1/9 Expediente Nº: E/01778/2021 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos y teniendo como base los siguientes HECHOS PRIMERO: A.A.A. (en adelante, la parte reclamante) con fecha 28/10/2020, interpuso reclamación ante la Agencia Española de Protección de Datos (AEPD). La reclamación se dirige contra el SERVICIO PUBLICO DE EMPLEO ESTATAL con CIF Q2819009H (en adelante, SEPE). Los motivos en que basa la reclamación son los siguientes: La parte reclamante tuvo conocimiento de que sus datos de carácter personal estaban visibles para terceros en la página web del SEPE, a partir del 03/08/2020, ya que diferentes personas de toda España contactaron con ella a través de Internet, porque cuando intentaban realizar gestiones en relación al ERTE en el que estaban incursos, les aparecían los datos personales de la parte reclamante, nombre, dos apellidos, fecha de nacimiento y un nº asignado por la Administración (probablemente el número de la Seguridad Social), en lugar de los suyos propios. Asimismo, manifiesta la parte reclamante que en su cuenta corriente bancaria se le efectuaron diferentes ingresos por valor de 3183´99 euros, que no le correspondían. SEGUNDO: De conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante LOPDGDD), en fecha 27/11/2020 se dio traslado de dicha reclamación a la parte reclamada, para que procediese a su análisis e informase a esta Agencia en el plazo de un mes, de las acciones llevadas a cabo para adecuarse a los requisitos previstos en la normativa de protección de datos. No consta que el reclamado haya dado respuesta al traslado efectuado por la Agencia Española de Protección de Datos. TERCERO: Con fecha 28/01/2021, se admitió a trámite la reclamación presentada por la parte reclamante, al amparo de lo establecido en el artículo 65.5 de la LOPDGDD. CUARTO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos en cuestión, en virtud de los poderes de investigación otorgados a las autoridades de control en el artículo 57.1 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), y de conformidad con lo establecido en el Título VII, Capítulo I, Sección segunda, de la LOPDGDD, teniendo conocimiento de los siguientes extremos: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/9 La reclamante pone de manifiesto los siguientes hechos: - En su escrito del 28 de octubre señala que, desde el 1 de agosto sus datos personales son mostrados a terceros en la sede electrónica del reclamado cuando estos terceros acceden a consultar sus prestaciones. En su escrito del 19 de noviembre refiere el día 3 de agosto como la fecha en la que tuvo conocimiento de que esta situación se estaba produciendo. Asimismo señala que los datos personales de la reclamante a disposición de los terceros eran: (…). - En su escrito del 28 de octubre declara haber puesto los hechos en conocimiento del reclamado hasta en dos ocasiones sin que la situación haya sido rectificada. Asimismo manifiesta haber interpuesto denuncia ante “las autoridades competentes”. - En su escrito del 19 de noviembre manifiesta que el reclamado le realizó el 5 de octubre doce ingresos por error a nombre de otros tantos beneficiarios de la prestación. Ante esta situación solicitó por escrito al reclamado una aclaración con respecto al motivo de los ingresos y el procedimiento de devolución (señala que pudo devolver el dinero y que “han admitido que se debe a un gran error desde la Subdirectora Provincial de Prestaciones del SEPE en ***PROVINCIA.1”) y que se informe de la situación al Delegado de Protección de Datos del reclamado (declara no haber recibido respuesta en relación con este punto) Documentación relevante aportada por el reclamante: o Certificado de realización de denuncia presentada por revelación de secretos el día 7 de agosto de 2020 en la “***COMISARÍA.1” de ***LOCALIDAD.1. En la denuncia refiere la reclamante que tomo consciencia de la situación el 1 de agosto de 2020 cuando “comenzó a recibir mensajes en el Messenger de Facebook, en el que personas de diferentes lugares de España se ponían en contacto con la denunciante para informarle que en la página oficial del SEPE, cuando introducía su D.N.I para solicitar algún tipo de prestación figuraba (…) de la dicente.” o Certificado de realización de ampliación de la denuncia el día 21 de agosto de 2020 en la “***COMISARÍA.1” de ***LOCALIDAD.1. La reclamante manifiesta que “los hechos denunciados se han seguido produciendo”. o Escrito dirigido al Delegado de Protección de Datos del reclamado fechado el 13 de octubre de 2020 en el que se alega la recepción de diversos ingresos procedentes del reclamado el día 5 de octubre y se solicita aclaración e indicación de la vía para proceder a su devolución. Adjunta justificante de registro del escrito el 14 de octubre de 2020. o Escrito dirigido al Delegado de Protección de Datos del reclamado fechado el 13 de octubre de 2020 en el que se alega haber tenido conocimiento de que sus datos personales han estado accesibles para terceros a través del “(…)” y solicita la retirada inmediata de los mismos. Adjunta justificante de registro del escrito el 14 de octubre de 2020. o Un conjunto de impresiones de pantalla del teléfono móvil (págs. 10 a 83 del documento anexo al escrito) que muestran conversaciones en las que diferentes personas se comunican con la reclamante C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/9 comunicándole el acceso a sus datos personales a través de la sede del reclamado. Los terceros le comunican que, (…). o Impresiones de pantalla que muestran los ingresos realizados en la cuenta de la reclamante con fecha de 5 de octubre de 2020 y las devoluciones de los mismos (págs. 84 a 92 del documento anexo al escrito). Los antecedentes que constan en los sistemas de información son los siguientes: En el marco del procedimiento E/09572/2020, con fecha de 27 de noviembre de 2020 la AEPD, en virtud del artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales , dio traslado de la reclamación al reclamado a través de medios electrónicos (notificación electrónica). El servicio de Soporte del Servicio de Notificaciones Electrónicas y Dirección Electrónica Habilitada certificó posteriormente el rechazo automático de la misma tras haber transcurrido diez días naturales desde su puesta a disposición. Cronología de hechos. Causas y medidas de resolución de la brecha de seguridad: En relación con los hechos acontecidos el reclamado en su escrito manifiesta que durante el mes de agosto de 2020 (…). Adjunta, copia (…). Éste apunta que el tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento derivado de una competencia atribuida por una norma con rango de ley (Real Decreto Legislativo 8/2015, de 30 de octubre, por el que se aprueba el texto refundido de la Ley General de la Seguridad Social). (…). Así, señala que el 26 de agosto de 2020 la incidencia quedó resuelta. Resume las medidas tomadas para la resolución en los siguientes puntos: - (…). Tipología de datos personales y número de afectados. Añade el reclamado que la tipología de datos personales afectados es de carácter básico (…). La reclamante, tal y como se ha visto anteriormente, refiere en la reclamación que los datos personales afectados por la brecha de seguridad habrían sido: (…). Análisis de riesgos, Evaluación de Impacto, y medidas de seguridad El escrito incluye la Orden de 30 de julio de 2012, por la que se aprueba la Política de Seguridad de los Sistemas de Información del Ministerio de Empleo y Seguridad Social. El primer artículo de la orden señala que “tiene por objeto aprobar la política de seguridad que proteja adecuadamente todos los SSII del Ministerio de Empleo y Seguridad Social y garantice que prestarán sus servicios y custodiarán la información de acuerdo con sus especificaciones funcionales, sin interrupciones o modificaciones fuera de control, y sin que la información pueda llegar a conocimiento de personas no autorizadas.” Asimismo el artículo undécimo, titulado “Normativa de seguridad” postula una organización en cuatro niveles (los tres primeros obligatorios y el cuarto opcional): política de seguridad, normas de seguridad, procedimientos de seguridad, y un cuarto nivel que refiere como “documentación de buenas prácticas, recomendaciones, etc.” El propio apartado 4.4 incorpora también la Instrucción de la Dirección General del Servicio Público de Empleo Estatal por la que se aprueba la Organización de la Seguridad de la Información en el ámbito de la administración electrónica del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/9 Organismo firmada el 12 de febrero de 2013 y realizada de conformidad con la citada orden. En cuanto a la gestión de los incidentes de seguridad, el escrito incorpora la norma de gestión de incidentes de seguridad aprobada el 27 de noviembre de 2018 clasificada como de “DIFUSIÓN LIMITADA”. El objeto de la norma, según se informa en la misma, es “(…).” El apartado cuarto de la norma incluye los roles y responsabilidades de los distintos actores, (…). Igualmente señala a la AEPD como la entidad a la que han de notificarse incidentes de seguridad que involucren datos de carácter personal. El apartado quinto de la norma, relativo a la gestión de incidentes de seguridad, incluye, entre otras, las siguientes pautas de actuación: “(…)”. En relación con la información general en materia de seguridad de los sistemas de información, el escrito incorpora en el apartado 4.6 el documento “Procedimiento Planificación y Seguimiento de Inspecciones TIC de Seguridad (SGTIC). Gestión de Seguridad de los Sistemas de Información” de agosto de 2020 cuyo objeto es “definir las pautas de actuación para la gestión de inspecciones TIC de seguridad, así como identificar los roles y responsabilidades de los involucrados”. Ya en relación con el tratamiento concreto afectado por la brecha de seguridad, el registro de actividad incorporado en el apartado 4.1 del escrito incluye un apartado titulado “ANÁLISIS DE RIESGOS Y EVALUACIÓN DE IMPACTO” del cual se subraya lo siguiente: - “(…) - (…) - (…)”. Además de las anteriores este apartado incluye un total de nueve bloques con un total de veintiocho cuestiones en formato pregunta/respuesta binaria “Sí/No” sobre los siguientes temas: “(…)”. El registro de actividad concluye del análisis de riesgos anterior que las medidas adoptadas para este tratamiento se corresponden con (…). Además recomienda la adopción de las siguientes acciones: 1. “(…) 2. (…) 3. (…)” Adjunta copia del documento “ANÁLISIS DE RIESGOS AÑO 2020 SERVICIOS CENTRALES – SGPD” realizado, según informa en el propio escrito,(…). La versión facilitada del documento, de siete páginas, incluye los apartados introducción y resumen ejecutivo. Se cita como objeto del mismo recoger “los resultados del análisis de riesgos de seguridad de la información, realizado en el Año 2020, correspondiente a la Subdirección General de Prestaciones por Desempleo” y expresa que su ejecución responde al “requisito recogido en el Real Decreto 951/2015, de 23 de octubre, de modificación del Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la administración electrónica”. El análisis abarca tres sistemas de información,(…). Los apartados 4.3 y 5 del escrito listan las medidas implantadas (correspondientes a las (…). Respecto de la notificación de la brecha de seguridad a la AEPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/9 No existe constancia de recepción de la notificación de la violación de seguridad de datos personales a la AEPD en relación con los hechos aquí investigados. No obstante, el registro de actividad facilitado incluye respuestas afirmativas a las siguientes cuestiones: - “¿Se notifican a la Agencia Española de Protección de Datos, sin dilación indebida, las violaciones de la seguridad de los datos personales que constituyan un riesgo para los derechos y libertades de las personas físicas?” - “¿Se notifican a los interesados, sin dilación indebida, las violaciones de la seguridad de los datos personales que entrañen un alto riesgo para sus derechos y libertades?” En relación con la notificación a los interesados el reclamado expresa que no se ha realizado comunicación al respecto ya que “puede provocar falsa alarma social”. En relación con la potencial utilización de los datos personales afectados por la brecha de confidencialidad manifiesta el reclamado que no tiene constancia de la explotación o uso de los datos de la reclamante por parte de terceros al no tener esta circunstancia “un impacto directo en los sistemas del SEPE”. FUNDAMENTOS DE DERECHO I De acuerdo con los poderes de investigación y correctivos que el artículo 58 del Reglamento (UE) 2016/679 (Reglamento general de protección de datos, en adelante RGPD) otorga a cada autoridad de control, y según lo dispuesto en el artículo 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), es competente para resolver estas actuaciones de investigación la Directora de la Agencia Española de Protección de Datos. II El artículo 4 apartado 12 del RGPD define, de un modo amplio, las “violaciones de seguridad de los datos personales” (en adelante quiebra de seguridad) como “todas aquellas violaciones de la seguridad que ocasionen la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos.” El artículo 5 apartado 1
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.