← España

PS-00185-2015

1/16 Procedimiento Nº PS/00185/2015 RESOLUCIÓN: R/02249/2015 En el procedimiento sancionador PS/00185/2015, instruido por la Agencia Española de Protección de Datos a la entidad BANKIA, S.A., vista la denuncia presentada por D. A.A.A. y en virtud de los siguientes, ANTECEDENTES PRIMERO: Con fecha de 15 de abril de 2014 tiene entrada en esta Agencia un escrito de D. A.A.A. en el que declara: <<… Paseando por la calle del puente en Benidorm, cerca de la oficina de Bankia 9622, y junto a una papelera de basura en el suelo, he visto documentación de datos sobre clientes, saldos en cuenta, nombres, teléfonos, etc. ...>> Aporta copia de la documentación encontrada, consistente, entre otros, en los siguientes documentos: - Tres cartas de remisión de tarjetas de crédito a clientes de BANKIA fechadas entre el 25 de enero y el 18 de febrero de 2014. - Impresión de pantalla del proceso de alta de aportación de fondos de una clienta identificada con nombre y apellidos. Aparece fechada el 14/2/2014 y se aprecia que la sucursal de las cuentas es la 9622. - Comprobante de transferencia de fecha 27/2/2014 de la oficina 9622, figurando como ordenante y beneficiario un cliente identificado con nombre y apellidos. - Test de conveniencia de fondos de inversión de una clienta identificada con nombre y apellidos, fechado el 26/2/2014. Dicho documento expone datos como la formación, experiencia profesional y conocimientos financieros de dicha persona. - Documento de mantenimiento de canales y medios de pago, a nombre de un cliente identificado con nombre y apellidos, fechado el 27/2/2014. - Correo electrónico de fecha 26/2/2014 remitido desde Dirección Levante a Oficina 9622 con el asunto “Extracto de cuenta en cuentas. Gestor Morosidad.” en el que aparece una relación de cinco personas, de las que aparecen sus nombres, documento identificativo (DNI, pasaporte o tarjeta de residente), número de cuenta, su situación de descubierto o de posible fallido o su situación de parado. - Correo electrónico de fecha 19/2/2014 en el que figuran nombre y apellidos de remitentes y destinatarios, con destino a Oficina 9622. El asunto de dicho correo es “REQUERIMIENTO DE INFORMACIÓN A.E.A.T. (Comunicados por vía electrónica dirigidos a la oficina)”. En dicho correo se solicita el extracto de las cuentas C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/16 corrientes de las que un cliente, identificado con nombre y apellidos y NIF, figura como titular o autorizado. SEGUNDO: Tras la recepción de la denuncia la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados, teniendo conocimiento de los siguientes extremos: De la información y documentación aportada por BANKIA se desprende: Aporta la entidad copia del Documento de Seguridad Maestro, así como el anexo sobre Medidas de Seguridad Soporte Papel. Aporta igualmente Circular sobre Política General y Normativa General de Seguridad de la Información, publicada en la Intranet de la entidad, fechada el 26 de diciembre de 2011, de aplicación a toda persona física o jurídica que trata información de BANKIA, en la que se informa de las normas y regulaciones para proteger adecuadamente dicha información. Aporta captura de la normativa LOPD publicada en intranet, a la que tienen acceso todos los empleados de la entidad. Informa BANKIA que todos los empleados que prestaban sus servicios en la oficina 9622 en el período indicado, primer trimestre de 2014, se incorporaron a la entidad en fechas anteriores a la publicación en intranet de la circular mencionada, a la que tenían acceso como empleados de la entidad. Aporta la entidad copia del contrato firmado con la empresa de retirada y destrucción de documentación vigente durante el primer trimestre de 2014. Dicho contrato aparece suscrito en fecha 1/11/2013, siendo el objeto del mismo el servicio de recogida y destrucción de papel confidencial en oficinas y edificios de BANKIA. Con respecto a los certificados de destrucción y las copias de albaranes de entrega solicitados, correspondientes a la oficina 9622 en el período indicado, informa BANKIA que se está implantando un procedimiento por el cual cada oficina cuenta con una “Saca Roja” (en la Península, en el resto deI territorio Nacional existen destructoras de papel), donde depositar la documentación confidencial a destruir. Una vez llena la saca, la oficina debe precintarla y solicitar su retirada a través de una Petición de Servicio. Todas las sacas rojas viajan hasta Estafeta Central en Madrid donde el proveedor de destrucción de documentación las retira precintadas y las traslada a sus instalaciones para vaciarlas y destruir el papel. Aporta la entidad detalle del procedimiento establecido en el Manual Operativo de Archivo y Documentación Histórica. Concluye la entidad que cuenta con certificados globales de todo el papel confidencial destruido en un mes. Aporta BANKIA detalle de todas las solicitudes de retirada de la saca roja, realizadas por la Oficina 9622, en el primer trimestre de 2014. Según el registro aportado se habrían realizado cinco solicitudes de retirada de documentación en fechas comprendidas entre el 17/1/2014 al 8/4/2014. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/16 TERCERO: Con fecha 13 de abril de 2015, el Director de la Agencia Española de Protección de Datos acordó iniciar, procedimiento sancionador a la entidad BANKIA, S.A., por presunta infracción de los artículos 9.1 y 10 de la Ley Orgánica 15/1999, de 13/12, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), tipificadas como graves en los artículos 44.3.

  1. h)y 44.3.
  2. d)respectivamente, de dicha norma, pudiendo ser sancionada cada una, con multa de 40.001 a 300.000 euros de acuerdo con el artículo 45.2 de dicha Ley Orgánica. CUARTO: Notificado el acuerdo de inicio, la entidad BANKIA, S.A. formuló alegaciones, significando, que: “…Con carácter preliminar, se ha de tener en cuenta que como será puesto de manifiesto en las alegaciones siguientes no existe prueba alguna de los hechos denunciados, y es que no se puede sancionar a Bankia por “presuntamente” haber abandonado una documentación en la calle, cuando no existe ninguna prueba que corrobore que esa circunstancia se ha dado. Lo contrario, y como será expuesto en la alegación tercera siguiente, vulneraría el principio de presunción de inocencia previsto en el artículo 137 de la LRJ-PAC. (…) Pues bien, como a continuación se indicará, mi representada en ningún momento ha infringido el principio de seguridad de los datos ni, en consecuencia, ha tratado o usado los datos de carácter personal con conculcación de los principios y garantías establecidos en la LOPD, ni en su Reglamento. Es más, como será expuesto, Bankia cumple, y cumplía en el momento objeto de denuncia, con todas y cada una de las obligaciones que legal y reglamentariamente se le exigen en materia de seguridad de los datos. (…) En cuanto al principio de seguridad de los datos. Por lo que se refiere a las medidas de seguridad implantadas, nos remitimos en su integridad a lo ya indicado en la Alegación Primera anterior. De lo expuesto en la citada alegación se concluye que mi representada ha cumplido y cumple, con las medidas de seguridad de los datos exigidas legal y reglamentariamente, por lo que Bankia no ha cometido infracción alguna del citado principio, no mediando culpa alguna por parte de Bankia en relación con los hechos denunciados. (…) Tercera.- De la presunción de inocencia y de la carga de la prueba que recae sobre el denunciante 1. De lo expuesto anteriormente queda acreditado que mi representada cumple con sus obligaciones en materia de protección de datos como legal y reglamentariamente se exige. Por el contrario, no ha quedado probado que Bankia haya cometido los hechos que se le imputan, únicamente fundados en una denuncia efectuada por un particular que, como se ha expuesto, no prueba la comisión de infracción alguna. (…) Cuarta.-Subsidiariamente, y para el caso que la AEPD entienda que Bankia ha cometido las infracciones de los artículos 9.1 y 10 de la LOPD, las eventuales sanciones deberían imponerse en la cuantía correspondiente a las infracciones leves y en su grado mínimo. (…) C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/16 Así, de conformidad con lo dispuesto en este precepto, de no estimarse las pretensiones aducidas por esta parte en las alegaciones anteriores, teniendo en cuenta que no ha habido intencionalidad por parte de Bankia, que mi representada ha implantado las medidas de seguridad de los datos referidas en el cuerpo del presente escrito, que no ha obtenido beneficio alguno por el hecho que supuestamente se le imputa y la cantidad de datos que trata, esta parte entiende que es indudable que se ha producido una disminución cualificada de la culpabilidad. En consecuencia, a tenor de lo dispuesto en el artículo 45.5 de la LOPD, procedería la imposición de las sanciones aplicando la escala relativa a la clase de infracción que precede inmediatamente en gravedad a aquéllas en que se integran las consideradas en este caso, esto es, las de las infracciones leves, que se sancionan con multa de 900 euros a 40.000 euros, tal y como se recoge en el artículo 45.1 de la LOPD. (…) De conformidad con lo dispuesto en este precepto e invocando el principio de proporcionalidad consagrado en el artículo 131.3 de la LRJAP, teniendo en cuenta que teniendo en cuenta que no ha habido intencionalidad por parte de Bankia, que mi representada ha implantado las medidas de seguridad de los datos referidas en el cuerpo del presente escrito, que no ha obtenido beneficio alguno por el hecho que supuestamente se le imputa y la cantidad de datos que trata, esta parte entiende que las eventuales sanciones graves deberían imponerse en su grado mínimo.” Concluyen las alegaciones solicitando que se archiven las actuaciones o subsidiariamente se impongan las sanciones correspondientes a las infracciones leves en su grado mínimo o subsidiariamente se impongan las sanciones en la cuantía correspondiente a las infracciones graves en su grado mínimo. QUINTO: Con fecha 25 de mayo de 2015 se inició el período de práctica de pruebas, acordándose practicar las siguientes: 1. Se dan por reproducidos a efectos probatorios la denuncia interpuesta por D. A.A.A. y su documentación, los documentos obtenidos y generados por los Servicios de Inspección ante BANKIA, S.A., y el Informe de actuaciones previas de Inspección que forman parte del expediente E/03086/2014. 2. Asimismo, se da por reproducido a efectos probatorios, las alegaciones al acuerdo de inicio PS/00185/2015 presentadas por BANKIA, S.A., y la documentación que a ellas acompaña. SEXTO: Con fecha 17 de agosto de 2015 se formuló propuesta de resolución, proponiendo la imposición de una sanción de 6.000 € a la entidad BANKIA, S.A., por la comisión de una infracción del artículo 9.1 de la LOPD, tipificada como grave en el artículo 44.3.
  3. h)de dicha Ley. SÉPTIMO: Notificada la propuesta de resolución, la entidad BANKIA, S.A. presentó escrito de alegaciones frente a la misma en el que comunica: “Por lo expuesto, entiende esta parte que no ha quedado acreditado por parte de la de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/16 la AEPD, ni del denunciante, que BANKIA, sus empleados o sus prestadores de servicios, abandonaran documentación alguna, y mucho menos en la vía pública, ni que BANKIA, sus empleados o prestadores de servicios, fueran negligentes en la custodia de la documentación aportada por el denunciante, sino todo lo contrario, pues esta entidad, tal y como se manifestó en su escrito de alegaciones presentado el pasado 13 de mayo de 2015 (en las alegaciones primera, segunda y tercera), cumple y cumplía con los mecanismos de seguridad y protocolos establecido tanto en la LOPD como en su Reglamento de desarrollo. Es más, si esto fuera posible, tal y como ya manifestó esta parte en las alegaciones primera, segunda y tercera del escrito presentado en fecha de 13 de mayo de 2015, se estaría cercenando el principio de seguridad jurídica, la presunción de inocencia, el principio de carga de la prueba que recae sobre el denunciante, y las resoluciones de la Administración serían arbitrarias, debido a que cualquier ciudadano de a pie podría acusar a esta entidad, o a cualquier otra, de haber abandonado una documentación no dando pie a la existencia de una duda razonable acerca de la posible sustracción u obtención de la misma por alguna otra vía.” Concluyen las alegaciones solicitando el sobreseimiento del expediente con el archivo de las actuaciones o subsidiariamente que se imponga una sanción de las previstas para las infracciones leves en su grado mínimo. HECHOS PROBADOS PRIMERO: Con fecha de 15 de abril de 2014 tiene entrada en esta Agencia un escrito en el que se declara que junto a una papelera de basura en el suelo en la calle del Puente en Benidorm, cerca de la oficina de Bankia nº 9622, se ha encontrado documentación conteniendo datos de carácter personal de sus clientes. Aporta copia de la documentación encontrada que consiste en: - Tres cartas de remisión de tarjetas de crédito a clientes de BANKIA fechadas entre el 25 de enero y el 18 de febrero de 2014. - Impresión de pantalla del proceso de alta de aportación de fondos de una clienta identificada con nombre y apellidos. Aparece fechada el 14/2/2014 y se aprecia que la sucursal de las cuentas es la 9622. - Comprobante de transferencia de fecha 27/2/2014 de la oficina 9622, figurando como ordenante y beneficiario un cliente identificado con nombre y apellidos. - Test de conveniencia de fondos de inversión de una clienta identificada con nombre y apellidos, fechado el 26/2/2014. Dicho documento expone datos como la formación, experiencia profesional y conocimientos financieros de dicha persona. - Documento de mantenimiento de canales y medios de pago, a nombre de un cliente identificado con nombre y apellidos, fechado el 27/2/2014. - Correo electrónico de fecha 26/2/2014 remitido desde Dirección Levante a Oficina 9622 con el asunto “Extracto de cuenta en cuentas. Gestor Morosidad.” en el que aparece una relación de cinco personas, de las que aparecen sus nombres, documento identificativo (DNI, pasaporte o tarjeta de residente), número de cuenta, su situación de descubierto o de posible fallido o su situación de parado. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/16 - Correo electrónico de fecha 19/2/2014 en el que figuran nombre y apellidos de remitentes y destinatarios, con destino a Oficina 9622. El asunto de dicho correo es “REQUERIMIENTO DE INFORMACIÓN A.E.A.T. (Comunicados por vía electrónica dirigidos a la oficina)”. En dicho correo se solicita el extracto de las cuentas corrientes de las que un cliente, identificado con nombre y apellidos y NIF, figura como titular o autorizado. SEGUNDO: Solicitada información a la entidad Bankia sobre los hechos denunciados, aporta el Documento de Seguridad Maestro y el anexo sobre Medidas de Seguridad Soporte Papel, la Circular sobre Política General y Normativa General de Seguridad de la Información, publicada en la Intranet de la entidad y aporta captura de la normativa LOPD publicada en intranet a la que tienen acceso todos los empleados de la entidad. TERCERO: Con respecto a los certificados de destrucción y las copias de albaranes de entrega correspondientes a la oficina 9622 en el período indicado, aporta la entidad copia del contrato firmado con la empresa de retirada y destrucción de documentación vigente durante el primer trimestre de 2014 e informa que se está implantando un procedimiento por el cual cada oficina cuenta con una “Saca Roja” donde depositar la documentación confidencial a destruir. Aporta la entidad detalle del procedimiento establecido en el Manual Operativo de Archivo y Documentación Histórica. Informa de que cuenta con certificados globales de todo el papel confidencial destruido en un mes. Aporta BANKIA detalle de las cinco solicitudes de retirada de documentación realizadas por la Oficina 9622 en fechas comprendidas entre el 17 de enero y el 8 de abril de 2014. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
  4. g)en relación con el artículo 36 de la LOPD. II El artículo 9 de la LOPD, dispone: “1. El responsable del fichero, y, en su caso, el encargado del tratamiento, deberán adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado, habida cuenta del estado de la tecnología, la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/16 naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural. 2. No se registrarán datos de carácter personal en ficheros que no reúnan las condiciones que se determinen por vía reglamentaria con respecto a su integridad y seguridad y a las de los centros de tratamiento, locales, equipos, sistemas y programas. 3. Reglamentariamente se establecerán los requisitos y condiciones que deban reunir los ficheros y las personas que intervengan en el tratamiento de los datos a que se refiere el artículo 7 de esta Ley.” El art. 9 de la LOPD establece el principio de “seguridad de los datos” imponiendo la obligación de adoptar las medidas de índole técnica y organizativa que garanticen aquélla, añadiendo que tales medidas tienen como finalidad evitar, entre otros aspectos, el “acceso no autorizado”. Para poder delimitar cuáles sean los accesos que la Ley pretende evitar exigiendo las pertinentes medidas de seguridad es preciso acudir a las definiciones de “fichero” y “tratamiento” contenidas en la LOPD. En lo que respecta a los ficheros el art. 3.
  5. a)los define como “todo conjunto organizado de datos de carácter personal” con independencia de la modalidad de acceso al mismo. Por su parte la letra
  6. c)del mismo artículo permite considerar tratamiento de datos cualquier operación o procedimiento técnico que permita, en lo que se refiere al objeto del presente expediente, la “comunicación” o “consulta” de los datos personales tanto si las operaciones o procedimientos de acceso a los datos son automatizados como si no lo son. Para completar el sistema de protección en lo que a la seguridad afecta, el art. 44.3.
  7. h)de la LOPD tipifica como infracción grave el “mantener los ficheros, locales, programas o equipos que contengan datos de carácter personal sin las debidas condiciones de seguridad que por vía reglamentaria se determinen”. Sintetizando las previsiones legales puede afirmarse que:
  8. a)Las operaciones y procedimientos técnicos automatizados o no, que permitan el acceso –la comunicación o consulta- de datos personales, es un tratamiento sometido a las exigencias de la LOPD.
  9. b)Los ficheros que contengan un conjunto organizado de datos de carácter personal así como el acceso a los mismos, cualquiera que sea la forma o modalidad en que se produzca están, también, sujetos a la LOPD.
  10. c)La LOPD impone al responsable del fichero la adopción de medidas de seguridad, cuyo detalle se remite a normas reglamentarias, que eviten accesos no autorizados.
  11. d)El mantenimiento de ficheros carentes de medidas de seguridad que permitan accesos o tratamientos no autorizados, cualquiera que sea la forma o modalidad de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/16 éstos, constituye una infracción tipificada como grave. Es necesario analizar las previsiones que el R. D. 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, prevé para garantizar que no se produzcan accesos no autorizados a los ficheros. El citado Reglamento define en su artículo 5.2 ñ) el “Soporte” como el “objeto físico que almacena o contiene datos o documentos, u objeto susceptible de ser tratado en un sistema de información y sobre el cual se pueden grabar y recuperar datos”. Por su parte, en el artículo 81.1 del mismo Reglamento se establece que “Todos los ficheros o tratamientos de datos de carácter personal deberán adoptar las medidas de seguridad calificadas de nivel básico”. Las medidas de seguridad de nivel básico están reguladas en los artículos 89 a 94, las de nivel medio se regulan en los artículos 95 a 100 y las medidas de seguridad de nivel alto se regulan en los artículos 101 a 104. Las medidas de seguridad se clasifican en atención a la naturaleza de la información tratada, esto es, en relación con la mayor o menor necesidad de garantizar la confidencialidad y la integridad de la misma. El Reglamento citado, distingue entre medidas de seguridad aplicables a ficheros y tratamientos automatizados (Capítulo III Sección 2ª del Título VIII) y las medidas de seguridad aplicables a los ficheros y tratamientos no automatizados (Capítulo IV Sección 2ª del Título VIII). Entre las medidas de seguridad de nivel básico, el Reglamento expone en su artículo 92, respecto de la gestión de soportes y documentos, que: “1. Los soportes y documentos que contengan datos de carácter personal deberán permitir identificar el tipo de información que contienen, ser inventariados y solo deberán ser accesibles por el personal autorizado para ello en el documento de seguridad. Se exceptúan estas obligaciones cuando las características físicas del soporte imposibiliten su cumplimiento, quedando constancia motivada de ello en el documento de seguridad. 2. La salida de soportes y documentos que contengan datos de carácter personal, incluidos los comprendidos y/o anejos a un correo electrónico, fuera de los locales bajo el control del responsable del fichero o tratamiento deberá ser autorizada por el responsable del fichero o encontrarse debidamente autorizada en el documento de seguridad. 3. En el traslado de la documentación se adoptarán las medidas dirigidas a evitar la sustracción, pérdida o acceso indebido a la información durante su transporte. 4. Siempre que vaya a desecharse cualquier documento o soporte que contenga datos de carácter personal deberá procederse a su destrucción o borrado, mediante la adopción de medidas dirigidas a evitar el acceso a la información contenida en el mismo o su recuperación posterior. 5. La identificación de los soportes que contengan datos de carácter personal que la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/16 organización considerase especialmente sensibles se podrá realizar utilizando sistemas de etiquetado comprensibles y con significado que permitan a los usuarios con acceso autorizado a los citados soportes y documentos identificar su contenido, y que dificulten la identificación para el resto de personas.” La entidad BANKIA, debió, adoptar las medidas necesarias para impedir cualquier recuperación posterior de la información que contenían dichos documentos. Tales medidas no fueron adoptadas totalmente en el presente caso. Prueba de ello es el hecho de que la documentación fue encontrada por el denunciante en la calle el Puente de Benidorm en el suelo junto a una papelera de basura, cerca de la oficina 9622 de Bankia. BANKIA ha alegado al acuerdo de inicio del procedimiento sancionador que dispone de Documento de Seguridad con un anexo sobre Medidas de Seguridad Soporte Papel. Aporta constancia de que cuenta con la Circular sobre Política General y Normativa General de Seguridad de la Información, publicada en su Intranet y aporta la normativa LOPD publicada en la intranet a la que tienen acceso todos los empleados de la entidad. Informa también del contrato firmado con una empresa para la retirada y destrucción de documentación y del procedimiento que se sigue para la destrucción de documentación confidencial. La Audiencia Nacional, en sus sentencias de 13 de junio de 2002 y de 7 de febrero de 2003, entre otras, ha establecido que: “No basta, entonces, con la adopción de cualquier medida, pues deben ser las necesarias para garantizar aquellos objetivos que marca el precepto. Y, por supuesto, no basta con la aprobación formal de las medidas de seguridad, pues resulta exigible que aquéllas se instauren y pongan en práctica de manera efectiva ...”. La necesidad de especial diligencia en la custodia de la documentación ha sido puesta de relieve por la Audiencia Nacional, en su Sentencia de 11/12/08 (recurso 36/08), fundamento cuarto: “Como ha dicho esta Sala en múltiples sentencias…se impone, en consecuencia, una obligación de resultado, consistente en que se adoptan las medidas necesarias para evitar que los datos se pierdan, extravíen o acaben en manos de terceros…la recurrente es, por disposición legal una deudora de seguridad en materia de datos, y por tanto debe dar una explicación adecuada y razonable de cómo los datos han ido a parar a un lugar en el que son susceptibles de recuperación por parte de terceros, siendo insuficiente con acreditar que adopta una serie de medidas, pues es también responsable de que las mismas se cumplan y se ejecuten con rigor” Por todo esto no pueden estimarse las manifestaciones de la entidad denunciada relativas a que se tenían implantadas unas medidas de seguridad, porque éstas no fueron suficientes para impedir la recuperación posterior de la información por un tercero no autorizado. Alega la entidad denunciada a la propuesta de resolución que no resulta acreditado que Bankia, sus empleados o sus prestadores de servicios abandonaran documentación alguna en la vía pública ni que fueran negligentes en la custodia de la documentación aportada por el denunciante y ello porque cualquier ciudadano podría acusarles de haber encontrado una documentación sin que se contemple la existencia de una duda razonable sobre la posible sustracción y obtención de la misma por alguna otra vía. Esta alegación no puede ser tenida en cuenta, dado que, si bien el principio de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/16 culpabilidad es exigido en el procedimiento sancionador y así la STC 246/1991 considera inadmisible en el ámbito del Derecho administrativo sancionador una responsabilidad sin culpa, este principio de culpa no implica que sólo pueda sancionarse una actuación intencionada. Y a este respecto el artículo 130.1 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, dispone “sólo podrán ser sancionadas por hechos constitutivos de infracción administrativa las personas físicas y jurídicas que resulten responsables de los mismos aun a título de simple inobservancia.” El Tribunal Supremo (STS de 16 de abril de 1991 y STS de 22 de abril de 1991) considera que del elemento de culpabilidad se desprende “que la acción u omisión, calificada de infracción sancionable administrativamente, ha de ser, en todo caso, imputable a su autor, por dolo o imprudencia, negligencia o ignorancia inexcusable.” El mismo Tribunal razona que “no basta...para la exculpación frente a un comportamiento típicamente antijurídico la invocación de la ausencia de culpa” sino que es preciso “que se ha empleado la diligencia que era exigible por quien aduce su inexistencia.” (STS de 23 de enero de 1998). A mayor abundamiento, la Audiencia Nacional en materia de protección de datos de carácter personal, ha declarado que “Sobre la falta de culpabilidad, ha de decirse que generalmente este tipo de conductas no tienen un componente doloso, y la mayoría de ellas se producen sin malicia o intencionalidad. Basta la simple negligencia o incumplimiento de los deberes que la Ley impone a las personas responsables de ficheros (...) lo que denota una falta evidente en la observancia de esos deberes que conculcan claramente los principios y garantías establecidas en la Ley Orgánica 5/1992, de 29 de octubre de Regulación del Tratamiento de Datos de Carácter Personal...” (SAN de 29 de junio de 2001). En el presente caso la prueba de la infracción cometida es el hecho de que un tercero no autorizado se encuentre en posesión de documentación interna, propia de la entidad denunciada con datos de carácter personal de sus clientes, hecho que constituye un acceso no autorizado y como tal, una pérdida de seguridad de esos datos. Podemos recordar que entre los documentos aportados por el denunciante, se encuentran: impresiones de pantalla del sistema informático de la entidad con operaciones de clientes de esa sucursal, correos electrónicos internos de la entidad con datos de clientes de esa oficina, de manera que la documentación interna propia de dicha entidad, se encontraba en poder de un tercero no autorizado. Este hecho acredita que Bankia no ha garantizado la seguridad de los datos de carácter personal de sus clientes, para evitar su alteración, pérdida, tratamiento o acceso no autorizado habida cuenta del estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural. De manera que la conclusión es que habrán de adoptarse las medidas de seguridad necesarias que eviten, según sus palabras, “la posible sustracción o su obtención por alguna otra vía”, pues esa es la finalidad de la implantación de las medidas de seguridad, evitar los riesgos a que están expuestos los datos personales de sus clientes ya provengan de la acción humana o del medio físico. De manera que si bien en materia sancionadora rige el principio de culpabilidad, la expresión “simple inobservancia”, del art. 130.1 de la Ley 30/92, permite la sanción por inobservancia del deber de cuidado. Existe una obligación de resultado, que no se ha cumplido, existiendo una falta de negligencia del responsable del tratamiento. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/16 En el presente caso y teniendo en cuenta la documentación encontrada por el denunciante, ha quedado acreditado que la entidad BANKIA, no adoptó las medidas de índole técnica y organizativas necesarias que garantizasen la seguridad de los datos de carácter personal de sus ficheros, de manera que se evitase el acceso no autorizado a los datos de los mismos. III El artículo 44.3.
  12. h)de la LOPD, considera infracción grave: “Mantener los ficheros, locales, programas o equipos que contengan datos de carácter personal sin las debidas condiciones de seguridad que por vía reglamentaria se determinen.” Dado que ha existido una vulneración en las medidas de seguridad de la entidad BANKIA, se considera que la citada entidad ha incurrido en la infracción grave descrita. IV El artículo 10 de la LOPD establece que: “El responsable del fichero y quienes intervengan en cualquier fase del tratamiento de los datos de carácter personal están obligados al secreto profesional respecto de los mismos y al deber de guardarlos, obligaciones que subsistirán aun después de finalizar sus relaciones con el titular del fichero o, en su caso, con el responsable del mismo.” El deber de confidencialidad obliga no sólo al responsable del fichero sino a todo aquel que intervenga en cualquier fase del tratamiento. Dado el contenido del precepto, ha de entenderse que el mismo tiene como finalidad evitar que por parte de quienes están en contacto con los datos personales almacenados en ficheros se realicen filtraciones de los datos no consentidas por los titulares de los mismos. Así el Tribunal Superior de Justicia de Madrid ha declarado en su Sentencia de 19 de julio de 2001: “El deber de guardar secreto del artículo 10 queda definido por el carácter personal del dato integrado en el fichero, de cuyo secreto sólo tiene facultad de disposición el sujeto afectado, pues no en vano el derecho a la intimidad es un derecho individual y no colectivo. Por ello es igualmente ilícita la comunicación a cualquier tercero, con independencia de la relación que mantenga con él la persona a que se refiera la información (...)”. En este sentido, la sentencia de la Audiencia Nacional de fecha 18 de enero de 2002, recoge en su Fundamento de Derecho Segundo, y tercer párrafo: “El deber de secreto profesional que incumbe a los responsables de ficheros automatizados, recogido en el artículo 10 de la Ley Orgánica 15/1999, comporta que el responsable –en este caso, la entidad bancaria recurrente- de los datos almacenados –en este caso, los asociados a la denunciante- no puede revelar ni dar a conocer su contenido teniendo el “deber de guardarlos, obligaciones que subsistirán aún después de finalizar sus relaciones con el titular del fichero automatizado o, en su caso, con el responsable del mismo” (artículo 10 citado). Este deber es una exigencia elemental y anterior al propio reconocimiento del derecho fundamental a la libertad informática a que se refiere la STC C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/16 292/2000, y por lo que ahora interesa, comporta que los datos tratados automatizadamente, como el teléfono de contacto, no pueden ser conocidos por ninguna persona o entidad, pues en eso consiste precisamente el secreto. Este deber de sigilo resulta esencial en las sociedades actuales cada vez mas complejas, en las que los avances de la técnica sitúan a la persona en zonas de riesgo para la protección de derechos fundamentales, como la intimidad o el derecho a la protección de los datos que recoge el artículo 18.4 de la CE. En efecto, este precepto contiene un “instituto de garantía de los derechos a la intimidad y al honor y del pleno disfrute de los derechos de los ciudadanos que, además, es en sí mismo un derecho o libertad fundamental, el derecho a la libertad frente a las potenciales agresiones a la dignidad y a la libertad de la persona provenientes de un uso ilegítimo del tratamiento mecanizado de datos” (STC 292/2000). Este derecho fundamental a la protección de los datos persigue garantizar a esa persona un poder de control sobre sus datos personales, sobre su uso y destino” (STC 292/2000) que impida que se produzcan situaciones atentatorias con la dignidad de la persona, “es decir, el poder de resguardar su vida privada de una publicidad no querida” En el caso que nos ocupa, la entidad BANKIA es responsable del fichero en el que constan los datos de sus clientes, así como de la custodia de la documentación relativa a los mismos y que apareció en la vía pública cerca de la oficina 9622. Atendiendo a las medidas de seguridad adoptadas por dicha entidad, se comprueba la existencia de un incumplimiento del deber de secreto, constatado por el acceso de un tercero no autorizado a documentación interna de la sucursal denunciada con datos de carácter personal de sus clientes, produciéndose una ausencia de confidencialidad, por lo que se considera que se ha cometido una infracción del transcrito artículo 10 de la LOPD. La Audiencia Nacional en su Sentencia de 7 de mayo de 2009 respecto del secreto profesional ha comunicado que: “El Art. 10 de la LOPD regula de forma concreta el deber de secreto de quienes tratan datos personales, dentro del título dedicado a los principios de protección de datos. Este deber de secreto pretende que los datos personales no puedan conocerse por terceros, salvo de acuerdo con lo dispuesto en otros preceptos de la LOPD, como el Art. 11 (comunicación de datos) o 12 (acceso a los datos por cuenta de terceros). El artículo 10, junto con el artículo 9 LOPD, que regula las medidas de seguridad, contiene una regla que afecta a la confidencialidad como parte de la seguridad, por lo que se refiere especialmente al responsable del fichero y a las personas que hayan participado en el tratamiento”. V El artículo 44.3.
  13. d)de la LOPD, califica como infracción muy grave: “La vulneración del deber de guardar secreto acerca del tratamiento de los datos de carácter personal al que se refiere el artículo 10 de la presente Ley.” De acuerdo con los fundamentos anteriores, entendemos que por parte de la entidad BANKIA se ha producido una vulneración del deber de secreto que procede calificar como infracción grave. En el presente caso ha quedado acreditado que ha tenido lugar una difusión de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/16 datos personales fuera del ámbito de la entidad denunciada porque se ha constatado el acceso a los mismos de un tercero no autorizado. Estos hechos suponen una vulneración de las medidas de seguridad así como del deber de guardar secreto por lo que la citada entidad ha incurrido en las infracciones graves descritas. VI El hecho constatado de la difusión de datos personales fuera del ámbito de la entidad BANKIA, establece la base de facto para fundamentar la imputación de las infracciones de los artículos 9 y 10 de la LOPD. No obstante, nos encontramos ante un supuesto en el que un mismo hecho deriva en dos infracciones, dándose la circunstancia que la comisión de una implica necesariamente la comisión de la otra. Esto es, si un documento interno que contiene información sobre datos personales sale del ámbito de la entidad responsable de su confidencialidad, se está produciendo un incumplimiento de las medidas de seguridad exigidas a dicho responsable que, a su vez, deriva en una vulneración del deber de secreto. Por lo tanto, aplicando el artículo 4.4 del Real Decreto 1398/1993, de 4 de agosto, por el que se aprueba el Reglamento del procedimiento para el ejercicio de la potestad sancionadora que señala que: “en defecto de regulación específica establecida en la norma correspondiente, cuando de la comisión de una infracción derive necesariamente la comisión de otra u otras, se deberá imponer únicamente la sanción correspondiente a la infracción más grave cometida”, procede subsumir ambas infracciones en una. Dado que, en este caso, se ha producido una vulneración de las medidas de seguridad, calificada como grave por el artículo 44.3.
  14. h)de la LOPD y también un incumplimiento del deber de guardar secreto calificado como grave en el artículo 44.3.
  15. d)de la misma norma, procede imputar únicamente la infracción del artículo 9 de la LOPD por tratarse de la infracción originaria que ha dado lugar a la comisión de la otra infracción. VII El artículo 45 de la LOPD, apartados 1 a 5, según redacción introducida por la Ley 2/2011, de 4 de marzo, de Economía Sostenible, establece: “1. Las infracciones leves serán sancionadas con multa de 900 a 40.000 euros. 2. Las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. 3. Las infracciones muy graves serán sancionadas con multa de 300.001 a 600.000 euros. 4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
  16. a)El carácter continuado de la infracción.
  17. b)El volumen de los tratamientos efectuados. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/16
  18. c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
  19. d)El volumen de negocio o actividad del infractor.
  20. e)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
  21. f)El grado de intencionalidad.
  22. g)La reincidencia por comisión de infracciones de la misma naturaleza.
  23. h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas.
  24. i)La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de los datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor.
  25. j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
  26. a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo.
  27. b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
  28. c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
  29. d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
  30. e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente.” Expone la entidad denunciada en sus alegaciones que “de no estimarse las pretensiones aducidas por esta parte en las alegaciones anteriores, teniendo en cuenta que no ha habido intencionalidad por parte de Bankia, que mi representada ha implantado las medidas de seguridad de los datos referidas en el cuerpo del presente escrito, que no ha obtenido beneficio alguno por el hecho que supuestamente se le imputa y la cantidad de datos que trata, esta parte entiende que es indudable que se ha producido una disminución cualificada de la culpabilidad. En consecuencia, a tenor de lo dispuesto en el artículo 45.5 de la LOPD, procedería la imposición de las sanciones aplicando la escala relativa a la clase de infracción que precede inmediatamente en gravedad a aquéllas en que se integran las consideradas en este caso, esto es, las de las infracciones leves, que se sancionan con multa de 900 euros a 40.000 euros, tal y como se recoge en el artículo 45.1 de la LOPD. (…) De conformidad con lo dispuesto en este precepto e invocando el principio de proporcionalidad consagrado en el artículo 131.3 de la LRJAP, teniendo en cuenta que teniendo en cuenta que no ha habido intencionalidad por parte de Bankia, que mi representada ha implantado las medidas de seguridad de los datos referidas en el cuerpo del presente escrito, que no ha obtenido beneficio alguno por el hecho que supuestamente se le imputa y la cantidad de datos que trata, esta parte entiende que las C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 15/16 eventuales sanciones graves deberían imponerse en su grado mínimo.” El citado apartado 45.5 de la LOPD deriva del principio de proporcionalidad de la sanción y permite establecer “la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate", pero para ello es necesario la concurrencia de una cualificada disminución de la culpabilidad el imputado, o bien de la antijuridicidad del hecho, o bien alguna otra de las circunstancias que el mismo precepto cita. Así, el citado artículo debe aplicarse de forma excepcional y cuando se den suficientes circunstancias para ello. En el presente caso se ha constatado que la entidad denunciada dispone de Documento de Seguridad que incluye medidas de seguridad para soporte papel y que existen normas operativas en relación a la seguridad de la información, valorando además que se trató de un hecho puntual, debe entenderse que operan dichas circunstancias atenuantes de la responsabilidad. En segundo lugar, el art. 45.4 recoge una serie de criterios relativos a la aplicación del principio de proporcionalidad en la graduación del importe de la sanción, según las indicaciones del art. 131.3 de la LRJPAC (Ley 30/92 de 26 de noviembre), que establece: “en la determinación normativa del régimen sancionador, así como en la imposición de sanciones por las Administraciones Públicas se deberá guardar la debida adecuación entre la gravedad del hecho constitutivo de la infracción y la sanción aplicada, considerándose especialmente los siguientes criterios para la graduación de la sanción a aplicar:
  31. a)la existencia de intencionalidad o reiteración,
  32. b)la naturaleza de los perjuicios causados,
  33. c)la reincidencia”. Pues bien la secuencia de hechos expuesta en este caso, valoradas en aplicación de dichos criterios, permiten, que en este caso, se considere procedente que se fije la cuantía de la sanción en 6.000 euros, al haberse constatado una disminución cualificada de la culpabilidad. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a la entidad BANKIA, S.A., por una infracción del artículo 9.1 de la LOPD, tipificada como grave en el artículo 44.3.
  34. h)de dicha norma, una multa de 6.000 € (seis mil euros) de conformidad con lo establecido en el artículo 45.1.2.4 y .5 de la citada Ley Orgánica. SEGUNDO: NOTIFICAR la presente resolución a BANKIA, S.A. y a D. A.A.A.. TERCERO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº ES00 0000 0000 0000 0000 0000 abierta a nombre de la Agencia Española de Protección de Datos en el Banco Bilbao Vizcaya Argentaria, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Si recibe la notificación entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si recibe la notificación entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 16/16 será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.