La Autoridad Catalana de Protección de Datos (APDCAT) emite informes o dictámenes con un posicionamiento sobre un tema concreto, en respuesta a peticiones de información o consultas formuladas.
Además, emite resoluciones en respuesta a las reclamaciones de tutela de derechos formuladas por las personas afectadas. También emite resoluciones sancionadoras cuando se constata un incumplimiento de la normativa. Asimismo, otorga autorizaciones cuando no es necesario informar a los titulares de los datos personales sobre la recogida de los mismos o para el mantenimiento íntegro de determinados datos.
En cumplimiento de la normativa, la APDCAT anonimiza las resoluciones publicadas y modifica o suprime algunas referencias de los dictámenes e informes para preservar la identidad de las personas o entidades que formulan las consultas.
Una víctima de violència de gènere denuncia que l'escola de la seva filla utilitza una aplicació que gestiona les comunicacions entre el centre i la família i que comparteix les dades de xat amb el pare de la seva filla, sense que li ofereixin una altra opció.
Es resol declarar que l'Ajuntament de Barcelona va vulnerar el principi de licitud (art. 5.1.a RGPD) atès que va tractar les dades personals d'agents de la Guàrdia Urbana (número de telèfon personal) per enviar comunicacions "no formals" per mitjà d'un grup de WhatsApp. A més, tots els participants del grup van poder accedir al número de mòbil privat, foto de perfil i nom d'usuaris de la resta de membres. Aquesta actuació també va suposar la vulneració de l'article 25 RGPD, atès que no es van adoptar mesures per protegir les dades des del disseny.
El denunciant es queixa que des de l'institut s'ha canviat la seva contrasenya per accedir al seu compte corporatiu digital, on té emmagatzemada informació personal. Posa de manifest que no se li ha demanat permís. Es dicta resolució del procediment sancionador per vulneració de les mesures dels articles 25 i 32 RGPD.
La història clínica de la fundació denunciada està configurada de manera que, des del disseny i per defecte, els metges propis i externs de la fundació poden accedir-hi, a través dels sistemes d'informació de la fundació. Aquest fet va provocar que un metge extern que va atendre la persona denunciant en el marc d'una assistència sanitària privada accedís a la seva història clínica, sense el seu consentiment explícit ni cap altra base jurídica que legitimés aquest tractament. En aquest cas, no s'imputa la vulneració del deure de la protecció de dades des del disseny i per defecte, atès que hi ha un concurs ideal d'infraccions i només s'imputa la infracció més greu; és a dir, la vulneració del principi de licitud (qualificada com a molt greu). Tampoc s'imputa la vulneració del principi de limitació de la finalitat, perquè queda subsumida en la infracció relativa al principi de licitud.
Es denuncia que en una carpeta compartida a la qual tenen accés tots els treballadors de la corporació hi ha documentació confidencial sobre la seva persona. Es dicta resolució definitiva per vulneració de les mesures de seguretat de l'art. 25 RGPD (des del disseny i per defecte).
Un cop finalitzada la relació laboral amb la docent, el centre va accedir al seu correu corporatiu per recuperar informació relacionada amb el centre. L'institut no disposa d'un procediment concret per accedir als comptes corporatius de persones extreballadores, amb totes les garanties. Per contra, res impedia accedir a la informació en presència de la treballadora, abans del seu cessament. S'imputa infracció greu de l'article 73.d i f de l'LOPDGDD, per manca de mesures tècniques i organitzatives apropiades per aplicar els principis de protecció de dades des del disseny i per garantir un nivell de seguretat adequat.