{"id":6717,"date":"2019-10-24T00:00:00","date_gmt":"2019-10-24T00:00:00","guid":{"rendered":"https:\/\/www.cinc.com\/balance-despues-de-un-ano-de-vigencia-del-nuevo-reglamento-europeo-de-proteccion-de-datos-rgpd\/"},"modified":"2019-10-24T00:00:00","modified_gmt":"2019-10-24T00:00:00","slug":"balance-despues-de-un-ano-de-vigencia-del-nuevo-reglamento-europeo-de-proteccion-de-datos-rgpd","status":"publish","type":"post","link":"https:\/\/www.cinc.com\/es\/balance-despues-de-un-ano-de-vigencia-del-nuevo-reglamento-europeo-de-proteccion-de-datos-rgpd\/","title":{"rendered":"Balance despu\u00e9s de un a\u00f1o de vigencia del nuevo Reglamento Europeo de Protecci\u00f3n de Datos (RGPD)"},"content":{"rendered":"<div style=\"text-align: justify;\">\n\tDurante el a&ntilde;o pasado, CINC inform&oacute; detalladamente de los cambios normativos que se avecinaban con la entrada en vigor del Reglamento General de Protecci&oacute;n de Datos (RGPD) y de la nueva LOPD-GDD. Un a&ntilde;o despu&eacute;s de ser plenamente aplicable el Reglamento europeo, es un buen momento para hacer un primer balance de las consecuencias que ha comportado su entrada en vigor.<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tYa sabemos qu&eacute; aspectos hay que tener en cuenta a la hora de aplicar la nueva normativa (deber de informar, requisitos de la videovigilancia, documentos de an&aacute;lisis y seguridad, protocolos, contratos con empleados y proveedores, etc.). A continuaci&oacute;n, hablaremos sobre qu&eacute; sucede si un profesional o una empresa incumplen dichas obligaciones.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n<h2 class=\"h2Noticia\">\n\t\tDerecho de informaci&oacute;n<\/h2>\n<hr \/>\n<\/div>\n<div style=\"text-align: justify;\">\n\tEl deber de las empresas de informar es, a la vez, el principal derecho de los interesados. Y la normativa exige informar siempre que se obtengan o cedan datos personales. Este derecho afecta de igual manera a Internet como a los documentos en formato papel, o a cualquier formato a trav&eacute;s del cual se obtengan y traten datos personales.&nbsp;&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tPues bien, seg&uacute;n la Agencia Espa&ntilde;ola de Protecci&oacute;n de Datos (AEPD), que realiz&oacute; un estudio sobre el grado de cumplimiento de las empresas respecto al deber de informaci&oacute;n en Internet (Informe &ldquo;Pol&iacute;ticas de privacidad en Internet&rdquo;, de septiembre de 2018) y analiz&oacute; las p&aacute;ginas de varias empresas pertenecientes a sectores tan diversos como la hosteler&iacute;a, los seguros o los transportes, la mitad de las empresas espa&ntilde;olas no cumplen con la obligaci&oacute;n de informar sobre la base jur&iacute;dica del tratamiento de datos, y el resto tampoco informa de forma precisa, clara y concisa sobre las pol&iacute;ticas de privacidad de la compa&ntilde;&iacute;a.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n<h2 class=\"h2Noticia\">\n\t\tReclamaciones<\/h2>\n<hr \/>\n<\/div>\n<div style=\"text-align: justify;\">\n\tEn todo el a&ntilde;o 2018, la AEPD recibi&oacute; un total de 14.146 reclamaciones por vulneraci&oacute;n de la normativa de protecci&oacute;n de datos, lo que supone un incremento del 33% respecto al a&ntilde;o anterior, cuando todav&iacute;a no estaba en vigor el RGPD.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tDe estas reclamaciones recibidas el a&ntilde;o que fue conocido como &ldquo;A&ntilde;o de la Protecci&oacute;n de Datos&rdquo;, el 11% correspond&iacute;an a litigios de videovigilancia, y el 7% eran relativas al sector de la sanidad. Otros sectores que tuvieron un porcentaje muy alto de reclamaciones fueron el de seguros y el de las telecomunicaciones.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n<h2 class=\"h2Noticia\">\n\t\tIncidentes de seguridad<\/h2>\n<hr \/>\n<\/div>\n<div style=\"text-align: justify;\">\n\tSeg&uacute;n la AEPD, que publica las estad&iacute;sticas de forma abierta y transparente, durante lo que va de a&ntilde;o 2019 hasta la fecha, solamente en Espa&ntilde;a se han notificado 688 brechas de seguridad, es decir, incidentes con los datos personales que consisten en (1) el borrado o la p&eacute;rdida de datos, (2) el acceso ileg&iacute;timo a los datos y (3) la modificaci&oacute;n no autorizada de datos personales. Recordemos que, desde la entrada en vigor del RGPD, los incidentes de seguridad que afecten a datos personales deben ser notificados a la AEPD, a trav&eacute;s de su sede electr&oacute;nica, a menos que los riesgos que entra&ntilde;e el incidente sean de escaso riesgo y puedan ser mitigados al momento o en un plazo de tiempo razonable.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tEstas 688 violaciones de seguridad notificadas hasta la fecha no son las &uacute;nicas que han sucedido, por supuesto: muchas empresas todav&iacute;a no habr&aacute;n cumplido con la obligaci&oacute;n de notificar cualquier incidencia que tengamos con la seguridad de los datos. De hecho, si analizamos las estad&iacute;sticas publicadas por la propia Agencia, observamos que casi el 80% de las fugas de informaci&oacute;n han sido notificadas por empresas o negocios privados, mientras que el resto corresponde a las Administraciones P&uacute;blicas. Por otro lado, alrededor de un 40% de los incidentes han tenido un contexto intencionado, mientras que el 60% restante se refiere a infracciones que han tenido como origen un fallo de la propia organizaci&oacute;n o empresa.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tCasi el 70% de los casos han tenido que ver con la confidencialidad, es decir, con un acceso ileg&iacute;timo o no autorizado, mientras que un 35% aproximado de notificaciones se refer&iacute;an a incidentes con datos de categor&iacute;a especial (como son los datos relativos a la salud). Finalmente, decir que casi un 5% de los incidentes notificados presentaban un riesgo muy alto para los derechos de los afectados.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n<h2 class=\"h2Noticia\">\n\t\tSanciones<\/h2>\n<hr \/>\n<\/div>\n<div style=\"text-align: justify;\">\n\tComo consecuencia de todo ello, y aunque pueda parecer que no han llegado las multas que tanto amenazaban cuando entr&oacute; en vigor el RGPD, lo cierto es que la AEPD ya ha impuesto muchas sanciones por incumplimiento de las normas y los principios de la normativa de Protecci&oacute;n de Datos. De hecho, en lo que va de a&ntilde;o, las multas impuestas por la Agencia ya suman casi un mill&oacute;n de euros.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tY ello, teniendo en cuenta que, probablemente, si no ha habido m&aacute;s sanciones a d&iacute;a de hoy, es sobre todo por dos motivos: la carencia de medios personales de la propia AEPD, y porque muchos otros procedimientos sancionadores iniciados por la Agencia de control han terminado con un apercibimiento previo como sanci&oacute;n (lo cual no comporta una multa econ&oacute;mica).&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tEs decir, la AEPD ha actuado hasta ahora de forma m&aacute;s bien paternal, imponiendo apercibimientos en lugar de sanciones econ&oacute;micas, pero ya ha avisado de que pasado un tiempo prudencial en el que las empresas habr&aacute;n tenido m&aacute;s que tiempo de estar debidamente adaptadas, empezar&aacute; a sancionar aquellas conductas que hasta ahora solo han sido objeto de &ldquo;ri&ntilde;a&rdquo;.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tPues bien, algunas de las sanciones impuestas por la AEPD en lo que va de a&ntilde;o son las siguientes:&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&bull;<span style=\"white-space:pre\"> <\/span>Sanci&oacute;n a una cl&iacute;nica ginecol&oacute;gica de Bilbao por colgar historias cl&iacute;nicas de sus pacientes a trav&eacute;s del programa eMule, haciendo una difusi&oacute;n no consentida de miles de datos: 150.000 euros.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&bull;<span style=\"white-space:pre\"> <\/span>Sanci&oacute;n a una empresa de gesti&oacute;n de cr&eacute;ditos y morosidad por requerir el pago pendiente de un cr&eacute;dito a una persona a trav&eacute;s de una cuenta corporativa de su trabajo en la UAB: 60.000 euros (Procedimiento PS\/00121\/2019).&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&bull;<span style=\"white-space:pre\"> <\/span>Sanci&oacute;n a la Liga Nacional de F&uacute;tbol Profesional (LNFP) por instalar micr&oacute;fonos en la App de la Liga sin informar adecuadamente: 250.000 euros (Procedimiento PS\/00326\/2018).&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&bull;<span style=\"white-space:pre\"> <\/span>Sanci&oacute;n a una empresa de servicios que instal&oacute; c&aacute;maras en el establecimiento para grabar a un empleado sin avisarle previamente: 9.600 euros (Procedimiento PS\/00411\/2019).&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&bull;<span style=\"white-space:pre\"> <\/span>Sanci&oacute;n a una empresa telef&oacute;nica por enviar comunicaciones a trav&eacute;s de SMS, a pesar de que el interesado hab&iacute;a solicitado la supresi&oacute;n de los datos personales a la compa&ntilde;&iacute;a: 27.000 euros (Procedimiento PS\/00411\/2018).&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&bull;<span style=\"white-space:pre\"> <\/span>Y la &uacute;ltima y m&aacute;s reciente, referente a la sanci&oacute;n de 150.000 euros a una conocida cadena de supermercados, por difundir unas im&aacute;genes de un personaje p&uacute;blico robando unos cosm&eacute;ticos.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tEn las estad&iacute;sticas que ofrece la propia AEPD, destaca un hecho importante: el sector que se lleva el premio a las multas m&aacute;s elevadas es el de Internet y Telecomunicaciones, con un montante sancionador de casi 400.000. Y, lejos de estos importes pero como detalle importante por el gran n&uacute;mero de farmacias que utilizan este sistema, destaca que las multas impuestas por una mala aplicaci&oacute;n de la videovigilancia ascienden a casi 40.000 euros. Curiosamente, los meses en los cuales la Agencia ha impuesto m&aacute;s sanciones son junio y julio, es decir, en pleno verano.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tTodo ello, teniendo en cuenta que estas cifras son provisionales, puesto que analizan los procedimientos sancionadores resueltos entre enero y septiembre, as&iacute; que hasta enero no sabremos el c&oacute;mputo anual definitivo de sanciones impuestas por parte de la AEPD en este a&ntilde;o 2019.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n<h2 class=\"h2Noticia\">\n\t\tConclusiones<\/h2>\n<hr \/>\n<\/div>\n<div style=\"text-align: justify;\">\n\tComo vemos, es un hecho que las sanciones por incumplimiento de la normativa de Protecci&oacute;n de Datos ya est&aacute;n llegando, aunque es cierto que en Espa&ntilde;a todav&iacute;a no se ha llegado al importante volumen de sanciones que se han impuesto en pa&iacute;ses como Alemania o Portugal, donde ya han reca&iacute;do varias multas incluso a empresas del sector sanidad (por ejemplo, a una cl&iacute;nica por tirar documentos con historiales cl&iacute;nicos en un contenedor de la v&iacute;a p&uacute;blica).&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tPor lo que respecta al sector legal, afortunadamente no hemos sido de los sectores que hayan estado en el punto de mira de la AEPD, y ello puede deberse a que una parte de las asesor&iacute;as han hecho los deberes y se han adaptado a las nuevas normas relativas a la Protecci&oacute;n de Datos. As&iacute; que, ciertamente, de momento no son muchas las reclamaciones que hayan ido en contra de un negocio jur&iacute;dico-legal, de igual manera que son pocas las brechas de seguridad que hayan tenido que ser notificadas por alguna empresa del sector.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tPero tambi&eacute;n es cierto que nuestro sector no ha sido uno de los incluidos en el Plan Estrat&eacute;gico de la AEPD hasta ahora, es decir, que la Agencia ha centrado sus inspecciones en empresas y negocios de otros sectores. As&iacute; que no hay que descartar la posibilidad de que, antes o despu&eacute;s, nuestro gremio sea uno de los afectados por las temidas inspecciones.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tAs&iacute; pues, desde CINC no podemos dejar de insistir en la necesidad de que todas las empresas est&eacute;n adaptadas y cumplan con la normativa de Protecci&oacute;n de Datos. Y no solamente para evitar inspecciones, denuncias o sanciones, sino porque al fin y al cabo, un negocio que cumpla con las exigencias normativas prestar&aacute; un mejor servicio al cliente, y como consecuencia, tambi&eacute;n a la sociedad.&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tSi ten&eacute;is cualquier duda, pod&eacute;is contactar con nuestro Departamento de Protecci&oacute;n de Datos (rgpd@cinc.es).&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tUn saludo cordial,<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n<div style=\"text-align: justify;\">\n\tCINC Asesor&iacute;a de Empresas<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n","protected":false},"excerpt":{"rendered":"<div style=\"text-align: justify;\">\n\tDurante el a&ntilde;o pasado, CINC inform&oacute; detalladamente de los cambios normativos que se avecinaban con la entrada en vigor del Reglamento General de Protecci&oacute;n de Datos (RGPD) y de la nueva LOPD-GDD. Un a&ntilde;o despu&eacute;s de ser plenamente aplicable el Reglamento europeo, es un buen momento para hacer un primer balance de las consecuencias que ha comportado su entrada en vigor.<\/div>\n<div style=\"text-align: justify;\">\n\t&nbsp;<\/div>\n","protected":false},"author":2,"featured_media":6718,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_uag_custom_page_level_css":"","_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[26],"tags":[],"class_list":["post-6717","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-asesoria"],"acf":[],"jetpack_featured_media_url":"https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg","uagb_featured_image_src":{"full":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",1110,361,false],"thumbnail":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",150,49,false],"medium":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",300,98,false],"medium_large":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",768,250,false],"large":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",960,312,false],"1536x1536":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",1110,361,false],"2048x2048":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",1110,361,false],"gform-image-choice-sm":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",300,98,false],"gform-image-choice-md":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",400,130,false],"gform-image-choice-lg":["https:\/\/www.cinc.com\/wp-content\/uploads\/2023\/03\/1107.jpg",600,195,false]},"uagb_author_info":{"display_name":"Utrans","author_link":"https:\/\/www.cinc.com\/es\/author\/utrans\/"},"uagb_comment_info":0,"uagb_excerpt":"Durante el a&ntilde;o pasado, CINC inform&oacute; detalladamente de los cambios normativos que se avecinaban con la entrada en vigor del Reglamento General de Protecci&oacute;n de Datos (RGPD) y de la nueva LOPD-GDD. Un a&ntilde;o despu&eacute;s de ser plenamente aplicable el Reglamento europeo, es un buen momento para hacer un primer balance de las consecuencias que&hellip;","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/posts\/6717","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/comments?post=6717"}],"version-history":[{"count":0,"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/posts\/6717\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/media\/6718"}],"wp:attachment":[{"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/media?parent=6717"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/categories?post=6717"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.cinc.com\/es\/wp-json\/wp\/v2\/tags?post=6717"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}