1/9 Procedimiento Nº: A/00185/2013 RESOLUCIÓN: R/00163/2014 En el procedimiento A/00185/2013, instruido por la Agencia Española de Protección de Datos a Dª. A.A.A., vista la denuncia presentada por Dª. B.B.B. y en virtud de los siguientes, ANTECEDENTES PRIMERO: Con fecha de 16 de noviembre de 2012 tiene entrada en esta Agencia Española de Protección de Datos un escrito de la Agencia Vasca de Protección de Datos (AVPD), por el que se da traslado a esta Agencia de la denuncia presentada por doña B.B.B., participante en una encuesta epidemiológica sobre legionelosis, cuyos datos fueron indexados por el buscador Google a través del sitio web http://sameens.dia.uned.es, donde figuraba a disposición pública un formulario en el que, debido a la funcionalidad de revisión de cambios del procesador de textos MSWord, todavía figuraban almacenados los datos de la afectada, aun habiendo sido previamente suprimidos. Junto a la denuncia se aporta copia impresa del mensaje electrónico remitido por la AVPD el 5 de octubre de 2012 a un profesor de la Universidad Nacional de Educación a Distancia (UNED), solicitando la cancelación e inmovilización de los datos publicados. De las actuaciones realizadas por la AVPD se desprende que el mencionado formulario, elaborado y utilizado por la Subdirección de Salud Pública de Bizkaia, había sido incorporado por una empleada de este órgano a un trabajo que presentó, en su calidad de alumna, al denominado “Curso de Experto Universitario en Epidemiología y nuevas tecnologías aplicadas” organizado por esa Universidad. SEGUNDO: Tras la recepción de la denuncia la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados, teniendo conocimiento de los siguientes extremos: 1. En respuesta al requerimiento de la Inspección, la UNED ha confirmado a esta Agencia que los datos fueron recabados e incorporados, por una estudiante, en el trabajo que presentó del citado curso. La UNED entiende que es la propia estudiante quien estaría obligada a recabar el consentimiento de la afectada cuyos datos se incluyeron en el trabajo presentado. 2. La UNED ha declarado que “los estudiantes, en relación a sus trabajos, pueden elegir entre las siguientes opciones sobre la publicidad de los mismos: A.- Hacer totalmente público su trabajo. B.- Hacer público su trabajo únicamente al resto de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/9 alumnos del curso. C.- No hacer público su trabajo (acceso sólo a los profesores). En el caso que nos ocupa la estudiante eligió la opción A.” 3. La UNED ha declarado que en su sitio web se publican indicaciones sobre la corrección de los trabajos presentados. En particular se indica: “Al mismo tiempo que al alumno se le envían los materiales de la primera parte del curso, recibirá una comunicación desde el Departamento de Informática y Automática de la UNED de su tutor informático. Este tutor se encargará de supervisar y corregir los aspectos relacionados con el diseño de la página Web. […] La evaluación se llevará a cabo mediante la realización de varios trabajos que se diseñarán en páginas Web y que se pondrán en el servidor del curso. Los estudiantes tendrán dos tutores, uno que le asesorará en informáticos de diseños de páginas y otro que le orientará sobre los contenidos de los trabajos.” Según aclara la UNED, “la revisión del contenido de este trabajo en particular se realizó por el Profesor del Instituto de Salud Carlos III y no por el Profesor de la UNED”. 4. En su respuesta al requerimiento de la Inspección, doña A.A.A. ha manifestado que presta servicios como Técnico de Salud Pública en el Departamento de Salud del Gobierno Vasco y que una de las funciones de su puesto de trabajo es “controlar actividades nocivas en Protección de la Salud”. Según ha declarado, “cuando se detectan casos de legionelosis, nos corresponde a los Técnicos de Salud Pública realizar la investigación ambiental para determinar y controlar la fuente de infección que ha originado esos casos. La legionelosis es una enfermedad de declaración obligatoria, lo que significa que cuando en un hospital se detecta un caso, lo tiene que informar al servicio de Epidemiología del Departamento de Salud. Este servicio realiza la encuesta epidemiológica al paciente. En las encuestas epidemiológicas se recoge la información necesaria para la realización de la investigación ambiental de cada caso y puede ser necesario contactar con ellos y tomar muestras de agua en sus domicilios para la detección de Legionella. Como Técnicos de Salud Pública tenemos el deber de guardar la debida confidencialidad de todos los datos de carácter personal a los que tenemos acceso.” 5. Según expone en su escrito, “el acceso a las encuestas epidemiológicas del Sistema de Vigilancia Epidemiológica del País Vasco (Decreto 312/1996 del 24 de diciembre) se enmarca en la actuación de los técnicos de salud pública del Gobierno Vasco en otorgar a la ciudadanía la prestación de salud pública reconocida por el apartado 2 del artículo 11 de la Ley 16/2003, de 28 de mayo, de Cohesión y Calidad del Sistema Nacional de Salud. […] El acceso se realiza al amparo del apartado 3 del artículo 16 de la Ley 41/2002, de 14 de noviembre, básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica, de modo que cuando es preciso para la prevención de un riesgo o peligro grave para la salud de la población, los técnicos de salud pública accedemos a los datos identificativos de los pacientes por razones epidemiológicas o de protección de la salud pública.” 6. Respecto de los hechos objeto de la denuncia, la Técnico de Salud Pública ha declarado: <<En una de esas encuestas epidemiológicas enviadas desde la sede central de la Subdirección de Salud Pública en Bilbao a mi cuenta de correo electrónico, en el entorno del Gobierno Vasco, aparecían los datos de la persona denunciante, al parecer en la modalidad de “revisión de cambios” sin que los mismos fueran visibles. […] Yo adjunté al trabajo entregado en la UNED el modelo de plantilla de encuesta epidemiológica teóricamente vacío (en blanco). No fui C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/9 consciente, en ningún momento, de que por trabajar con Microsoft WORD 2003 con la característica de control de cambios activada esos datos estuvieran allí. Por tanto, el envío de los datos fue totalmente involuntario, no tenía conocimiento de que la plantilla, una vez borrados los datos, tuviera vinculados los mismos. Desconocía las condiciones en que debía reutilizarse. Esa es la razón, por tanto, por la que no disocié los datos de la denunciante cuando entregué el trabajo de la UNED: No tenía visibles los datos, es más, estaba convencida de que los había eliminado, aparentemente los campos estaban vacíos. Se trató de una acción involuntaria, un error invencible, al desconocer las características del documento que recibíamos y sus condiciones de reutilización.>> 7. La Técnico de Salud Pública ha aclarado: “Como consecuencia de la denuncia, de la que fui informada por la Agencia Vasca de Protección de Datos, puse este hecho en conocimiento de mis superiores y la Directora Territorial de Sanidad de Bizkaia envió una circular a todos los trabajadores de la misma, dando instrucciones precisas de cómo evitar que este episodio pudiera volver a repetirse.” 8. Se ha aportado a la Inspección de Datos copia de la circular, emitida el 27 de noviembre de 2012, con el siguiente contenido: “Con el fin de evitar que vuelva a ocurrir, os informo de un incidente que hemos tenido y que ha derivado en una denuncia ante la Agencia de Protección de Datos. No es infrecuente que utilicemos en el ordenador plantillas cumplimentadas anteriormente con datos de una persona, borremos esos datos y cumplimentemos de nuevo con datos de otra persona. En esta ocasión, tras borrar los datos personales, la plantilla se colgó vacía en Internet, para fines que no vienen al caso. El problema es que los datos estaban borrados solo aparentemente, y a través de Internet se ha podido acceder a la información confidencial que inicialmente se había incluido en la plantilla […] ha colgado en la intranet explicaciones de por qué ha pasado esto e instrucciones sobre cómo evitarlo.” TERCERO: Con fecha 21 de octubre de 2013, el Director de la Agencia Española de Protección de Datos acordó someter a trámite de audiencia previa el presente procedimiento de apercibimiento A/00185/2013. Dicho acuerdo fue notificado a la denunciante y a la denunciada. CUARTO: Con fecha 21 de noviembre de 2013 se recibe en esta Agencia escrito de la denunciada en el que comunica: Que el hecho motivo de denuncia fue un hecho involuntario derivado del desconocimiento de la característica de control de cambios de Microsoft Word 2003. Que la Dirección Territorial de Bizkaia en la que trabaja tomó medidas para evitar que volviera a suceder un hecho de iguales características y que ofrece en su nombre y en el de la institución sus más sinceras disculpas por el perjuicio que su acción haya podido ocasionar. HECHOS PROBADOS C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/9 PRIMERO: Los datos personales de la denunciante, participante en una encuesta epidemiológica sobre legionelosis, fueron indexados por el buscador Google a través del sitio web http://sameens.dia.uned.es, donde figuraba a disposición pública un formulario en el que, debido a la funcionalidad de revisión de cambios del procesador de textos MS-Word, continuaban almacenados los datos de la afectada, aun habiendo sido previamente suprimidos. De las actuaciones realizadas por la Agencia Vasca de Protección de Datos se desprende que el mencionado formulario, elaborado y utilizado por la Subdirección de Salud Pública de Bizkaia, había sido incorporado por una empleada de este órgano a un trabajo que presentó, en su calidad de alumna, al denominado “Curso de Experto Universitario en Epidemiología y nuevas tecnologías aplicadas” organizado por la Universidad Nacional de Educación a Distancia. SEGUNDO: La imputada ha manifestado que presta servicios como Técnico de Salud Pública en el Departamento de Salud del Gobierno Vasco y que una de las funciones de su puesto de trabajo es la de “controlar actividades nocivas en Protección de la Salud”. Según ha declarado, lleva a cabo la investigación ambiental para determinar y controlar la fuente de infección que origina los casos de legionelosis. Para ello realiza la encuesta epidemiológica al paciente y, como Técnico de Salud Pública, tiene el deber de guardar la debida confidencialidad de todos los datos de carácter personal a los que tiene acceso. TERCERO: Respecto de los hechos objeto de denuncia la imputada ha declarado: <<En una de esas encuestas epidemiológicas enviadas desde la sede central de la Subdirección de Salud Pública en Bilbao a mi cuenta de correo electrónico, en el entorno del Gobierno Vasco, aparecían los datos de la persona denunciante, al parecer en la modalidad de “revisión de cambios” sin que los mismos fueran visibles. […] Yo adjunté al trabajo entregado en la UNED el modelo de plantilla de encuesta epidemiológica teóricamente vacío (en blanco). No fui consciente, en ningún momento, de que por trabajar con Microsoft WORD 2003 con la característica de control de cambios activada esos datos estuvieran allí. Por tanto, el envío de los datos fue totalmente involuntario, no tenía conocimiento de que la plantilla, una vez borrados los datos, tuviera vinculados los mismos. Desconocía las condiciones en que debía reutilizarse. Esa es la razón, por tanto, por la que no disocié los datos de la denunciante cuando entregué el trabajo de la UNED: No tenía visibles los datos, es más, estaba convencida de que los había eliminado, aparentemente los campos estaban vacíos. Se trató de una acción involuntaria, un error invencible, al desconocer las características del documento que recibíamos y sus condiciones de reutilización.>> CUARTO: La imputada ha declarado: “Como consecuencia de la denuncia, de la que fui informada por la Agencia Vasca de Protección de Datos, puse este hecho en conocimiento de mis superiores y la Directora Territorial de Sanidad de Bizkaia envió una circular a todos los trabajadores de la misma, dando instrucciones precisas de cómo C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/9 evitar que este episodio pudiera volver a repetirse.” Se ha aportado a la Inspección de Datos copia de esta circular, emitida el 27 de noviembre de 2012. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.