Un clásico: se marchan de mi empresa dos trabajadores con datos personales de mis clientes ¿qué hacer para evitar la fuerte sanción de la agencia española de protección de datos?
El pasado 26 de febrero de 2021 la AEPD publicó el procedimiento sancionador PS/00461/2020 sobre la brecha de seguridad de datos personales causada por dos exempleados de CaixaBank S.A., los cuales, al marcharse de su empresa, sustrajeron y divulgaron a terceros ajenos a la entidad datos personales de clientes.
En los procedimientos sancionadores de la AEPD relativos a brechas de seguridad de datos personales, es común que la AEPD investigue al responsable del tratamiento por carecer de medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo (artículo 32 del RGPD).
Sin embargo, en el Procedimiento no se menciona una posible infracción del artículo 32. De hecho, la AEPD califica las medidas de seguridad y actuación de CaixaBank como adecuadas:
[…] la entidad investigada tenía implementadas medidas de seguridad que, en principio, eran las adecuadas para garantizar que los datos personales no fueran accesibles por terceros y, como consta en los hechos, en cuanto el ataque fue detectado y confirmado por la entidad se adoptaron de manera inmediata una serie de medidas de seguridad adicionales con el fin de minimizar los riesgos y extremando las dificultades para el acceso y extracción de la información.
El Procedimiento acabó siendo archivado.
¿Cuáles fueron los hechos?
La brecha de seguridad sufrida por CaixaBank fue causada por dos exempleados cuyo trabajo consistía en el asesoramiento a clientes sobre la administración de su patrimonio financiero.
Al marcharse de CaixaBank, entre los meses de junio y julio de 2019, los dos exempleados se enviaron a su cuenta personal de email datos de un total de 219 clientes, que presuntamente fue divulgada a terceros ajenos a la entidad. Entre estos datos personales de clientes se encontraban su DNI, información económico-financiera, información de posiciones, rentabilidades y variaciones patrimoniales anuales (la Brecha de Seguridad).
La Brecha de Seguridad se confirmó el 28 de octubre de 2019 a raíz de un informe de auditoría, tras detectar indicios de una posible divulgación ilícita a terceros de datos personales. El 17 de enero de 2020, CaixaBank notificó la Brecha de Seguridad a la AEPD.
¿Cuáles fueron las medidas de CaixaBank tras detectar la Brecha de Seguridad para minimizar su impacto?
En relación con la comunicación de la Brecha de Seguridad a los afectados, CaixaBank concluyó que no era necesario realizarla, al haber adoptado la entidad medidas apropiadas para evitar que la Brecha de Seguridad tuviera algún impacto en los derechos y libertades de los clientes afectados.
Medidas de seguridad implantadas con anterioridad a la detección de la Brecha de Seguridad
Esta noticia es muy importante pues contiene un catálogo de medidas para evitar la sanción ante una brecha de seguridad como la analizada. Por tanto, las empresas deben replicar las medidas tomadas por CaixaBank antes y después de la detección de la Brecha de Seguridad, con el fin de mitigar el riesgo de una sanción por la AEPD en los casos de brechas de seguridad de datos personales causadas por un empleado al marcharse de su empresa.
Fte: RGPD Blog.
Si tiene alguna duda o problema en esta materia no dude en ponerse en contacto con nosotros. Queipo y Riego Abogados. Asturias- Madrid.