← España

PS-00166-2016

1/25 Procedimiento Nº PS/00166/2016 RESOLUCIÓN: R/02403/2016 En el procedimiento sancionador PS/00166/2016, instruido por la Agencia Española de Protección de Datos a la entidad TECNOCOM ESPAÑA SOLUTIONS, S.L., de oficio y en virtud de las denuncias presentada por la ASOCIACIÓN DE CONSUMIDORES Y USUARIOS EN ACCIÓN DE SEVILLA (FACUA) y el GRUPO MUNICIPAL CIUDADANOS SEVILLA, y en base a los siguientes, ANTECEDENTES PRIMERO: Con fecha 04/09/2015, la Directora de la Agencia Española de Protección de Datos acordó la apertura de actuaciones previas de investigación, con motivo de las noticias publicadas en prensa los primeros días de septiembre, sobre la existencia de una quiebra de seguridad en los servicios que el Ayuntamiento de Sevilla ofrece a los ciudadanos a través de internet. Por otra parte, con fechas 07/09/2015 y 16/09/2015, se recibieron sendos escritos de las entidades Asociación de Consumidores y Usuarios en Acción Sevilla (en lo sucesivo FACUA) y Grupo Municipal Ciudadanos Sevilla (en lo sucesivo CIUDADANOS SEVILLA), en los que se pone de manifiesto que, a través de la web de la Oficina Virtual de la Agencia Tributaria de Sevilla, introduciendo un número de DNI, se podía acceder a toda la información de su titular: datos personales, impuestos, multas, etc. Con la denuncia de CIUDADANOS SEVILLA se aportó impresión de pantalla con el resultado del acceso a la web https://www.sevilla.org a través de la búsqueda “agencia tributaria de Sevilla indique el nif de la persona”, realizada utilizando el buscador Google, que ofrece como resultado un enlace a la Oficina Virtual de la Agencia Tributaria del Ayuntamiento de Sevilla (en lo sucesivo Agencia Tributaria de Sevilla), en la URL https://www.servilla.org............... Asimismo, se aportó impresión de pantalla con el detalle de los datos personales a los que se tiene acceso al introducir un número de DNI (nombre y apellidos de los contribuyentes, domicilio, deudas pendientes, tributos y expedientes a los que corresponden, números de recibos, cuentas bancarias, matrículas de vehículos…). Estas comprobaciones constan diligenciadas notarialmente. La entidad FACUA aporta varios artículos insertados en diarios digitales que se refieren a los hechos denunciados. En octubre de 2015, se publicaron nuevas noticias en medios de comunicación sobre otro posible fallo en la misma web de la “Oficina Virtual de Sevilla”, en las que se indica que utilizando certificado digital para el acceso a la misma existe una opción de cambio de contribuyente que solicita un número de CIF o DNI, permitiendo el acceso a toda la información del titular. SEGUNDO: A la vista de los hechos denunciados, en fase de actuaciones previas, por los Servicios de Inspección de esta Agencia se llevaron a cabo las siguientes actuaciones: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/25 A- En relación con la brecha de seguridad producida en el mes de septiembre. 1. Con fechas 04 y 09/09/2015, por los Servicios de Inspección de la AEPD se realizaron diversas consultas a través de la Oficina Virtual de la Agencia Tributaria del Ayuntamiento de Sevilla, no obteniéndose constancia sobre la posibilidad de acceder a datos de los contribuyentes introduciendo únicamente el dato relativo al DNI. En todos los casos, además del NIF/CIF se requiere, para el acceso a la información de que se trate, se exige la introducción de otros datos: para la consulta de recibo de Impuesto de bienes inmuebles, de naturaleza rústica o urbana, deben introducirse los valores en “Referencia catastral” y “Valor catastral”; para el Impuesto de Actividades Económicas, la “Referencia censal”; para la consulta de recibo de Impuesto de Vehículos de Tracción Mecánica, la “Matrícula del vehículo”; para la consulta de recibos de Tasas, el “Número de Expediente”; para la consulta de multas, la “Matrícula del Vehículo”, el “Expediente” y “Boletín”; etc. Asimismo, se comprueba que el acceso a la URL https://www.servilla.org.............. no obtiene resultados. 2. Con fecha 16/09/2015, se realizó una inspección en la sede de la Agencia Tributaria del Ayuntamiento de Sevilla, de la que se desprende lo siguiente: . La Agencia Tributaria del Ayuntamiento de Sevilla tiene suscrito un contrato de servicios, de fecha 27/03/2013, con la empresa TECNOCOM ESPAÑA SOLUTIONS, S.L. (en lo sucesivo TECNOCOM), empresa adjudicataria del concurso para la “Contratación de un servicio a la Agencia Tributaria de Sevilla consistente en la ejecución de trabajos de mantenimiento del Sistema Integrado de Gestión Tributaria y de Recaudación (ALBA) durante los ejercicios AAAA1”. El contrato suscrito obliga a lo estipulado en el Pliego de Cláusulas Administrativas Particulares y en el Pliego de Prescripciones para la Contratación del Servicio y el. En ninguno de ellos se hace referencia a lo estipulado en el artículo 12 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD). De lo estipulado en el Pliego de Cláusulas Administrativas Particulares cabe destacar lo siguiente: “III. EJECUCIÓN DEL CONTRATO 12, Responsable del contrato. El órgano de contratación podrá designar una persona responsable del contrato conforme se establece en el artículo 52 del TRLCSP… 13. Ejecución del contrato. Condiciones especiales de ejecución… 13.2 Ejecución. La ejecución del contrato se realizará a riesgo y ventura del contratista. El contrato se ejecutará con sujeción a lo establecido en su clausulado y en los pliegos, y de acuerdo con las instrucciones que... para su interpretación diere al contratista el órgano de contratación. El contratista será responsable de la calidad técnica de los trabajos que desarrolle y de las prestaciones y servicios realizados, así como de las consecuencias que se deduzcan para la Administración o para terceros de las omisiones, errores, métodos inadecuados o conclusiones incorrectas en la ejecución del contrato. El contratista estará obligado a presentar un programa de trabajo, cuando así se especifique en el anexo 1 y con el contenido que en el mismo se indique en el Pliego de Prescripciones C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/25 Técnicas, que será aprobado por el órgano de contratación. El contratista no podrá sustituir al personal facultativo adscrito a la realización de los trabajos, sin la expresa autorización del responsable del contrato. El contratista está obligado a guardar sigilo respecto de los datos y antecedentes que, no siendo públicos o notorios, estén relacionados con el objeto del contrato, de los que tenga conocimiento con ocasión del mismo… 18. Recepción. En el Pliego de Prescripciones Técnicas Particulares se indicará, en su caso, el lugar de entrega del objeto del contrato. La constatación de la correcta ejecución del objeto del contrato se acreditará mediante certificación expedida por el responsable del contrato. El órgano de contratación determinará si la prestación realizada por el contratista se ajusta a las prescripciones establecidas para su ejecución y cumplimiento, requiriendo, en su caso, la realización de las prestaciones contratadas y la subsanación de los defectos observados con ocasión de la recepción. Si los trabajos efectuados no se adecuan a la prestación contratada, como consecuencia de vicios o defectos imputables al contratista, podrá rechazar la misma quedando exento de la obligación de pago o teniendo derecho, en su caso, a la recuperación del precio satisfecho. La recepción del objeto de contrato se efectuará de acuerdo con lo previsto en los artículos 222 y 307 del TRLCSP. Una vez efectuada la recepción de la totalidad del trabajo y cumplido el plazo de garantía que; en su caso, se indique en el anexo 1, se procederá a la devolución de la garantía prestada, si no resultaren responsabilidades que hubieran de ejercitarse sobre la garantía, de conformidad con lo establecido en el artículo 102 del TRLCSP”. Por otra parte, en el Pliego de Prescripciones para la Contratación del Servicio se establece lo siguiente: “INTRODUCCION Este documento describe el pliego de condiciones técnicas relativo a la contratación de servicios para el mantenimiento del Sistema de Gestión Tributaria y de Recaudación (ALBA) de la Agencia Tributaria de Sevilla. La Delegación de Hacienda del Ayuntamiento de Sevilla procedió a la adjudicación de contrato para el desarrollo de dicho Sistema en el año 2000. Realizado el desarrollo y la implantación de la generalidad de los subsistemas incluidos en el mismo, se observa la necesidad de efectuar concretas adaptaciones derivadas fundamentalmente de las modificaciones normativas experimentadas y de la necesidad de incorporar nuevas prácticas de gestión que modernicen la gestión tributaria y de recaudación. Por otra parte, los diversos usuarios vienen solicitando mejoras en los procedimientos implantados que permitan facilitar, más allá del desarrollo previsto en el contrato inicial y los posteriores de desarrollo, nuevas funcionalidades de los trabajos que se vienen realizando con el aplicativo, y es absolutamente probable que se continúe con la solicitud de nuevas adaptaciones o modificaciones a la aplicación. Por otra parte, es clara la absoluta necesidad de contar en el Ayuntamiento de Sevilla, y en especial en la Agencia Tributaria de Sevilla (en adelante ATSe), con un Sistema Integrado de Gestión Tributaria y de Recaudación que funcione con máximas garantías de eficacia y legalidad, siendo absolutamente reintegrable, a través de una mejora de la recaudación tributaria, cualquier actuación en dicho sentido que se pudiera realizar. Por otra parte, la ATSe tiene como competencia la implantación, mejora y actualización del citado Sistema en todas sus áreas de gestión tributaria, inspección, tesorería, contabilidad, multas y recaudación. Ese apoyo habrá de entenderse sin perjuicio de las competencias de cada servicio en la definición funcional de la actividad administrativa, y del Servicio de Informática Municipal en C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/25 materia de desarrollo de los Sistemas de Información y de gestión de la infraestructura informática… 2.3 Definiciones A efectos de este pliego se tendrán en cuenta las siguientes definiciones: Análisis Revisión del Documento de Especificación Funcional ya existente o nueva elaboración si se trata de una extensión funcional. Se detallarán tanto los requisitos exigidos al Sistema como la especificación funcional del mismo. Diseño Se revisará o ampliará el diseño técnico al Sistema adaptándose en la especificación de la arquitectura física del sistema, la estructura física de datos y el entorno tecnológico a su estado actual y a sus proyecciones futuras. Construcción En esta fase se abordarán los módulos de nuevo desarrollo o modificaciones de los componentes de los sistemas afectados y de los procedimientos de usuario. Se consideran incluidos dentro del módulo de desarrollo de componentes del sistema: . La preparación del entorno de desarrollo, pruebas y procedimiento de operación. . Generación del código de los componentes, así como su documentación y prueba unitaria. . Realización de las pruebas intrínsecas de integración así como la evaluación de los resultados de dichas pruebas y las posibles correcciones a que hubiera lugar. Las pruebas se realizarán sobre una base de datos representativa del sistema con el conjunto de casos de prueba definido en la fase de diseño. Implantación Se considera la implantación como la preparación y realización de las pruebas de los subsistemas afectados, teniendo en cuenta el sistema globalmente considerado,- la confección de un plan de implantación, así como la realización de las pruebas de aceptación. Asimismo se considera incluida en esta fase la instalación de los procedimientos tanto automáticos como manuales de producción y la generación o actualización de la documentación pertinente y ayudas al usuario final. Todas las tareas de análisis, diseño y construcción necesarias para la implantación de los procesos desarrollados se efectuaran en base a las normas metodológicas que defina el Servicio de Informática Municipal, y de acuerdo con las herramientas de desarrollo, y plataforma tecnológica, que dicho servicio considere, y sin perjuicio de lo expresado en el apartado de características técnicas del Sistema. 2.4 Objeto, condiciones y alcance del trabajo De forma inicial se desarrollarán las tareas de análisis, diseño, construcción e implantación necesarias para el cumplimiento de los objetivos funcionales del proyecto. Estos trabajos no deben entenderse como la mera definición y codificación de un paquete de programas; por el contrario, se define como objetivo final el funcionamiento de dichos objetivos funcionales de cada aplicación, de acuerdo con las líneas definidas por la ATSe y los servicios afectados, y las líneas técnicas definidas por el Servicio de Informática Municipal. Las definiciones funcionales establecidas se considerarán el marco general a realizar, debiendo establecerse a través del análisis oportuno la definición concreta de la actuación, y en cualquier caso con un carácter amplio con la filosofía de cubrir el número más amplio de posibilidades, siendo competencia de los directores de proyecto la definición del alcance en el caso de cualquier duda al respecto entre la empresa desarrolladora y los servicios responsables. No obstante, los directores funcional y técnico del proyecto, a través de las reuniones de trabajo que se establezcan periódicamente con el jefe del proyecto, ordenarán al mismo la realización de labores de desarrollo, mantenimiento, producción o apoyo a usuarios, que en el marco del Sistema y sin estar incluidos en la anterior lista de tareas, se decidan realizar. Podrán, a su vez, otorgarse órdenes de trabajo concretas o genéricas, puntuales o periódicas, de análisis, C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/25 programación, desarrollo técnico, construcción, parametrización, depuración de datos, o de cualquier otro tipo que se considere conveniente para la buena marcha de la aplicación. Del cumplimiento y esfuerzos realizados de cada orden de trabajo, se dará cuenta en la siguiente reunión de trabajo, donde igualmente se analizarán las órdenes de trabajo en ejecución y la priorización de las órdenes pendientes de ejecución… 4 ORGANIZACIÓN DEL TRABAJO Existirá un comité de seguimiento del proyecto donde se encontrarán representadas las unidades de la ATSe implicadas en el proyecto. Igualmente existirá un grupo de trabajo funcional para la puesta en común de las decisiones sobre los procedimientos administrativos, modelos de documentos y flujos de trabajo. La ATSe designará un Director Funcional del Proyecto. A su vez, existirá un Director Técnico del Proyecto nombrado por el Jefe de Servicio de Informática Municipal entre su personal La empresa de servicio de asistencia técnica contratada para cada aplicación y proyecto aportará un equipo de trabajo integrado por un Jefe de Proyecto y de cuantos técnicos de adecuada cualificación y nivel de dedicación sean necesarios según la planificación que se fije. Dichos recursos mínimos necesarios se detallan en el apartado 5, junto con los requisitos mínimos de cada miembro del equipo humano. Los trabajos se prestarán de manera continuada en las oficinas del Ayuntamiento de Sevilla o de la propia empresa, en los turnos de trabajo que fueran necesarios para cumplir la planificación acordada. Se podrá planificar la realización de órdenes de trabajo para el correcto seguimiento de los mismos. Las funciones y responsabilidades de los Directores funcional y técnico del Proyecto y del Delegado del contratista (Jefe de proyecto) serán respectivamente: Directores funcional y técnico del Proyecto. - Dirigir, supervisar y coordinar la realización y desarrollo de los trabajos, en función de su alcance respectivo. En especial el director técnico deberá decidir y establecer los aspectos técnicos (herramientas de software, distribución del software, cambio de la estructura o el diseño de la base de datos, diseños técnicos, etc.). - Aprobar y comunicar conjuntamente al Jefe de Proyecto los contenidos de los trabajos para su realización. - Velar conjuntamente por el nivel de calidad de los trabajos, revisando y comprobando los mismos. - Coordinar las entrevistas entre usuarios y técnicos involucrados en el proyecto. - Decidir sobre la aceptación de las modificaciones técnicas y funcionales propuestas por el Jefe del Proyecto a lo largo del desarrollo de los trabajos. Asegurar el seguimiento del Programa de realización de los trabajos. - Hacer cumplir las normas de funcionamiento y las condiciones estipuladas en este Documento. - Aprobar conjuntamente los resultados y certificaciones parciales y totales de la realización de los proyectos. A estos efectos deberán recibir y analizar los resultados y documentación elaborados a la finalización de cada etapa, pudiendo introducir las modificaciones o correcciones oportunas antes del comienzo de las siguientes, requiriéndose su aprobación final. Delegado del Contratista (Jefe del Proyecto) - Organizar la ejecución del proyecto de acuerdo con el Programa de realización de los trabajos y poner en práctica las instrucciones de los Directores del Proyecto - Ostentar la representación del equipo técnico contratado en sus relaciones con la Administración Municipal en lo referente a la ejecución de los trabajos. - Proponer a os Directores del Proyecto las modificaciones que estime necesarias sobre las “Ordenes de Trabajo”, surgidas durante el desarrollo de los trabajos. - Asegurar el nivel de calidad de los trabajos. Presentar a los Directores del Proyecto, para su aprobación, los resultados parciales y totales de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/25 la realización del proyecto. CONDICIONES GENERALES DE REALIZACIÓN 5.5 Confidencialidad de la información. No se podrá transferir información alguna sobre los trabajos a personas o entidades no explícitamente mencionados en este sentido en el contrato sin el consentimiento, por escrito, de la ATSe. 5.6 Programa del trabajo Los directores del proyecto, previa deliberación con el contratista aprobarán el programa de trabajo presentado por éste, pudiendo introducir a lo largo de su ejecución las variantes en el mismo que se estimen necesarias, dentro de los límites contractuales. 5.7 Aceptación final Para efectuar la aceptación final del proyecto la ATSe efectuará las pruebas que estime oportunas de verificación y validación del objeto del presente documento”. . El Sistema Integrado de Gestión Tributaria y de Recaudación (Oficina Virtual) permite al ciudadano el acceso a los datos tributarios utilizando certificado digital o número DNI junto con otra información específica del trámite a realizar (número de matrícula, expediente, referencia catastral, importe….). . Con fecha de 04/03/2015, se procedió a la implantación –puesta en producción- de una modificación del método de acceso utilizando certificado digital, motivado por la necesidad de la adecuación a las diferentes versiones de los navegadores y la diferente versión del reconocimiento de certificado digital emitido por la Fábrica Nacional de Moneda y Timbre. En la puesta en producción se mantuvo, por error, un programa que solo debía de existir en el entorno de desarrollo, el cual mostraba un formulario de entrada a la Oficina Virtual que solicita como única autenticación el número de NIF. Este formulario estaba disponible para su acceso a través de Internet, si bien no se permitía su acceso directamente desde las opciones disponibles en la Oficina Virtual. Solo se podía acceder al mismo utilizando unas palabras claves como criterios de búsqueda en buscadores de Internet Google, Yahoo…, o directamente conociendo la dirección web completa https://www.sevilla.or............... El acceso a través de dicho formulario requería únicamente la indicación del NIF o CIF del contribuyente. Con fecha 03/09/2015, se presentó en el Registro del Ayuntamiento una denuncia de un partido político, en la que se pone de manifiesto que la web de la Agencia Tributaria tiene una brecha de seguridad que permite el acceso a los datos privados de los contribuyentes conociendo únicamente el NIF. El Ayuntamiento no recibió la denuncia hasta días posteriores, aunque tuvo conocimiento de los hechos el mismo día 3, sobre las 13 horas, informados por personal del Ayuntamiento que conoció la rueda de prensa. A partir de este momento, se realizaron las siguientes acciones: . La Agencia Tributaria comprobó que realizando una búsqueda del patrón especifico “agencia tributaria sevilla indique nif de la persona” en Google se accedía al formulario que solicita el NIF en el enlace https://www.sevilla.or............... Al registrar un NIF como autenticación se accedía a todos los datos tributarios del contribuyente. En ese momento se decidió el bloqueo de la Oficina Virtual sobre las 14 horas, restableciéndose el sistema a las 17:30 horas. . Una vez conocida la incidencia, el Instituto Tecnológico del Ayuntamiento, como responsable de los servidores que alojan la web y la seguridad de acceso, procedió a deshabilitar el acceso al formulario a las 13:54 horas. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/25 . La Agencia Tributaria abrió un expediente informativo reservado como consecuencia de esta incidencia de seguridad y solicitó informes, entre otros, al Departamento de Informática de la Agencia Tributaria, a TECNOCOM, y al Instituto Tecnológico del Ayuntamiento. Con fecha 11/09/2015, el Departamento de Informática informó como sigue: “- El pasado Jueves día 3 de los corrientes, recibo llamada de la Sra. Gerente de esta Agencia, indicándome la existencia de un fallo de seguridad en la Oficina Virtual de la ATSe, sobre las 13,00 horas, del que ha tenido constancia por una rueda de prensa realizada por un determinado partido político donde ha puesto de manifiesto tal situación. - Desde ese mismo momento junto con la Sra. Jefa del Proyecto del Sistema de Gestión Tributaria de la Agencia y del mantenimiento correctivo, evolutivo y nuevos desarrollos de la 0V, de la empresa Tecnocom, nos disponemos a Intentar localizar el posible acceso no autorizado, no siendo capaces de llegar a la situación expuesta en la rueda de prensa, hasta que recibo la llamada de un integrante del Gabinete de Prensa del Ayuntamiento de Sevilla (desconozco el nombre) donde se me hace. Indicación exacta de la manera de proceder para llegar al determinado enlace. - La información que se me facilita por el Gabinete de Prensa, es en concreto la búsqueda del patrón específico “agencia tributaria Sevilla indique nif de la persona” en el buscador de Internet Google, que llevaba únicamente en este caso, no en otro, a un enlace de la 0V, en concreto a https://www.servilla.org...............htm. - Comprobamos que efectivamente introduciendo el nif de un contribuyente daba paso a la Información tributaria del contribuyente en cuestión, de la misma forma que lo hacen las Gestorías autorizadas mediante la adhesión pertinente al convenio entre esta Agencia y el Colegio de Gestores Administrativos de Sevilla, pero sin solicitar credenciales algunas, esto es, de acceso libre. No teniendo constancia alguna el que suscribe de la existencia de dicha página hasta ese momento. - Aunque la página referenciaba claramente el carácter de pruebas de su razón de ser, dado que en la misma aparecía la palabra “Desarrollo”, apuntaba a la base de datos de producción, esto es, la real no la de pruebas. - Desde ese momento, 14 00 horas y hasta las 17 30 aproximadamente desde ese mismo día, se procedió a imposibilitar cualquier acceso a la plataforma de la OV, hasta que el error fue detectado y corregido por el personal de la firma Tecnocom, que estuvieron dispuestos desde el primer momento a solucionarlo… - Se le solicita al ITAS, el fichero de trazas del servidor intermediario (proxy Inverso) que es quien verdaderamente intercepta las peticiones desde la red a la dirección de destino específica… - Indagando sobre el enlace comprometido en la 0V, comprobamos que existe desde Marzo del presente año, coincidiendo con una encomienda de trabajos a la firma Tecnocom, donde se les solicitó adecuaran los mecanismos de autenticación y firma a la nueva versión de la plataforma municipal (©firma) para no perder las visitas de los usuarios con navegadores Mozilla Firefox y Google Chrome (90% del tráfico),, ya que tanto el colectivo de desarrolladores del proyecto Mozilla como la firma Google, habían abandonado el uso de la capa de navegación segura 2 (SSL2) y esto hacía que no pudieran acceder a la plataforma”. En el informe emitido por el Instituto Tecnológico (ITAS) consta lo siguiente: “1. Introducción.

  1. a)La ATSe es un organismo autónomo del Ayuntamiento de Sevilla que cuenta en su plantilla con personal dedicado a las TIC. Este personal se encarga del equipamiento de los propios usuarios de la ATSe y del diseño de las aplicaciones de gestión necesarias para su funcionamiento, estando subcontratadas las tareas de desarrollo y mantenimiento de estas C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/25 aplicaciones con empresas externas.
  2. b)Dichas aplicaciones están alojadas en servidores bajo la supervisión del ITAS en las instalaciones de éste último. Asimismo, las Bases de Datos de esas aplicaciones están centralizadas en los servidores centrales del ITAS, siendo éste el encargado de su explotación, mantenimiento y salvaguarda. Las aplicaciones web de la ATSe están alojadas en la DMZ (De Militarized Zone) ubicada en el CPD del ITAS, siendo este, por tanto, responsable de la seguridad perimetral de dichos servidores, por lo que dispone de los medios necesarios para evitar accesos no autorizados y ataques a los servicios allí alojados, así de protegerlas de vulnerabilidades que puedan propiciar esos ataques y/o accesos no autorizados.
  3. c)En sesión del Consejo del ITAS celebrada el 19 de Noviembre de 2014 se aprobó el nombramiento del Comité para la Gestión y Coordinación de la Seguridad de la Información del Ayuntamiento de Sevilla. Dentro de dicho Comité, se nombró como Responsable de la Seguridad de la ATSe al Gerente de dicha ATSe y como Responsable del Sistema al Jefe de Sección de Informática de la ATSe.
  4. d)El supuesto fallo de seguridad consistía en el acceso a datos personales de los contribuyentes gestionados por la ATSe mediante la simple introducción de un DNI válido en el formulario https://www.servilla.org.............., sin hacer más comprobaciones ni solicitar ningún tipo de autenticación mediante certificados que acreditaran que el demandante de información era realmente la persona a la que se referían los datos mostrados”. En relación con la secuencia de hechos, el citado Instituto añade: . Se comprobó, a través de los registros de acceso a la Oficina Virtual (LOG), que, con fecha 08/03/2015, se produjo un cambio en la autenticación del acceso a los datos contenidos en el Sistema a través del formulario web entradaContribuyente.htm y que a partir de esta fecha se producen accesos mediante autenticación con certificado digital y otros accesos no autenticados redirigidos desde buscadores a dicho formulario web, todo ello debido a la existencia de la página web entradaContribuyente.htm con fecha anterior a 8 de marzo. No obstante, a este formulario se accede solo de forma directa a través de los buscadores o de la propia URL, no estando vinculado a la página de inicio de la Oficina Virtual. . A partir del 31/03/2015 se detecta el primer acceso directo desde un buscador a la URL https://www.sevilla.or............... Aunque se habían producido 16 accesos a dicho formulario entre el día 8 y el 31 de marzo, únicamente constan dos direcciones IP distintas, lo que hace suponer que se trataran de pruebas realizadas por el equipo de desarrollo. . Posteriormente se comprueba que se accede al formulario desde una aplicación denominada “Gestiontramites”, que cambió de nombre a “tramítamelo”. A partir del 08/06/2015 hasta el 28/08/2015 se realizan 11 accesos desde buscadores y 10 accesos desde “tramítamelo”. . Con fecha 28/08/2015 se producen 208 accesos al formulario desde diferentes IP y la mayoría desde dispositivos móviles, y con fecha 03/09/2015 se producen 596 intentos de acceso, de los cuales solo 129 son exitosos ya que en esa fecha se deshabilita el formulario. . El número de contribuyentes que constan en la base de datos es 2.858.441. Y como “Conclusiones” se indica: “
  5. a)El incidente acaecido con el formulario http://www.sevilla,org..............htm, si bien se trata de un fallo de seguridad, no se puede considerar una vulnerabilidad del sistema, Sí de la aplicación (formulario) ya que no asegura el acceso a los datos de cada contribuyente mediante un sistema de autenticación oportuno. El fallo consistía en que la lógica de la aplicación no constataba mediante certificados ni ninguna otra comprobación que la persona que hacía la consulta era el referido en los datos mostrados…
  6. c)Estos test de vulnerabilidades, a pesar de que comprueban entradas sin validar, no habrían llegado al formulario en cuestión al no estar éste enlazado a ningún otro formulario de la Oficina C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/25 Virtual.
  7. d)El número de accesos que tiene el citado formulario desde el 8 de marzo hasta el 28 de agosto (fecha presumible en la que se produce la denuncia de la persona que descubrió la existencia del formulario) es realmente mínimo, por lo que no se puede deducir que se hayan estado extrayendo datos personales de contribuyentes con ningún fin.
  8. e)Por tanto, podemos concluir que no se ha tratado de un ataque contra los servidores y aplicaciones del Ayuntamiento de Sevilla, que no se ha hecho un uso masivo del formulario con el fallo en la seguridad y que el impacto del citado fallo ha sido mínimo en cuanto al acceso a datos de contribuyentes”. . En el informe emitido por TECNOCOM consta que “en base a las comprobaciones que se efectuaron el jueves 3 de septiembre, se identificó un código determinado como posible causante del problema. Se procedió a la corrección de este código de forma inmediata y se realizaron las pruebas para confirmar que ya no se producía el acceso no controlado”. “Tras comprobar que al utilizar la cadena de búsqueda antes indicada se accedía a un entorno de pruebas de la Oficina Virtual (circunstancia que se conoce porque en dicho entorno aparece el texto “desarrollo”), se desactiva dicho entorno de pruebas de forma inmediata. A pesar de ello, el acceso a la Oficina Virtual a través de dicha cadena de búsqueda siguió activo, por lo que se sugirió al responsable de sistemas de la Agencia la desactivación temporal de la Oficina Virtual hasta la resolución del problema, y éste accedió a desactivar la Oficina Virtual en explotación. A partir de la desactivación completa de la Oficina Virtual, los técnicos de TECNOCOM informan a sus responsables sobre este incidente el mismo jueves 3 de septiembre sobre las 14:45 horas, solicitando apoyo adicional para tratar de solventar el mismo en el menor plazo posible, Los responsables de TECNOCOM se desplazan inmediatamente a las dependencias de la Agencia, acompañados de dos técnicos de apoyo y contando con el soporte de otros dos técnicos en remoto, al objeto de tratar de proporcionar una solución y verificar que no pudieran haberse producido otras incidencias En base a las comprobaciones que se efectuaron el jueves 3 de septiembre, se identificó un código determinado como posible causante del problema. Se procedió a la corrección de este código de forma inmediata y se realizaron las pruebas para confirmar que ya no se producía el acceso no controlado. Una vez comunicadas a la Gerente de la Agencia las actuaciones realizadas y la constatación de la resolución del problema, y a su petición expresa, se restableció el servicio, sobre las 18:00 horas de ese mismo jueves 3 de septiembre”. . A la vista de los Informes, los representantes del Ayuntamiento manifestaron que no se han detectado accesos masivos, ni descargas de datos masivas, ni accesos realizados desde direcciones IP fuera del territorio nacional. Tampoco se ha detectado ninguna modificación en los datos de los contribuyentes ni la utilización de ninguno de ellos por terceros. . En la Inspección realizada se verificó que: . Los datos personales y de gestión tributaria que se visualizaban en el acceso a través del formulario entradaContribuyente.htm corresponden con los accesos permitidos utilizando certificado digital. . El acceso a la Oficina Virtual sin utilizar certificado digital solo tiene habilitadas unas pocas gestiones tributarias, y para cada una de ellas se solicita el NIF y al menos otro dato adicional. . Se comprobó que, utilizando los NIF y datos de los contribuyentes que han sido aportados en la denuncia, se puede acceder a parte de las gestiones tributarias (conociendo el NIF y un C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/25 dato identificativo de la gestión), verificándose la coincidencia de los mismos. B. En relación con la brecha de seguridad producida en fecha 23/10/2015, la Agencia Tributaria del Ayuntamiento de Sevilla informó lo siguiente: . Con fecha 29/10/2015, la Agencia Tributaria abre un expediente informativo reservado al tener conocimiento de una posible nueva brecha de seguridad en la web de la Oficina Virtual, requiriéndose diversos informes. Según estos informes, se constató que, accediendo con el perfil de “Persona jurídica con certificado digital”, se ofrecía la opción de “Cambiar Contribuyente” mediante la cual se daba la posibilidad de introducir un CIF/DNI y acceder a la información y gestión de ese titular con las mismas utilidades que las ofrecidas con certificado digital. El Instituto Tecnológico informó lo siguiente: “1. Introducción
  9. d)El supuesto fallo de seguridad consistía en el acceso a datos personales de los contribuyentes gestionados por la ATSe, una vez se había accedido con un Certificado Digital de Persona Jurídica válido. Bastaba con acceder al formulario y teclear el DN1/CIF del contribuyente deseado para que la aplicación mostrara los datos del mismo, sin hacer más comprobaciones ni solicitar ningún tipo de autenticación mediante certificados que acreditaran que el demandante de Información era realmente la persona a la que se referían los datos mostrados. 2. Hechos.
  10. a)A diferencia del Incidente anterior, en esta ocasión los usuarios accedían al formulario de validación navegando por las distintas opciones de menús. Todo ello hasta llegar a un formularlo llamado /ovweb/autenticacion.htm en el que, si se dispone de un Certificado Digital válido y reconocido, se procedía a autenticar al solicitante.
  11. b)A partir de este momento, los datos de navegación no se recogen en los logs de acceso, ya que no se cambia de formulario, Por ello, es inviable detectar si el contribuyente que había accedido debidamente validado ha efectuado distintas consultas a distintos DNI/CIF,
  12. c)El contenido de los logs fueron enviados al Responsable del Sistema de la ATSe mediante correo electrónico el pasado 23 de octubre de 2015 a las 10:06 para su estudio y por si podía aportar algo en la investigación en curso. 3. Conclusiones
  13. a)El incidente acaecido, si bien se trata de un fallo de seguridad, no se puede considerar una vulnerabilidad del sistema. Sí de la aplicación (formulario) ya que no asegura el acceso a los datos de cada contribuyente mediante un sistema de autenticación oportuno. El fallo consistía en que la aplicación permitía a un usuario debidamente autenticado mediante Certificado Digital, cambiar el objeto de su consulta introduciendo otros DNI/CIF, sin que la aplicación exigiera una nueva autenticación del usuario… b)…Está previsto que en las próximas semanas se realicen estas auditorías a las webs municipales entre las que se va a Incluir la de la propia ATSe.
  14. c)Estos test de vulnerabilidades, a pesar de que comprueban entradas sin validar, no habrían detectado este fallo, al tratarse de una lógica implementada en un formulario, cosa que se escapa del alcance de estos Test,
  15. d)Con la información registrada en los Logs de acceso a los servidores Proxy, es imposible determinar si un contribuyente debidamente acreditado ha introducido más de un CIF/N1F y ha accedido a la información correspondiente”. El Departamento de Administración de la Agencia Tributaria de Sevilla, en relación con el contrato suscrito con TECNOCOM, informó lo siguiente: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/25 “Por lo que respecta a la seguridad de los sistemas de información, este contrato, como cualquier otro de esta naturaleza este sujeto a lo dispuesto por la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal. Debido al hecho de que esta ley establece con precisión todas las determinaciones relativas a la protección de los datos y la seguridad de los sistemas de información, no se añadieron obligaciones específicas para el contratista en los pliegos del contrato. El párrafo final del apartado 13.2 Ejecución del contrato. Condiciones especial de ejecución. Ejecución del Pliego de Cláusulas Administrativas Particulares del Contrato dispone: “El contratista está obligado a guardar sigilo respecto de los datos y antecedentes que, no siendo públicos o notorios, estén relacionados con el objeto del contrato de los que tenga conocimiento con ocasión de/mismo” Igualmente el Pliego de Prescripciones Técnicas en su apartado 2 “CONTENIDO DEL TRABAJO” subapartado 2,1 “Descripción del Sistema” dispone expresamente: “El Sistema de Gestión Tributaria y de Recaudación está concebido como un sistema integrado que incluye todos los subsistemas de gestión, control y producción relacionados con los ingresos públicos del Ayuntamiento de Sevilla. Así su función es aglutinar y gestionar toda la información que se produce en estas materias, cuidando su integridad seguridad y consistencia”. Estás exigencias, redactadas en términos genéricos, deben entenderse referidas al cumplimiento de todas las disposiciones establecidas en esta materia por la Ley Orgánica de Protección de Datos de Carácter Personal, antes referida”. Asimismo, el Departamento de Recaudación y Relaciones con el Contribuyente señaló en su informe de 09/11/2015 que “en ningún momento del desarrollo e implementación de la Oficina Virtual, pudo dar a la empresa responsable del desarrollo de la aplicación informática tales indicaciones de acceso (posibilidad de acceder a las mismas utilidades ofrecidas por el certificado digital introduciendo el DNI de otro contribuyente), precisamente porque, por su propio carácter, el acceso con certificado digital, se entiende reservado, en todo caso, a los datos de la persona jurídica o persona física que lo representa, y que está legitimada para acceder”. Igualmente, la entidad TECNOCOM emitió informe sobre la incidencia detectada señalando lo siguiente: “A primera hora del viernes 23 de octubre de 2015, nos comunican responsables de la Agencia Tributaria que aparece noticia en prensa de que accediendo cori un certificado digital a la oficina virtual de la Agencia Tributaria (la “Oficina Virtual”), e introduciendo el DNI o el CIF de cualquier contribuyente, se está pudiendo consultar información reservada de dichos contribuyentes, El equipo técnico de TECNOCOM y los técnicos de la Agencia intentan conjuntamente reproducir el problema sin éxito Mientras se realizan estas pruebas para identificar el problema, la Agencia Tributaria decide desactivar la Oficina Virtual, Tras varias horas de pruebas y comprobaciones se localiza, para el caso de los certificados de persona jurídica, un posible tratamiento similar al mencionado en la noticia, hecho que es confirmado por las pruebas realizadas por técnicos de la Agencia Tributaria. Inmediatamente se procedió al cambio de dicho tratamiento de acuerdo a las instrucciones de los responsables de la Agencia Tributaria, y se realizaron las pruebas para confirmar que se comportaba de forma adecuada. Una vez comunicadas a la gerente de la Agencia Tributaria las actuaciones realizadas para la resolución de la incidencia y constatado por ella misma y por la directora del Departamento de Recaudación y Relaciones con el Contribuyente el funcionamiento correcto de la Oficina Virtual, y bajo su petición expresa, se restableció el servicio sobre las 15:30 horas de ese mismo viernes 23 de octubre. Sobre los motivos que han podido ocasionar esta situación, la información de la que dispone C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/25 Tecnocom es la siguiente: 1- Hasta la fecha 3/10/2013, el certificado de persona jurídica tenía un comportamiento similar al de cualquier otro certificado de persona física En esa fecha se solicita por parte de la Gerencia de Urbanismo que para ese tipo de certificado de persona jurídica, se traten los datos de la empresa en lugar de los del representante, dejando además registrados los datos de este. 2.- Con fecha 9/10/2013, y como respuesta a la solicitud de la Gerencia de Urbanismo, quedó activado en producción lo solicitado en el tipo de certificado para la Gerencia de Urbanismo y se dejó desactivado para la Agencia Tributaria. 3.- Con fecha 19/8/2014, se recibe una petición por parte de la Agencia Tributaria, a través del gestor de trabajos “Mantis”, por la que se solicita a Tecnocom que dicho comportamiento, que estaba inactivo, pase a activo. Tecnocom procedió al cambio, y siguiendo el proceso establecido, lo puso a disposición de la Agencia Tributaria para su prueba y aceptación. 4,- Desde ese momento y hasta la fecha de la incidencia en cuestión, Tecnocom no ha tenido ninguna solicitud de cambio ni notificación alguna sobre el comportamiento de este certificado”. TERCERO: Con fecha 20/04/2016, el Director de la Agencia Española de Protección de Datos acordó iniciar, procedimiento sancionador a TECNOCOM, por la presunta infracción del artículo 9 de la LOPD, en relación con los artículos 91 y 93 de su Reglamento de desarrollo, aprobado por Real Decreto 1720/2007, tipificada como grave en el artículo 44.3.
  16. h)de dicha norma, pudiendo ser sancionada con multa de con multa de 40.001 a 300.000 euros, de conformidad con lo establecido en el artículo 45.2 de la citada Ley Orgánica. CUARTO: Notificado el citado acuerdo de inicio de procedimiento sancionador, se recibe escrito de la entidad TECNOCOM en el que solicita el archivo del procedimiento conforme a las consideraciones siguientes: . Tal y como obra en el Expediente, ni el Contrato ni los Pliegos hacían referencia a la condición de encargado del tratamiento de TECNOCOM ni al acceso a datos de carácter personal de los que la ATS fuera responsable para la prestación de los servicios. A pesar de lo cual, el cumplimiento de las obligaciones objeto del Contrato sí ha generado el acceso ocasional de TECNOCOM a datos personales, razón por la cual está en disposición de suscribir un contrato de acceso a datos por cuenta de terceros en cumplimiento de lo establecido en el artículo 12 LOPD. No obstante, no tuvo acceso a datos de carácter personal en los hechos objeto del Acuerdo ni, en consecuencia, debió participar en la implementación de las correspondientes medidas de seguridad. . Invoca los principios de presunción de inocencia y de culpabilidad, señalando que su labor en sede de Oficina Virtual se redujo a la prestación de un servicio en su calidad de desarrollador de software para el cual no era necesario, por no estar dentro de sus atribuciones, el acceso a datos reales de carácter personal. Tal acceso y su posterior tratamiento, correspondía al Instituto Tecnológico del Ayuntamiento de Sevilla (“ITAS”) en tanto responsable (
  17. i)de la puesta en funcionamiento de lo desarrollado en fase de prueba, (
  18. ii)de la seguridad de acceso a la información contenida en la Oficina Virtual, así como (iii) de su ulterior custodia en sus instalaciones. Tanto la documentación obrante en el Expediente como las instrucciones dictadas por la ATS en relación con el desarrollo de la Oficina Virtual, incluidas las instrucciones concretas dictadas por la misma con motivo de las brechas de seguridad de las que trae causa el procedimiento, se desprende que no ha existido vulneración alguna por parte de TECNOCOM de las medidas de seguridad contenidas en los artículos 91 y 93 del RLOPD. Así, desde el momento en que TECNOCOM no requería de acceso a datos de carácter personal para el desarrollo del software en sede de Oficina Virtual, TECNOCOM no debía ni podía implementar las medidas en C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/25 cuestión. Las brechas informáticas objeto del expediente se producen en el marco de las siguientes peticiones de la ATS relativas a desarrollos de software para el sistema Oficina Virtual, realizados por TECNOCOM siguiendo las instrucciones de la ATS en los términos indicados en el Contrato y los pliegos:. . Respecto a la Primera Brecha, debido a la incompatibilidad entre las nuevas versiones de los navegadores y el método de autenticación empleado hasta la fecha, la ATS solicito a TECNOCOM, a principios del año 2015, un cambio en el método de acceso a la Oficina Virtual, cambio que fue puesto por aquella en producción el 4 de marzo de 2015 . Respecto a la Segunda Brecha, las instrucciones/actuaciones que pudieron originarla fueron las siguientes: . Hasta el 03/10/2013, el certificado de persona jurídica tenía un comportamiento similar al de cualquier otro certificado de persona física. En esa, fecha se solicitó por parte de la Gerencia de Urbanismo que para ese tipo de certificado de persona jurídica, se traten los datos de la empresa en lugar de los del representante, dejando además registrados los datos de éste. . Con fecha 09/10/2013, y como respuesta a la solicitud de la Gerencia de Urbanismo, quedó activado en producción este tipo de certificado para la Gerencia de Urbanismo y se dejó desactivado para la Agencia Tributaria. . Con fecha 09/08/2014, se recibe una petición por parte de la Agencia Tributaria, a través del gestor de trabajos “Mantis”, por la que ve solicita a TECNOCOM dicho comportamiento, que estaba inactivo, pase a activo. . TECNOCOM procedió al cambio, y siguiendo el proceso establecido, lo puso a disposición de la Agencia Tributaria para su prueba y aceptación. . Desde ese momento y hasta la fecha de la incidencia en cuestión, TECNOCOM no ha tenido ninguna solicitud de cambio ni notificación alguna sobre el comportamiento de este certificado. Tal es la metodología pactada por las partes en el apartado 2.3 del Pliego de Prescripciones en virtud del cual “todas las tareas de análisis, diseño y construcción necesarias para la implantación de los procesos desarrollados se efectuarán en base a normas metodológicas que defina el Servicio de Informática Municipal, y de acuerdo con las herramientas de desarrollo, y plataforma tecnológica, que dicho servicio considere, y sin perjuicio de lo expresado en el apartado de características técnicas del Sistema”. Respecto a la Oficina Virtual, TECNOCOM trabaja únicamente en un entorno de desarrollo en el que realiza labores de desarrollo de software en función de las instrucciones recibidas de la ATS y determinados test de funcionamiento del software desarrollado, y que las pruebas de aceptación para su aprobación y la puesta en funcionamiento de los desarrollos de software en el entorno de producción (destino final de dichos desarrollos) son responsabilidad de la ATS. Así se indica en el Informe del Departamento de Informática de la ATS de 11/09/2015: “Aunque la página referenciaba (la dirección web https://www.servilla.org...............htm accesible solo a través de buscadores o introduciendo directamente el enlace) claramente el carácter de pruebas de su razón de ser, dado que en la misma aparecía la palabra Desarrollo apuntaba a la base de datos de producción, esto es, la real no la de pruebas”. Así, TECNOCOM procedió a realizar en ambos supuestos los oportunos desarrollos de software para su posterior aprobación y puesta en producción por la ATS, de nuevo en función de lo establecido en el apartado 4 del Pliego de Prescripciones, bajo el cual los Directores funcionales y técnicos del proyecto -personal de la ATS- tienen las responsabilidades que se detallan en el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/25 mismo. Es en este entorno de desarrollo en el que se produce un error de programación consistente en el mantenimiento, por error, del código causante de la Primera Brecha (tal y como consta en el Informe de TECNOCOM. Dicho código no debía existir en el entorno de producción, circunstancia que, por su complejidad, no es detectada por ninguna de las auditorías realizadas por TECNOCOM ni por el ITAS a través de los test de vulnerabilidades e intrusismo a los que se someten las aplicaciones web municipales. Sin embargo, no existe nexo causal alguno entra el citado error y la infracción del artículo 9.1 de la LOPD, en los términos descritos en el Acuerdo de apertura. Es la ATS junto con el ITAS quien pone en producción la solución tecnológica aprobada contra una base de datos personales que apunta a datos reales. Así, TECNOCOM es la empresa encargada del desarrollo de contenidos web para la Oficina Virtual y no la responsable de su explotación ni, por lo tanto, de la gestión de la seguridad de acceso de los usuarios ni de actividades adicionales relacionadas con su explotación como el suministro de infraestructura, administración y comunicaciones que dan soporte a dicha web, atribuciones ambas que corresponden, a juzgar por el contenido del informe de 11/09/2015 aportado por el ITAS, a este organismo en su calidad de encargado “del equipamiento de os usuarios de la ATS y del diseño de las aplicaciones de gestión necesarias para su funcionamiento”. El informe confirma, asimismo, que el formulario en cuestión de la Oficina Virtual no pasó el correspondiente test de vulnerabilidades -competencia asimismo del ITAS- con carácter previo a su puesta en producción por no estar enlazado a ningún otro formulario de la Oficina Virtual. Es, asimismo, el ITAS el encargado de deshabilitar el acceso al formulario (así se establece en el citado informe de 11/09/2015 aportado por el ITAS en su calidad de responsable de la seguridad de acceso de la Oficina Virtual. En todo caso, señala TECNOCOM que está dando estricto cumplimiento a las obligaciones de confidencialidad contenidas en el apartado 5.4 del Pliego de Prescripciones, si bien se circunscriben exclusivamente a los trabajos llevados a cabo como parte de la prestación de servicios y no a datos de carácter personal, y a todas las obligaciones derivadas del artículo 12 LOPD, cual seguir las instrucciones del responsable del tratamiento, no tratar los datos para otra finalidad, no comunicarlos a terceros y custodiarlos con las debidas medidas de seguridad para su devolución, en caso de así ser solicitado, a la finalización de la prestación de servicios. Finalmente, reitera que llevó a cabo actuaciones de mero desarrollador de software de la Oficina Virtual, que no requerían el acceso a datos de carácter personal, correspondiendo tal acceso así como la implementación de las oportunas medidas de seguridad a la ATS para la efectiva puesta en producción del software. Así, en ningún momento, se trasladó a TECNOCOM la obligación de adoptar medidas de seguridad específicas durante el desarrollo de la Oficina Virtual ni TECNOCOM tuvo acceso consciente a datos de carácter personal. QUINTO: En fecha 06/07/2016, se acordó por el Instructor del Procedimiento la apertura del período de práctica de pruebas, teniéndose por reproducidas a efectos probatorios la denuncia interpuesta y la documentación que acompaña, así como los documentos obtenidos por los Servicios de Inspección y el Informe de actuaciones previas de Inspección que forman parte del expediente E/05706/2015. Asimismo, se tuvieron por presentadas las alegaciones a la apertura C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 15/25 del procedimiento formuladas por TECNOCOM. Por otra parte, el instructor del procedimiento acordó incorporar a las presentes actuaciones el escrito de alegaciones presentado por la entidad Agencia Tributaria de Sevilla en el expediente AP/00018/2016 y la documentación aportada por la misma a dicho expediente mediante escrito con registro de entrada de fecha 23/05/2016 (Resolución de la Gerencia dictada en el procedimiento de información reservada iniciado con motivo del incidente de seguridad que afectó a su web). En dicho escrito de alegaciones, la Agencia Tributaria de Sevilla solicitó el archivo del procedimiento de acuerdo con las consideraciones siguientes: . En relación con el primer incidente de seguridad, señala que no puede calificarse como una vulnerabilidad del sistema, aunque sí del formulario de acceso, y que el error no se produce en el diseño de los accesos a la Oficina Virtual, sino que es una incidencia técnica puntual causada por el mantenimiento de una codificación que sólo debía encontrase en el entorno de desarrollo, y que permitía el acceso, a través de Internet, a la Oficina Virtual, solicitando como única autenticación el NIF. Pero este acceso nunca fue directo ni generalizado, sino que solo se podía acceder al mismo utilizando unas palabras claves como criterios de búsqueda en determinados buscadores de internet. El citado incidente, que no pudo detectarse a través de los test de vulnerabilidades e intrusismo a los que son sometidas las aplicaciones web municipales, tuvo un impacto mínimo en cuanto al acceso a datos de contribuyentes, produciéndose la inmensa mayoría en el día en el que se hace pública la denuncia: el total de consultas de DNI realizadas ascienden a 105, desde marzo de 2015 hasta el 03/09/2015, que representa, teniendo en cuenta el número total de accesos a la Oficina Virtual, un 0,139%. . El segundo incidente de seguridad, que fue detectado y solucionado el 23/10/2015, tampoco puede calificarse como una vulnerabilidad del sistema, ya que el acceso se realiza mediante un proceso de validación y autenticación, a través de un certificado digital válido y reconocido, ni se considera un error en el diseño de esta aplicación, ya que la Agencia Tributaria en ningún momento del desarrollo e implementación de la Oficina Virtual pudo dar a la empresa responsable de dicho desarrollo tales indicaciones en el acceso. En todo caso, se entiende que el acceso a través de certificado está reservado a los datos de la persona que ostenta la titularidad del mismo. Por la misma razón, tampoco se puede calificar la incidencia como un error u omisión por parte de la empresa responsable, que no recibió indicación al respecto. Actualmente, la opción “Cambiar Contribuyente” se encuentra disponible para el personal de la Agencia y para los perfiles de “representantes” y “Colaboradores sociales” que han acreditado su condición de representantes o gestores administrativos, para evitar que deban repetir el proceso de autenticación cada vez que atiendan a un contribuyente distinto. . No existe a través de la opción “Contribuyente Certificado Digital de Persona Jurídica” un número de accesos elevados y se observa que los accesos de una misma persona jurídica a varios CIF coinciden con el carácter de administradores de las distintas empresas consultadas, o actúan en calidad de representantes. La empresa TECNOCOM ha informado que han accedido 27 certificados a 112 contribuyentes, en 134 días. El Departamento de Informática de la Agencia Tributaria ha comprobado que, de esos 27 certificados, 25 tenían habilitación para acceder, bien por ostentar el perfil Colaborador o C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 16/25 representante o bien por ser administradores de las empresas sobre las cuales se ha realizado el acceso. Por lo que tan solo dos certificados fueron los que accedieron irregularmente a 46 contribuyentes durante este período, suponiendo en porcentaje un 0,034%. . En relación con el posible incumplimiento de lo establecido en el artículo 12.2 de la LOPD, señala que la prestación de servicios está formalizada mediante un contrato de prestación de servicios para la realización de trabajos de mantenimiento del Sistema Integrado de Gestión Tributaria y de Recaudación del Ayuntamiento de Sevilla (ALBA) durante los ejercicios 2013 2015 (con previsión de prórroga por dos años más), que fue suscrito el 27 de marzo de 2013, cuyas obligaciones, incluidas las que se refieren al cumplimiento de la LOPD, están descritas en el Pliego de Prescripciones Técnicas (apartado 2 referido a la obligación de cuidar la seguridad de la información). Posteriormente, con fecha 23/05/2016 se recibió un nuevo escrito de la Agencia Tributaria que aporta la resolución dictada por la Gerencia en el procedimiento de información reservada iniciado con motivo de los incidentes de seguridad objeto de las presentes actuaciones. En esta resolución se recoge el detalle de las informaciones aportadas al expediente, ya reseñadas, y resuelve considerar que el incidente de seguridad no se puede calificar como una vulnerabilidad del sistema ni como un error en el diseño de esta aplicación informática; que se produjo de forma involuntaria, que su repercusión fue mínima y se adoptaron de inmediato medidas preventivas y correctoras, dentro del marco del Plan de Actuación, en fase de desarrollo e implementación, que se ha puesto en marcha por parte de esta Agencia Tributaria en colaboración con TECNOCOM. Asimismo, se considera necesario cubrir la plaza de Director del Departamento de Informática de la Agencia Tributaria de Sevilla, ya que no existe ningún responsable que coordine el funcionamiento del Departamento ni existen el Director Funcional ni el Director Técnico del Proyecto, que son los que deben relacionarse con la empresa adjudicataria. Dicha resolución contiene una referencia al Plan de Actuación puesto en marcha con el propósito de no volver a incurrir en este tipo de disfuncionalidades, que engloba las medidas que constan reseñadas en el Hecho Probado Décimo. SEXTO: Con fecha 21/09/2016, se emitió propuesta de resolución en el sentido de que por la Directora de la AEPD se acuerde el archivo del procedimiento sancionador seguido contra la entidad TECNOCOM por la presunta infracción del artículo 9 de la LOPD. Teniendo en cuenta el sentido de la propuesta de resolución, en virtud de lo establecido en el artículo 19.2 del Reglamento del procedimiento para el ejercicio de la potestad sancionadora, aprobado por Real Decreto 1398/1993, de 4 de agosto, se prescindió del trámite de audiencia al interesado. HECHOS PROBADOS 1. La Agencia Tributaria de Sevilla es un organismo autónomo del Ayuntamiento de Sevilla. Esta Agencia dispone de personal propio, que se encarga del diseño de las aplicaciones de gestión necesarias para su funcionamiento, estando subcontratadas las tareas de desarrollo y mantenimiento de estas aplicaciones con empresas externas. 2. La Agencia Tributaria de Sevilla cuenta con un Sistema de Gestión Tributaria y de Recaudación (ALBA), desarrollado en el año 2000, el cual tiene habilitada una Oficina Virtual que permite al ciudadano el acceso a los datos tributarios utilizando certificado digital o número DNI, C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 17/25 junto con otra información específica del trámite a realizar (número de matrícula, expediente, referencia catastral, importe….). Dicho organismo tiene como competencia la implantación, mejora y actualización del citado Sistema en todas sus áreas de gestión tributaria, inspección, tesorería, contabilidad, multas y recaudación. 3. El Consejo del Instituto Tecnológico el Ayuntamiento de Sevilla, en sesión celebrada el 19 de Noviembre de 2014, aprobó el nombramiento del Comité para la Gestión y Coordinación de la Seguridad de la Información del Ayuntamiento de Sevilla. Dentro de dicho Comité, se nombró como Responsable de la Seguridad de la Agencia Tributaria de Sevilla al Gerente de la misma y como Responsable del Sistema al Jefe de Sección de Informática de la citada Agencia. 4. Para llevar a cabo las necesarias adaptaciones a la normativa, así como para incorporar nuevas prácticas de gestión y nuevas funcionalidades, la Agencia Tributaria de Sevilla suscribió con la empresa TECNOCOM un contrato de servicios, de fecha 27/03/2013, para “la ejecución de trabajos de mantenimiento del Sistema Integrado de Gestión Tributaria y de Recaudación (ALBA) durante los ejercicios AA-AA1”. Forman parte integrante de dicho contrato el Pliego de Cláusulas Administrativas Particulares y el Pliego de Prescripciones Técnicas que rigen la contratación, cuyo contenido consta reseñado en parte en el Antecedente Segundo. Se declara reproducido en este Hecho Probado el contenido de estos Pliegos, especialmente en lo relativo a la ejecución del contrato y a la organización del trabajo. Ninguno de los documentos citados hace referencia a lo estipulado en el artículo 12 de la LOPD. En relación con esta cuestión, el Departamento de Administración de la Agencia Tributaria de Sevilla informó que “este contrato, como cualquier otro de esta naturaleza este sujeto a lo dispuesto por la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal. Debido al hecho de que esta ley establece con precisión todas las determinaciones relativas a la protección de los datos y la seguridad de los sistemas de información, no se añadieron obligaciones específicas para el contratista en los pliegos del contrato”. 5. En ejecución del contrato reseñado en el Hecho Probado Cuarto, con fecha de 04/03/2015, se procedió a la implantación –puesta en producción- de una modificación del método de acceso a la Oficina Virtual de la Agencia Tributaria de Sevilla utilizando certificado digital, motivado por la necesidad de la adecuación a las diferentes versiones de los navegadores y la diferente versión del reconocimiento de certificado digital emitido por la Fábrica Nacional de Moneda y Timbre. En la puesta en producción se mantuvo un programa que solo debía de existir en el entorno de desarrollo, el cual mostraba un formulario de entrada a la Oficina Virtual (entradaContribuyente.htm) que solicitaba como única autenticación el número de NIF o CIF del contribuyente. Este formulario estaba disponible a través de Internet, si bien no se permitía su acceso directamente desde la página de inicio de la Oficina Virtual. Solo se podía acceder al mismo utilizando unas palabras claves como criterios de búsqueda en buscadores de Internet Google, Yahoo…, o directamente conociendo la dirección web https://www.sevilla.or............... Al registrar un NIF como autenticación se accedía a todos los datos tributarios del contribuyente. 6. Con fechas 07/09/2015 y 16/09/2015, se recibieron sendos escritos de las entidades FACUA y CIUDADANOS SEVILLA, en los que se pone de manifiesto que, a través de la web de la Oficina Virtual de la Agencia Tributaria de Sevilla, introduciendo un número de DNI, se podía acceder a toda la información de su titular: datos personales, impuestos, multas, etc. CIUDADANOS SEVILLA aportó impresión de pantalla con el resultado del acceso a la web https://www.sevilla.org a través de la búsqueda “agencia tributaria de Sevilla indique el nif de la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 18/25 persona”, realizada utilizando el buscador Google, que ofrece como resultado un enlace a la Oficina Virtual de la Agencia Tributaria de Sevilla, a la URL https://www.servilla.org............... Asimismo, aportó impresión de pantalla con el detalle de los datos personales a los que se tiene acceso al introducir un número de DNI (nombre y apellidos de los contribuyentes, domicilio, deudas pendientes, tributos y expedientes a los que corresponden, números de recibos, cuentas bancarias, matrículas de vehículos…). Estas comprobaciones constan diligenciadas notarialmente. 7. Con fechas 04 y 09/09/2015, por los Servicios de Inspección de la AEPD se realizaron diversas consultas a través de la Oficina Virtual de la Agencia Tributaria de Sevilla, no obteniéndose constancia sobre la posibilidad de acceder a datos de los contribuyentes introduciendo únicamente el dato relativo al DNI. En todos los casos, para el acceso a la información de que se trate, además del NIF/CIF se requiere la introducción de otros datos: para la consulta de recibo de Impuesto de bienes inmuebles, de naturaleza rústica o urbana, deben introducirse los valores en “Referencia catastral” y “Valor catastral”; para el Impuesto de Actividades Económicas, la “Referencia censal”; para la consulta de recibo de Impuesto de Vehículos de Tracción Mecánica, la “Matrícula del vehículo”; para la consulta de recibos de Tasas, el “Número de Expediente”; para la consulta de multas, la “Matrícula del Vehículo”, el “Expediente” y “Boletín”; etc. 8. Con fecha 23/10/2015, se produjo un nuevo incidente de seguridad en el sistema de información de la Agencia Tributaria de Sevilla: una vez se había accedido a la oficina Virtual con un Certificado Digital de Persona Jurídica válido, bastaba con acceder al formulario y teclear el DNI/CIF del contribuyente deseado para que la aplicación mostrara los datos del mismo, sin hacer más comprobaciones ni solicitar ningún tipo de autenticación mediante certificados que acreditaran que el demandante de Información era realmente la persona a la que se referían los datos mostrados. El fallo consistía en que la aplicación permitía a un usuario debidamente autenticado mediante Certificado Digital, cambiar el objeto de su consulta introduciendo otros DNI/CIF, sin que la aplicación exigiera una nueva autenticación. 9. La entidad TECNOCOM informó que la incidencia reseñada en el Hecho Probado Octavo se produjo al realizar una modificación solicitada por la Gerencia de Urbanismo el 03/10/2013, para que el certificado de persona jurídica permita tratar los datos de la empresa en lugar de los del representante. Esta modificación quedó activada en producción el 09/10/2013, pero se dejó desactivada para la Agencia Tributaria de Sevilla. Posteriormente, en agosto de 2014, el acceso a la Oficina Virtual mediante ese certificado fue puesto en producción. Según TECNOCOM procedió al cambio, y siguiendo el proceso establecido, lo puso a disposición de la Agencia Tributaria para su prueba y aceptación. 10. La Gerencia de la Agencia Tributaria de Sevilla dictó resolución en el procedimiento de información reservada iniciado con motivo del incidente de seguridad reseñado, acordando considerar que el incidente de seguridad no se puede calificar como una vulnerabilidad del sistema ni como un error en el diseño de esta aplicación informática; que se produjo de forma involuntaria, que su repercusión fue mínima y se adoptaron de inmediato medidas preventivas y correctoras, dentro del marco del Plan de Actuación, en fase de desarrollo e implementación, que se ha puesto en marcha por parte de esta Agencia Tributaria en colaboración con TECNOCOM. Asimismo, se declara necesario cubrir la plaza de Director del Departamento de Informática de la Agencia Tributaria de Sevilla, ya que no existe ningún responsable que coordine el funcionamiento del Departamento ni existen el Director Funcional ni el Director Técnico del Proyecto, que son los que deben relacionarse con la empresa adjudicataria. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 19/25 Dicha resolución contiene una referencia al Plan de Actuación puesto en marcha con el propósito de no volver a incurrir en este tipo de disfuncionalidades, que engloba las siguientes medidas: <<Revisión por parte de la empresa Tecnocom España Solutions, SL de los distintos “ACCESOS” a la Oficina Virtual, teniendo en cuenta los accesos con Certificado Digital Persona Física y Jurídica, en relación con los distintos perfiles de “Colaborador”, “Representante” “Atención Contribuyente”. Revisión por parte de la Agencia Tributaria de los “CONTENIDOS” de la Oficina Virtual, en relación a los distintos accesos y perfiles. Asimismo, se ha observado una carencia importante en la estructura del Departamento de Informática de esta Agencia, puesto que se encuentra desdotada la plaza de Director del Departamento, no existiendo, por tanto, ningún responsable que coordine el funcionamiento del mismo, máxime cuando en el pliego de prescripciones para la contratación de la ejecución de trabajos de mantenimiento del Sistema Integrado de Gestión Tributaria y de Recaudación ALBA, esta Agencia debe designar, para la organización de los trabajos, un Director Funcional del Proyecto y un Director Técnico, que son los que deben relacionarse con la empresa adjudicataria, en este caso Tecnocom España Solutions. Tanto el Director Funcional como el Director Técnico del Proyecto, que no existen, tienen, entre otras funciones, las de dirigir, supervisar y coordinar la realización y desarrollo de los trabajos; decidir sobre la aceptación de las modificaciones técnicas y funcionales que se propongan así como velar por el nivel de calidad de los trabajos, revisando y comprobando los mismos. Es por ello, por lo que enmarcado en una mejora del servicio que se presta a los ciudadanos y para evitar incidencias futuras, se hace necesario cubrir la plaza de Director del Departamento de Informática de la Agencia Tributaria de Sevilla, dada la complejidad de los trabajos que se abordan en el Sistema ALBA, que son de vital importancia para la gestión de los ingresos del Ayuntamiento de Sevilla>>. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
  19. g)en relación con el artículo 36 de la LOPD. II El artículo 18.4 de la Constitución Española establece en que: “la ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos”, consagrándose así el derecho a la protección de datos como un derecho autónomo, incluso del propio derecho a la intimidad, tal y como ha indicado la Sentencia del Tribunal Constitucional 292/2000, de 30 de noviembre. El artículo 1 de la LOPD dispone: “La presente Ley Orgánica tiene por objeto garantizar y proteger, en lo que concierne al tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, y especialmente de su honor e intimidad personal y familiar”. En cuanto al ámbito de aplicación de la citada norma, el artículo 2.1 de la misma señala que “La presente Ley Orgánica será de aplicación a los datos de carácter personal registrados en soporte físico que los haga susceptibles de tratamiento, y a toda modalidad de uso posterior de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 20/25 estos datos por los sectores público y privado”; definiéndose el concepto de dato de carácter personal en el artículo 3.
  20. a)de la citada LOPD como “Cualquier información concerniente a personas físicas identificadas o identificables”. En este mismo sentido se pronuncia el artículo 2.
  21. a)de la Directiva 95/46/CE, del Parlamento y del Consejo, de 24/10/1995, relativa a la Protección de las Personas Físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en lo sucesivo la Directiva), según el cual se entiende por dato personal “toda información sobre una persona física identificada o identificable; se considerará identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un número de identificación o uno o varios elementos específicos, característicos de su identidad física, fisiológica, psíquica, económica, cultural o social”. En el presente caso, ha quedado acreditado que el fichero al que pertenecen los datos personales en cuestión, atendiendo a su contenido (nombre y apellidos de los contribuyentes, domicilio, deudas pendientes, tributos y expedientes a los que corresponden, números de recibos, cuentas bancarias, matrículas de vehículos…), se encuentra incluido dentro del ámbito de aplicación establecido en la LOPD y sus normas de desarrollo. III El Titulo VII sobre Infracciones y sanciones, en el artículo 43, de la LOPD establece: “1. Los responsables de los ficheros y los encargados de los tratamientos estarán sujetos al régimen sancionador establecido en la presente Ley.” IV Se imputa a la entidad TECNOCOM el incumplimiento del principio de seguridad de los datos personales que constan en sus ficheros. Desde el punto de vista de la normativa de protección de datos de carácter personal, la sociedad TECNOCOM interviene en los hechos por virtud del contrato de prestación de servicios suscrito con la entidad Agencia Tributaria de Sevilla. Dicha Agencia cuenta con un Sistema de Gestión Tributaria y de Recaudación (ALBA), el cual tiene habilitada una Oficina Virtual que permite al ciudadano el acceso a los datos tributarios utilizando certificado digital o número DNI, junto con otra información específica del trámite a realizar (número de matrícula, expediente, referencia catastral, importe….). Dicho organismo tiene como competencia la implantación, mejora y actualización del citado Sistema en todas sus áreas de gestión tributaria, inspección, tesorería, contabilidad, multas y recaudación, disponiendo de personal propio encargado del diseño de las aplicaciones de gestión necesarias para su funcionamiento. Las tareas de desarrollo y mantenimiento de estas aplicaciones se contratan con empresas de servicios externas. Para llevar a cabo las necesarias adaptaciones a la normativa, así como para incorporar nuevas prácticas de gestión y nuevas funcionalidades, la Agencia Tributaria de Sevilla suscribió con la empresa TECNOCOM un contrato de prestación de servicios, de fecha 27/03/2013, para “la ejecución de trabajos de mantenimiento del Sistema Integrado de Gestión Tributaria y de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 21/25 Recaudación (ALBA) durante los ejercicios AA-AA1”. Para analizar la cuestión planteada, debe partirse de los conceptos de responsable del tratamiento y encargado del tratamiento, que se definen en el artículo 3 de la LOPD: “
  22. d)Responsable del fichero o tratamiento: persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento”. “
  23. g)Encargado del tratamiento: La persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, sólo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento”. En el mismo sentido, el artículo 5.1.
  24. i)del Reglamento de desarrollo de la LOPD define al encargado del tratamiento como
  25. i)“La persona física o jurídica, pública o privada, u órgano administrativo que, solo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento o del responsable del fichero, como consecuencia de la existencia de una relación jurídica que le vincula con el mismo y delimita el ámbito de su actuación para la prestación de un servicio”. La figura del encargado del tratamiento se ajusta a la actividad desarrollada en este caso por TECNOCOM. Dicha figura está regulada por el artículo 12 de la LOPD y en ella tienen cabida aquellos supuestos en que la entidad receptora de los datos se limite a efectuar determinadas operaciones sobre los mismos, sin decidir sobre su finalidad, restituyendo los datos al responsable una vez concluida la prestación contratada con aquél. Por el contrario, no se ajustarán a dicho concepto aquellos casos en los que la persona o entidad que reciba los datos pueda aplicar los mismos a sus propias finalidades, decidiendo sobre el objeto y finalidad del tratamiento, lo que convertirá a dicha persona o entidad, a su vez, en un responsable del fichero o tratamiento. En este artículo 12 de la LOPD se establece lo siguiente: “Artículo 12. Acceso a los datos por cuenta de terceros 1. No se considerará comunicación de datos el acceso de un tercero a los datos cuando dicho acceso sea necesario para la prestación de un servicio al responsable del tratamiento. 2. La realización de tratamientos por cuenta de terceros deberá estar regulada en un contrato que deberá constar por escrito o en alguna otra forma que permita acreditar su celebración y contenido, estableciéndose expresamente que el encargado del tratamiento únicamente tratará los datos conforme a las instrucciones del responsable del tratamiento, que no los aplicará o utilizará con fin distinto al que figure en dicho contrato, ni los comunicará, ni siquiera para su conservación, a otras personas. En el contrato se estipularán, asimismo, las medidas de seguridad a que se refiere el artículo 9 de esta Ley que el encargado del tratamiento está obligado a implementar. 3. Una vez cumplida la prestación contractual, los datos de carácter personal deberán ser destruidos o devueltos al responsable del tratamiento, al igual que cualquier soporte o documentos en que conste algún dato de carácter personal objeto del tratamiento. 4. En el caso de que el encargado del tratamiento destine los datos a otra finalidad, los comunique o los utilice incumpliendo las estipulaciones del contrato, será considerado, también, responsable del tratamiento, respondiendo de las infracciones en que hubiera incurrido personalmente”. De la lectura del citado artículo 12 se deduce que, para que concurra la figura del “acceso a los datos por cuenta de tercero”, la relación deberá estar regulada en un contrato que deberá constar por escrito o en alguna forma que permita acreditar su celebración y contenido. El citado C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 22/25 contrato permite que el responsable del fichero habilite el acceso material a datos de carácter personal por parte de la entidad que va a prestarle un servicio –encargado del tratamiento- sin que, por mandato expreso de la ley, pueda considerarse dicho acceso como una cesión de datos. Es decir, la norma impone que siempre exista una relación jurídica de naturaleza contractual entre el responsable y el tercero al que encarga el tratamiento y, además, exige una constancia formal de dicha relación, que conste por escrito o en cualquier otra forma que permita acreditar su celebración y contenido, que deberá especificar las circunstancias previstas por los apartados 2 y 3 del citado artículo 12. Esta exigencia es congruente con el sistema de protección de la LOPD ya que, sin consentimiento ni conocimiento de los afectados, se está permitiendo un tratamiento de sus datos personales por parte de un tercero. Por ello, es preciso que conste quién es el responsable de dicho tratamiento y que éste se encuentre vinculado jurídicamente con el tercero para poder exigirle, en virtud de dicha relación jurídica, el cumplimiento de las garantías previstas en la citada ley. Además, el artículo 12 de la LOPD garantiza un correcto tratamiento de los datos personales respecto del contenido de ese contrato exigiendo que figuren explícitamente las instrucciones del responsable del fichero al tercero, de forma que este último sólo estará habilitado para tratar los datos conforme a aquéllas, no pudiendo aplicarlos ni utilizarlos para fines distintos de los que expresamente han de figurar en el contrato. En cuanto a las medidas de seguridad que hayan de ser adoptadas por quienes realicen trabajos de tratamiento de datos por cuenta de tercero, habrán de ser, en principio, las mismas que las impuestas al responsable del fichero, y deberán estipularse en el contrato. Por otra parte, se exige que el acceso a los daos por parte del tercero no “tenga por objeto el establecimiento de un nuevo vínculo entre quien accede a los datos y el afectado”. En los casos en que una Administración contrata la prestación de un servicio con un tercero, para delimitar los supuestos en los que el adjudicatario tendrá la condición de responsable o encargado del tratamiento deberá partirse, precisamente, de la propia naturaleza del contrato y de las consecuencias de su celebración, en el sentido de determinar si de la adjudicación se derivará el nacimiento de una relación directa entre quien gestiona el servicio público y el administrado que hace uso de tal servicio. Si los organismos o entidades colaboradoras se limitan a realizar el acto material de tratamiento sin desarrollar una función o actividad propia ocuparán la posición jurídica de encargado del tratamiento. De este modo, la existencia de un encargado del tratamiento supone la imposibilidad de decisión sobre la finalidad, contenido y uso del tratamiento y la inexistencia de una relación directa entre los afectados y el encargado, que deberá en todo caso obrar en nombre y por cuenta del responsable como si la relación fuese entre éste y el afectado. En este caso, la prestación de servicios que la Agencia Tributaria de Sevilla encargó a TECNOCOM se encuadra en la situación prevista en el referido artículo 12 de la LOPD. Conforme a la citada normativa, la sociedad TECNOCOM interviene en los hechos en su condición de encargado de tratamiento, por virtud del contrato suscrito con la Agencia Tributaria de Sevilla para el mantenimiento del Sistema ALBA, siendo ésta última la responsable del fichero o tratamientos, por cuanto tiene el poder de decisión sobre la finalidad, contenido y uso del tratamiento. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 23/25 TECNOCOM se encarga de la ejecución de los trabajos sin que de ello resulte una relación que vincule a dicha entidad con los usuarios de la Oficina Virtual de la Agencia Tributaria de Sevilla, y accede a los datos de los contribuyentes usuarios del sistema con la única finalidad de prestar un servicio a la Agencia Tributaria de Sevilla, no pudiendo utilizarlos para ninguna otra actividad y debiendo tratarlos conforme a las instrucciones del responsable del tratamiento. En consecuencia, de acuerdo lo expuesto, la relación jurídica que vincula a la Agencia Tributaria de Sevilla y a TECNOCOM exige la formalización de un contrato de encargado del tratamiento que cumpla las exigencias previstas en el artículo 12 de la LOPD antes reseñadas, cuyo contenido está regulado en el apartado 2 del citado artículo. En el presente caso, existe constancia formal sobre la relación jurídica que vincula a la Agencia Tributaria de Sevilla y a TECNOCOM, que ampara el acceso por parte de ésta a los datos personales de contribuyentes, por virtud del contrato suscrito, pero la documentación formalizada no contiene ninguna referencia al artículo 12 de la LOPD, incumpliendo las obligaciones establecidas en relación al contenido del contrato de encargado del tratamiento. De ello resulta que la citada Agencia no impuso a TECNOCOM la obligación de implementar ninguna medida que garantizase la seguridad de los datos e impidiera el acceso a los mismos por parte de terceros. Es dicha Agencia, como responsable del fichero, la obligada a adoptar, de manera efectiva, las medidas técnicas y organizativas necesarias previstas para los ficheros de la naturaleza indicada, y, entre ellas, las dirigidas a impedir el acceso no autorizado por parte de terceros a los datos personales que constan en los mismos. También las estipulaciones contenidas en los pliegos que rigen la contratación formalizada por estas entidades atribuyen claramente a la Agencia Tributaria de Sevilla esa obligación de velar por la seguridad de los datos personales registrados en sus ficheros. De acuerdo con lo estipulado en este contrato, corresponde a la Agencia Tributaria de Sevilla aprobar el programa de trabajo que presente el contratista y constatar la correcta ejecución del contrato, determinando si la prestación realizada por el contratista se ajusta a las prescripciones establecidas para su ejecución y cumplimiento, y requiriendo, en su caso, la realización de las prestaciones contratadas y la subsanación de los defectos observados con ocasión de la recepción. La Agencia Tributaria de Sevilla y los servicios afectados definen los objetivos funcionales de cada aplicación, y el Servicio de Informática Municipal las líneas técnicas y la metodología. Asimismo, dicha Agencia designa para este contrato al Director Funcional y el Servicio de Informática Municipal al Director Técnico del proyecto, que a través de las reuniones de trabajo que se establezcan periódicamente con el jefe del proyecto de TECNOCOM, ordenarán al mismo la realización de labores de desarrollo, mantenimiento, producción o apoyo a usuarios. Estos directores funcional y técnico del proyecto, de acuerdo con lo establecido en el Pliego de Prescripciones que rige la contratación, asumen las funciones y responsabilidades siguientes: . Dirigir, supervisar y coordinar la realización y desarrollo de los trabajos, en función de su alcance respectivo. En especial el director técnico deberá decidir y establecer los aspectos técnicos (herramientas de software, distribución del software, cambio de la estructura o el diseño de la base de datos, diseños técnicos, etc.). . Aprobar y comunicar conjuntamente al Jefe de Proyecto los contenidos de los trabajos para su C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 24/25 realización. . Velar conjuntamente por el nivel de calidad de los trabajos, revisando y comprobando los mismos. . Decidir sobre la aceptación de las modificaciones técnicas y funcionales propuestas por el Jefe del Proyecto a lo largo del desarrollo de los trabajos. Asegurar el seguimiento del Programa de realización de los trabajos. . Aprobar conjuntamente los resultados y certificaciones parciales y totales de la realización de los proyectos. A estos efectos deberán recibir y analizar los resultados y documentación elaborados a la finalización de cada etapa, pudiendo introducir las modificaciones o correcciones oportunas antes del comienzo de las siguientes, requiriéndose su aprobación final. Por otra parte, la Gerencia de la Agencia Tributaria de Sevilla tiene asignada la función de Responsable de la Seguridad de la información del Ayuntamiento de Sevilla, y el Jefe de Sección de Informática de la citada Agencia la de responsable del sistema. Por ello, no puede concluirse que los incidentes de seguridad que han motivado las actuaciones se hayan producido por un incumplimiento por parte de TECNOCOM de las instrucciones impartidas al respecto por la Agencia Tributaria de Sevilla. Así, considerando lo establecido en el artículo 12.4 de la LOPD, según el cual el encargado del tratamiento responderá de las infracciones en que hubiera incurrido personalmente en el caso de que utilice los datos incumpliendo las estipulaciones del contrato, no cabe imputar a dicha entidad responsabilidad alguna por los incidentes de seguridad que determinaron la apertura del procedimiento. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: ARCHIVAR el procedimiento seguido contra la entidad TECNOCOM ESPAÑA SOLUTIONS, S.L. por una presunta infracción del artículo 9 de la LOPD. SEGUNDO: NOTIFICAR la presente resolución a TECNOCOM ESPAÑA SOLUTIONS, S.L., a la ASOCIACIÓN DE CONSUMIDORES Y USUARIOS EN ACCIÓN DE SEVILLA (FACUA) y al GRUPO MUNICIPAL CIUDADANOS SEVILLA. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 25/25 referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.