Nº de Registros encontrados: 113

Mostrando del 31 al 45

En los campos marcados con O puedes introducir varios elementos separados por comas.

Posicionándonos sobre el campo se ofrece ayuda para su implementación.

Fecha desde
Fecha Tipológia Ley Art Párrafo Ordenar ascendente Resumen Sentido Ámbito Órgano Ficha
RPS-20/2022 16/06/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Una persona se ve involucrada en un accidente de tráfico y es llevado a dependencias policiales para la realización de pruebas. A la mañana siguiente, aparecen publicados los resultados de las pruebas, por lo que la persona presenta una reclamación. De la documentación obrante en el expediente se deduce el protocolo aplicado podría no favorecer que se minimizara el riesgo de posibles fugas de información. Se considera que el Ayuntamiento de Jerez de la Frontera ha infringido el artículo relativo a medidas de seguridad apropiadas y se le dirige UN APERCIBIMIENTO, y la medida adicional de mejorar las medidas de seguridad de acuerdo con lo establecido en el Esquema Nacional de Seguridad. APERCIBIMIENTO ENTIDADES LOCALES AYUNTAMIENTO DE JEREZ DE LA FRONTERA Ver
RPS-22/2022 07/06/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Varias personas reclaman que desde la Secretaría General Técnica de la Cj. de Igualdad, Políticas Sociales y Conciliación, se remite un correo conjunto a cuatro centrales sindicales adjuntando los datos de todos los liberados sindicales de estos sindicatos que se incorporan al trabajo, dando así acceso al personal de cada uno de los sindicatos que manejaran el correspondiente correo genérico al que se envió el listado a los datos de los liberados sindicales del resto de sindicatos; entre estos datos los hay identificativos, laborales y motivos de incorporación o no al puesto de trabajo. Desde la Consejería se envía un correo posterior separado a cada sindicato, con los datos solo de sus afiliados y con el ruego de borrado del correo anterior.
Se considera que el responsable del tratamiento reclamado no ha aplicado las adecuadas medidas de seguridad al remitir los correos y se le dirige un APERCIBIMIENTO, si bien no se incluyen medidas adicionales por ya haberlas tomado el organismo.
APERCIBIMIENTO JUNTA DE ANDALUCÍA CONSEJERÍA DE IGUALDAD, POLÍTICAS SOCIALES Y CONCILIACIÓN Ver
RPS-23/2022 30/06/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se reclama que la Entidad Urbanística de Conservación Sanlúcar Club de Campo ha distribuido entre sus miembros un documento en el que figuran datos personales del reclamante y, aunque aparecen 'tachados' en el texto del documento, se mantiene el código seguro de verificación (CSV), lo que permite la consulta completa del documento por cualquiera que verifique el mismo, y por tanto el acceso a los datos del reclamante. Se considera que el responsable del tratamiento reclamado ha incumplido con la obligación de dotar al tratamiento de las adecuadas medidas de seguridad (infracción del artículo 32.1 RGPD), y se le dirige un APERCIBIMIENTO.
No se incluyen medidas adicionales, porque la entidad llegó a eliminar la posibilidad de acceso al documento y tomó medidas para minimizar la causa del error en el futuro.
APERCIBIMIENTO ENTIDADES LOCALES ENTIDAD URBANÍSTICA DE CONSERVACIÓN SANLÚCAR CLUB DE CAMPO Ver
RPS-26/2022 27/07/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
En el Ayuntamiento de Pulianas, en una comisión, uno de los miembros asistentes abre un debate sobre datos de salud de otro de los miembros asistentes, y consta en acta todo el debate. Al no quedar acreditado que en el momento en que se celebró la comisión el personal tuviera información sobre el tratamiento de datos personales, se propuso el inicio del procedimiento por falta de las medidas técnicas y organizativas adecuadas, si bien, posteriormente, a lo largo del procedimiento ha acreditado la puesta en marcha de dichas medidas.
Dado que, en su momento no se habían tomado las medidas adecuadas, se dirige un apercibimiento al Ayuntamiento, pero no se insta a la aplicación de medidas adicionales porque el mismo ya las ha tomado.
APERCIBIMIENTO ENTIDADES LOCALES AYUNTAMIENTO DE PULIANAS Ver
RPS-2023/002 23/01/2023
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se trata de una reclamación contra la Escuela de Arte de Sevilla (Consejería de Educación y Desarrollo Educativo) en relación con la divulgación de un documento entre todos los profesores del claustro que la persona reclamante había enviado para realizar observaciones a un acta. En dicho documento se incluían datos personales de la misma como el domicilio. Aunque el centro argumenta la seguridad del sistema de mensajería utilizado (Séneca), desde el Consejo se hace mención a que no se pone en duda dicha seguridad, sino el contenido que puedan o no incluir los documentos que se remitan a partir de él.
Se considera que no se disponía de medidas adecuadas para que el personal conociera cómo debía remitirse la documentación (ocultando datos no necesarios) y se dicta el APERCIBIMIENTO por vulneración del artículo 31.2 del RGPD, en relación con la inexistencia de las mencionadas medidas. No se incluyen en la resolución otras medidas a llevar a cabo por parte del centro, dado que en transcurso del procedimiento, la Escuela implanta medidas específicas para indicar cómo han de remitirse los documentos, si bien al detectarse una falta de actualización en el inventario de actividades de tratamiento, se insta a la Consejería a realizar dicha actualización.
APERCIBIMIENTO JUNTA DE ANDALUCÍA ESCUELA DE ARTE DE SEVILLA (CONSEJERÍA DE DESARROLLO EDUCATIVO Y FORMACIÓN PROFESIONAL) Ver
RPS-30/2022 10/10/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Un profesional médico de la Delegación Territorial de Educación y Deportes, Igualdad, Políticas Sociales y Conciliación en Cádiz reclama contra ésta que se ha jubilado pero le siguen llegando correos de personas que dependen de la Delegación Territorial y que le aportan información médica.
El problema es que se estaba utilizando en el sistema de gestión la cuenta de correo corporativa del reclamante como cuenta desde la que se enviaban mensajes de la Asesoría Médica a las personas usuarias, lo que originaba que algunas de estas personas, al responder, lo hicieran a la cuenta desde la que se había remitido el mensaje (la cuenta del reclamante), exponiendo circunstancias médicas particulares.
En sus alegaciones, la Delegación Territorial señala, entre otras cuestiones, que no sería el órgano responsable de la comisión de la infracción. Sin embargo, entiende el Consejo que la Delegación Territorial simultáneamente a la comunicación de la jubilación del reclamante a los efectos del posible mantenimiento de su cuenta de correo, debió también gestionar que dicha cuenta de correo corporativa dejara de figurar en el sistema como la cuenta asociada a la Asesoría Médica, de modo que los mensajes a las personas afectadas no fueran remitidos desde la misma, con independencia de quien realizara efectivamente la citada operatoria.
Por consiguiente, se dirige un APERCIBIMIENTO a la Delegación Territorial de Educación y Deporte en Cádiz, actualmente Delegación Territorial de Desarrollo Educativo y Formación Profesional y de Universidad, Investigación e Innovación en Cádiz (adscrita orgánicamente a la Consejería de Desarrollo Educativo y Formación Profesional) por no haber aplicado las medidas técnicas y organizativas
apropiadas para garantizar la confidencialidad de los datos.
APERCIBIMIENTO JUNTA DE ANDALUCÍA CONSEJERÍA DE EDUCACIÓN Y DEPORTE Ver
RPS-28/2022 07/09/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Ver RPS-30/2022 Ver
RPS-31/2022 18/11/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se reclama que que el listado con los nombres, apellidos, DNI y puntuación de las personas participantes en un proceso de selección del Ayuntamiento de Torrox se difundió a través de la aplicación WhatsApp. Tras el análisis de la reclamación, y efectuados los trámites contemplados en la normativa, se inicia procedimiento sancionador porque, en el momento en que ocurren los hechos objeto de la reclamación no existen en el mencionado Ayuntamiento medidas de seguridad, normas, procedimientos o reglas sobre el modo en que se publican los datos personales tratados.
Entre otras cuestiones, alega el órgano reclamado, que en la fecha en que ocurrieron los hecho el Ayuntamiento ya había adoptado una serie de medidas tendentes a garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta los criterios establecidos en el artículo 32 RGPD. Sin embargo, entiende este Consejo que las medidas son de carácter general en relación con la seguridad y la normativa de protección de datos pero no aportan evidencias de la existencia de medidas concretas y de análisis de riesgos aplicados al caso concreto.
Por consiguiente, se dirige un APERCIBIMIENTO al Ayuntamiento de Torrox, por infracción del artículo 32.1 RGPD, tipificada en el artículo 83.4.a) RGPD.
APERCIBIMIENTO ENTIDADES LOCALES AYUNTAMIENTO DE TORROX Ver
RPS-2023/003 10/03/2023
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se reclama el envío de un correo electrónico, adjuntando convocatoria a la Mesa General de Negociación, sin ocultar las direcciones de las personas destinatarias, representantes sindicales, entre las que se incluía alguna dirección de correo personal (no corporativa) y que resultó accesible por todos los destinatarios.
Finalizada la instrucción del procedimiento, se procedió a realizar la correspondiente propuesta de resolución, que fue notificada al presunto infractor sin que realizara ninguna alegación.
Por ello, se dirigió un APERCIBIMIENTO al Ayuntamiento de Sanlúcar la Mayor, por la infracción del artículo 32 RGPD, tipificada en el artículo 83.4.a) RGPD en relación con la falta de aplicación de medidas técnicas y organizativas apropiadas para garantizar la confidencialidad de los datos personales y evitar la divulgación a terceros. Como medida adicional se insta al Ayuntamiento la implantación y desarrollo de las medidas en relación con el tratamiento objeto de la reclamación, así como que se publique el inventario de actividades de tratamiento en la página web del Ayuntamiento.
APERCIBIMIENTO ENTIDADES LOCALES AYUNTAMIENTO DE SANLÚCAR LA MAYOR Ver
RPS-35/2022 28/12/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se reclama que el Comité de Empresa de la Agencia Andaluza del Conocimiento ha enviado un correo dirigido a un grupo de sus trabajadores, incluyendo como documento adjunto una tabla con indicación detallada del salario de cada trabajador, junto con sus nombres y apellidos.
Se requirió al órgano reclamado para que aportara Información sobre las medidas de seguridad, normas, procedimientos o reglas implementadas por el comité de empresa, sobre los protocolos o las instrucciones impartidas en relación con la publicación de datos personales o evidencias sobre el conocimiento por parte de los miembros del comité sobre las condiciones y limitaciones a que está sometido el acceso a datos personales, así como detalle de las medidas adoptadas para evitar posibles incidencias similares en el futuro. En este aspecto, no se acreditó la existencia de la implantación de medidas previas a los efectos de evitar la comunicación de datos efectuada, si bien quedaron acreditadas las actuaciones realizadas a posteriori.
Por ello, se dirige un APERCIBIMIENTO al Comité de Empresa de la Agencia Andaluza del Conocimiento, por infracción del artículo 32.1 RGPD, tipificada en el artículo 83.4.a) RGPD, sin imposición de medidas adicionales, por ya haberlas puesto en marcha el mencionado Comité de Empresa.
APERCIBIMIENTO JUNTA DE ANDALUCÍA AGENCIA ANDALUZA DEL CONOCIMIENTO Ver
RPS-2023/006 24/04/2023
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se reclama la cesión a terceros de los datos de carácter personal del representante de un Club Ciclista parte del Ayuntamiento de San Roque sin informarle previamente ni solicitar su consentimiento.
Notificada la propuesta de resolución al órgano reclamado, entre otras cuestiones, alega que la comunicación de datos reclamada es una actividad de tratamiento legítima, y para ello defiende que “Consta asimismo acreditado en el expediente el consentimiento del denunciante para el tratamiento de sus datos personales, para la actividad de tratamiento referida”, así como que “la comunicación de los datos sí fue autorizada por el interesado desde el momento que presenta su solicitud y acepta que sus datos serán tratados para la tramitación del expediente”. El Consejo en ningún momento ha puesto en duda la licitud de la actividad del tratamiento, lo cual no implica que la misma deba cumplir con el resto de principios exigidos por la normativa de protección de datos, entre ellos el principio que garantice que se traten exclusivamente los datos necesarios para garantizar la finalidad para la que se recogieron los datos objeto de reclamación. Asimismo, comprobó este organismo que en la “Instancia General” que cumplimentó el representante legal del reclamante, en el apartado relativo al “Consentimiento y Deber de Informar a los Interesados sobre Protección de Datos” éste, simplemente marcó una casilla donde afirma que se le informa de que la Entidad va a tratar y guardar los datos aportados para la realización de actuaciones administrativas y que la finalidad del tratamiento era “tramitar procedimientos y actuaciones administrativas”, lo cual, no implica que otorgara el consentimiento, tal como alega el órgano reclamado.
Por otro lado, vuelve a alegarse que los datos que fueron comunicados a terceros eran meramente identificativos, no incluidos en los especialmente protegidos, y además manifiestamente públicos. Al respecto, este Consejo considera que el hecho de que la identidad del representante legal del reclamante pudiera ser conocida en algunos ámbitos o pudiera, fácilmente, accederse a la misma a través de búsquedas en Internet, no legitima al Ayuntamiento a poder comunicar datos personales a terceros que no son pertinentes ni necesarios para la finalidad perseguida con dicha comunicación.
Por ello, se dirige un APERCIBIMIENTO al Ayuntamiento de San Roque por infracción del artículo 32.1 RGPD, tipificada en el artículo 83.4.a) RGPD.
APERCIBIMIENTO ENTIDADES LOCALES AYUNTAMIENTO DE SAN ROQUE Ver
RPS-2023/001 10/01/2023
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 6
  • Licitud del tratamiento
El reclamante denuncia que por parte del Ayuntamiento de Jerez le han sido facilitados datos relativos a una deuda correspondiente a su mujer (con la que está casado en régimen de separación de bienes) y que le fue iniciado un procedimiento de embargo de su pensión como consecuencia de dicha deuda. La esposa denuncia unos hechos similares y su reclamación se incorpora al procedimiento.
El Ayuntamiento alega la presunción de ganancialidad que establece el artículo 1361 del Código Civil, a los efectos de imputar la deuda al reclamante. Se considera desde el Consejo que existen medios a disposición del Ayuntamiento (como, por ejemplo la consulta del Registro Civil) para conocer el régimen matrimonial de una pareja y que el principio de responsabilidad proactiva obliga a tomar medidas para garantizar el cumplimiento de la normativa de protección de datos; si no se realiza así, el comportamiento del ayuntamiento en estos casos es un factor de riesgo dicho cumplimiento y facilitaría la inadecuada comunicación de datos personales.
El Ayuntamiento, en cuanto tuvo conocimiento del régimen de separación de bienes, canceló el embargo, y además, estableció un protocolo de actuación para evitar que se produzcan situaciones similares. El procedimiento concluye con un APERCIBIMIENTO por falta de legitimidad en las operaciones de tratamiento realizadas, aunque no se proponen medidas adicionales, por ya haberlas puesta en marcha el órgano incoado.
APERCIBIMIENTO ENTIDADES LOCALES AYUNTAMIENTO DE JEREZ DE LA FRONTERA Ver
RPS-29/2022 10/10/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 13
  • Información que deberá facilitarse cuando los datos personales se obtengan del interesado
El procedimiento sancionador se incoa de oficio, tras la existencia de una reclamación que denuncia que en la convocatoria de la consulta popular para el cambio de denominación del estadio de fútbol de Cádiz se han incumplido preceptos de la normativa de protección de datos en relación, fundamentalmente, con la legitimidad del proceso, el consentimiento de los participantes, el tratamiento de datos de menores y la información sobre protección de datos a los participantes.
Tras un periodo de actuaciones previas de investigación, se concluye que no necesariamente ha de ser el consentimiento la condición que legitima el tratamiento, sino el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos, toda vez que la Ley Reguladora de Bases de Régimen Local habilita facilitar la participación ciudadana en la toma de decisiones; en relación a los menores, dado que no iba dirigida a ellos la consulta y que se habilitaron medios para no proceder al tratamiento de sus datos, se considera que no ha lugar a considerar la necesidad de contar con su consentimiento o el de sus progenitores. Sí se detectaron carencias en lo que se refiere a la información a aportar a los interesados, exigida por el artículo 13 RGPD, y es por eso por lo que se inició procedimiento sancionador, proponiendo el apercibimiento por una infracción del RGPD relativa a la omisión del deber de informar, calificada como muy grave, a efectos de prescripción, en la LOPDGDD.
No obstante en sus alegaciones, el Ayuntamiento acredita que sí había informado sobre el tratamiento a los interesados, si bien de forma incompleta, cuestión que subsanó posteriormente. Teniendo en cuenta en la instrucción del procedimiento dichas alegaciones y comprobado lo manifestado por el ayuntamiento, puede concluirse que la infracción cometida no fue la omisión de deber de informar sino que la información ofrecida no era completa en relación con lo exigido por el artículo 13 RGPD; así, la infracción pasa de tener carácter muy grave (3 años de prescripción), a considerarse leve a efectos de prescripción, de acuerdo con el articulo 74.a) LOPDGDD, y por lo tanto el periodo de prescripción es de un año.
Dado que el ayuntamiento subsanó además la falta de información, en el momento de iniciar el expediente sancionador ya había cumplido el periodo de prescripción, por lo que no cabría imponer la sanción de apercibimiento, dictándose pues el archivo de las actuaciones.
ARCHIVO ENTIDADES LOCALES AYUNTAMIENTO DE CÁDIZ Ver
RED-4/2020 23/12/2020
  • EJERCICIO DE DERECHOS
  • RGPD
  • 17
  • Derecho de supresión
Reclamación presentada por no haber sido atendido el EJERCICIO DE DERECHO de supresión de datos de su historial médico de urgencias. Se considera que la denegación del derecho de supresión por el Servicio Andaluz de Salud está justificada en virtud del artículo 17.3 RGPD y de la Ley de Autonomía del Paciente que obliga a los centros sanitarios a conservar la historia clínica. DESESTIMADA JUNTA DE ANDALUCÍA SAS (SERVICIO ANDALUZ DE SALUD) Ver
RED-3/2021 17/02/2021
  • EJERCICIO DE DERECHOS
  • RGPD
  • 17
  • Derecho de supresión
Reclamación por inadecuada atención al EJERCICIO DE DERECHO de supresión de datos personales ante la Diputación Provincial de Córdoba en relación con la publicación de dichos datos en Internet. Se desestima la reclamación por la imposibilidad técnica alegada por el órgano reclamado de suprimir la información sin que se vieran afectados derechos de terceros, todo ello, sin perjuicio de que el reclamente pueda ejercer su derecho al olvido directamente ante los motores de búsqueda en Internet. DESESTIMADA ENTIDADES LOCALES DIPUTACIÓN PROVINCIAL DE CÓRDOBA Ver