Ley de Poderes de Investigación

La Ley de Poderes de Investigación de 2016 (IPA, por sus siglas en inglés) es una legislación del Reino Unido que regula el uso de poderes de vigilancia e investigación por parte de las autoridades públicas, incluidas las agencias de inteligencia, las fuerzas del orden y diversos departamentos gubernamentales.

La ley detalla cómo estos organismos pueden recopilar datos de comunicaciones, interferir con los equipos e interceptar comunicaciones con el propósito expreso de realizar labores de vigilancia.

La Ley de Protección de la Información (IPA, por sus siglas en inglés), apodada por sus críticos como la "Ley de Vigilancia", es una ley controvertida que, según muchos, infringe los derechos individuales y las libertades civiles. Por otro lado, sus defensores argumentan que es una herramienta fundamental para mantener la seguridad nacional y combatir el terrorismo.

Las empresas que manejan datos sensibles o de clientes deben comprender la Ley de Protección de Datos Personales (IPA) para cumplir con la normativa. El cumplimiento no solo es una obligación legal, sino que también genera confianza con los clientes al demostrar un compromiso con la protección de datos.

Cyera desempeña un papel clave para ayudar a las empresas. evaluar el riesgo de los datos y mantener preparación para el cumplimiento en entornos regulatorios complejos, incluida la IPA.

¿Por qué se introdujo la Ley de Poderes de Investigación?

La Ley de Protección de la Información (IPA, por sus siglas en inglés) se introdujo para modernizar las leyes de vigilancia del Reino Unido, que se habían quedado obsoletas debido a los rápidos avances en la tecnología de las comunicaciones en las últimas dos décadas.

Los teléfonos móviles, los mensajes SMS, las aplicaciones de mensajería cifrada, el almacenamiento en la nube y la navegación por Internet no eran compatibles con los marcos de seguridad obsoletos que existían en aquel momento.

Las autoridades necesitaban una legislación más clara y completa para abordar las formas modernas en que las personas se comunican y almacenan datos.

Antes de la entrada en vigor de la Ley de Poderes de Investigación (IPA, por sus siglas en inglés), las actividades de vigilancia se regían por la Ley de Regulación de los Poderes de Investigación de 2000 (RIPA, por sus siglas en inglés) y diversas disposiciones de la Ley de Telecomunicaciones de 1984.

Estas leyes carecían de claridad y del alcance necesario para abarcar las nuevas tecnologías digitales. Por lo tanto, se creó la IPA para consolidar y ampliar estas leyes preexistentes en un marco unificado.

En esencia, los objetivos de la IPA son:

  • Dotar a las fuerzas del orden y a los organismos de inteligencia de las herramientas adecuadas para prevenir y responder a las amenazas a la seguridad nacional.
  • Crear mecanismos formales de autorización y supervisión, incluido el papel del Comisionado de Poderes de Investigación, para aumentar la rendición de cuentas y garantizar el uso legítimo de los poderes de vigilancia.
  • Abordar las deficiencias en la interceptación de datos digitales y los registros de conexión a internet. Esto se centra en la interceptación de comunicaciones en línea y la retención de registros de conexión a internet y metadatos.

Disposiciones y facultades fundamentales en virtud de la IPA

Debe entenderse que las facultades de la IPA son amplias y de gran alcance, y se extienden a empresas, hogares e incluso entidades fuera del Reino Unido.

Las principales disposiciones de la IPA son:

  • Intercepción selectiva de comunicaciones (con la aprobación del Secretario de Estado y la autorización judicial), tales como llamadas telefónicas, correos electrónicos y otros métodos.
  • Recopilación masiva de metadatos y conjuntos de datos personales, incluidos los registros de personas que no están bajo sospecha directa.
  • Los proveedores de servicios de comunicación (CSP) deben conservar obligatoriamente los registros de conexión a Internet (ICR, por sus siglas en inglés) para rastrear los sitios web y servicios a los que acceden los usuarios.
  • Interferencia con equipos (también conocida como piratería informática legal), incluido el acceso remoto a ordenadores, teléfonos y redes.

Los proveedores de servicios en la nube están obligados por ley a colaborar en las investigaciones, incluso mediante notificaciones de capacidad técnica, que pueden implicar el descifrado de datos o la interceptación en tiempo real para ayudar a las autoridades.

Supervisión y salvaguardias: ¿Cómo se controla la IPA?

Dadas las amplias facultades de la IPA, se han establecido varios niveles de supervisión para mantener la rendición de cuentas y el uso lícito de sus disposiciones.

Los métodos de vigilancia más intrusivos están sujetos a un proceso de aprobación de doble verificación, en el que un Secretario de Estado y un Comisionado Judicial deben revisar y aprobar la decisión de forma independiente antes de que entre en vigor.

El Comisionado de Poderes de Investigación realiza auditorías periódicas sobre el uso que hacen las autoridades públicas de las facultades de la Ley de Poderes de Investigación, e informa anualmente al Parlamento sobre los problemas de cumplimiento o el uso indebido para mantener la transparencia.

Se aplican protecciones adicionales al vigilar profesiones sensibles, como periodistas, abogados o miembros del Parlamento, para proteger derechos fundamentales como la libertad de expresión y el privilegio jurídico.

Es importante destacar que, en 2024, la Ley de Protección de la Información (IPA, por sus siglas en inglés) se actualizó para otorgar a los organismos de supervisión mayor flexibilidad a la hora de revisar las decisiones de vigilancia, adaptándose a los avances tecnológicos y a las cambiantes circunstancias mundiales.

¿Quién puede acceder a los datos en virtud de la Ley de Protección de Datos Personales (IPA)?

Quienes pueden acceder a los datos en virtud de la Ley de Privacidad de Información (IPA, por sus siglas en inglés) están principalmente relacionados con la seguridad nacional, las investigaciones criminales y la aplicación de la ley.

Por ejemplo, las agencias de inteligencia del Reino Unido tienen poderes de investigación, entre los que se incluyen:

  • MI5: Servicio de seguridad del Reino Unido
  • MI6: Inteligencia secreta del Reino Unido
  • GCHQ: Comunicaciones del gobierno del Reino Unido

Todas las divisiones policiales del Reino Unido pueden solicitar datos para ayudar en las investigaciones criminales, al igual que la Agencia Nacional contra el Crimen, organismo central para la lucha contra el crimen organizado y el cibercrimen.

La Agencia Tributaria británica (HM Revenue & Customs) puede solicitar datos para facilitar las investigaciones relacionadas con la evasión fiscal y el fraude aduanero. El Ministerio del Interior puede utilizar las facultades que le confiere la Ley de Acceso a la Información (IPA, por sus siglas en inglés) para el control de la inmigración y la seguridad fronteriza. El Departamento de Trabajo y Pensiones puede acceder a los datos para investigar el fraude en las prestaciones sociales y delitos conexos, y el Ministerio de Defensa requiere facultades de vigilancia para la seguridad militar, la contrainteligencia y la protección de los activos de defensa.

Otras organizaciones con distintos niveles de acceso incluyen la Autoridad de Conducta Financiera, la Oficina de Fraudes Graves, las autoridades locales para fines específicos y diversos organismos reguladores que investigan delitos graves dentro de su jurisdicción.

Estas entidades no necesitan una orden judicial para acceder a los ICR. La solicitud simplemente requiere la aprobación de un "funcionario superior designado" dentro de la organización, y el propósito del acceso debe estar relacionado con:

  • Detectar o prevenir delitos graves
  • Proteger la seguridad nacional
  • Localización de personas desaparecidas

Controversias y debate público

Si bien el gobierno del Reino Unido considera que la Ley de Protección de la Información (IPA, por sus siglas en inglés) es esencial para la seguridad pública, los grupos defensores de las libertades civiles han expresado serias preocupaciones sobre la vigilancia masiva de personas inocentes y el abuso de poder.

La principal preocupación de los críticos es la erosión de los derechos fundamentales, incluidos el derecho a la privacidad y la libertad de expresión.

En 2018, el Tribunal Superior del Reino Unido dictaminó que algunas partes de la ley infringían la legislación de la UE, especialmente en lo que respecta al acceso a los datos de comunicaciones almacenados sin autorización.

En consecuencia, la ley fue modificada para ajustarse a las normas legales. Desde que el Reino Unido abandonó la UE en 2020, estas modificaciones se han revertido parcialmente, lo que ha generado mayor preocupación.

La fuerte reacción pública contra la ley ha dado lugar a peticiones de reforma o derogación, investigaciones periodísticas y campañas de grupos de la sociedad civil que abogan por una mayor transparencia y supervisión.

Por otro lado, los partidarios de la Ley afirman que la IPA mejora la transparencia y la supervisión de las prácticas que se llevan a cabo bajo las leyes anteriores, argumentando que capacita a las autoridades para proteger a la sociedad en una era digital donde las amenazas son cada vez más complejas.

Modificaciones recientes: ¿Qué cambió en 2024?

En 2024, la IPA experimentó otra reforma e introdujo varias actualizaciones importantes. Estas incluyeron:

  • Nuevos requisitos de notificación para las empresas tecnológicas, como los proveedores de redes y servicios de comunicación. Ahora deben notificar al gobierno del Reino Unido antes de introducir ciertos cambios en sus servicios, especialmente si estos afectan su capacidad para cumplir con las solicitudes de la Ley de Protección de la Información (IPA).
  • Los proveedores de servicios de comunicación deben notificar a la IPC cualquier violación de datos personales.
  • Las agencias de inteligencia ahora cuentan con poderes ampliados que incluyen un mayor acceso a grandes conjuntos de datos, especialmente en casos donde las personas tienen poca o ninguna expectativa de privacidad. Por ejemplo, datos que ya son públicos o de fácil acceso.
  • Las facultades ampliadas también incluyen un mayor acceso a los ICR.

Es importante destacar que se ha aclarado que las empresas extranjeras que prestan servicios a usuarios del Reino Unido se consideran "operadores de telecomunicaciones" y ahora están sujetas a los requisitos de cumplimiento de la IPA, independientemente de dónde tengan su sede.

Otras enmiendas han generado gran preocupación, en particular por lo siguiente:

  • La eliminación del sistema de doble cierre de seguridad en determinados casos.
  • Reducción de la supervisión judicial de ciertas órdenes o notificaciones emitidas por el gobierno.
  • Se otorga una gran concentración de poder al Secretario de Estado, lo que podría reducir la rendición de cuentas.

¿Por qué debería importarles a las empresas y a los equipos de seguridad?

La Ley de Protección de Datos Personales (IPA, por sus siglas en inglés) afecta directamente a cualquier empresa que gestione datos y comunicaciones digitales. Dado que su cumplimiento es obligatorio, todas las organizaciones deben estar preparadas en caso de que se les solicite el acceso a la información en virtud de la IPA.

Es posible que las empresas deban:

  • Proporcionar asistencia o entregar datos confidenciales. Esto incluye interceptar comunicaciones, revelar datos almacenados e instalar tecnologías de vigilancia.
  • Equilibrar las demandas de IPA con cumplimiento de la seguridad de los datos obligaciones derivadas del RGPD y otras leyes globales, lo que genera complejidad en torno al mantenimiento del cumplimiento.
  • Gestione los riesgos reputacionales y operativos si los clientes tienen conocimiento de cualquier práctica de vigilancia, especialmente por parte de proveedores de tecnología y servicios en la nube.
  • Mantenga una visibilidad clara de los flujos de datos y los riesgos de terceros mediante controles y auditorías automatizadas.

Mejores prácticas para organizaciones que cumplen con los requisitos de la Ley de Protección de la Información (IPA, por sus siglas en inglés)

Para operar cumpliendo con la Ley de Protección de Datos Personales (IPA, por sus siglas en inglés), las organizaciones deben gestionar de forma proactiva el riesgo de los datos y los requisitos legales de la Ley.

No basta con recurrir a medidas reactivas. En cambio, las empresas deben implementar procesos coherentes respaldados por herramientas que promuevan la gobernanza de datos y la preparación para auditorías.

Estos procesos incluyen:

  • Realizar evaluaciones periódicas de riesgos de datos para identificar los datos sensibles.
  • Mantener una gobernanza clara sobre el cifrado, los controles de acceso y las solicitudes de acceso legales.
  • Mantener un registro de auditoría de las actividades de cumplimiento.
  • Capacitar al personal sobre las obligaciones en materia de manejo de datos y los procedimientos de escalamiento.
  • Supervisar y adaptarse continuamente a los cambios en las normativas del Reino Unido, la UE y a nivel mundial.

Usando un plataforma de seguridad de datos Cyera simplifica el cumplimiento normativo al automatizar la clasificación de datos, supervisar los puntos de acceso y realizar un seguimiento de la actividad del usuario en tiempo real.

Los paneles de control centralizados de cumplimiento normativo señalan los riesgos y la preparación para las auditorías, mientras que la aplicación de las políticas, alineada con las obligaciones de la IPA, está integrada en el sistema.

Cómo Cyera ayuda a las organizaciones que se enfrentan a los desafíos de la Ley de Propiedad Intelectual (IPA)

Con el sistema adecuado, cumplir con los requisitos de la IPA resulta mucho más sencillo.

Cyera fue construida para:

  • Clasifique, gestione y proteja los datos confidenciales en entornos híbridos y en la nube.
  • Proporcionar visibilidad sobre las solicitudes de acceso y los movimientos de datos de terceros.
  • Automatice la supervisión del cumplimiento normativo y las alertas para detectar posibles infracciones.
  • Dotar a los equipos de las herramientas necesarias para crear marcos de cumplimiento adaptables y resilientes.

Con Cyera, las organizaciones obtienen la capacidad y el control necesarios para responder con confianza a los requisitos de la IPA sin comprometer la seguridad de los datos ni los estándares operativos.

Convertir la privacidad y el cumplimiento normativo en una ventaja competitiva

No basta con simplemente conocer la IPA y otros marcos regulatorios y de cumplimiento.

Las organizaciones deben adoptar una postura proactiva e implementar sistemas que cumplan con los estándares actuales, al tiempo que se adaptan a los cambios regulatorios.

Le invitamos a experimentar de primera mano las soluciones de Cyera en materia de privacidad, seguridad y cumplimiento normativo.

Programe una demostración hoy mismo y realice una prueba gratuita. evaluación de riesgos de datos Para ver cómo su organización puede beneficiarse de un enfoque proactivo en materia de cumplimiento normativo.

Compartir