Todas las noticias
Sanción 22 de septiembre de 2026 6 min

«No fue abusivo, lo ordenó la dirección médica»: la autoridad dice que no, 24.000 euros

Una compañera abre el historial sanitario de la reclamante para saber si tiene Covid y organizar los turnos. La empresa sostiene que fue legítimo porque servía para trabajar. La autoridad separa los dos papeles: quien actúa como empleador no entra en el historial asistencial

En dos líneas

Autoridad italiana, resolución n. 616 de 3 de septiembre de 2026 (doc. web n. 10293994): 24.000 euros a la empresa sanitaria universitaria Friuli centrale por infracción de los arts. 5.1 a), b), c) y f), 9, 25 y 32 del RGPD, del art. 75 del Código y de las Directrices sobre el historial sanitario de 4 de junio de 2015.

En 2022 una compañera del servicio abre el historial sanitario de la reclamante — empleada y a la vez paciente del mismo centro — para verificar su positividad al Covid-19 y organizar los turnos. En la denuncia que la propia empresa presenta a la Fiscalía de Udine ese acceso se califica de «no abusivo», porque se hizo «por mandato de la dirección médica» y «para el desempeño de la prestación laboral». Durante la instrucción afloran otros accesos, por parte de profesionales sanitarios que no la tenían en tratamiento.

Por qué la defensa no se sostiene

El historial sanitario existe para ayudar al profesional a situar el estado de salud del paciente en su itinerario asistencial: eso, y sólo eso, legitima su consulta. Una exigencia organizativa — saber con qué personal contar — es una finalidad distinta y debe perseguirse con instrumentos dedicados. La autoridad añade un argumento práctico que vale más que muchas advertencias: el historial es por naturaleza incompleto, porque el interesado puede ocultar datos, y los ocultados pueden ser precisamente los que la finalidad organizativa necesitaría. Usarlo para los turnos no sólo es ilícito: es ineficiente.

Qué ordenó la autoridad, en sesenta días:

  • Limitar el acceso al historial a las solas finalidades de cura, excluyéndolo para el personal que actúa como empleador del interesado
  • Introducir límites de acceso configurados en el sistema, no confiados a la conducta individual
  • Dotarse de sistemas de detección de anomalías que señalen automáticamente las conductas sospechosas
  • Comunicar a la autoridad las medidas adoptadas en sesenta días desde la notificación, ex art. 58.2 d)

El detalle que vale el caso

Desde 2024 la empresa declara tener un sistema de detección de anomalías: consiste en examinar un archivo Excel que recoge los resultados de las consultas sobre el registro de auditoría del visor. Merece leerse dos veces. Un control de accesos que existe como hoja de cálculo que alguien mira a mano no es una medida técnica del art. 32: es una buena intención con nombre técnico. Y cuando la empresa intenta explicar los accesos no atribuibles, plantea que alguien «se apoderó» de un puesto dejado abierto — que es la descripción exacta del control que falta.

Qué pedir a tu cliente sanitario

1) Pregunta si existe una separación técnica entre quien accede para curar y quien accede para administrar, y pide verla en la configuración, no en el procedimiento. 2) Pregunta cómo se detecta un acceso anómalo: si la respuesta contiene la palabra «Excel», ya tienes el hallazgo. 3) Pide la prueba de la última alerta generada y de qué pasó después: un sistema que no ha señalado nada en tres años no es un sistema tranquilo, es un sistema apagado. 4) Verifica que el personal sepa que el acceso sin relación asistencial es también acceso abusivo a sistema informático ex art. 615-ter del código penal italiano, y que el centro ya lo ha denunciado en casos así.

Fuente oficial:Autoridad italiana de protección de datos, resolución de 3 de septiembre de 2026, registro n. 616, doc. web n. 10293994

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados

Sanción

El fallo del proveedor acabó en condena penal

El 7 de septiembre de 2026, ante el Dublin Metropolitan District Court, Brown Thomas Arnotts Limited se declaró culpable de cinco cargos de veintiuno por infringir el reglamento irlandés de privacidad en las comunicaciones electrónicas. Tres se referían a la falta de una dirección válida para darse de baja, dos al envío sin consentimiento válido. La suma pagada son dos mil euros. Lo que cuenta no es la suma: es que se trata de un proceso penal.

07 sept 2026Nuevo 5 min
Sanción
403millones de euros, y seis meses para adecuarse

Google, 403 millones: la mitad está en tu registro

El 21 de septiembre de 2026 la autoridad irlandesa cerró la investigación abierta en febrero de 2020 sobre Google Ireland. Objeto: los datos de localización en tres funciones — Web & App Activity, Location History, Location Accuracy — entre el 25 de mayo de 2018 y el 4 de febrero de 2020. Multas por 403 millones de euros y seis meses para adecuarse. La cifra es titular; para quien trabaja, lo interesante está en otro sitio.

23 sept 2026Nuevo 6 min
Sanción
72horas de conservación nunca motivadas

Cámaras en los vestuarios desde 2007: la defensa enumera lo que no grababan, y pierde

El escrito de defensa es una lista de cosas que no se veían: ni las cabinas, ni las duchas, ni los aseos; y junto a las taquillas no hay bancos «que puedan inducir a quien se desviste a sentarse allí y por tanto a quedar inmortalizado por el sistema de vídeo». Es un razonamiento por sustracción, y en un vestuario no funciona. Para el DPD, sin embargo, el pasaje que hay que retener es otro: entre las normas infringidas está el art. 5.1 e), porque las setenta y dos horas de conservación declaradas no estaban sostenidas por ninguna valoración que demostrara su necesidad.

22 sept 2026Nuevo 5 min