1/8
Expediente N.º: EXP202104873
RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR
Del procedimiento instruido por la Agencia Española de Protección de Datos y en base
a los siguientes
ANTECEDENTES
PRIMERO: A.A.A. (en adelante, la parte reclamante) con fecha 2 de noviembre de
2021 interpuso reclamación ante la Agencia Española de Protección de Datos. La
reclamación se dirige contra INDECEMI, S.L. con NIF B98845936 (INDECEMI). Los
motivos en que basa la reclamación son los siguientes:
Inició un proceso de reclamación con INDECEMI y recibió un email con los datos de
otra persona que también estaba en proceso de reclamación, quien, a su vez, recibió
un correo electrónico con los datos de la parte reclamante.
Junto a la notificación se aporta la hoja de reclamaciones que presentó a INDECEMI, y
un correo electrónico recibido donde le piden disculpas por el error cometido.
SEGUNDO: De conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de
diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en
adelante LOPDGDD), se dio traslado de dicha reclamación a INDECEMI para que
procediese a su análisis e informase a esta Agencia en el plazo de un mes, de las
acciones llevadas a cabo para adecuarse a los requisitos previstos en la normativa de
protección de datos.
El traslado, que se practicó conforme a las normas establecidas en la Ley 39/2015, de
1 de octubre, del Procedimiento Administrativo Común de las Administraciones
Públicas (en adelante, LPACAP) mediante notificación electrónica, no fue recogido por
el responsable, dentro del plazo de puesta a disposición, entendiéndose rechazada
conforme a lo previsto en el art. 43.2 de la LPACAP en fecha 18/12/2021, como consta
en el certificado que obra en el expediente.
Aunque la notificación se practicó válidamente por medios electrónicos, dándose por
efectuado el trámite conforme a lo dispuesto en el artículo 41.5 de la LPACAP, a título
informativo se envió una copia por correo postal que fue notificada fehacientemente en
fecha 10/01/2022. En dicha notificación, se le recordaba su obligación de relacionarse
electrónicamente con la Administración, y se le informaban de los medios de acceso a
dichas notificaciones, reiterando que, en lo sucesivo, se le notificaría exclusivamente
por medios electrónicos.
No se ha recibido respuesta a este escrito de traslado.
TERCERO: Con fecha 2 de febrero de 2022, de conformidad con el artículo 65 de la
LOPDGDD, se admitió a trámite la reclamación presentada por la parte reclamante.
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
2/8
CUARTO: Con fecha 22 de agosto de 2022, la Directora de la Agencia Española de
Protección de Datos acordó iniciar procedimiento sancionador a la parte reclamada,
por la presunta infracción del Artículo 5.1.f) del RGPD y Artículo 32 del RGPD,
tipificada en el Artículo 83.5 del RGPD.
QUINTO: Notificado el citado acuerdo de inicio conforme a las normas establecidas en
la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las
Administraciones Públicas (en adelante, LPACAP), en fecha 31/08/2022, y transcurrido
el plazo otorgado para la formulación de alegaciones, se ha constatado que no se ha
recibido alegación alguna por la parte reclamada.
El artículo 64.2.f) de la LPACAP -disposición de la que se informó a la parte reclamada
en el acuerdo de apertura del procedimiento- establece que si no se efectúan
alegaciones en el plazo previsto sobre el contenido del acuerdo de iniciación, cuando
éste contenga un pronunciamiento preciso acerca de la responsabilidad imputada,
podrá ser considerado propuesta de resolución. En el presente caso, el acuerdo de
inicio del expediente sancionador determinaba los hechos en los que se concretaba la
imputación, la infracción del RGPD atribuida a la reclamada y la sanción que podría
imponerse. Por ello, tomando en consideración que la parte reclamada no ha
formulado alegaciones al acuerdo de inicio del expediente y en atención a lo
establecido en el artículo 64.2.f) de la LPACAP, el citado acuerdo de inicio es
considerado en el presente caso propuesta de resolución.
A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos
en el presente procedimiento se consideran hechos probados los siguientes,
HECHOS PROBADOS
PRIMERO Y UNICO: Consta acreditado que la parte reclamante inició un proceso de
reclamación con INDECEMI y recibió un email con los datos personales (nombre,
apellidos, NIF, domicilio, teléfono y dirección de correo electrónico) de otra persona
que también estaba en proceso de reclamación, quien, a su vez, recibió un correo
electrónico con los datos personales de la parte reclamante.
FUNDAMENTOS DE DERECHO
I
De acuerdo con los poderes que el artículo 58.2 del Reglamento (UE) 2016/679
(Reglamento General de Protección de Datos, en adelante RGPD), otorga a cada
autoridad de control y según lo establecido en los artículos 47 y 48.1 de la Ley
Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de
los derechos digitales (en adelante, LOPDGDD), es competente para iniciar y resolver
este procedimiento la Directora de la Agencia Española de Protección de Datos.
Asimismo, el artículo 63.2 de la LOPDGDD determina que: “Los procedimientos
tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto
en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones
reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter
subsidiario, por las normas generales sobre los procedimientos administrativos.”
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
3/8
II
En el presente caso, de acuerdo con lo establecido en el artículo 4.1 del RGPD, consta
la realización de un tratamiento de datos personales, toda vez que INDECEMI realiza,
entre otros tratamientos, la recogida, registro, utilización etc. de los siguientes datos
personales de personas físicas, tales como: nombre, número de identificación, número
de teléfono, dirección de correo electrónico etc.
INDECEMI realiza esta actividad en su condición de responsable del tratamiento, dado
que es quien determina los fines y medios de tal actividad, en virtud del artículo 4.7 del
RGPD.
El artículo 4 apartado 12 del RGPD define, de un modo amplio, las “violaciones de
seguridad de los datos personales” (en adelante brecha de seguridad) como “todas
aquellas violaciones de la seguridad que ocasionen la destrucción, pérdida o alteración
accidental o ilícita de datos personales transmitidos, conservados o tratados de otra
forma, o la comunicación o acceso no autorizados a dichos datos.”
En el presente caso, consta una brecha de seguridad de datos personales en las
circunstancias arriba indicadas, categorizada como una brecha de confidencialidad, al
haberse enviado por correo electrónico a otro cliente de INDECEMI, la hoja de
reclamación de la parte reclamante, en la que constan sus datos personales.
Hay que señalar que la identificación de una brecha de seguridad no implica la
imposición de una sanción de forma directa por esta Agencia, ya que es necesario
analizar la diligencia de responsables y encargados y las medidas de seguridad
aplicadas.
Dentro de los principios del tratamiento previstos en el artículo 5 del RGPD, la
integridad y confidencialidad de los datos personales se garantiza en el apartado 1.f)
del artículo 5 del RGPD. Por su parte, la seguridad de los datos personales viene
regulada en los artículos 32, 33 y 34 del RGPD, que reglamentan la seguridad del
tratamiento, la notificación de una violación de la seguridad de los datos personales a
la autoridad de control, así como la comunicación al interesado, respectivamente.
III
El artículo 5.1.f) “Principios relativos al tratamiento” del RGPD establece:
“1. Los datos personales serán:
(…)
f) tratados de tal manera que se garantice una seguridad adecuada de los
datos personales, incluida la protección contra el tratamiento no autorizado o
ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación
de medidas técnicas u organizativas apropiadas («integridad y
confidencialidad»).”
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
4/8
En el presente caso, consta que los datos personales de la parte reclamante, obrantes
en la base de datos de INDECEMI, fueron indebidamente expuestos a un tercero, al
enviársele a una persona la hoja de reclamación presentada por otra.
IV
El artículo 83.5 del RGPD bajo la rúbrica “Condiciones generales para la imposición de
multas administrativas” dispone:
“Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el
apartado 2, con multas administrativas de 20 000 000 EUR como máximo o,
tratándose de una empresa, de una cuantía equivalente al 4 % como máximo del
volumen de negocio total anual global del ejercicio financiero anterior, optándose por
la de mayor cuantía:
a) los principios básicos para el tratamiento, incluidas las condiciones para el
consentimiento a tenor de los artículos 5, 6, 7 y 9; (…)”
A este respecto, la LOPDGDD, en su artículo 71 “Infracciones” establece que
“Constituyen infracciones los actos y conductas a las que se refieren los apartados 4,
5 y 6 del artículo 83 del Reglamento (UE) 2016/679, así como las que resulten
contrarias a la presente ley orgánica”.
A efectos del plazo de prescripción, el artículo 72 “Infracciones consideradas muy
graves” de la LOPDGDD indica:
“1. En función de lo que establece el artículo 83.5 del Reglamento (UE) 2016/679 se
consideran muy graves y prescribirán a los tres años las infracciones que supongan
una vulneración sustancial de los artículos mencionados en aquel y, en particular, las
siguientes:
a) El tratamiento de datos personales vulnerando los principios y garantías
establecidos en el artículo 5 del Reglamento (UE) 2016/679. (…)”
V
Sanción por la infracción del artículo 5.1.f) del RGPD
A efectos de decidir sobre la imposición de una multa administrativa y su cuantía se
considera que la infracción en cuestión es grave a los efectos del RGPD, y que
procede graduar la sanción a imponer de acuerdo con los siguientes criterios que
establece el artículo 83.2 del RGPD:
Como atenuantes:
- La naturaleza, gravedad y duración de la infracción, teniendo en cuenta la
naturaleza, alcance o propósito de la operación de tratamiento de que se trate
así como el número de interesados afectados y el nivel de los daños y
perjuicios que hayan sufrido (apartado a). En el presente caso solo se han visto
afectadas dos personas, y no hay constancia de que se les haya ocasionado
algún perjuicio grave.
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
5/8
Asimismo, se considera que procede graduar la sanción a imponer de acuerdo con los
siguientes criterios que establece el apartado 2 del artículo 76 “Sanciones y medidas
correctivas” de la LOPDGDD:
Como atenuantes:
-La vinculación de la actividad del infractor con la realización de
tratamientos de datos personales (apartado b): La actividad comercial de
INDECEMI, venta de mobiliario de oficina al por mayor, no indica que
manejen un elevado número de datos personales
El balance de las circunstancias contempladas en el artículo 83.2 del RGPD y el
artículo 76.2 de la LOPDGDD, con respecto a la infracción cometida al vulnerar lo
establecido en el artículo 5.1.f) del RGPD, permite fijar una sanción de 3.000 € (tres
mil euros).
VI
El Artículo 32 “Seguridad del tratamiento” del RGPD establece:
“1. Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la
naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de
probabilidad y gravedad variables para los derechos y libertades de las personas
físicas, el responsable y el encargado del tratamiento aplicarán medidas técnicas y
organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo,
que en su caso incluya, entre otros:
a)la seudonimización y el cifrado de datos personales;
b)la capacidad de garantizar la confidencialidad, integridad, disponibilidad y
resiliencia permanentes de los sistemas y servicios de tratamiento;
c)la capacidad de restaurar la disponibilidad y el acceso a los datos personales
de forma rápida en caso de incidente físico o técnico;
d)un proceso de verificación, evaluación y valoración regulares de la eficacia
de las medidas técnicas y organizativas para garantizar la seguridad del
tratamiento.
2. Al evaluar la adecuación del nivel de seguridad se tendrán particularmente en
cuenta los riesgos que presente el tratamiento de datos, en particular como
consecuencia de la destrucción, pérdida o alteración accidental o ilícita de datos
personales transmitidos, conservados o tratados de otra forma, o la comunicación o
acceso no autorizados a dichos datos.
3. La adhesión a un código de conducta aprobado a tenor del artículo 40 o a un
mecanismo de certificación aprobado a tenor del artículo 42 podrá servir de elemento
para demostrar el cumplimiento de los requisitos establecidos en el apartado 1 del
presente artículo.
4. El responsable y el encargado del tratamiento tomarán medidas para garantizar que
cualquier persona que actúe bajo la autoridad del responsable o del encargado y
tenga acceso a datos personales solo pueda tratar dichos datos siguiendo
instrucciones del responsable, salvo que esté obligada a ello en virtud del Derecho de
la Unión o de los Estados miembros”.
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
6/8
En el presente caso, en el momento de producirse la brecha, no cabe afirmar que
INDECEMI contase con las medidas apropiadas para evitar el incidente, puesto que se
remitió una hoja de reclamación con datos personales a otro cliente diferente.
VII
El artículo 83.4 del RGPD bajo la rúbrica “Condiciones generales para la imposición de
multas administrativas” dispone:
“Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el
apartado 2, con multas administrativas de 10 000 000 EUR como máximo o,
tratándose de una empresa, de una cuantía equivalente al 2 % como máximo del
volumen de negocio total anual global del ejercicio financiero anterior, optándose por
la de mayor cuantía:
a) las obligaciones del responsable y del encargado a tenor de los artículos 8,
11, 25 a 39, 42 y 43; (…)”
A este respecto, la LOPDGDD, en su artículo 71 “Infracciones” establece que
“Constituyen infracciones los actos y conductas a las que se refieren los apartados 4,
5 y 6 del artículo 83 del Reglamento (UE) 2016/679, así como las que resulten
contrarias a la presente ley orgánica”.
A efectos del plazo de prescripción, el artículo 73 “Infracciones consideradas graves”
de la LOPDGDD indica:
“En función de lo que establece el artículo 83.4 del Reglamento (UE) 2016/679 se
consideran graves y prescribirán a los dos años las infracciones que supongan una
vulneración sustancial de los artículos mencionados en aquel y, en particular, las
siguientes:
f) La falta de adopción de aquellas medidas técnicas y organizativas que
resulten apropiadas para garantizar un nivel de seguridad adecuado al
riesgo del tratamiento, en los términos exigidos por el artículo 32.1 del
Reglamento (UE) 2016/679. (…)
VIII
A efectos de decidir sobre la imposición de una multa administrativa y su cuantía se
considera que la infracción en cuestión es grave a los efectos del RGPD, y que
procede graduar la sanción a imponer de acuerdo con los criterios que establecen el
artículo 83.2 del RGPD y el apartado 2 del artículo 76 “Sanciones y medidas
correctivas” de la LOPDGDD:
El balance de las circunstancias contempladas en el artículo 83.2 del RGPD y el
artículo 76.2 de la LOPDGDD, con respecto a la infracción cometida al vulnerar lo
establecido en el artículo 32 del RGPD, permite fijar una sanción de 2.000 € (dos mil
euros).
Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de
graduación de las sanciones cuya existencia ha quedado acreditada,
la Directora de la Agencia Española de Protección de Datos RESUELVE:
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
7/8
PRIMERO: IMPONER a INDECEMI, S.L., con NIF B98845936, por una infracción del
Artículo 5.1.f) del RGPD, tipificada en el Artículo 83.5 del RGPD, una multa de 3.000 €
(TRES MIL EUROS)
IMONER a INDECEMI S.L. con NIF B98845936, por una infracción del Artículo 32 del
RGPD, tipificada en el artículo 83.4 del RGPD, una multa de 2.000 € (DOS MIL
EUROS)
SEGUNDO: NOTIFICAR la presente resolución a INDECEMI, S.L.
TERCERO: Advertir al sancionado que deberá hacer efectiva la sanción impuesta una
vez que la presente resolución sea ejecutiva, de conformidad con lo dispuesto en el
art. 98.1.b) de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo
Común de las Administraciones Públicas (en adelante LPACAP), en el plazo de pago
voluntario establecido en el art. 68 del Reglamento General de Recaudación, aprobado
por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003,
de 17 de diciembre, mediante su ingreso, indicando el NIF del sancionado y el número
de procedimiento que figura en el encabezamiento de este documento, en la cuenta
restringida nº ES00 0000 0000 0000 0000 0000, abierta a nombre de la Agencia
Española de Protección de Datos en la entidad bancaria CAIXABANK, S.A.. En caso
contrario, se procederá a su recaudación en período ejecutivo.
Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra
entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago
voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se
encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago
será hasta el 5 del segundo mes siguiente o inmediato hábil posterior.
De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente
Resolución se hará pública una vez haya sido notificada a los interesados.
Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la
LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los
interesados podrán interponer, potestativamente, recurso de reposición ante la
Directora de la Agencia Española de Protección de Datos en el plazo de un mes a
contar desde el día siguiente a la notificación de esta resolución o directamente
recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la
Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de
la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la
Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el
día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la
referida Ley.
Finalmente, se señala que conforme a lo previsto en el art. 90.3 a) de la LPACAP, se
podrá suspender cautelarmente la resolución firme en vía administrativa si el
interesado manifiesta su intención de interponer recurso contencioso-administrativo.
De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante
escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través
del Registro Electrónico de la Agencia [https://sedeagpd.gob.es/sede-electronica-
web/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la
citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
8/8
documentación que acredite la interposición efectiva del recurso contencioso-
administrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso
contencioso-administrativo en el plazo de dos meses desde el día siguiente a la
notificación de la presente resolución, daría por finalizada la suspensión cautelar.
938-120722
Mar España Martí
Directora de la Agencia Española de Protección de Datos
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es