← España

PS-00448-2013

1/17 Procedimiento Nº PS/00448/2013 RESOLUCIÓN: R/03014/2013 En el procedimiento sancionador PS/00448/2013, instruido por la Agencia Española de Protección de Datos a la entidad AUTOPISTAS DE NAVARRA S.A., vista la denuncia presentada por D. A.A.A. y en virtud de los siguientes, ANTECEDENTES PRIMERO: Con fecha 2 de noviembre de 2012 tiene entrada en esta Agencia un escrito de D. A.A.A. (en lo sucesivo el denunciante), en el que denuncia que es trabajador de la empresa AUTOPISTAS DE NAVARRA, S.A. (en lo sucesivo el denunciado) y tiene constancia de que en los sistemas de la entidad existe un fichero que contiene los diagnósticos médicos de las bajas por enfermedad común de los trabajadores de la empresa, recopilados durante 15 años. SEGUNDO: Tras la recepción de la denuncia la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados, teniendo conocimiento de los siguientes extremos: 1. Con fecha 5 de junio de 2013, se realiza inspección en los locales de la empresa AUTOPISTAS DE NAVARRA, S.A., poniéndose de manifiesto los siguientes hechos durante la inspección: 1.1. AUTOPISTAS DE NAVARRA, S.A., (en adelante AUDENASA), cuenta en la actualidad con un total de 129 trabajadores, de los cuales la mayoría prestan sus servicios en puestos de peaje de las autopistas. 1.2. Cuando un trabajador se ausenta de su puesto de trabajo por enfermedad, deben avisar a la empresa, en ese momento se solicita información sobre el motivo de la ausencia y un cálculo aproximado de los días que durará, con el fin de cubrir el puesto de trabajo, sobre todo en el caso de los trabajadores que cubren los puestos de peaje, ya que son puestos que han de ser cubiertos inmediatamente, y además deben hacer un cálculo aproximado de los días que durará la sustitución. 1.3. A los tres días del comienzo de la enfermedad, el trabajador debe remitir a la empresa el correspondiente parte de baja (ejemplar para la empresa), muchos de ellos remiten, además, el ejemplar que ha de remitirse a la Mutua, unos lo envían en sobre cerrado y otros lo envían junto con el de la empresa, en todos los casos, dichos partes de baja se incluyen en un sobre cerrado y se remiten C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/17 todos juntos a la Mutua. 1.4. Los ejemplares del parte de baja que han de entregar en la empresa, son escaneados y se incluyen en un fichero dentro de la aplicación de personal. En dichos partes no consta ningún diagnóstico y en ningún momento la empresa obtiene diagnósticos de los partes de baja que son remitidos a la Mutua. 1.5. Solamente dos personas tiene acceso a la información contenida en la aplicación de PERSONAL, el Jefe de Personal y el Adjunto 1.6. Mediante acceso a los sistemas informáticos de la entidad, a la carpeta PERSONAL, se comprueba que existe otra carpeta denominada INCAPACIDAD LABORAL PARTES, en la cual existe un fichero Excel denominado Listado Bajas. Xlsx. Se accede al contenido del fichero Excel, verificándose la existencia de datos asociados a 75 personas, donde constan la siguiente información: Apellido o Nombre y apellido en algunos casos, Año en el que se produce la incidencia por enfermedad, días de ausencia y Motivo de la enfermedad. 1.7. A la vista de la información contenida en el citado fichero, el Jefe de Personal manifiesta que: 1.7.1.hasta ese momento no tenían constancia de la existencia de dicho fichero. Suponen que fue creado para llevar un control de los días de ausencia por enfermedad de los trabajadores a efectos de gestiones internas de la empresa para sustituciones y permisos. 1.7.2.Dicho fichero no es utilizado en la actualidad, siendo la última fecha que consta en el mismo del año 2011, no obstante, el último acceso que consta fue realizado en febrero de 2012. 1.7.3. La única persona que ha podido incluir datos en el citado fichero, era el anterior adjunto al Jefe de Personal, que es el denunciante, ya que solo ellos dos tenían permisos para acceder al contenido de la carpeta PERSONAL, el cual ocupó el puesto de adjunto desde el 1 de enero de 2008, hasta el 15 de octubre de 2011, fecha en la que le fueron cancelados todos los permisos al área informática relativa a temas de PERSONAL. 1.8. Mediante acceso al sistema se accede al fichero donde se encuentra almacenada la información relativa a las bajas de los empleados, que según el representante de la entidad es el denominado “NÓMINAS”, verificándose que la información relativa a las fechas de ausencia por enfermedad coinciden en todos los casos consultados con el Listado EXCEL consultado anteriormente, no obstante no existe ningún tipo de información relativa a datos de salud, constando únicamente la siguiente información: Tipo: Enfermedad o Accidente Laboral, Inicio de la incidencia, Final Incidencia, Recaída, Inicio Recaída, Base Cálculo. 1.9. Mediante acceso al fichero donde se encuentran escaneados los partes de baja, se verifica, que una vez consultadas las mismas personas que en la anterior búsqueda en el fichero NOMINAS, que todos los partes de baja almacenados en el sistema, son los correspondientes a la empresa y en ninguno de ellos figuran datos de diagnóstico. 1.10.Con relación al Listado EXCEL, tras la recuperación de la copia de seguridad C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/17 correspondiente al año 2011, se verifica la existencia de dicho fichero Excel denominado LISTADO BAJAS.xls, creado con fecha 28/10/2010 por el anterior Adjunto al Jefe de Personal, protegido con una clave. 1.11.Se restaura la copia de seguridad del año 2010, verificándose la existencia de un fichero Excel denominado Libro1.xls, creado el 28/10/2010 por el anterior Adjunto al Jefe de Personal, el cual se encuentra también protegido con clave, no obstante, se fuerza el acceso al mismo mediante un procedimiento informático, el cual muestra parte de la información existente, comprobándose que se trata del mismo fichero. 1.12.Asimismo, se comprueba que el autor del último acceso, de fecha dos de febrero de 2012, fue realizado por el actual adjunto. 1.13.A la vista de la información recabada de las copias de seguridad, los representantes de la entidad manifiestan desconocer el origen de dicha información. 1.14.En el transcurso de la inspección se procede al borrado de dicho fichero, tanto de la CARPETA donde se encuentra, como de la Papelera de reciclaje. TERCERO: Con fecha 13 de septiembre de 2013, el Director de la Agencia Española de Protección de Datos acordó iniciar, procedimiento sancionador a la entidad Autopistas de Navarra S.A., por presunta infracción del artículo 7.3 de la Ley Orgánica 15/1999, de 13/12, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), tipificada como muy grave en el artículo 44.4.

  1. b)de dicha norma, pudiendo ser sancionada, con multa de 300.001 a 600.000 € de acuerdo con el artículo 45.3 de dicha Ley Orgánica. CUARTO: Notificado el acuerdo de inicio, la entidad Autopistas de Navarra S.A. presentó escrito solicitando la ampliación del plazo otorgado para presentar alegaciones, solicitud que se concedió. También se solicitó copia completa del expediente, que se entregó. QUINTO: La entidad Autopistas de Navarra S.A. formuló alegaciones, significando, que: “... desde el principio el procedimiento viene lastrado por la falta de determinación bastante de los hechos que motivan su apertura, cabe manifestar, sin embargo, que, en todo caso es gravemente errónea la tipificación de aquellos como infracción muy grave, al considerar, con carácter preliminar, que la conducta desplegada se incardina en la letra
  2. b)del nº 4 del artículo 44. En forma alguna puede estimarse que haya existido un tratamiento de datos de carácter personal que hagan referencia a la salud (...) la finalidad era en su caso otra, perfectamente lícita, asociada a las bajas y obligadas sustituciones y las derivadas de nóminas. Por tanto, la existencia y, en su caso, llevanza, de ese fichero excluye la eventualidad de su calificación en el tipo infractor que la Agencia indica con carácter inicial, procediendo, si acaso, su tipificación como infracción leve (art. 44.2.c). Si bien este extremo, descartada la eventual calificación de los hechos como C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/17 constitutivos de infracción, se sitúa ya en un plano subalterno, parece en todo caso necesario apuntar la falta de responsabilidad de AUDENASA en la comisión de los mismos, responsabilidad que puede atribuirse, justamente, a quien los realizó al margen de cualquier decisión societaria.” Concluyen las alegaciones solicitando que se notifiquen los hechos precisos que pudieran resultar indiciarios de la infracción que se imputa y se ordene abrir un nuevo periodo de alegaciones y prueba, que permitan evacuar el trámite con conocimiento preciso y específico de los hechos pretendidamente infractores. Que se tengan por aportadas las pruebas que se señalan y se ordene la práctica de aquellas que permitan acreditar los hechos. Que se proponga la declaración de no existencia de infracción o responsabilidad. Se acompañan las siguientes pruebas documentales: “... las sucesivas comunicaciones cruzadas entre la empresa y el trabajador denunciante, a partir de que AUDENASA tuvo cabal conocimiento de la existencia del fichero objeto del presente expediente, que sirven para demostrar de una parte, la ausencia de responsabilidad de AUDENASA en la gestión del trabajador y, de otra, el rechazo de conductas como la desplegada por aquél, así como ponen en entredicho el verdadero sentido de la denuncia y los términos de la misma. ... las declaraciones prestadas por cuatro trabajadores de la compañía, en relación con el uso habitual en materia de gestión de los partes de baja, que adveran la finalidad y forma en que los datos se obtuvieron y el acceso a los mismos. Queda así probado que no era la salud el objeto del fichero, sino el recoger la bajas a efectos de nóminas, sustituciones y permisos. Asimismo la obtención del dato la facilita el propio trabajador sin que, como apunta la denuncia, tuviera una intervención ilícita la empresa abriendo sobres cerrados. Queda probado, en fin, que su “creación” es de absoluta responsabilidad del denunciante, sin que quepa sostener participación alguna de la empresa en tal conducta. ... diversos documentos, todos ellos, relativos al cumplimiento por parte de la empresa de sus obligaciones en materia de protección de datos, y relativos a las medidas implantadas en la misma y a los protocolos de información a sus trabajadores, que sirven para descartar de raíz cualquier intento de crear un fichero de la naturaleza que parece otorgarle, siquiera sea indiciariamente, la Agencia Española de Protección de Datos.” Se solicita la práctica de prueba testifical de las siguientes personas, en tanto que responsables de la sociedad, a propósito del conocimiento de la existencia del archivo: Director de Administración, Jefe de Administración y RR.HH, Responsable de Informática y Control, Adjunto al Jefe de Personal. Se solicita también que se incorporen al procedimiento los antecedentes obrantes referentes a AUDENASA. SEXTO: Con fecha 6 de noviembre de 2013 se inició el período de práctica de pruebas, acordándose practicar las siguientes: 1. Se dan por reproducidos a efectos probatorios la denuncia interpuesta por D. A.A.A. y su documentación, los documentos obtenidos y generados por los Servicios de Inspección ante AUTOPISTAS DE NAVARRA S.A., y el Informe de actuaciones previas de Inspección que forman parte del expediente C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/17 E/07424/2012. 2. Asimismo, se da por reproducido a efectos probatorios, las alegaciones al acuerdo de inicio PS/00448/2013 presentadas por AUTOPISTAS DE NAVARRA S.A., y la documentación que a ellas acompaña. 3. Denegar la prueba testifical propuesta por Autopistas de Navarra SA, por innecesaria, toda vez que no se pone en duda que el testimonio de todas las personas propuestas ratificará la postura de la entidad denunciada. SÉPTIMO: Con fecha 15 de noviembre de 2013 tiene entrada un escrito de la entidad denunciada en el que expone que: “La ausencia de la testifical propuesta impide la fijación de los hechos determinantes y, por tanto, invalida la resolución que en su día pudiera poner fin al procedimiento. Recuérdese que la presunción de validez de los actos administrativos desplaza la carga del recurso pero no la de prueba que le cumple satisfacerla a la Administración actuante, extremo que, en nuestro criterio, queda conculcado con decisiones como la que constituye el objeto de las presentes alegaciones.” Se solicita en el escrito la práctica de la prueba propuesta. Con la misma fecha tiene entrada otro escrito de la entidad denunciada en el que manifiesta que: “Que con ocasión del inicio del procedimiento sancionador a que se ha hecho mérito, mi mandante ha llevado a cabo determinadas actuaciones que tienen transcendencia en el curso del mismo y respecto de las que solicita sean incorporadas al mismo (...) Que las mencionadas actuaciones han concluido con la imposición al autor de la denuncia, que está en el origen del procedimiento sancionador, de una sanción de despido cuya documentación justificativa se acompaña a este escrito (...) Que dicha documentación acredita la existencia de toda ausencia de culpabilidad de AUDENASA, como presunto responsable de una pretendida conducta infractora.” OCTAVO: Con fecha 19 de diciembre de 2013 se formuló propuesta de resolución, proponiendo la imposición de una sanción de 50.000 € a la entidad AUTOPISTAS DE NAVARRA S.A., por la comisión de una infracción del artículo 7.3 de la LOPD, tipificada como muy grave en el artículo 44.4.
  3. b)de dicha Ley. NOVENO: Notificada la propuesta de resolución la entidad AUTOPISTAS DE NAVARRA S.A. realizó alegaciones frente a la misma en las que comunica: “...Lo anterior nos lleva directamente a la única conclusión posible, a saber, la de la ausencia de responsabilidad alguna por parte de AUDENASA, siquiera, como ya se ha dicho, a título de mera inobservancia. No puede en este punto abrirse paso a una suerte de responsabilidad objetiva que el Tribunal Constitucional (5TC76/1990) ha considerado inadmisible en nuestro Ordenamiento. Dicho de otro modo: en el presente caso no es C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/17 que no concurran dolo o culpa, es que tampoco puede sostenerse que hubiere simple negligencia empresarial, por cuanto, como de forma reiterada también se ha afirmado y probado, la empresa actuó con la diligencia exigible sin que esta pudiera alcanzar a una conducta deliberadamente clandestina de uno de sus trabajadores. Resulta indiscutible, a nuestro entender, que la labor investigadora desarrollada por la empresa y por la propia instructora han conducido a la individualización del verdadero responsable de los hechos, de ahí que no entendamos cómo determinado éste, y constatada la naturaleza de aquéllos como ajena a AUDENASA, puede concluirse la responsabilidad, si bien que atenuada, de ésta.” Concluyen las alegaciones solicitando que se eleve al órgano competente para la resolución del procedimiento, para que se acuerde la declaración de no existencia de infracción o responsabilidad. HECHOS PROBADOS PRIMERO: Consta acreditado en el presente expediente sancionador que con fecha 5 de junio de 2013, se realiza inspección por esta Agencia Española de Protección de Datos en los locales de la empresa AUTOPISTAS DE NAVARRA, S.A. En el acta de inspección de esa visita consta que las inspectoras actuantes informan al representante de la entidad, de que su visita está motivada por una denuncia presentada ante la Agencia Española de Protección de Datos por un trabajador de la empresa, con relación a la existencia de un fichero Excel en la base de datos informática de la compañía, en el que constan datos de salud de los trabajadores, cuyo origen son, al parecer, los partes de las bajas médicas de todos los trabajadores que se han encontrado en esta situación en los últimos 15 años. (folios 8 a 11) SEGUNDO: En la visita de inspección se accede a los sistemas informáticos de la entidad, y se comprueba que en la carpeta PERSONAL, existe otra carpeta denominada INCAPACIDAD LABORAL PARTES, en la cual existe un fichero Excel denominado Listado Bajas. Xlsx. Se accede al contenido de este fichero verificándose la existencia de datos asociados a 75 personas, donde consta la siguiente información: apellido, o nombre y apellido en algunos casos, año en el que se produce la incidencia por enfermedad, días de ausencia y enfermedad que motiva la ausencia. En el documento 1 del acta de inspección en el que se imprime el contenido del fichero Excel, se aprecia que figuran las cuatro columnas descritas, organizadas por cada uno de los empleados y se registran por años, de más reciente a más antiguo, las sucesivas enfermedades que dan lugar a las ausencias del trabajo, en uno de los casos se relacionan desde el año 1991 hasta el 2011 un total de 24 episodios, y en varios trabajadores se relacionan los sucesivos problemas de salud que dan lugar a ausencias del puesto desde el año 1999 y desde el año 2000. En esta cuarta columna se observan, entre otros muchos, los siguientes diagnósticos médicos: bursitis troncanterea, lesión menisco, gastroenteritis, depresión, síndrome cervicobraquial, C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/17 politraumatismo, trastorno adaptativo, lumbociatica... (folios 8 a 21) TERCERO: A la vista de la información contenida en el citado fichero, el Jefe de Personal manifiesta que, hasta ese momento no tenían constancia de la existencia de dicho fichero. Suponen que fue creado para llevar un control de los días de ausencia por enfermedad de los trabajadores a efectos de gestiones internas de la empresa para sustituciones y permisos. Que no se utiliza en la actualidad, siendo la última fecha que consta en el mismo del año 2011, no obstante, el último acceso que consta fue realizado en febrero de 2012. Que la única persona que ha podido incluir datos en el citado fichero, era el anterior adjunto al Jefe de Personal, que es el denunciante, ya que solo ellos dos, el Jefe de Personal y el Adjunto, tenían permisos para acceder al contenido de la carpeta PERSONAL. El denunciante ocupó el puesto de Adjunto desde el 1 de enero de 2008, hasta el 15 de octubre de 2011, fecha en la que le fueron cancelados todos los permisos al área informática relativa a temas de PERSONAL. (folios 8 a 11) CUARTO: Consta en el acta de inspección que se comprobó, en la copia de seguridad correspondiente al año 2010, que el citado fichero fue creado el 28 de octubre de 2010 por el anterior Adjunto al Jefe de Personal, y se comprueba que el autor del último acceso, de fecha 2 de febrero de 2012, fue el actual Adjunto al Jefe de Personal. Respecto del origen de los datos de salud anteriores al año 2010 registrados en el fichero, el representante de la entidad manifestó desconocerlo. (folios 8 a 39) QUINTO: En la inspección se accedió al fichero en el que se almacena la información de las bajas de los empleados que es el denominado “NÓMINAS” inscrito en el Registro General de Protección de Datos, comprobando que las fechas de ausencia por enfermedad coinciden con la información registrada en el fichero Excel denunciado pero que en este caso no existe información relativa a datos de salud, constando la siguiente información: Tipo (enfermedad o accidente laboral), inicio de la incidencia, final incidencia, recaída, inicio recaída, base cálculo. (folios 8 a 27) SEXTO: Que la entidad Autopistas de Navarra no ha podido acreditar en el expediente que contara con el consentimiento para el tratamiento de los datos personales relativos a la salud de sus empleados. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
  4. g)en relación con el artículo 36 de la LOPD. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/17 II En relación con los hechos que se imputan en el presente procedimiento, se hace necesario en primer lugar transcribir los conceptos de datos de carácter personal, fichero, tratamiento de datos y responsable del fichero o del tratamiento que se acuñan en los apartados a), b), c), d),
  5. h)e
  6. i)del artículo 3 de la LOPD. De este modo, tenemos que: “
  7. a)Datos de carácter personal: Cualquier información concerniente a personas físicas identificadas o identificables.
  8. b)Fichero: Todo conjunto organizado de datos de carácter personal, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso.
  9. c)Tratamiento de datos: Operaciones y procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias.
  10. d)Responsable del fichero o tratamiento: Persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento. (…)
  11. h)Consentimiento del interesado: Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen.
  12. i)Cesión o comunicación de datos: Toda revelación de datos realizada a una persona distinta del interesado”. Por su parte, la Directiva 95/46/CE, del Parlamento y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, se refiere en su artículo 2.
  13. b)a la cesión, dentro de la definición del tratamiento de datos, y la define como “comunicación por transmisión, difusión o cualquier otra forma que facilite el acceso de los datos, cotejo o interconexión.” III Se imputa a la entidad Autopistas de Navarra S.A. la infracción de lo establecido en el artículo 7.3 de la LOPD. El tratamiento de datos sin consentimiento de los afectados constituye un límite al derecho fundamental a la protección de datos. Este derecho, en palabras del Tribunal Constitucional en su Sentencia de 30 de noviembre de 2000, “consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos proporciona a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/17 esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el estado o un particular (...)” (F.J. 7 primer párrafo). Son pues elementos característicos del derecho fundamental a la protección de datos personales los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. El artículo 7 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal establece el régimen específicamente protector diseñado por el legislador para aquellos datos personales que proporcionan una información de esferas más íntimas del individuo, a los que etiqueta bajo la denominación común de “Datos especialmente protegidos”. Para las diversas categorías de éstos el precepto citado establece específicas medidas para su protección. En el supuesto específico de los datos de salud, el legislador español siguiendo al europeo (artículo 6 del Convenio 108/81 Consejo de Europa, para la protección de las personas con respecto al tratamiento de datos de carácter personal) y al de la Comunidad Europea (artículo 8 Directiva 95/46 CEE de 24 de octubre de 1995) los considera como especialmente protegidos, o sensibles, en la denominación europea o comunitaria y prevé que sólo puedan ser recabados, tratados y cedidos, cuando por razones de interés general así lo disponga una Ley o el afectado consienta expresamente (artículo 7.3 LOPD). Ello quiere decir que sólo en estos supuestos específicos dichos datos podrán ser tratados. No obstante lo anterior, el artículo 8 la Ley Orgánica 15/99 establece que las instituciones y centros sanitarios, y los profesionales correspondientes podrán tratar sin consentimiento datos relativos a la salud de las personas que a los mismos acudan o hayan de ser tratados en ellos, de acuerdo con la legislación estatal o autonómica sobre sanidad. El artículo 7.2 de la LOPD exige para el tratamiento de datos especialmente protegidos que revelen la ideología, afiliación sindical, religión y creencias el consentimiento expreso y escrito del afectado. El artículo 7.3 reitera, para el tratamiento de los datos de salud la exigencia de consentimiento expreso del afectado, pero no la relativa a que deba constar por escrito. Cabe, en consecuencia, admitir la posibilidad de que la manifestación del consentimiento expreso no conste por escrito. Sin embargo, esta posibilidad debe ponerse en relación con los elementos que integran la definición de consentimiento recogida en el artículo 3.
  14. h)de la LOPD; a saber, que sea una manifestación de voluntad libre, inequívoca, específica e informada. De ellos resulta particularmente relevante este último extremo – que sea informada – pues sin él difícilmente concurrirán otros como que sea inequívoca y específica. En resumen, la posibilidad de admitir un consentimiento expreso que no conste por escrito para el tratamiento de los datos de salud, debe subordinarse a que pueda acreditarse que es una manifestación de voluntad libre, inequívoca y específica que se presta previo el conocimiento de una concreta información entre la que necesariamente ha de constar la finalidad determinada y explícita del tratamiento de que sean objeto los datos personales del afectado. Lógicamente, la concurrencia de los extremos expuestos deberá constatarse en cada caso concreto. La entidad Autopistas de Navarra S.A. ha aportado en las alegaciones al acuerdo C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/17 de inicio “las declaraciones prestadas por cuatro trabajadores de la compañía, en relación con el uso habitual en materia de gestión de los partes de baja, que adveran la finalidad y forma en que los datos se obtuvieron y el acceso a los mismos. Queda así probado que no era la salud el objeto del fichero, sino el recoger la bajas a efectos de nóminas, sustituciones y permisos. Asimismo la obtención del dato la facilita el propio trabajador sin que, como apunta la denuncia, tuviera una intervención ilícita la empresa abriendo sobres cerrados. Queda probado, en fin, que su “creación” es de absoluta responsabilidad del denunciante, sin que quepa sostener participación alguna de la empresa en tal conducta.” Las cuatro declaraciones de empleados aportadas informan de que es práctica habitual de la empresa la entrega de los partes de bajas por enfermedad, tanto la copia para la empresa como la copia que hay que enviar a la Mutua, en abierto, sin cerrar. Según la entidad denunciada este hecho prueba la forma en que se obtuvieron los datos y su finalidad que no era la salud sino recoger las bajas a efectos de nóminas sustituciones y permisos, prueba que no se obtuvieron los datos de forma ilícita y que el único responsable de la creación de dicho fichero es el denunciante. El hecho de que los partes en los que se recoge la causa que motiva la baja se entreguen por los afectados en abierto, no faculta a la entidad empleadora a la recogida, grabación, conservación, elaboración (y demás procesos que conforman la definición de tratamiento de datos personales) de los datos en ellos consignados, es decir a su tratamiento y en particular el tratamiento del dato relativo a la salud que, como ya hemos visto, requiere de un consentimiento cualificado para estos datos personales de los afectados que debe ser expreso. Por otra parte tampoco puede aceptarse que, esta práctica habitual en la empresa, la entrega en abierto de los partes de baja, pruebe que la “creación” del fichero “es de absoluta responsabilidad del denunciante sin que quepa sostener participación alguna de la empresa en tal conducta”. Cabe recordar que corresponde siempre al responsable del tratamiento comprobar que tiene el consentimiento del afectado cuando realiza algún tratamiento con los datos personales de éste, así, en este sentido la Audiencia Nacional, en sentencia de fecha 31 de mayo de 2006 señalaba: “Por otra parte es el responsable del tratamiento (por todas, sentencia de esta Sala de 25 de octubre de 2002 Rec. 185/2001) a quien corresponde asegurarse de que aquel a quien se solicita el consentimiento, efectivamente lo da, y que esa persona que está dando el consentimiento es efectivamente el titular de esos datos personales, debiendo conservar la prueba del cumplimiento de la obligación a disposición de la Administración, encargada de velar por el cumplimiento de la ley”. La Organización Mundial de la Salud en su Carta Magna

(1946)definió la salud como “el estado de completo bienestar físico, mental o social, y no solamente la ausencia de afecciones o enfermedades”. El Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal define en su artículo 5.g) los datos de carácter personal relacionados con la salud como: “las informaciones concernientes a la salud pasada, presente y futura, física o mental, de un individuo. En particular, se consideran datos relacionados con la salud de las personas los referidos a su porcentaje de discapacidad y a su información genética”. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/17 Por otro lado, la LOPD alude genéricamente a datos de salud en su artículo 7 sin concretar el alcance de la expresión, de forma que para determinar dicho concepto es clarificador acudir al Convenio 108 del Consejo de Europa, para la protección de las personas con respecto al tratamiento de datos de carácter personal, de 28 de enero de 1.981 que lo define como las informaciones concernientes a la salud pasada, presente y futura, física o mental, de un individuo, pudiendo tratarse de informaciones sobre un individuo de buena salud, enfermo o fallecido; añadiendo que debe entenderse que estos datos comprenden, igualmente, las informaciones relativas al abuso del alcohol o al consumo de drogas. Igualmente, la Recomendación R
(97)5 del Comité de Ministros del Consejo de Europa relativa a Protección de Datos Médicos, que define estos como “todos los datos de carácter personal relativos a la salud de una persona. Afecta igualmente a los datos manifiesta y estrechamente relacionados con la salud, así como con las informaciones genéticas”. Existe por otra parte un consenso doctrinal cada vez más afianzado en orden a considerar como dato de salud todos aquellos de carácter personal que indiquen la situación de salud o enfermedad de un individuo, que revelen una alteración en la misma e incluso, como se ha indicado, se llega en el ámbito del Consejo de Europa a considerar como tales los reveladores de una situación de buena salud. Se expone en las alegaciones a la propuesta de resolución que no se está en presencia de un tratamiento de datos de salud, porque el fichero no tenía esa finalidad y que la ausencia de consentimiento no tiene una especial trascendencia porque la recogida de datos se hacía de forma ajena al trabajador y a la empresa que desconocía la creación del mismo por un empleado que actuaba en contra de las instrucciones de su empleador. En este caso se observa que los primeros registros del fichero corresponden a los años 90, muchos años antes de que el empleado a quien se imputa la creación del fichero ocupara el puesto desde el que tuvo acceso a los temas de personal de la empresa como adjunto al Jefe de Personal, el 1 de enero de 2008. En este caso concreto no cabe duda de que los datos registrados en el fichero objeto de denuncia contenía datos personales relativos a la salud de los empleados de la entidad imputada (folios 13 a 21) y que esta no ha podido acreditar en el expediente que contara con el consentimiento de los afectados para su tratamiento. IV Alega la entidad imputada al acuerdo de iniciación del expediente, la falta de determinación de los hechos que motivan la apertura del presente procedimiento. A esto cabe contestar que ya en la inspección realizada en los locales de la entidad denunciada el 5 de junio de 2013 se informó a los representantes de la entidad sobre cuál era el motivo de la misma, información esta que se incluye en el acuerdo de inicio y en los hechos probados del procedimiento y que no ha impedido a la entidad imputada presentar sus alegaciones con relación a los concretos hechos imputados en el acuerdo de inicio así como a la posible calificación y la sanción que pudiera corresponder que se contemplan en dicho acuerdo. Por todo ello no se considera que por este motivo se C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/17 vulnere el derecho de defensa del imputado en el procedimiento. Se alega por otra parte que, “descartada la eventual calificación de los hechos como constitutivos de infracción, ...parece necesario apuntar la falta de responsabilidad de AUDENASA en la comisión de los mismos, responsabilidad que puede atribuirse a quien los realizó al margen de cualquier decisión societaria”, dicha alegación debe desestimarse y ello según lo siguiente: Los datos personales de los trabajadores de la entidad denunciada, están incluidos en el fichero “NÓMINAS” cuyo responsable es Autopistas de Navarra S.A. según consta en el Registro General de Ficheros de esta Agencia, y son datos de carácter personal que, por lo tanto, están sujetos al ámbito de aplicación de la LOPD por ser datos de personas físicas. La LOPD atribuye la condición de responsables de las infracciones a los responsables de los ficheros (art. 43), concepto que debe integrarse con la definición que de los mismos recoge el artículo 3.d). Este precepto, innovando respecto de la Ley Orgánica 5/1992, incluye en el concepto de responsable tanto al que lo es del fichero como al del tratamiento de datos personales. Conforme al artículo 3.
  1. d)de la LOPD, el responsable del fichero o del tratamiento es “la persona física o jurídica (...) que decida sobre la finalidad, contenido y uso del tratamiento”. El propio artículo 3 en su apartado
  2. c)delimita, en qué consiste el tratamiento de datos, incluyendo en tal concepto las “operaciones o procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias”. En la misma línea el artículo 5.1
  3. q)del RDLOPD define como responsable del fichero o del tratamiento a la “persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que sólo o conjuntamente con otros decida sobre la finalidad, contenido y uso del tratamiento, aunque no lo realizase materialmente. Podrán ser también responsables del fichero o del tratamiento los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.” Por lo que debe entenderse que la expresión “responsables de los ficheros”, contenida en el precitado artículo 43.1 de la LOPD, se refiere tanto a los responsables del fichero como a los responsables de los tratamientos. Dentro de la doctrina expuesta y de conformidad con las definiciones citadas la entidad Autopistas de Navarra S.A., es el responsable del fichero y del tratamiento de los datos de carácter personal de sus empleados que se encontraban registrados en el fichero de Excell denominado Listado Bajas. xlsx que incluía datos relativos a la salud de los mismos. En consecuencia, la entidad Autopistas de Navarra S.A. está sujeta al régimen de responsabilidad recogido en el Título VII de la LOPD. Con fecha 15 de noviembre se ha aportado constancia del despido del trabajador de la entidad imputada en el presente procedimiento sancionador y autor de la denuncia. En dicho escrito la entidad manifiesta que con ello se “acredita la existencia de toda ausencia de culpabilidad de AUDENASA como presunto responsable de una pretendida conducta infractora”. Esta afirmación no puede compartirse por esta Agencia de Protección de Datos por lo expuesto anteriormente. En las alegaciones a la propuesta de resolución se insiste en la ausencia de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/17 responsabilidad de AUDENASA porque, según manifiesta, actuó con la diligencia exigible que no podía alcanzar a “una conducta deliberadamente clandestina de uno de sus trabajadores”. En este procedimiento ha quedado acreditada la responsabilidad de la entidad denunciada respecto del tratamiento de los datos personales relativos a la salud de sus empleados que estaban registrados en un fichero de su sistema informático. Este fichero contenía datos relativos a la salud de los mismos con fechas de registro de los episodios desde 1991 la más antigua y hasta 2011 las más recientes. Por otra parte se ha acreditado también que el empleado a quien se responsabiliza de la autoría del fichero en el que se registraba de cada empleado su nombre, el año de la incidencia, los días de ausencia a que da lugar y el problema de salud que padece, ocupó el puesto de adjunto al Jefe de Personal desde el 1 de enero de 2008 hasta el 15 de octubre de 2011, siendo los registros de las incidencias anteriores en el tiempo a su desempeño en el puesto. Debe significarse que la resolución del presente procedimiento se sustancia frente al responsable del fichero de acuerdo con lo previsto en el artículo 43 de la LOPD quedando al margen del mismo las posibles medidas jurisdiccionales o de otra índole que pueda realizar frente al trabajador denunciante en el sentido que considere oportuno y aportando las pruebas de que disponga. Respecto de la prueba testifical propuesta en las alegaciones al acuerdo de inicio y que fue denegada en el acuerdo de práctica de prueba por innecesaria, la entidad denunciada ha manifestado que “La ausencia de la testifical propuesta impide la fijación de los hechos determinantes y, por tanto, invalida la resolución que en su día pudiera poner fin al procedimiento. Recuérdese que la presunción de validez de los actos administrativos desplaza la carga del recurso pero no la de prueba que le cumple satisfacerla a la Administración actuante, extremo que, en nuestro criterio, queda conculcado con decisiones como la que constituye el objeto de las presentes alegaciones.” A este respecto puede señalarse que no se aprecia que se produzca la alegada vulneración del derecho del presunto responsable ni se considera que exista un incumplimiento de la obligación de la práctica de la prueba propuesta. Por otra parte cabe recordar sobre esta cuestión, que el artículo 17.3 del Real Decreto 1398/1993, de 4 de agosto, por el que se aprueba el Reglamento del procedimiento para el ejercicio de la Potestad Sancionadora, dispone que se entiende por pruebas aquellas distintas de los documentos que los interesados puedan aportar en cualquier momento de la tramitación del procedimiento. En este caso concreto se ha denegado la práctica, por la propia Agencia de Protección de Datos, de la prueba propuesta por la entidad imputada, cuestión esta que no impide la presentación de cuantos documentos los interesados puedan aportar en cualquier momento de la tramitación del procedimiento y más tratándose de testimonios de responsables de la entidad tales como el Director de Administración, el Jefe de Administración y RR.HH, el Responsable de Informática y Control, y el Adjunto al Jefe de Personal. Por todo ello no se considera que se produzca la alegada vulneración toda vez que nada impide a la entidad imputada aportar en cualquier momento de la tramitación del procedimiento, los testimonios propuestos en sus alegaciones. Teniendo en cuenta todo lo expuesto, se considera que se ha vulnerado el principio del consentimiento para el tratamiento de los datos de salud de los trabajadores C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/17 de la entidad Autopistas de Navarra S.A. que estaban incluidos en el fichero excell denominado Listado bajas.xls. (folios 13 a 21) V El artículo 44.4.
  4. c)de la LOPD considera infracción muy grave: “Recabar y tratar los datos de carácter personal a los que se refiere el apartado 2 del artículo 7 cuando no medie el consentimiento expreso del afectado; recabar y tratar los datos referidos en el apartado 3 del artículo 7 cuando no lo disponga una Ley o el afectado no haya consentido expresamente o violentar la prohibición contenida en el apartado 4 del artículo 7”. En este caso la entidad Autopistas de Navarra S.A. ha cometido la infracción descrita, toda vez que trató los datos de salud de sus trabajadores, sin contar con su consentimiento. VI El artículo 45 .3 .4 y .5 de la LOPD establece lo siguiente: “3. Las infracciones muy graves serán sancionadas con multa de 300.506,05 € a Según el artículo 45.3 de la LOPD, “las infracciones muy graves serán sancionadas con multa de 300.001 a 600.000 euros”. Los apartados 4 y 5 del mismo artículo establecen que: “4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios: a. El carácter continuado de la infracción. b. El volumen de los tratamientos efectuados. c. La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal. d. El volumen de negocio o actividad del infractor. e. Los beneficios obtenidos como consecuencia de la comisión de la infracción. f. El grado de intencionalidad. g. La reincidencia por comisión de infracciones de la misma naturaleza. h. La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas. i. La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 15/17 j. infractor. Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos: a. Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo. b. Cuando la entidad infractora haya regularizado la situación irregular de forma diligente. c. Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción. d. Cuando el infractor haya reconocido espontáneamente su culpabilidad. e. Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente.” De conformidad con el análisis realizado se considera que se ha incurrido en la infracción muy grave descrita. Así, ha quedado acreditado que la entidad Autopistas de Navarra S.A. trató los datos relativos a la salud de sus trabajadores que estaban incluidos en el fichero excell denominado listado bajas.xls, sin contar con su consentimiento. (folios 13 a 21) El nuevo apartado 5 del artículo 45 de la LOPD deriva del principio de proporcionalidad de la sanción y permite establecer "la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate", pero para ello es necesario la concurrencia de, o bien una cualificada disminución de la culpabilidad el imputado, o bien de la antijuridicidad del hecho, o bien de alguna otra de las circunstancias que el mismo precepto cita. Atendidas las circunstancias del presente caso, no puede obviarse que en esta ocasión se considera que concurre lo previsto en el apartado b del artículo 45.5 porque se considera que se regularizó de forma diligente la situación irregular cuando, en este caso, se procedió a la eliminación del fichero en cuestión, lo que permite apreciar la existencia de motivos para la aplicación de la facultad contemplada en el artículo 45.5 de la LOPD y establecer la sanción en la escala de infracciones que precede inmediatamente en gravedad a la aquí imputada, las infracciones graves. Por otra parte, el art. 45.4 recoge una serie de criterios relativos a la aplicación del principio de proporcionalidad en la graduación del importe de la sanción, según las indicaciones del art. 131.3 de la LRJPAC (Ley 30/92 de 26 de noviembre), que establece: “en la determinación normativa del régimen sancionador, así como en la imposición de sanciones por las Administraciones Públicas se deberá guardar la debida C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 16/17 adecuación entre la gravedad del hecho constitutivo de la infracción y la sanción aplicada, considerándose especialmente los siguientes criterios para la graduación de la sanción a aplicar:
  5. a)la existencia de intencionalidad o reiteración,
  6. b)la naturaleza de los perjuicios causados,
  7. c)la reincidencia”. Pues bien la secuencia de hechos expuesta en esta resolución, valorada en aplicación de dichos criterios, permiten que en este caso se considere procedente proponer la imposición de una sanción en la cuantía de 40.001 €. Vistos los preceptos citados y demás de general aplicación, El Director de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a la entidad AUTOPISTAS DE NAVARRA S.A., por una infracción del artículo 7.3 de la LOPD, tipificada como muy grave en el artículo 44.4.
  8. b)de dicha norma, una multa de 40.001 € (cuarenta mil un euros) de conformidad con lo establecido en el artículo 45 .2, .3, .4 y .5 de la citada Ley Orgánica. SEGUNDO: NOTIFICAR la presente resolución a la entidad AUTOPISTAS DE NAVARRA S.A. y a D. A.A.A.. TERCERO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº 0000 0000 00 0000000000 abierta a nombre de la Agencia Española de Protección de Datos en el Banco Bilbao Vizcaya Argentaria, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Si recibe la notificación entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si recibe la notificación entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante el Director de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 17/17 la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. José Luis Rodríguez Álvarez Director de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.