Noticias

imagen: media.primicias.ec
Tratamiento de datos personales indebido.

Agencia Española de Protección de Datos sanciona a municipio por exponer los datos personales de un infractor en una carta para notificar multa de tránsito.

La reclamada no ha adoptado medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, al posibilitar la exhibición de datos de carácter personal del destinatario de la notificación de un procedimiento sancionador en materia de tráfico, lo que determina la falta de diligencia mínima por el responsable, independientemente de la brecha de datos personales producida.

7 de septiembre de 2023

La Agencia Española de Protección de Datos (AEPD) acogió la reclamación interpuesta contra un ayuntamiento por la exposición de los datos personales de un infractor de tránsito en el documento de notificación de la multa cursada. Constató una vulneración del artículo 32 del Reglamento General de Protección de Datos de la Unión Europea (RGPD).

El reclamante recibió una carta de notificación respecto a la sanción dictaminada por el ayuntamiento, por conducir a exceso de velocidad. Sin embargo, en la parte externa del documento eran visibles, a simple vista, su cédula de identidad, nombre y apellidos, domicilio, matrícula de su vehículo, marca y modelo. Por ello interpuso una reclamación ante la AEPD por estimar que la exhibición de sus datos personales configuraba una transgresión a la normativa de protección de datos personales.

La AEPD inició un procedimiento sancionador contra el ayuntamiento por incumplir el artículo 32 del RGPD. En su contestación, la autoridad negó haber vulnerado la normativa, alegando que los datos exhibidos son necesarios para asegurar la correcta entrega y recepción del documento a través del servicio de Correos. Sin embargo, precisó que los datos más sensibles, como los relativos al vehículo, solo podían ser visualizados si se desplegaba el sobre o se rompían los extremos del mismo, al estar engomados. Además, desconoce que es lo que ha podido acontecer en este caso concreto para que el reclamante hubiese recibido la carta abierta y con sus datos de identificación a la vista.

En su análisis de fondo, la Agencia observa que “(…) consta la realización de un tratamiento de datos personales, toda vez que la parte reclamada realiza diversas actividades de tratamiento, entre otras, la tramitación de procedimientos administrativos sancionadores en materia de tráfico y la notificación de los documentos, lo que conlleva la organización, consulta, utilización y comunicación de una serie de datos personales, que pueden definirse como «toda información sobre una persona física identificada o identificable».

Constata que “(…) la reclamada no ha adoptado medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, al posibilitar la exhibición de datos de carácter personal del destinatario de la notificación de un procedimiento sancionador en materia de tráfico, lo que determina la falta de diligencia mínima por el responsable, independientemente de la brecha de datos personales producida. La parte reclamada, como responsable del tratamiento, ha de poner los medios y medidas para que todo su personal conozca y cumpla las responsabilidades en el manejo de datos personales”.

Comprueba que “(…) debido a que los datos de la infracción cometida por el ciudadano se encuentran en la parte externa de la carta, al retirar el agente notificador el justificante de entrega adherido a la misma, quedaron expuestos a cualquiera los datos del procedimiento sancionador que eran objeto de notificación: nombre, apellidos, domicilio y D.N.I. del ahora reclamante; clase de vehículo que tiene a su nombre; matrícula, marca y modelo del vehículo; fecha y hora de la denuncia que se ha presentado contra él; los hechos denunciados y el importe de la sanción; y que se trata de un requerimiento de identificación de conductor”.

La Agencia concluye que “(…) la responsabilidad de la parte reclamada viene determinada por la quiebra de seguridad puesta de manifiesto en la reclamación y documentación aportada, ya que es responsable de tomar decisiones destinadas a implementar de manera efectiva las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, para asegurar que los datos no queden a la vista de cualquier persona que reciba el envío. Al no existir un elemento físico que impida o ponga de manifiesto el acceso indebido al contenido de la comunicación postal, los datos personales quedan desprotegidos”.

Al tenor de lo expuesto, la Agencia sancionó con una multa al ayuntamiento.

 

Vea resolución Agencia Española de Protección de Datos PS.00477.2022.

 

Te recomendamos leer:

Agregue su comentario

Agregue su Comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *