Tus preferencias de cookies

Directrices EDPB · art. 7 RGPD

Usamos cookies técnicas esenciales para el funcionamiento de la plataforma (inicio de sesión, seguridad, sesiones). También nos gustaría usar cookies analíticas para entender cómo mejorarla.

Puedes aceptar todo, rechazar todo o elegir qué categorías activar.Tu consentimiento es válido 6 meses y puedes retirarlo en cualquier momento desde el pie de página.

Encontrarás todo en nuestra política de privacidad.

Todas las noticias
Autoridad italiana 29 de julio de 2026 6 min

Registro documental mal configurado: 12.000 euros a la Ciudad Metropolitana de Sassari

Una sanción pequeña sobre un problema enorme: en los sistemas de gestión documental el acceso selectivo no es opcional, y los expedientes disciplinarios exigen procedimientos reservados

Resumen para el DPD

El registro documental electrónico es un sistema de gestión documental como cualquier otro: si todo usuario ve todo lo que pasa por él, la configuración ya es ilícita. Los documentos relativos a la relación laboral exigen procedimientos diferenciados y reservados. La sanción es baja; el principio, no.

12.000
euros de sanción, por una configuración

Qué ocurrió

El procedimiento arrancó desde dos frentes que se encontraron: una notificación de brecha presentada por el propio organismo y una reclamación de un interesado. La instrucción acreditó que el registro documental electrónico de la Ciudad Metropolitana de Sassari estaba configurado de manera que dejaba accesibles documentos con datos personales a personas que, por el puesto ocupado y las funciones desempeñadas, no estaban autorizadas a tratarlos.

No hubo intrusión externa ni ataque. Hubo una configuración: el sistema mostraba a personal no autorizado documentos que debería haber reservado. Es la categoría de infracción más frecuente en el sector público y la menos contada, porque no tiene nada de espectacular.

Los principios infringidos

La autoridad apreció la infracción de los principios de integridad y confidencialidad, de responsabilidad proactiva y de protección de datos desde el diseño y por defecto. Este último es el punto central: privacidad por defecto significa que la configuración inicial de un sistema debe ser la más restrictiva, no la más cómoda. Un registro que nace con visibilidad total y se restringe solo a petición es exactamente lo contrario.

Recordando sus propias decisiones anteriores, la autoridad reiteró que también en los tratamientos realizados mediante sistemas de gestión documental es necesario adoptar medidas técnicas y organizativas idóneas para asegurar el acceso selectivo a la documentación del registro, de modo que el personal no autorizado no pueda consultarla.

El pasaje más importante: los documentos que afectan a los empleados

La autoridad es explícita: para registrar documentos con datos personales de los empleados relativos a la concreta relación laboral es necesario recurrir a procedimientos diferenciados y reservados. No basta un permiso genérico sobre la carpeta: esos documentos necesitan un recorrido separado. Es la parte que en la mayoría de organismos y empresas no existe.

Por qué la sanción es baja, y por qué no es una buena noticia

Al cuantificar la sanción en 12.000 euros la autoridad tuvo en cuenta, entre otros, tres elementos: que viene facilitando a los empleadores públicos y privados indicaciones sobre el tratamiento correcto de datos en el ámbito laboral desde 2007; que la infracción afectó a todos los datos personales que pasaron por el registro; y que el tratamiento tuvo por objeto también material sensible relevante a efectos disciplinarios.

Conviene leerlos tal como están escritos: son circunstancias agravantes, no atenuantes. La sanción se mantiene contenida por razones ligadas a la naturaleza del organismo, pero el razonamiento que la sostiene es severo, y en un contexto privado con los mismos hechos el resultado económico sería distinto. La referencia a 2007 es una manera elegante de decir que sobre esta materia ya no quedan excusas interpretativas.

La comprobación de media hora

1) Pide al cliente que acceda al registro documental con el perfil de menor privilegio y observa qué ve: es la prueba más rápida y la más reveladora. 2) Comprueba si existe un recorrido separado para los documentos relativos a la relación laboral, en particular los disciplinarios y los sanitarios. 3) Revisa si los perfiles de autorización se han actualizado tras la última reorganización: casi siempre las personas cambian de puesto y los permisos permanecen. 4) Verifica que el registro de actividades incluya la gestión documental como tratamiento propio, con sus destinatarios y sus medidas: si no está, nadie ha evaluado nunca esa configuración.

El punto para el DPD externo

Es una sanción que se previene con una hora de trabajo y una lista de perfiles. La razón por la que ocurre igualmente es que nadie la considera materia de protección de datos: el registro es un asunto de secretaría, los permisos un asunto informático, y al DPD se le consulta sobre las cláusulas informativas. La forma de interceptarla es incorporar la revisión de los perfiles de acceso a los sistemas documentales entre las comprobaciones periódicas del cliente, con su propio plazo, igual que el registro de actividades. Es exactamente el tipo de control que se escapa cuando los plazos viven en la cabeza del consultor y no en un calendario.

Fuente oficial:Autoridad italiana de protección de datos - Boletín n.º 550 de 29 de julio de 2026; resolución de 11 de junio de 2026 [doc-web 10266034]

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados

Autoridad italiana
2/2genitori

Children's photos on social media: both parents must consent

In its 17 June 2026 newsletter the Italian DPA restated a principle that matters well beyond family disputes: publishing photos of minor children on social media requires the consent of BOTH parents. In case of disagreement, the child's protection prevails. For the DPO it is an operational criterion affecting schools, nurseries, sports clubs, parishes and companies publishing images of minors for promotional purposes.

15 jul 2026 3 min
Autoridad italiana
STOPcopie

Italian DPA to hoteliers: do not keep copies of guests' ID documents

In a notice addressed to the hospitality sector, the Italian DPA reiterated that hoteliers may not keep copies of guests' identity documents: the legal duty (Art. 109 of the Italian public-security code) is to identify the guest and transmit the data to the police via the Alloggiati Web portal - after that, document copies must be destroyed or deleted. A widespread habit becomes a concrete sanction risk.

14 jul 2026 3 min
Autoridad italiana
37,7MEUR

Italian DPA annual report: collected fines +54.5%, almost 7 data breaches notified per day, AI at the centre

On 2 July 2026 the Italian DPA presented its 2025 activity report to Parliament: 807 collegial decisions, 506 corrective and sanctioning measures, over EUR 37.7 million in fines collected (+54.5% on 2024), 2,415 data breaches notified (+10%), 130 inspections. AI takes centre stage: from DeepSeek to deepfakes, from facial recognition at the airport to worker surveillance.

02 jul 2026 4 min