BYOD son las siglas de Bring Your Own Device (‘trae tu propio dispositivo’, en español) y se refieren a una práctica que permite a los empleados usar sus propios ordenadores portátiles, teléfonos móviles, tablets u otros dispositivos personales en el trabajo.
Se ha vuelto cada vez más popular en los últimos años, especialmente durante la pandemia de COVID-19, como una forma de facilitar el trabajo remoto.
BYOD: qué es
Las siglas BYOD responden a la práctica de permitir que los empleados de una empresa trabajen con sus propios dispositivos electrónicos, bien desde casa o bien mientras viajan.
Una empresa que se adhiere a la práctica del bring your own device ostenta la propiedad de los datos y recursos corporativos a los que se puede acceder o almacenar en un dispositivo, pero el dispositivo en sí es propiedad del usuario.
BYOD: ventajas
Para algunas empresas, un entorno bring your own device bien controlado puede:
Optimizar la tasa de flexibilidad laboral.
Aumentar la movilidad de los RRHH.
Mejorar la eficiencia y la productividad de la plantilla.
Incrementar la satisfacción de los empleados.
Reducir el gasto en hardware y los costes de licencias de software.
Con el uso y las precauciones de seguridad adecuadas, permitir que los empleados utilicen sus propios dispositivos en el trabajo puede ser una solución ideal para determinadas empresas.
Sin embargo, cuando BYOD no se comprende con claridad ni se regula adecuadamente, puede amenazar seriamente la seguridad de los datos y de los sistemas.
Acerca de la seguridad y la privacidad
La práctica del BYOD plantea una serie de problemas de protección de datos, y puede generar vulnerabilidades en la seguridad de la información. Por ejemplo:
De manera intencional o por accidente, la información privada podría filtrarse desde dispositivos desprotegidos.
Los dispositivos personales pueden carecer de capacidades de cifrado de datos o pueden perderse o robarse, lo que aumenta los riesgos de pérdida o exposición de datos.
Estos dispositivos también pueden contener aplicaciones maliciosas o malware o ser más vulnerables a los ataques en línea.
La responsabilidad de administrar contraseñas, protección antivirus y antimalware, parches de seguridad y otras medidas de seguridad recae en el propietario del dispositivo, lo que significa que la empresa tiene poco o ningún control sobre la protección del mismo.
El almacenamiento de datos comerciales y personales en el mismo dispositivo puede ser un desafío. También se debe tener en cuenta la seguridad de los datos una vez almacenados en el dispositivo.
Desde una perspectiva legal, la responsabilidad de proteger la información recae en el controlador de datos (es decir, la empresa), no en el propietario del dispositivo. Por eso, es importante que al bring your own device le acompañe una política concreta y adecuada que contemple todas las cuestiones mencionadas.
BYOD: ejemplos de buenas prácticas
Cuando los empleados trabajan desde casa y usan sus propios dispositivos para acceder al software de la empresa, esta debe:
Implementar la autenticación multifactor para el acceso remoto.
Asegurarse de que los datos del propietario del dispositivo y los datos de la organización se mantengan separados.
Garantizar que el dueño del dispositivo no pueda, sin darse cuenta o deliberadamente, mover los datos de la organización a su espacio de almacenamiento personal en el dispositivo o a otros aparatos.
Tener en cuenta que la seguridad del dispositivo puede verse comprometida y planificar en consecuencia. Por ejemplo, actualizando los sistemas operativos o el software desactualizado y sin parches.
Cómo crear una política bring your own device
La implementación de un programa BYOD en una empresa requiere tres componentes críticos:
Una aplicación de software para administrar los dispositivos que se conectan a la red.
La correspondiente política documentada que describa las responsabilidades del empleador y del usuario.
Un acuerdo de usuario, reconociendo que han leído y comprendido la política.
Antes de desarrollar dicha política, debes realizar una evaluación de riesgos exhaustiva y considerar cuidadosamente la responsabilidad que adquieres por el acceso, procesamiento y almacenamiento de datos.
Una política BYOD debe tener como objetivo proteger la seguridad y la integridad de la infraestructura tecnológica y de datos de la empresa. En este sentido debe cubrir:
Uso aceptable: qué actividades están permitidas/no permitidas para uso comercial o personal.
Dispositivos: qué dispositivos están permitidos/no permitidos.
Aplicaciones: qué aplicaciones están permitidas/no permitidas, incluida la descarga de nuevas aplicaciones.
Propiedad de aplicaciones y datos y gestión de los mismos.
Soporte y servicio: cómo lidiar con problemas de conectividad, configuración de aplicaciones, etc. En este sentido,un sistema ERP puede ser útil.
Seguridad: qué medidas se implementarán para evitar el acceso no autorizado a los datos y el sistema de la empresa, permitir la administración remota del dispositivo, etc.
Responsabilidades: por ejemplo, por los costes asociados con el dispositivo o por la pérdida de datos o del propio dispositivo.
Terminación del acceso: por ejemplo, por incumplimiento de la política o la salida de un empleado.
Además de una política, al menos debes proporcionar a sus empleados una guía clara sobre:
Protección del dispositivo manteniendo el software actualizado
Uso de contraseñas seguras
Cómo minimizar el almacenamiento de datos personales en sus dispositivos
Es importante que el personal comprenda cuándo y cómo deben denunciar posibles filtraciones de datos, si se producen en sus dispositivos personales.
¿Quién es el Responsable del tratamiento de sus datos?
THREEPOINTS EDUCATION, S.L.U, con CIF B-67187906, será la responsable de los datos
personales facilitados a través de la presente página web, así como de los facilitados
telefónicamente, a través de cualquiera de nuestros formularios en formato papel, de los obtenidos como
consecuencia de la relación que Usted mantenga con nosotros y de los derivados de sus hábitos de navegación
y consumo. Dicha compañía se encuentra ubicada en Av Diagonal, 662, 08034 Barcelona, pudiendo
ponerse en contacto con la misma a través de la dirección electrónica info@inesdi.com.
Igualmente, podrá ponerse en contacto con nuestro Delegado de Protección de Datos mediante escrito
dirigido a dpo@planeta.es o a Grupo Planeta, At.:
Delegado de Protección de Datos, Avda. Diagonal 662-664, 08034 Barcelona.
¿Con qué finalidad tratamos sus datos personales?
THREEPOINTS EDUCATION, S.L.U tratará sus datos personales con el fin de gestionar la relación que Usted
mantiene con nosotros, así como para enviarle comunicaciones comerciales por cualquier vía, incluso
finalizada la relación con usted, para mantenerle informado de aquellos de nuestros productos y servicios
similares a los contratados por Usted.
Asimismo, le informamos que, con el fin de poder ofrecerle productos y servicios de THREEPOINTS
EDUCATION, S.L.U o de terceras empresas adecuados a sus intereses, así como para mejorar su experiencia
de usuario de nuestra página Web, elaboraremos un “perfil comercial” en base tanto a la información
facilitada por usted como a aquella otra derivada de sus hábitos de consumo y navegación y la
obtenida de redes sociales.
Adicionalmente, sus datos personales y perfil comercial serán cedidos al resto de
sociedades del Grupo Planeta para que éstas le remitan comunicaciones comerciales sobre sus propios
productos y servicios o de terceras empresas pertenecientes o ajenas al Grupo Planeta, elaborando para ello,
a su vez, su propio perfil comercial con dichos datos y perfiles, así como con los datos y perfiles de usted
que ya tuviera u obtenga, todo ello, para que dichas comunicaciones sean de su interés por adecuarse a sus
gustos, hábitos de consumo y navegación y preferencias comerciales. Este tratamiento implicará, por tanto,
el cruce de bases de datos de las distintas empresas del Grupo Planeta y enriquecimiento de las
mismas.
Puede consultar el listado de empresas del Grupo Planeta en el siguiente link www.planeta.es. Dichas empresas desarrollan su actividad en
los sectores editorial, formación, cultura, ocio, coleccionismo, textil, seguros privados, gran consumo y
joyería.
En cualquier caso, las terceras empresas ajenas a nuestro grupo de las que, en su caso, le enviaremos
comunicaciones comerciales serán aquellas que desarrollen su actividad en los mismos sectores que las
empresas del Grupo Planeta y que han sido indicados anteriormente, o en los sectores de Telecomunicaciones,
bancario y financiero, viajes, tecnología y actividades jurídicas.
¿Por cuánto tiempo conservaremos sus datos?
Tanto los datos personales proporcionados, como los obtenidos de su navegación y hábitos de consumo,
así como el perfil comercial obtenido se conservarán mientras Usted no solicite su supresión.
¿Cuál es la legitimación para el tratamiento de sus datos?
La base legal para el tratamiento de sus datos personales es la ejecución y mantenimiento de la
relación mantenida con Usted, así como el consentimiento expreso que, en su caso, nos haya facilitado para
los tratamientos adicionales consistentes en el envío de comunicaciones comerciales propias y/o de terceros,
la elaboración de perfiles comerciales y la cesión de dichos datos y perfiles al resto de sociedades del Grupo Planeta
con las finalidades indicadas en el apartado “¿Con qué finalidad tratamos sus datos personales?”
anterior.
Le informamos que los datos personales que se solicitan en el momento de registrarse en la presente
página web, los solicitados telefónicamente o en cualquiera de nuestros formularios en formato papel, son
los estrictamente necesarios para formalizar y gestionar la relación con Usted, de manera que, en caso de no
facilitarlos, no podremos mantener dicha relación. En cualquier caso, dicha finalidad principal no está
supeditada al consentimiento para el tratamiento de los datos que no sean necesarios para dicha actividad
principal.
Como, hemos indicado anteriormente, la oferta prospectiva de productos y servicios propios y/o de
terceros, así como la elaboración de perfiles comerciales y la cesión de dichos perfiles y de sus datos
personales a terceras empresas del Grupo Planeta, son tratamientos adicionales que están basados en el
consentimiento que se le solicita, sin que en ningún caso la retirada de este consentimiento condicione el
mantenimiento de la relación que mantiene con nosotros.
¿A qué destinatarios se comunicarán sus datos?
Únicamente en el caso de que nos dé su consentimiento para ello, sus datos personales y, en su caso, su
perfil comercial, serán comunicados al resto de empresas del Grupo Planeta con las finalidades
indicadas en el punto “¿Con qué finalidad tratamos sus datos personales?”
de la presente política de privacidad. Puede consultar el listado de empresas del Grupo Planeta
en el siguiente link www.planeta.es.
¿Cuáles son sus derechos cuando nos facilita sus datos?
Cualquier persona tiene derecho a obtener confirmación sobre si en THREEPOINTS EDUCATION,
S.L.Uestamos tratando datos personales que les conciernan, o no.
Asimismo, las personas interesadas tienen derecho a acceder a sus datos personales, así como a
solicitar la rectificación de los datos inexactos o, en su caso, solicitar su supresión cuando, entre otros
motivos, los datos ya no sean necesarios para los fines que fueron recogidos.
En determinadas circunstancias, los interesados podrán solicitar la limitación del tratamiento de sus
datos, en cuyo caso únicamente los conservaremos para el ejercicio o la defensa de reclamaciones.
En determinadas circunstancias y por motivos relacionados con su situación particular, los interesados podrán
oponerse al tratamiento de sus datos. THREEPOINTS EDUCATION, S.L.Udejará de tratar los
datos, salvo por motivos legítimos imperiosos, o el ejercicio o la defensa de posibles reclamaciones.
Asimismo, los interesados tienen derecho a recibir, en un formato estructurado, de uso común y lectura
mecánica, los datos personales que le incumban que nos hayan facilitado, y a transmitirlos a otro
responsable.
Los interesados, podrán ejercer dichos derechos y la revocación en cualquier momento de los
consentimientos en su caso prestados, mediante carta dirigida a THREEPOINTS EDUCATION, S.L.U,
Apartado de Correos 221 de Barcelona o remitiendo un email a lopd@threepoints.com. En este sentido, le informamos que tiene a su disposición
modelos de ejercicio de los citados derechos en la página web de la Agencia Española de Protección de Datos
(https://www.aepd.es/reglamento/derechos/index.html).
Cuando el interesado lo
considere oportuno podrá presentar una reclamación ante la Agencia Española de protección de datos,
especialmente cuando aquél considere que no hemos satisfecho debidamente el ejercicio de sus derechos. Dicha
reclamación podrá presentarla ante la citada autoridad mediante las diferentes opciones que la sede
electrónica de la Agencia Española de Protección de datos ofrece.