← España

PS-00084-2023

1/197  Expediente N.º: EXP202306260 Expediente N.º: PS/00084/2023 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR ÍNDICE ANTECEDENTES.......................................................................................................... 4 PRIMERO: Notificación de brecha de datos personales............................................ 4 SEGUNDO: Nueva notificación ampliando información............................................. 5 TERCERO: Actuaciones previas de investigación...................................................... 6 Cronología del incidente......................................................................................... 9 Naturaleza del incidente....................................................................................... 10 Consecuencias de la brecha de seguridad........................................................... 12 Medidas de reacción al incidente.......................................................................... 13 Medidas de seguridad implantadas con anterioridad............................................ 14 Medidas de seguridad implantadas tras el incidente............................................. 26 Número de afectados, categorías de los datos personales expuestos y uso posterior................................................................................................................ 28 Comunicación a los afectados.............................................................................. 30 CUARTO: Volumen de negocios.............................................................................. 33 QUINTO: Acuerdo de inicio de procedimiento sancionador...................................... 33 SEXTO: Alegaciones al acuerdo de inicio................................................................ 33 1.- PHONE HOUSE COMO VÍCTIMA DE UN CIBERATAQUE............................. 33 3.- FALTA DE RESPONSABILIDAD RESPECTO A LA PUBLICACIÓN DE LOS DATOS PERSONALES EN LA DEEP WEB.......................................................... 37 4.- SOBRE LA INADMISIBILIDAD DE LA RESPONSABILIDAD OBJETIVA.........38 5.- SOBRE EL NIVEL DE RIESGO DE LOS TRATAMIENTOS............................. 41 6.- LA EVALUACIÓN DE IMPACTO DE PRIVACIDAD Y LAS MEDIDAS MITIGADORAS DE RIESGOS ALTOS................................................................. 42 7.- SOBRE LA INEFICIENCIA DE LA POLÍTICA DE CONTRASEÑAS.................47 8.- SOBRE LA PROTECCIÓN DE LA SEGURIDAD PERIMETRAL..................... 50 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/197 9.- SOBRE LA FORMACIÓN Y CONCIENCIACIÓN A LOS TRABAJADORES EN MATERIA DE PROTECCIÓN DE DATOS............................................................. 52 10.- SOBRE LA FALTA DE PROPORCIONALIDAD DE LA SANCIÓN PROPUESTA........................................................................................................ 54 11.- AGRAVANTES ASOCIADOS POR LA AEPD A LA INFRACCIÓN DEL 5.1 f). 55 12.- AGRAVANTES ASOCIADOS A LA INFRACCIÓN DEL ARTÍCULO 32..........58 13.- SOBRE LA CONCURRENCIA DE FACTORES ATENUANTES NO CONSIDERADOS................................................................................................. 60 14.- SOBRE EL CONCURSO DE INFRACCIONES............................................. 62 15.- CONCLUSIONES.......................................................................................... 63 SÉPTIMO: Práctica de prueba................................................................................. 64 OCTAVO: Propuesta de resolución.......................................................................... 68 NOVENO: Respuesta a las alegaciones al Acuerdo de Inicio.................................. 68 PRIMERO.- TPHS como víctima de un ciberataque............................................. 68 SEGUNDO.- Sobre la vulneración del deber de confidencialidad......................... 69 TERCERO.- Falta de responsabilidad respecto a la publicación de los datos personales en la Deep Web.................................................................................. 71 CUARTO.- Inadmisibilidad de la responsabilidad objetiva.................................... 72 QUINTO.- Sobre el nivel de riesgo de los tratamientos......................................... 74 SEXTA.- Evaluación de impacto de privacidad y las medidas mitigadoras de riesgos altos.......................................................................................................... 76 SÉPTIMA.- Sobre la ineficiencia de la política de contraseñas............................. 82 OCTAVO.- Sobre la protección de la seguridad perimetral................................... 84 NOVENA.- Sobre la información y concienciación a los trabajadores en materia de protección de datos............................................................................................... 86 DÉCIMA.- Falta de proporcionalidad de la sanción propuesta.............................. 87 DECIMOPRIMERA.- Agravantes asociados por la AEPD a la infracción del artículo 5.1.f)..................................................................................................................... 88 DÉCIMO SEGUNDA. – Agravantes asociados a la infracción del artículo 32 RGPD ............................................................................................................................. 91 DECIMOTERCERA.- Sobre la concurrencia de factores atenuantes no considerados........................................................................................................ 91 DECIMOCUARTA.- Sobre el concurso de infracciones........................................ 94 DÉCIMO:................................................................................................................ 100 DÉCIMO PRIMERO:.............................................................................................. 100 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/197 DÉCIMO SEGUNDO: Alegaciones a la Propuesta de Resolución......................... 100 HECHOS PROBADOS.............................................................................................. 139 PRIMERO: Primera notificación de la brecha de datos personales........................ 139 SEGUNDO: Segunda notificación de la brecha de datos personales..................... 139 TERCERO: Cronología del ataque......................................................................... 140 CUARTO:............................................................................................................... 140 QUINTO: Número de personas afectadas:............................................................. 142 SEXTO: Tipos de datos afectados:......................................................................... 142 SÉPTIMO: Publicación de los datos personales en la Deep Web por los ciberatacantes:....................................................................................................... 143 OCTAVO:................................................................................................................ 144 NOVENO: En relación con la política de contraseñas:........................................... 144 DÉCIMO: Guía CCN-STIC-807.............................................................................. 145 DÉCIMO PRIMERO: En relación con la protección de la seguridad perimetral de los sistemas de información y de las medidas de monitorización para la detección de conducta maliciosa dentro de la red....................................................................... 145 DÉCIMO SEGUNDO: Medidas adoptadas por TPHS con posterioridad al incidente: ............................................................................................................................... 146 DÉCIMO TERCERO:.............................................................................................. 147 DÉCIMO CUARTO: Evaluaciones de Impacto de Protección de Datos: Evaluación del riesgo................................................................................................................ 148 DÉCIMO QUINTO: Evaluaciones de Impacto de Protección de Datos: Medidas.. .154 DECIMO SEXTO:................................................................................................... 155 DÉCIMO SÉPTIMO: Registro de Actividades del tratamiento................................ 155 FUNDAMENTOS DE DERECHO............................................................................... 155 I Competencia........................................................................................................ 155 II Cuestiones previas.............................................................................................. 156 III Alegaciones a la propuesta de resolución.......................................................... 157 PRIMERO: Sobre la falta de motivación de la propuesta resolución...................157 SEGUNDA: Condición de víctima de TPHS........................................................ 159 TERCERA: SOBRE EL SUPUESTO INCUMPLIMIENTO DEL ARTÍCULO 5.1.F) RGPD................................................................................................................. 163 CUARTA: SOBRE EL SUPUESTO INCUMPLIMIENTO DEL ART. 32 RGPD.....167 QUINTA: SOBRE LAS ACCIONES FORMATIVAS Y DE CONCIENCIACIÓN DE LA PLATILLA DE TPHS...................................................................................... 189 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/197 SEXTA: SOBRE LA EXISTENCIA DE UN CONCURSO DE INFRACCIONES.. .189 SÉPTIMA: SOBRE LA INADMISIBILIDAD DE LA RESPONSABILIDAD OBJETIVA ............................................................................................................................ 196 OCTAVA: DE LAS 211 RECLAMACIONES RELACIONADAS CON LA BRECHA DE SEGURIDAD................................................................................................. 199 NOVENA: SOBRE LA AUSENCIA DE PROPORCIONALIDAD EN LA FIJACIÓN DE LA CUANTÍA DE LA SANCIÓN PROPUESTA.............................................. 203 DÉCIMA: AGRAVANTES ASOCIADOS POR LA AEPD A LAS INFRACCIONES 207 UNDÉCIMA: SOBRE LA CONCURRENCIA DE FACTORES ATENUANTES NO CONSIDERADOS............................................................................................... 210 IV Integridad y confidencialidad.............................................................................. 211 V Tipificación de la infracción del artículo 5.1.

  1. f)del RGPD..................................... 213 VI Sanción por la infracción del artículo 5.1.
  2. f)del RGPD....................................... 214 VII Artículo 32 del RGPD........................................................................................ 215 VIII Tipificación de la infracción del artículo 32 del RGPD...................................... 227 IX Sanción por la infracción del artículo 32 del RGPD............................................ 227 X Adopción de medidas.......................................................................................... 229 RESUELVE:............................................................................................................... 230 Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Notificación de brecha de datos personales Con fecha 14 de abril de 2021, la Agencia Española de Protección de Datos (AEPD) recibe una notificación de brecha de seguridad de datos personales sufrida por THE PHONE HOUSE, SPAIN, S.L. con NIF B81846206 (en adelante TPHS), en la que informa a la Agencia Española de Protección de Datos de lo siguiente: -(…). -(…). -(…). -(…). -(…). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/197 Junto a la notificación se aporta los siguientes documentos: - “Informe Incidente de Seguridad”, donde describen el incidente sufrido, según los datos e información con la que cuentan en ese momento (en adelante Informe 14A) SEGUNDO: Nueva notificación ampliando información. Con fecha 28 de abril de 2021, TPHS presenta nueva notificación (en adelante Notificación2) ampliando la información sobre la brecha de seguridad notificada el 14 del mismo mes, en el que indican que, (…). Documentación adjunta a la Notificación2: - Informe de evaluación de brecha de seguridad de 28 de abril de 2021 (en adelante “Informe28A”). - Denuncia policial presentada por el investigado el día 20 de abril de 2021 en la Comisaría General de Policía Judicial con número de atestado 201/21 (en adelante “DenunciaPolicial”). - Copia del contenido del comunicado enviado por el investigado a las operadoras de telecomunicaciones y compañías aseguradoras a las que presta servicios como agente comercial y como distribuidor y para las que actúa en calidad de encargado de tratamiento (en adelante “ComunicadoOperadores”). - Copia del contenido del comunicado enviado por el investigado a los afectados por la brecha de seguridad (en adelante “ComunicadoAfectados”). - Adjunta el listado de preguntas frecuentes “FAQS” que ha puesto a disposición pública (en adelante “ListadoFaqs”). TERCERO: Actuaciones previas de investigación. Con fecha 20 de abril de 2021, se dicta Acuerdo de la Directora de la AEPD en el que se ordena a la Subdirección General de Inspección de Datos que, como consecuencia de la notificación de la brecha de seguridad de datos personales por parte del Responsable del Tratamiento TPHS y que afecta a datos personales, valore la necesidad de realizar las oportunas investigaciones previas con el fin de determinar una posible vulneración de la normativa de protección de datos, en virtud de los poderes de investigación otorgados a las autoridades de control en el artículo 57.1 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), y de conformidad con lo establecido en el Título VII, Capítulo I, Sección segunda, de la LOPDGDD. De dichas actuaciones de investigación, se tiene conocimiento de los siguientes extremos: - Fecha de detección: 11 de abril de 2021 (exacta) Fecha de inicio: 31 de marzo de 2021 (estimada) Fecha de resolución: 21 de abril de 2021 (exacta) C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/197 - Medios de detección: caída global del servicio y cifrado de los sistemas de información Tipología: ransomware, cifrado de los ficheros con afectación de la confidencialidad de datos personales. Número aproximado de afectados: 13 millones Comunicación a los interesados: Sí Otros antecedentes: - Escrito con número de registro de entrada en la AEPD O00007128e2100018891 presentado el día 26 de abril de 2021 por XFERA MÓVILES, S.A.U. (en adelante “Xfera”) en el que manifiestan que tras la publicación en los medios de comunicación del ataque experimentado por el investigado comprobaron que no había sido vulnerada la seguridad de sus propios sistemas y se pusieron en contacto con el investigado al objeto de confirmar que el ataque no había afectado actividades del tratamiento de Xfera. (…). - Escrito con número de registro de entrada en la AEPD O00007128e2100019993 presentado el día 30 de abril de 2021 por Xfera en el que manifiestan que con fecha 28 de abril el investigado les ha confirmado que: o o (…). (…). Reclamaciones relacionadas con la brecha de seguridad: - Se han presentado ante la AEPD 211 reclamaciones de afectados relacionadas con esta brecha de seguridad. Además de la documentación aludida anteriormente, se recoge información de las siguientes fuentes: o o o o C/ Jorge Juan, 6 28001 – Madrid Reseña información sobre la brecha de seguridad del sitio de internet https://haveibeenpwned.com/. Ésta especifica que la brecha se habría producido el día 8 de abril de 2021 y se habría comprometido información de 5,2 millones de afectados. Artículo publicado en el sitio de internet https://www.xataka.com/ el día 23 de abril de 2021 que refiere la publicación en internet de datos de 13 millones de clientes del investigado (113 Gigabytes de información). “Informe Código Dañino CCN-CERT ID-10/21 Babuk Locker” elaborado en agosto de 2021 por el CCN-CERT que desgrana el funcionamiento del ransomware “Babuk Locker”. Artículo publicado en el sitio de internet https://hipertextual.com/ con fecha 4 de septiembre de 2021 en el que se indica que el código del ransomware ha sido publicado. Asimismo, señala que, además del investigado, otro de los afectados por el virus Babuk habría sido el Departamento Metropolitano de Policía de Washington D.C. www.aepd.es sedeagpd.gob.es 7/197 o o o o Extracto de la “GUÍA/NORMA DE SEGURIDAD DE LAS TIC (CCNSTIC-807) CRIPTOLOGÍA DE EMPLEO EN EL ESQUEMA NACIONAL DE SEGURIDAD” de marzo de 2011. Formulario de alta de usuarios del sitio de internet del investigado. Política de privacidad publicada en el sitio de internet del investigado. Formulario de envío de sugerencias del sitio de internet del investigado. - Escrito procedente del investigado registrado de entrada en la AEPD con fecha de 28 de junio de 2021 y números de registro O00007128e2100028701, O00007128e2100028702, y O00007128e2100028705 (en adelante “EscritoTPH1”). - Escrito procedente del investigado registrado de entrada en la AEPD con fecha de 11 de marzo de 2022 y números de registro REGAGE22e00006497111 y REGAGE22e00006492773 (en adelante “EscritoTPH2”). - Escrito procedente del investigado registrado de entrada en la AEPD con fecha de 17 de agosto de 2022 y números de registro REGAGE22e00035653351, REGAGE22e00035656325, REGAGE22e00035663361 (en adelante “EscritoTPH3”). En la Notificación1, realizada el 14 de abril de 2021, el investigado señala que el día 11 de abril detectó una caída global de sus servicios. En esta primera notificación el investigado apunta lo siguiente al respecto de las consecuencias del incidente (ver Informe14A): “(…). (…). (…).” El día 28 de abril de 2021 el investigado amplió la información (Notificación2). Adjunta a este escrito el Informe28A en el que realiza las siguientes consideraciones: (…) “(…). (…). (…).” Cronología del incidente Del Informe28A se extrae la siguiente cronología: - “(…).” “(…).” “(…).” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/197 - “(…)” “(…).” “(…).” (…): - “(…).” “(…).” Por otro lado, según lo visto en el apartado de antecedentes, el día 14 de abril a las 19:57 horas se presenta ante la AEPD la notificación inicial del incidente (Notificación1), y posteriormente, el día 28 de abril se amplía la misma (Notificación2). Además, el investigado interpuso denuncia policial con fecha de 20 de abril de 2021 (DenunciaPolicial). Por último, el investigado manifiesta en el EscritoTPH1 (de fecha 28 de junio de 2021) que (…). Naturaleza del incidente En el Informe28A el investigado expresa lo siguiente sobre la naturaleza del incidente: “(…). (…).” Además, el Informe28A incluye determinada información de detalle sobre el ataque: “(…). (…). (…). (…).” (…). (…): - (…). (…). (…). (…). (…). (…) (…). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 9/197 Consecuencias de la brecha de seguridad En el Informe28A manifiesta el investigado que, de las investigaciones realizadas, se han concluido las siguientes afectaciones del ataque: “(…). (…). (…). (…).” (…): “(…).” Medidas de reacción al incidente El investigado refiere en el Informe28A la siguiente reacción al incidente tras su detección: “(…). (…). (…). (…).” (…) (…). Medidas de seguridad implantadas con anterioridad Manifiesta el investigado (EscritoTPH3) que, debido a que parte de su negocio se encuentra sometido parcialmente al Real Decreto-ley 12/2018, en el año 2020 desarrolló un Sistema de Gestión de Seguridad de la Información (SGSI) tomando como referencia la ISO/IEC 27001:2013. Según señala, hasta la fecha no lo ha sometido al proceso de certificación, pero manifiesta que prevé hacerlo. Sobre las medidas de seguridad aplicadas por el investigado con anterioridad a la brecha de seguridad el Informe28A contiene la siguiente información: (…). - (…). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 10/197 - (…). (…). (…). (…). (…). (…). (…). (…). (…). (…): - (…). (…). (…). (…). (…). (…). (…). (…). (…): “(…)” (…). (…). (…). (…). Igualmente, el interesado adjunta la siguiente información en el EscritoTPH1: - Registro de Actividades de Tratamiento (RAT), que incluye la valoración del riesgo de los tratamientos y de la necesidad de ejecutar una evaluación de impacto (documento 1 adjunto al escrito) realizada conforme a la metodología propia del interesado (adjunta como documento 2). (…): o o (…). (…). (…). (…): 1) (…). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 11/197 2) (…) 3) (…) (…): 1) (…). 2) (…). 3) (…). (…). - Procedimiento de evaluación del riesgo inherente y del impacto en la privacidad (documento 2 adjunto al EscritoTPH1), en su versión de mayo de 2021 (4.0). (…). - Evaluaciones de impacto (documento 3 del EscritoTPH1) sobre la protección de datos personales de los tratamientos (…) El investigado adjunta, además, el procedimiento de gestión de usuarios y contraseñas (documento número 2 del EscritoTPH2) que según indica se encontraba vigente en el momento de la brecha de seguridad (según el propio documento indica se trata de la versión 3.0 vigente desde el 29 de septiembre de 2020). Define el procedimiento general del investigado sobre la gestión de usuarios y contraseñas e incluye cuestiones tales como: (…). En relación con que el ataque se haya producido originalmente desde un tercer país, el investigado manifiesta en el EscritoTPH2 lo siguiente: “(…)”. Sobre la ejecución de procesos de verificación de las medidas de seguridad aplicadas a los sistemas de información en los que se ejecutan tratamientos de datos de carácter personal, el investigado manifiesta (EscritoTPH3) que “aproximadamente dos años después de haber finalizado la implantación del sistema de gestión de cumplimiento del nuevo Reglamento General de Protección de Datos, durante el año 2020 PHONE HOUSE comenzó una evaluación de cumplimiento de los diferentes tratamientos de datos y medidas de seguridad aplicadas sobre los sistemas de información que trataban datos personales en la organización, finalizando con las correspondientes evaluaciones de cumplimiento de las medidas de seguridad en enero de 2021”. Adjunta (documento 1 del EscritoTPH3) el informe “Evaluación de cumplimiento en materia de protección de datos – Medidas de Seguridad” fechado el 11 de enero de 2021 y elaborado por un tercero, “Ecija”. Los objetivos del informe, según consigna el mismo, son evaluar el nivel de cumplimiento del investigado de los deberes de seguridad sobre aquellos tratamientos específicamente relacionados con los datos personales de sus clientes, y proponer C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 12/197 medidas correctoras o de mejora en relación con las no conformidades detectadas durante el proceso de evaluación. (…). El informe evalúa el cumplimiento de un conjunto de medidas se seguridad y, en su caso, propone medidas de mejora. Se extrae la siguiente información relacionada con los hechos investigados: - (…). (…). (…). (…). (…). (…). (…). (…). (…): (…) (…) Además del anterior, expresa el investigado (EscritoTPH3) que, en paralelo a la evaluación del cumplimiento de las medidas de seguridad, realizó una evaluación de las medidas jurídico-organizativas derivadas del proceso de adecuación al RGPD. Adjunta (documento 2 del EscritoTPH3) el informe “Evaluación de cumplimiento en materia de protección de datos – Aspectos Jurídico-Organizativos” fechado el 11 de enero de 2021 y elaborado por un tercero, “Ecija”. El objetivo del informe, según consigna, es evaluar el nivel de cumplimiento del investigado respecto “los deberes de calidad, legalidad y legitimación de aquellos tratamientos específicamente relacionados con los datos personales de los clientes de PHONE HOUSE respecto a los que actúa como responsable del tratamiento.” Se extrae la siguiente información relacionada con los hechos investigados: - (…) (…). (…). (…). (…). (…): o o - (…). - (…). (…). (…). En relación con la formación y concienciación de los empleados del investigado en materia de seguridad de la información y derecho de protección de datos personales el investigado manifiesta (EscritoTPH3) haber impartido cursos. Sobre este particular ha facilitado la siguiente documentación: - Documento 3 del EscritoTPH3. Listado de participantes en dos cursos sobre el Reglamento General de Protección de Datos abiertos entre mayo de 2018 y C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 13/197 - - diciembre de 2020. En el primero de los cursos hay 388 inscritos, mientras que en el segundo 254. Según la información obtenida del servicio Axesor (ver Diligencia Referencias), la cuenta con 1411 empleados. Documento 4 del EscritoTPH3. Manifiesta el investigado (EscritoTPH3) que desde el año 2018 los trabajadores que se incorporan a la compañía realizan un curso en materia de protección de datos personales que concluye con la realización de una prueba de conocimiento. Según señala, el documento número 4 es la prueba que evalúa los conocimientos adquiridos. Documento 5 del EscritoTPH3. Manifiesta el investigado (EscritoTPH3) que desde el año 2018 se remite la Política de Seguridad de la Información a los trabajadores que se incorporan a la compañía. Adjunta como documento número 5 la versión 2 de la política, del mes de marzo de 2022. Medidas de seguridad implantadas tras el incidente En cuanto a las medidas de mitigación implementadas tras el incidente, refiere el investigado en el Informe28A las siguientes: 1) (…). 2) (…) 3) (…). 4) (…). 5) (…). 6) (…). 7) (…). 8) (…). 9) (…). 10) (…). 11) (…).” Cita además el investigado en el informe las siguientes medidas “en proceso de implantación”: 1) 2) 3) 4) 5) 6) “(…). (…). (…). (…). (…). (…).” El investigado adjunta, además, el procedimiento de gestión de usuarios y contraseñas (documento número 3 del EscritoTPH2) que según indica es la política vigente actualmente (según el propio documento indica se trata de la versión 4.0 vigente desde el 3 de mayo de 2021). Esta nueva versión incluye la siguiente información no presente en la anterior (documento 2 nombrado anteriormente): “(…): - (…). (…).” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 14/197 El nuevo procedimiento introduce también las siguientes modificaciones: - (…) (…). (…): - “(…).” Número de afectados, categorías de los datos personales expuestos y uso posterior El investigado, como parte del Informe28A, manifiesta sobre el alcance territorial de la brecha de seguridad que “ha afectado únicamente a la empresa THE PHONE HOUSE SPAIN, S.L. con sede en España.” Asimismo, en relación con el número de afectados, el investigado manifiesta en el EscritoTPH1 que “El número aproximado de personas afectadas es de, aproximadamente, 13.000.000”. (…): “(…): - (…). (…). - (…) (…). - (…). (…). (…). (…). (…).” (…). (…): “(…).” (…): “(…)”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 15/197 Comunicación a los afectados Sobre la evaluación del deber de notificación de la brecha de seguridad a la AEPD y de comunicación a los afectados, el investigado (ver Informe28A) concluye que “era obligatorio realizar la notificación a la AEPD, así como a los afectados”. (…)”. (…). En relación con esto último, en la Denuncia Policial constan las siguientes manifestaciones del investigado: “(…). - (…) (…) (…) (…) ” El investigado adjuntó el contenido del ComunicadoAfectados a la Notificación2 realizada el 28 de abril. Éste incluye lo siguiente: “(…)” Asimismo, el investigado ha facilitado en la Notificación2 el siguiente listado de “preguntas frecuentes” respondidas que ha puesto a disposición en su sitio de internet: “(…)” CUARTO: Volumen de negocios. De acuerdo con el informe recogido de la herramienta AXESOR, la entidad TPHS es una empresa de tamaño grande constituida en el año 1997, y con una cifra de negocios de (...) euros en el año 2020 (último ejercicio presentado). QUINTO: Acuerdo de inicio de procedimiento sancionador. Con fecha 27 de marzo de 2023, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a la parte reclamada, con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), por la presunta infracción del Artículo 5.1.
  3. f)del RGPD y Artículo 32 del RGPD, tipificada en el Artículo 83.5 del RGPD y Artículo 83.4 del RGPD. SEXTO: Alegaciones al acuerdo de inicio Notificado el citado acuerdo de inicio conforme a las normas establecidas en la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), TPHS ha presentado escrito de alegaciones en el que, en síntesis, manifiesta lo siguiente: 1.- PHONE HOUSE COMO VÍCTIMA DE UN CIBERATAQUE. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 16/197 En esta primera alegación, resalta TPHS su condición de víctima en relación con los hechos de los que trae causa el expediente que motiva la adopción del Acuerdo de Inicio, indicando que debe tomarse en consideración que la brecha de seguridad sufrida tiene su origen en la actividad delictiva perpetrada por una de las múltiples bandas organizadas de ciberdelincuentes que operan, entre otros, en nuestro país, siendo constitutiva un delito de daños informáticos, recogido en el Código Penal. Delito este que viene complementado porque en el caso que nos ocupa, se reclamó por parte de los ciberdelincuentes un rescate de (...) €, bajo amenaza de publicar la información obtenida por medio del ciberataque, hecho este que constituye un nuevo delito de extorsión (art. 243 del Código Penal), Señala TPHS que este tipo de delitos asociados a ataques informáticos son cada vez más frecuentes, así, en el año en que tuvo lugar la brecha, en 2021, el Instituto Nacional de Ciberseguridad (en adelante, “INCIBE”) gestionó un total de 109.126 incidentes, de los cuales un 29,88% se corresponden a ciberataques con malware o ransomware. Del mismo modo, indica que en el 2022 fueron notificadas a la AEPD un total de 1.751 brechas de seguridad, 610 de las cuales tuvieron su origen en un ransomware, lo que equivale a casi el 35% del total de las brechas recibidas por la AEPD, que no quiere decir que sean todos las existentes. Lo anterior, es ilustrativo del incremento de esta tipología de delitos que se dirigen de forma absolutamente indiscriminada contra cualquier entidad, y que cuentan entre sus víctimas, tanto con las personas afectadas, como a las entidades que son objeto de estos ataques. Continúa TPHS indicando que el aumento en la incidencia de los ciberataques no se ha visto ralentizado a pesar de una mayor concienciación en relación con la seguridad de la información, entendiendo que ello se debe al incremento de la sofisticación de los métodos utilizados por los ciberdelincuentes, que cuentan con medios prácticamente ilimitados para generar sus métodos de ataque, concluyendo, por tanto, que por muy alta que sea la inversión y medios dedicados por las empresas a prevenir los ciberataques, no es posible prevenir las nuevas oleadas de ataques, que cada vez son más continuos, complejos e imprevisibles. Recuerda TPHS que, en el ciberataque sufrido por ella en abril de 2021, se utilizó el ransomware denominado Babuk, desconocido hasta principios de ese mismo año y el cual se posicionó como uno de los malwares más peligrosos y eficaces por la imposibilidad de protegerse técnicamente frente a él, hasta que a mediados del 2021 se produjo la filtración de su código fuente (publicado por los propios delincuentes), lo que permitió el diseño de medidas específicas de prevención, así como de contención. Por tanto, señala TPHS que, hasta el momento, ninguna agencia de seguridad nacional o internacional habían logrado “antídoto” alguno, ni para prevenir, ni para solventar un ataque mediado por este ransomware concreto, dato que la Agencia, de nuevo, parece obviar, y, en el caso de España, no es hasta el mes de agosto de 2021 (5 meses después de sufrirse la brecha de seguridad que nos ocupa) cuando el Centro Criptológico Nacional (CCN) hizo público el informe correspondiente en el que se analizaba el código en cuestión y dando la solución para evitar este tipo de ataques, así como, en caso de haber sufrido el mismo, poder descifrar la información comprometida. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 17/197 Por ello, indica TPHS que hasta ese momento las posibilidades de las entidades de defenderse de un ataque de estas características eran muy escasas, contándose entre las víctimas de este software malicioso entidades de gran tamaño y relevancia internacional, tales como SERCO, el Departamento de Policía de Washington (250 GB de información), y el equipo de los Houston Rockets de la NBA (550 GB de información). Recuerda TPHS que en el ciberataque sufrido, se vieron comprometidos 13 GB de información, una cifra mucho más reducida, en tanto algunas de las medidas de seguridad es existentes sí lograron contener parte del ataque y que fue víctima del ciberataque de este ransomware en el momento de mayor virulencia de este, cuando era prácticamente desconocido, y antes de que se conocieran los detalles que permitieron que se pudieran definir medidas específicas para evitar que se produjera una brecha de seguridad y mitigar su impacto. Entiende por ello que este hecho debe ser tomado en especial consideración a la hora de analizar la diligencia de TPHS y la idoneidad de las medidas de seguridad con las que contaba a la fecha del ataque, ya que es determinante a estos efectos. Reitera por ello la importancia de situar correctamente a TPHS en su posición de víctima de una brecha de un ataque criminal instrumentado a través de un ransomware que, en el momento del incidente, era absolutamente novedoso y extremadamente eficaz. Recuerda asimismo que el impacto de este ataque en la compañía no sólo ha sido a nivel reputacional, sino también a nivel económico. A este respecto, destaca TPHS que, a raíz de la brecha de seguridad, (…). Además de las cantidades anteriores, señala TPHS que debe tenerse en consideración los gastos específicos incurridos por la Compañía desde el ataque para tratar para mitigar los impactos de este, (…), destinados a los siguientes servicios: 1) (…); 2) (…); 3) (…); 4) (…); 5) (…); Señala TPHS que esta elevada cuantía evidencia tanto su afán por garantizar la seguridad de los datos personales y dar cumplimiento de la normativa de protección de datos, como en mitigar cualquier daño que la brecha hubiera podido ocasionar tanto a la propia Compañía, como a terceros. Lo que ha implicado un gran esfuerzo económico para la Compañía como consecuencia del ataque, que acentuó el impacto en sus cuentas. Juntamente con los gastos reactivos para paliar los efectos del ataque, remarca TPHS la inversión realizada en servicios de seguridad de la información entre los años 2018 y 2020, con carácter previo a la brecha, (…). Así, la Compañía ha venido destinando una importante partida presupuestaria a implementar y garantizar de manera diligente las medidas de seguridad necesarias para garantizar un nivel de protección de la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 18/197 información acorde a los riesgos de los tratamientos que realiza. Se acompaña como documento nº1 al presente escrito un muestreo de facturas asumidas en relación con la seguridad de la información. De lo anterior indica TPHS que debe concluirse que la compañía es ante todo víctima de una actividad delictiva de carácter especialmente novedoso, que ha quedado impune y que no pudo ser prevista ni repelida por su adecuado sistema de gestión de la seguridad de la información, a la cual, dadas sus características, se hubieran visto expuestos de igual manera empresas con medidas igual o más robustas que TPHS. Así, apunta que la Compañía ha visto afectada no solo su imagen y reputación, (…), sin que se hayan tomado en consideración sus probados y continuados esfuerzos por mantener un marco de seguridad robusto, por cumplir con las disposiciones de la normativa de protección de datos y, por mitigar cualquier posible impacto derivado de la brecha. 2.- SOBRE LA VULNERACIÓN DEL DEBER DE CONFIDENCIALIDAD. Señala TPHS no estar de acuerdo en que se le considere responsable de un incumplimiento del principio de integridad y confidencialidad (art. 5.1(
  4. f)RGPD) como consecuencia de la brecha de seguridad derivada del ataque de ransomware, mostrando su sorpresa en cuanto a ese traslado de responsabilidad directa indicando que desde la entrada en aplicación del RGPD, la totalidad de expedientes incoados por esta Agencia en relación con brechas de seguridad derivadas de un ciberataque con ransomware, que ascienden a un total de 19, todos ellos han resultado archivados. Indica TPHS que no deja de ser llamativo que, a pesar de que en varios de estos procedimientos se vieron afectados datos de categoría especial (datos de salud, datos biométricos o datos de afiliación sindical) y que multitud de las entidades afectadas pertenecían a sectores que realizan tratamientos de datos personales de un riesgo elevado, tales como el sector sanitario, sector de seguros o sector de energético, el resultado de nuevo fue archivo de las actuaciones sancionadoras. Continúa señalando TPHS que gran parte de las entidades afectadas realizaban tratamientos de datos personales que, por su naturaleza, suponían un alto nivel de riesgo para los derechos y libertades de los interesados, muy superior al asociado a los tratamientos realizados por TPHS. Con mayor razón, en varios de los ciberataques se produjeron exfiltraciones de datos personales que devinieron en la publicación de estos en páginas web de acceso público, siendo reseñable que en estos dos últimos se vieron afectados datos de categoría especial (datos de salud en el primero, y datos biométricos en el segundo), siendo de nuevo el resultado, el archivo de las actuaciones por parte de esta AEPD. Entiende TPHS que es importante recalcar en este punto que la actividad de PHONE HOUSE, esto es, la comercialización de productos y servicios de telefonía móvil, y, en concreto, los tratamientos de datos que se vieron afectados por el ransomware, no conllevan un riesgo asociado para los derechos y libertades de los interesados que pueda considerarse alto, no existiendo hasta el momento ninguna reclamación dirigida a TPHS por parte de ninguno de los titulares de los datos. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 19/197 Así, indica TPHS que no se vieron afectados datos sensibles o de categoría especial, ni se vio implicada información relativa a tratamientos de especial riesgo. En consecuencia, no es congruente, ni proporcionado, ni siquiera mantiene coherencia con cómo ha interpretado hasta el momento esta Agencia este tipo de casos, que en supuestos semejantes de brechas de seguridad por ransomware que, objetivamente, supusieron la materialización de un riesgo superior para los afectados, la Agencia optara por el archivo de las actuaciones y en ningún caso se ha planteado imputar a las entidades afectadas por estos ataques un incumplimiento del principio de confidencialidad e integridad, cuando es evidente que en todos estos supuestos se ha visto afectado, puesto que es intrínseco a la propia naturaleza del ataque, que accede de forma ilícita a información confidencial para cifrarla, incluidos los datos personales. Adicionalmente señala TPHS que debe tenerse en cuenta que en varias de las brechas de otras entidades se ha producido una publicación de datos personales, lo cual le resulta incoherente con el hecho de que, ante un supuesto análogo, se le proponga a ella una sanción por el incumplimiento del art. 5.1(
  5. f)RGPD. En consecuencia, y a la luz del histórico de decisiones de la AEPD en supuestos análogos, TPHS considera que no resulta razonable ni coherente proponerle una sanción por una quiebra del principio de integridad y confidencialidad. 3.- FALTA DE RESPONSABILIDAD RESPECTO A LA PUBLICACIÓN DE LOS DATOS PERSONALES EN LA DEEP WEB. Alega TPHS que, para analizar debidamente los impactos en la privacidad de los afectados por la brecha, es necesario distinguir entre dos momentos claramente diferenciados: el ataque informático con ransomware, y la posterior publicación de los datos en la Deep Web por el ciberdelincuente. Señala que inicialmente se produce una brecha de confidencialidad como resultado de un ciberataque con ransomware, solicitándose por parte de los ciberdelincuentes el pago de un rescate. Esta brecha es diligentemente reportada por TPHS en cumplimiento de los artículos 33 y 34 del RGPD, tanto a la AEPD como a los afectados. Posteriormente, en un segundo momento y habiéndose negado TPHS a hacer pago alguno a los delincuentes, los ciberdelincuentes publican la información en la Deep Web, de manera que resulta accesible a terceros no autorizados. Entiende por ello que ninguna responsabilidad puede atribuirse a TPHS por esta segunda actividad emprendida por los ciberdelincuentes, cuyo único objetivo era presionar a TPHS para que accediera a pagar la cantidad económica reclamada pago que bajo ningún concepto la Compañía accedió a realizar, tanto por ser un acto ilegal, como por no querer negociar con criminales como los que nos ocupan en el presente caso. Concluye por tanto que, en relación con la confidencialidad, debe tenerse en cuenta que una vez esta se ha visto vulnerada por un ataque que produce una brecha de seguridad, la subsiguiente actuación ilícita por parte de los ciberdelincuentes, consistente en la publicación en la Deep Web de la información, es un hecho C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 20/197 independiente y no atribuible a la Compañía, dado que no tiene ninguna capacidad para impedirlo. Señala, en consecuencia, que cualquier acción delictiva posterior a la brecha de la confidencialidad sufrida por TPHS de ningún modo puede ser tomada en cuenta a la hora de analizar el cumplimiento por parte de la Compañía de los arts. 5.1(
  6. f)y 32 del RGPD, como si hace esta Agencia. Así, de conformidad con el criterio reiterado de la doctrina sobre la causalidad, en concreto, el criterio de exclusión de la imputación objetiva de la “prohibición de regreso”, como “supuesto en el que no es posible la imputación, cuando puesta en marcha la relación causal, sin embargo el daño se produce por subsiguiente intervención dolosa o gravemente imprudente de un tercero, no pudiendo regresar desde el tercero causante del daño al que inició el curso causal” (Sentencia del Tribunal Supremo núm. 969/2003, Sala de lo Civil, de 24 de octubre de 2003, por el que resuelve el recurso de casación núm. 3976/1997). Concluye TPHS indicando que en ningún caso puede imputársele la pérdida de control de los afectados asociada a la actividad de los ciberdelincuentes con posterioridad a la brecha de seguridad, toda vez que esta materialización de la pérdida de confidencialidad deriva de una intervención dolosa de un tercero, consistente en la publicación de la información en la DeepWeb y no en una falta de diligencia o en un incumplimiento normativo por parte de la Compañía, con nula capacidad para evitar este hecho. 4.- SOBRE LA INADMISIBILIDAD DE LA RESPONSABILIDAD OBJETIVA. Alega TPHS que no existe ninguna relación acreditada entre la supuesta inadecuación de las medidas y la brecha de seguridad, más allá de que ésta se ha producido, puesto que no hay ninguna certeza respecto a que, de haberse implementado medidas aún más robustas, el ciberataque no hubiera sido exitoso. Por lo tanto, no es posible establecer un nexo causal entre el ataque y una supuesta negligencia por parte de TPHS Señala que el artículo 5.1 recoge una obligación de medios, consistente en la “protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u organizativas apropiadas” y no una obligación de resultado, como pretende la AEPD. Manifiesta que, siguiendo la propia metodología de análisis de riesgos propuestos por la AEPD en su “Gestión del riesgo y evaluación de impacto en el tratamiento de datos personales”, lo que se exige es reducir o mitigar el riesgo para disminuir la posibilidad de que ocurran, pero no evitar o eliminar el riesgo, algo que resulta completamente imposible para cualquier entidad. El argumento expuesto por la Agencia en la citada Guía es totalmente lógico, ya que la posibilidad real de garantizar la confidencialidad reduciendo el riesgo a cero es prácticamente imposible en cualquier contexto. Alega por tanto que la Agencia, contra su propio criterio, a lo largo del Acuerdo fundamenta la comisión de una infracción del artículo 5.1
  7. f)por TPHS en la producción de un resultado: la superación de las medidas de seguridad de TPHS por un tercero que comete una actividad delictiva. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 21/197 Entiende que esta interpretación, además, es contraria a la jurisprudencia emanada de la Sentencia del Tribunal Supremo 188/2022, de 15 de febrero, que específicamente establece que la obligación de adoptar las medidas necesarias para garantizar la seguridad de los datos personales no puede considerarse una obligación de resultado. Sin embargo, de entrada, y sin entrar a valorar de forma efectiva el despliegue de diligencia realizado por TPHS, la AEPD limita su argumentación al resultado, considerando que la superación de las medidas de seguridad por un tercero conlleva la automática consideración de estas como insuficientes y, por tanto, a juicio de la AEPD, surgiendo automáticamente la responsabilidad directa de TPHS. Reseña TPHS que en materia sancionadora rige el principio de culpabilidad (por todas, STC 15/1999, de 4 de julio; 76/1990, de 26 de abril; y 246/1991, de 19 de diciembre), lo que determina que necesariamente ha de concurrir alguna clase de dolo o culpa por parte de la entidad. Es el precepto 28 de la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público (en adelante, la “LRJSP”), que prevé el principio de responsabilidad, el que dispone que: “Sólo podrán ser sancionadas por hechos constitutivos de infracción administrativa las personas físicas y jurídicas, así como, cuando una Ley les reconozca capacidad de obrar, los grupos de afectados, las uniones y entidades sin personalidad jurídica y los patrimonios independientes o autónomos, que resulten responsables de los mismos a título de dolo o culpa”. Señala sin embargo que la imputación de la infracción del precepto 5.1
  8. f)del RGPD que la AEPD realiza en contra de TPHS no va asociada a ninguna fundamentación, ya que no analiza ni evalúa la adecuación de medida alguna. No califica como inadecuado ningún protocolo o sistema de los utilizados por PHONE HOUSE, cuya implantación le consta. Entiende por tanto que las afirmaciones vertidas a lo largo del Acuerdo, la AEPD parece confundir el concepto de responsabilidad proactiva con la obligación de resultado que impone la responsabilidad objetiva. Recuerda que el enfoque del riesgo introducido por el RGPD viene a determinar que, ante la imposibilidad de un riesgo cero, las medidas adecuadas serán aquellas que, dentro del estado de la técnica, los costes de aplicación, la naturaleza, el alcance, el contexto y los fines del tratamiento, permitan reducir el riesgo inherente al mínimo riesgo residual posible. Defender lo contrario es contradecir el propio contenido expreso y el espíritu de la redacción del RGPD, conforme al cual, una materialización del riesgo derivada de la comisión de actos delictivos por un tercero, como el que nos encontramos en el presente supuesto, no puede ser calificado, de forma automática, como una falta de diligencia del responsable en el despliegue de medidas de seguridad. La imputación de una infracción muy grave a PHONE HOUSE, con la imposición de la consiguiente sanción, fundamentada exclusivamente en la obtención de un resultado acometido por un tercero mediante la comisión de varios actos delictivos supone adoptar un principio de responsabilidad objetiva en el ámbito sancionador, vetado por nuestro ordenamiento jurídico, como ha sido reiterado en diversas ocasiones por el Tribunal Constitucional. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 22/197 El Tribunal Constitucional desde su Sentencia nº 76/1990 de 26 de abril, ha venido advirtiendo del problema de la inadmisibilidad en nuestro ordenamiento jurídico de la responsabilidad objetiva y, consecuente con ello, la exigencia en todo caso de que la Administración, a la hora de sancionar, pruebe algún grado de intencionalidad en el sancionado. En la indicada sentencia se señala que la posibilidad de imponer una sanción exige la concurrencia de culpabilidad en los grados de dolo y culpa o negligencia grave, no siendo suficiente la mera negligencia. Es por ello que se excluye la posibilidad de sancionar por la mera concurrencia de un resultado, entendiendo el Tribunal Constitucional que “el mero error humano no puede dar lugar, por sí mismo (y sobre todo cuando se produce con carácter aislado), a la atribución de consecuencias sancionadoras; pues, de hacerse así, se incurriría en un sistema de responsabilidad objetiva vedado por nuestro orden constitucional”. En apoyo de su argumentación, indica asimismo varias sentencias de la Audiencia Nacional En la misma línea, trae a colación la Sentencia de la Audiencia Nacional, Sala de lo Contencioso, de 25 de febrero de 2010, nº de Recurso 226/2009, que específicamente recoge: “La LOPD establece una obligación de resultado, consistente en que se adopten las medidas necesarias para evitar que los datos se pierdan, extravíen o acaben en manos de terceros, tal obligación no es absoluta y no puede abarcar un supuesto como el analizado. En el caso de autos, el resultado es consecuencia de una actividad de intrusión, no amparada por ordenamiento jurídico y en tal sentido ilegal, de un tercero con altos conocimientos técnicos informáticos que rompiendo los sistemas de seguridad establecidos accede a la base de datos de usuarios registrados en www.portalatino.com, descargándose una copia de esta. Y, tales hechos, no pueden imputarse a la entidad recurrente pues, de otra forma, se vulneraría el principio de culpabilidad”. Remarca TPHS la similitud del presente supuesto de hecho con el recogido en la extractada Sentencia de la Audiencia Nacional de 25 de febrero de 2010: se trata de intrusiones cometidas de manera ilegal, por terceros organizados y con altos conocimientos informáticos, dirigidos a una actividad delictiva muy elaborada. Por lo tanto, arguye TPHS que la superación por un tercero de las medidas de seguridad no puede determinar por sí sola que las mismas no sean adecuadas o suficientes. Así lo reconoce la propia AEPD en el expediente E/05168/2021, cuya denuncia es archivada tras comprobarse las medidas de seguridad implementadas. En este caso, se consideró por la AEPD que, a pesar de producirse un acceso a los datos personales por un tercero no autorizado, tras superar las medidas de seguridad implantadas, se había desplegado un nivel de diligencia suficiente y adecuado. Es decir, que la mera concurrencia del resultado de un acceso no autorizado no puede determinar la automática consideración de las medidas de seguridad como inadecuadas. Concluye por ello TPHS que la AEPD ha venido configurando un criterio de archivo en los casos de brechas de seguridad sufridas por las entidades como consecuencia de la intervención delictiva de un tercero, basado en la presunción de inocencia, el cuál contradice abiertamente en el presente Acuerdo y que, con esta fundamentación jurídica, la AEPD no sólo contradice sus propios precedentes, sino que resulta C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 23/197 frontalmente contraria a la jurisprudencia aplicable. Entre otras, la Sentencia del Tribunal Supremo (STS) 5298/1994, de 9 de julio de 1994, que indica: “…la potestad sancionadora de la Administración goza de la misma naturaleza que la potestad penal, por lo que en consecuencia, las directrices estructurales del ilícito administrativo tienden también, como en el ilícito penal, a conseguir la individualización de la responsabilidad, vedando cualquier intento de construir una responsabilidad objetiva o basada en la simple relación con una cosa, por consiguiente en el ámbito de la responsabilidad administrativa no basta con que la conducta sea antijurídica y típica, sino que también es necesario que sea culpable, esto es, consecuencia de una acción u omisión imputable a su autor por malicia o imprudencia, negligencia o ignorancia inexcusable (STC, Sala del artículo 61 de la Ley Orgánica del Poder Judicial, de 6 de noviembre de 1990)”. Reseña asimismo la Sentencia del Tribunal Supremo 543/2022, de 15 de febrero, indicando que en su Fundamento Jurídico 3º, señala “La obligación de adoptar las medidas necesarias para garantizar la seguridad de los datos personales no puede considerarse una obligación de resultado, que implique que producida una filtración de datos personales a un tercero exista responsabilidad con independencia de las medidas adoptadas y de la actividad desplegada por el responsable del fichero o del tratamiento” Indica asimismo en dicho Fundamento Jurídico 3º que “el compromiso que se adquiere es el de adoptar los medios técnicos y organizativos, así como desplegar una actividad diligente en su implantación y utilización que tienda a conseguir el resultado esperado con medios que razonablemente puedan calificarse de idóneos y suficientes para su consecución, por ello se las denomina obligaciones "de diligencia " o "de comportamiento". La diferencia radica en la responsabilidad en uno y otro caso, pues mientras que en la obligación de resultado se responde ante un resultado lesivo por el fallo del sistema de seguridad, cualquiera que sea su causa y la diligencia utilizada, “en la obligación de medios basta con establecer medidas técnicamente adecuadas e implantarlas y utilizarlas con una diligencia razonable”. Es por ello por lo que TPHS considera que el Acuerdo de Inicio no es ajustado a Derecho, pues impone a PHONE HOUSE una obligación de resultado, consistente en el establecimiento de medidas infalibles, al imputar una infracción del artículo 5.1
  9. f)basándose únicamente en el resultado lesivo que se produce por la intervención ilícita y organizada de terceros, sin atender a la diligencia utilizada y sin considerar el despliegue de medidas técnicamente adecuadas e implantadas. Resalta TPHS que la implementación de dichas medidas inquebrantables, ni es viable, puesto que toda medida por muy segura que sea, y cuente con las garantías e incluso certificaciones de seguridad oportunas, tiene vulnerabilidades y no son totalmente seguras, ni es exigible por la normativa que resulta de aplicación. Por último, señala TPHS que la AEPD vincula, así mismo, la comisión de una infracción del Artículo 5.1
  10. f)del RGPD por PHONE HOUSE a la publicación de los datos objeto de la brecha de seguridad en la Deep Web, actuación cometida por, como reconoce la propia Agencia, los ciberdelincuentes. Recuerda TPHS que dicha asociación, totalmente improcedente, ya ha sido analizada y refutada en la Alegación Tercera de este escrito. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 24/197 5.- SOBRE EL NIVEL DE RIESGO DE LOS TRATAMIENTOS En esta alegación, TPHS se centra, a la hora de abordar el cumplimiento por parte de la Compañía del art. 32 RGPD, en que es especialmente relevante considerar el nivel de riesgo asociado a los tratamientos de datos personales llevados a cabo por ésta, ya que, como dice la propia Agencia en su Acuerdo de Inicio, “deben evaluarse los riesgos que el tratamiento supone para la disponibilidad, integridad y confidencialidad de los datos personales para así, establecer un nivel de seguridad adecuado a ello”. En este sentido, señala que para valorar el nivel de riesgo de los tratamientos llevados a cabo por TPHS, la Agencia considera los siguientes aspectos: (
  11. i)que la Compañía lleva a cabo un tratamiento a gran escala, (
  12. ii)que realiza perfilados, (iii) que instala sistemática de zonas de acceso público. Considera TPHS determinante señalar que, aun cuando en sus análisis internos se ha tenido en cuenta un riesgo de profiling por parte de la Compañía en relación con dos actividades de tratamiento recogidas en el registro de actividades de tratamiento (Marketing Digital y Comunicaciones comerciales), en la práctica no elabora perfiles en el sentido del art. 4

(4)RGPD, pues únicamente lleva a cabo actividades de segmentación en el marco del envío de comunicaciones comerciales, tales como filtrar por edad, provincia o género. Asimismo, señala que el hecho de que una entidad lleve a cabo algún tratamiento de datos personales que conlleve un riesgo alto para los derechos y libertades de los interesados no implica de manera automática que el nivel de riesgo global de la empresa a considerar a la hora de definir las medidas de seguridad de la Compañía sea alto. En todo caso, será necesario tomar en consideración los tratamientos llevados a cabo por la Compañía en su conjunto, situando aquellos de alto riesgo en el contexto de la actividad de esta. Así, indica que en el caso de TPHS, los riesgos levantados y considerados por la AEPD se refieren a tratamientos que no forman parte de la actividad principal de la Compañía, esto es, la comercialización de productos y servicios de telefonía móvil, sino que se refiere a actividades accesorias que no se vieron afectadas por la brecha de seguridad y que realizan la práctica totalidad de entidades. De este modo, cualquier empresa con instalaciones físicas presumiblemente contará con sistemas de videovigilancia, lo cual supone una observación continua y sistemática de zonas de acceso público; de la misma manera que el que una entidad cuente con una página web corporativa que instale cookies es un hecho generalizado. Habida cuenta de lo anterior, TPHS considera que el baremo utilizado por esta Agencia a la hora de determinar el nivel de exigencia en relación con las medidas de seguridad no se encuentra aterrizado al riesgo real que se deriva de los tratamientos de datos personales llevados a cabo por la Compañía, y menos aún en relación con la información efectivamente afectada por la brecha de seguridad. Finaliza TPHS que, una vez aseverada esta conclusión en cuanto al error de la AEPD a la hora de tomar como referencia un nivel de riesgo alto para valorar la adecuación C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 25/197 de las medidas de seguridad implementadas por PHONE HOUSE, en las subsiguientes alegaciones esta parte procederá a rebatir de manera específica los argumentos de la AEPD en relación con cada una de las medidas consideradas como inadecuadas. 6.- LA EVALUACIÓN DE IMPACTO MITIGADORAS DE RIESGOS ALTOS DE PRIVACIDAD Y LAS MEDIDAS Indica TPHS que le resulta sorprendente que la Agencia indique que no es adecuada la metodología empleada para la realización de las Evaluaciones de Impacto de Privacidad (en adelante, “PIAs”) porque: “el enfoque de los riesgos no es correcto, pues en la mayoría de los análisis que se realizan en ellas no se centra en los riesgos que el tratamiento puede suponer para los derechos y libertades de las personas, en concreto, en los riesgos que para esos derechos y libertades puede suponer que no se garantice adecuadamente la confidencialidad, la disponibilidad y la integridad de los datos personales, lo que exige una evaluación continua de esos riesgos, así como de las medidas implantadas para mitigarlos, debiendo revisarse continuamente y documentarse todo adecuadamente, pues el RGPD, en este aspecto, ha establecido una responsabilidad proactiva cuyo cumplimiento está basado en la gestión del riesgo”. Entiende TPHS de lo anterior que la AEPD justifica que el enfoque de los riesgos no es correcto aludiendo a que deben revisarse de forma continua, pero es obvio que el hecho de no reevaluar periódicamente los riesgos para nada afecta a que estos estén adecuadamente definidos. Siendo además que PHONE HOUSE sí ha procedido a reevaluar los riesgos, periódicamente. En consecuencia, considera TPHS que la conclusión de la AEPD no está fundamentada y, en todo caso, no se corresponde con los hechos probados con las evidencias aportadas a lo largo del procedimiento. En este sentido, indica TPHS que es un hecho contrastado que audita de forma continuada su estado de adecuación y progreso de implantación de medidas para la mitigación de los riesgos detectados. Consta acreditado, incluso, que la metodología empleada ha ido siendo actualizada conforme a las guías y recomendaciones de las autoridades de control, especialmente las emitidas por la AEPD. A mayor abundamiento, señala que la metodología empleada inicialmente fue elaborada conforme a lo dispuesto en el RGPD, así como a lo manifestado por la AEPD en distintas Guías y Publicaciones, así como en la más detallada Guía “Conducting privacy impact assessments code of practice” elaborada por el Information Commissioner`s Office (en adelante, “ICO”) y a las publicaciones realizadas por entidades supranacionales y especializadas en la materia, de reciente publicación al momento de llevar a cabo las evaluaciones de impacto. Con posterioridad, las diferentes autoridades de control, entre ellas la AEPD, han continuado publicando guías y recomendaciones que han sido tenidas en consideración en las actualizaciones de los análisis de riesgos, por lo que ha acreditado ser diligente tanto en la realización de las evaluaciones como en lo que se refiere a la puesta al día de la metodología empleada. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 26/197 Ahondando en su argumento, la AEPD señala que al realizar una evaluación de impacto “el objetivo es la protección de las personas, no de las organizaciones. Analizar los riesgos en protección de datos es analizar la probabilidad y su impacto, es decir qué consecuencias negativas puede tener para los interesados titulares de esos datos”. Sin embargo, de nuevo esta afirmación no va acompañada de una fundamentación que relacione estas opiniones con la supuesta inadecuación del análisis realizado y en qué medida el mismo no contempla los riesgos para los derechos y libertades de los interesados. Señala que el modo en el que se identifican los riesgos, especialmente en lo relativo a la seguridad de la información, es común en diversas metodologías y no depende únicamente de la materia analizada, sino que ha de ponerse en relación con un conjunto de estándares que conviven entre sí y que han de ser compatibles, lo que incluye la nomenclatura empleada. Así, indica como ejemplo, que uno de los riesgos identificados desde el punto de vista de la privacidad es el acceso por personas no autorizadas a los datos personales de los interesados, pero con independencia del modo en que se enuncie el riesgo, este redunda en si se ha establecido o no un adecuado control de accesos. Otro ejemplo podría ser el riesgo de la perdida de forma irrecuperable de los datos personales, que en última instancia está vinculado a la realización de copias de respaldo o replicado de la información. Alega, por tanto, por más que las situaciones de riesgos para la seguridad de la información se puedan analizar desde diversas perspectivas (protección de datos personales, información confidencial, información comercial sensible, propiedad intelectual, etc.), que lo cierto es que son reconducibles a controles estandarizados que son comunes en todos los supuestos. Tanto es así, que la guía “Handbook on Security of Personal Data Processing” que la European Union Agency for Network and Information Security(ENISA) emitió en 2017 sobre las medidas de seguridad a adoptar para garantizar la seguridad de los datos persones se remite a controles de la ISO 27001, que se refiere a la seguridad de la información en su conjunto y no específicamente a la privacidad y la protección de datos. Es decir, la propia autoridad europea especializada en ciberseguridad parte de la base de que el enfoque de los riesgos de seguridad desde el punto de vista de la privacidad no es óbice para considerar que un análisis general de adecuación de las medidas de seguridad implantas es eficaz para todo tipo de riesgos, incluidos los relacionados con la protección de los datos personales. Por lo tanto, aún en el hipotético caso de que un análisis de riesgos de las medidas de seguridad estuviese enfocado en el cumplimiento normativo o el riesgo del responsable del tratamiento, lo cierto es que eso no lo invalidaría para ser adecuado desde la perspectiva de los interesados, dado que la finalidad de la normativa a la que se daría cumplimiento no es otra que la protección de los derechos y libertades de los titulares de los datos y, en consecuencia, las medidas a adoptar estarían alineadas en ambos casos. Afirmar lo contrario supondría sostener que el incumplimiento por el responsable de la normativa de protección de datos no tiene relevancia para los titulares de los datos objeto de tratamiento. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 27/197 Señala TPHS que, curiosamente, a pesar de estos comentarios previos, la propia AEPD reconoce, a renglón seguido, que el análisis realizado sí identifica los riesgos para los derechos y libertades de los interesados, cuando afirma que: “el resultado de la investigación llevada a cabo por esta AEPD en aras de verificar si se estaba cumpliendo la normativa en materia de protección de datos por parte de TPHS en el momento de la brecha de seguridad de datos personales, analizado el procedimiento de gestión de cumplimiento normativo, se infiere que las medidas de seguridad existentes no eran adecuadas a los riesgos detectados para los derechos y libertades de las personas titulares de los datos personales”. Entiende, por tanto, que la AEPD contradice su propio argumento previo, y reconoce que la metodología de análisis de PHONE HOUSE servía para la detección de los riesgos para los derechos y libertades de los interesados e, igualmente, y como no podía ser de otro modo, ratifica el hecho de que ese es el objetivo de las obligaciones recogidas en la norma. Por ello, recalca el modo en el que la AEPD llega a su conclusión, para lo que alude que: “analizado el procedimiento de gestión de cumplimiento normativo, se infiere que las medidas de seguridad existentes no eran adecuadas”. De ello entiende TPHS que la propia Agencia reconoce que no ha establecido ningún nexo causal entre las medidas supuestamente no implementadas y la brecha, sino que lo “infiere” del procedimiento de gestión de cumplimiento normativo. Continúa señalando TPHS que la Agencia, en el Acuerdo, relaciona una serie de medidas con la brecha de seguridad, tales como: vulnerabilidades detectadas respecto a las credenciales y contraseñas, la insuficiencia en la formación y concienciación de los empleados, la inexistencia o ausencia de medidas dirigidas a controlar y monitorizar la red interna, el no estar los datos personales cifrados o anonimizados o pseudoanonimizados, etc., que como quedará acreditado en el presente escrito, sí estaban implementadas. No obstante, no se puede acreditar que la implementación de unas medidas aún más robustas podría haber evitado la brecha sufrida. Entiende TPHS que, cuando la AEPD señala que estas supuestas deficiencias supondrían: “la existencia de vulnerabilidades ante cualquier incidente de seguridad -ya sea el específico ataque sufrido ya sea cualquier otro, conocido o no- y que, además, ha podido facilitar la concreta brecha de seguridad de datos personales padecida”, la vaguedad de estas afirmaciones no es compatible con la tipificación de una conducta como infractora, señalando además que la AEPD no está en disposición de confirmar que las medidas a las que hace alusión no hubiesen sido implementadas (a este respecto se remite TPHS a lo expuesto tanto en esta alegación como en las siguientes) y que, independientemente de ello, no hay ninguna base técnica que sostenga que la implementación de todas esas medidas habría servido para evitar el ataque sufrido, por lo que su conclusión carece de fundamento. Señala TPHS que la seguridad de un sistema no puede analizarse desde el punto de vista de la existencia de recomendaciones de mejora concretas, sino que debe atender al conjunto de las medidas implementadas. De hecho, cualquier metodología de análisis de riesgos sigue esta sistemática, entre ellas, la contenida en la propia Guía de la AEPD sobre “Gestión del riesgo y evaluación de impacto en el tratamiento de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 28/197 datos personales”, antes mencionada, en la que claramente se identifica en el apartado relativo al tratamiento del riesgo que: “En cuanto a la estrategia de cómo afrontar el riesgo, distinguimos entre medidas orientadas a: • Reducir/mitigar el riesgo: Para reducir el nivel de riesgo, se deben establecer medidas de control que disminuyan los niveles de probabilidad y/o los impactos asociados al riesgo inherente. • Evitar/eliminar el riesgo: Si el riesgo es muy elevado y no se quiere asumir el mismo, se puede decidir abandonar la actividad de tratamiento o, en su defecto, modificar la naturaleza, el alcance, el contexto y la finalidad del tratamiento para evitar dicho riesgo. • Aceptar/asumir el riesgo: Si el riesgo inherente es inferior al nivel de riesgo considerado como aceptable, se puede asumir, pero sin olvidar la necesidad de continuar gestionándolo de forma continua”. Así mismo, en la exposición referente al concepto de riesgo inherente y riesgo residual se especifica que “el objetivo es que el riesgo residual se reduzca a un nivel de riesgo aceptable” De ello concluye TPHS que no existe una obligación de adoptar todas y cada una de las de las recomendaciones contenidas en el informe de evaluación de impacto, sino que ha de establecerse en conjunto de las necesarias para alcanzar un nivel de riesgo aceptable y, consecuentemente, ha quedado acreditado que PHONE HOUSE cumplió con su deber como responsable del tratamiento. A mayor abundamiento, señala TPHS que, a sensu contrario de lo que indica la AEPD en su Acuerdo, la compañía dentro de su compromiso con la protección de datos y siguiendo su política de reducción al mínimo de los riesgos para los derechos y libertades de los titulares de los datos, implementó todas las medidas recomendadas en los informes de PIAs. A este respecto, alega que algunas de las medidas adoptadas de conformidad con las recomendaciones del Informe al que las que la AEPD hace referencia: Cifrado de soportes: Los dispositivos portátiles puestos a disposición de los usuarios que tratan datos de carácter personal cuentan son sometidos a un proceso de cifrado seguro de los discos duros (bitlocker). Se incluye como documento nº2 las evidencias de realización de este proceso. Seudonimización de datos personales: Se habían puesto en marcha procesos de seudonimización de los datos personales durante su ciclo de vida, desarrollándose procesos que excluían los datos personales y/o empleaban identificadores aleatorios para la emisión de los informes y la generación de estadística de uso interno. Reproduce TPHS a continuación capturas de los tipos de procesos empleados. Por todo lo anterior, concluye TPHS que tampoco desde el punto de vista de los análisis realizados sobre las PIAs cabe concluir que no es cierto, y no cuenta con evidencia en contra alguna en el expediente administrativo, el argumento sostenido por la AEPD relativo a que “las medidas de seguridad existentes no eran adecuadas a C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 29/197 los riesgos detectados para los derechos y libertades de las personas titulares de los datos personales, pues las mismas o no existían o no eran eficaces por no estar correctamente implantadas o aplicadas”. Por último, menciona TPHS que la AEPD incluye en el Acuerdo extractos aislados del Informe de (...) sobre la brecha de seguridad y del “Informe de Evaluación Técnico” de ECIJA, los cuales fueron aportados por la compañía a petición de la autoridad de control, para tratar de justificar una conclusión de inadecuación de las medidas implementadas, indicando frente a ello que dichos informes no tienen conexión entre sí, que el Informe de ECIJA nada tiene que ver con la brecha de seguridad y que, consecuentemente, no se corresponden las conclusiones de dichos Informes con las conclusiones alcanzadas por la AEPD en el Acuerdo. Entiende TPHS que la AEPD hace un análisis sesgado, que se entremezcla con la consecuencia de un ataque criminal para tratar de defender (en realidad, “inferir”) que las medidas adoptadas no eran adecuadas. Sin embargo, no hay una argumentación técnica que ampare ese razonamiento, sino que, en realidad, se contradice con el Informe de ECIJA y con el de (...) que usa como única base para su argumentación, del que se puede extraer que, si bien con recomendaciones de mejora, las medidas adoptadas por la Compañía gozaban de la robustez requerida para evitar un ciberataque, eso sí, no para repeler un ciberataque por una tecnología absolutamente desconocida hasta el momento y que sólo 5 meses después, y porque los criminales publicaron el código fuente de Babuk, el CCN publicó las medidas de prevención y la solución a los efectos del ataque. No obstante, lo novedoso del ransomware utilizado por los criminales trajo como consecuencia que el mismo no se pudiese detener bajo ningún concepto. Concluye TPHS por tanto, que no se cumplen los principios del derecho administrativo sancionador, por el que la actividad probatoria ha de ser suficiente para acreditar la existencia de una conducta tipificada. 7.- SOBRE LA INEFICIENCIA DE LA POLÍTICA DE CONTRASEÑAS. Señala TPHS que la AEPD, en su análisis sobre la supuesta infracción del artículo 32 del RGPD, se ha centrado en la existencia de distintos informes puestos a disposición por PHONE HOUSE con la intención de esclarecer las posibles causas concurrentes en relación con el ataque de ransomware sufrido. En primer lugar, indica TPHS que la AEPD denomina el Informe de (...) como informe “forense”. No obstante, tal y como aclara (...) en la introducción de este Informe (incluido en el Expediente Administrativo) “este informe no sigue los procedimientos forenses; se realiza en un sistema en vivo y puede alterar su estado”. Continúa señalando que la AEPD indica que “(…)” y entiende que esta afirmación, si bien es cierta, no es del todo correcta ya que el motivo por el que no existe información de logs ni monitorización no se debe a que no fuese generada por el sistema, sino que esta información fue cifrada como consecuencia del ataque, y debidamente borrada por parte de los atacantes (algo que por otro lado es una praxis habitual de los atacantes), por esa misma causa no pudo ser analizada y no porque no se hubiesen implementado medidas para el registro de la actividad en los sistemas de TPHS. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 30/197 Señala que la Agencia no pretenderá que esta parte pueda aportar evidencia alguna sobre dichos logs, eliminados o cifrados por los atacantes, pero a meros efectos acreditativos, que esperemos que la AEPD tenga la consideración de valorar, se facilitan evidencias respecto al sistema que TPHS empleaba para la centralización de logs y de alertas de dispositivos y servidores, de los que ha sido posible recuperar capturas previas al ataque: • (…). • (…). (…). Por ello, el Informe de (...) no es concluyente (como ellos mismos indican expresamente), dado que se basa en indicios obtenidos de la información residual extraída de las máquinas comprometidas, que solo permiten conocer parcialmente la información, y por ello en su informe se “infiere que el atacante ha podido llevar a cabo la intrusión con alguno de los siguientes métodos: • (…). • (…). • (…). • (…)”. Es decir, se habla de meras posibilidades que explicarían lo ocurrido, pero en absoluto se afirma que ninguna de estas causas fuera, ni mucho menos, la causa del ataque, estableciendo una relación de causalidad entre las medidas de seguridad implementadas y el éxito del ataque. Esa conexión causal no es más que la pretensión que esta Agencia reitera en diferentes partes de su escrito, con la única finalidad de demostrar mediante meros indicios (en ningún caso pruebas) una responsabilidad que, a todas luces, parece, cuanto menos, débil para sostener una acusación como la que realiza, actuando con el más absoluto desprecio a las reglas que rigen un procedimiento sancionador administrativo. Continúa alegando TPHS que la recopilación por la AEPD de las de diversas referencias recogidas a lo largo de todo el informe en relación con credenciales y que expone de forma conjunta para tratar de evidenciar una política de contraseñas inadecuada carece de rigor técnico. El Informe de (...) realiza un análisis genérico del directorio activo, sin que en ningún momento se identifique el tipo de cuenta o sistema afectado por ciertas debilidades potenciales, ya que se limita a hacer un rastreo de condiciones de las credenciales sin tener en cuenta a qué dan acceso. La inexistencia de contraseñas en una concreta aplicación no tiene porqué suponer per se la existencia de ninguna inadecuación, puesto que puede ser que la misma se encuentre dentro de un entorno en el que el usuario ya ha tenido que validarse previamente. Igualmente, hay determinados entornos de criticidad mínima o funcionalidades concretas en las que no es necesario implementar la totalidad de medidas aplicables a una contraseña (complejidad, extensión, duración, etc.) puesto que puede no resultar operativo y supone un riesgo irrelevante. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 31/197 (…). Por tanto, indica TPHS que cualquier acceso a las aplicaciones sería previamente filtrado, de modo que sólo los usuarios previamente validados pueden acceder a la mismas (ver documento nº2 referido en la alegación previa) En este sentido, en ninguno de los dos informes que son tomados como referencia por parte de la AEPD para sostener su argumentación (en el que se identifican ciertas recomendaciones de mejora respecto a la gestión de contraseñas) se estima que los sistemas no fueran seguros por este motivo. En consecuencia, señala TPHS que la AEPD llega a una conclusión referente a la no adecuación de la política de contraseñas y demás restricciones para el acceso a los sistemas de información que no está sustentada en ningún criterio técnico, sino en meras especulaciones. De hecho, llega a afirmar que son “vulnerabilidades aprovechables por cualquier atacante”, cuando no consta acreditado siquiera que esta configuración suponga ningún aumento del riesgo de acceso no autorizado, ni mucho menos que guarden relación con el propio ataque sufrido. (…). (…). Señala TPHS que ha de tenerse en cuenta que la adopción de esta medida de seguridad (...), aunque está entre las recomendaciones de implementación, no es en absoluto una medida obligatoria para todos los sistemas. De hecho, esta medida sólo es exigible en determinados sectores y para operaciones concretas, como puede ser la realización de pagos en el sector de banca, de conformidad con la Directiva (UE) 2015/2366 del Parlamento Europeo y del Consejo, de 25 de noviembre de 2015, sobre servicios de pago en el mercado interior (PSD2). Por lo que, obviamente, no puede darse por válido que su no implementación pueda considerarse como un incumplimiento, en la medida en que la Compañía estaba alineándose con un estándar de seguridad solo exigible en normas que regulan operaciones de criticidad máxima. Reseña TPHS que, independientemente de la justificación de estas medidas de seguridad implantadas, la seguridad no puede analizarse atendiendo a medidas aisladas que, por más que sean susceptibles de mejoras como las propuestas, no tienen por qué suponer un riesgo relevante, ya que pueden estar cubiertos por medidas complementarias o alternativas que hacen que los niveles de seguridad en su conjunto sean adecuados. Además, muchas de las medidas identificadas como potenciales mejoras responden a criterios de máximos, en los que se realiza un cuestionario que analiza las medidas implementadas de entre todas las posibles, lo que no quiere decir que si no se aplican todas ellas se produzca un riesgo relevante. Cuestión distinta es que se proponga su implementación como mejoras, pero eso no implica que se produzca un incumplimiento. Señala que, en este sentido, es esclarecedor que la propia metodología empleada por los principales estándares de análisis de seguridad sólo contempla las no conformidades “mayores” (que son las que afectan a la capacidad de un sistema para C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 32/197 conseguir un objetivo) como potenciales motivos para la no obtención de certificaciones. Y, aún en ese caso, el hecho de no obtener una de estas certificaciones no supondría que no haya una seguridad apropiada. Afirmar lo contrario sería suponer que la práctica totalidad de las empresas de España no cuentan con medidas suficientes para tratar datos personales. Añade TPHS que no existe actualmente un marco normativo aplicable que sea exigible en relación con la implementación de unas concretas medidas de seguridad, más allá de las recogidas en el Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, y cuyos requisitos cumpliría sobradamente la seguridad implementada por TPHS, que parafraseando a la propia AEPD “dicho Reglamento de desarrollo de la LOPD (RLOPD), aprobado por Real Decreto 1720/2007, de 21 de diciembre, se encuentra en vigor en todo aquello que no contradiga, se oponga o resulte incompatible con lo dispuesto en el RGPD y en la LOPDGDD”, siendo esta la única referencia normativa específica relativas a medidas de seguridad en materia de protección de datos y de plena aplicación. Teniendo en cuenta lo anterior, y atendiendo a que estamos ante un procedimiento sancionador, considera TPHS que las afirmaciones vertidas por las AEPD en relación con la adecuación de las medidas de seguridad implantadas carecen de rigor técnico y, cuanto menos dejan entrever un ánimo por esta Agencia de justificar una sanción económica que pasaría a ser la segunda más importante impuesta hasta el momento por parte de esta Agencia. Concluye, por tanto, que ninguno de los documentos existentes en el expediente que la Agencia emplea como pretexto llega a tal conclusión y tampoco las averiguaciones realizadas por la AEPD, sirven para llegar a fundamentar una afirmación de este tipo. 8.- SOBRE LA PROTECCIÓN DE LA SEGURIDAD PERIMETRAL Señala TPHS que, de entre los motivos que emplea la AEPD para justificar la existencia de una inadecuación de las medidas de seguridad adoptadas por parte de TPHS, el más llamativo es el relativo a la inexistencia de medidas de seguridad relacionadas con la seguridad perimetral de sus sistemas. Para tratar de validar esta afirmación, la AEPD recurre a las medidas de seguridad que TPHS tiene en proceso de implantación al momento de ser requerida por la AEPD para interpretar que el hecho de que no estuvieran implementadas previamente implica de por sí que las medidas previas no eran adecuadas. Indica que la AEPD no tiene en consideración las medidas previas adoptadas y su adecuación a los riesgos, sino que las obvia totalmente para considerar que las que están en proceso serían las necesarias. Todo ello, como en todos sus análisis, limitándose a considerar el hecho de que no pudieron impedir un ataque como el sufrido. Sin embargo, en toda esta argumentación no hay ni una sola justificación técnica, ni respecto a la adecuación de las medias previas y a porqué han de considerarse insuficientes o de porqué son exigibles las que se estaban en proceso de implementación. Con este análisis simplista, todo proceso de mejora es susceptible de ser interpretado como un reconocimiento de que las medidas previas no eran C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 33/197 adecuadas. O, lo que es más pernicioso, puede ser entendido como un llamamiento a futuros responsables afectados por este tipo de ataques a no implementar medidas adicionales tras sufrirlos, ya que ello supone un aumento del riesgo de ser sancionados. Por tanto, a más medidas de mejora propuestas, más motivos para sancionar. Sin importar la complejidad de las medidas propuestas, su coste de implementación, su eficacia prevista, ni si se trata de medidas alineadas con los más altos estándares de seguridad de un nivel muy superior al que puede considerarse proporcionado al tipo de riesgos existentes. En consecuencia, señala TPHS que, bajo este prisma, toda mejora de medidas de seguridad posterior a haber sufrido un ataque, lejos de considerarse un esfuerzo económico y técnico por implementar medidas de última generación asociados a una especial diligencia por parte del responsable derivadas de sensibilidad al tipo de ataque sufrido y evitar que se repita a futuro, implica un reconocimiento de que las medidas de seguridad previas son inadecuadas, siendo este un planteamiento insostenible y atenta contra cualquier lógica de analítica de riesgos y recomendaciones de mejora. Todo sistema de seguridad es susceptible de ser mejorado, incluso aunque las medidas adoptadas resulten adecuadas para mitigar los riesgos detectados. Adicionalmente, la inadecuación de las medidas ha de ser probada, atendiendo a los riesgos existentes e identificando el motivo por el que tienen tal consideración. Proceder de otro modo supone invertir la carga de la prueba sobre la idoneidad de las medidas adoptadas o, como resulta más sencillo a la AEPD, limitar el análisis a la existencia de un supuesto en el que no han resultado eficaces. En este sentido, entiende TPHS que consta acreditada la existencia de medidas de seguridad orientadas a aumentar, por encima de las obligaciones legales, los niveles de seguridad. (…). Por otro lado, señala TPHS que la referencia que hace la AEPD a que (…). 9.- SOBRE LA FORMACIÓN Y CONCIENCIACIÓN A LOS TRABAJADORES EN MATERIA DE PROTECCIÓN DE DATOS. Alega TPHS que tal como se ha expuesto y evidenciado en el escrito de respuesta al requerimiento de información efectuado por esta autoridad de control, cuenta con un plan robusto y exhaustivo de formación en materia de protección de datos y seguridad de la información. Indica que dichas formaciones son realizadas por todos los trabajadores de la Compañía y que se van actualizando periódicamente con el propósito de adecuarlas a las necesidades de la entidad y a los tratamientos de datos efectuados, a los cambios normativos y, a los pronunciamientos de las Autoridades de Control Europeas y de Comité Europeo de Protección de Datos en sus Guías, Informes y Recomendaciones. Señala que el plan de formación de la compañía tiene como principal objetivo mantener los conocimientos de los trabajadores debidamente actualizados C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 34/197 ayudándolos al desarrollo de nuevas competencias y la mejora de las ya existentes. En este contexto, en materia de protección de datos y seguridad de la información se han impartido en la Compañía, desde la entrada en vigor de la Ley Orgánica 15/99 de Protección de Datos de Carácter Personal, distintos cursos y formaciones, presenciales y online, que abarcan tanto un enfoque general de la materia, como el desarrollo de cuestiones más específicas que se han detectado en la Compañía como especialmente relevantes, debido al impacto que tienen en sus empleados y clientes. En el escrito de respuesta al requerimiento de información, TPHS aportó alguno de los documentos que evidenciaban dichas formaciones a la AEPD, sin entrar en exhaustivo detalle puesto que no se había realizado una petición expresa en este sentido, considerando esta parte que las evidencias aportadas resultarían suficientes para demostrar que TPHS cumple escrupulosamente esta obligación, ya que todos sus trabajadores han recibido y reciben formaciones periódicamente, las cuales se encuentran en constante revisión y actualización. A continuación, TPHS detalla los cursos de formación relacionados con la protección de datos ofrecidos y que han realizado los trabajadores desde 2015 hasta 2022. Continúa señalando que en el Acuerdo de Inicio la AEPD indica que TPHS afirmó haber impartido cursos de formación sobre el RGPD, aportando una lista de 642 asistentes, siendo su plantilla, (…). De manera aclaratoria señala que se aportaron dichos listados a modo de ejemplo. No obstante, la Compañía cuenta con listados exhaustivos en los que se evidencia que todos los trabajadores realizaron varios cursos de formación. Acompaña como documentos nº7, 8, 9 y 10, algunos de los listados de las formaciones realizadas por los trabajadores en materia de protección de datos, los cuales han sido obtenidos de las plataformas online de formación de PHONE HOUSE. A mayor abundamiento, recalca TPHS que remitía, con anterioridad a la brecha de seguridad y que sigue remitiendo hoy en día, correos electrónicos a sus trabajadores con contenido formativo e informativo en materia de medidas de seguridad. Se acompaña como documento nº11 a modo de ejemplo, correo electrónico remitido a los trabajadores con carácter previo a la brecha de seguridad. Indica TPHS que en el año 2020 contaba con (…). En otro orden de cosas, señala TPHS, en relación con la Política de Seguridad, que la AEPD indica en el Acuerdo de Inicio que aportó la vigente en 2022. No obstante, la versión aportada es la de diciembre de 2021, siendo la versión anterior de septiembre de 2020. Reseña TPHS que la AEPD indica en el Acuerdo que: “en la Política de Seguridad no se establecen reglas claras a seguir por los empleados en aras de la seguridad, adaptada a los diferentes perfiles profesionales que puedan tener los empleados”. Pues bien, al respecto, alega que no existe ninguna norma que exija que en la Política de Seguridad se deban establecer reglas claras a seguir por los empleados en aras de la seguridad, adaptada a los diferentes perfiles profesionales que puedan tener los empleados. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 35/197 En la Política de Seguridad no se reflejan las instrucciones a seguir por los trabajadores en materia de seguridad, al no ser un requisito legal el que vengan recogidos en la misma. Así las cosas, en el “Informe de Evaluación de Cumplimiento Técnico”, fechado en enero de 2021, el cual fue aportado en el mes de agosto a la AEPD, se recoge lo siguiente: En este sentido, adjunta TPHS, como documentos nº12, 13 y 14, los siguientes Procedimientos: (
  1. i)Segregación de Tareas y Funciones; (ii)Organización de Seguridad de la Información, roles y responsabilidades y; (iii) Seguridad de los Recursos Humanos. Indica que estos procedimientos no fueron aportados a esta Agencia, puesto que en el requerimiento de información solicitó a mi representada la “Política de Seguridad” de la Compañía. Por lo expuesto, concluye TPHS que ha quedado acreditado que los trabajadores han recibido formación y concienciación en materia de protección de datos y que actúa de forma diligente y proactiva en todo momento y que ha sido siempre rigurosa con el cumplimiento de la normativa de protección de datos, impartiendo formaciones a sus trabajadores desde la entrada en vigor de la Ley Orgánica 15/1999, hasta la actualidad, impartiéndose periódicamente formaciones y labores de concienciación en materia de cumplimiento de la normativa de protección de datos, así como de seguridad de la información. 10.- SOBRE LA FALTA DE PROPORCIONALIDAD DE LA SANCIÓN PROPUESTA. Considera TPHS que, habiendo sido diligente en su actuación, no procede la imposición de sanción alguna. No obstante, para el hipotético caso de que se considerase la existencia de un supuesto incumplimiento, la sanción propuesta por la AEPD no resultaría proporcional. La potestad sancionadora se encuentra limitada por la existencia del principio de proporcionalidad, de conformidad con lo dispuesto en el artículo 29 de la LRJSP, en virtud del cual se deberá observar la debida idoneidad y necesidad de la sanción a imponer y su adecuación a la gravedad del hecho constitutivo de la infracción. Sin embargo, se ha considerado que TPHS ha cometido dos infracciones, una del artículo 5.1
  2. f)y otra del artículo 32 RGPD por las que se propone una sanción que asciende a un total de 6.500.000,00 €. A este respecto, entiende TPHS que el artículo 83, apartados 4 a 6, del RGPD establece que, de cara a la cuantificación de las multas, para establecer el límite, se utilizará el volumen de negocios total anual del ejercicio anterior: “Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 10 000 000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 2 % como máximo del volumen de negocio total anual global del ejercicio financiero anterior”. La cifra de negocio que la AEPD tiene en consideración para la graduación de la sanción (de hecho, constituye el Hecho Cuarto del Acuerdo) se corresponde con la cifra correspondiente al año 2020, año previo al que tiene lugar el hecho que la AEPD considera como constitutivo de las dos supuestas infracciones. Sin embargo, en C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 36/197 cuanto a la cuestión de a qué acontecimiento se refiere el término "anterior" del Artículo 83 del RGPD, el European Data Protection Board (en lo sucesivo, “EDPB”) se ha pronunciado al respecto en las recientes Directrices 04/2022 sobre el cálculo de las sanciones administrativas conforme al Reglamento General de Protección de Datos (RGPD) (las “Directrices 04/2022”), estipulando que: “La jurisprudencia del TJUE en materia de Derecho de la competencia también debe aplicarse a las multas del RGPD, de modo que el acontecimiento pertinente es la decisión de imposición de la multa emitida por la autoridad supervisora y no el momento de la infracción ni la resolución judicial”. La traducción corresponde a esta parte. Así, conforme lo anterior, señala TPHS que no puede utilizarse como cifra de referencia la correspondiente a la cifra de negocio de TPHS en el año previo a la comisión de la supuesta infracción, sino que debe considerar la cifra del negocio del año previo a la decisión administrativa. Habiendo tenido lugar la apertura del presente procedimiento sancionador en el año 2023, la cifra que procede tomar en consideración se corresponde con la cifra de negocio del año 2022, la cual se concreta en (...) €. Señala TPHS a este respecto que su cifra de negocio se ha visto gravemente afectada tras sufrir la brecha de seguridad. Así, utilizando la cifra del año previo a la comisión de la supuesta infracción, la Agencia obtiene un límite cuantitativo relativo mucho mayor a la cifra que se obtiene si se aplica el criterio procedente, ya estipulado por el EDPB. Por todo ello concluye que las sanciones propuestas incumplen frontalmente el principio de proporcionalidad, que se encuentra consagrado como principio general del Derecho por la jurisprudencia comunitaria europea. Trae a colación la Sentencia del TSJA que resuelve el recurso número 795/2003 que indica: “El principio de proporcionalidad ha servido en la jurisprudencia como un importante mecanismo de control por parte de los Tribunales del ejercicio de la potestad sancionadora de la Administración cuando la norma establece para una infracción varias sanciones posibles o señala un margen cuantitativo para la fijación de la sanción pecuniaria. El principio de proporcionalidad o el principio penal de individualización de la sanción para adaptarla a la gravedad del hecho y a la personalidad del autor, hacen de la determinación de la sanción una actividad reglada. El Tribunal Supremo viene manteniendo con reiteración la procedencia de concretar las sanciones administrativas en contemplación de la infracción cometida, graduándolas con el adecuado criterio de proporcionalidad ínsito en los principios ordenadores del Derecho sancionador, sopesando a tal fin las circunstancias concurrentes en el hecho constitutivo de la infracción sancionada, correspondiendo a la actividad jurisdiccional, como se dice en la sentencia de 26 de septiembre de 1990, no tan sólo la facultad de subsumir la conducta del infractor en un determinado tipo legal, sino también adecuar la sanción al hecho cometido, ya que en uno y otro caso se trata de la aplicación de criterios jurídicos plasmados en la norma escrita y deducibles de principios informadores del ordenamiento jurídico C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 37/197 sancionador, como son los de congruencia y proporcionalidad entre la infracción y la sanción”. 11.- AGRAVANTES ASOCIADOS POR LA AEPD A LA INFRACCIÓN DEL 5.1
  3. f)Expone TPHS, a continuación, los criterios que han sido atendidos como agravantes sin que, a su entender, concurran las circunstancias para su consideración en relación con los hechos analizados, indicando lo siguiente: 1) Naturaleza y gravedad de la infracción (Artículo 83.2
  4. a)RGPD): En este apartado no se evalúa la naturaleza y gravedad de la infracción imputada a TPHS, que hace referencia al mantenimiento de una adecuada seguridad de los datos personales (artículo 5.1
  5. f)RGPD), sino que se vuelve, una vez más, a analizar única y exclusivamente la obtención del resultado. Categorizar la naturaleza y gravedad de la supuesta infracción exige evaluar las medidas de seguridad establecidas, y no, al contrario, y como realiza la AEPD, exigir únicamente la consecución de un resultado: “se considera que la naturaleza de la infracción es grave puesto que acarrea una pérdida de confidencialidad y, por tanto, de disposición y control irremediable sobre los datos personales”. Por ello, el presente agravante no concurre con relación al presente supuesto de hecho. 2) Número de interesados afectados: La Agencia reseña en el Acuerdo que el volumen de afectados es: “inmenso: 13 millones de afectados”. Tal afirmación no atiende a criterio alguno establecido al respecto, ni a una graduación o cuantificación razonada, sino que se trata, exclusivamente, de una valoración subjetiva de la Agencia. La misma ni siquiera realiza una valoración comparativa al respecto, indicando los números de afectados identificados en otras brechas de seguridad de calibre semejante. En este sentido, no se ha analizado ni cuantificado de forma objetiva el número de afectados. De hecho, a lo largo del Acuerdo, menciona en ciertas ocasiones “13 millones”, en otras, “al menos 13 millones de personas” o incluso “número aproximado de afectados: 13 millones”, admitiendo, evidentemente, que se trata de una mera aproximación o estimación para nada contrastada. Es necesario realizar un mínimo análisis y verificación, de lo contrario, la Agencia podría estar teniendo en cuenta datos relativos a personas jurídicas, por ejemplo, a los cuáles no resultaría de aplicación la normativa en materia de protección de datos. Es por ello, que no resulta procedente incorporar tal criterio como agravante, con base en una mera estimación no acreditada. 3) Nivel de los daños y perjuicios sufridos: Para poder evaluar el daño y perjuicio derivado de la brecha de seguridad sufrida por TPHS, es necesario, con relación a esta parte, ponerlo en relación con su capacidad C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 38/197 de actuación y nivel de diligencia exigible. Así, será necesario considerar las medidas implementadas con relación a los daños producidos. La Agencia no realiza tal actuación, limitándose, una vez más, a examinar el resultado y la concurrencia de la brecha de seguridad; pero no sólo eso, sino que además lo vincula a la actuación delictiva y posterior que realizan los hackers. Como ya ha sido extensamente señalado por esta parte, TPHS no tiene control alguno sobre el posterior uso ilícito que realizan los delincuentes, motivo por el cual los sucesos derivados no puede ser imputados a esta parte. Se realiza por parte de la Agencia un acercamiento simplista, omitiendo la complejidad de la secuencia de hechos y su desarrollo, en el ámbito de actuación de actores y partes diferenciadas. Sin perjuicio de lo anterior, en vez de considerar las medidas que TPHS ya tiene implementadas y el nivel de efectividad desplegado, la AEPD, impone una obligación de resultado absoluta sobre TPHS: se utilizan criterios abstractos y carentes de fundamentación jurídica que acrediten el agravante de la sanción. Por todo lo anterior, no cabría imputar a TPHS los supuestos daños y perjuicios ni, tampoco así, considerarlos como agravantes. 4) Duración de la infracción: De cara a considerar la duración de la infracción, es necesario determinar el alcance y hechos concretos imputables a la misma. La Agencia no realiza ese ejercicio, y no diferencia entre la intromisión en los sistemas de seguridad de TPHS, con la posterior publicación ilícita de la información obtenida por los hackers en la Deep Web, actuación no imputable a TPHS, como ya se ha reiterado por esta parte a lo largo del presente escrito. Tampoco categoriza como tal una duración, limitándose a señalar la referida publicación, argumento que utiliza no sólo para justificar la imposición de la infracción del artículo 5.1
  6. f)del RGPD, sino la mayoría de los agravantes que decide imputar a esta parte, sin establecer una asociación razonada. 5) Intencionalidad o negligencia en la infracción (Artículo 83.2 b): La AEPD considera que no hubo intencionalidad por parte de TPHS, pero concluye que existió negligencia: “en el cumplimiento y observancia de las medidas técnicas y organizativas para garantizar la seguridad necesaria para la protección de los datos personales, concretamente para garantizar la confidencialidad de estos”. Con dicha afirmación, la Agencia exige a TPHS una obligación de resultado absoluta, en tanto el nivel de diligencia de TPHS no se está evaluando en atención a las medidas y procedimientos establecidos, sino que atiende únicamente al resulta obtenido. La AEPD introduce de nuevo la responsabilidad objetiva rechazada por nuestro Tribunal Constitucional, como ya hemos indicado, en la jurisprudencia que emana de la STC 76/1990 de 26 de abril, en tanto no puede exigirse en el ámbito sancionador de la Administración; así como la reciente Sentencia del Tribunal Supremo, de 543/2022, de 15 de febrero, expresamente establece que la seguridad del tratamiento de datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 39/197 de carácter personal no puede configurarse como una obligación de resultado, sino de medios. Pero es que además, con esas afirmaciones la Agencia contradice igualmente la jurisprudencia emanada de la Sentencia del TS de 23 de enero de 1998): de no haber intencionalidad o elemento volitivo de TPHS, como se está reconociendo, y habiendo desplegado éstas medidas de seguridad, previas y posteriores a la brecha de seguridad, así como procedimientos de mejora; no cabe imputarle a ésta nivel alguno de negligencia, en tanto, dicha calificación, exige que la persona jurídica muestre un mínimo grado de intencionalidad, manifestado a través de la falta de diligencia. A mayor abundamiento, la justificación que utiliza la AEPD para acreditar tal negligencia, es, ni más ni menos, “que TPHS en una gran empresa”. Dicha característica debe ser puesta en relación con la diligencia empleada por esta parte. No obstante, la Agencia realiza afirmaciones ausentes de comprobación: menciona el uso de cookies, de perfilados; sin realizar una verificación o análisis de los mismos. La Agencia no puede realizar tales manifestaciones y pretender sostener con ellas una gravante, ausente de cualquier justificación jurídica. Es por ello, que no puede considerarse a ésta como negligente, en tanto se han establecido procedimientos apropiados, los cuales han sido revisados y reforzados progresivamente. En todo caso, TPHS ha de ser considerada diligente y actuar este hecho como atenuante de la sanción. 6) Vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal: No puede considerarse la actividad desempeñada por TPHS, de manera genérica, como elemento agravante. De lo contrario, cualquier procedimiento de TPHS contaría siempre con dicho agravante, dado que se está considerando que la gravedad de una posible infracción aumenta por el mero hecho de pertenecer TPHS al sector de telecomunicaciones. Dicho agravante debe ser puesto en contexto con el despliegue de medidas efectuado por esta parte que, dado que su actividad está relacionada con el tratamiento de datos de carácter personal, deberá ser revisada, implementada, y mejorada de forma continuada. Por lo tanto, el examen de su diligencia será exhaustivo, pero la mera pertenencia a un sector económico no puede derivar, de forma automática, en un agravante en la graduación de una sanción, pues no posibilitaría defensa alguna para esta parte, generándole indefensión. Si bien es cierto que la actividad de TPHS hace necesario el tratamiento de datos personales de sus clientes, lo cierto es que este factor es ambiguo en su valoración para incluirlo como agravante, ya que dicha vinculación no supone ni mucho menos una relación directa con la supuesta infracción, como resulta en el presente supuesto. El artículo 83.2
  7. k)exige que dicho agravante sea puesto en relación con el supuesto de hecho concreto. En este sentido, el tratamiento de datos no nace de una intención de la entidad, sino que tiene lugar la comisión de un delito del que TPHS es parte perjudicada. Por todo ello, no cabe interpretar este aspecto como agravante. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 40/197 12.- AGRAVANTES ASOCIADOS A LA INFRACCIÓN DEL ARTÍCULO 32. 1) Naturaleza y gravedad de la infracción (Artículo 83.2
  8. a)RGPD): La Agencia justifica la concurrencia del presente agravante en que: “TPHS no cuenta con medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad adecuado al riesgo…” No obstante, lo anterior, tal factor no resulta de aplicación a una infracción del artículo 32 del RGPD, en tanto constituye el propio elemento constitutivo de la infracción. Por ello, no puede considerarse que concurre tal agravante resulta de aplicación al presente supuesto. 2) Número de interesados afectados: Como ya ha sido señalado por esta parte, la Agencia no ha analizado ni cuantificado el número de afectados. De hecho, a lo largo del Acuerdo, menciona en ciertas ocasiones “13 millones” (vid. página 953 del Expediente Administrativo), en otras, “al menos 13millones de personas” o incluso “número aproximado de afectados: 13 millones”, admitiendo, que se trata de una aproximación o estimación para nada contrastada. Es por ello, que no resulta procedente incorporar tal criterio como agravante, con base en una mera estimación no acreditada. 3) Nivel de los daños y perjuicios sufridos: Para poder evaluar un supuesto daño o perjuicio causado por las medidas de seguridad establecidas por TPHS, es necesario, con relación a esta parte, ponerlo en relación con su actuación y nivel de diligencia exigible. Así, será necesario considerar las medidas implementadas con relación a los daños producidos. La Agencia no realiza tal actuación, limitándose, una vez más, a examinar el resultado derivado de la brecha de seguridad; pero no sólo eso, sino que además lo vincula a la actuación delictiva y posterior que realizan los hackers. Por todo lo anterior, el presente agravante no resultaría de aplicación; y no cabría imputar a TPHS los supuestos daños y perjuicios ni, tampoco así, considerarlos como agravantes. 4) Duración de la infracción: En oposición a las manifestaciones realizadas por la Agencia, TPHS ha acreditado el establecimiento de medidas tendentes a mitigar los riesgos derivados de los tratamientos de datos realizados. No obstante, lo anterior, apreciar un agravante de la duración precisaría de la identificación concreta de las medidas cuya ausencia prolongada y mantenida en el tiempo determinan no sólo la comisión de la infracción sino un aumento de su gravedad. No habiendo realizado la Agencia tal ejercicio, no resulta posible apreciar la concurrencia de un gravante por la duración de la infracción del Artículo 32 del RGPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 41/197 5) Intencionalidad o negligencia en la infracción (Artículo 83.2 b): La AEPD considera que no hubo intencionalidad por parte de TPHS, pero concluye que existió negligencia: “en el cumplimiento y observancia de las medidas técnicas y organizativas para garantizar la seguridad necesaria para la protección de los datos personales, concretamente para garantizar la confidencialidad de estos”. Con dicha afirmación, la Agencia omite nuevamente el establecimiento de medidas realizado por TPHS; y que ha sido acreditado en el presente escrito. Si bien la Agencia hace referencia a “la ausencia de tales medidas”, la AEPD no concreta la ausencia de qué medidas determina un aumento de la gravedad de un supuesto carácter negligente de esta parte. Es por ello, que no puede considerarse a ésta como negligente, en tanto se han establecido procedimientos apropiados, los cuales han sido revisados y reforzados progresivamente. En todo caso, TPHS ha de ser considerada diligente y actuar este hecho como atenuante de la sanción. 6) Vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal: No puede considerarse la actividad desempeñada por TPHS, de manera genérica, como elemento agravante. En este sentido, resulta evidente y de sentido común que la actividad de la Compañía está vinculada al tratamiento de datos de carácter personal. No obstante lo anterior, la actividad de TPHS no está vinculada al tratamiento supuestamente infractor de datos de carácter personal, sino a la compraventa de dispositivos electrónicos y de telecomunicaciones. A sensu contrario del criterio aplicado en otros casos, la AEPD sostiene en el presente procedimiento que el mero hecho de que TPHS trate datos en el desarrollo de su actividad implica que el criterio que ahora nos ocupa sea concurrente y deba ser tenido como una circunstancia agravante. En cuanto al criterio adoptado por la AEPD, esta parte no comprende cómo es posible que el simple hecho de tratar datos de carácter personal en el seno de una actividad empresarial, independientemente de si el tratamiento infractor es ajeno a dicha actividad, puede ser tenido en cuenta como una circunstancia agravante, en tanto en cuanto ello implicaría que esta circunstancia concurrirá como agravante en absolutamente todos los procedimientos sancionadores de la AEPD, ya que a día de hoy resulta extremadamente complicado encontrar una empresa que no trate, al menos, los datos identificativos de sus clientes o de personas que prestan servicios o están empleadas por sus clientes. A mayor abundamiento, cabe traer a colación la Resolución 134/2018, de 30 de enero, de la AEPD, en la que ésta estimó que existía una escasa vinculación de la actividad de la denunciada con la realización de tratamientos de datos de carácter personal, cuando dicha entidad trata datos como DNI, nombre y apellidos, número de teléfono y dirección de correo electrónico y postal de sus clientes. En este caso, entiende esta C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 42/197 parte que los datos tratados por el Sistema tienen escasa, por no decir nula, relación con el objeto social de TPHS. Tanto es así que, ahondando en lo anterior, en la ya mencionada Resolución 1066/2018, de 31 de julio, la Agencia considera que no concurre la circunstancia agravante, pese a que los datos tratados eran masivos, dado que hablamos de un Sistema de videovigilancia que observa de forma sistemática y a gran escala una zona de acceso a público (tratamiento que, hoy en día y ya en el momento en que se dictó la resolución, exigiría llevar a cabo una evaluación de impacto de privacidad). En este sentido, la Agencia realiza manifestaciones genéricas, que no vincula con la diligencia exigible a TPHS: así, habla de “tratamientos que conllevan la creación o utilización de perfiles personales”, sin que la Agencia haya analizado ningún tratamiento efectuado por TPHS que implique la realización de perfiles; o “se trata de una empresa grande habituada al tratamiento de datos personales”, sin cuantificar siquiera tales criterios. No resulta posible legitimar la concurrencia de un agravante calificando a una persona jurídica como “grande” y con atención a su habitualidad en el tratamiento de datos personales. Por todo ello, no cabe interpretar este aspecto como agravante. 13.- SOBRE LA CONSIDERADOS. CONCURRENCIA DE FACTORES ATENUANTES NO Entiende TPHS que, según lo establecido en el artículo 83.2 del RGPD y el artículo 76.2 de la LOPDGDD, concurren las siguientes circunstancias atenuantes que no han sido consideradas en la adecuada graduación de la sanción: 1) En primer lugar, resulta un hecho no controvertido que TPHS no ha recibido ningún tipo de beneficio como consecuencia de la presunta infracción. 2) Toda infracción anterior cometida por el responsable: a este respecto, cabe mencionar que, la Compañía nunca ha sido sancionada por hechos similares a los de este caso. 3) Ha quedado acreditado que en ningún momento se han tratado categorías especiales de datos. 4) No ha existido ninguna intencionalidad por parte de TPHS de vulnerar la normativa de protección de datos, ni se ha producido ninguna negligencia por su parte. Tal y como se ha acreditado, PHONE HOUSE cumplió con rigor la totalidad de las obligaciones que impone la normativa de protección, implantando para ello las medidas adecuadas exigibles. 5) En cuanto al grado de cooperación de TPHS con la AEPD con el fin de poner remedio a la supuesta infracción y mitigar los posibles efectos adversos: ha quedado acreditado que se ha contestado en tiempo y forma a todos los requerimientos de información que fueron solicitados por la AEPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 43/197 Por tanto, esta parte ha mostrado en todo momento, a lo largo del presente procedimiento, una actitud proactiva y de colaboración con esta Agencia, aportando información que contribuya a esclarecer los hechos. 6) Disponer de un delegado de protección de datos: la Compañía cuenta con un delegado de protección de datos interno, que supervisa, de forma rigurosa, el correcto cumplimiento de la normativa en materia de protección de datos. Un análisis objetivo de los hechos, que han dado lugar a este procedimiento sancionador, hace aplicar necesariamente el artículo 83 RGPD y establecer la sanción correspondiente a la escala inmediatamente inferior en gravedad y en su grado mínimo ya que no existe ni culpabilidad ni antijuridicidad en la actuación TPHS. Pretender otra cosa y aplicar a estos hechos una multa elevada, como es considerada la sanción planteada por la AEPD en el Acuerdo, supondría una sanción desproporcionada y contraria a la actuación de la AEPD en casos muy similares al que nos ocupa. En este sentido, es intención de TPHS dejar constancia y demostrar que las medidas vigentes en el momento de presunta infracción cumplían con las más rigurosas normas, pautas, estándares y recomendaciones para poder hacer frente a los riesgos y que eran las adecuadas e idóneas teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas. A la luz de lo anteriormente expuesto, de acuerdo con la información proporcionada en el presente, se reafirma la condición de TPHS como diligente en su actuación. 14.- SOBRE EL CONCURSO DE INFRACCIONES. Señala TPHS que el art. 5.1(
  9. f)del RGPD establece el principio de integridad y confidencialidad, el cual supone que “los datos deben ser tratados de tal manera que se garantice una seguridad adecuada de los datos personales, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u organizativas apropiadas”. La AEPD en su Acuerdo de Inicio indica que “el principio de integridad y confidencialidad de los datos exige una garantía de seguridad en la aplicación de medidas técnicas u organizativas”. Por otro lado, el art. 32 RGPD contiene la obligación de aplicar “medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo”, indicando las variables a tener en cuenta para determinar esas medidas apropiadas. De esta forma, entiende TPHS que el art. 32 RGPD viene a concretar cómo cumplir con el principio de integridad y confidencialidad recogido en el art. 5.1(
  10. f)RGPD, estando ambos preceptos íntimamente relacionados. En este sentido, esta conexión resulta equiparable a la relación entre el principio de licitud (art. 5.1(
  11. a)RGPD) y el art. 6 RGPD que contiene las bases de legitimación que hacen lícito un tratamiento; o entre el principio de transparencia (art. 5.1(
  12. a)RGPD) y los arts. 12, 13 y 14 del RGPD donde se regula cómo informar de manera transparente. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 44/197 En relación con los hechos relatados en el Acuerdo de Inicio, se imputa a TPHS un incumplimiento del art. 5.1(
  13. f)por darse una quiebra de la confidencialidad de los datos, al considerarse que las medidas de seguridad con que contaba la Compañía en el momento del ciberataque no eran adecuadas para garantizar la seguridad. En este sentido, indica que lo decisivo para determinar si efectivamente se ha producido este incumplimiento es la adecuación o no de las medidas de seguridad implementadas y trae a colación la opinión reiterada de esta Agencia (citamos, por todas, la Resolución de 26 de julio de 2022, EXP202100390; la Resolución de 11 de mayo de 2022, EXP202104855; y la Resolución de 11 de abril de 2022, EXP202100562), donde afirma que “hay que señalar que la notificación de una brecha de seguridad no implica la imposición de una sanción de forma directa, ya que es necesario analizar la diligencia de responsables y encargados y las medidas de seguridad aplicadas”. Entiende TPHS que, en relación con los hechos analizados, existe una conexión directa entre las vulneraciones de ambos artículos apreciadas. De esta forma, la infracción del art. 32 RGPD, esto es, la no existencia de medidas de seguridad apropiadas fue necesaria e inevitable para que tuviera lugar una vulneración del principio de integridad y confidencialidad, derivada de una pérdida de control de los datos personales al no existir medidas de seguridad suficientes. Así, de haber contado TPHS con medidas apropiadas en el sentido del art. 32 RGPD, no habría podido concluirse la infracción del principio de integridad y confidencialidad a causa de la brecha de seguridad, lo anterior habida cuenta tanto del literal del art. 5.1(
  14. f)RGPD, como la opinión de la AEPD traída a colación en el párrafo anterior, como la argumentación de la Agencia a lo largo del Acuerdo de Inicio. Concluye por ello TPHS que, al derivarse de un mismo hecho las dos infracciones consideradas por la AEPD, implicando la comisión de una, necesariamente, la comis

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.