La Autoridad Catalana de Protección de Datos (APDCAT) emite informes o dictámenes con un posicionamiento sobre un tema concreto, en respuesta a peticiones de información o consultas formuladas.
Además, emite resoluciones en respuesta a las reclamaciones de tutela de derechos formuladas por las personas afectadas. También emite resoluciones sancionadoras cuando se constata un incumplimiento de la normativa. Asimismo, otorga autorizaciones cuando no es necesario informar a los titulares de los datos personales sobre la recogida de los mismos o para el mantenimiento íntegro de determinados datos.
En cumplimiento de la normativa, la APDCAT anonimiza las resoluciones publicadas y modifica o suprime algunas referencias de los dictámenes e informes para preservar la identidad de las personas o entidades que formulan las consultas.
Enviament d'un correu electrònic a les persones treballadores, en el qual s'identificaven les parts interessades en un expedient de diligències d'informació iniciat pel responsable del tractament. No hi ha cap raó que justifiqui aquesta comunicació de dades personals a les persones que no eren part interessada en l'expedient esmentat.
Un treballador de l'empresa RENFE Viajeros va publicar la sol·licitud d'alta de la T-Mobilitat d'una tercera persona, a l'àrea privada del denunciant del web de l'ATM. Aquest fet va propiciar que el denunciant pogués accedir a dades personals d'un tercer, fet que va vulnerar el principi de confidencialitat. Així mateix, també es constata que, en el moment dels fets, l'ATM i Renfe no disposaven d'un contracte d'encarregat del tractament. Per l'exposat, es resol declarar que l'ATM ha vulnerat el principi de confidencialitat atès que com a responsable del tractament no va vetllar per la protecció de les dades; i l'article 28 RGPD, atès que no disposava d'un contracte d'encarregat del tractament amb l'empresa que publicava les sol·licituds d'alta a la T-Mobilitat
Es resol declarar que l'Ajuntament de Barcelona va vulnerar el principi de licitud (art. 5.1.a RGPD) atès que va tractar les dades personals d'agents de la Guàrdia Urbana (número de telèfon personal) per enviar comunicacions "no formals" per mitjà d'un grup de WhatsApp. A més, tots els participants del grup van poder accedir al número de mòbil privat, foto de perfil i nom d'usuaris de la resta de membres. Aquesta actuació també va suposar la vulneració de l'article 25 RGPD, atès que no es van adoptar mesures per protegir les dades des del disseny.
La denunciant es queixava que el seu nom i cognoms apareixien juntament amb una sèrie de valoracions sobre aspectes psicològics en un treball publicat en el repositori de la UOC. Es sanciona l'entitat amb una multa econòmica per la vulneració del principi de minimització, per haver publicat en el repositori de la universitat un treball de fi de grau (TFG) que contenia nombroses dades, algunes d'especial protecció, que fan referència als alumnes de dues aules d'un IES. S'arxiva pel que fa a l'extracció de dades per part de l'IES, ja que es va produir l'any 2000 i, en cas d'infracció, hauria prescrit. També s'arxiva per una 2a publicació acadèmica elaborada a partir de l'estudi controvertit, ja que no s'ha acreditat que en aquesta hi constin dades sense anonimitzar. Sanció imposada: 13.000€
El denunciant es queixa que la seva exparella ha accedit indegudament a la seva HC, sense el seu permís. Per altra banda, el CSI manifesta que el professional hi va accedir durant el període de temps en què el denunciant i el professional eren parella, però no aporta el consentiment explícit del pacient. Es resol que s’ha vulnerat el principi de confidencialitat.
La Policlínica Comarcal del Vendrell no va respondre en termini la sol·licitud d'accés a la història clínica del fill de la reclamant. L'entitat va respondre en rebre el trasllat de l’APDCAT i li va lliurar la història clínica sol·licitada. Resolució d'estimació parcial.
La denunciant es queixava sobre els accessos a la seva història clínica, que consten en el registre d'accessos que l'ICS li havia entregat. La legislació sanitària preveu que els professionals que realitzen funcions administratives i de gestió sanitària puguin accedir, només, a les dades de la història clínica relacionades amb aquestes funcions. En aquest cas, a banda de les manifestacions de la denunciant, no hi ha prou indicis per determinar que els treballadors descrits accedissin a cap base de dades a la qual no poguessin accedir per raó de les seves funcions professionals. No obstant això, escau recordar a l'ICS que ha d'adoptar les mesures tècniques i organitzatives adequades per demostrar el motiu o la causa dels accessos a la història clínica dels pacients atesos en els centres de l'ICS, en cada cas concret. El principi de responsabilitat proactiva i demostrable exigeix que el responsable del tractament compleixi els principis de protecció de dades i integri les garanties necessàries del tractament.
Una persona que prestava serveis al Consorci Sanitari del Maresme amb la categoria professional d'administrativa va efectuar 29 accessos no justificats a la història clínica del denunciant. A través dels accessos esmentats, es va accedir a dades de salut del denunciant que contenien diversos informes mèdics, l'historial de visites, consultes sobre proves i dades d'hospitalització. Es proposa declarar que l'entitat ha comès una infracció del deure de confidencialitat, tipificada a l'article 83.5.a, en relació amb l'article 5.1.f, ambdós de l'RGPD
Es requereix al DPD del SOC la supressió d'un missatge de correu electrònic enviat pel reclamant i reenviat per personal del SOC a 12 adreces corporatives, també del SOC. La resposta del SOC és en dues fases: al juliol se certifica la supressió del missatge en 9 bústies de correu, mentre que a les 3 restants es farà quan aquestes persones s'incorporin d'una baixa o vacances. Es resol que s’ha respost en termini; es té en compte la primera resposta, que per motius de força major no es va poder respondre completament (baixa o vacances dels titulars de les bústies de correu-e) i això va motivar una segona resposta.