Actualidad jurídica Suscríbase vía email

Envío de las nóminas de toda la plantilla a un trabajador (RS 36/24 03 de Septiembre de 2024 al 09 de Septiembre de 2024)

3 
Con motivo de la terminación del contrato laboral, un trabajador solicita por email su nómina de julio al departamento de RRHH. Como respuesta, unos días después recibe un correo electrónico remitido por una persona de dicho departamento, que contiene un archivo PDF con las nóminas del mes de julio de toda la plantilla. En concreto, el archivo contiene la información 447 trabajadores con los siguientes datos personales: nombre, apellido, número de DNI/NIE, número de la Seguridad Social, número de cuenta bancaria y retribución percibida. Al ver el contenido del archivo, el extrabajador se lo comunica al remitente y asegura que lo elimina de su correo inmediatamente. El empleado de RRHH que remitió el archivo no informó de ello a sus responsables, por lo que la empresa no tuvo conocimiento de la brecha de seguridad hasta que recibió la notificación del traslado de la reclamación ante la AEPD interpuesta por el trabajador que solicitó su nómina. En sus alegaciones, la empresa afirma que no comunicó la brecha de seguridad a su debido tiempo porque desconocía lo ocurrido y lo atribuye a un error humano, reconociendo que el trabajador incumplió la política interna de la empresa.Supone un tratamiento de datos personales la recogida, consulta, comunicación por transmisión y conservación de, entre otros, el nombre, dirección, número de DNI/NIE, número de la Seguridad Social, número de la cuenta bancaria, salario y su desglose, de los trabajadores. La empresa realiza esta actividad en su condición de responsable del tratamiento, dado que es quien determina los fines y medios de tal actividad.Para la AEPD resulta especialmente relevante analizar la situación y formación de los empleados en materia de protección de datos y ciberseguridad, por lo que requiere de la empresa la acreditación de la difusión y traslado de las políticas de seguridad y protocolos al personal, con anterioridad a la brecha. La empresa manifiesta que envía regularmente circulares a todos los empleados recordándoles las cuestiones relevantes desde el punto de vista de seguridad de la información y protección de datos y que, además, el empleado que cometió el error contaba con la formación necesaria para el desempeño de sus funciones. La empresa dispone de una plataforma digital, un portal, en el que se pone a disposición de los empleados los materiales y documentación relativos a seguridad de la información. Sin embargo, reconoce que no se ha realizado una evaluación de impacto específica, ya que interpreta que no es considerado un tratamiento que requiera esta evaluación. En consecuencia, tampoco se ha documentado un análisis de riesgo específico para este tratamiento.La AEPD considera que la empresa no garantizó debidamente la confidencialidad e integridad de datos de carácter personal de sus trabajadores, habiéndose puesto en conocimiento de un tercero no autorizado. Este deber de confidencialidad e integridad tiene como finalidad evitar que se realicen filtraciones de datos no consentidas por los titulares de los mismos. La responsabilidad de la empresa viene determinada por la brecha de datos personales, ya que es responsable de tomar las decisiones destinadas a implementar de manera efectiva las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. En este caso, se considera que las medidas no eran apropiadas, independientemente de la brecha producida. Además, la actuación negligente del empleado en la gestión de los datos personales obrantes en las nóminas de los trabajadores no exime de responsabilidad a la empresa.A la hora de establecer la sanción, tiene en cuenta las circunstancias siguientes:1.La naturaleza, gravedad y duración de la infracción, teniendo en cuenta la naturaleza, alcance o propósito de la operación de tratamiento de que se trate, así como el número de interesados afectados y el nivel de los daños y perjuicios que hayan sufrido. Al haberse enviado la información por correo electrónico, sin estar cifrados los datos, supone un mayor riesgo de filtración de mismos, no sólo por el destinatario del correo, sino por cualquier atacante que podría acceder a los datos en tránsito. Además, la brecha afecta a 447 trabajadores.2. La intencionalidad o negligencia en la infracción. Aunque la empresa no actuó con dolo, se observa falta de diligencia en el cumplimiento de sus obligaciones legales en materia de, como es el cumplimiento y puesta en práctica de las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo en los tratamientos que lleva a cabo, concretamente, en la gestión de las nóminas de sus trabajadores.3. Las categorías de los datos de carácter personal afectados por la infracción. Además de datos personales identificativos de los trabajadores, se filtraron datos de carácter financiero como el número de cuenta bancaria y los ingresos que perciben mensualmente.4. Aplica como agravante que el desarrollo de las actividades de gestión empresarial requiere un tratamiento continuo de datos personales de sus trabajadores y como atenuante que el mensaje de correo electrónico tenía un único destinatario, y es el trabajador reclamante.Por todo ello, la cuantía de la sanción administrativa asciende a:- 300.000,00 euros por la infracción del deber de confidencialidad e integridad;- 150.000,00 euros por la falta de medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado.Resol AEPD PS/00238/2024EDD 2024/658494NOTALa empresa abona la sanción en pago voluntario, lo que reduce la cuantía a 270.000 euros haciendo uso de las reducciones previstas. Esto implica el reconocimiento de la responsabilidad y la obligación de adoptar las medidas técnicas y organizativas necesarias para garantizar la seguridad de los datos personales de sus trabajadores, en el plazo de 3 meses.

Imprimir

Envíe su comentario:

(los campos con asteriscos son obligatorios)

Este Blog no dispone de servicio gratuito de asesoramiento, por lo que su comentario solo podrá ser respondido por otros lectores.

Si necesita una respuesta profesional, le recomendamos realice su pregunta desde el siguiente enlace desde donde podrá establecer un contacto privado con un abogado.

Acepto las condiciones legales

Debes superar la prueba del captcha antes de enviar el formulario. ¡Gracias!


Atención al cliente

Si tienes dudas ponte en contacto con nosotros a través de clientes@lefebvreelderecho.com o llamando al 91 210 80 00 o 902 44 33 55.

Por teléfono

Lo más rápido es llamarnos al 91 210 80 00 o 902 44 33 55, te atenderemos de 8:30h a 20:00h de Lunes a Viernes.

Envío gratis

Envío gratuito a partir de 30€ (excepto Canarias, Ceuta y Melilla).

Devoluciones

Hasta dos meses desde que recibes el pedido para devolver la compra si no has quedado satisfecho (excepto Producto Electrónico que son 15 días).