En caso de discrepancia de la presente Política con la Carta se aplica la Carta, y en caso de discrepancia de la Carta con la Declaración, la Declaración. El tratamiento de los datos biométricos está descrito aparte, en la Política de verificación biométrica, y en caso de discrepancia sobre esa materia se aplica ella.
Nuestros principios
recabamos únicamente los datos sin los cuales el pueblo no puede existir;
sus datos nunca se venden; la cesión a terceros se produce solo en los casos expresamente descritos más abajo;
usted puede obtener, rectificar o suprimir sus datos en cualquier momento y dentro de los límites admisibles;
usted decide con qué nombre lo ve la comunidad, y puede salir en cualquier momento;
para nosotros la transparencia importa más que el secreto empresarial.
SECCIÓN 01. Quién responde de sus datos
Responsable del tratamiento de los datos personales. En la etapa de formación de las estructuras, las funciones de responsable las ejercen los fundadores del proyecto. A medida que avance el desarrollo institucional, la función se traspasa a una estructura, y sus datos identificativos se publican aquí.
Comunicaciones sobre los derechos del interesado: privacy@earth-lings.org
Tres principios
Minimización. Se recaba solo lo que es realmente necesario para el funcionamiento del pueblo. Si una función se puede realizar sin datos, se realiza sin ellos.
Limitación de la finalidad. Los datos recabados para una finalidad no se emplean para otra. La lista de finalidades de la sección 03 es exhaustiva.
Comprensibilidad. Cada decisión sobre la recogida o el uso de datos se explica con palabras corrientes. Si la explicación exige formación jurídica, la explicación es mala.
La mayoría de las plataformas consideran los datos personales una mercancía. Nosotros los consideramos parte de la dignidad humana.
SECCIÓN 02. Qué datos se recaban
Datos de la cuenta
Qué: seudónimo a su elección, dirección de correo electrónico, país de residencia, confirmación de ser mayor de 18 años.
Para qué: el seudónimo es su nombre público en el pasaporte y en la plataforma; el correo, para confirmar el registro y para el contacto; el país, para la estadística de distribución geográfica; la edad, condición obligatoria de participación.
El nombre y los apellidos reales no se conservan.
Datos de la verificación de identidad
Qué se conserva: hashes criptográficos irreversibles obtenidos de los datos del documento y de la combinación del nombre con el país, así como el estado de la comprobación (superada o no).
Qué no se conserva: las imágenes del rostro y del documento y las plantillas biométricas. Se tratan en el momento de la comprobación y se suprimen.
Para qué: para que una misma persona no pueda tener dos pasaportes en vigor.
Con precisión, sobre la condición de los hashes. Un hash es irreversible: de él no se puede leer el nombre ni el número del documento. Pero permite distinguir a una persona concreta entre otras; de lo contrario no cumpliría su tarea. Por eso son datos seudonimizados y no anónimos, y la protección de datos personales se les aplica en su totalidad.
Qué: dirección IP, tipo de navegador y de dispositivo, sistema operativo.
Para qué: seguridad, detección de actividad sospechosa, soporte técnico.
Datos de uso de la plataforma
Qué: asientos de las acciones en la interfaz: qué secciones se han abierto, la participación en el trabajo de las células, las consultas al soporte.
Para qué: mejorar el funcionamiento de la plataforma y el diagnóstico técnico.
Qué no hay aquí ni lo habrá. El sentido de su voto en las votaciones secretas no se registra, no se vincula a su cuenta y no está accesible a nadie, incluidos quienes operan la plataforma. Las votaciones abiertas son públicas por su naturaleza, y su resultado lo ve todo el mundo: es una propiedad de la votación misma, y no de la analítica.
Los datos de uso se emplean de forma agregada. Son datos agregados, y no anonimizados: mientras un asiento esté vinculado a una cuenta, sigue siendo un dato personal.
Datos del registro distribuido
Qué: direcciones de monederos, asientos sobre el pasaporte, transacciones.
Para qué: el funcionamiento de la infraestructura y su participación en las decisiones.
Los asientos del registro, por la naturaleza de la tecnología, no se suprimen, y precisamente por eso no contienen datos personales: allí hay direcciones seudónimas y marcas de actos, pero no nombre, ni documento, ni biometría.
Cómo se relaciona esto con el derecho de supresión (art. 17 del RGPD). El derecho de supresión se ejerce allí donde los datos están en nuestro poder: la cuenta, los resultados de la verificación de identidad, los registros de la plataforma; todo eso se suprime a petición suya, y tras la supresión no se puede vincular con usted un asiento del registro. El asiento del registro en sí no se suprime porque no puede suprimirlo nadie, nosotros incluidos: no está bajo nuestro control y no contiene datos por los que se le pueda identificar. No afirmamos que eso resuelva la cuestión de manera exhaustiva: la relación entre los registros inmutables y el derecho de supresión no está asentada en la práctica de las autoridades de control. Hemos elegido una construcción en la que a la parte inmutable no llegan datos personales en absoluto.
Bases jurídicas del tratamiento
Ejecución de un contrato (art. 6.1.b del RGPD): registro, mantenimiento de la cuenta, emisión y servicio del pasaporte, participación en las decisiones, tratamiento de las transacciones, acceso a la infraestructura.
Consentimiento explícito (art. 6.1.a y art. 9.2.a del RGPD): exclusivamente para el tratamiento de datos biométricos en la verificación de identidad, y también para los envíos informativos.
Aquí no hay ni puede haber dos bases a la vez. La biometría pertenece a la categoría especial de datos del artículo 9 del RGPD, y ni la ejecución de un contrato ni el interés legítimo la legitiman por sí solos. La única base es su consentimiento explícito, y usted puede revocarlo en cualquier momento. Las consecuencias de la revocación están descritas en la Política de verificación biométrica.
Interés legítimo (art. 6.1.f del RGPD): prevención de registros múltiples y de abusos, seguridad de la plataforma, soporte técnico, llevanza del registro de participantes en sus campos no sensibles (seudónimo, país, estado de la comprobación). Usted puede oponerse al tratamiento basado en esta base (sección 07).
Obligación legal (art. 6.1.c del RGPD): cumplimiento de las exigencias legales aplicables y respuesta a los requerimientos legítimos de los órganos del Estado.
SECCIÓN 03. Cómo se emplean los datos
La lista es exhaustiva: no se realiza tratamiento con otras finalidades.
el funcionamiento de su cuenta y el acceso a las funciones de la plataforma;
la confirmación de la unicidad del participante;
el contacto con usted sobre cuestiones de funcionamiento de la plataforma;
el soporte técnico;
la mejora de la plataforma a partir de datos agregados de uso;
la seguridad y la protección frente a los abusos;
el funcionamiento de los mecanismos de decisión;
los avisos sobre cambios en el funcionamiento de la plataforma.
Nunca: publicidad y marketing de terceros; venta o cesión a intermediarios de información; elaboración de perfiles con fines comerciales; seguimiento fuera de la plataforma; cualquier finalidad no indicada más arriba.
SECCIÓN 04. Cookies y almacenamiento en el navegador
Aquí hay que separar dos recursos distintos, porque están hechos de manera distinta.
El sitio público no emplea cookies: ni para autenticar, ni para personalizar, ni para analizar. Lo único que se conserva en el navegador es la lengua de interfaz que usted haya elegido, en el almacenamiento local del dispositivo. Es un ajuste técnico y no un identificador: no está vinculado a su identidad y no se envía al servidor.
La plataforma, donde usted entra en su cuenta, emplea cookies de sesión técnicamente necesarias; sin ellas no se puede entrar. No se emplean ni para analítica, ni para publicidad, ni para seguimiento fuera de la plataforma, y se suprimen al salir de la cuenta.
No hay cookies de analítica ni de publicidad ni en el sitio ni en la plataforma, y no se instalan rastreadores de terceros.
SECCIÓN 05. Cesión de datos a terceros
Por defecto, los datos permanecen en la infraestructura del pueblo. Las excepciones se limitan a tres casos.
Proveedores técnicos. La verificación de identidad la realiza el sistema propio del pueblo. Para el funcionamiento de la infraestructura se emplean proveedores de alojamiento y de protección frente a ataques. Actúan estrictamente conforme a nuestras instrucciones y no tienen acceso a los datos personales de los participantes.
Requerimientos legales. Los datos se ceden únicamente por una resolución judicial firme o un requerimiento legal equivalente, cuya legitimidad se comprueba en cada caso. De los requerimientos atendidos se avisa al participante, salvo que la propia resolución lo prohíba; el resumen se publica en el informe de transparencia.
Datos públicos de las decisiones. Una parte de los datos es pública por la naturaleza del autogobierno: las propuestas, los resultados de las votaciones, el movimiento de los fondos comunes. El sentido del voto en las votaciones secretas no pertenece a esa categoría.
SECCIÓN 06. Protección de los datos
Medidas técnicas
cifrado en la transmisión y en la conservación;
separación de los almacenes: los datos de la verificación de identidad se conservan aparte de los datos de la cuenta;
autenticación multifactor;
protección frente a ataques a la infraestructura;
copias de seguridad cifradas;
auditoría independiente de seguridad a medida que se desarrolla la infraestructura.
Medidas organizativas
solo tienen acceso a los datos quienes lo necesitan para una tarea concreta, y cada acceso queda registrado;
protocolos de tratamiento de incidentes;
rendición de cuentas transparente ante el pueblo.
La descentralización como medida de seguridad
La infraestructura está construida de modo que no exista un punto único cuyo compromiso revelaría todos los datos. El registro de pasaportes vive en una red distribuida y no en nuestros servidores, y sigue siendo verificable con independencia de que la plataforma funcione o no.
Ante un incidente. Si se produce una violación de seguridad que afecte a sus datos, le avisaremos en el plazo de 72 horas desde su detección y le informaremos de las medidas adoptadas.
SECCIÓN 07. Sus derechos
Acceso. Obtener una copia de sus datos e información sobre cómo se tratan.
Rectificación. Rectificar datos inexactos o incompletos.
Supresión. Suprimir los datos que estén fuera del registro distribuido. Los asientos del registro, por la naturaleza de la tecnología, no se suprimen; al salir, el pasaporte se destruye y en el registro queda una marca seudónima de que la pertenencia existió en un período determinado. Es un hecho del pasado, y no una pertenencia continuada.
Limitación del tratamiento (art. 18 del RGPD). Exigir que se suspenda el tratamiento mientras se comprueba la exactitud de los datos o la fundamentación de una oposición.
Oposición (art. 21 del RGPD). Oponerse al tratamiento basado en el interés legítimo. Cesamos el tratamiento salvo que acreditemos motivos legítimos imperiosos que prevalezcan sobre sus intereses.
Portabilidad. Obtener sus datos en formato legible por máquina y transmitirlos a otro responsable.
Revocación del consentimiento (art. 7.3 del RGPD). Revocar en cualquier momento el consentimiento para el tratamiento de datos biométricos o para los envíos. La revocación no afecta a la licitud del tratamiento anterior a ella; las consecuencias están descritas en la Política de verificación biométrica.
Decisiones sin automatización (art. 22 del RGPD). Usted puede no ser objeto de una decisión basada únicamente en un tratamiento automatizado que produzca para usted efectos significativos.
Qué significa esto en la práctica. Una denegación automática de la verificación de identidad no es definitiva: usted puede exponer su posición y exigir la revisión por una persona y, tras dos intentos automáticos fallidos, la revisión se realiza sin necesidad de solicitarla.
Las herramientas auxiliares que analizan las propuestas en la plataforma no adoptan decisiones: sus conclusiones tienen carácter de recomendación, sus fundamentos se revelan y el examen por una persona está garantizado.
Reclamación. Presentar una reclamación ante la autoridad de control de protección de datos de su país.
Salida. Poner fin a la participación en cualquier momento: usted destruye el pasaporte con su propia clave, la cuenta se marca como extinguida y el vínculo de los datos con su identidad se rompe.
Cómo ejercerlos. La mayoría de las funciones está disponible en el área personal. Para lo demás: privacy@earth-lings.org. Respondemos en el plazo de 48 horas y concluimos el tratamiento de la solicitud en el plazo de 30 días.
Inalienabilidad de la pertenencia
Una vez convertida en earthling, la persona lo sigue siendo por elección propia. Ninguna decisión de la mayoría, incluida la cualificada, puede privarla de la pertenencia al pueblo. La salida solo es posible por la voluntad libre del propio participante.
SECCIÓN 08. Plazos de conservación
Cuenta en vigor. Los datos se conservan mientras dure la participación en el pueblo.
Tras la salida. El vínculo de los datos con la identidad se rompe y el tratamiento de los datos personales de la cuenta cesa. Los hashes irreversibles se conservan en forma seudonimizada exclusivamente para que una misma persona no pueda tener dos pasaportes en vigor; no limitan el derecho a volver.
Registros técnicos. Direcciones IP y marcas de tiempo: hasta 12 meses, para la seguridad y la investigación de incidentes.
Asientos del registro distribuido. Se conservan de manera permanente por la naturaleza de la tecnología. Al destruirse el pasaporte, el asiento se marca como destruido y no da acceso a nada; datos personales no contiene desde el origen.
SECCIÓN 09. Transferencias internacionales
El pueblo es transnacional, y los datos pueden tratarse en distintas jurisdicciones.
se emplean servidores y servicios en la nube en jurisdicciones con estándares altos de protección de datos;
en las transferencias fuera del Espacio Económico Europeo se aplican cláusulas contractuales tipo o mecanismos equivalentes;
los datos críticos se cifran antes de transferirse;
usted puede solicitar información sobre dónde se conservan sus datos.
La infraestructura se elige por sus posibilidades técnicas y por el nivel de protección de los derechos humanos, y no por afinidad política.
SECCIÓN 10. Límite de edad
La participación es posible al cumplir 18 años. Está ligado a la naturaleza de las obligaciones: firmar la Declaración, participar en las decisiones, disponer de medios de cuenta.
La edad de 18 años es una condición incondicionada, y el consentimiento de los padres o tutores no la sustituye.
Si se llega a saber que se ha registrado una persona que no ha cumplido 18 años, la cuenta se suspende de inmediato y los datos fuera del registro se suprimen. El pasaporte se destruye entonces: o bien por su propio titular o bien, si eso no ocurre, por la vía de la anulación de una emisión inválida, puesto que la edad es condición de emisión (Carta, artículo 21). La adhesión es posible al cumplir 18 años en las condiciones generales.
Las iniciativas educativas para jóvenes se llevan a cabo mediante programas aparte que no exigen registrarse en el pueblo.
SECCIÓN 11. Modificaciones de la Política
La Política se actualiza a medida que avanzan las tecnologías y la legislación. Las modificaciones se publican indicando la fecha de entrada en vigor.
Ante modificaciones sustanciales:
aviso por correo electrónico con no menos de 30 días de antelación;
aviso en la plataforma en el siguiente acceso;
publicación de la lista de cambios;
posibilidad de objetar si las modificaciones le resultan inaceptables.
Para cuestiones sobre la presente Política: privacy@earth-lings.org