Era Autoritat Catalana de Proteccion de Donades (APDCAT) emet repòrts o dictamens damb un posicionament sus un tèma concrèt, en responsa a peticions d’informacion o consultes formulades.
Ath delà, emet resolucions en responsa as reclamacions de tutoratge de drets formuladi pes persones afectades. Tanben resolucions sancionadores quan constate un inacompliment dera normativa. Egaument, autrege autorizacions quan non cau informar es titulars des donades personaus sus era recuelhuda d’aguestes o entath mantenement integrau de determinades donades.
En compliment dera normativa, era APDCAT anonimize es resolucions publicades, e modifique o suprimís bères referéncies des dictamens e repòrts entà preservar era identitat des persones o entitats que formulen es consultes.
La informació disponible no permet determinar amb precisió si podrien concórrer els elements previstos a l’article 37.1 de l’RGPD, o a l’article 34.1 LOPDGDD, que comporten l’obligatorietat del nomenament d’un DPD. En principi no sembla que hagi de concórrer l’obligatorietat del nomenament d’un DPD en base a les previsions de l’article 37.1, apartats a) i b). Pel que fa a la concurrència del supòsit previst a l’article 37.1.c) RGPD, l’exigència del nomenament del DPD vindria fonamentada, si escau, en el tractament de dades de categories especials (art. 9.1 RGPD), sempre que aquest tractament es dugui a terme com a part de l’activitat principal de la societat mercantil, i a gran escala. Si l’entitat mercantil o bé no tracta dades de categories especials (art. 9.1 RGPD), o no les tracta en els termes que preveu l’article 37.1.c) RGPD, tampoc no sembla que resulti obligatori el nomenament d’un DPD en aquest cas. Qüestió diferent és que es pugui nomenar un DPD com a bona pràctica, com apunta el Grup de Treball de l’Article 29 en les Directrius sobre el DPD, en atenció al tractament que s’hagi de dur a terme.
Un Consorci formula una consulta sobre la licitud de facilitar la dada de telèfon fix de les persones objecte d’un estudi sobre la bretxa digital a l’empresa encarregada del tractament.
D’acord amb la normativa de protecció de dades el Consorci podrà facilitar a l’empresa externa la dada de telèfon fix per a la realització d’un estudi sobre la bretxa digital de (...) persones majors de 65 anys empadronades a (...), sempre que aquesta finalitat sigui compatible amb la finalitat o finalitats inicials que van justificar el tractament d’aquesta dada o la seva publicació en un fons d’accés públic.
En cas que les finalitats no siguin compatibles caldrà el previ consentiment de les persones interessades en els termes de l’article 7 de l’RGPD.
Es planteja una consulta sobre la possibilitat de facilitar als regidors de govern i de l'oposició un informe emès per OAC, i un altre complementari, en relació a la tramitació d'un expedient de persona protegida.
En aquest cas, d’acord amb la informació de què es disposa, s’hauria de denegar l’accés a la informació sobre els dos informes de l’OAC indicats ja que, en principi, no serien pertinents ni necessaris pel desenvolupament de les funcions com a membres de la Comissió especial d’informació pel que fa a les irregularitats en la contractació de personal i, al mateix temps, podria comportar un perjudici per a la persona denunciant, informant o alertadora i tercers, que tenen dret a preservar la seva identitat d’acord amb la Llei 2/2023, de 20 de febrer, reguladora de la protecció de les persones que informin sobre infraccions normatives i de lluita contra la corrupció.
Es canvia el criteri inicial (en què es considerava el CTTI corresponsable) i es declara que el CTTI, com a encarregat del tractament, ha comès una infracció molt greu per no haver seguit les instruccions del responsable (els departaments, etc.). També per no haver vetllat perquè, en les trucades del SAU, les entitats subencarregades informessin sobre protecció de dades, cosa que incloïa informar que la trucada podia ser gravada.
L'escola va publicar les imatges d'una alumna menor d'edat, en obert, al web de l'escola i a la plataforma d'emmagatzematge de fotos que gestiona l'escola, sense comptar amb el consentiment previ dels seus progenitors.
La història clínica de la fundació denunciada està configurada de manera que, des del disseny i per defecte, els metges propis i externs de la fundació poden accedir-hi, a través dels sistemes d'informació de la fundació. Aquest fet va provocar que un metge extern que va atendre la persona denunciant en el marc d'una assistència sanitària privada accedís a la seva història clínica, sense el seu consentiment explícit ni cap altra base jurídica que legitimés aquest tractament. En aquest cas, no s'imputa la vulneració del deure de la protecció de dades des del disseny i per defecte, atès que hi ha un concurs ideal d'infraccions i només s'imputa la infracció més greu; és a dir, la vulneració del principi de licitud (qualificada com a molt greu). Tampoc s'imputa la vulneració del principi de limitació de la finalitat, perquè queda subsumida en la infracció relativa al principi de licitud.
La persona reclamant tindria dret a accedir a la identitat de les persones que han prestat declaració com a testimonis en el si dels expedients sancionadors sol·licitats, en virtut del seu dret a conèixer l’origen de les seves dades personals i atesa la rellevància de tal informació per a l’exercici del seu dret de defensa.
La persona reclamant tindria dret a accedir a la identitat de les persones que han prestat declaració com a testimonis en el si dels expedients sancionadors sol·licitats, en virtut del seu dret a conèixer l’origen de les seves dades personals i atesa la rellevància de tal informació per a l’exercici del seu dret de defensa.