La AEPD ha sancionado a la compañía UPS con 70.000 euros por haber incumplido dos artículos del Reglamento General de Protección de Datos, en concreto, el 5.1 f) y el 32.

Entregar un paquete a un vecino sin consentimiento del cliente vulnera el RGPD: 70.000 euros de multa

9 / 11 / 2022 01:00

¿Alguna vez un repartidor que trabaja en una empresa de mensajería te ha dejado el paquete que pediste por internet al vecino sin tu consentimiento? Seguro que, o te ha pasado, o conoces a alguien que haya vivido esta situación.

Pues por estos hechos, la Agencia Española de Protección de Datos (AEPD) ha sancionado a la compañía United Parcel Service España (UPS) con 70.000 euros por haber incumplido dos artículos del Reglamento General de Protección de Datos, en concreto, el 5.1 f) y el 32.

Un ciudadano realizó un pedido a Media Markt y fue entregado a una de las vecinas de la comunidad en la que reside, sin previo aviso y, por tanto, sin contar con su consentimiento previo y expreso.

Para esclarecer los hechos, la AEPD contactó con UPS para que formulase las alegaciones y presentase los documentos y justificantes que estimase procedentes. Ésta manifestó que la empresa presta servicios a Media Markt bajo las condiciones previstas en el contrato suscrito entre ambos.

Según declaró UPS, la empresa «actúa y procede según lo acordado con Media Markt y con el objetivo de garantizar la entrega y el pedido en el plazo y forma acordado con la empresa, siempre a favor y en interés del propio denunciante”.

Presentó dos cláusulas como prueba

Como prueba, presentó dos cláusulas que se encontraban presentes en los términos y condiciones del contrato donde se explicaba, por un lado, la posibilidad de entregar al paquete al vecino en ausencia del destinatario y, por otro, la obligación del remitente del envío, en este caso, Media Markt, de informar debidamente al destinatario sobre el tratamiento de sus datos en el marco de los servicios que ofrece”.

«De este modo, es el propia Media Markt, como remitente del producto, el que debería haber excluido la posibilidad de la entrega a un vecino del reparto, pues UPS le informó expresamente de que en defecto de esta exclusión ello era posible», han apuntado.

Por ello, la entidad reclamada ha considerado que ha actuado de conformidad con el contrato firmado con Media Markt y que ella era la responsable del tratamiento de los datos, pues «tenía la obligación de informar que no podía proceder a la entrega a través de un vecino».

La AEPD considera que ha cedido los datos a un tercero sin consentimiento

Pero la AEPD ha considerado que UPS ha cedido los datos del reclamante a un tercero sin su consentimiento. Pues la parte reclamada ha aportado los términos y condiciones que rigen el contrato suscrito con Media Markt para alegar que ha actuado de conformidad con dicho contrato de prestación de servicios.

Sin embargo, UPS no ha acreditado que concurran los requisitos necesarios para ser considerado encargado del tratamiento. Ya que no se ha acreditado que entre ambas se haya suscrito el contrato que debe regir las relaciones entre responsable y encargado del tratamiento de datos personales según se establece en el artículo 28.3 del RGPD.

Por lo tanto, el hecho de tener firmado un contrato con MEDIA MARKT no deja exento de responsabilidad a UPS, en este caso a la empresa reclamada, porque no se ha concretado si estamos ante un contrato de servicios o bien un contrato celebrado entre responsable y encargado del tratamiento de datos personales, siendo en este segundo caso, de obligado cumplimiento que se cumplan todas las garantías exigidas de conformidad con el artículo 28 del RGPD.

Esta Agencia considera además que nos encontramos ante una vulneración del artículo 32 del RGPD, ya que las medidas de seguridad de la entidad reclamada no son adecuadas y deben ser mejoradas tras haber quedado constatado que no han sido suficientes para evitar los hechos denunciados

Por todo ello, esta Agencia considera que la entidad reclamada ha infringido los artículos 5.1 f) y 32 del RGPD, al violar el principio de integridad y confidencialidad, así como no adoptar las medidas de seguridad necesarias para garantizar la protección de los datos de carácter personal de sus clientes. Tendrá que pagar 70.000 euros.

Noticias relacionadas:

Las carreras populares también tienen que cumplir con la protección de datos

La AEPD investiga la prisión de Soto de Real por el uso de datos personales de los trabajadores en el registro horario

18 millones de multa a Amadeus por recopilar datos de miles de pasajeros indebidamente para un proyecto piloto

Tu cara no es un ‘clickbait’: Multa de 500 euros a un youtuber por usar la foto de un tercero en la miniatura de un vídeo

Un alcalde «empapela» un bar del pueblo con la vida laboral y el DNI de una empleada del ayuntamiento

Décimas, sancionada con 120.000 euros por una brecha de seguridad que expuso datos de 331.000 clientes

Lo último en Tribunales

La Justicia reconoce a un opositor a Policía Nacional conocer antes del examen el material del que va a ser evaluado 

El SUP y Jupol cargan contra el magistrado Peinado por sugerir que los escoltas de Begoña Gómez podrían facilitar su fuga

Juan Carlos Peinado y Begoña Gómez

Peinado abre juicio oral contra Begoña Gómez y le retira el pasaporte por los presuntos delitos de tráfico de influencias, malversación y apropiación indebida

Cuatrecasas Londres

Edgeworth contra Cuatrecasas resiste en Londres: el caso supera el filtro preliminar y entra en la cocina procesal

gerente zamora club despedido

El gerente del Zamora Club de Fútbol, despedido por no trabajar: dejó al club sin equipación, ni transporte, ni patrocinios

begoña gómez declara ante el juez peinado ucm

El juez Peinado abre una nueva pieza en el «caso Begoña Gómez» por presunta prevaricación y fraude con fondos europeos