Anda di halaman 1dari 5

ARTCULOS

Legislacin sobre computacin en la nube


y negociacin de contratos

Charles Oppenheim

Charles Oppenheim fue profesor de ciencias de la informacin en la Loughborough University


hasta su jubilacin en 2009, y actualmente es profesor visitante en la University of Queensland.
Ha ocupado varios puestos en el mundo acadmico y la industria editorial electrnica, trabajando
para International Thomson, Pergamon y Reuters en varias ocasiones. Ha estado involucrado, dado
conferencias, realizado servicios de consultora, y publicado ampliamente sobre aspectos legales
relacionados con la creacin, difusin y consumo de la informacin -en especial los derechos de
propiedad intelectual, licencias, proteccin de datos y libertad de informacin- desde mediados
de la dcada de 1980. Es miembro de la Junta Asesora Legal de la Comisin Europea.
c.oppenheim@btinternet.com
Resumen
Se explican las caractersticas de los servicios de computacin en la nube y se discuten las clusulas que suelen incluir los
contratos entre proveedores de dichos servicios y clientes. Mantener los datos en un servicio en la nube puede ser cmodo
y ms barato que en una instalacin local de la propia organizacin, pero comporta varios riesgos. Se dan recomendaciones
sobre cmo negociar los contratos, y se ofrece una lista de preguntas para obtener informacin del proveedor y as poder
tomar una decisin bien informada que evite posteriores desagradables sorpresas.

Palabras clave
Computacin en la nube, Contratos, Condiciones, Negociacin, Caractersticas, Aspectos legales, Leyes, Patriot Act, Riesgos,
Privacidad, Proteccin de datos, Derecho de autor, Copyright, Externalizacin, Recomendaciones.

Title: Cloud law and contract negotiation

Abstract
The main characteristics of cloud computing services are explained and the clauses typically included in contracts between
suppliers and customers of such services are discussed. Keeping data on a cloud service can be more comfortable and
cheaper than in a local installation of an organization, but it involves several risks. Recommendations are given on how to
negotiate contracts. A list of questions to be asked to cloud service suppliers is provided, so a potential client can take an
informed decision and to avoid unpleasant later surprises.

Keywords
Cloud computing, Contracts, Conditions, Negotiation, Features, Legal, Law, Patriot act, Risks, Privacy, Data protection, Copy-
right, Outsourcing, Recommendations, Relaciones proveedor-cliente.

Oppenheim, Charles. Cloud law and contract negotiation. El profesional de la informacin, 2012, septiembre-octubre,
v. 21, n. 5, pp. 453-457
http://dx.doi.org/10.3145/epi.2012.sep.02

Introduccin El cloud computing proporciona clculo, software, acceso


a datos y servicios de almacenamiento que no requieren
Los servicios de cloud computing o de computacin en la que el usuario final sepa la localizacin fsica ni la configu-
nube proporcionan potencia de clculo sin que el usuario racin del sistema que ofrece los servicios.
tenga que tener hardware, software o contenido instalado
La computacin en la nube es un nuevo modelo de con-
en su lugar de trabajo local.
sumo y de ofrecer servicios de TI basados en protocolos
Wikipedia los define as: de internet. Por lo general los recursos se pueden esca-
Nota: Este artculo puede leerse en su versin original inglesa en:
http://www.elprofesionaldelainformacion.com/contenidos/2012/septiembre/02_eng.pdf

Artculo recibido el 18-01-12

El profesional de la informacin, 2012, septiembre-octubre, v. 21, n. 5. ISSN: 1386-6710 453


Charles Oppenheim

lar dinmicamente ajustarlos a las necesidades de cada tre correr el riesgo de aceptar el contrato estndar, probar
momento, y a menudo virtualizarse. Es un subproducto con otro proveedor, o renunciar por completo a servicios en
y una consecuencia de la facilidad de acceso a sitios re- la nube.
motos de computacin que proporciona internet. Puede
Muy pocos contratos garantizan un buen servicio (por ejem-
tomar la forma de aplicaciones basadas en una web, a las
plo, que funcione 100% del tiempo), y los que prometen
que los usuarios pueden acceder y utilizar a travs de un
reembolsos por cortes en el servicio o por escasa disponi-
navegador como si los programas estuvieran instalados
bilidad se caracterizan por reembolsar dinero de una futura
en su propia computadora local.
renovacin de la suscripcin en lugar de un descuento en la
Es decir, los proveedores de cloud computing ofrecen pro- suscripcin existente. As, si un cliente molesto por la poca
gramas a travs de internet, a los cuales se accede desde disponibilidad decide no renovar o cancelar el contrato, no
un navegador web, y todo el software necesario y los datos obtendr ningn reembolso por los problemas sufridos. Al-
de la empresa se almacenan en servidores ubicados en un gunos contratos dan al proveedor el derecho de cerrar el
lugar remoto. En algunos casos se trata de aplicaciones co- servicio sin previo aviso. Es de suponer que eso slo lo hara
merciales propietarias compartidas por varios usuarios, en si el servicio no le resultara rentable o si estuviera en serias
otros, los programas son de diseo propio o a la medida. dificultades financieras, pero el peligro es que el cliente que
La mayora de las infraestructuras de cloud computing depende de l para sus actividades diarias puede quedar re-
prestan servicios desde centros de datos compartidos con pentinamente en una situacin difcil.
un nico punto de acceso para las necesidades inform- En general, los contratos tienden a incluir muchas obligacio-
ticas de los consumidores. Algunos clientes negocian las nes para los clientes y muy pocas para el proveedor de ser-
ofertas de los proveedores, obligndoles a cumplir acuer- vicios. Pocos ofrecen encriptacin automtica de los datos
dos de nivel de servicio, pero eso es poco frecuente para que se les suministra y/o anonimizacin de datos persona-
el caso de las pymes. les. En los ltimos aos se ha hecho popular el concepto de
Servicios como Facebook, Rackspace, Hotmail, Twitter, evaluacin del impacto de la privacidad (PIA), una evalua-
Yahoo!, YouTube, Flickr, eBay, Google Apps (y todas sus filia- cin independiente de los riesgos para la privacidad de un
les, como Gmail y Google Drive), Amazon EC2, TripAdvisor o determinado servicio o sistema, junto con consejos sobre
DropBox emplean u ofrecen servicios en la nube. cmo solucionar las cosas si es necesario. Pocos contratos
de nube incluyen referencias a los PIA. Asimismo, no per-
El inters por este modelo informtico est creciendo, lo
miten comprobar el cumplimiento de la privacidad a sus
cual es muy comprensible, pues ofrece una forma barata
clientes.
y eficiente de outsourcing gestionando todo tipo de datos
a las organizaciones que encuentran estas tareas gravosas, Muchos proveedores de cloud incluyen una clusula por la
caras o que estn ms all de su capacidad tcnica. que se autoeximen de responsabilidad por los problemas
que puedan surgir en el servicio, estn o no causados por su
Servicios en la nube y sus contratos incompetencia o por imprudencia. La legalidad de este tipo
de clusulas no est clara, sobre todo cuando se impone a
Los clientes de los servicios en la nube firman un contrato, un individuo. Es realmente decepcionante que los provee-
que en la mayora de casos no es negociable: o lo tomas o lo dores de cloud incluyan este tipo de clusulas, que indican
dejas. Slo las organizaciones grandes o de prestigio tienen inmadurez y falta de confianza en su negocio.
la influencia necesaria para exigir al proveedor que acepte
enmiendas a los trminos y condiciones estndar. Se han
analizado varios contratos de servicios en la nube, y se ha Algunos clusulas de exencin de res-
demostrado que muchos de ellos son extremadamente uni- ponsabilidad de los proveedores de ser-
laterales en favor del proveedor. Un ejemplo tpico es el del
vicios en la nube indican inmadurez y
servicio iCloud de Apple:
falta de confianza en su industria
Usted reconoce y acepta que Apple pueda libremente ac-
ceder, utilizar, conservar y/o revelar la informacin de su
cuenta y su contenido a las autoridades policiales, funcio- La mayora de empresas tienen algn tipo de informacin
narios del gobierno y/o un tercero, si Apple lo considera en sus sitios web sobre su poltica y sobre el procedimiento
razonablemente necesario o apropiado, si se le requiere a seguir para pedir que se retire informacin (por ejemplo,
legalmente a hacerlo o si existe la creencia de buena fe que viole los derechos de autor o sea difamatoria). Qu
de que tal acceso, uso, divulgacin o conservacin es ra- pasa si el sitio web lo mantiene un proveedor de servicios
zonablemente necesario para: (a) cumplir con procesos y cloud? El contrato debera abordar la cuestin de la rapi-
requerimientos legales; (b) hacer cumplir este Acuerdo, dez con que el proveedor de nube puede retirar materiales
incluyendo la investigacin de cualquier posible violacin ofensivos si el cliente lo pide, pero la mayora de los contra-
del mismo; (c) detectar, prevenir o gestionar problemas de tos no se ocupan de esta cuestin.
seguridad, fraude o tcnicos; o (d) proteger los derechos, Los proveedores monitorizan el uso de ancho de banda y
propiedad o seguridad de Apple, sus usuarios, terceros, o del hardware para realizar anlisis estadsticos, planificar la
del pblico segn requiera o permita la ley. actividad, etc., y de hecho algunas de estas estadsticas pue-
Si una persona u organizacin pequea no est de acuerdo den ser tiles tambin para el cliente. Antes de firmar un
con los trminos estndar que ofrecen, tiene que decidir en- contrato, ste debe examinar cuidadosamente los trminos

454 El profesional de la informacin, 2012, septiembre-octubre, v. 21, n. 5. ISSN: 1386-6710


Cloud law and contract negotiation

del mismo para garantizar que se explican claramente los demnice a los particulares, o pague una posible multa si se
controles que se realizarn. infringe la legislacin de proteccin de datos por culpa de
un fallo suyo. Adems, muchas leyes de proteccin de datos
Tambin debe describirse el procedimiento para eliminar
cuentan con un regulador oficial facultado para enviar noti-
datos cuando termine el contrato con el proveedor de servi-
ficaciones para que el titular de los datos haga algo, o para
cios cloud. Probablemente el cliente desear que todas las
que suministre determinada informacin. El contrato debe
copias de los datos que obran en poder del proveedor de la
asegurar que el servicio en la nube responda rpidamente a
nube se borren despus de haber ejercido su derecho a que
cualquier requerimiento.
se le devuelvan. Y, por supuesto, tendr que asegurarse de
que los datos se le devuelven en un formato apropiado para En muchos pases la legislacin sobre proteccin de datos
un uso futuro de los mismos. hace ilegal la transferencia de datos personales a un pas sin
leyes adecuadas de proteccin de los mismos a menos que la
Proteccin de datos y seguridad en la nube transferencia sea necesaria para un contrato concreto, cuen-
te con la aprobacin explcita de la persona, o existan razones
Casi por definicin, los datos almacenados en la nube van especiales. La mayora de los proveedores de servicios cloud
a pasar de un pas a otro, cada uno con sus propias leyes. son estadounidenses, aunque algunos tienen sede en filiales
Adems el proveedor de servicios en la nube podra estar de la UE. Los que tienen sede en los EUA a menudo se com-
en un pas diferente al de sus clientes. La situacin se vuelve prometen a los principios de puerto seguro, es decir, que
especialmente problemtica cuando se considera la legali- los datos a su cargo sean instalados en un entorno fsico en
dad del contrato (por ejemplo, los diferentes requisitos de el que se respeten las leyes europeas de proteccin de datos.
imparcialidad en diferentes pases). En el caso de datos Pero no todos se comprometen a ello, y sera un servicio de
personales almacenados en la nube puede que haya que nube muy raro si se comprometiera a no dejar salir los datos
tener en cuenta las leyes de al menos 4 pases: de la sede fuera del Espacio Econmico Europeo. Los que no garantizan
del proveedor de servicios, del cliente, del pas del individuo un puerto seguro representan por tanto un riesgo particu-
cuya informacin se almacena, y las del pas donde la nube larmente alto desde el punto de vista del cliente, ya que los
pasa a residir fsicamente en un momento dado. Pueden datos podran ir a un pas con poca o ninguna consideracin
surgir problemas para determinar las responsabilidades, por las leyes de proteccin de datos. Es bastante preocupante
por ejemplo en el caso de que se filtren fraudulentamen- que algunos de los mayores proveedores de servicios en la
te datos personales. Y aunque no haya datos personales, nube no se comprometan en sus contratos o bien a seguir las
pueden aplicarse las leyes de tres pases (del proveedor de leyes europeas de proteccin de datos, o a colocar los datos
servicios, del cliente, y del pas donde funciona la nube) a del cliente en un puerto seguro. Por otra parte, los contratos
todas las operaciones realizadas con los datos o en posibles no obligan a los proveedores a informar a un cliente si se ha
causas judiciales derivadas del contrato. expedido una orden de registro para inspeccionar los datos
que almacena en el servicio.
Los datos proporcionados a un provee- Incluso si el proveedor se compromete a mantener los datos
dor de servicios en la nube pueden mo- que se le encomiendan en un puerto seguro, cmo se pue-
verse de un pas a otro sin que el cliente de asegurar que siempre se quedarn ah cuando la lgica
sepa cundo ni dnde de negocio de la nube es almacenar los contenidos en el
lugar que sea ms ventajoso econmicamente? Los datos
Numerosas encuestas de usuarios actuales y potenciales de se guardarn en el primer centro de datos disponible y no
servicios en la nube han puesto de manifiesto la preocupa- pasar mucho tiempo para que sean trasladados a otro. Una
cin existente por la seguridad de los datos, por ejemplo, aproximacin a este problema potencial es conseguir que el
que se pirateen, as como por la proteccin/privacidad, lo proveedor de servicios en la nube acepte utilizar un puerto
cual es un inhibidor potencial para su contratacin. Los prin- seguro combinado con la obligacin contractual de si algo
cipales riesgos son la exposicin de informacin confidencial sale mal el proveedor estar sujeto a las reglas de la ley de
y personal a los gobiernos, a los competidores, y a ladrones proteccin de datos de la UE. Entonces, si algo fuera mal, el
y oportunistas. proveedor sera penalizado como si estuviera operando en
la UE. Pero como se seal anteriormente, los proveedores
La naturaleza ubicua y dinmica de la nube significa que los de servicios cloud son notoriamente reacios a negociar los
datos facilitados a un proveedor de servicios en la nube se trminos contractuales. No obstante, se recomienda enca-
movern de un pas a otro sin que el cliente sepa cundo ni recidamente que el cliente potencial exija que se apliquen
dnde. Adems los datos tambin pueden duplicarse y ha- esos principios bsicos del puerto seguro.
ber copias de seguridad en varios pases. Igualmente es po-
sible que varios proveedores cooperen, compartan los datos
y los transfieran entre sus servidores. Sin embargo, las leyes
Patriot act
de proteccin de datos (y otras) varan enormemente de un Un rea de preocupacin particular es la ley Uniting and
pas a otro, y algunos no ofrecen ninguna proteccin real y strengthening America by providing appropriate tools re-
prctica en su legislacin. Lo ideal es que el contrato especi- quired to intercept and obstruct terrorism (Unir y fortalecer
fique quin es el responsable de mantener seguros los datos Amrica mediante los instrumentos adecuados necesarios
de carcter personal. Por otra parte, debera incluir tambin para interceptar y contrarrestar el terrorismo), ms conoci-
disposiciones para que el proveedor de servicios cloud in- da como Patriot act. Esta ley de gran alcance permite a las

El profesional de la informacin, 2012, septiembre-octubre, v. 21, n. 5. ISSN: 1386-6710 455


Charles Oppenheim

autoridades estadounidenses obligar a los proveedores de ta de la privacidad), es razonable esperar que responda a las
servicios de internet (ISP) y a los proveedores de servicios quejas recibidas sobre presuntos comentarios difamatorios.
cloud, entre otros, a dar informacin sobre sus clientes y/o El contrato o un acuerdo de nivel de servicio adicional entre
los datos que almacena o utiliza, sin que stos sepan que el cliente y el proveedor de servicios cloud probablemente in-
tal informacin ha sido solicitada. A pesar del ttulo de la cluir las garantas y las instrucciones relativas a las supuestas
Ley, su uso puede extenderse ms all del terrorismo a otros declaraciones difamatorias u otros materiales potencialmen-
tipos de investigacin criminal. Debido a sus amplios pode- te ilegales almacenados en los servidores.
res, esta Ley ha sido vista con desagrado por los pases que Las licencias de software, de derechos de autor y de bases
cuentan con una legislacin bien desarrollada de proteccin de datos tambin son -hasta cierto punto de forma sorpren-
de datos, y ha llevado a algunos gobiernos (por ejemplo, Ca- dente-, potencialmente problemticas. Si un cliente tiene
nad y Holanda) a prohibir a sus organizaciones nacionales permiso para utilizar un software o base de datos in situ,
que pasen datos a organizaciones de los EUA. Segn parece incluye eso en la nube? Una licencia puede establecer
Amazon retras el lanzamiento de su nuevo Kindle Fire en la que el material no debe ser enviado a otro pas. Las res-
UE por la incompatibilidad de la Patriot act con la legislacin tricciones pueden incluso ir ms all, declarando que una
comunitaria sobre proteccin de datos. base de datos o software slo se podr utilizar en un nico
La cuestin clave para un cliente de cloud, por tanto, no es equipo, o slo por los empleados de la institucin. Si dichas
slo si el servicio ofrece un puerto seguro para su informa- bases de datos y/o software van a ser colocados en la nube,
cin, sino tambin si quiere correr el riesgo de que sus datos las licencias tendrn que ser renegociadas. Muchos propie-
puedan terminar en manos de las autoridades de Estados tarios de bases de datos y de licencias de software son cons-
Unidos, como resultado de la Patriot act. Hay que infor- cientes de la existencia de la nube y estn dispuestos a ser
marse y analizar todo eso, y lo recomiendo si los datos son flexibles en esta materia. Si no lo son habr que tomar una
especialmente sensibles, ya sean personales, o comerciales decisin sobre si colocar ese producto en la nube, o utilizar
confidenciales. Es uno de los muchos factores de riesgo que uno alternativo que no imponga ninguna restriccin.
hay que tener en cuenta al contratar un proveedor de ser- Por ltimo, los clientes deben asegurarse de que el contrato
vicios cloud. La Ley Patriot no es nica, por supuesto, hay confirma que la propiedad de los derechos de autor y otros
legislaciones similares en otros pases donde pueden insta- derechos de propiedad intelectual de los materiales mante-
larse los datos, pero no suelen tener tanto alcance o no son nidos en la nube sigue siendo de los propietarios originales,
tan conocidas como la Patriot. y no se transfieren al servicio de nube.

Seguridad Preguntas que se deben hacer antes de firmar


Las cuestiones de seguridad son tambin una preocupacin A continuacin se presenta una lista de preguntas a formu-
importante. Ha habido casos anecdticos en los que por pe- lar a los proveedores de servicios en la nube antes de firmar
rodos de tiempo cortos un cliente de un servicio de nube un contrato:
poda leer los materiales de otro. Un cliente potencial, por
tanto, debe realizar las diligencias apropiadas sobre el servi- Quin ser capaz de ver mi informacin? (tanto dentro
cio que piensa utilizar y cerciorarse de que la seguridad est como fuera del proveedor de servicios).
en el nivel apropiado para el valor y/o la sensibilidad de la Quin posee y controla su infraestructura? Est subcon-
informacin. Es aconsejable probar el servicio en la nube tratada a terceros?
por primera vez con informacin no confidencial. Recomien- Dnde se encuentran las instalaciones? (a continuacin,
do que se negocie para que el contrato incluya una clusula comprobar cules son las leyes de proteccin de datos de
que obligue al servicio a cumplir ciertas normas especficas esos pases, y si la respuesta es no se sabe en qu pases
de seguridad internacionales, y/o las normas de seguridad podran almacenarse los datos, es mejor no firmar con
propias del cliente. El contrato debe explicitar la responsa- ese proveedor).
bilidad (y sus lmites) del proveedor de servicios en caso de Puedo ver una copia de sus informes sobre fiabilidad,
prdida de datos o de un fallo de seguridad. Los clientes disponibilidad y tiempo de inactividad (si los hay)?
deben negarse a firmar un contrato que exima al servicio Qu niveles de servicio garantizan, por ejemplo, dispo-
de la nube de toda responsabilidad por prdida de datos o nibilidad, tiempo necesario para resolver un problema, y
violacin de la seguridad. qu compensacin ofrecen si no cumplen eso? (en parti-
cular, los posibles clientes deben oponerse a la prctica
estndar actual de descuentos en las suscripciones futu-
Otras cuestiones jurdicas ras, e insistir en que sea posible recibir una compensacin
Proteccin y seguridad de los datos no son los nicos pro- econmica en el acto, y/o poder terminar el contrato an-
blemas legales que pueden surgir. Tambin podran aparecer ticipadamente con derecho a reembolsos).
otros sobre quin es responsable si alguien modifica los datos Han tenido fallos de seguridad en el pasado? (si respon-
ofrecidos por un cliente y su liberacin resulta ser ilegal, como de s, pregunte ms detalles).
una difamacin o una infraccin de las leyes de seguridad na- Tendr un nombre de contacto dentro de la organizacin
cional. No est claro en estos casos de qu pas podran apli- en caso de algn problema?
carse las leyes. Si bien es poco realista esperar que el provee- Cumplirn nuestra Ley de Proteccin de Datos (si aplica)
dor de servicios en la nube controle todo en sus servidores (y al manejar mi informacin? Van a pagarme daos y per-
de hecho, esto podra ser problemtico desde el punto de vis- juicios si ocurre una violacin de la ley por culpa suya?

456 El profesional de la informacin, 2012, septiembre-octubre, v. 21, n. 5. ISSN: 1386-6710


Cloud law and contract negotiation

Qu garantas puede dar de que se cumplan las leyes de Journal of Interdisciplinary Telecommunications and Net-
proteccin de datos incluso si los datos que suministra- working, 2011, v. 3, n. 4, pp. 1-16.
mos se almacenan en un pas con una dbil o ninguna ley http://dx.doi.org/10.4018/jitn.2011100101
de proteccin de datos, o cuando los poderes de inspec-
Cheng, Fa-Chang; Lai, Wen-Hsing. The impact of cloud
cin del gobierno sean de muy gran alcance?
computing technology on legal infrastructure within inter-
Sera fcil migrar mis datos a un servicio competidor una
net-Focusing on the protection of information privacy. Intl
vez haya terminado este contrato? Pueden garantizarme
workshop on information and electronics engineering, Pro-
que me los devolvern en un formato utilizable?
cedia engineering, 2012, v. 29, 2012, pp. 241-251.
Quin es el responsable de la gestin de passwords y
http://dx.doi.org/10.1016/j.proeng.2011.12.701
control de acceso en su empresa?
Cules son los nombres de los empleados encargados de Gonzlez, Nelson; Miers, Charles; Redigolo, Fernando F.;
manejar los datos? Carvalho, Teresa C.; Simplicio, Marcos A.; Naslund, Mats;
Qu polticas de seguridad, tecnologa y sistemas em- Pourzandi, Makan. A quantitative analysis of current secu-
plean? Qu normas nacionales o internacionales cum- rity concerns and solutions for cloud computing. En: IEEE
plen? 3rd intl conf on cloud computing technology and science
Tengo derecho a negarme antes de que realicen cambios (CloudCom), Nov. 29 2011-Dec. 1 2011, pp. 231-238.
en el servicio que afecte a mis datos? (tambin: si no es- http://dx.doi.org/10.1109/CloudCom.2011.39
tamos de acuerdo con determinados cambios en los ser-
Hay, Brian; Nance, Kara; Bishop, Matt. Storm clouds rising:
vicios, podemos cancelar el contrato anticipadamente y
security challenges for iaas cloud computing. En: 44th Hawaii
obtener una compensacin econmica?).
intl conf on system sciences (Hicss), 4-7 Jan. 201, pp. 1-7.
Van a utilizar el nombre de mi organizacin o el tipo de
http://dx.doi.org/10.1109/HICSS.2011.386
nuestros datos en su publicidad? (si es el caso, exigir que
el proveedor pida permiso cada vez). Inteco-Cert. Riesgos y amenazas del cloud computing. Ma-
Qu medidas especiales tomarn con los datos que eti- drid: Instituto Nacional de Tecnologas de la Comunicacin;
quetemos como confidenciales? M de Industria, Turismo y Comercio; Plan Avanza 2; marzo
Podramos hacer una prueba con algunos datos no sensi- 2011, 32 pp., 489 KB
bles antes de comprometernos? http://cert.inteco.es/extfrontinteco/img/File/intecocert/Es
Estn dispuestos a incluir clusulas en el contrato asegu- tudiosInformes/cert_inf_riesgos_y_amenazas_en_cloud_
rando que no va a haber prdida o destruccin no autori- computing.pdf
zada de los datos? Klein, Carolina A. Cloudy confidentiality: clinical and legal
Pueden darnos peridicamente copias de seguridad de implications of cloud computing in health care. J Am Acad
todos nuestros datos? Psychiatry Law, 2011, v. 39, pp. 571578,
Se comprometen a informarnos si tienen conocimiento http://www.jaapl.org/content/39/4/571.full.pdf+html
de alguna violacin de la seguridad de datos que afecte o
involucre a nuestros datos? Legal Cloud Computing Association
Por ltimo, y lo ms importante, es su contrato negocia- http://www.legalcloudcomputingassociation.org
ble? Mell, Peter; Grance, Timothy. The NIST Definition of Cloud
Algunas de estas preguntas pueden ser contestadas en el Computing. Special Publication 800-145. Computer Security
borrador de contrato, en los documentos publicados por el Division, Information Technology Lab., National Institute of
servicio o en conversaciones informales con los ejecutivos de Standards and Technology, Gaithersburg, MD 20899-8930,
ventas. Sin embargo, se debe presionar para que algunas de Sept. 2011, 7 pp.
las respuestas figuren en el propio contrato o en un acuerdo http://csrc.nist.gov/publications/nistpubs/800-145/SP800-
de nivel de servicio adicional, es decir, no debemos conten- 145.pdf
tarnos con promesas informales. El verdadero problema en National Archives of Australia. Records management and
el uso de servicios en la nube es que los clientes entran en the cloud - a checklist, 2011, 5 pp., 444 KB
una relacin de trminos y condiciones con poco poder para http://www.naa.gov.au/Images/Cloud_checklist_with_
negociar. Para sentirnos cmodos hay que confiar en el pro- logo_and_cc_licence_tcm16-44279.pdf
veedor y sern las respuestas a las preguntas anteriores (o la
negativa a darlas) las que justificarn (o no) esa fe. Schweitzer, Eugene J. Reconciliation of the cloud comput-
ing model with US federal electronic health record regula-
Como conclusin: uno no debe volverse paranoico con la tions. J Am Med Inform Assoc, 2012, v. 19, pp. 161-165.
nube, pues ofrece muchos beneficios potenciales, pero de- http://dx.doi.org/10.1136/amiajnl-2011-000162
bemos firmar los contratos siendo conscientes de los be- http://jamia.bmjjournals.com/content/19/2/161.full.
neficios y de los riesgos, y debemos hacer una evaluacin pdf+html
informada de los riesgos antes de comprometernos.
Wood, Katie; Anderson, Mark. Understanding the com-
plexity surrounding multitenancy in cloud computing. En:
Algunos recursos y bibliografa reciente IEEE 8th Intl Conf. on e-Business Engineering (Icebe), 19-21
Carlton, Gregory H.; Zhou, Hill. A survey of cloud com- Oct. 2011, pp. 119-124.
puting challenges from a digital forensics perspective. Intl http://dx.doi.org/10.1109/ICEBE.2011.68

El profesional de la informacin, 2012, septiembre-octubre, v. 21, n. 5. ISSN: 1386-6710 457

Anda mungkin juga menyukai