La autoridad de control ha impuesto a CURENERGÍA (comercializadora) una sanción de 500.000 euros por infringir el artículo 25 del RGPD (protección de datos desde el diseño y por defecto). La reclamación se interpuso por un cliente que recibió un correo electrónico en el que se facilitaban datos personales (nombre, apellidos, existencia y cuantía de una deuda, así como el número de referencia del contrato) de un tercero. Ello se debió a que un empleado que gestionaba el SAC “atribuyó erróneamente al cliente tercero la dirección de correo electrónico de la parte reclamante”. No obstante, la entidad procedió a desvincular dicho correo de la información relativa al cliente al que erróneamente había sido asociado.
El error se debió a que dicho empleado se encontraba atendiendo simultáneamente a dos clientes al incluir en el sistema sus datos relativos a la dirección de correo electrónico, puesto que el SAC permitía esta actuación simultánea. Adicionalmente, tal y como se indica en la resolución, la entidad no disponía de procedimiento alguno (o de medidas de seguridad) que tuviese como finalidad o se hiciera referencia a la posibilidad de evitar este tipo de errores. En este sentido se indica que “no existía un procedimiento que permitiese advertir de inexactitudes o errores en el tratamiento de los datos personales de sus clientes, como la duplicidad de datos atribuidos a distintos clientes”.
La AEPD impuso la sanción (puede acceder a la resolución aquí), la cual fue recurrida por la entidad. En el recurso se indicó que no se atendía simultáneamente a dos clientes, sino que el sistema permitía abrir dos conversaciones, gestionando el agente las mismas de forma sucesiva, de modo que atendía a uno de ellos sin que pudiera interactuar con el otro, no existiendo “superposición efectiva en la atención y limitándose, en todo caso, a un máximo de dos clientes”.
La autoridad de control declara en la resolución del recurso de reposición que resulta innegable que el SAC permitía establecer dos conversaciones con cliente diferentes a la vez, de modo que dicho sistema no exigía que una de ellas se cerrara para poder atender la otra, por lo que “la alegación relativa a si la atención era «simultánea» o «sucesiva» carece de relevancia a los efectos del presente procedimiento”. Así, lo relevante era la posibilidad de mantener dos conversaciones abiertas, lo que, al permitir que el gestor alternase entre ellas, incrementaba el riesgo de cometer un error humano y confundir la información incluida en el registro.
Adicionalmente, se hace constar que, si bien la entidad había implementado medidas de seguridad tendentes a detectar estos errores humanos al introducir los datos de los clientes, dichas alertas únicamente aparecían cuando el mismo dato se repetía en un número elevado de ocasiones, siendo, en consecuencia, limitado su alcance. Así, si bien la medida podía ser considerada útil para determinadas actuaciones, no era eficaz frente a errores puntuales cometidos por empleados, de modo que, si estos afectaban al correo electrónico, como finalmente sucedió, se podía producir la divulgación no autorizada de datos personales.
En relación con esta cuestión, se afirma por la AEPD que la pérdida de confidencialidad es un riesgo habitual en las relaciones que los responsables mantienen con sus clientes, no habiéndose realizado un análisis adecuado de los riesgos en este caso, puesto que “existe un alto riesgo de inexactitudes cuando los agentes mantienen más de una conversación de chat e introducen datos de un cliente en el sistema”, sin que se haya previsto ni minimizado el mismo por la entidad. Adicionalmente, se indica que no se trata en realidad de un error puntual, sino que la consecuencia del mismo es que “se ha puesto de manifiesto la ausencia de medidas técnicas y organizativas diseñadas para mitigar el impacto en los derechos y libertades de los interesados que pueden derivarse de este tipo de incidencias”.
Así, la falta de previsión de estos riesgos que se deriva de la inexactitud de los datos no supone una infracción del artículo 32 del RGPD (seguridad del tratamiento), sino del artículo 25 del mismo cuerpo normativo, que exige el cumplimiento de obligaciones proactivas y preventivas.
Puede acceder a la resolución de la autoridad de control aquí.

