1/7 Procedimiento Nº: A/00250/2015 RESOLUCIÓN: R/02756/2015 En el procedimiento A/00250/2015, instruido por la Agencia Española de Protección de Datos a la entidad ASESORES TÉCNICOS Y JURÍDICOS EN RELACIONES INDUSTRIALES S.L. PROFESIONAL., vista la denuncia presentada por la Policía Local del Ayuntamiento de Zaragoza, y en virtud de los siguientes ANTECEDENTES PRIMERO: Con fecha 17 de abril de 2015, tuvo entrada en esta Agencia un escrito remitido por la Policía Local del Ayuntamiento de Zaragoza en el que se indica que dos agentes comprobaron que había dos personas realizando triaje en el contenedor de papel y cartón de la confluencia de la calle Arzobispo Morcillo con Fray Luis Amigo, por lo que se acercaron. Observaron que habían llenado un carro de la compra con papeles del contenedor, en el que se incluían datos personales, tales como contratos de trabajo, declaraciones de renta… en las dependencias policiales comprobaron que la documentación recogida tenía el membrete de la empresa “Asesores Técnicos y Jurídicos en Relaciones Industriales, S.L. Profesional”. Se personaron en las oficinas, en las cuales el responsable les indicó que habían hecho limpieza de documentación de años anteriores y los depositaron en el contenedor de papel sin destruirlos. Se destruyó toda la documentación, aportando fotos en las que se aprecia que hay datos personales. SEGUNDO: Con fecha 3 de septiembre de 2015, la Directora de la Agencia Española de Protección de Datos acordó someter a trámite de audiencia previa el presente procedimiento de apercibimiento A/00250/2015. Dicho acuerdo fue notificado al denunciante y al denunciado. TERCERO: Con fecha 6 de octubre de 2015, se recibe en esta Agencia escrito del denunciado en el que indica lo siguiente: que entre el día 15 y 16 de marzo de 2015 se realizaron cambios de localización de documentación y mudanza de archivos de una oficina a otra. La documentación que se manejaba era muy elevada. Durante el traslado se dieron cuenta de que faltaba documentación necesaria, denunciándolo a la Policía Nacional el día 17 de marzo de 2015, tal como indica el documento que acompañan. La documentación está en manos de los Agentes y no se ha utilizado para mal uso de la misma. En 16 años de funcionamiento nunca han sido sancionados. Tienen inscritos los ficheros y dan a los clientes tres opciones para destruir la documentación. Solicitan el archivo del procedimiento. HECHOS PROBADOS C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/7 PRIMERO: Con fecha 17 de abril de 2015, la Policía Local de del Ayuntamiento de Zaragoza en el que se indica que dos agentes comprobaron que había dos personas realizando triaje en el contenedor de papel y cartón de la confluencia de la calle Arzobispo Morcillo con Fray Luis Amigo. Observaron que habían llenado un carro de la compra con papeles del contenedor, en el que se incluían datos personales, tales como contratos de trabajo, declaraciones de renta… En las dependencias policiales comprobaron que la documentación recogida tenía el membrete de la empresa “Asesores Técnicos y Jurídicos en Relaciones Industriales, S.L. Profesional”. SEGUNDO: La unidad policial se puso en contacto con “Asesores Técnicos y Jurídicos en Relaciones Industriales, S.L. Profesional”. Se personaron en las oficinas, en las cuales el responsable les indicó que habían hecho limpieza de documentación de años anteriores y los depositaron en el contenedor de papel sin destruirlos. Se destruyó toda la documentación, aportando fotos en las que se aprecia que hay datos personales. TERCERO: “Asesores Técnicos y Jurídicos en Relaciones Industriales, S.L. Profesional” denunció la desaparición de documentos preparados para destruirlos en la Dirección General de la Policía, en fecha 17 de marzo de 2015. CUARTO: “Asesores Técnicos y Jurídicos en Relaciones Industriales, S.L. Profesional” ha acompañado copia del Sumario del Documento de Seguridad y un documento con obligaciones de seguridad que se incorporan en los ficheros y tratamientos. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
- g)en relación con el artículo 36 de la LOPD. II El denunciado está obligado a adoptar, de manera efectiva, las medidas técnicas y organizativas necesarias para garantizar la seguridad de los datos personales registrados en sus ficheros, y, entre ellas, las dirigidas a impedir el acceso no autorizado por parte de terceros a tales datos. En este caso, los hechos expuestos, en relación con el abandono en un contenedor de la calle de documentación responsabilidad del denunciado, en la que se contienen datos personales de antiguos clientes, podrían suponer la comisión, por parte del mismo, de una infracción del artículo 9.1 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), según el cual “El responsable del fichero, y, en su caso, el encargado del tratamiento, deberán adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado, habida cuenta del estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural”, en relación con lo dispuesto en el Título VIII del C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/7 Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la LOPD, concretamente en los artículos 91, 92.4 y 97.2, que establecen lo siguiente: Artículo 91. Control de acceso. “1. Los usuarios tendrán acceso únicamente a aquellos recursos que precisen para el desarrollo de sus funciones. 2. El responsable del fichero se encargará de que exista una relación actualizada de usuarios y perfiles de usuarios, y los accesos autorizados para cada uno de ellos. 3. El responsable del fichero establecerá mecanismos para evitar que un usuario pueda acceder a recursos con derechos distintos de los autorizados. 4. Exclusivamente el personal autorizado para ello en el documento de seguridad podrá conceder, alterar o anular el acceso autorizado sobre los recursos, conforme a los criterios establecidos por el responsable del fichero. 5. En caso de que exista personal ajeno al responsable del fichero que tenga acceso a los recursos deberá estar sometido a las mismas condiciones y obligaciones de seguridad que el personal propio”. Artículo 92. Gestión de soportes y documentos. “4. Siempre que vaya a desecharse cualquier documento o soporte que contenga datos de carácter personal deberá procederse a su destrucción o borrado, mediante la adopción de medidas dirigidas a evitar el acceso a la información contenida en el mismo o su recuperación posterior”. Artículo 97. Gestión de soportes y documentos. “2. Igualmente, se dispondrá de un sistema de registro de salida de soportes que permita, directa o indirectamente, conocer el tipo de documento o soporte, la fecha y hora, el destinatario, el número de documentos o soportes incluidos en el envío, el tipo de información que contienen, la forma de envío y la persona responsable de la entrega que deberá estar debidamente autorizada”. La vulneración de los preceptos citados aparece tipificada como infracción grave en el artículo 44.3.
- h)de la LOPD, que considera como tal, “ Mantener los ficheros, locales, programas o equipos que contengan datos de carácter personal sin las debidas condiciones de seguridad que por vía reglamentaria se determinen”. III De acuerdo con lo expuesto, se iniciaron actuaciones contra el denunciado por la presunta vulneración del “principio de seguridad de los datos”, recogido en el artículo 9 de la LOPD, que se tipifica como infracción grave en el artículo 44.3.
- h)de la LOPD: “Mantener los ficheros, locales, programas o equipos que contengan datos de carácter personal sin las debidas condiciones de seguridad que por vía reglamentaria se determinen”. Por otra parte, se tuvo en cuenta que el denunciado no ha sido sancionado o apercibido con anterioridad. En consecuencia, de conformidad con lo establecido en el artículo 45.6 de la LOPD, se acordó someter a la citada entidad a trámite de audiencia previa al C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/7 apercibimiento, en relación con la denuncia por infracción del artículo 9 de la LOPD. La disposición final quincuagésima sexta de la Ley 2/2011 de 4 de marzo de Economía Sostenible (BOE 5-3-2011) ha añadido un nuevo apartado 6 al artículo 45 de la Ley 15/1999 de Protección de Datos en lugar del existente hasta su promulgación del siguiente tenor: “Excepcionalmente el órgano sancionador podrá, previa audiencia de los interesados y atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, no acordar la apertura del procedimiento sancionador, y en su lugar, apercibir al sujeto responsable a fin de que, en el plazo que el órgano sancionador determine, acredite la adopción de las medidas correctoras que en cada caso resultasen pertinentes, siempre que concurran los siguientes presupuestos:
- a)que los hechos fuesen constitutivos de infracción leve o grave conforme a lo dispuesto en esta Ley.
- b)Que el infractor no hubiese sido sancionado o apercibido con anterioridad. Si el apercibimiento no fuera atendido en el plazo que el órgano sancionador hubiera determinado procederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento”. En el presente supuesto se cumplen los requisitos recogidos en los apartados
- a)y
- b)del citado apartado 6. Junto a ello se constata una cualificada disminución de la culpabilidad del imputado teniendo en cuenta que no consta vinculación relevante de la actividad del denunciado con la realización de tratamientos de datos de carácter personal, su volumen de negocio o actividad, el carácter puntual del hecho y no constan beneficios obtenidos como consecuencia de la comisión de la infracción. IV La sentencia de la Audiencia Nacional, Sala de lo Contencioso-Administrativo, Sección Primera, recurso 455/2011, de 29/11/2013, analiza el apercibimiento como un acto de naturaleza no sancionadora, como se deduce del fundamento de derecho SEXTO: “Debe reconocerse que esta Sala y Sección en alguna ocasión ha calificado el apercibimiento impuesto por la AEPD, en aplicación del artículo examinado, como sanción (SAN de 7 de junio de 2012, rec. 285/2010), y en otros casos ha desestimado recursos contencioso-administrativos interpuestos contra resoluciones análogas a la recurrida en este procedimiento, sin reparar en la naturaleza no sancionadora de la medida expresada (SSAN de 20 de enero de 2013, rec. 577/2011, y de 20 de marzo de 2013, rec. 421/2011). No obstante, los concretos términos en que se ha suscitado la controversia en el presente recurso contencioso-administrativo conducen a esta Sala a las conclusiones expuestas, corrigiendo así la doctrina que hasta ahora venía presidiendo la aplicación del artículo 45.6 de la LOPD.” Además, la sentencia interpreta o liga apercibimiento o apercibir con el requerimiento de una actuación para subsanar la infracción, y si no existe tal requerimiento, por haber cumplido las medidas esperadas relacionadas con la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/7 infracción, no sería apercibimiento, sino archivo como se deduce del fundamento de derecho SEXTO: “Pues bien, en el caso que nos ocupa el supuesto concreto, de entre los expresados en el apartado quinto del artículo 45, acogido por la resolución administrativa recurrida para justificar la aplicación del artículo 45.6 de la LOPD es el primero, pues aprecia “una cualificada disminución de la culpabilidad del imputado teniendo en cuenta que no consta vinculación relevante de la actividad del denunciado con la realización de tratamientos de datos de carácter personal, su volumen de negocio o actividad y no constan beneficios obtenidos como consecuencia de la comisión de la infracción”, tal y como expresa su fundamento de derecho VII. Por ello, concurriendo las circunstancias que permitían la aplicación del artículo 45.6 de la LOPD, procedía “apercibir” o requerir a la denunciada para que llevara a cabo las medidas correctoras que la Agencia Española de Protección de Datos considerase pertinentes, en sustitución de la sanción que de otro modo hubiera correspondido. No obstante, dado que resultaba acreditado que la denunciada por iniciativa propia había adoptado ya una serie de medidas correctoras, que comunicó a la Agencia Española de Protección de Datos, y que esta había verificado que los datos del denunciante no eran ya localizables en la web del denunciado, la Agencia Española de Protección de Datos no consideró oportuno imponer a la denunciada la obligación de llevar a cabo otras medidas correctoras, por lo que no acordó requerimiento alguno en tal sentido a ésta. Recuérdese que al tener conocimiento de la denuncia la entidad denunciada, procedió por iniciativa propia a dirigirse a Google para que se eliminara la URL donde se reproducían la Revista y el artículo, a solicitar a sus colaboradores que suprimieran cualquier nombre de sus artículos o cualquier otra información susceptible de parecer dato personal y que revisaran las citas del área privada de la web para borrar cualquier otro dato sensible, y, por último, a revisar la configuración de los accesos para que los buscadores no tuvieran acceso a las Revistas. En consecuencia, si la Agencia Española de Protección de Datos estimaba adoptadas ya las medidas correctoras pertinentes en el caso, como ocurrió, tal y como expresa la resolución recurrida, la actuación administrativa procedente en Derecho era al archivo de las actuaciones, sin practicar apercibimiento o requerimiento alguno a la entidad denunciada, pues así se deduce de la correcta interpretación del artículo 45.6 de la LOPD, atendida su interpretación sistemática y teleológica. Por el contrario, la resolución administrativa recurrida procedió a “apercibir” a la entidad PYB ENTERPRISES S.L., aunque sin imponerle la obligación de adoptar medida correctora alguna, lo que solo puede ser interpretado como la imposición de un “apercibimiento”, entendido bien como amonestación, es decir, como sanción, o bien como un mero requerimiento sin objeto. En el primer caso nos hallaríamos ante la imposición de una sanción no prevista en la LOPD, con manifiesta infracción de los principios de legalidad y tipicidad en materia sancionadora, previstos en los artículos 127 y 129 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, y en el segundo supuesto ante un acto de contenido imposible, nulo de pleno derecho, de conformidad C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/7 con lo previsto en el artículo 62.1.
- c)de la misma Ley.” En el presente caso, consta acreditado que el denunciado dispone de procedimientos adecuados para la destrucción de documentación y tiene establecidas normas internas para la confidencialidad de la información; si bien no fue suficientemente cauteloso para evitar el abandono de documentación. En consecuencia, deben estimarse adoptadas ya las medidas correctoras pertinentes en el presente caso, por lo que debe procederse a resolver el archivo de las actuaciones, sin practicar apercibimiento o requerimiento alguno a la persona denunciada, en aplicación de lo establecido en el artículo 45.6 de la LOPD, atendida su interpretación sistemática y teleológica. De acuerdo con lo señalado, Por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: 1.- ARCHIVAR el procedimiento A/00250/2015 seguido contra ASESORES TÉCNICOS Y JURÍDICOS EN RELACIONES INDUSTRIALES S.L. PROFESIONAL., con arreglo a lo dispuesto en el artículo 45.6 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, en relación con la denuncia por la infracción del artículo 9 de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante el Director de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de esta acto, según lo previsto en el artículo 46.1 del referido texto legal. 2.- NOTIFICAR el presente Acuerdo a ASESORES TÉCNICOS Y JURÍDICOS EN RELACIONES INDUSTRIALES S.L. PROFESIONAL. 3.- NOTIFICAR el presente Acuerdo al AYUNTAMIENTO DE ZARAGOZA. POLICIA LOCAL. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/7 De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es