El Supremo da un importante giro en lo que se refiere a los criterios de la Agencia Española de Protección de Datos tras las reiteradas sanciones cuantiosas de la AEPD en las medidas de seguridad. “No se trata de que las medidas de seguridad sean infalibles, sino que sólo deben sancionarse los casos en que la empresa no haya implementado medidas razonables con el objetivo de evitar dichos fallos”.
La Sala de lo Contencioso-Administrativo del Tribunal Supremo confirma, en su reciente Sentencia 188/2022, de 15 de febrero, que las obligaciones de los responsables y los encargados del tratamiento a la hora de diseñar e implementar las medidas necesarias para garantizar la seguridad de los datos personales suponen una obligación de medios y no de resultados.
La Sentencia tiene lugar tras una resolución sancionadora de la Agencia Española de Protección de Datos contra una empresa distribuidora de telefonía y servicios asociados, en base a una infracción grave del art. 9.1 de la antigua LOPD 15/1999 provocada por la falta de diligencia en la adopción de medidas técnicas y organizativas necesarias que garanticen la seguridad de los datos y eviten su alteración, pérdida, tratamiento o acceso no autorizado, sancionada con 40.001 euros de multa.
La brecha de seguridad se produjo a consecuencia de la introducción de datos personales inexactos en el sistema informático por parte de una empleada de la empresa, en particular, por la introducción de una dirección de correo electrónico errónea asociada a los clientes, a la cual se enviaron 14 contratos de financiación, permitiendo así que el titular de la cuenta de correo tuviera acceso no autorizado a los datos personales de estos clientes, incluyendo datos bancarios.
La empresa actuaba como encargado de tratamiento en la tramitación de solicitudes de financiación de sus clientes al comprar sus productos de telefonía, asumiendo las labores de recogida de datos de los clientes, su introducción en el sistema informático y el envío de dichos datos tanto al interesado como a la entidad financiera, con quien finalmente se contrata la financiación, y que actúa como responsable del tratamiento en este caso. Para tramitar esta contratación, la empresa disponía de una aplicación web facilitada por la entidad financiera responsable de tratamiento. Debemos tener presente que, para la imposición de la sanción, la Agencia Española de Protección de Datos no entró a examinar la diligencia adoptada por la empresa, alegando que la ley impone una obligación de resultados y no una obligación de medios, por lo que el mero hecho de que la divulgación no autorizada de los contratos y los datos personales ahí contenidos tuviera lugar ya presupone la infracción, sin importar el esfuerzo que pudiera haberse invertido en el diseño e implementación de medidas de seguridad en la herramienta informática utilizada para la recogida de datos. El Tribunal Supremo rechaza esa interpretación.
Requisitos que deben cumplir las medidas de seguridad
Entonces, ¿qué requisitos deben tener nuestras medidas de seguridad tras esta sentencia para combatir las brechas de seguridad? Es necesario tener en cuenta que ni la LOPD 15/1999, ni la actual legislación actual de protección de datos (El RGPD y la LOPDGDD) establecen que la implementación de medidas de seguridad consista en una obligación de resultados, sino que ésta debe de interpretarse como una obligación de medios. Es decir, no basta con diseñar los medios técnicos y organizativos necesarios para proteger los datos personales, también es necesaria su correcta implantación y su utilización de forma apropiada por parte del responsable o encargado, debiendo de analizar la eficacia de estas en cada caso concreto y revisando periódicamente su operatividad.
Es significativo, en este caso, como el Tribunal Supremo rechaza la falta de culpa de la empresa por el hecho de que ésta actúe como encargado de tratamiento. De esta forma, las posibles carencias en la seguridad de la herramienta utilizada para la recogida de datos eximen de responsabilidad al encargado, dado que dicha herramienta fue utilizada bajo mandato del responsable de tratamiento. Por tanto, la Sala pone el acento en las obligaciones que corresponden al encargado de asistir al responsable en el cumplimiento de sus obligaciones, así como de comunicar y abstenerse de seguir sus instrucciones cuando estas sean contrarias a la norma.
Cómo realizar un correcto análisis de riesgos
Entonces, ¿qué tipo de análisis de riesgos debemos hacer? ¿Deben ser periódicos? ¿Los debemos documentar? ¿Por qué?
La obligación de medios para la implementación de medidas que eviten la alteración, pérdida, tratamiento o acceso no autorizado de los datos personales que corresponde a responsables y encargados para garantizar la seguridad del tratamiento, deja en evidencia la importancia de que las empresas realicen los correspondientes análisis de riesgos y, cuando corresponda, las evaluaciones de impacto que permitan observar:
- Los riesgos inherentes de los tratamientos de datos.
- Las medidas de seguridad adecuadas a tales riesgos inherentes que sirvan para prevenirlos y mitigarlos.
- La necesidad de realizar revisiones y controles periódicos de dichas medidas para evaluar su eficacia en el tiempo, detectar nuevas vulnerabilidades y diseñar nuevas medidas en busca de la mejora constante en la seguridad de los datos personales a lo largo de todo el ciclo de vida de los tratamientos que las empresas llevan a cabo en el desarrollo normal de sus actividades de negocio.
La Sentencia analizada resuelve claramente en este sentido, pues no cabe confundir que la obligación de medios exima del deber de diligencia de vigilar constantemente la eficacia de las medidas de seguridad, pues, si bien el mero hecho de que se produzca una brecha de seguridad sobre los datos personales no implica necesariamente una infracción, habrá de justificarse y poder demostrar en cada caso que, dado el estado de la técnica, se ha actuado de una forma diligente y, aunque se haya producido una brecha de seguridad, se aplican las medidas que objetivamente puedan considerarse adecuadas para su prevención.
Enlace a la STS 188/2022, de 15 de febrero: https://www.poderjudicial.es/search/indexAN.jsp




