La AEPD impone dos apercibimientos a la Agencia Tributaria por enviar datos fiscales a un tercero
La Agencia Tributaria remitió los datos fiscales de una mujer relacionados con la declaración de la renta de 2019 a su sobrino.

La AEPD impone dos apercibimientos a la Agencia Tributaria por enviar datos fiscales a un tercero

16 / 10 / 2023 06:30

En esta noticia se habla de:

La Agencia Española de Protección de Datos (AEPD) ha impuesto dos apercibimientos a la Agencia Estatal de Administración Tributaria (AEAT) por infringir dos artículos del Reglamento General de Protección de Datos, el 5.1.f, que hace referencia a los principios relativos al tratamiento y el 32.1, que habla sobre la seguridad del tratamiento.

El origen del caso comienza cuando una mujer presenta ante la AEPD una reclamación al considerar que se había vulnerado la normativa porque la Agencia Tributaria había remitido sus datos fiscales relacionados con la declaración de la renta de 2019 a su sobrino, con el que no mantenía ningún tipo de relación ni tampoco era su representante, hecho que él mismo confirmó.

Por esta actuación, la AEPD pidió las explicaciones necesarias a la Agencia Tributaria para aclarar lo ocurrido. Ésta manifestó que su sistema de notificaciones y comunicaciones era seguro y que el error se produjo en un momento anterior a la notificación cuando el sobrino se dio de alta en el registro de sucesores.

«Un error humano puntual»

Pero se excusaron alegando que había sido un error humano puntual y que las medidas de seguridad que tenían venían establecidas de acuerdo con los análisis de riesgos realizados.

Por otro lado, la Agencia Tributaria añadió que, cuando tuvieron constancia del error, actuaron con la máxima diligencia dando de baja la relación. También le comentaron a la AEPD que tenían pensado enviar un recordatorio sobre el protocolo de alta en el registro de sucesores, haciendo hincapié en el cotejo y revisión de toda la información incluida antes de dar el alta.

Sin embargo, para la AEPD, estos hechos eran constitutivos de una infracción del artículo 5 del RGPD ya que éste relata que los datos personales serán tratados de tal manera para que se garantice una seguridad adecuada, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental mediante la aplicación de medidas técnicas u organizativas apropiadas.

El deber de confidencialidad, según la AEPD

Ya que, tal y como exponen en la resolución, “el deber de confidencialidad debe entenderse que la finalidad es evitar que se realicen filtraciones de los datos no consentidos por los titulares de los mismos”.

Otro de los artículos que infringieron fue el 32 del RGPD. En él se explica que el encargado del tratamiento aplicará las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.

Esta sanción no es firme y todavía puede ser recurrida ante la Sala de lo Contencioso-Administrativo de la Audiencia Nacional.

Sin embargo, tal y como comentó el pasado mes a Confiegal Borja Adsuara, experto en derecho digital, privacidad y protección de datos, este tipo de apercibimientos no sirven para nada. Hay que recordar que la AEPD no puede multar a las administraciones.

Por ello explicó que, en su opinión, deberían ser sancionadas del mismo modo que a las pymes con cantidades grandes porque, en su opinión, actualmente no se invierte suficientemente en seguridad. 

Es más, la propia AEPD ya confesó en una circular que los apercibimientos no deben considerarse como una sanción, sino que simplemente es una medida adecuada, de naturaleza no sancionadora, incluida dentro de los poderes correctivos de las autoridades de control.

Noticias relacionadas:

Opinión | El futuro descontrol fiscal en los alquileres de vivienda por el «decreto Maricarmen»

La AEPD recibe la primera notificación en España de una brecha de datos ejecutada por un agente de inteligencia artificial

De un chat del colegio al juzgado: cuándo un mensaje de WhatsApp puede acabar en condena

La Audiencia Nacional anula una multa de 2 millones € a Amazon: pedir un certificado negativo de antecedentes penales no vulnera el RGPD

El TJUE veta la publicidad indiscriminada de los datos de los accionistas minoritarios

Un abogado no puede ignorar una petición de borrado de datos aunque esté de vacaciones

Lo último en Tribunales

Improcedente el despido de una empleada de Mercadona por ir a un concierto el mismo día en el que se cogió la baja

Mercadona, condenada por despedir a una trabajadora por cogerse la gripe y no justificarlo «adecuadamente»

jueza Beatriz Biedma caso Leire Díez

Beatriz Biedma, la jueza amenazada por el caso del hermano de Pedro Sánchez, declara en el «caso Leire Díez»

Ocupación puerta del sol

El TSJM rechaza ordenar el desalojo cautelar de la acampada de Sol: no aprecia inactividad de la Delegación del Gobierno

tribunal supremo ts

El Supremo da cinco días a las partes antes de decidir si aplica la amnistía por malversación a Puigdemont

ÁBalos Y Koldo

Koldo se suma a Ábalos y denuncia ante el Supremo la demora en resolver la nulidad de su condena