Categoría: Privacidad/Datos Personales

Identidad Digital en Perú: DNI electrónico y plataformas

De acuerdo al informe que publicamos hace unos meses, se define Identidad Digital como el conjunto de mecanismos utilizados para verificar la identidad de una persona en un entorno digital. Para los ciudadanos, estos entornos serían principalmente páginas web o aplicaciones móviles. Entonces nos podríamos plantear las siguientes preguntas: ¿Qué me hace único como persona? y ¿quién decide o de quién depende afirmar que realmente soy yo la persona que está utilizando una web o aplicación? Antes de entrar en el contexto peruano y su infraestructura de Identidad Digital, respondemos a la primera pregunta.

Existen características físicas y biológicas que nos diferencian de otras personas. Por ejemplo, podríamos pensar en nuestra estatura, color de ojos o algunas manchas en nuestra piel. Sin embargo, el problema con estas características es que a pesar de parecer únicas en nuestro entorno, otras personas también las pueden tener. Por otro lado, existen características que realmente nos hacen únicos y que se utilizan en todo el mundo para identificar a personas de manera individual. Algunos ejemplos son nuestras huellas dactilares, nuestro rostro o nuestra voz. Este conjunto de características están clasificadas como datos biométricos, que a pesar de no ser los únicos son los más utilizados por los sistemas computacionales a nivel global.

En el Perú, el Registro Nacional de Identificación y Estado Civil (RENIEC) es la institución encargada de organizar y mantener el registro único de identificación de las personas, y por lo tanto, se encarga también de emitir el Documento Nacional de Identidad (DNI) que acredita la identidad de las personas. La importancia de RENIEC en el contexto de identidad digital se debe a que también tiene la facultad de emitir certificados digitales para personas naturales o jurídicas que lo soliciten. Estos certificados digitales vendrían a ser un análogo del DNI o del pasaporte en un entorno digital; dándonos la seguridad de que el intercambio de información es entre personas o entidades que realmente son quien dicen ser y que la comunicación entre ellos estará segura y protegida. Este  sistema de certificados digitales es  válido y confiable porque es parte de una infraestructura más grande y compleja que involucra hardware, software, políticas y procedimientos de seguridad que tienen como base la criptografía asimétrica. Esta infraestructura se llama Infraestructura de Clave Pública PKI por sus siglas en inglés (Public Key Infraestructure).

Con la tecnología de los últimos diez años y teniendo como referencia la implementación de identidad digital en otros países, en el Perú se desarrollaron diferentes plataformas o soluciones orientadas al ciudadano para acelerar procesos o trámites que en persona tomarían días o debían seguir un proceso burocrático muy lento y agotador. Esto aprovechando nuestros datos biométricos o certificados digitales en caso contemos con ellos. A continuación, describimos algunos proyectos desarrollados por el estado que serían parte del primer lote de soluciones de identidad digital orientado a los ciudadanos.

DNI electrónico

El DNI electrónico o DNIe también es emitido por RENIEC y su principal diferencia con el DNI convencional es que es una tarjeta inteligente que contiene un chip que almacena nuestros certificados digitales – emitidos también por RENIEC-  que nos permite identificarnos en diferentes plataformas y firmar documentos de manera digital. El DNIe no se adquiere por defecto sino que es únicamente expedido a solicitud de las personas interesadas.

Los certificados vencen cada dos años y pueden ser renovados sin necesidad de renovar el DNIe completamente. Al tener un dispositivo físico que almacena de manera segura nuestros certificados digitales, tendríamos la posibilidad de identificarnos, en un entorno digital, ante cualquier entidad que haya implementado lo necesario para validar esta conexión, como es el caso del Portal del Ciudadano, que analizaremos más adelante. Idealmente serán entidades del gobierno que están interconectadas con RENIEC.

Haber apostado por una tecnología de tarjetas inteligentes como medio de identificación en medios digitales, implica que las personas debemos  cumplir con un conjunto de condiciones para hacer uso de ella.

  • Un lector de tarjeta inteligente.
  • Una computadora con sistema operativo Microsoft Windows 7, 8 o 10 (32 bits o 64 bits).
  • Java JRE 8 (32 bits o 64 bits)

Portal del Ciudadano

El Portal del Ciudadano podría ser la plataforma con mayor publicidad de parte de RENIEC como muestra de los avances en identidad digital en los últimos años. Esta plataforma cubre muchas necesidades de las personas como trámites o acceso a información importante.

Estas son las opciones al acceder al Portal del Ciudadano:

Consultar ficha RENIEC. Trámite de inscripción de defunción.
Saber quién consultó sus datos RENIEC. Obtener copia certificada de nacimiento, matrimonio o defunción.
Saber quién usa su dirección y qué empresas han consultado sus datos. Tramitar el duplicado del DNI de sus hijos.
Actualizar los datos del DNI electrónico o del DNI de su hijo. Solicitar constancias, documentos archivados, impugnaciones, devoluciones.
Inscribir el nacimiento de tu hijo o solicitar duplicado de su DNI. Acceso a información pública.
Trámite de inscripción de nacimiento de hijo. Solicitar la devolución de tasas pagadas y no utilizadas.

A diferencia de la mayoría de secciones que son opciones para hacer trámites y gestionarlos desde la plataforma, la opción de saber quién consultó nuestros datos RENIEC es una alternativa con mucho poder desde el punto de vista de transparencia y privacidad de nuestra información. La  sección que muestra las personas que han consultado la ficha RENIEC del usuario también nos dice a qué institución pertenecen, la fecha de la consulta y el medio por el cual accedieron a esos datos. Un grupo de 5 personas colaboraron de manera voluntaria con nosotros dándonos acceso a esta lista y como resultado se presenta el siguiente gráfico a partir del tipo de consulta que se realizó sobre sus datos personales entre el año 2017 y febrero del 2020 previo al confinamiento por pandemia.

Esto muestra un gran porcentaje de consultas provenientes del servicio de datos por línea dedicada. Este es un servicio de RENIEC donde cualquier persona jurídica puede acceder a nuestros datos haciendo un pago correspondiente. Otro gran porcentaje de consultas se deben a consultas de verificación biométrica que pueden ser tomadas en aeropuertos, al firmar un acuerdo notarial o cuando solicitamos una nueva licencia de conducir.

Una observación importante a tener en cuenta para el uso del Portal del Ciudadano es que los requisitos para tener acceso a esta información son muy específicos al punto que llegaría a ser restrictivo como el uso del sistema operativo Windows, o una versión puntual de los drivers a instalar. Para una persona con capacidad promedio de uso de tecnologías, le sería complicado y confuso el proceso para configurar, instalar y acceder a esta información.

ID Perú – Plataforma de autenticación de la Identidad Digital Nacional

Esta plataforma pretende ser un espacio único donde los ciudadanos con DNIe accedan a servicios desarrollados por el estado o por desarrolladores autorizados en cuyo proceso deban utilizar el DNIe. La propuesta de esta plataforma es permitir desarrollar soluciones que involucren DNIe de una manera más simple en las distintas entidades del estado, poniendo a disposición demos y código fuente ejemplo para distintos lenguajes de programación.

Foto: Presidencia del Perú (CC BY-NC-SA)

Identidad Digital en Perú: una mirada crítica desde el punto de vista legal

A finales de 2019, Hiperderecho emprendió una investigación para conocer cómo se ha desarrollado la Identidad Digital en el país, tanto en el sector público como en el privado. Nuestro objetivo era hacer un mapeo de actores, normas y tecnología, de una forma similar a lo que ya habíamos hecho en un proyecto anterior sobre tecnologías biométricas. No obstante, esta vez no solo queríamos identificar problemas, sino también plantear soluciones a ser aplicadas mediante la vía de la incidencia y el litigio estratégico.

Dentro de las actividades programadas, contemplamos no solo el relevo de información y su respectivo análisis, sino también la consulta directa con actores del ecosistema digital peruano. Esto último con el propósito de tener una imagen más completa de la Identidad Digital y contrastar lo que esta dice ser en el papel, de cómo se la percibe por quienes tratan con ella a través de sus diferentes manifestaciones. Tomamos además la decisión de separar el análisis de los elementos legales (normas, entidades) de los técnicos (tecnología) para un mejor estudio.

Este artículo trata sobre los hallazgos en el plano normativo, que están recogidos en el Informe Legal sobre Identidad Digital:

La identificación como práctica humana

En el recuento inicial de antecedentes, consideramos apropiado hacer una breve enumeración de hechos trascendentes en el campo de la identidad. Para empezar, señalamos que la identificación parece ser una práctica humana muy antigua, incluso previa al lenguaje. Esta práctica ha cambiado a lo largo del tiempo, pasando de ser una forma de diferenciación personal a una herramienta de control desde el poder público. Civilizaciones como el Imperio Babilónico y Roma emplearon diferentes formas de identificación para sus ciudadanos. El Perú prehispánico no es ajeno a esta situación, teniendo al sistema de registro mediante quipus como su más grande exponente.

Leer más

Informe: Análisis de la plataforma e infraestructura de Identidad Digital de RENIEC

Durante el 2020, hemos estado desarrollando un ambicioso proyecto de investigación sobre cómo funciona la identidad digital en nuestro país. Aunque todos llevamos un documento de identidad en el bolsillo y somos diariamente identificados en diversos espacios, todavía es poco lo que conocemos sobre qué reglas aplican a este sistema, cuáles son sus límites y cómo conversa con otros ordenamientos legales. A través de este proyecto, queremos ofrecer una comprensión crítica de este fenómeno en movimiento en el país. Al mismo tiempo, este proyecto ha sido desafiado y se ha enriquecido por la situación de emergencia del Covid-19, que ha acelerado el uso de tecnología en diversos espacios y presentado nuevos problemas.

Otro de los aspectos que nos ha interesado en particular es cómo funciona técnicamente este sistema. RENIEC, siendo el organismo autónomo encargado de la identificación de los peruanos, se encargó del diseño, implementación y validación de los mecanismos tecnológicos para que los peruanos podamos hacer uso de diversos trámites y procesos provistos por el estado donde requiera una validación de nuestra identidad.

En nuestro informe Análisis de la plataforma e infraestructura de Identidad Digital de RENIEC exploramos las diversas maneras en las que RENIEC ha puesto en marcha la validación de identidad digital de los peruanos, mediante diversos canales y herramientas: desde el uso de hardware, como el DNI-electrónico, hasta el uso exclusivo de software mediante reconocimiento facial.

Descarga: Análisis de la plataforma e infraestructura de Identidad Digital de RENIEC por Edgar Huaranga Junco

Informe: Identidad Digital en Perú: Descifrando al Leviatán

Durante el 2020, hemos estado desarrollando un ambicioso proyecto de investigación sobre cómo funciona la identidad digital en nuestro país. Aunque todos llevamos un documento de identidad en el bolsillo y somos diariamente identificados en diversos espacios, todavía es poco lo que conocemos sobre qué reglas aplican a este sistema, cuáles son sus límites y cómo conversa con otros ordenamientos legales. A través de este proyecto, queremos ofrecer una comprensión crítica de este fenómeno en movimiento en el país. Al mismo tiempo, este proyecto ha sido desafiado y se ha enriquecido por la situación de emergencia del Covid-19, que ha acelerado el uso de tecnología en diversos espacios y presentado nuevos problemas.

En 2018, Hiperderecho condujo por primera vez una investigación sobre la situación de la identificación biométrica en el país. Al ser un trabajo inicial y exploratorio, nos centramos en describir los aspectos institucionales y legales del sistema biométrico en el Perú. Los hallazgos de dicha investigación han sido empleados como la base de esta nueva entrega, que apunta más arriba, hacia el origen mismo de las políticas públicas de identificación.

Descifrando a RENIEC

Perú cuenta con un sistema de identificación que utiliza una base de datos centralizada gestionada por un organismo público autónomo: RENIEC. Esta entidad fue creada por la Constitución de 1993, que le encargó la tarea de crear un registro civil único en donde se consigne la información personal de todos los peruanos. Para lograr este objetivo, posteriormente RENIEC creó el Documento Nacional de Identidad (DNI), que es actualmente el único documento exigible para la identificación de la persona frente al Estado, pero también para sus interacciones con los privados. Por disposición legal, el DNI almacena datos personales como nombre, sexo, fecha de nacimiento, firma, huella dactilar, entre otros. Este documento ha ido transformándose con el tiempo y recientemente, posee una versión que incorpora tecnologías de firma digital: El DNI electrónico (DNIe). Sobre este instrumento es que se ha construido el actual sistema de Identidad Digital peruano, al menos desde el sector público.

En su calidad de entidad única encargada de gestionar la base de datos personales más completa del país, RENIEC no solo ha logrado afianzar su concepto de Identidad Digital en el sector público, sino que ha exportado su modelo al sector privado. Igual que con las tecnologías biométricas, la adopción por parte del sector privado es mayoritariamente voluntaria, pero a veces también viene impuesta por el marco legal vigente.

A pesar de la predominancia del modelo de Identidad Digital de RENIEC, es posible reconocer también la existencia de un desarrollo en esta materia en el sector privado, pero que actualmente es marginal. Desde su posición hegemónica, RENIEC no ha tenido límites normativos a la hora de desarrollar sus planes de expansión del sistema de Identidad Digital.

Pese a que RENIEC no reconoce límites a la tecnología que puede desarrollar en virtud de su mandato de lograr la identificación de los peruanos, existen algunas normas y entidades que ponen a prueba estos límites. Por ejemplo, la Constitución y su ley orgánica han establecido límites en su actuación y no puede crear normas. Tampoco puede transgredir algunos principios como el de la intimidad o la privacidad. También hay otras entidades cuyas competencias también parecieran superponerse y podrían afectar su modelo de Identidad Digital. Por ejemplo: La Policía Nacional posee bases de datos personales y su propio sistema de identificación, llamado AFIS Policial. La Superintendencia de Migraciones tiene su propio sistema de identificación para extranjeros residentes en el país, que RENIEC no contempla en sus bases de datos y a los cuales pronto entregará también documentos similares al DNI electrónico. La Secretaría de Gobierno Digital también ha empezado a regular la Identidad Digital, nombrándose el ente rector de estas políticas, lo que resta autonomía a RENIEC en este ámbito. Finalmente, están las normas de protección de datos personales, pero pareciera que estas han sido hechas de una forma que no afectan necesariamente la autonomía de RENIEC.

Nuestro nuevo informe Identidad Digital en Perú: Descifrando al Leviatán busca explicar parte de este panorama y es el primero que presentamos de esta serie.

Descarga: Identidad Digital en Perú: Descifrando al Leviatán de Carlos Guerrero Argote

Liderazgo, estrategia, y donaciones privadas de tecnología frente al Covid-19

Una vez empezada la pandemia y decretado el Estado de Emergencia a nivel nacional, varias empresas y sectores académicos se comunicaron con la Presidencia del Consejo de Ministros con la intención de ofrecer apoyo tecnológico sin fines de lucro. ¿Estaba el estado peruano listo para ello? ¿Cómo reaccionó? ¿Lideró el desarrollo de aplicativos?

Leer más

24 de junio: Foro virtual “Cómo protegernos en tiempos de digitalización”

Este miércoles 24 de junio a las 11 am (hora de Perú); Carlos Guerrero, Director de Políticas Públicas de nuestra organización, participará del foro virtual “Cómo protegernos en tiempos de digitalización” organizado por nuestros amigues de el Centro Cultural de España en Guatemala. Este espacio servirá para hablar sobre cómo la pandemia nos ha colocado en la circunstancia de digitalizar nuestra cotidianidad y los cuidados que debemos tener en cuenta frente a ello. El foro contará también con la participación de Sara Fratti de la Fundación AVINA y Angélica Contreras de Cultivando Género.

Protección de nuestra privacidad

Proteger nuestra privacidad en Internet es muy importante en estos días debido a que nos encontramos mucho más tiempo en línea por diversas razones y necesidades. Es así como necesitamos que nuestros espacios virtuales sean lo más seguros posibles para nosotres durante nuestra estadía en ellos en el día a día para así poder llevar a cabo nuestras actividades de manera tranquila.

Participa del evento

El evento será transmitido en vivo en la página del Centro Cultural de España en Guatemala. Les esperamos!

 

Te Cuido Perú: Analizando la constitucionalidad de la geolocalización

El martes 14 de abril el Presidente Martín Vizcarra anunció la creación del Grupo de Trabajo “Te Cuido Perú”, que entre otras estrategias contará con una plataforma digital que permitirá la geolocalización de las personas diagnosticadas con Covid-19 y su entorno directo. Tres días después, se publicó el Decreto Supremo que desarrolla y especifica cómo funcionará esta estrategia.

Estado de Emergencia no habilita limitar o suspender el derecho a la protección de datos personales

Las declaraciones del Presidente Martín Vizcarra en su conferencia de prensa se plasmaron en el Decreto Supremo 068-2020-PCM, publicado el mismo 14 de abril. Este Decreto modifica el artículo 3 que prorroga el Estado de Emergencia incorporando el numeral 3.10 que enuncia:

El Poder Ejecutivo constituye un Grupo de Trabajo denominado “Te Cuido Perú”, de carácter multisectorial, liderado por el Ministerio de Defensa, que tiene por objeto brindar vigilancia y asistencia a las personas afectadas con el Covid-19 (…) y a las personas que habitan con ellas en sus domicilios durante la fase de aislamiento social obligatorio. En tal sentido, para el adecuado desarrollo de sus funciones, el grupo de trabajo contará con una plataforma digital encargada de la geolocalización de las personas y su entorno directo, así como los demás instrumentos o estructuras funcionales que le permitan el seguimiento clínico, vigilancia, monitoreo, entre otras medidas que coadyuven al cumplimiento del objeto de dicho grupo de trabajo. (resaltado nuestro)

Esta norma, como podemos apreciar, habilita a que el Grupo de Trabajo “Te Cuido Perú” pueda realizar vigilancia y monitoreo de los pacientes y sus entornos empleando la geolocalización. No obstante, el Decreto Supremo no especificó de qué se trata este monitoreo, cuál es el tipo de geolocalización a la que se refiere o qué tecnología implementará la plataforma digital.

Leer más

Enfrentemos al Covid-19 respetando nuestros derechos fundamentales

Estamos en Estado de Emergencia pero eso no significa que todos nuestros derechos fundamentales estén restringidos. El mandato de protección de los datos personales se mantiene vigente, por lo que toda estrategia orientada a combatir la pandemia del nuevo Coronavirus debe ser respetuosa de este derecho. Hoy, más que nunca, resultan imperativos los procedimientos de anonimización o disociación, así como la elaboración de mapas de contagios que no pongan en peligro a las personas diagnosticadas con esta enfermedad.

En el Estado de Emergencia Nacional en el que actualmente nos encontramos se restringieron los derechos fundamentales relativos a la libertad y la seguridad personales, la inviolabilidad del domicilio, la libertad de reunión y de tránsito en el territorio y la garantía de no de detención sin orden judicial previa. Nuestra Constitución no habilita a que en Estado de Emergencia se restrinja el derecho fundamental a la protección de datos personales (artículo 2 inciso 6), por lo que este y sus contenidos desarrollados a través de la Ley N° 29733 se encuentran plenamente vigentes.

Este derecho fundamental garantiza que todas las personas puedan decidir con quién comparten y cómo se usa la información que los identifica o hace identificables. Es decir, que nuestros datos personales sean tratados conforme a ley; con nuestro consentimiento; que sean recopilados de acuerdo a la finalidad determinada, explícita y lícita; que el uso que se le dé a estos datos sea conforme a esta finalidad; y, que sean tratados conforme a estándares de calidad que garanticen su seguridad y un nivel de protección adecuado.

Datos personales y datos sensibles

Un dato personal, tal como lo indica la Ley de Protección de Datos Personales, es toda información que identifique o haga identificable a una persona. Así, un dato personal sería, por ejemplo, el nombre, el número de Documento de Identidad, la imagen del rostro de una persona, etcétera. Ello porque estos datos identifican a una persona.

Sin embargo, también tenemos que tomar en cuenta que hay cierta información que si bien no nos identifica de manera directa, nos puede identificar “de manera indirecta”. Por ejemplo, nuestro número de celular: por sí mismo no nos identifica; no obstante, juntando dicha información (número de celular) con otra (registros en empresas de telecomunicaciones) se nos podría identificar. A ello es lo que hace referencia la ley cuando enuncia que dato personal es toda información que haga identificable a una persona.

Dentro de lo que son nuestros datos personales, existe una categoría de estos que goza de especial protección: los llamados datos sensibles. Estos son datos personales cuya protección es de suma importancia debido a su calidad o debido a la información que revelan sobre una persona: datos referidos al origen étnico, ingresos económicos, opiniones o convicciones políticas, filiación sindical, a la salud o a la vida sexual. Estos datos sensibles son objeto de una especial protección. Así, por ejemplo, el consentimiento para su tratamiento debe constar por escrito según la ley peruana.

Leer más

Publicidad electoral, big data y privacidad en Perú

Las recientes elecciones congresales en Perú han sido distintas en muchos sentidos. Entre otras razones, porque se han aplicado por primera vez las normas que prohíben que los partidos y candidatos se anuncien en radio y televisión mediante avisos pagados. Eso ha significado que el esfuerzo y gasto en publicidad electoral se concentre en medios alternativos, desde volantes impresos hasta páginas web y redes sociales. Aunque estas medidas buscaban “equilibrar” la presencia de los candidatos en medios a través de la publicidad, se ha reflexionado poco sobre cómo funciona la publicidad política en línea y sus desequilibrios. De cara a la siguiente campaña electoral del 2021, hay varias cosas pasando en este espacio que merecen especial atención.

Alrededor del mundo, el uso de redes sociales para fines políticos viene siendo objeto de evaluación y cambio. Por ejemplo, hace poco Twitter prohibió que se use su plataforma de publicidad para contenido político. Por su parte, aunque Facebook sí permite este tipo de contenido publicitario en sus plataformas, en muchos países obliga a los anunciantes a cumplir con reglas especiales. Así, por ejemplo, un anuncio político en Estados Unidos o Brasil obligatoriamente mostrará el monto gastado, el alcance demográfico del mensaje o la identidad de la persona natural o jurídica que lo paga. Además, dicha información quedará archivada por varios años en la Biblioteca de Anuncios de Facebook. De la misma manera, Google también permite la publicación de anuncios políticos bajo ciertas reglas (ej. prohibido el remarketing o segmentar por cercanía) e igualmente publica información detallada sobre el gasto en publicidad que hacen candidatos políticos en Estados Unidos, India y la Unión Europea.

En Perú, no existen reglas que obliguen a los candidatos a ser transparentes con el gasto y la pauta publicitaria que colocan en Internet, solo reglas generales de reportar todos sus gastos en campaña. Cuando la publicidad política estaba permitida en televisión y radio, las empresas de radiodifusión eran obligadas a presentar reportes a la autoridad electoral sobre sus ingresos por contenido político. No obstante, pese a la ausencia de obligatoriedad, empresas como Facebook han puesto a disposición de candidatos en todo el mundo herramientas de transparencia voluntarias muy detalladas que les permiten comunicar claramente el contenido, audiencia, origen y gasto en publicidad en línea y están disponibles en Perú.

Leer más