Bienvenidos al blog sobre la Ley Orgánica de Protección de Datos

Bienvenidos al blog sobre la Ley Orgánica de Protección de Datos, en él iremos poco a poco incluyendo noticias de interés surgidas sobre la normativa para ir comentándolas y resolviendo las dudas que pudieran surgir al lector

viernes, 24 de junio de 2011

La provincia multiplica por seis las denuncias por protección de datos personales

Perfiles falsos o fotos comprometedoras en redes sociales, datos personales dentro de un fichero de morosos circulando por mesas de prestamistas, videocámaras apuntando al balcón, imágenes colgadas en la red e incluso avalanchas de ofertas comerciales. Estos son algunos de los riesgos que afronta el ciudadano de la era de la información y las cifras oficiales empiezan a reflejar la preocupación por la privacidad en España y también en la provincia.
Alicante es ya la sexta provincia con más denuncias presentadas ante la Agencia Española de Protección de Datos (AEPD), con un total de 139 denuncias 2010, un número seis veces superior al registrado en 2007. El año pasado, 12 entidades privadas fueron multadas por la AEPD en la provincia y cuatro instituciones públicas de la provincia fueron expedientadas.
La AEPD, agencia que vela por la aplicación de la LOPD (Ley Orgánica de Protección de Datos) recoge en su memoria del año 2010 que 139 alicantinos presentaron denuncias por posibles violaciones de su privacidad en relación con el tratamiento ilícito de sus datos en diversos ámbitos. La videovigilancia, las telecomunicaciones o las entidades bancarias son, junto a la publicidad no deseada y la actividad de asociaciones, federaciones y clubes; los sectores que más denuncias generan. No existen datos sobre la casuística particular de la provincia, pero los datos nacionales son "extrapolables" a Alicante según fuentes de la Agencia, un ente de derecho público que es todavía poco conocido por la mayoría de la población.
Por esta razón, la mayoría de las reclamaciones y preguntas que tienen que ver con la privacidad se han diseminado por entidades y administraciones muy diferentes. Así, la ventanilla elegida por el demandante depende de su conocimiento de los derechos de privacidad y del grado de ofensa que perciba en la infracción. Por ejemplo, la Unidad de Delitos Informáticos de la Policía Nacional de Alicante recibe una media de "dos denuncias a la semana" relacionadas con este campo, según fuentes policiales.

Límites "difusos"
"El límite dentro lo que es competencia de la protección administrativa de la Agencia y de la protección civil y penal que representan la Policía y los juzgados, es muy difuso", de manera que ante quién se denuncie depende en ocasiones "de la consideración del demandante", explican fuentes policiales.
En líneas gruesas, los límites de actuación de la Agencia y de la justicia lo marcan los límites de la LOPD y el del derecho ordinario. De esta manera, exigir la desaparición de nuestro nombre del registro de una asociación cultural o ideológica con la que ya no nos sentimos identificados, o bien solicitar que desaparezca un artículo en un periódico de Internet -los llamados derechos de cancelación o de olvido en Internet, respectivamente-, están considerados como procesos de tutela de la AEPD. En 2010, este organismo inició 48 de estas actuaciones en la provincia, donde entre 2007 y 2008 se pasó de 17 a 42 actuaciones. En todo el país aumentaron las acciones de este tipo en un 56%.
Otros casos que podrían parecer similares podrían rebasar el límite de la protección de datos para entrar dentro de la categoría de delitos (ámbito penal), como sucedería en el caso de "aparecer en un perfil falso en redes sociales" (delito de suplantación de la personalidad) o en el caso de que el individuo "sea humillado o perjudicado gravemente por fotos personales conseguidas sin autorización o comentarios en redes sociales, páginas web o blogs", según dichas fuentes, en cuyo caso, además de un delito de injurias se estaría vulnerando un derecho fundamental recogido en la constitución como el Derecho al honor.
Otro de los principales motivos de denuncia en 2010, según la memoria de la AEPD, fue el tratamiento de datos en los llamados ficheros de morosidad por cuestiones como "la inclusión indebida de datos en registro de deudores, cesión de datos a empresas de recobro de dudas o vulneración del secreto al intentar cobrar".
La Oficina Municipal de Información al Consumidor de Alicante, otro organismo que deriva a la AEPD cuando compete, recibe numerosas peticiones de información sobre este hecho. "Si hay una deuda anterior, puede aparecer, pero siempre habiéndose producido una comunicación previa con el deudor", apuntan fuentes de la OMIC. La negativa del emisor del registro puede implicar la intervención de la Agencia y recibir una sanción.
La administración pública se libra en parte de la vigilancia de la AEPD. No pueden ser multadas pero sí "forzadas" a corregir negligencias en el tratamiento de datos. Videocámaras indiscretas o sin señalizar, falta de medidas de seguridad en el tratamiento de datos o vulneración del deber del secreto son las infracciones más corrientes en administraciones.

Fuente: diario informacion
Fecha: 02/06/2011

Casi 50 granadinos han denunciado vulneración de la Ley de Protección de Datos

La Comisión de Protección de Datos en Andalucía de la Asociación Andaluza de Comercio Electrónico (Andce) ha valorado los datos aportados por la Agencia Española de Protección de Datos (AEPD) en su memoria anual de 2010 y ha resaltado el crecimiento que se ha producido en Andalucía del número de denuncias realizadas en materia de protección de datos que actualmente se sitúa en 582, lo que supone un incremento del 13,40% respecto a las realizadas en 2009 que fueron 504.

Los principales motivos de reclamación estuvieron relacionados con el uso de la videovigilancia, las telecomunicaciones, las entidades financieras y las comunicaciones electrónicas comerciales. Las denuncias recibidas por la AEPD en 2010 también han aumentado "considerablemente" en las ocho provincias andaluzas cuyo reparto quedaría de la siguiente manera: 171 procedieron de Sevilla (29,38%), 119 de Málaga (20,45%), 74 de Cádiz (12,71%), 56 de Córdoba (9,62%), 48 de Granada (8,25%), Huelva y Jaén 39 cada una (6,70%) y Almería 36 denuncias (6,18%).

Los procedimientos sancionadores resueltos en Andalucía han sido en el 2010 de 45, lo que supone un 13,33% más que en el 2009 y Sevilla se sitúa a la cabeza en el número de procedimientos sancionadores, con 14.

Para el presidente de la Asociación Andaluza de Comercio Electrónico y miembro de la Comisión de la Protección de Datos en Andalucía, Pedro Rodríguez López de Lemus, "los datos publicados en la memoria 2010 de la AEPD demuestran que, a pesar del crecimiento de denuncias, cada vez hay una mayor concienciación en materia de protección de datos, no sólo con el fin de proteger el tratamiento de los datos personales de los clientes, sino también con el fin de evitar las sanciones". "Esto se ve claramente en el dato del aumento del número de ficheros inscritos, que antes muchas empresas no realizaban por el propio desconocimiento de esta normativa", añade.

En cuanto a la inscripción de ficheros en el Registro General de Protección de Datos, en el 2010 se ha producido un incremento del 29,31% en Andalucía respecto al 2009, situándose actualmente la cifra en 94.452 ficheros privados. Este incremento se debe a que la notificación de ficheros y bases de datos ante la Agencia Española de Protección de Datos es una de las principales obligaciones reguladas por la LOPD para las empresas, según explica.

Respecto a los ficheros inscritos que tienen las provincias andaluzas, los datos quedarían de la siguiente manera: Málaga con 21.021 ficheros inscritos (22,25%), Sevilla con 20.411 (21,61%), Granada con 12.094 (12,80%), Cádiz con 10.524 (11,14%), Almería con 9.237 (9,78%), Córdoba con 8.449 (8,95%), Jaén con 7.902 (8,37%) y Huelva con 4.814 (5,1%).

Los sectores que han experimentado una mayor actividad en el índice de registros son los relacionados con el sector inmobiliario (comunidades de propietarios y constructoras); el sector del comercio, hostelería y turismo y el sector sanitario.

Fuente: Granada Hoy
Fecha: 29/05/2011

La AEPD abrió en 2010 más de cien investigaciones en el ámbito sanitario

La Agencia Española de Protección de Datos (AEPD) abrió en 2010 un total de 114 investigaciones en el ámbito sanitario, un 7,3 por ciento menos que en 2009, cuando abrió 123, con motivo de las inspecciones que ha llevado a cabo estos dos años en hospitales públicos y privados, según ha explicado el director de la agencia, Artemi Rallo.

Durante la presentación de la Memoria 2010 del organismo, Rallo ha precisado que se han resuelto once procedimientos sancionadores, tres más que en 2008, año en que se resolvieron ocho, y uno menos que en 2008, cuando se resolvieron diez. Estas inspecciones tienen su origen en la constatación de "alarmantes casos y procedimientos tramitados por la AEPD vinculados, principalmente, a la vulneración de los deberes de seguridad y secreto por parte de los centros sanitarios".

Asimismo, Rallo ha comentado que se han abierto doce procedimientos de declaración de infracciones de las Administraciones Públicas sanitarias durante el año pasado, de los que seis son infracciones leves por no contestar a los requerimientos efectuados por la agencia.

También ha precisado que la agencia recibió 97 tutelas de acceso a la historia clínica, mientras que en 2009 recibió 60. De estas 97, se resolvieron 95, por las que 55 resueltas en 2009. Los motivos por los que se recibieron estas peticiones fueron el acceso a la propia historia clínica "al considerar que se había suministrado de forma incompleta" y la denegación de acceso al historial de un familiar fallecido.

Por tipo de titularidad de los centros hospitalarios, el organismo envió 251 recomendaciones a los privados y 109 a los públicos. Además, mandó 313 requerimientos a los hospitales privados, de los que fueron contestados 294, y 292 a los públicos, recibiendo contestación de 268 de ellos. Asimismo, requirió un total de 202 medidas correctoras, 42 a los privados y 159 a los públicos.

Finalmente, el director de la AEPD ha denunciado que se han constatado "importantes deficiencias en la implantación de medidas para que los datos personales y la información sanitaria de los pacientes sean adecuadamente custodiados y no puedan ser conocidos por terceros no autorizados".

Esto sucede, según ha concluido, a pesar de que un 98 por ciento de los centros privados y un 83 por ciento de los públicos han elaborado el Documento de Seguridad previsto en el Reglamento de la Ley Orgánica de Protección de Datos (LOPD).

Fuente: Salut.org
Fecha: 24/05/2011

Protección de Datos sanciona por facturar a antiguos clientes

Cuando una empresa que factura a la cuenta bancaria de un cliente, que previamente había cancelado la contratación con ella, no sólo está vulnerando la normativa civil sino que también lo hace con la de protección de datos. Por ello, puede ser sancionada según establece la sentencia de la Audiencia Nacional del 14 de abril de 2011.


La ponente, la magistrada Veiga Nicole, determina que la Agencia Española de Protección de Datos (Aepd) es competente para velar por el cumplimiento de esta legislación y controlar su aplicación, de acuerdo con lo regulado por el artículo 37 de la Ley Orgánica de Protección de Datos (Lopd), aunque considera que cuestión distinta será determinar si efectivamente se ha producido o no una vulneración de tal legislación, única para la que la Agencia resulta competente.

En este caso, la Aepd decidió imponer la sanción prevista para las infracciones graves en su grado mínimo, es decir 40.001 euros.

La sentencia determina que la empresa no actualizó los datos del afectado para que los mismos respondiesen con veracidad a la situación actual, como pauta el precepto infringido. Además, señala que la factura se remitió a la cuenta bancaria del denunciante pero a nombre de un tercero, incumpliendo la recurrente el deber de diligencia en el tratamiento de los datos que deben ser exactos y veraces.

El artículo 44.3.d) de la Lopd tipifica como infracción grave tratar los datos de carácter personal con conculcación de los principios y garantías establecidas en la ley o "en las disposiciones reglamentarias de desarrollo", y también establece la exigencia de la exactitud y veracidad de los datos en el artículo 4.3, en el que señala que " los datos de carácter personal serán exactos y puestos al día de forma que respondan con veracidad a la situación actual del afectado".

En el presente caso, señala la magistrada, la empresa recurrente admite haber remitido unas facturas a la cuenta bancaria del denunciante que con anterioridad había cancelado su contratación con la operadora de forma que el denunciante ya no era titular del contrato que legitimase la actuación de la recurrente. La entidad negaba en su recurso, que existiese la infracción por protección de datos, "al considerar que girar cargos bancarios indebidos podrá ser una actuación ilícita desde el punto de vista civil pero la Agencia carece de competencia para intervenir ante tal supuesto de cobro indebido".

Fuente: el Economista
Fecha: 24/05/2011

La Valenciana gana el recurso contra la multa de Protección de datos por publicar sanciones

La Audiencia Nacional ha fallado a favor de la Federación de Ciclismo de la Comunitat Valenciana (FCCV) en su recurso a la multa impuesta por la Agencia Española de Protección de Datos (AEPD) por una cantidad de 60.101,21 euros, que deberán ser devueltos a las arcas federativas autonómicas.

La sección primera de la Sala de lo Contencioso-Administrativo, presidida por la jueza ponente Lourdes Sanz, estimó el recurso a la resolución del director de la AEPD que se aplicó a la FCCV por publicar en su web (http://www.fccv.es/) el período de suspensión de licencia (inicio y fin) con el que fueron sancionados una serie de federados en la temporada 2006, identificados por su nombre y apellidos, al objeto de lograr la efectividad de la suspensión y evitar su participación en competiciones durante dicho período.

El recurso redactado por el abogado de la FCCV, Xavier Monfort, y apoyado por Luis Sanz, letrado de la Real Federación Española de Ciclismo (RFEC), argumentó que "no se puede hablar de vulneración del principio de consentimiento de la Ley Orgánica de Protección de Datos (LOPD), pues el tratamiento de los datos de carácter personal realizado está amparado por la licencia federativa". Además, considera que "la publicación de la sanciones impuestas es un medio necesario para su efectividad, pues de otro modo no sería conocida", basándose en el Reglamento Disciplinario de la RFEC. Una de sus finalidades es que los "árbitros puedan conocer los sancionados y que no puedan participar en competiciones deportivas oficiales, sin hacer constar el origen de la sanción o la conducta infractora".

Uno de los puntales importantes para la sentencia positiva fue la respuesta de la RFEC, en mayo de 2009, en la que manifestó que no se presentó ante dicha federación ninguna queja o reclamación por aparecer en las listas de corredores que no pueden competir temporalmente. La RFE estima también que que cualquier ciclista con licencia acepta el hecho de que las sanciones a las que puede estar sujeto pueden ser comunicadas públicamente. En este sentido la FCCV aportó la prueba testifical de dos de los ciclistas que aparecían en el listado publicado en la web de la FCCV, en las que reconocieron que dicha publicación no habían vulnerado si derecho a la intimidad.

En el recurso se recuerda que la denuncia que dio lugar a la sanción de la AEPD por valor de más de 60.000 euros, no se interpuso por parte de ninguno de los deportistas sancionados sino por la RFEC en diciembre de 2006, cuyo presidente era Fulgencio Sánchez (expresidente de la FCCV); su secretario, Eugenio Bermúdez; y su tesorero, Jaime Muñoz. Un máximo mandatario distinto del presente en mayo de 2009, Juan Carlos Castaño.

Por todo ello, la sala de la Audencia Nacional no aprecia la vulneración de la infracción del principio de consentimiento ni tampoco la infracción del deber del secreto por parte de la FCCV y estima el recurso, por lo que la AEPD deberá devolver la cantidad ya pagada de la sanción. Esta sentencia no cabe contra ella recurso de casación ante el Tribunal Supremo.

Fuente: Área comunicación FCCV / Fernando Ferrari

Fecha: 23/05/2011

Abren proceso de infracción por la cesión de datos de pacientes del hospital de Inca

La Agencia Española de Protección de Datos (AEPD) ha acordado iniciar procedimiento de declaración de infracción de Administraciones Públicas contra el ayuntamiento de Inca y contra el hospital comarcal de este municipio por la presunta cesión irregular y no autorizada de los datos de algunos de los pacientes ingresados para que políticos del Partido Popular les cursaran visitas con fines electoralistas, hechos denunciados por DIARIO de MALLORCA en exclusiva.
Así, en el procedimiento de declaración de infracción abierto contra el ayuntamiento de la capital de es Raiguer, la AEPD considera que, tras la investigación realizada, el consistorio de Inca podría haber incurrido en una infracción del artículo 7.3 de la Ley Orgánica de Protección de Datos que señala que "los datos de carácter personal que hagan referencia al origen racial, a la salud y a la vida sexual sólo podrán ser recabados, tratados y cedidos cuando, por razones de interés general, así lo disponga una ley o el afectado consienta expresamente".
De la investigación llevada a cabo por este rotativo, en el trascurso de la cual se habló con algunos de los pacientes "visitados" por políticos del PP mientras estaban ingresados en el centro hospitalario, no se desprende que los usuarios hubiesen dado su "consentimiento expreso" a la cesión de sus datos que posibilitaron la visita de "cortesía" por parte de los políticos.
Por su parte, en el proceso abierto contra el hospital comarcal de Inca y contra el Servei de Salut del Govern de les Illes Balears, se abre la posibilidad de una infracción del artículo 11.1 que estipula que "los datos de carácter personal objeto del tratamiento sólo podrán ser comunicados a un tercero para el cumplimiento de fines directamente relacionados con las funciones legítimas del cedente y del cesionario con el previo consentimiento del interesado".
La infracción de ambos artículos está considerada como "muy grave" ya que implicaría una "comunicación o cesión de los datos de carácter personal" que no habría sido autorizada.
Según matizaron fuentes de la AEPD, al tratarse de entidades públicas, el procedimiento recibe el nombre de declaración de infracción de las Administraciones Públicas. Una vez acordada la apertura de este procedimiento se abriría un periodo para que la entidad denunciada pueda presentar alegaciones y proponer las pruebas que estime convenientes, así como ejercer su derecho de audiencia. Concluida la instrucción, se llegaría a una propuesta de resolución (donde se abre un nuevo período para alegaciones y presentar los documentos que se estimen pertinentes) que podría concluir archivando el caso o declarando una infracción de las Administraciones Públicas.
Si se determinara que ha habido una declaración de infracción, se especificaría el artículo de la LOPD que se ha visto vulnerado y si está tipificado como una falta leve, grave o muy grave de la ley. Asimismo, se requeriría a la entidad para que adopte las medidas de orden interno que impidan que en el futuro pueda producirse una nueva infracción del artículo infringido. Si procediera, podrían proponerse también la iniciación de actuaciones contempladas en el régimen disciplinario de las Administraciones Públicas. Estas resoluciones se comunican al Defensor del Pueblo, de conformidad con lo establecido en la LOPD.
Este acuerdo de apertura es una fase más del procedimiento y no significa necesariamente que concluya con una declaración de infracción, ya que podría finalizar en archivo si se constata que no ha habido vulneración de la normativa de protección de datos, recalcaron desde la AEPD.
Estos procedimientos son el segundo paso tras la investigación abierta por la Agencia de Protección de Datos tras las denuncias interpuestas por estos hechos por Aurelio Martínez, secretario general de la Federación de Servicios Públicos de UGT en Balears, y Carmen Flores, presidenta de la asociación Defensor del Paciente.
De la investigación llevada a cabo por el Servei de Salut y remitida a la AEPD se desprende que "personas del Ayuntamiento (de Inca) han visitado a pacientes en habitaciones determinadas, pero nunca se ha visto recoger ninguna documentación previa a la misma".

Llamada previa
Además, el director gerente del hospital, Federico Álvarez, remitió al Servei de Salut un listado de 39 faxes enviados entre el 21 de septiembre de 2009 y el 2 de noviembre de 2010 al Instituto de Educación Secundaria Pau Casesnoves donde trabaja la responsable del área de Sanidad del ayuntamiento inquer, Margarita Horrach, presunta responsable de la organización de estas visitas a los pacientes con fines electoralistas. Se ha constatado además que el envío de los faxes iba precedido de una llamada a dicho instituto.
También, rastreando el ordenador ubicado en el servicio de admisión del hospital, se observó que existía un usuario que cumplía el patrón de consultas de datos de pacientes con la impresión de documentos y que, además, los picos de estas consultas coincidían con los días en que la citada edil visitaba a pacientes de su municipio ingresados en el hospital.
Paralelamente a la investigación abierta por el Agencia de Protección de Datos, el Servei de Salut interpuso el pasado 18 de noviembre ante el juzgado de guardia de Inca una denuncia para que se investigara quién o quiénes han sido los responsables de una fuga de información desde el hospital al Ayuntamiento.

Fuente: Diario de Mallorca
Fecha: 13/05/2011

La Junta investiga el hallazgo en un descampado de documentación de Cultura

La Delegación Provincial de la Consejería de Cultura ha abierto hoy un expediente informativo para esclarecer el hallazgo en un descampado próximo a La Vega de diversa documentación en varias bolsas de basura procedente de este departamento, que ya ha sido retirada por sus responsables.

Así lo ha informado el delegado de Cultura, Pedro Benzal, que ha expresado su "extrañeza" por lo ocurrido y que añadido que ya está siendo investigado para determinar posibles responsabilidades.
Entre la documentación encontrada, que fue depositada en varias bolsas de plástico en unos terrenos cercanos a la clínica La Inmaculada de Granada, se encontraban, según el delegado, "varias carpetas vacías" con el membrete de la Junta, varios BOJA y diversas fotocopias.

No obstante, según avanza hoy Ideal, entre los papeles hallados se encontraban "centenares" de documentos entre los que "abundan" nombres y apellidos de particulares, números de teléfono y otros datos personales, además de expedientes completos de diversas actuaciones tramitadas por la Delegación de Cultura.

Benzal ha recordado que el procedimiento habitual de su departamento es trasladar la documentación que necesita ser conservada al Archivo Provincial, algo que se realiza en su vehículo oficial, y que el resto de archivos son destruidos y "triturados" y depositados en un contenedor próximo a la Delegación.

La Ley Orgánica de Protección de Datos (LOPD) prevé en cuanto a los deberes de seguridad y secreto que el responsable de un fichero deberá adoptar las medidas que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado.

Según ha indicado a Efe la Agencia Española de Protección de Datos (AEPD), que por el momento no ha valorado este caso, con anterioridad se han atendido supuestos similares en los que ha sancionado a la entidad correspondiente en el caso de entidades privadas o ha declarado una infracción de la Ley en el caso de las públicas.


Fuente: Radio Granada
Fecha: 05/05/2011