1/21 Expediente N.º: EXP202310796 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 13 de julio de 2023, A.A.A. (en adelante, la parte reclamante) interpuso reclamación ante la Agencia Española de Protección de Datos. La reclamación se dirige contra AYUNTAMIENTO DE MONTEMAYOR DE PILILLA, con NIF P4709400H (en adelante, Ayuntamiento o parte reclamada). Los motivos en que basa la reclamación son los siguientes: (…). El ***FECHA.1, el Alcalde del citado municipio, publicó en la plataforma pública "Bando Móvil" (puede leer cualquiera que se descargue dicha aplicación y a la que tienen accesos todos los vecinos del municipio), un comunicado sobre la parte reclamante en el que vertía una serie de difamaciones y falsedades, (…). La reclamante indica que envió (…) y que la publicación de tales datos que afectan a su intimidad y a su salud, sin haber consentido al Alcalde ni al Ayuntamiento su uso y difusión. Aporta los siguientes documentos:
(83)A fin de mantener la seguridad y evitar que el tratamiento infrinja lo dispuesto en el presente Reglamento, el responsable o el encargado deben evaluar los riesgos inherentes al tratamiento y aplicar medidas para mitigarlos, como el cifrado. Estas medidas deben garantizar un nivel de seguridad adecuado, incluida la confidencialidad, teniendo en cuenta el estado de la técnica y el coste de su aplicación con respecto a los riesgos y la naturaleza de los datos personales que deban protegerse. Al evaluar el riesgo en relación con la seguridad de los datos, se deben tener en cuenta los riesgos que se derivan del tratamiento de los datos personales, como la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos, susceptibles en particular de ocasionar daños y perjuicios físicos, materiales o inmateriales”. La responsabilidad de la parte reclamada viene determinada por la falta de medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad adecuado al riesgo, ya que es responsable de tomar decisiones destinadas a implementar de manera efectiva dichas medidas. En el presente caso, se evidencia que el Ayuntamiento reclamado, en relación con los datos sometidos a tratamiento, no tiene implantadas medidas de seguridad adecuadas, con independencia de la brecha. Hay que insistir que la adecuación del nivel de seguridad al riesgo debe ser evaluada por el responsable y reconsiderada periódicamente en función de los resultados obtenidos, teniendo en cuenta para ello -entre otros factores- los riesgos que pueda presentar el tratamiento como consecuencia de la comunicación no autorizada de dichos datos. Las medidas técnicas y organizativas de seguridad que deben de aplicarse son las pertinentes para responder al riesgo existente, valorando, entre otros factores, el estado de la técnica, los costes de aplicación, la naturaleza, alcance, contexto y finalidades del tratamiento y los riesgos de probabilidad y gravedad para los derechos y libertades de las personas interesadas. Uno de los requerimientos que establece el RGPD para responsables y encargados del tratamiento que realizan actividades de tratamiento con datos personales es la necesidad de llevar a cabo un análisis de riesgos de la seguridad de la información con el fin de establecer las medidas de seguridad y control orientadas a cumplir los principios de protección desde el diseño y por defecto que garanticen los derechos y libertades de las personas. La ausencia de medidas técnicas y organizativas de seguridad adecuadas constatada, que ha dado lugar a la difusión de los datos personales de la parte reclamante en la plataforma pública "Bando Móvil" a la que tienen acceso todos los ciudadanos del citado municipio, supone una infracción de lo establecido en el artículo 32 RGPD. VII Tipificación de la infracción del artículo 32 del RGPD La citada vulneración del artículo 32 del RGPD supone la comisión de la infracción tipificada en el artículo 83.4 del RGPD “Condiciones generales para la imposición de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 15/21 multas administrativas”, letra a), que dispone: “Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 10 000 000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 2 % como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía:
- a)las obligaciones del responsable y del encargado a tenor de los artículos 8, 11, 25 a 39, 42 y 43; (…)” A este respecto, la LOPDGDD, en su artículo 71 “Infracciones” establece que “Constituyen infracciones los actos y conductas a las que se refieren los apartados 4, 5 y 6 del artículo 83 del Reglamento (UE) 2016/679, así como las que resulten contrarias a la presente ley orgánica”. A efectos del plazo de prescripción, el artículo 73 “Infracciones consideradas graves” de la LOPDGDD indica: “En función de lo que establece el artículo 83.4 del Reglamento (UE) 2016/679 se consideran graves y prescribirán a los dos años las infracciones que supongan una vulneración sustancial de los artículos mencionados en aquel y, en particular, las siguientes:
- f)La falta de adopción de aquellas medidas técnicas y organizativas que resulten apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento, en los términos exigidos por el artículo 32.1 del Reglamento (UE) 2016/679.” VIII Artículo 9 del RGPD El artículo 4 del RGPD, define los datos relativos a la salud de la siguiente manera, “datos personales relativos a la salud física o mental de una persona física, incluida la prestación de servicios de atención sanitaria, que revelen información sobre su estado de salud”. Por su parte, el artículo 9 del RGPD establece lo siguiente: “1. Quedan prohibidos el tratamiento de datos personales que revelen el origen étnico o racial, las opiniones políticas, las convicciones religiosas o filosóficas, o la afiliación sindical, y el tratamiento de datos genéticos, datos biométricos dirigidos a identificar de manera unívoca a una persona física, datos relativos a la salud o datos relativos a la vida sexual o las orientaciones sexuales de una persona física. 2. El apartado 1 no será de aplicación cuando concurra una de las circunstancias siguientes:
- a)el interesado dio su consentimiento explícito para el tratamiento de dichos datos personales con uno o más de los fines especificados, excepto cuando el Derecho de la Unión o de los Estados miembros establezca que la prohibición mencionada en el apartado 1 no puede ser levantada por el interesado; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 16/21
- b)el tratamiento es necesario para el cumplimiento de obligaciones y el ejercicio de derechos específicos del responsable del tratamiento o del interesado en el ámbito del Derecho laboral y de la seguridad y protección social, en la medida en que así lo autorice el Derecho de la Unión de los Estados miembros o un convenio colectivo con arreglo al Derecho de los Estados miembros que establezca garantías adecuadas del respeto de los derechos fundamentales y de los intereses del interesado;
- c)el tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física, en el supuesto de que el interesado no esté capacitado, física o jurídicamente, para dar su consentimiento;
- d)el tratamiento es efectuado, en el ámbito de sus actividades legítimas y con las debidas garantías, por una fundación, una asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que el tratamiento se refiera exclusivamente a los miembros actuales o antiguos de tales organismos o a personas que mantengan contactos regulares con ellos en relación con sus fines y siempre que los datos personales no se comuniquen fuera de ellos sin el consentimiento de los interesados;
- e)el tratamiento se refiere a datos personales que el interesado ha hecho manifiestamente públicos;
- f)el tratamiento es necesario para la formulación, el ejercicio o la defensa de reclamaciones o cuando los tribunales actúen en ejercicio de su función judicial;
- g)el tratamiento es necesario por razones de un interés público esencial, sobre la base del Derecho de la Unión o de los Estados miembros, que debe ser proporcional al objetivo perseguido, respetar en lo esencial el derecho a la protección de datos y establecer medidas adecuadas y específicas para proteger los intereses y derechos fundamentales del interesado;
- h)el tratamiento es necesario para fines de medicina preventiva o laboral, evaluación de la capacidad laboral del trabajador, diagnóstico médico, prestación de asistencia o tratamiento de tipo sanitario o social, o gestión de los sistemas y servicios de asistencia sanitaria y social, sobre la base del Derecho de la Unión o de los Estados miembros o en virtud de un contrato con un profesional sanitario y sin perjuicio de las condiciones y garantías contempladas en el apartado 3;
- i)el tratamiento es necesario por razones de interés público en el ámbito de la salud pública, como la protección frente a amenazas transfronterizas graves para la salud, o para garantizar elevados niveles de calidad y de seguridad de la asistencia sanitaria y de los medicamentos o productos sanitarios, sobre la base del Derecho de la Unión o de los Estados miembros que establezca medidas adecuadas y específicas para proteger los derechos y libertades del interesado, en particular el secreto profesional,
- j)el tratamiento es necesario con fines de archivo en interés público, fines de investigación científica o histórica o fines estadísticos, de conformidad con el artículo 89, apartado 1, sobre la base del Derecho de la Unión o de los Estados miembros, que debe ser proporcional al objetivo perseguido, respetar en lo esencial el derecho a la protección de datos y establecer medidas adecuadas y específicas para proteger los intereses y derechos fundamentales del interesado. 3. Los datos personales a que se refiere el apartado 1 podrán tratarse a los fines citados en el apartado 2, letra h), cuando su tratamiento sea realizado por un profesional sujeto a la obligación de secreto profesional, o bajo su responsabilidad, de acuerdo con el Derecho de la Unión o de los Estados miembros o con las normas establecidas por los organismos nacionales competentes, o por cualquier otra persona sujeta también a la obligación de secreto de acuerdo con el Derecho de la Unión o de los Estados miembros o de las normas establecidas por los organismos nacionales C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 17/21 competentes. 4. Los Estados miembros podrán mantener o introducir condiciones adicionales, inclusive limitaciones, con respecto al tratamiento de datos genéticos, datos biométricos o datos relativos a la salud”. En el presente caso, pese a no incurrir en ninguno de los supuestos recogidos en el artículo 9.2 del RGPD que levantan la prohibición de tratar esas categorías de datos personales, , entre las que se incluyen los datos personales relativos a la salud de los interesados, la parte reclamada ha hechos uso de datos de salud de la parte reclamante al incluirlos sin justificación para ello en la información publicada a través de la plataforma Bando Móvil, señalando que la parte reclamante (…). Por lo tanto, la parte reclamada ha vulnerado lo establecido en el artículo 9 del RGPD, que prohíbe el tratamiento de datos relativos a la salud si no concurre alguna de las excepciones que se recogen en el apartado 2 de dicho artículo. IX Tipificación del artículo 9 del RGPD La infracción del artículo 9 del RGPD, de la que se responsabiliza a la parte reclamada, está tipificada en el artículo 83.5 del RGPD: “Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20.000.000 Eur como máximo o, tratándose de una empresa, de una cuantía equivalente al 4% como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía:
- a)Los principios básicos para el tratamiento, incluidas las condiciones para el consentimiento a tenor de los artículos 5,6,7 y 9.” A su vez, la LOPDGDD en su artículo 72.1.
- e)califica de infracción muy grave, a efectos de prescripción, “El tratamiento de datos personales de las categorías a las que se refiere el artículo 9 del Reglamento (UE)2016/679 sin que concurra alguna de las circunstancias previstas en dicho precepto y en el artículo de esta Ley Orgánica.” X Sanción El artículo 83 “Condiciones generales para la imposición de multas administrativas” del RGPD, en su apartado 7, establece: “Sin perjuicio de los poderes correctivos de las autoridades de control en virtud del artículo 58, apartado 2, cada Estado miembro podrá establecer normas sobre si se puede, y en qué medida, imponer multas administrativas a autoridades y organismos públicos establecidos en dicho Estado miembro.” El artículo 77 “Régimen aplicable a determinadas categorías de responsables o C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 18/21 encargados del tratamiento” de la LOPDGDD dispone lo siguiente: “1. El régimen establecido en este artículo será de aplicación a los tratamientos de los que sean responsables o encargados:
- a)Los órganos constitucionales o con relevancia constitucional y las instituciones de las comunidades autónomas análogas a los mismos.
- b)Los órganos jurisdiccionales.
- c)La Administración General del Estado, las Administraciones de las comunidades autónomas y las entidades que integran la Administración Local.
- d)Los organismos públicos y entidades de Derecho público vinculadas o dependientes de las Administraciones Públicas.
- e)Las autoridades administrativas independientes.
- f)El Banco de España.
- g)Las corporaciones de Derecho público cuando las finalidades del tratamiento se relacionen con el ejercicio de potestades de derecho público.
- h)Las fundaciones del sector público.
- i)Las Universidades Públicas.
- j)Los consorcios.
- k)Los grupos parlamentarios de las Cortes Generales y las Asambleas Legislativas autonómicas, así como los grupos políticos de las Corporaciones Locales. 2. Cuando los responsables o encargados enumerados en el apartado 1 cometiesen alguna de las infracciones a las que se refieren los artículos 72 a 74 de esta ley orgánica, la autoridad de protección de datos que resulte competente dictará resolución declarando la infracción y estableciendo, en su caso, las medidas que proceda adoptar para que cese la conducta o se corrijan los efectos de la infracción que se hubiese cometido, con excepción de la prevista en el artículo 58.2.i del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016. La resolución se notificará al responsable o encargado del tratamiento, al órgano del que dependa jerárquicamente, en su caso, y a los afectados que tuvieran la condición de interesado, en su caso. 3. Sin perjuicio de lo establecido en el apartado anterior, la autoridad de protección de datos propondrá también la iniciación de actuaciones disciplinarias cuando existan indicios suficientes para ello. En este caso, el procedimiento y las sanciones a aplicar serán las establecidas en la legislación sobre régimen disciplinario o sancionador que resulte de aplicación. Asimismo, cuando las infracciones sean imputables a autoridades y directivos, y se acredite la existencia de informes técnicos o recomendaciones para el tratamiento que no hubieran sido debidamente atendidos, en la resolución en la que se imponga la sanción se incluirá una amonestación con denominación del cargo responsable y se ordenará la publicación en el Boletín Oficial del Estado o autonómico que corresponda. 4. Se deberán comunicar a la autoridad de protección de datos las resoluciones que recaigan en relación con las medidas y actuaciones a que se refieren los apartados C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 19/21 anteriores. 5. Se comunicarán al Defensor del Pueblo o, en su caso, a las instituciones análogas de las comunidades autónomas las actuaciones realizadas y las resoluciones dictadas al amparo de este artículo. 6. Cuando la autoridad competente sea la Agencia Española de Protección de Datos, esta publicará en su página web con la debida separación las resoluciones referidas a las entidades del apartado 1 de este artículo, con expresa indicación de la identidad del responsable o encargado del tratamiento que hubiera cometido la infracción. Cuando la competencia corresponda a una autoridad autonómica de protección de datos se estará, en cuanto a la publicidad de estas resoluciones, a lo que disponga su normativa específica.” Este precepto establece que los procedimientos que tengan causa en infracciones en materia de protección de datos personales cometidas por las categorías de responsables o encargados del tratamiento enumerados en su apartado 1 se resolverán, en todo caso, declarando la infracción. XI Adopción de medidas Asimismo, el citado artículo 77 de la LOPDGDD contempla que la resolución que se dicte pueda establecer las medidas que la entidad infractora deberá adoptar para que cese la conducta infractora, se corrijan los efectos de la infracción que se hubiese cometido y se lleve a cabo la necesaria adecuación, en este caso, a las exigencias contempladas en los artículos 5.1.f), 9 y 32 del RGPD, debiendo, además, aportar los medios acreditativos del cumplimiento de lo requerido. Así, se podrá requerir a la entidad responsable para que adecúe su actuación a la normativa de protección de datos personales, con el alcance expresado en los anteriores Fundamentos de Derecho. En el presente acto se establecen las infracciones cometidas y los hechos que dan lugar a la vulneración de la normativa de protección de datos, de lo que se infiere con claridad cuáles son las medidas a adoptar, sin perjuicio de que el tipo de procedimientos, mecanismos o instrumentos concretos para implementarlas corresponda a la parte sancionada, pues es el responsable del tratamiento quien conoce plenamente su organización y ha de decidir, en base a la responsabilidad proactiva y en enfoque de riesgos, cómo cumplir con el RGPD y la LOPDGDD. Durante la tramitación del procedimiento sancionador, la parte reclamada ha comunicado a esta AEPD las medidas correctivas que tiene previsto adoptar con ocasión de los incidentes de seguridad y confidencialidad objeto del expediente, entre las que figuran medidas de seguridad de instalaciones, equipos y servicios (correo electrónico, aplicaciones web y navegación), identificación y autenticación de usuarios o formación y concienciación. No se cuestiona la validez de estas medidas, pero se declaran insuficientes en la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 20/21 medida en que ninguna de ellas contempla el establecimiento de mecanismos dirigidos a evitar incidencias como la analizada en el presente caso. Más allá de la eliminación del Bando Móvil objeto de la reclamación y del compromiso de cumplir la normativa de protección de datos personales, expresamente manifestado, ninguna medida dirigida específicamente a evitar la difusión de datos personales a través de las plataformas del Ayuntamiento. En consecuencia, procede requerir a la parte reclamada para que, en el plazo de tres meses, contado desde la fecha de ejecutividad de la presente resolución sancionadora, adopte las medidas técnicas y organizativas de todo tipo, incluidas las medidas de seguridad apropiadas para garantizar un nivel de seguridad adecuado al riesgo, de forma que se dé cumplimiento a lo establecido en los artículos 5.1.f), 9 y 32 del RGPD, de tal forma que se respeten los principios de integridad y confidencialidad y una seguridad adecuada de los datos personales. Entre las medidas a adoptar podrá contemplarse el establecimiento de mecanismos previos a la difusión de datos personales para que la misma no se lleve a efecto sin que exista una base jurídica que la legitime. Se advierte que no atender la orden de adopción de medidas impuestas por este organismo en la resolución sancionadora podrá ser considerado como una infracción administrativa conforme a lo dispuesto en el RGPD, tipificada como infracción en su artículo 83.5 y 83.6, pudiendo motivar tal conducta la apertura de un ulterior procedimiento administrativo sancionador. Por lo tanto, a tenor de lo anteriormente expuesto, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DECLARAR que AYUNTAMIENTO DE MONTEMAYOR DE PILILLA, con NIF P4709400H, ha infringido lo dispuesto en el Artículo 5.1.
- f)del RGPD, Artículo 9 del RGPD y Artículo 32 del RGPD, infracción tipificada en el Artículo 83.4 del RGPD esta última y en el Artículo 83.5 del RGPD las dos primeras. SEGUNDO: ORDENAR a AYUNTAMIENTO DE MONTEMAYOR DE PILILLA, que en virtud del artículo 58.2.
- d)del RGPD, en el plazo de tres meses desde que la presente resolución sea firme y ejecutiva, acredite haber procedido a la adopción de las medidas necesarias para adecuar su actuación a la normativa de protección de datos personales, con el alcance expresado en el Fundamento de Derecho XI de esta resolución; y acredite ante esta Agencia, en el mismo plazo, las medidas adoptadas. TERCERO: NOTIFICAR la MONTEMAYOR DE PILILLA. presente resolución a AYUNTAMIENTO DE CUARTO: COMUNICAR la presente resolución al Defensor del Pueblo, de conformidad con lo establecido en el artículo 77.5 de la LOPDGDD. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 21/21 Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Finalmente, se señala que conforme a lo previsto en el art. 90.3
- a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeagpd.gob.es/sede-electronicaweb/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contenciosoadministrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contencioso-administrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. 938-16012024 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es