Nº de Registros encontrados: 152

Mostrando del 46 al 60

En los campos marcados con O puedes introducir varios elementos separados por comas.

Posicionándonos sobre el campo se ofrece ayuda para su implementación.

Fecha desde
Fecha Tipológia Ley Art Párrafo Resumen Sentido Ámbito Órgano Ficha
RPS-2023/004 13/03/2023
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 28
  • Vulneración en relación a la obligación de establecer un vínculo jurídico entre responsable y encargado del tratamiento
Se reclama la publicación de imágenes en redes sociales de una persona menor por parte del personal de un Centro educativo.
El órgano reclamado, entre otras cuestiones, alega que el Pliego de Clausulas Administrativas Particulares (PCAP) tipo contempla determinadas obligaciones respecto de la protección de datos en su Anexo XXV, modelo de acuerdo de confidencialidad y en su Anexo XXVI, modelo del tratamiento de datos, todo ello en cumplimiento del RGPD y a la LOPDGDD. Sin embargo, entiende este Consejo que sin perjuicio de que en el modelo de PCAP tipo se hiciera referencia al tratamiento de datos personales, ni en el contrato ni en sus distintas prórrogas suscritas entre la Consejería de Igualdad, Políticas Sociales y Conciliación y la Entidad se regulaba el acceso de ésta a los datos personales responsabilidad del órgano reclamado cumpliendo todos los requisitos exigidos por el artículo 28 RGPD.
Por ello, se dirige un apercibimiento a la Dirección General de Infancia, Adolescencia y Juventud (Consejería de Inclusión Social, Juventud, Familias e Igualdad) por infracción del artículo 28 RGPD.
APERCIBIMIENTO JUNTA DE ANDALUCÍA CONSEJERÍA DE IGUALDAD, POLÍTICAS SOCIALES Y CONCILIACIÓN Ver
RPS-2023/003 10/03/2023
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se reclama el envío de un correo electrónico, adjuntando convocatoria a la Mesa General de Negociación, sin ocultar las direcciones de las personas destinatarias, representantes sindicales, entre las que se incluía alguna dirección de correo personal (no corporativa) y que resultó accesible por todos los destinatarios.
Finalizada la instrucción del procedimiento, se procedió a realizar la correspondiente propuesta de resolución, que fue notificada al presunto infractor sin que realizara ninguna alegación.
Por ello, se dirigió un APERCIBIMIENTO al Ayuntamiento de Sanlúcar la Mayor, por la infracción del artículo 32 RGPD, tipificada en el artículo 83.4.a) RGPD en relación con la falta de aplicación de medidas técnicas y organizativas apropiadas para garantizar la confidencialidad de los datos personales y evitar la divulgación a terceros. Como medida adicional se insta al Ayuntamiento la implantación y desarrollo de las medidas en relación con el tratamiento objeto de la reclamación, así como que se publique el inventario de actividades de tratamiento en la página web del Ayuntamiento.
APERCIBIMIENTO ENTIDADES LOCALES AYUNTAMIENTO DE SANLÚCAR LA MAYOR Ver
RED-2023/006 09/03/2023
  • EJERCICIO DE DERECHOS
  • RGPD
  • 15
  • Derecho de acceso
Reclamación por falta de respuesta al EJERCICIO DE DERECHO de acceso ejercitado por la persona reclamante por parte de un centro educativo (Consejería de Educación y Deporte). A pesar de haber sido requerido en reiteradas ocasiones al órgano reclamado no ha quedado acreditado que el centro educativo diera respuesta a la persona reclamante, en el plazo que establece la normativa de protección de datos personales, ni posteriormente, a los tres derechos de acceso ejercitados por ésta. Por ello, se ESTIMA la reclamación contra el responsable del tratamiento, el centro educativo (Consejería de Desarrollo Educativo y Formación Profesional), instándole a ofrecer la adecuada respuesta al derecho de acceso ejercicio por la reclamante. ESTIMADA JUNTA DE ANDALUCÍA CONSEJERÍA DE EDUCACIÓN Y DEPORTE Ver
RED-2023/007 09/03/2023
  • EJERCICIO DE DERECHOS
  • RGPD
  • 15
  • Derecho de acceso
Reclamación por inadecuada respuesta al EJERCICIO DE DERECHO de acceso ejercitado por la persona reclamante por parte de la Consejería de Igualdad, Políticas Sociales y Conciliación, (Dirección General de Personas Mayores y Pensiones No Contributivas). En el transcurso de la tramitación ha quedado acreditado que el órgano reclamado desestimó la solicitud de la persona reclamante alegando que el derecho de acceso no implica, necesariamente, un derecho absoluto a acceder indiscriminadamente a toda la información con que cuenta los órganos administrativos responsables de su depósito y custodia. Sin embargo, entiende este Consejo que en la medida que la voz hace identificable a la persona ahora solicitante, es un dato personal y, por tanto, el derecho de acceso ejercitado por la persona reclamante está amparado por el Reglamento General de Protección de Datos. Por ello, se ESTIMA la reclamación contra el responsable del tratamiento, y se insta a la Dirección General de Personas Mayores, Participación Activa y Soledad no deseada (Consejería de Inclusión Social, Juventud, Familias e Igualdad) a ofrecer la adecuada respuesta al derecho de acceso ejercicio por la persona reclamante. ESTIMADA JUNTA DE ANDALUCÍA CONSEJERÍA DE IGUALDAD, POLÍTICAS SOCIALES Y CONCILIACIÓN Ver
RED-2023/004 08/02/2023
  • EJERCICIO DE DERECHOS
  • RGPD
  • 15
  • Derecho de acceso
Reclamación por falta de respuesta al EJERCICIO DE DERECHO de acceso ejercitado por la persona reclamante por parte del Ayuntamiento de Otívar. En el trascurso de la tramitación no ha quedado acreditado que el Ayuntamiento diera respuesta a la persona reclamante, en el plazo que establece la normativa de protección de datos personales, ni posteriormente al derecho de acceso ejercitado por ésta. Por ello, se ESTIMA la reclamación contra el responsable del tratamiento, el Ayuntamiento de Otívar, instándole a ofrecer la adecuada respuesta al derecho de acceso ejercicio por la persona reclamante. ESTIMADA ENTIDADES LOCALES AYUNTAMIENTO DE OTÍVAR Ver
RED-2023/002 07/02/2023
  • EJERCICIO DE DERECHOS
  • RGPD
  • 16
  • 17
  • Derecho de rectificación
  • Derecho de supresión
Reclamación por respuesta inadecuada al EJERCICIO DE DERECHOS de rectificación y supresión por el Servicio Andaluz de Salud (SAS) en relación con la historia clínica de la persona reclamante. Se DESESTIMA la reclamación en la medida en que el Hospital (Servicio Andaluz de Salud) contestó en plazo a los derechos ejercitados por la persona reclamante y este Consejo no puede entrar a enjuiciar -una vez que se ha determinado que se ha dado respuesta a los derechos ejercidos - la realidad de los hechos ocurridos, en relación con la posible contradicción entre lo declarado por la persona reclamante y por los profesionales sanitarios, por lo que si la persona reclamante lo considera oportuno, deberá acudir a las autoridades sanitarias, administrativas o judiciales competentes para dirimir el motivo de la controversia. DESESTIMADA JUNTA DE ANDALUCÍA SAS (SERVICIO ANDALUZ DE SALUD) Ver
RED-2023/003 07/02/2023
  • EJERCICIO DE DERECHOS
  • RGPD
  • 15
  • Derecho de acceso
Reclamación por falta de respuesta al EJERCICIO DE DERECHO de acceso ejercitado por la persona reclamante por parte de la Consejería de Educación y Deporte (actual Consejería de Desarrollo Educativo y Formación Profesional). En el trascurso de la tramitación no ha quedado acreditado que la Consejería de Educación y Deportes diera respuesta a la persona reclamante, en el plazo que establece la normativa de protección de datos personales, ni posteriormente al derecho de acceso ejercitado por esta. Por ello, se ESTIMA la reclamación contra el responsable del tratamiento, la Consejería de Desarrollo Educativo y Formación Profesional, instándole a ofrecer la adecuada respuesta al derecho de acceso ejercicio por la persona reclamante. ESTIMADA JUNTA DE ANDALUCÍA CONSEJERÍA DE EDUCACIÓN Y DEPORTE Ver
RED-2023/005 07/02/2023
  • EJERCICIO DE DERECHOS
  • RGPD
  • 15
  • Derecho de acceso
Reclamación por falta de respuesta al EJERCICIO DE DERECHO de acceso ejercitado por la persona reclamante por parte del Servicio Andaluz de Salud. En el transcurso de la tramitación se ha constado que el responsable del tratamiento no dio respuesta en el plazo que establece la normativa de protección de datos personales al ejercicio de derecho de acceso solicitado por la persona reclamante. Sin embargo, una vez iniciado el trámite de la reclamación con arreglo a lo establecido en el Título VIII LOPDGDD, y tras la nueva solicitud de información al DPD sobre las actuaciones llevadas a cabo en relación con la misma- el órgano reclamado dio respuesta a la persona reclamante sobre el derecho de acceso ejercitado por esta. Por ello, se ESTIMA POR MOTIVOS FORMALES la reclamación sin que proceda instar a otra actuación al órgano reclamado. ESTIMADA JUNTA DE ANDALUCÍA SAS (SERVICIO ANDALUZ DE SALUD) Ver
RPS-2023/002 23/01/2023
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se trata de una reclamación contra la Escuela de Arte de Sevilla (Consejería de Educación y Desarrollo Educativo) en relación con la divulgación de un documento entre todos los profesores del claustro que la persona reclamante había enviado para realizar observaciones a un acta. En dicho documento se incluían datos personales de la misma como el domicilio. Aunque el centro argumenta la seguridad del sistema de mensajería utilizado (Séneca), desde el Consejo se hace mención a que no se pone en duda dicha seguridad, sino el contenido que puedan o no incluir los documentos que se remitan a partir de él.
Se considera que no se disponía de medidas adecuadas para que el personal conociera cómo debía remitirse la documentación (ocultando datos no necesarios) y se dicta el APERCIBIMIENTO por vulneración del artículo 31.2 del RGPD, en relación con la inexistencia de las mencionadas medidas. No se incluyen en la resolución otras medidas a llevar a cabo por parte del centro, dado que en transcurso del procedimiento, la Escuela implanta medidas específicas para indicar cómo han de remitirse los documentos, si bien al detectarse una falta de actualización en el inventario de actividades de tratamiento, se insta a la Consejería a realizar dicha actualización.
APERCIBIMIENTO JUNTA DE ANDALUCÍA ESCUELA DE ARTE DE SEVILLA (CONSEJERÍA DE DESARROLLO EDUCATIVO Y FORMACIÓN PROFESIONAL) Ver
RED-2023/001 12/01/2023
  • EJERCICIO DE DERECHOS
  • RGPD
  • 15
  • Derecho de acceso
Reclamación por respuesta inadecuada al EJERCICIO DE DERECHO de acceso ejercitado por la persona reclamante por parte de la Delegación Territorial de Desarrollo Educativo y Formación Profesional y de Universidad, Investigación e Innovación ya que en la respuesta se hacía referencia, fundamentalmente, a cuestiones relativas a otro expediente de reclamación por un presunto tratamiento inadecuado de datos personales. Según informó la propia persona reclamante, posteriormente, el órgano reclamado le remitió nueva respuesta pero en la misma no daba respuesta concreta respecto a los datos personales concernientes a la persona reclamante que eran objeto de tratamiento. Por ello, se ESTIMA la reclamación contra el responsable del tratamiento, la Delegación Territorial de Desarrollo Educativo y Formación Profesional y de Universidad, Investigación e Innovación (Consejería de Desarrollo Educativo y Formación Profesional), instándole a ofrecer la adecuada respuesta al derecho de acceso ejercicio por la persona reclamante ESTIMADA JUNTA DE ANDALUCÍA CONSEJERÍA DE EDUCACIÓN Y DEPORTE Ver
RPS-2023/001 10/01/2023
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 6
  • Licitud del tratamiento
El reclamante denuncia que por parte del Ayuntamiento de Jerez le han sido facilitados datos relativos a una deuda correspondiente a su mujer (con la que está casado en régimen de separación de bienes) y que le fue iniciado un procedimiento de embargo de su pensión como consecuencia de dicha deuda. La esposa denuncia unos hechos similares y su reclamación se incorpora al procedimiento.
El Ayuntamiento alega la presunción de ganancialidad que establece el artículo 1361 del Código Civil, a los efectos de imputar la deuda al reclamante. Se considera desde el Consejo que existen medios a disposición del Ayuntamiento (como, por ejemplo la consulta del Registro Civil) para conocer el régimen matrimonial de una pareja y que el principio de responsabilidad proactiva obliga a tomar medidas para garantizar el cumplimiento de la normativa de protección de datos; si no se realiza así, el comportamiento del ayuntamiento en estos casos es un factor de riesgo dicho cumplimiento y facilitaría la inadecuada comunicación de datos personales.
El Ayuntamiento, en cuanto tuvo conocimiento del régimen de separación de bienes, canceló el embargo, y además, estableció un protocolo de actuación para evitar que se produzcan situaciones similares. El procedimiento concluye con un APERCIBIMIENTO por falta de legitimidad en las operaciones de tratamiento realizadas, aunque no se proponen medidas adicionales, por ya haberlas puesta en marcha el órgano incoado.
APERCIBIMIENTO ENTIDADES LOCALES AYUNTAMIENTO DE JEREZ DE LA FRONTERA Ver
RPS-35/2022 28/12/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 32.1
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se reclama que el Comité de Empresa de la Agencia Andaluza del Conocimiento ha enviado un correo dirigido a un grupo de sus trabajadores, incluyendo como documento adjunto una tabla con indicación detallada del salario de cada trabajador, junto con sus nombres y apellidos.
Se requirió al órgano reclamado para que aportara Información sobre las medidas de seguridad, normas, procedimientos o reglas implementadas por el comité de empresa, sobre los protocolos o las instrucciones impartidas en relación con la publicación de datos personales o evidencias sobre el conocimiento por parte de los miembros del comité sobre las condiciones y limitaciones a que está sometido el acceso a datos personales, así como detalle de las medidas adoptadas para evitar posibles incidencias similares en el futuro. En este aspecto, no se acreditó la existencia de la implantación de medidas previas a los efectos de evitar la comunicación de datos efectuada, si bien quedaron acreditadas las actuaciones realizadas a posteriori.
Por ello, se dirige un APERCIBIMIENTO al Comité de Empresa de la Agencia Andaluza del Conocimiento, por infracción del artículo 32.1 RGPD, tipificada en el artículo 83.4.a) RGPD, sin imposición de medidas adicionales, por ya haberlas puesto en marcha el mencionado Comité de Empresa.
APERCIBIMIENTO JUNTA DE ANDALUCÍA AGENCIA ANDALUZA DEL CONOCIMIENTO Ver
RPS-36/2022 28/12/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 13
  • Vulneración en relación “la información que deberá facilitarse cuando los datos personales se obtengan del interesado"
Se reclama la publicación por parte del Ayuntamiento de Ubrique en Facebook de datos personales de menores sin previa autorización ni comunicación.
El Ayuntamiento alega que es Facebook el que trata los datos y que por tanto, no cabe imputar las responsabilidades del art. 13 del RGPD al Ayuntamiento sino a la citada red social. Asimismo, afirma que el órgano reclamado decidió tomar como soporte del concurso de dibujos a la Red Social Facebook precisamente para evitar ningún tipo de operación con los datos personales de quienes participasen.
Sin embargo, entiende este Consejo que el Ayuntamiento de Ubrique es quien organizó el concurso, lo convocó y estableció las bases del mismo y, por tanto, quien determinó los fines y medios del tratamiento siendo, por tanto, responsable del tratamiento de los datos personales de los menores que participaron en el concurso de dibujos infantil, con independencia de la ubicación de dichos datos y de la voluntariedad con que los mismos se aportaron al concurso y quien debió informar del tratamiento de los datos.
Por ello, se dirige un APERCIBIMIENTO al Ayuntamiento de Ubrique,por infracción del artículo 13 RGPD, tipificada en el artículo 83.5.b) RGPD. Como medida adicional, se insta al Ayuntamiento a analizar los tratamientos que pueda llevar a cabo en relación con la participación de la ciudadanía a través de redes sociales, y los incluya en el correspondiente Registro de Actividades de Tratamiento, estableciendo además el procedimiento de información a los interesados.
APERCIBIMIENTO ENTIDADES LOCALES AYUNTAMIENTO DE UBRIQUE Ver
RPS-34/2022 27/12/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 5.1.c)
  • 35
  • Vulneración del principio de “minimización de datos”
  • Evaluación de impacto relativa a la protección de datos
Se reclama contra una plataforma de gestión utilizada en la Consejería de Consejería de Igualdad, Políticas Sociales y Conciliación, por diversos incumplimientos de la normativa de protección de datos personales. Con posterioridad a la denuncia, y tras los requerimientos realizados, el responsable realizó una evaluación de impacto y suprimió del tratamiento los datos que consideraba excesivos para el mismo.
Tras el análisis de la reclamación, y efectuados los trámites contemplados en la normativa, se inicia procedimiento sancionador porque, en el momento de la interposición de la denuncia, se considera, por una parte, que no se aplicó adecuadamente el principio de minimización, al incorporarse al sistema y requerirse su grabación a los centros colaboradores, un número excesivo de datos en relación con las finalidades del tratamiento; por otra, no se había realizado una evaluación de impacto en relación con la protección de datos de acuerdo con lo requerido por la normativa, a pesar de que la naturaleza del tratamiento lo requería, y no siendo aplicable la excepción de que ya existía una evaluación para tratamientos similares.
El procedimiento concluye en un APERCIBIMIENTO, si bien no se dictan medidas específicas en relación con los hechos reclamados, ya que el órgano las puso en marcha previamente; no obstante, se insta a informar al Consejo sobre las actuaciones llevadas a cabo, así como a que se actualice en el inventario de actividades de tratamiento la información relativa al órgano responsable del tratamiento objeto de la reclamación, dado que hace referencia a una Secretaría General inexistente en la nueva estructura de la Consejería.
APERCIBIMIENTO JUNTA DE ANDALUCÍA CONSEJERÍA DE IGUALDAD, POLÍTICAS SOCIALES Y CONCILIACIÓN Ver
RPS-33/2022 13/12/2022
  • PROCEDIMIENTO SANCIONADOR
  • RGPD
  • 29
  • 32.1
  • Vulneración en relación al "Tratamiento bajo la autoridad del responsable o del encargado del tratamiento"
  • Falta de aplicación de adecuadas medidas técnicas y organizativas
Se reclama el acceso indebido a la historia clínica de la persona reclamante desde un Centro de Salud distinto al que tiene asignado. Tras el análisis de la reclamación, y efectuados los trámites contemplados en la normativa, se inicia procedimiento sancionador por posible incumplimiento tanto del artículo 29 RGPD, por acceso indebido de personal a la historia clínica de la persona reclamante, como del artículo 32.1 RGPD en relación con la falta de aplicación de medidas técnicas y organizativas apropiadas para evitar los accesos indebidos a la historia clínica de la persona reclamante, al haberse detectado la existencia de un posible acceso indebido por parte de un profesional de enfermería.
Alega el órgano reclamado que mientras no se haya resuelto el expediente disciplinario que aclare los motivos por los cuales se produjeron los accesos a la historia clínica de la persona reclamante por parte del profesional de ese Centro de Salud, no puede acreditarse que el acceso por parte de este profesional sea constitutivo de infracción. Alega además que el acceso a la historia clínica de un paciente desde un centro distinto al que este tiene asignado, no implica necesariamente una infracción ya que la consulta a dicho historial médico podría tener lugar, entre otros motivos, desde otro centro por el profesional que ya le atendió previamente.
Ante dicho argumento, el Consejo en ningún momento se cuestiona dicha circunstancia que, evidentemente, responde a la necesidad de garantizar la atención de las personas usuarias del Servicio Andaluz de Salud desde cualquier lugar y, por ende, su derecho a la salud. Sin embargo, hasta la fecha de la Resolución, no se facilitaron a este organismo las razones concretas que justifican el acceso a la historia clínica de la persona reclamante desde el ese Centro de Salud, ni se ha acreditado la existencia de medidas técnicas u organizativas en el mismo que impidan que puedan producirse accesos indebidos.
Por consiguiente, se dirige un APERCIBIMIENTO a la Dirección General de Asistencia Sanitaria y Resultados en Salud (Servicio Andaluz de Salud), por infracción de los artículos 29 y 32.1 RGPD, tipificadas en el artículo 83.4 RGPD, en relación con el acceso indebido de personal a la historia clínica de la reclamante, y la falta de aplicación de medidas técnicas y organizativas apropiadas para evitarlo.
APERCIBIMIENTO JUNTA DE ANDALUCÍA SAS (SERVICIO ANDALUZ DE SALUD) Ver