Instagram (II) – Política de Privacidad

Síguenos en |     

ACTUALIZACIÓN 2: La Política de Privacidad fue actualizada el pasado 30 de agosto, aquí los cambios. Próximamente actualización de este artículo.

ACTUALIZACIÓN: Instagram está ya disponible para Android, y por lo que veo han introducido un cambio en la política de privacidad, han sustituido Burbn, el nombre de la empresa matriz, por Instagram. El resto no ha cambiado.

—–

Sigo con el análisis y comentario de los términos y condiciones de Instagram.

En la primera entrada comenté las Condiciones de Uso, en esta ocasión es el turno de la Política de Privacidad o Privacy. Un apunte, mientras que los Terms incluyen por referencia los términos y condiciones de la API Terms of Instagram, que comentaré en la siguiente entrada y puede tener sus efectos en determinadas cuestiones, no hacen lo mismo con Privacy, que es un bloque separado y al margen de las Condiciones de Uso.

Geolocalización y otros datos de la empresa según sus términos y condiciones, en el Mapa de Términos y Condiciones.

Resumen de la Política de Privacidad de Instagram:

  • Analizadas a fecha: 03/04/2012
  • Idioma de la versión analizada: Inglés
  • Disponibles en castellano: No
  • Número de palabras: 869
  • Fecha de la última actualización: No se indica
  • Cumple con el derecho de información o fórmula equivalente: No
  • Hay transferencia internacional: Sí, consentida por el usuario por el simple uso de la página web (que no la app)
  • Hay cookies: Sí, en la página web (de la app nada se dice), son de tipo técnico y para establecer preferencias. Se habla también de las cookies de terceros, se comenta su funcionamiento vinculado a anuncios pero se indica que esta política no las cubre
  • Particularidades: Toda la política en sí es una particularidad. Es decir, ésta es la política de privacidad que desde la app uno puede leer y acepta, pero una vez analizada uno se da cuenta que estos términos y condiciones sobre privacidad poquísimo tienen que ver con Instagram. Están pensados para el conjunto de páginas web de la empresa madre, Burbn Inc. Las referencias que la política hace a Instagram son mínimas, y las ausencias respecto a funciones de la aplicación móvil relacionadas con la privacidad (geolocalización, avatars, fotos subidas, datos más allá del email o permisos a terceras apps) son totales. Por no hacer, no hace referencia ni a funciones de la web relacionadas con la privacidad, como editar la cuenta y permisos a otras apps de terceros (no las gestionadas vía app móvil).
  • Jurisdicción aplicable: No se indica

Vamos con el análisis detallado:

Burbn Inc. («Burbn») operates several websites including instagr.am, instagram.com, and burbn.com. It is Burbn’s policy to respect your privacy regarding any information we may collect while operating our websites.

Como ya comentamos en la anterior entrada, Burbn es la empresa que los fundadores de Instagram crearon antes de existir ésta. Por si alguien tiene curiosidad, uno de sus fundadores explicó en Quora el nacimiento de Instagram.

Lo que aquí viene a decir Burbn, como empresa responsable de Instagram, es que opera varias páginas web y que su política es siempre la de respetar nuestra privacidad respecto a la información que pueda recoger de nosotros mientras usamos sus páginas web. Yo añadiría «o servicios», después de todo Instagram no requiere de la web para funcionar y también recoge datos personales.

De acuerdo que desde la web de Instagram uno pueda editar su cuenta, en algunos aspectos, y controlar el acceso de terceras aplicaciones (aunque no de las que se conectan con la app móvil), pero donde realmente se mueven datos personales en Instagram creo yo que es en la app y no la web.

En todo caso la política de privacidad tampoco dice nada sobre las funciones de editar cuenta o aplicaciones desde la web.

Website Visitors

Like most website operators, Burbn collects non-personally-identifying information of the sort that web browsers and servers typically make available, such as the browser type, language preference, referring site, and the date and time of each visitor request. Burbn’s purpose in collecting non-personally identifying information is to better understand how Burbn’s visitors use its website. From time to time, Burbn may release non-personally-identifying information in the aggregate, e.g., by publishing a report on trends in the usage of its website.

Es decir, Burbn recoge en la web la denominada información personal no identificativa, aquella que los servidores y navegadores facilitan normalmente, como por ejemplo el idioma por defecto, el navegador empleado, de dónde viene el usuario, así como la fecha y hora de la visita, entre otros. Todo ello con la finalidad de comprender mejor cómo usamos su web. Y esa información, ocasionalmente, se puede poner en conjunto y publicar un estudio sobre las tendencias en el uso de las webs de Burnb.

Sobre esta «non-personally-identifying information», también llamada «browser chattering», un pequeño comentario. Como he mencionado, hablamos de la información que el navegador envía al servidor por el simple hecho de usar Internet. Se compone normalmente del idioma seleccionado por defecto por el usuario, el navegador que está usando, dónde se encuentra ubicado el usuario, a qué hora ha entrado en la web, qué sistema operativo utiliza, qué resolución de pantalla usa o incluso qué aplicaciones tiene instaladas (Internet Explorer suele hacer esto con las aplicaciones de Office que el usuario tiene instaladas).

Burbn sostiene que estos datos constituyen información personal no identificable, pero es cuestionable este argumento. El Grupo de trabajo del Artículo 29, en «Privacy on the Internet – An integrated EU Approach to On-line Data Protection» de 2000, comentaba que el «browser chattering» junto a otros datos (IP, cookies o enlaces invisibles), suponían un riesgo para la privacidad del usuario en tanto en cuanto permitían crear un perfil bastante ajustado del mismo.

Por tanto, de acuerdo que quizá esta información independientemente considerada no identifique a nadie, cada día más discutible en todo caso, pero cuesta creer que alguien recolecte esa información y la mantenga estanca y separada de toda la demás. De modo que afirmar en la actualidad que el «browser chattering» no implica información personal, pues hombre, es algo difícil de creer.

Por cierto, estaría bien conocer todos los datos, y no sólo algunos, que componen esa «non-personally-identifying information».

Burbn also collects potentially personally-identifying information like Internet Protocol (IP) addresses for logged in users and for users leaving comments on Instagram posts. Burbn only discloses logged in user and commenter IP addresses under the same circumstances that it uses and discloses personally-identifying information as described below, except that blog commenter IP addresses are visible and disclosed to the administrators of the blog where the comment was left.

Aquí sí ya entramos en el bloque de información personal, concretamente la IP, que sí es un dato personal. Burbn indica que la IP puede recogerse al identificarse un usuario o dejar un comentario, olvidan otras opciones del servicio, pero de acuerdo. Interesante pero que para Burbn esta tipos de datos, la IP por ejemplo, sean «potentially personally-identifying information». No definen el concepto, pero quizá encaja mejor en este idea de información potencialmente identificable el «browser chattering» que la IP.

Dicha información personal potencialmente identificable únicamente será dada a conocer tal y como se indica más adelante, así que luego lo comentaremos. Ahora bien, ¿soy yo o esta frase está un poco fuera de lugar? «…except that blog commenter IP addresses are visible and disclosed to the administrators of the blog where the comment was left». ¿IPs de quien haya dejado comentarios en un blog quizá puedan ser vistas por administradores del blog? Hmmm… no digo que no pueda ser el caso, pero tengo la sensación que esta frase estaba pensada para otra política de privacidad. En Instagram hay comentarios, entiendo que éstos dejan la IP del usuario y los administradores del sitio podrían verlas, pero eso no convierte el sitio en un blog. Y en todo caso, no veo porque algo así debería ser una excepción a cómo puede difundirse la información personal.

Abogo por que aquí han colado una frase que no tocaba.

Gathering of Personally-Identifying Information

Certain visitors to Burbn’s websites choose to interact with Burbn in ways that require Burbn to gather personally-identifying information. The amount and type of information that Burbn gathers depends on the nature of the interaction. For example, we ask visitors who sign up for an account on http://instagram.com to provide a username and email address. In each case, Burbn collects such information only insofar as is necessary or appropriate to fulfill the purpose of the visitor’s interaction with Burbn. Burbn does not disclose personally-identifying information other than as described below. And visitors can always refuse to supply personally-identifying information, with the caveat that it may prevent them from engaging in certain website-related activities.

Aquí viene a decir que en ocasiones para interactuar con el sitio Burbn requiere determinada información personal, la cantidad y el tipo de datos variaría según la interacción, y ponen el ejemplo de crear una cuenta en Instagram, que requiere correo electrónico y nombre de usuario. Esa información es recolectada únicamente en tanto en cuanto es necesaria para cumplir con el propósito requerido por el usuario.

La información no es divulgada más allá de como se indica más adelante, ya llegamos. Y siempre podemos negarnos a dar esa información requerida, ahora bien, eso puede implicar que determinados aspectos de la web no funcionen.

Por si no ha saltado a la vista del lector todavía, esta política de privacidad está mencionando y haciendo referencias casi en exclusiva a las funcionalidades ofrecidas por la web, pero no al servicio Instagram, que da mucho más. Vaya, que esto parece más una política de privacidad sobre un conjunto de webs que no sobre una app móvil que para nada requiere de web alguna para su empleo. Más sobre esto más adelante.

Aggregated Statistics

Burbn may collect statistics about the behavior of visitors to its websites. Burbn may display this information publicly or provide it to others. However, Burbn does not disclose personally-identifying information other than as described below.

Burbn puede recolectar estadísticas sobre el comportamiento de sus usuarios en sus páginas web, información que puede ser hecha pública o comunicada  a terceros. Ahora bien, la información de tipo personal recogida, no será comunicada más allá de como se describe a continuación.

Entiendo que el primer punto está haciendo referencia a mucha de la información que cae dentro la categoría de «browser chattering», por tanto mucho de lo comentado anteriormente allí sería válido aquí.

Po cierto, se sigue hablando de las estadísticas recogidas por las páginas web, pero no por el servicio Instagram, que para nada requiere tales webs.

Protection of Certain Personally-Identifying Information

Burbn discloses potentially personally-identifying and personally-identifying information only to those of its employees, contractors and affiliated organizations that (i) need to know that information in order to process it on Burbn’s behalf or to provide services available at Burbn’s websites, and (ii) that have agreed not to disclose it to others. Some of those employees, contractors and affiliated organizations may be located outside of your home country; by using Burbn’s websites, you consent to the transfer of such information to them.

Llegó el momento de la verdad. Lo fracciono en tres partes para hacer más sencillo el comentario y su seguimiento.

Burbn únicamente comunica la información personal potencialmente identificable y la directamente identificable a empleados, contratistas u organizaciones afiliadas que lo requieran para llevar a cabo la tarea requerida o proporcionar servicios vía las páginas web de Burbn, siempre y cuando hayan aceptado no dar a conocer esa información a terceros. Se vuelve  aquí a incidir en el concepto de «potentially personally-identifying», aunque más allá de la IP anteriormente indicada, no sabemos qué datos componen este bloque de información.

Por otro lado, se indica que algunas de las partes que pueden acceder a esa información personal, puede que no estén situadas en nuestro lugar de residencia. De ser el caso, el uso de las webs de Burbn supone consentir la transferencia de esa información a ellos. Es decir, en frase y media se soluciona el tema de transferencia internacional.

Vaya por delante que no se indica qué significa «home country», aunque por lógica entiendo que es EEUU, el lugar del que son originarios los fundadores de Instagram. Si aplicáramos normativa española al caso, el hecho de que la transferencia de datos personales se consienta por el simple uso de las páginas web de Burbn, nuevamente no se dice nada de Instagram como servicio móvil, sería cuestionable. Para empezar estaría bien saber qué se entiende por «uso». Y por otra parte la LOPD, artículo 34 e), requiere consentimiento inequívoco del afectado para que la transferencia prevista se lleve a cabo. No creo que el uso de una web pueda equipararse a consentimiento inequívoco.

Burbn will not rent or sell potentially personally-identifying and personally-identifying information to anyone. Other than to its employees, contractors and affiliated organizations, as described above, Burbn discloses potentially personally-identifying and personally-identifying information only when required to do so by law, or when Burbn believes in good faith that disclosure is reasonably necessary to protect the property or rights of Burbn, third parties or the public at large.

Nada muy nuevo. La información personal o potencialmente personal no se venderá o prestará a nadie, más allá de las partes indicadas anteriormente y de acuerdo a los términos señalados, Burbn sólo comunicará información personal o potencialmente personal cuando la ley se lo requiera o considere de buena fe que es una acción necesaria para sus derechos, propiedad, terceros o incluso el interés público. Algo excesivo quizá ese último inciso.

If you are a registered user of a Burbn website and have supplied your email address, Burbn may occasionally send you an email to tell you about new features, solicit your feedback, or just keep you up to date with what’s going on with Burbn and our products. We primarily use our various product blogs to communicate this type of information, so we expect to keep this type of email to a minimum. If you send us a request (for example via a support email or via one of our feedback mechanisms), we reserve the right to publish it in order to help us clarify or respond to your request or to help us support other users. Burbn takes all measures reasonably necessary to protect against the unauthorized access, use, alteration or destruction of potentially personally-identifying and personally-identifying information.

Dos partes aquí, la primera relativa a la posibilidad de que si hemos proporcionado nuestra cuenta de correo electrónico, Burbn pueda enviarnos comunicaciones electrónicas sobre nuevas funcionalidades, feedback sobre determinada cuestión o información sobre las últimas novedades. Pero que en todo caso este tipo de correo será excepcional ya que informan de sus productos vía sus blogs.

Por otra parte, si les enviamos una solicitud vía mail a través de algunos de los servicios disponibles, se reservan el derecho a publicarla para responder mejor a la misma o ayudar a otros usuarios con el mismo problema. No veo problema en tanto en cuanto no identifiquen al usuario, pero nada dicen sobre eso.

Finalmente comentan que toman todas las medidas necesarias para impedir que se produzca un acceso, uso, alteración o destrucción indebido de la información personal o potencialmente personal.

Nuevamente las menciones a Instagram como servicio y su privacidad, inexistentes.

Cookies

A cookie is a string of information that a website stores on a visitor’s computer, and that the visitor’s browser provides to the website each time the visitor returns. Burbn uses cookies to help Burbn identify and track visitors, their usage of Burbn website, and their website access preferences. Burbn visitors who do not wish to have cookies placed on their computers should set their browsers to refuse cookies before using Burbn’s websites, with the drawback that certain features of Burbn’s websites may not function properly without the aid of cookies.

Nada novedoso, las páginas web de Burbn usan cookies, indican en plan genérico que son las relativas a identificación y rastreo de usuarios, así como uso que se hace de la web y las preferencias de acceso que se designan. Quien no las desee, simplemente debe desactivarlas, aunque seguramente ello implicará la pérdida de funcionalides en las páginas web de Burbn.

Nuevamente la mención a Instagram, cero.

Ads

Ads appearing on any of our websites may be delivered to users by advertising partners, who may set cookies. These cookies allow the ad server to recognize your computer each time they send you an online advertisement to compile information about you or others who use your computer. This information allows ad networks to, among other things, deliver targeted advertisements that they believe will be of most interest to you. This Privacy Policy covers the use of cookies by Burbn and does not cover the use of cookies by any advertisers.

Anuncios en sus páginas web vía cookies de terceros. Interesante que las describan y comenten su funcionamiento, pero finalmente indiquen que esta política de privacidad no las regula.

La verdad es que la web de Instagram no recoge anuncios. De hecho es posible que esta cláusula esté más pensada para otras páginas webs, o una versión muy anterior a la actual.

Privacy Policy Changes

Although most changes are likely to be minor, Burbn may change its Privacy Policy from time to time, and in Burbn’s sole discretion. Burbn encourages visitors to frequently check this page for any changes to its Privacy Policy. Your continued use of this site after any change in this Privacy Policy will constitute your acceptance of such change.

Y para acabar un clásico, la posibilidad de Burbn de cambiar unilateralmente la política de privacidad cuando lo entienda correcto. Para saber si hay o no cambios, nos recomiendan comprobar la sección de la web con regularidad. Y si uso de forma continuada la web, aunque no sepamos qué quiere decir eso, significa que aceptamos el cambio. Perfecto.

Nuevamente la referencia a Instagram como servicio móvil, nula.

Sigo con el análisis de las Condiciones de Uso de las APIs de la aplicación. 🙂

—–