1/8 Expediente N.º: EXP202210525 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 2 de septiembre de 2022 el DTO. SEG. CP. NAVALCARNERO (MADRID-IV) (en adelante, la parte reclamante) interpuso reclamación ante la Agencia Española de Protección de Datos. La reclamación se dirige contra A.A.A. con NIF ***NIF.1 (en adelante, la parte reclamada), por la instalación de un sistema de videovigilancia ubicado en CENTRO PENITENCIARIO MADRID IV-NAVALCARNERO, existiendo indicios de un posible incumplimiento de lo dispuesto de los artículos 42.5 y 58.1
- c)de la Ley 5/2014, de 04 de abril, de Seguridad privada, relativos a los servicios de videovigilancia en el ámbito de la seguridad privada. Los motivos que fundamentan la reclamación son los siguientes: La parte reclamante aporta Acta Denuncia de fecha 24 de agosto de 2022 en el que se pone de manifiesto que la parte reclamada se encuentra destinado por su empresa, TRABLISA MULTISERVICIOS, en el Centro Penitenciario Madrid IV de Navalcarnero, como vigilante de seguridad y que este capturó con su teléfono móvil imágenes del sistema de videovigilancia del Centro Penitenciario, en las que aparecía una visitante del Centro, para remitir estas imágenes mediante WhatsApp a otros compañeros. Los documentos aportados son: -Informes realizados por las FFCCSE -Imagen volcada en el chat del WhatsApp de vigilantes Trablisa en Madrid-IV (Navalcarnero) reflejado en el anexo II del acta / denuncia y petición de inicio de procedimiento número ***PROCEDIMIENTO.1 por infracción de la normativa de seguridad privada de fecha 24 de agosto de 2022. SEGUNDO: Con fecha 7 de octubre de 2022 de conformidad con el artículo 65 de la LOPDGDD, se admitió a trámite la reclamación presentada por la parte reclamante. TERCERO: Con fecha 21 de diciembre de 2022, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a la parte reclamada, por la presunta infracción del artículo 6 del RGPD, tipificada en el artículo 83.5 del RGPD. CUARTO: Con fecha 16 de enero de 2023 es notificado el citado acuerdo de inicio conforme a las normas establecidas en la Ley 39/2015, de 1 de octubre, del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/8 Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), realizándose mediante publicación en tablón edictal de conformidad con el artículo 44 de dicho texto legal, al devolverse la notificación realizada por vía postal por dirección desconocida, y transcurrido el plazo otorgado para la formulación de alegaciones, se ha constatado que no se ha recibido alegación alguna por la parte reclamada. En respuesta al requerimiento de esta Agencia, el 8 de marzo de 2023, la AEAT facilita la dirección fiscal del reclamado, por lo que el 24 de marzo de 2023 se le notifica con éxito la propuesta de resolución y se le concede un plazo de DIEZ DÍAS para que pueda alegar cuanto considere oportuno en su defensa y presente los documentos e informaciones que considere pertinentes, de acuerdo con el artículo 89.2 de la LPACAP, sin embargo, y pese a constatarse la recepción de dicha propuesta de resolución, no se ha presentado ninguna alegación al respecto por parte del reclamado. A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran hechos probados los siguientes, HECHOS PRIMERO: El reclamado, vigilante de seguridad en un centro penitenciario, capturó con su teléfono móvil, imágenes del sistema de videovigilancia del Centro Penitenciario, en las que aparecía una visitante del Centro, y dichas imágenes las envió mediante WhatsApp a otros compañeros. FUNDAMENTOS DE DERECHO I De acuerdo con los poderes que el artículo 58.2 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), otorga a cada autoridad de control y según lo establecido en los artículos 47, 48.1, 64.2 y 68.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), es competente para iniciar y resolver este procedimiento la Directora de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." II La imagen física de una persona, a tenor del artículo 4.1 del RGPD, es un dato personal y su protección, por tanto, es objeto de dicho Reglamento. En el artículo 4.2 del RGPD se define el concepto de “tratamiento” de datos personales. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/8 Las imágenes generadas por un sistema de cámaras o videocámaras son datos de carácter personal, por lo que su tratamiento está sujeto a la normativa de protección de datos. Es, por tanto, pertinente analizar si el tratamiento de datos personales (imagen de las personas físicas) llevado a cabo a través del sistema de videovigilancia denunciado es acorde con lo establecido en el RGPD. III La Ley 5/2014, de 04 de abril de Seguridad privada, en su artículo 42.5 establece lo siguiente: “La monitorización, grabación, tratamiento y registro de imágenes y sonidos por parte de los sistemas de videovigilancia estará sometida a lo previsto en la normativa en materia de protección de datos de carácter personal, y especialmente a los principios de proporcionalidad, idoneidad e intervención mínima” Dicho texto normativo en su artículo 58.1 c, considera como infracción muy grave:
- c)La falta de reserva debida sobre los hechos que conozcan en el ejercicio de sus funciones o la utilización de medios materiales o técnicos de tal forma que atenten contra el derecho al honor, a la intimidad personal o familiar, a la propia imagen o al secreto de las comunicaciones cuando no constituyan delito”. El artículo 6.1 del RGPD establece los supuestos que permiten considerar lícito el tratamiento de datos personales indicando lo siguiente: “1. El tratamiento solo será lícito si se cumple al menos una de las siguientes condiciones:
- a)el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos;
- b)el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales;
- c)el tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento;
- d)el tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física;
- e)el tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento;
- f)el tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado que requieran la protección de datos personales, en particular cuando el interesado sea un niño. Lo dispuesto en la letra
- f)del párrafo primero no será de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/8 aplicación al tratamiento realizado por las autoridades públicas en el ejercicio de sus funciones. En cuanto al tratamiento con fines de videovigilancia, el artículo 22 de la LOPDGDD establece que las personas físicas o jurídicas, públicas o privadas, podrán llevar a cabo el tratamiento de imágenes a través de sistemas de cámaras o videocámaras con la finalidad de preservar la seguridad de las personas y bienes, así como de sus instalaciones.” IV La Instrucción nº 4/2022, de 28 de julio de 2022, de la Secretaría General de Instituciones Penitenciarias por la que se regula el tratamiento de datos de carácter personal obtenidos mediante la grabación de imágenes y sonidos por los sistemas de videovigilancia existentes en los distintos establecimientos penitenciarios, explica lo siguiente: “La Ley Orgánica 3/2018, de 5 de diciembre, de protección de datos personales y garantía de derechos digitales (en adelante LO 3/2018); y la Ley Orgánica 7/2021, de 26 de mayo, de protección de datos personales tratados para fines de prevención, detección, investigación y enjuiciamiento de infracciones penales y de ejecución de sanciones penales (en adelante LO 7/2021), establecen diferentes regímenes jurídicos de protección y actuación que deben regularse”. Además dicha instrucción aclara que “de un lado, respecto al tratamiento de los datos obtenidos mediante videovigilancia que no afecten a las personas privadas de libertad y que no estén directamente relacionados con la ejecución penal, que se estará a lo previsto en el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de sus datos personales y a la libre circulación de estos datos (en adelante RGPD) - por el que se deroga la Directiva 95/46/CE (RGPD)- y a lo dispuesto en el artículo 22 de la Ley Orgánica 3/2018, de 5 de diciembre. De otro lado, respecto al régimen jurídico detallado para las grabaciones de las personas privadas de libertad, que se estará a lo previsto en la Ley Orgánica 7/2021 y a las recomendaciones realizadas por el Defensor del Pueblo para el específico ámbito penitenciario”. V Se considera que los hechos expuestos, es decir, captar con un móvil las imágenes del sistema de videovigilancia del Centro, en las que aparecía una visitante del Centro, para difundirlas por WhatsApp a otros compañeros, vulneran lo establecido en el artículo 6 del RGPD, por lo que podría suponer la comisión de una infracción tipificada en el artículo 83.5 del RGPD, que dispone lo siguiente: “Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20 000 000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 4 % como máximo del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/8 volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía:
- a)los principios básicos para el tratamiento, incluidas las condiciones para el consentimiento a tenor de los artículos 5, 6, 7 y 9; A efectos del plazo de prescripción de las infracciones, la infracción señalada en el párrafo anterior se considera muy grave conforme al artículo 72.1 de la LOPDGDD, que establece que: “En función de lo que establece el artículo 83.5 del Reglamento (UE) 2016/679 se consideran muy graves y prescribirán a los tres años las infracciones que supongan una vulneración sustancial de los artículos mencionados en aquel y, en particular, las siguientes:
- b)El tratamiento de datos personales sin que concurra alguna de las condiciones de licitud del tratamiento establecidas en el artículo 6 del Reglamento (UE) 2016/679. (…) VI A fin de determinar la multa administrativa a imponer se han de observar las previsiones de los artículos 83.1 y 83.2 del RGPD, preceptos que señalan: “Cada autoridad de control garantizará que la imposición de las multas administrativas con arreglo al presente artículo por las infracciones del presente Reglamento indicadas en los apartados 4, 9 y 6 sean en cada caso individual efectivas, proporcionadas y disuasorias.” “Las multas administrativas se impondrán, en función de las circunstancias de cada caso individual, a título adicional o sustitutivo de las medidas contempladas en el artículo 58, apartado 2, letras
- a)a
- h)y j). Al decidir la imposición de una multa administrativa y su cuantía en cada caso individual se tendrá debidamente en cuenta:
- a)la naturaleza, gravedad y duración de la infracción, teniendo en cuenta la naturaleza, alcance o propósito de la operación de tratamiento de que se trate así como el número de interesados afectados y el nivel de los daños y perjuicios que hayan sufrido;
- b)la intencionalidad o negligencia en la infracción;
- c)cualquier medida tomada por el responsable o encargado del tratamiento para paliar los daños y perjuicios sufridos por los interesados;
- d)el grado de responsabilidad del responsable o del encargado del tratamiento, habida cuenta de las medidas técnicas u organizativas que hayan aplicado en virtud de los artículos 25 y 32;
- e)toda infracción anterior cometida por el responsable o el encargado del tratamiento;
- f)el grado de cooperación con la autoridad de control con el fin de poner remedio a la infracción y mitigar los posibles efectos adversos de la infracción;
- g)las categorías de los datos de carácter personal afectados por la infracción; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/8
- h)la forma en que la autoridad de control tuvo conocimiento de la infracción, en particular si el responsable o el encargado notificó la infracción y, en tal caso, en qué medida;
- i)cuando las medidas indicadas en el artículo 58, apartado 2, hayan sido ordenadas previamente contra el responsable o el encargado de que se trate en relación con el mismo asunto, el cumplimiento de dichas medidas;
- j)la adhesión a códigos de conducta en virtud del artículo 40 o a mecanismos de certificación aprobados con arreglo al artículo 42, y
- k)cualquier otro factor agravante o atenuante aplicable a las circunstancias del caso, como los beneficios financieros obtenidos o las pérdidas evitadas, directa o indirectamente, a través de la infracción.” Respecto al apartado
- k)del artículo 83.2 del RGPD, la LOPDGDD, artículo 76, “Sanciones y medidas correctivas”, dispone: “2. De acuerdo a lo previsto en el artículo 83.2.
- k)del Reglamento (UE) 2016/679 también podrán tenerse en cuenta:
- a)El carácter continuado de la infracción.
- b)La vinculación de la actividad del infractor con la realización de tratamientos de datos personales.
- c)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
- d)La posibilidad de que la conducta del afectado hubiera podido inducir a la comisión de la infracción.
- e)La existencia de un proceso de fusión por absorción posterior a la comisión de la infracción, que no puede imputarse a la entidad absorbente.
- f)La afectación a los derechos de los menores.
- g)Disponer, cuando no fuere obligatorio, de un delegado de protección de datos.
- h)El sometimiento por parte del responsable o encargado, con carácter voluntario, a mecanismos de resolución alternativa de conflictos, en aquellos supuestos en los que existan controversias entre aquellos y cualquier interesado.” De acuerdo con los preceptos transcritos, a efectos de fijar el importe de la sanción de multa a imponer en el presente caso a la entidad reclamada como responsable de una infracción tipificada en el artículo 83.5.
- b)del RGPD, en una valoración inicial, se estiman concurrentes los siguientes factores agravantes: o Gravedad de los hechos, ya que el reclamado se aprovechó de su condición de guardia de seguridad y acceso a imágenes para captarlas y difundirlas o Intencionalidad en la actuación, ya que tales actuaciones no son propias de sus labores profesionales. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/8 Procede graduar la sanción a imponer a la reclamada y fijarla en la cuantía de 10.000 € de conformidad con el artículo 58.2 del RGPD VII En el texto de la resolución se establecen cuáles han sido las infracciones cometidas y los hechos que han dado lugar a la vulneración de la normativa de protección de datos, de lo que se infiere con claridad cuáles son las medidas a adoptar, sin perjuicio de que el tipo de procedimientos, mecanismos o instrumentos concretos para implementarlas corresponda a la parte sancionada, pues es el responsable del tratamiento quien conoce plenamente su organización y ha de decidir, en base a la responsabilidad proactiva y en enfoque de riesgos, cómo cumplir con el RGPD y la LOPDGDD. A la vista de lo expuesto se procede a emitir la siguiente Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de graduación de las sanciones cuya existencia ha quedado acreditada, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a A.A.A., con NIF ***NIF.1, por una infracción del artículo 6 del RGPD, tipificada en el artículo 83.5 del RGPD, una multa de 10.000 € (diez mil euros). SEGUNDO: NOTIFICAR la presente resolución a A.A.A.. TERCERO: Advertir al sancionado que deberá hacer efectiva la sanción impuesta una vez que la presente resolución sea ejecutiva, de conformidad con lo dispuesto en el art. 98.1.
- b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante LPACAP), en el plazo de pago voluntario establecido en el art. 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso, indicando el NIF del sancionado y el número de procedimiento que figura en el encabezamiento de este documento, en la cuenta restringida nº IBAN: ES00 0000 0000 0000 0000 0000 (BIC/Código SWIFT: XXXXXXXXXXX), abierta a nombre de la Agencia Española de Protección de Datos en la entidad bancaria CAIXABANK, S.A.. En caso contrario, se procederá a su recaudación en período ejecutivo. Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/8 Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Finalmente, se señala que conforme a lo previsto en el art. 90.3
- a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeagpd.gob.es/sede-electronicaweb/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contenciosoadministrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contencioso-administrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. 938-181022 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es