1 Comercio Electrónico Aspectos jurídicos Fernando Galindo Ayuda Filosofía del Derecho Universidad de Zaragoza APTICE Zaragoza, 16-17 de noviembre 2000 Seminario de la Dirección General de Consumo. Gobierno de Aragón
2 Sumario zDificultades técnicas y jurídicas para la implantación del Comercio Electrónico zRegulación: z-- La firma electrónica y las Infraestructuras de clave pública z-- La Directiva sobre Comercio Electrónico z-- Los sellos de calidad
3 Dificultades y soluciones zEscasa implantación de Internet zPrácticas de Comercio Electrónico defectuosas zDificultades técnicas zDificultades jurídicas zSoluciones técnicas zSoluciones jurídicas zLa implantación de la firma electrónica y las infraestructuras de clave pública como punto de partida para la solución
4 Implantación de Internet zEn USA acceden a Internet más de dos tercios de los ciudadanos (66,9%, encuesta UCLA, octubre 2000) zEn España accede a Internet el 13,4% de la población (Encuesta General de Medios, AIMC, mayo 2000). Es el 50% de los usuarios de ordenador (Asoc. Usuarios de Internet) zEn Aragón accede a Internet el 11,8% de la población, tras Cataluña (16,3%), La Rioja (15,6%) y Madrid (12,1%) (mayo 2000)
5 Prácticas de Comercio Electrónico (I) zMás de la mitad de los usuarios de Internet en USA han comprado por Internet (51,7%, octubre 2000, encuesta UCLA) zEn el año 2004 el 8,6% del comercio en el mundo será hecho por Internet (Informe Forrester, octubre 2000) zExisten dificultades para comprar on line: más del 78% de quienes quieren comprar no finalizan la compra (Informe BIZRATE.COM): la descarga es lenta, el transporte es caro...
6 Prácticas de Comercio Electrónico (II) zInforme Andersen Consulting sobre productos comprados on line en seis paises europeos (octubre 2000): z39% de los pedidos tuvieron problemas: z--33% de carácter técnico, a consecuencia de una defectuosa elaboración de la página web z--66% no fueron suministrados, en general por problemas de reparto z--España es el país con peores resultados: en ocasiones no llegaron, en ocasiones llegaron tarde, en ocasiones no hay información sobre existencias de productos...
7 Prácticas de Comercio Electrónico (III) zSegún la Asociación de Usuarios de Internet en 1999 los usuarios españoles tenían inquietudes con relación a las ofertas hechas por la red en lo referido a: z--precios (21%) z--calidad y velocidad de accesos (20%) z--preservación de la privacidad (19%) z--seguridad en las transacciones (13%) z--contenidos: calidad y carácter de los mismos (9%)
8 Dificultades técnicas (I) zInternet como solución de excepción: interconexión de redes para la supervivencia del ejército de EEUU en caso de crisis nuclear (desde 1973) zSolución parcial: probada en ámbito académico y científico con el fin de comunicar (desde los 80: IANA, NSI y CSIC, entidades científicas y comerciales son las autoridades de la red) zSolución global en la que ya están implicados el comercio y la seguridad del Estado: transacciones (ICANN y Red Técnica Española de Televisión: 8.III.00, entidades independientes y gubernamentales) zHoy: fase inicial del comercio y gobierno electrónicos
9 Dificultades técnicas (II) zOrdenadores personales zOrdenadores servidores: proveedores de servicios de Internet (acceso, almacenamiento...) zLos proveedores con los Internet Services Providers (ISPs): conceden direcciones (nombres) y direccionan (guían) los mensajes zTipos de mensajes: textos, habla e imágenes
10 Dificultades técnicas (III) zReglas establecidas por órganos técnicos: zProtocolo IP (Internet Protocol): nombre y dirección de cada ordenador (por ejemplo: 192.168.45.230) dado por cada ISP zProtocolo TCP (Transmission Control Protocol): reglas para la transmisión por trozos de archivos o ficheros a direcciones
11 Dificultades técnicas (IV) zIdentificación de los usuarios de las comunicaciones telemáticas zNo es fácil saber quién los envía, a quién se envían ni cuándo se envían zIntegridad de los mensajes zLos mensajes pueden ser modificados por otra persona zConfidencialidad de los mensajes zPueden ser vistos por otras personas zConfianza en las transacciones zBasada en la implantación de nuevas instituciones (empresas y entidades públicas): proveedores de servicios de fiabilidad
12 Dificultades técnicas: ejemplo zMensaje electrónico anónimo (e-mail) zContenido aparentemente de interés zEstudio de las propiedades del mensaje zObservación de indicios sobre ISP e IP zApertura insegura del mensaje zRequisitos para los mensajes: mínimamente seguridad sobre la identificación del remitente, también integridad zLo mismo para las páginas web
13 Dificultades jurídicas zSeguridad jurídica zLa dignidad de la persona zProtección de datos personales zSecreto de las comunicaciones zLibertad de mercado zDefensa de los consumidores y usuarios zAbuso sobre información privilegiada zAcción policial
14 Seguridad jurídica zSeguridad jurídica ( Cons. art.9.3): no existe cuando hay "un escrito aparecido en un expediente municipal del que se ignora quién lo presenta, cuándo lo presenta, en nombre de quien lo presenta y para qué lo presenta..." (TS 3.ª S, 17 Jul. 1987.-Ponente: Sr. Martín Herrero), de la misma forma no existe cuando los mensajes electrónicos, que consisten en una simple testificación electrónica de su mera emisión y recepción, no son fiables
15 La dignidad de la persona zDignidad de la persona y sus derechos inviolables que le son inherentes (Cons. art. 10): no se pueden respetar cuando no se conocen los datos reales del emisor o el receptor del mensaje
16 Protección de datos personales zIntimidad y privacidad (Cons. art. 18): "implican la existencia de un ámbito propio y reservado frente a la acción y conocimiento de los demás, necesario según las pautas de nuestra cultura para mantener una calidad mínima de vida humana"(TC 2.ª S, 231/1988 de 2 Dic.- Ponente: Sr. López Guerra)
17 Secreto de las comunicaciones zConstitución art. 18.3 zEste principio no se respeta cuando los mensajes pueden ser vistos e incluso modificados por terceros zEl principio también puede ser vulnerado cuando se establecen soluciones para paliar los defectos de Internet que radican la tutela del secreto en instituciones que no ofrecen suficientes garantías
18 Libertad de mercado zLibertad de empresa (Cons. art. 38): no se puede ejercitar cuando no hay seguridad en el tráfico mercantil y no se conoce, con certeza, a los compradores ni, por tanto, hay garantía con respecto a su capacidad de pago
19 Defensa de los consumidores y usuarios zDefensa de consumidores y usuarios (Cons. art. 51), no se puede realizar cuando no se conoce quienes son los consumidores o los vendedores
20 Acción policial zLa acción policial en las funciones de "averiguación del delito y descubrimiento y aseguramiento del delincuente" (Cons. art. 126), no se puede poner en práctica en el caso de que no existan previsiones para la interceptación legal de las comunicaciones cifradas
21 Soluciones técnicas zCifrado zCriptografía de clave pública zCifrado de firma zPreserva la identificación y la integridad zCifrado de confidencialidad zGarantiza el secreto del contenido zProveedores de servicios fiables zHacen pública la clave y los atributos de su titular y dan confianza a las transacciones electrónicas
22 Soluciones jurídicas zDerecho comparado: zDirectrices para una política criptográfica de la OCDE (1997) zLey de firma digital del Estado de Utah (1995). Regulación sobre firma electrónica por el Congreso y el Senado USA (2000) zLey alemana destinada a regular las condiciones generales de los servicios de Información y Comunicación (1997) zRegulación italiana sobre los criterios y modalidades para la formación, el archivo y la transmisión de documentos con instrumentos informáticos y telemáticos (1998) zRegulación francesa sobre criptografía (1998 y 1999) zReino Unido.- Regulación sobre comunicaciones electrónicas, criptografía especialmente: Regulation of Investigatory Powers Act 2000 zIniciativas de la Unión Europea (desde 1997): Directivas sobre firma y Comercio Electrónico (enero y julio 2000)
23 Regulación jurídica (española) zFirma electrónica e infraestructuras de clave pública zSobre Internet zSobre Comercio Electrónico
24 Firma e infraestructuras de clave pública zObjetivo: z-- Establecer mecanismos básicos precisos para un uso seguro y confiable de las telecomunicaciones
25 Regulación zReal Decreto Ley 14/1999 de 17 de Septiembre sobre firma electrónica zDirectiva 1999/93/CE por la que se establece un marco comunitario para la firma electrónica, aprobada por el Parlamento y el Consejo de la Unión Europea el 13 de diciembre de 1999 zLey 1/2000 de 7 de enero, de Enjuiciamiento Civil zOrden de 21 de Febrero de 2000, Ministerio de Fomento. Se aprueba el Reglamento de acreditación de prestadores de servicios de certificación y de certificación de determinados productos de firma electrónica zReal Decreto 1906/99, de 17de diciembre de 1999 por el que se regula la contratación telefónica o electrónica con condiciones generales
26 Principios básicos de la regulación zCifrado zInfraestructura de clave pública zVocabulario jurídico (a partir de la regulación española)
27 Cifrado (I) zCriptografía de clave pública (asimétrica) frente a Criptografía de clave secreta (simétrica) zLa asimétrica se usa para cifrar los mensajes, la simétrica para cifrar los canales de comunicación: garantiza la confidencialidad del medio de comunicación (paso del protocolo DES al AES) zEl cifrado asimétrico es el enmascaramiento mediante una clave (un conjunto de dígitos) de mensajes telemáticos
28 Cifrado (II) zLa clave ha de ser lo suficientemente larga como para que un tercero no pueda descifrarla zLa clave ha de contar con dos partes diferenciadas: la privada, conocida tan sólo por su titular, y la pública, conocida por todo interesado en el envío de mensajes al titular de la clave
29 Cifrado (III) zDe la clave pública no se puede deducir, fácilmente, la privada (depende de la dimensión de ambas) zEl uso del par de claves pública-privada autentifica al usuario zCifrado de firma: preserva la identificación y la integridad zCifrado de confidencialidad: garantiza el secreto del contenido
30 Infraestructura de clave pública zCertificados: clave pública y atributos zEntidades de certificación: hacen pública la clave y los atributos de su titular zEntidades de registro zSistemas voluntarios de acreditación
31 Vocabulario (ley española de firma elecrónica) zClaves: privada y pública zFirmas: electrónica y avanzada zDispositivos de creación y comprobación de firma zFirmante zInfraestructura de clave pública (sistema de certificación de claves públicas)
32 Vocabulario 1 zClaves: privada y pública xdatos de creación de firma: los datos únicos, tales como códigos o claves criptográficas privadas, que el firmante utiliza para crear la firma electrónica xdatos de verificación de firma: los datos, tales como códigos o claves criptográficas públicas, que se utilizan para verificar la firma electrónica
33 Vocabulario 2 Firma electrónica xfirma electrónica: los datos en forma electrónica anejos a otros datos electrónicos o asociados de manera lógica con ellos, utilizados como medio de autenticación
34 Vocabulario 3 Firma electrónica avanzada: requisitos xa) estar vinculada al firmante de manera única xb) permitir la identificación del firmante xc) haber sido creada utilizando medios que el firmante puede mantener bajo su exclusivo control y xd) estar vinculada a los datos a que se refiere de modo que cualquier cambio ulterior de los mismos sea detectable
35 Vocabulario 4 Dispositivos de creación y comprobación de firma xdispositivo de creación de firma: un programa informático configurado o un aparato informático configurado que sirve para aplicar los datos de creación de firma xdispositivo seguro de creación de firma: un dispositivo de creación de firma que cumple los requisitos enumerados en el anexo III xdispositivo de verificación de firma: un programa informático configurado o un aparato informático configurado, que sirve para aplicar los datos de verificación de firma
36 Vocabulario 5 zAnexo III: x1. Los dispositivos seguros de creación de firma garantizarán... que: a) los datos utilizados para la generación de firma sólo pueden producirse una vez en la práctica y se garantiza razonablemente su secreto b) existe la seguridad razonable de que los datos utilizados para la generación de firma no pueden ser hallados por deducción y la firma está protegida contra la falsificación mediante la tecnología existente en la actualidad c) los datos utilizados para la generación de firma pueden ser protegidos de forma fiable por el firmante legítimo contra su utilización por otros
37 Vocabulario 6 zAnexo III: x2. Los dispositivos seguros de creación de firma no alterarán los datos que deben firmarse ni impedirán que dichos datos se muestren al firmante antes del proceso de firma
38 Vocabulario 7 zFirmante xfirmante: la persona que está en posesión de un dispositivo de creación de firma y que actúa en su propio nombre o en el de la entidad o persona física o jurídica a la que representa
39 Vocabulario 8 Infraestructura de clave pública (sistema de certificación de claves públicas) xcertificado: la certificación electrónica que vincula unos datos de verificación de firma a una persona y confirma la identidad de ésta xcertificado reconocido: el certificado que cumple los requisitos establecidos en el anexo I y es suministrado por un proveedor de servicios de certificación que cumple los requisitos establecidos en el anexo II
40 Vocabulario 9 xproveedor de servicios de certificación: la entidad o persona física o jurídica que expide certificados o presta otros servicios en relación con la firma electrónica xproducto de firma electrónica: el programa informático o el material informático, o sus componentes específicos, que se destinan a ser utilizados por el proveedor de servicios de certificación para la prestación de servicios de firma electrónica o que se destinan a ser utilizados para la creación o la verificación de firmas electrónicas
41 Vocabulario 10 xacreditación voluntaria: todo permiso que establezca derechos y obligaciones específicas para la prestación de servicios de certificación, que se concedería, a petición del proveedor de servicios de certificación interesado, por el organismo público o privado encargado del establecimiento y supervisión del cumplimiento de dichos derechos y obligaciones, cuando el proveedor de servicios de certificación no esté habilitado para ejercer los derechos derivados del permiso hasta que haya recaído la decisión positiva de dicho organismo
42 La regulación de Internet zObjetivos: z-- Facilitar la expansión generalizada de Internet, y z-- Regular el procedimiento de concesión de nombres y dominios
43 Expansión de Internet zReducción de tarifas de conexión a Internet (art. 4, 1 del Real Decreto Ley 7/2000 de 23 de junio, sobre medidas urgentes en el sector de las telecomunicaciones) zPropiedad intelectual (Ley 5/1998 de 6 de marzo) zProtección de datos (Ley Orgánica 15/1999 de 13 de diciembre) zCódigo Penal (1995) zNormas sobre el uso de las telecomunicaciones por la organización del Estado
44 Uso de las telecomunicaciones por la organización estatal zLey de las Administraciones Públicas (1992) zLey Orgánica del Poder Judicial (1994) zLey de Acompañamiento a los Presupuestos de 1998: Real Fábrica de la Moneda como proveedor de servicios de certificación
45 Nombres y dominios zOrden del Ministerio de Fomento de 21 de marzo de 2000 por la que se regula el sistema de asignación de nombres de dominio de Internet bajo el código de país correspondiente a España (.es)
46 La regulación sobre Comercio Electrónico zObjetivo: z--Iniciar la ordenación jurídica de los servicios de la sociedad de la información
47 Normativa y prácticas zLa Directiva europea y el Anteproyecto de ley española de servicios de la sociedad de la información y de Comercio Electrónico (29 de septiembre de 2000) zLa infraestructura de confianza y garantía: los sellos de calidad
48 Directiva sobre Comercio Electrónico (julio 2000) zEl mercado interior: el libre establecimiento en la UE de servicios de la sociedad de la información zEstablecimiento de prestadores de servicios: requisitos zComunicaciones comerciales: características zContratos por vía electrónica zResponsabilidad de los intermediarios: proveedores de acceso a las comunicaciones zCódigos de conducta zAcuerdos extrajudiciales para la solución de litigios zRecursos judiciales zCooperación entre los Estados miembros
49 Anteproyecto español: objetivo zAnteproyecto de ley de servicios de la sociedad de la información y de Comercio Electrónico (29.9.2000), Ministerio de Ciencia y Tecnología: z--concreta la Directiva z--regula determinados aspectos jurídicos de los servicios de la sociedad de la información y, en particular, del Comercio Electrónico (art. 1)
50 Normativa prevista: materias zRégimen de establecimiento de los prestadores de servicios* zComunicaciones comerciales zContratación por vía electrónica* zResponsabilidad de los prestadores de servicios, incluidos los intermediarios zCódigos de conducta: promoción por asociaciones zResolución judicial y extrajudicial de los conflictos* zInfracciones y sanciones
51 Prestador de servicios* zLa persona física o jurídica que suministra un servicio de la sociedad de la información como la contratación de bienes o servicios en línea, la organización de mercados virtuales, la realización de comunicaciones comerciales, el suministro de información en línea, el ofrecimiento de instrumentos de búsqueda, acceso y recopilación de datos, el alojamiento de información, aplicaciones o servicios, la distribución de contenidos bajo demanda o la transmisión de información a través de una red de comunicación
52 Régimen jurídico del prestador* zLibre competencia zRegistro de prestadores en el Ministerio de Ciencia y Tecnología zObligación de supervisar el contenido de los datos e informaciones objeto de servicio zObligación de informar sobre sus datos identificativos zRégimen de responsabilidad ajustado a las características del servicio prestado
53 Contratos por vía electrónica* zPlena validez zSe aplican la regulación sobre contratos y, particularmente, la relativa a firma electrónica zRequisitos de información a satisfacer por el prestador de servicios* zProcedimiento para realizar una petición* zLugar de celebración de contrato: se presume que lo es el del establecimiento del prestador
54 Requisitos de información z--Trámites a seguir para realizar el contrato z--Archivo del contrato y acceso al mismo z--Medios para corregir errores z--Lengua o lenguas de formalización z--Códigos de conducta a los que se acoge el prestador de servicios
55 Procedimiento de la petición z--El prestador debe acusar recibo de la petición por vía electrónica z--Presunción de recibo de la petición y del acuse de recibo desde que se produce la recepción del mensaje por una cuenta de correo determinada z--Efectos de la contratación desde que los contratantes hayan utilizado un medio electrónico para emitir su declaración de voluntad
56 Solución extrajudicial y judicial de conflictos* z--Cabe acudir al arbitraje (ley de arbitraje, ley de defensa de consumidores y usuarios, ley de condiciones generales de contratación...) z--Cabe establecer una cláusula en los contratos electrónicos que permita emplear medios telemáticos en el arbitraje z--Cabe acudir a los tribunales ordinarios
57 Sellos de calidad zObjetivo: z--Prácticas e instituciones que facilitan la puesta en acción de la regulación sobre Internet y el Comercio Electrónico zEjemplos zAGACE
58 Ejemplos zIMRG Hallmark zBBB Online zTRUSTe zWebTrust zTTP.NL (Trusted Third Parties) zOnline Privacy Alliance zWAB-Web Assurance Bureau zClicksure zFEDMA Project zEurotrust zGlobal Trust Enterprise
59 AGACE zServicio de certificación y arbitraje (Agencia de Garantía del Comercio Electrónico) zAcreditar que las empresas cumplen una serie de normas sobre la honestidad y corrección de su gestión preestablecidas en un Código de Conducta zSatisfacer los requisitos exigidos por la Entidad Nacional de Acreditación (ENAC) guía 62 ISO/EN45012 zAumentar la aceptación y confianza del consumidor hacia el Comercio Electrónico zPermitir a las Pymes competir aunque no dispongan de una marca reconocida
60 Funciones zSello de calidad* zCódigo de prácticas* zArbitraje y mediación extrajudicial zPropuesta de estándards zAsesoramiento sobre Comercio Electrónico zEstablecimiento de una página web y un directorio (www.agace.org)
61 El sello de calidad* zEl sello como certificado de calidad zAporta conocimientos actualizados y buenas prácticas sobre Comercio Electrónico zGarantiza la reparación de transacciones imperfectas zOtorga fiabilidad a las comunicaciones comerciales zSe puede consultar automáticamente
62 Código de prácticas* zRecoge principios básicos para la práctica del Comercio Electrónico como: z--Requisitos a satisfacer por el vendedor z--Aportación de suficiente información al consumidor z--Realización de transacciones correctas z--Aseguramiento de la privacidad z--Seguridad de las transmisiones telemáticas z--Reseña de responsabilidades z--Definición de calidad z--Procedimientos de auditoría y revisión de los procedimientos
63 Funcionamiento zSolicitud por un posible cliente zRespuesta de AGACE junto a propuesta de planes de auditoría zAuditoría zInforme del comité de auditorías zInforme del comité de certificación zCertificación y sello por dos años zPlan para futuras auditorías
64 Organización de AGACE zEntidad dependiente de APTICE, sección sello de calidad zMiembros: z--Comité ejecutivo z--Gerente z--Comité de auditorías z--Comité de certificación z--Miembros z--Servicios administrativos
65 La red de confianza AGACE zLos miembros de APTICE zLos representantes de AGACE en diferentes paises (Europa y América, inicialmente) zLos miembros del programa EULISP
66 APTICE (I) zAsociación para la Promoción de las Tecnologías de la Información y el Comercio Electrónico (http://www.aptice.org) zIndustrias (telecommunicaciones, logística, medios de comunicación...), Asociaciones, Instituciones, Gobiernos y personas físicas zDesde el 10 de Abril del 2000 z100 miembros a finales de 2000 (previsión)
67 APTICE (II) zANÁLISIS Y APLICACIONES S.A. zASOCIACIÓN DE EMPRESARIOS DE LA INFORMÁTICA DE ARAGÓN. zATOS ODS, S.A zA.T. EXPORT, S.A. zBANCO CENTRAL HISPANO zBULL ESPAÑA zCAI zCEPYME ARAGON zDREAMS FACTORY zEATUR, S.L. zEFOR, S.L. zEXPOQALIDAD, S.A. zFORMACIÓN Y ASESORES EN SELECCIÓN Y EMPLEO, S.L. zFUNDACIÓN RETEVISIÓN
68 APTICE (III) zFUNDACIÓN SAN VALERO zGOING INVESTMENT, S.A. zHERALDO DE ARAGÓN zIA SOFT zIBERCAJA zINFORMATION SERVICES VISION S.L. zINSTITUTO ARAGONÉS DE FOMENTO zMEMORY SET, S.A. zMETROPOL zPRENSA DIARIA ARAGONESA, S.A zPRICEWATERHOUSECOOPERS zPROFESSIONAL TRAINING zPSINET zTELEFÓNICA
69 APTICE (IV) zObjetivos de la Asociación zInvestigar el impacto de las nuevas tecnologías de la información y la Telemática zDifundir ese conocimiento por medio de asesoramiento, formación, publicaciones y conferencias zGenerar nuevos conocimientos sobre las tecnologías de la información: instituto de estandarización en el futuro zEstudiar las necesidades de las empresas con relación a los sistemas de información y las telecomunicaciones
70 APTICE y AGACE
71 EULISP zEstudios aplicados para generar expertos profesionales capaces de vincular el Derecho y las tecnologías de la información y la Comunicación. Impartido por 21 Universidades europeas zDocencia impartida desde las empresas y la investigación: Diploma de carácter privado zDiploma promovido por APTICE como parte de su docencia zDocencia de APTICE de carácter más amplio, realizada con otras instituciones zPromovido desde el curso 1999-2000 por la Comisión Europea: programa Erasmus/Sócrates modalidad CDA
72 EULISP
73 Conclusion zExisten referencias suficientes, desde un punto de vista jurídico, para promover el Comercio Electrónico en España desde Aragón. En concreto para aportar soluciones y estándares para su potenciación. zComercio Electrónico entendido en el sentido más amplio de la expresión: compraventa usando la telemática de productos de y entre las empresas, las empresas y los ciudadanos y los ciudadanos entre si zHay teorías, prácticas, proyectos y legislación prevista para el futuro: hacen falta su difusión y, especialmente, la expansión del uso de Internet entre los ciudadanos