1/8 Procedimiento Nº: PS/00431/2018 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos ante BALMORE ATLANTIC SL, en virtud de actuación realizada de oficio y en base a los siguientes: ANTECEDENTES PRIMERO: Con fecha 05/09/2018 la Directora de la Agencia Española de Protección de Datos (en lo sucesivo AEPD), acordó iniciar de oficio las presentes actuaciones de investigación en relación con la noticia difundida por los medios de comunicación, relacionada con la posibilidad que tendrían los clientes de las tiendas Xiaomi Mi Store Sol y Xiaomi Mi Store La Vaguada propiedad de BALMORE ATLANTIC, S.L. (en adelante, BALMORE) cuando utilizan los terminales móviles que se encuentran en exposiciones a su disposición, de acceder a los correos electrónicos remitidos desde estas tiendas que en ocasiones contienen datos personales de empleado y clientes. También con fecha 03/09/2018 FACUA CONSUMIDORES EN ACCION, en representación de D. A.A.A., había presentado reclamación ante la AEPD contra BALMORE por los siguientes hechos: brecha de seguridad en la citada empresa permitiendo acceder a datos personales tanto de clientes como de empleados. SEGUNDO: A la vista de los hechos denunciados y de las actuaciones de investigación realizadas, se constata lo siguiente: El 03-09-2018 fue publicada una noticia en el medio digital “El Confidencial” informando de una brecha de seguridad debida al descuido de un dependiente que en fecha 01-07-2018 configuró la cuenta de correo de demostración asignada a los dispositivos de exposición desde un terminal para uso de gestiones internas de la tienda. Esto provocó que los correos enviados desde este terminal fueran visibles en algunos dispositivos expuestos en la tienda. Los correos podían ser visualizados cuando los visitantes de la tienda accedieran a la aplicación de correo instalada en los móviles. La resolución de la incidencia se realizó en fecha 03-09-2018 con las siguientes medidas: 1. Eliminar la cuenta de Gmail de los dispositivos en exposición 2. Asignación de un Delegado de Protección de Datos 3. Inhabilitación del uso de Gmail 4. Formación a todos los trabajadores. Además, la entidad ha adoptado las siguientes medidas organizativas y técnicas. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/8 MEDIDAS ORGANIZATIVAS Todo el personal con acceso a los datos personales tiene conocimiento de sus obligaciones con relación a los tratamientos de datos personales y son informados acerca de dichas obligaciones. La información mínima conocida por todo el personal será la siguiente: - DEBER DE CONFIDENCIALIDAD Y SECRETO ■ Se evita el acceso de personas no autorizadas a los datos personales, a tal fin se evita: dejar los datos personales expuestos a terceros (pantallas electrónicas desatendidas, documentos en papel en zonas de acceso público, soportes con datos personales, etc.), esta consideración incluye las pantallas que se utilicen para la visualización de imágenes del sistema de video vigilancia. Cuando se ausente del puesto de trabajo, se procede al bloqueo de la pantalla o al cierre de la sesión. Los documentos en papel y soportes electrónicos se almacenan en lugar seguro (armarios o estancias de acceso restringido) durante las 24 horas del día. ■ No se desechan documentos o soportes electrónicos (cd, pendrives, discos duros, etc.) con datos personales sin garantizar su destrucción. ■ No se comunican datos personales o cualquier información personal a terceros, se presta atención especial en no divulgar datos personales protegidos durante las consultas telefónicas, correos electrónicos, etc. ■ El deber de secreto y confidencialidad persiste incluso cuando finaliza la relación laboral del trabajador con la empresa. - DERECHOS DE LOS TITULARES DE LOS DATOS Se ha informado a todos los trabajadores acerca del procedimiento para atender los derechos de los interesados, definiendo de forma clara los mecanismos por los que pueden ejercerse los derechos (medios electrónicos, referencia al Delegado de Protección de Datos si lo hubiera, dirección postal, etc.) teniendo en cuenta lo siguiente: Previa presentación de su documento nacional de identidad o pasaporte, los titulares de los datos personales (interesados) podrán ejercer sus derechos de acceso, rectificación, supresión, oposición y portabilidad. El responsable del tratamiento deberá dar respuesta a los interesados sin dilación indebida. Para el derecho de acceso se facilitará a los interesados la lista de los datos personales de que disponga junto con la finalidad para la que han sido recogidos, la identidad de los destinatarios de los datos, los plazos de conservación, y la identidad del responsable ante el que pueden solicitar la rectificación supresión y oposición al tratamiento de los datos. Para el derecho de rectificación se procederá a modificar los datos de los interesados que fueran inexactos o incompletos atendiendo a los fines del tratamiento. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/8 Para el derecho de supresión (al olvido) se suprimirán los datos de los interesados cuando los interesados manifiesten su negativa u oposición al consentimiento para el tratamiento de sus datos y no exista deber legal que lo impida. Para el derecho de portabilidad los interesados deberán comunicar su decisión e informar al responsable, en su caso, sobre la Identidad del nuevo responsable al que facilitar sus datos personales. MEDIDAS TÉCNICAS IDENTIFICACIÓN ■ Cuando el mismo ordenador o dispositivo se utiliza para el tratamiento de datos personales y fines de uso personal se dispone de varios perfiles o usuarios distintos para cada una de las finalidades. Se mantienen separados los usos profesional y personal del ordenador. ■ Se dispone de perfiles con derechos de administración para la instalación y configuración del sistema y usuarios sin privilegios o derechos de administración para el acceso a los datos personales. ■ Se garantiza la existencia de contraseñas para el acceso a los datos personales almacenados en sistemas electrónicos. La contraseña tiene al menos 8 caracteres, mezcla de números y tetras. ■ Cuando a los datos personales acceden distintas personas, para cada persona con acceso a los datos personales, se dispone de un usuario y contraseña específicos (identificación inequívoca). ■ Se garantiza la confidencialidad de las contraseñas, evitando que queden expuestas a terceros. En ningún caso se compartirán las contraseñas ni se dejarán anotadas en lugar común y el acceso de personas distintas del usuario. DEBER DE SALVAGUARDA A continuación, se exponen las medidas técnicas mínimas para garantizar la salvaguarda de los datos personales: ■ ACTUALIZACIÓN DE ORDENADORES Y DISPOSITIVOS: Los dispositivos y ordenadores utilizados para el almacenamiento y el tratamiento de los datos personales deben mantenerse actualizados en la media posible. ■ MALWARE: En los ordenadores y dispositivos donde se realiza el tratamiento automatizado de los datos personales se dispone de un sistema de antivirus que garantiza en la medida posible el robo y destrucción de la información y datos personales. El sistema de antivirus se actualiza de forma periódica. ■ CORTAFUEGOS O FIREWALL: Para evitar accesos remotos indebidos a los datos personales se vela para garantizar la existencia de un firewall activado en aquellos ordenadores y dispositivos en los que se realiza el almacenamiento y/o tratamiento de datos personales. ■ CIFRADO DE DATOS: Cuando se precise realizar la extracción de datos personales fuera del recinto donde se realiza su tratamiento, ya sea por medios físicos o por medios electrónicos, se deberá valorar la posibilidad de utilizar un método de encriptación para garantizar la confidencialidad de los datos personales en caso de acceso indebido a la información. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/8 ■ COPIA DE SEGURIDAD: Periódicamente se realiza una copia de seguridad en un segundo soporte distinto del que se utiliza para el trabajo diario. La copia se almacena en lugar seguro, distinto de aquél en que esté ubicado el ordenador con los ficheros origínales, con el fin de permitir la recuperación de los datos personales en caso de pérdida de la información. TERCERO: Con fecha 01/02/2019, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador al reclamado, BALMORE, por la presunta infracción del artículo 32 del RGPD, de conformidad con lo previsto en el artículo 83.2 de la misma norma, considerando que la sanción que pudiera corresponder sería de APERCIBIMIENTO, sin perjuicio de lo que resultara de la instrucción. CUARTO: Notificado el acuerdo de inicio, BALMORE, al tiempo de la presente resolución no ha presentado escrito de alegaciones. A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran los siguientes, HECHOS PROBADOS PRIMERO: El 05/09/2018 la Directora de la Agencia Española de Protección de Datos acordó iniciar de oficio las presentes actuaciones de investigación en relación con la noticia difundida por los medios de comunicación, relacionada con la posibilidad que tendrían los clientes de las tiendas propiedad de BALMORE cuando utilizan los terminales móviles que se encuentran en a su disposición en los expositorios, de acceder a los correos electrónicos remitidos desde estas tiendas que en ocasiones contienen datos personales de empleado y clientes. SEGUNDO: El 03/09/2018 FACUA CONSUMIDORES EN ACCION, en representación de D. A.A.A., presentó reclamación contra BALMORE prácticamente por los mismos hechos: brecha de seguridad en la citada empresa permitiendo acceder a datos personales tanto de clientes como de empleados. TERCERO: BALMORE acredita, en escrito remitido a la AEPD, haber adoptado una serie de medidas resolviendo la quiebra producida en sus sistemas, justificando la adopción de una serie de medidas, entre ellas: eliminando la cuenta de correo instalada en los dispositivos contenidos en los expositorios; inhabilitando el servicio de correo electrónico asignado y adoptando las medidas de carácter organizativo y técnico para evitar incidencias futuras. FUNDAMENTOS DE DERECHO I En virtud de los poderes que el artículo 58.2 del RGPD reconoce a cada autoridad de control, y según lo establecido en el art. 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), la Directora de la Agencia Española de Protección de Datos es competente para resolver este procedimiento. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/8 II La disposición transitoria tercera de la LOPDGDD establece: “Régimen transitorio de los procedimientos: 1. Los procedimientos ya iniciados a la entrada en vigor de esta ley orgánica se regirán por la normativa anterior, salvo que esta ley orgánica contenga disposiciones más favorables para el interesado.” El artículo 63.2 de la LOPDGDD establece que: “Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos.” III Se imputa a BALMORE la vulneración del artículo 32 RGPD, Seguridad del tratamiento, del RGPD que dispone lo siguiente: “1. Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que en su caso incluya, entre otros:
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.