Difusión innecesaria de datos en comunidad de propietarios

Una persona presentó dos reclamaciones ante la AEPD contra una comunidad de propietarios por haber difundido datos personales sin anonimizar en dos ocasiones distintas. En la primera, la administradora de la comunidad remitió a los propietarios una sentencia judicial en la que la comunidad era parte demandada, sin eliminar los nombres y apellidos de varios vecinos. En la segunda, envió por correo electrónico un escrito firmado por 17 comuneros, en el que se cuestionaban aspectos del acta de una asamblea general. En dicho documento figuraban datos personales como nombre, apellidos, NIF, portal, piso, letra, garaje y firma manuscrita de los...

Seguir leyendo

El envío de correos sin copia oculta es una brecha de seguridad

Una persona presentó una reclamación ante la AEPD contra la empresa en la que trabajaba alegando que esta entidad seguía utilizando su correo personal para comunicaciones laborales pese a haber solicitado que se usara únicamente su correo corporativo. Además, denunció que la empresa había enviado correos electrónicos sin utilizar la opción de copia oculta (CCO), lo que supuso la exposición de su dirección personal al resto de destinatarios. Esta situación afectó, al menos, a 129 empleados de la empresa. La persona había facilitado inicialmente su correo personal tras la subrogación de la plantilla por adjudicación de un contrato público. Aunque en...

Seguir leyendo

WhatsApp de la empresa en móvil personal

Una persona presentó una reclamación ante la AEPD contra una empresa, en la que expuso que, durante su relación laboral con dicha entidad en una de sus tiendas, se le exigió utilizar su teléfono móvil personal debido a la falta de entrega de un terminal corporativo, que sí se facilitó a empleados contratados posteriormente. Durante sus vacaciones, la persona notificó por correo electrónico y verbalmente su intención de abandonar los grupos de WhatsApp de la empresa. A pesar de ello, en un día de descanso fue reincorporada a uno de dichos grupos sin previo aviso, siendo eliminada solo tras su...

Seguir leyendo

Acceso público a datos sensibles: nombre y DNI

Una persona presentó una reclamación ante la AEPD por facilitar públicamente mediante un enlace a una hoja de cálculo el acceso a datos personales sensibles (nombres y DNI) de más de 10.800 personas que habían rellenado un formulario de candidatura. Según la reclamación, el procedimiento de selección del reclamado consistía en contactar a los candidatos telefónicamente y, a continuación, remitirles un correo electrónico con un enlace a un formulario de Google que solicitaba el consentimiento para el tratamiento y cesión de sus datos. Sin embargo, este correo contenía también un segundo enlace, sin restricciones de acceso, que dirigía a una...

Seguir leyendo

Ocultar el rostro en una imagen puede convertir un dato personal en anónimo

Una empresa de diseño de trajes de novia utilizó, en su propia cuenta de Instagram, una fotografía que una cliente había publicado previamente en esta misma red social con motivo del día de su boda, tapando previamente el rostro de la cliente con un círculo negro. La cliente denunció estos hechos ante la Agencia Española de Protección de Datos (AEPD), que impuso a la empresa una multa de 10.000 € por haber tratado datos personales sin una base legitimadora suficiente, que en este caso habría sido el consentimiento de la cliente para la publicación de su imagen. La empresa recurrió esta Resolución...

Seguir leyendo

Que una ley exija la verificación de la identidad no significa que se pueda solicitar copia del DNI

Una persona presentó una reclamación ante la AEPD contra una empresa dedicada a la organización de eventos, principalmente conciertos, en los que menores podían asistir acompañados de adultos. La reclamante alegó que, para asistir a estos eventos, la empresa requería que los padres, madres o tutores legales completaran una autorización en la que se solicitaba copia del DNI tanto del adulto como del menor. Además, la persona alegó que los documentos de autorización carecían de información adecuada en materia de protección de datos y estaban desactualizados, aludiendo a normativa derogada. Ante esta reclamación, la AEPD trasladó la queja a esta empresa,...

Seguir leyendo

Ya se pueden usar cookies analíticas sin consentimiento del visitante, ¿o no?

Venía siendo exigible a los titulares de sitios web (editores) que para utilizar cookies analíticas (o tecnologías similares) era necesario consentimiento de los visitantes. Cookies analíticas son aquellas que controlan y miden lo que hacen los visitantes de esos sitios web. Esto, trasladado al mundo ‘analógico’, es como si al dueño de un restaurante se le prohibiera, sin un consentimiento previo, contar los clientes que van a su restaurante y analizar los platos que solicitan para poder ofrecer en el futuro inmediato unos platos adaptados a las preferencias de sus clientes y, como no, tener una carta para poder conseguir...

Seguir leyendo

Cambio de criterio sobre los lectores de huella

La Agencia Española de Protección de Datos (AEPD) ha cambiado de criterio respecto a los tratamientos de control de presencia mediante sistemas biométricos (huella digital); ahora opina que el uso de lectores de huella para registro de jornada o para control de acceso incumplen lo establecido en el Reglamento General de Protección de Datos (RGPD), salvo ‘honrosas excepciones’. Algunos de los motivos de esta interpretación son los siguientes: No es posible considerar que la base legitimadora para tratar datos biométricos sea el consentimiento debido a que este no sería libre por la desigualdad de posición entre empleador y empleado. Tampoco es...

Seguir leyendo

10.000 € por publicar en Instagram la foto de un menor sin el consentimiento de los padres

Una reconocida empresa organizadora de eventos y fiestas infantiles ha sido multada con 10.000 euros por la Agencia Española de Protección de Datos (AEPD) por publicar fotos de niños en Instagram sin el debido consentimiento, violando el artículo 6.1 del Reglamento General de Protección de Datos (RGPD). Esta sanción se originó a raíz de la denuncia de una madre cuya hija de 4 años asistió a una fiesta organizada por esta empresa en agosto de 2022. Al descubrir que fotos de la celebración, incluyendo imágenes de su hija, fueron compartidas en Instagram sin el consentimiento de los padres, esta madre contactó...

Seguir leyendo

¿Qué consecuencias tiene no colaborar con la AEPD?

La entidad QUALITY-PROVIDER S.A. se ha visto envuelta en un procedimiento sancionador por parte de la AEPD en la que presentó diversas alegaciones que han destacado por su singularidad. Este procedimiento tuvo su origen en que esta entidad se negó a otorgar a un derecho de acceso ejercido por un interesado. La entidad reclamada alegó que la AEPD no estaba legitimada para realizar ninguna inspección de datos, ya que, según su interpretación, las funciones de la Agencia estaban suprimidas. Además, insistió en que la Directora de la AEPD debía presentar su dimisión de forma inmediata. También exigió la anulación de todos los...

Seguir leyendo