← España

A-00536-2016

1/6 Procedimiento Nº: A/00536/2016 RESOLUCIÓN: R/00808/2017 En el procedimiento A/00536/2016, instruido por la Agencia Española de Protección de Datos a la entidad CRALBO DENT, S.L. (VITALDENT), vista la denuncia presentada por la POLICIA DE MADRID - DPTO. GESTIÓN ADMINISTRATIVA, y en virtud de los siguientes, ANTECEDENTES PRIMERO: Con fecha 16 de junio de 2016, tuvo entrada en esta Agencia un escrito remitido por la Policía Municipal del Ayuntamiento de Madrid en el que se indica que, con fecha 27 de mayo de 2016, dos agentes comprobaron que junto a contenedores de vidrio situados en la calle (C/...1) con (C/...2), había diferente documentación con datos personales, así como historias clínicas, junto con residuos biológicos, pertenecientes a la clínica CRALBO DENT, S.L. Se anexa la siguiente documentación:  Originales de varios de los documentos encontrados. SEGUNDO: A la vista de los hechos denunciados, en fase previa de investigación, por los Servicios de Inspección de esta Agencia se solicitó información a la entidad denunciada, que expuso lo siguiente: o Desconocen el motivo por el cual se encontraba la documentación junto con residuos biológicos, dado que el procedimiento de custodia y destrucción de los mismos no es ese. o La documentación encontrada en la vía pública, se corresponde a la agenda de varios doctores de la clínica, que de forma usual no se destruyen hasta que han dejado de ser útiles. o El Procedimiento de custodia, es su almacenamiento en archivadores hasta que deja de ser necesaria, caso en el que se destruye en una destructora de papel existente en la clínica. Se adjunta copia de la hoja del Documento de Seguridad donde consta el Procedimiento. TERCERO: Con fecha 13 de enero de 2017, la Directora de la Agencia Española de Protección de Datos acordó someter a trámite de audiencia previa el presente procedimiento de apercibimiento A/00536/2016. Dicho acuerdo se envió por correo certificado al denunciado, siendo devuelto por el Servicio de Correos con la leyenda “desconocido”. Con fecha 31 de enero de 2017, se publicó la notificación del trámite de audiencia en el Boletín Oficial del Estado. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/6 HECHOS PROBADOS PRIMERO: Con fecha 27 de mayo de 2016, dos agentes de la Policía Municipal del Ayuntamiento de Madrid comprobaron que, junto a contenedores de vidrio situados en la calle (C/...1) con (C/...2), había residuos biológicos pertenecientes a la clínica CRALBO DENT, S.L., y algunos documentos. SEGUNDO: La Policía Municipal del Ayuntamiento de Madrid acompañó los documentos originales encontrados y que son: dos hojas denominadas “Agenda diaria” con los datos de los pacientes que verán ese día y medio folio con el nombre de pila de dos personas y su teléfono escrito a mano. TERCERO: CRALBO DENT, S.L., tiene documento de seguridad donde se incluye un procedimiento de almacenamiento de la documentación en archivadores hasta que deja de ser necesaria, caso en el que se destruye en una destructora de papel existente en la clínica. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.

  1. g)en relación con el artículo 36 de la LOPD. II El denunciado está obligado a adoptar, de manera efectiva, las medidas técnicas y organizativas necesarias para garantizar la seguridad de los datos personales registrados en sus ficheros, y, entre ellas, las dirigidas a impedir el acceso no autorizado por parte de terceros a tales datos. En este caso, los hechos expuestos, en relación con el abandono junto a un contenedor de vidrio, lugar público, de documentación responsabilidad del denunciado, en la que se contienen datos personales de clientes, podrían suponer la comisión, por parte del mismo, de una infracción del artículo 9.1 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), según el cual “El responsable del fichero, y, en su caso, el encargado del tratamiento, deberán adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado, habida cuenta del estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural”, en relación con lo dispuesto en el Reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 de diciembre, concretamente en los artículos 91, y 92.4, que establecen lo siguiente: Artículo 91. Control de acceso. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/6 “1. Los usuarios tendrán acceso únicamente a aquellos recursos que precisen para el desarrollo de sus funciones. 2. El responsable del fichero se encargará de que exista una relación actualizada de usuarios y perfiles de usuarios, y los accesos autorizados para cada uno de ellos. 3. El responsable del fichero establecerá mecanismos para evitar que un usuario pueda acceder a recursos con derechos distintos de los autorizados. 4. Exclusivamente el personal autorizado para ello en el documento de seguridad podrá conceder, alterar o anular el acceso autorizado sobre los recursos, conforme a los criterios establecidos por el responsable del fichero. 5. En caso de que exista personal ajeno al responsable del fichero que tenga acceso a los recursos deberá estar sometido a las mismas condiciones y obligaciones de seguridad que el personal propio”. Artículo 92. Gestión de soportes y documentos. “4. Siempre que vaya a desecharse cualquier documento o soporte que contenga datos de carácter personal deberá procederse a su destrucción o borrado, mediante la adopción de medidas dirigidas a evitar el acceso a la información contenida en el mismo o su recuperación posterior”. La vulneración de los preceptos citados aparece tipificada como infracción grave en el artículo 44.3.
  2. h)de la LOPD, que considera como tal, “ Mantener los ficheros, locales, programas o equipos que contengan datos de carácter personal sin las debidas condiciones de seguridad que por vía reglamentaria se determinen”. III De acuerdo con lo expuesto, se iniciaron actuaciones contra el denunciado por la presunta vulneración del “principio de seguridad de los datos”, recogido en el artículo 9 de la LOPD, que se tipifica como infracción grave en el artículo 44.3.
  3. h)de la LOPD: “Mantener los ficheros, locales, programas o equipos que contengan datos de carácter personal sin las debidas condiciones de seguridad que por vía reglamentaria se determinen”, e infracción del artículo 10 de la citada Ley Orgánica, tipificada como grave en el artículo 44.3.
  4. d)de la misma norma. Por otra parte, se tuvo en cuenta que el denunciado no ha sido sancionado o apercibido con anterioridad. En consecuencia, de conformidad con lo establecido en el artículo 45.6 de la LOPD, se acordó someter a la citada entidad a trámite de audiencia previa al apercibimiento, en relación con la denuncia por infracción del artículo 9 de la LOPD. La disposición final quincuagésima sexta de la Ley 2/2011 de 4 de marzo de Economía Sostenible (BOE 5-3-2011) ha añadido un nuevo apartado 6 al artículo 45 de la Ley 15/1999 de Protección de Datos en lugar del existente hasta su promulgación del siguiente tenor: “Excepcionalmente el órgano sancionador podrá, previa audiencia de los interesados y atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, no acordar la apertura del procedimiento sancionador, y en su lugar, apercibir al sujeto responsable a fin de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/6 que, en el plazo que el órgano sancionador determine, acredite la adopción de las medidas correctoras que en cada caso resultasen pertinentes, siempre que concurran los siguientes presupuestos:
  5. a)que los hechos fuesen constitutivos de infracción leve o grave conforme a lo dispuesto en esta Ley.
  6. b)Que el infractor no hubiese sido sancionado o apercibido con anterioridad. Si el apercibimiento no fuera atendido en el plazo que el órgano sancionador hubiera determinado procederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento”. En el presente supuesto se cumplen los requisitos recogidos en los apartados
  7. a)y
  8. b)del citado apartado 6. Junto a ello se constata una cualificada disminución de la culpabilidad del imputado teniendo en cuenta que no consta vinculación relevante de la actividad del denunciado con la realización de tratamientos de datos de carácter personal, su volumen de negocio o actividad, el carácter puntual del hecho, se trata solo de tres folios, y no constan beneficios obtenidos como consecuencia de la comisión de la infracción. IV La sentencia de la Audiencia Nacional, Sala de lo Contencioso-Administrativo, Sección Primera, recurso 455/2011, de 29/11/2013, analiza el apercibimiento como un acto de naturaleza no sancionadora, como se deduce del fundamento de derecho SEXTO: “Debe reconocerse que esta Sala y Sección en alguna ocasión ha calificado el apercibimiento impuesto por la AEPD, en aplicación del artículo examinado, como sanción (SAN de 7 de junio de 2012, rec. 285/2010), y en otros casos ha desestimado recursos contencioso-administrativos interpuestos contra resoluciones análogas a la recurrida en este procedimiento, sin reparar en la naturaleza no sancionadora de la medida expresada (SSAN de 20 de enero de 2013, rec. 577/2011, y de 20 de marzo de 2013, rec. 421/2011). No obstante, los concretos términos en que se ha suscitado la controversia en el presente recurso contencioso-administrativo conducen a esta Sala a las conclusiones expuestas, corrigiendo así la doctrina que hasta ahora venía presidiendo la aplicación del artículo 45.6 de la LOPD.” Además, la sentencia interpreta o liga apercibimiento o apercibir con el requerimiento de una actuación para subsanar la infracción, y si no existe tal requerimiento, por haber cumplido las medidas esperadas relacionadas con la infracción, no sería apercibimiento, sino archivo como se deduce del fundamento de derecho SEXTO: “Pues bien, en el caso que nos ocupa el supuesto concreto, de entre los expresados en el apartado quinto del artículo 45, acogido por la resolución administrativa recurrida para justificar la aplicación del artículo 45.6 de la LOPD es el primero, pues aprecia “una cualificada disminución de la culpabilidad del imputado teniendo en cuenta que no consta vinculación relevante de la actividad del denunciado con la realización de tratamientos de datos de carácter personal, su volumen de negocio o actividad y no constan beneficios obtenidos como consecuencia de la comisión de la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/6 infracción”, tal y como expresa su fundamento de derecho VII. Por ello, concurriendo las circunstancias que permitían la aplicación del artículo 45.6 de la LOPD, procedía “apercibir” o requerir a la denunciada para que llevara a cabo las medidas correctoras que la Agencia Española de Protección de Datos considerase pertinentes, en sustitución de la sanción que de otro modo hubiera correspondido. No obstante, dado que resultaba acreditado que la denunciada por iniciativa propia había adoptado ya una serie de medidas correctoras, que comunicó a la Agencia Española de Protección de Datos, y que esta había verificado que los datos del denunciante no eran ya localizables en la web del denunciado, la Agencia Española de Protección de Datos no consideró oportuno imponer a la denunciada la obligación de llevar a cabo otras medidas correctoras, por lo que no acordó requerimiento alguno en tal sentido a ésta. Recuérdese que al tener conocimiento de la denuncia la entidad denunciada, procedió por iniciativa propia a dirigirse a Google para que se eliminara la URL donde se reproducían la Revista y el artículo, a solicitar a sus colaboradores que suprimieran cualquier nombre de sus artículos o cualquier otra información susceptible de parecer dato personal y que revisaran las citas del área privada de la web para borrar cualquier otro dato sensible, y, por último, a revisar la configuración de los accesos para que los buscadores no tuvieran acceso a las Revistas. En consecuencia, si la Agencia Española de Protección de Datos estimaba adoptadas ya las medidas correctoras pertinentes en el caso, como ocurrió, tal y como expresa la resolución recurrida, la actuación administrativa procedente en Derecho era al archivo de las actuaciones, sin practicar apercibimiento o requerimiento alguno a la entidad denunciada, pues así se deduce de la correcta interpretación del artículo 45.6 de la LOPD, atendida su interpretación sistemática y teleológica. Por el contrario, la resolución administrativa recurrida procedió a “apercibir” a la entidad PYB ENTERPRISES S.L., aunque sin imponerle la obligación de adoptar medida correctora alguna, lo que solo puede ser interpretado como la imposición de un “apercibimiento”, entendido bien como amonestación, es decir, como sanción, o bien como un mero requerimiento sin objeto. En el primer caso nos hallaríamos ante la imposición de una sanción no prevista en la LOPD, con manifiesta infracción de los principios de legalidad y tipicidad en materia sancionadora, previstos en los artículos 127 y 129 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, y en el segundo supuesto ante un acto de contenido imposible, nulo de pleno derecho, de conformidad con lo previsto en el artículo 62.1.
  9. c)de la misma Ley.” En el presente caso, consta acreditado que el denunciado dispone de medidas de seguridad, de procedimientos adecuados para la destrucción de documentación y tiene establecidas normas internas para la confidencialidad de la información; si bien no fue suficientemente cauteloso para evitar que se depositara en la vía pública documentación, solo se trataba de tres documentos con muy pocos datos personales. En consecuencia, deben estimarse adoptadas ya las medidas correctoras pertinentes en el presente caso, al tratarse de un caso puntual, por lo que debe C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/6 procederse a resolver el archivo de las actuaciones, sin practicar apercibimiento o requerimiento alguno a la persona denunciada, en aplicación de lo establecido en el artículo 45.6 de la LOPD, atendida su interpretación sistemática y teleológica. De acuerdo con lo señalado, Por el Director de la Agencia Española de Protección de Datos, SE ACUERDA: 1.- ARCHIVAR el procedimiento A/00536/2016 seguido contra CRALBO DENT, S.L., (VITALDENT) con arreglo a lo dispuesto en el artículo 45.6 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, en relación con la denuncia por la infracción del artículo 9 de la LOPD. 2.- NOTIFICAR el presente Acuerdo a CRALBO DENT, S.L., (VITALDENT). De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contenciosoadministrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de esta acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.