Todas las noticias
Sanción 12 de diciembre de 2022 7 min

Portugal: la mayor sanción de su historia enseña una sola cosa. Verificar al encargado es un deber sustantivo, no un formulario

4,3 millones al Instituto Nacional de Estadística por el censo de 2021. De las cinco infracciones, la que todo DPD debería releer es la del art. 28.3

Lo esencial para el DPD

La CNPD escribe que la verificación de los requisitos del art. 28.3 debe ser SUSTANTIVA y no formal, y no puede limitarse a elegir un clausulado estándar cualquiera. Es la frase que vale la sanción: firmar el contrato del proveedor sin leerlo no es cumplimiento, es la prueba documental de lo contrario.

Las cinco infracciones

  • Tratamiento ilícito de datos de salud y religión: el cuestionario no aclaraba que esas respuestas eran facultativas, por lo que las personas no pudieron formar una voluntad informada.
  • Incumplimiento de los deberes de información hacia quienes respondían al cuestionario.
  • Incumplimiento del deber de diligencia en la elección del encargado del tratamiento.
  • Infracción de las normas sobre transferencias internacionales, arts. 44 y 46.2.
  • Omisión de la evaluación de impacto relativa a la protección de datos para la operación censal.

El punto del art. 28

El INE confió la infraestructura a un proveedor que tenía oficina en Lisboa. El contrato, sin embargo, se celebró con la sociedad establecida en Estados Unidos, y establecía que el foro competente para los litigios era el tribunal de California. Ese mismo contrato admitía el tránsito de los datos personales por cualquiera de los doscientos servidores de la empresa, anticipando expresamente que los datos podían tratarse fuera del Espacio Económico Europeo.

Las cláusulas estaban. No bastaron.

El contrato incluía las cláusulas contractuales tipo aprobadas por la Comisión para las transferencias a Estados Unidos. Aun así la CNPD apreció la infracción de los arts. 44 y 46.2, porque no se preveía ninguna medida complementaria que impidiera el acceso a los datos por parte de las autoridades gubernamentales del tercer país, como exige Schrems II. Es exactamente el salto lógico que se ve en todas partes: se adjuntan las cláusulas y se da el asunto por cerrado, sin evaluar el contexto jurídico del destino.

Lo que había pasado antes

Durante el censo, tras recibir varias reclamaciones, la CNPD abrió una investigación y ordenó la suspensión inmediata del envío de datos a Estados Unidos y a otros terceros países sin un nivel de protección adecuado. El procedimiento se cerró solo con la deliberación final, que aplicó en cúmulo jurídico la sanción única por las cinco infracciones.

Qué hacer ahora, en sus clientes

1) Por cada proveedor del registro de encargados, compruebe con qué entidad jurídica se firmó el contrato, no qué oficina atiende el teléfono. Una oficina europea no basta si la contraparte contractual está fuera de la UE. 2) Lea la cláusula de foro: si remite a un tribunal no comunitario, pregúntese cómo piensa hacer valer las obligaciones del art. 28 el día que haga falta. 3) Si el contrato admite el tránsito de los datos por infraestructuras no especificadas, eso es una transferencia y hay que evaluarla, no ignorarla. 4) Las cláusulas contractuales tipo son el punto de partida de la evaluación, nunca el de llegada: sin medidas complementarias documentadas, el art. 46 no está cumplido. 5) Documente la verificación del art. 28.3 con evidencias y con fecha: es la única forma de demostrar que fue sustantiva.

Fuente oficial:CNPD - CNPD sanciona INE por cinco contraordenações (12 de diciembre de 2022)Fuente oficial:CNPD - Deliberação/2022/1072

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados

Sanción
26reclamaciones, y ninguna multa

Declaras contrato y luego rechazas las oposiciones: Noruega enseña cómo los dos errores viajan juntos

SATS pedía a los socios una foto conservada en el sistema de gestión y usada en recepción para comprobar la identidad de quien entra. Datatilsynet constató que la información indicaba una base jurídica incorrecta, no explicaba el derecho de oposición, y que las oposiciones se rechazaban sin acreditar motivos legítimos imperiosos. El plazo para subsanarlo es el 11 de septiembre de 2026.

26 ago 2026Nuevo 6 min
Sanción
825 mln €la segunda sanción más alta de siempre

Ochocientos veinticinco millones por un algoritmo que desactivaba cuentas sin que nadie mirara

Es la segunda sanción más alta jamás impuesta bajo el RGPD, solo por detrás de los 1.200 millones de Meta. No trata de una transferencia de datos ni de una brecha: trata del art. 22, la norma sobre decisiones automatizadas que casi nadie documenta porque parece cosa de grandes plataformas. Afecta en realidad a cualquiera que deje decidir a un software algo que pesa en la vida de una persona.

24 ago 2026Nuevo 5 min
Sanción
64 mln złfrente a 14 el año anterior

Polonia cuadruplicó sus sanciones en un año, y las tres más altas de siempre son de 2025

Durante años Polonia se consideró un mercado de bajo riesgo sancionador. Ese supuesto ya no se sostiene: en doce meses el importe pasó de catorce a más de sesenta y cuatro millones de eslotis, y las tres sanciones más altas de la historia del país llevan el mismo año. Si llevas un cliente con filial, proveedor o centro de servicios en Polonia, el cálculo del riesgo ha cambiado.

24 ago 2026Nuevo 4 min