Buscando categoría

Reglamento europeo

La Agencia Española de Protección de Datos multa con 10.000€ a un particular por difundir fotos en WhatsApp

Con fecha 18 de diciembre de 2019, la Agencia Española de Protección de Datos (en adelante, AEPD) hacía uso de su potestad sancionadora y multaba con 10.000€ a un particular que, a través de los ‘’estados de WhatsApp’’ publicó fotos personales de dos compañeros de su trabajo y que, previamente, obtuvo de un dispositivo USB que había sustraído. Aunque no es el primer caso en el que la AEPD sanciona a un particular como veremos más adelante, si es un caso especial por la polémica generada por la aplicación del RGPD (Reglamento Europeo de Protección de Datos 2016/679, de 27 de abril) y de la LOPDGDD (Ley Orgánica de Protección de Datos y garantía de los derechos digitales 3/2018, de 5 de diciembre) a una actividad personal o doméstica, como se deduce de la resolución y que, por lo tanto, queda excluida su aplicación al caso que nos ocupa, debiendo haber actuado la jurisdicción penal.

¿Puede la AEPD multar a particulares?

La polémica que ha generado este caso deriva de lo establecido en el artículo 2.2.c) del RGPD, así como en su considerando 18 y el 2.2.a) de la LOPDGDD. Ambos artículos establecen que ninguna de las dos normas será de aplicación ‘’al tratamiento de datos personales efectuado por una persona física en el ejercicio de actividades exclusivamente personales o domésticas’’. Sin embargo, estos preceptos chocarían con el objeto principal del propio Reglamento que en su artículo 1.2 establece el objeto principal: proteger los derechos y libertades fundamentales de las personas físicas y, en particular, su derecho a la protección de datos. A esta protección hay que añadir el derecho fundamental de las personas físicas en los que respecta al tratamiento de sus datos personales, amparado por el artículo 18.4 de la Constitución Española.

La opinión generalizada es que la AEPD no puede sancionar a particulares puesto que el RGPD fue concebido para proteger a los ciudadanos del tratamiento de datos que realizan las empresas, ya sea en el marco de una relación contractual o no. Sin embargo, la AEPD ya dejó claro en varias ocasiones que si era competente para conocer y resolver estos casos.

Precedentes

Hay que remontarse al año 2017 para encontrar un caso similar. En este caso, una mujer grabó con su teléfono móvil a un agente de la policía local que, supuestamente, estaba realizando un acto de violencia de género durante la prestación de los servicios policiales. La mujer alegó que grabó el vídeo con la única pretensión de que la agredida pudiera utilizar el vídeo como prueba en un proceso judicial, hecho que no ocurrió. La mujer autora del vídeo envió el mismo a varios de sus contactos vía WhatsApp, con lo que infringió el deber de solicitar el consentimiento del afectado y siendo sancionada por ello con multa de 2.000 euros. Estando todavía vigente la LOPD 15/1999 para este caso concreto, recordemos que en su artículo 2.2.a) establecía que la LOPD no sería de aplicación a los, tan famosos, ficheros mantenidos por personas en el ejercicio de actividades meramente personales o domésticas. Pese a ello, en este procedimiento sancionador PS/00576/2017 la AEPD se consideró plenamente competente para resolver el caso, al amparo del artículo 37 de la antigua LOPD en el que se establecen las funciones de la AEPD que, entre otras, recoge la atención de las reclamaciones y peticiones formuladas por las personas afectadas.

Nuevo Reglamento, pero pocos cambios

En la actualidad hemos sufrido un cambio normativo muy grande en materia de protección de datos, sin embargo, los preceptos antes mencionados se mantienen prácticamente iguales. El caso que nos ocupa, sobre la sanción de 10.000 euros impuesta al hombre que difundió por WhatsApp mensajes íntimos de dos compañeros de trabajo, la AEPD ha hecho uso de los mismos fundamentos ya mencionados. La Directora de la AEPD se considera competente al amparo de los artículos 58.2 del RGPD y 47 y 48 de la actual LOPDGDD. En este sentido, termina por sancionar con 10.000 euros por infringir el artículo 6.1 del RGPD conforme a los establecido en el 83.5.b) del mismo reglamento y difundir los mensajes sin el consentimiento de los afectados.

¿Sanción administrativa o delito?

Otro debate que genera este caso es la vulneración del artículo 197.1 del Código Penal, relativo al descubrimiento de secretos o violación de la intimidad. Aunque no es nuestra materia, este es un delito privado y que se persigue a instancia de parte, por lo que es necesaria la interposición de querella por parte del agraviado, salvo lo dispuesto en el artículo 201 del Código Penal que podrá actuar el Ministerio Fiscal: cuando se trate de menores de edad o se vean afectados los intereses generales o una pluralidad de personas.

Canales de denuncia

La Agencia dispone, además de un canal ordinario, de un canal urgente de denuncia, cuya finalidad es que personas que vean perjudicados sus derechos a la intimidad o al honor, por publicaciones en Internet o redes sociales cuyo contenido tenga carácter violento o sexual, puedan solicitar la eliminación del mismo de forma ‘’inmediata’’.

En relación con este canal urgente de denuncia, junto al ordinario, comprenden herramientas eficaces para que los ciudadanos puedan protegerse ellos mismos por violaciones de sus derechos en materia de protección de datos. Pero hay que recordar que la AEPD puede iniciar de oficio procedimientos sancionadores y viendo que las sanciones a particulares prosperan, es razón de peso ahora más que nunca cuidar todo aquello que compartimos en la red, WhatsApp o cualquier red social. Las sanciones de la AEPD no tienen bonificación como otras que muchos conocemos, además de que el impago de la posible multa impuesta será causa de embargo de la cantidad requerida.

Tratamientos donde no es necesario realizar una evaluación de Impacto.

El pasado 6 de mayo, la Agencia Española de Protección de Datos (en adelante, AEPD), publicó un listado, conforme al artículo 35.4 del RGPD, de aquellos tratamientos de datos personales donde es obligatorio realizar una evaluación de impacto (en adelante, EIPD).

Hoy, de acuerdo con el artículo 35.5 del RGPD, ha publicado un listado de aquellos tratamientos donde no es necesario realizar una EIPD, basada en el documento WP 248. En esta lista se contemplan los siguientes tratamientos:

El porqué de la configuración de las cookies. Ayuda básica para PYMEs.

A día de hoy, uno de los principales problemas con los que se encuentran las empresas a la hora de cumplir con la normativa en materia de protección de datos y “seguridad en internet” se encuentra en su página web. Concretamente, dicho problema reside en la obligatoriedad de establecer un mecanismo que nos permita a los usuarios de dicha página web configurar las cookies[1].

Actualmente, la configuración de las cookies la podemos observar con mayor frecuencia en empresas grandes que se encuentran más implicadas en esta materia y tienen mayores recursos para proceder en tal sentido. Aun así, nos podemos encontrar con situaciones en que las empresas no entiendan el porqué de la necesidad de hacerlo, debido a que las cookies les otorgan un posicionamiento que perderían.

A continuación procederemos a contestar las preguntas más frecuentes:

Privacidad en dispositivos android.

La Agencia Española de Protección de datos (AEPD) ha publicado dos estudios técnicos, que pasaremos a analizar a continuación, con la intención de fomentar la privacidad en los dispositivos Android. Los análisis pueden resultar en ciertos aspectos más técnicos, al ir también dirigidos a desarrolladores de apps, pero a su vez, se hacen una serie de recomendaciones para los usuarios.

Tratamientos donde es necesario realizar una evaluación de impacto

La AEPD (Agencia Española de Protección de Datos) ha publicado un listado de aquellos tratamientos de datos personales donde es obligatorio realizar una evaluación de impacto (EIPD). El RGPD, en su artículo 35.4 prevé que cada autoridad de control establezca y publique una lista de los tipos de operaciones de tratamiento que requieran una EIPD, la cual permitirá a los responsables saber cuáles son los tratamientos que entrañan un alto riesgo. Por este motivo, la AEPD ha elaborado esta lista que ha publicado tras el dictamen favorable del Comité Europeo de Protección de Datos.

Ejercicio de derechos de carácter personal sobre personas con enfermedades degenerativas.

Tanto el Reglamento General de Protección de Datos (Reglamento (UE) 2016/679), como la Ley Orgánica de Protección de Datos y garantía de los derechos digitales (LOPD 3/2019, de 5 de diciembre), otorgan a las personas físicas una serie de derechos (derecho de acceso, rectificación, supresión –olvido-, limitación del tratamiento, portabilidad y oposición). Hoy nos centraremos en el ejercicio de derechos, pero concretamente, en el ejercicio de derechos sobre los datos de carácter personal de las personas que padecen algún tipo de enfermedad degenerativa.

Partidos políticos y protección de datos: una trama sin final feliz

Como si de una película se tratara, unir partidos políticos y protección de datos no depara nada bueno. Podemos ver al “malo”, como quiere utilizar sus artimañas para lograr sus propios fines perversos y alzarse con el poder. En el lado opuesto nos encontramos a la Agencia Española de Protección de Datos (AEPD) que quiere velar por el bien de todos y la justicia. Me imagino a Mar España como Gandalf con su outfit gris gritándole al Balrog de Moria  en el puente de Khazad-dum: “no puedes pasar”.

Conceptos básicos para PYMES: qué es una brecha de seguridad y cómo se previenen.

Cuando se produzca una destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizado a dichos datos estaremos ante una violación de la seguridad (según el RGPD) o ante una brecha de seguridad (según la AEPD), ambas terminologías son correctas.

Datos biométricos: tratamiento de la huella dactilar conforme al RGPD

El REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en lo sucesivo, RGPD),  integra los datos biométricos como categoría especial de datos personales, estableciéndolo en tal sentido en su artículo 9.1 del RGPD