#GovernancaDeDades

Privacitat en l’entorn laboral: quan l’empresa pot accedir al lloc de treball d’un empleat?

El judici de proporcionalitat en relació amb els recursos corporatius que poden contenir informació personal dels treballadors continua sent un focus habitual de conflicte quan una entitat necessita accedir-hi per motius operatius o de seguretat.

En aquest context, resulta especialment oportuna la nova resolució d’arxivament de la informació prèvia núm. IP 73/2024 de l’Autoritat Catalana de Protecció de Dades (APDCAT), on es torna a delimitar amb claredat els principis i criteris de justificació que permeten determinar quan un accés a mitjans corporatius pot considerar-se degut o, per contra, indegut o il·legítim, especialment quan aquests contenen dades personals dels treballadors.

El cas analitzat té com a subjecte afectat un Institut del Departament d’Educació i Formació Professional. Un docent del centre va presentar una reclamació al·legant que l’accés, per part del responsable del tractament, a un ordinador corporatiu de l’entitat havia pogut vulnerar els seus drets a la intimitat i a la protecció de la seva informació i dades personals. L’origen de l’actuació rau en les sospites de l’entitat sobre un possible accés indegut a la plataforma iEduca, identificat amb el perfil d’un professor que no es trobava físicament al centre en aquell moment.

L’entitat responsable va justificar l’accés a l’historial de l’ordinador corporatiu en dues finalitats concretes: aclarir una possible suplantació d’identitat, i garantir la seguretat del sistema informàtic del centre.

Així mateix, va sostenir que l’accés es va limitar exclusivament a aquestes finalitats i va posar de manifest l’existència de normativa sectorial aplicable i de directrius internes degudament documentades, com ara guies d’ús, manual de benvinguda, normes d’organització i funcionament, entre d’altres que es faciliten als docents del centre i que regulen els criteris d’utilització de les tecnologies de la informació i dels dispositius digitals corporatius.

Per la seva banda, la persona denunciant va considerar que l’accés havia estat indegut, atès que no s’havia sol·licitat el seu consentiment per accedir a un ordinador que, si bé no era de caràcter personal, es trobava a l’aula on impartia classe. En aquest sentit, va assenyalar que les dades afectades eren les generades per les navegacions a internet realitzades des d’una adreça IP concreta, les quals tenen la consideració de dades personals.

L’APDCAT inicia la seva anàlisi descartant el consentiment com a base jurídica adequada i considera més fonamentades altres bases de legitimació previstes a l’article 6.1.b), c) i e) del Reglament General de Protecció de Dades (RGPD), com ara la relació contractual, l’interès legítim o l’interès públic.

La valoració de l’accés i el corresponent judici de proporcionalitat es fonamenten en diversos elements clau:

En primer lloc, l’entitat pot accedir als continguts dels mitjans digitals facilitats als treballadors d’acord amb l’article 87 de la Llei orgànica 3/2018, de protecció de dades personals i garantia dels drets digitals (LOPDGDD). A això s’afegeix la Recomanació CM/Rec(2015)5 del Comitè de Ministres del Consell d’Europa, d’1 d’abril de 2015, relativa al tractament de dades en l’àmbit laboral, que estableix, entre d’altres principis, la possibilitat d’accedir a les comunicacions electròniques dels empleats quan aquests han estat degudament informats.

No obstant això, l’Autoritat recorda que el principi de licitud ha d’anar necessàriament vinculat al principi de minimització. En conseqüència, qualsevol control ha de constituir una resposta proporcional davant riscos potencials, ponderant adequadament el dret a la vida privada i els altres interessos legítims dels treballadors. Això implica que les dades tractades amb finalitats de revisió han de ser adequades, pertinents i no excessives en relació amb la necessitat que justifica la seva recollida.

En termes generals, qualsevol mesura de monitorització ha d’aplicar-se sota aquests criteris. Si existeix una alternativa que permeti assolir l’objectiu perseguit amb una menor intromissió en la vida privada dels treballadors, l’ocupador està obligat a valorar i, si escau, aplicar aquesta opció.

En definitiva, l’accés als mitjans corporatius s’ha de dur a terme de la manera menys invasiva possible i, en tot cas, havent informat prèviament les persones treballadores afectades. El responsable del tractament ha d’oferir una resposta proporcional als riscos que gestiona, tenint sempre en consideració la privadesa legítima i els altres interessos dels treballadors.

 

 

Facebooktwittergoogle_pluslinkedinmail

L’AEPD sanciona un hospital per la destrucció de proves mèdiques aportades per un pacient: claus i lliçons del cas IDCQ Quirónsalud

La Agencia Española de Protección de Datos (AEPD) ha resolt recentment un procediment sancionador (ref. EXP202402851) contra IDCQ Hospitales y Sanidad, S.L.U. (Hospital Universitari Quirónsalud Madrid) arran de la destrucció d’un CD que contenia imatges de ressonàncies magnètiques aportades per un pacient per ser comparades amb una prova diagnòstica realitzada al centre.

El cas ha generat especial interès perquè posa el focus en qüestions clau per al sector sanitari: el tractament de dades de salut, la gestió de suports físics lliurats pels pacients i l’abast de les obligacions de conservació vinculades a la història clínica.

Els fets es remunten el novembre de 2021, quan un pacient va acudir a l’Hospital Quirónsalud Madrid per fer-se una ressonància magnètica i va aportar un CD amb imatges de proves prèvies realitzades entre 2018 i 2020. Aquell mateix dia va signar un document en què s’indicava que els resultats i informes estarien disponibles durant un mes per a la seva retirada. Quan el pacient va intentar recuperar el CD quatre mesos després, el centre li va comunicar que ja havia estat eliminat per limitacions d’espai a l’arxiu. Davant d’això, va presentar reclamació primer davant del propi hospital i, posteriorment, davant l’AEPD.

En la seva defensa, IDCQ Quirónsalud va sostenir que les imatges contingudes al CD no havien estat generades pel seu centre, sinó per un altre hospital, i que havien estat aportades directament pel pacient. Segons el seu criteri, les obligacions legals de conservació de documentació clínica s’apliquen principalment a la informació creada pel propi centre sanitari i no necessàriament als materials externs lliurats pel pacient. Partint d’aquesta premissa, el centre va argumentar que, en absència d’una obligació específica de conservació, mantenir el CD hauria estat contrari als principis de minimització de dades i limitació de la finalitat del RGPD i que, per tant, no disposaven de base de legitimació suficient, en els termes de l’article 6, per conservar-lo més enllà del termini previst.

L’hospital també va remarcar que la informació que el metge va considerar rellevant sí que es va incorporar a la història clínica del pacient, en forma d’informe mèdic. La resta d’imatges no es van integrar perquè, segons el criteri clínic del facultatiu, no eren necessàries per garantir la continuïtat assistencial.

A més, IDCQ va defensar que disposava d’un procediment intern que regulava la recollida, custòdia i eventual destrucció de proves mèdiques aportades pels pacients. Aquest procediment establia un termini d’un mes perquè els suports físics fossin retirats i, passat aquest període, preveia la destrucció del material no recollit. Segons el centre, el pacient havia estat informat d’aquest termini i, un cop transcorregut, la destrucció del CD es va justificar com una mesura tècnica i organitzativa necessària i proporcionada en el marc del principi de privacitat des del disseny i per defecte.

La resolució de l’AEPD, però, va rebutjar aquests arguments. L’Agència va considerar que el tractament de dades controvertit (la supressió de les dades que contenia el CD) no tenia una base legitimadora suficient que l’emparés, ja que no existeix cap obligació legal que permeti aquesta destrucció abans del termini mínim de cinc anys previst per la normativa sanitària.

En aquest sentit, la AEPD va recordar que l’article 17.1 de la LBAP estableix que els centres sanitaris han de conservar la documentació clínica en condicions que garanteixin el seu correcte manteniment i seguretat, encara que no necessàriament en el suport original, durant el temps adequat a cada cas i, com a mínim, cinc anys des de l’alta de cada procés assistencial, sense especificar que aquesta obligació només faci referència a la documentació que ha estat elaborada pel centre, de manera que inclouria també aquella documentació clínica aportada directament pel pacient. La normativa catalana reforça aquesta idea, i afegeix que les mesures de seguretat previstes a aquest respecte hauran d’estar recollides en protocols interns aprovats per la direcció del centre.

Pel que fa als protocols interns al·legats per l’hospital, la resolució posa de manifest que aquests no estaven degudament implantats ni elaborats en el moment dels fets, sinó que es van aprovar amb posterioritat al procediment sancionador, motiu pel qual no es van tenir en compte com a circumstància atenuant. L’Agència va destacar, a més, la gravetat que un grup hospitalari de la dimensió de Quirónsalud no disposés, en aquell moment, de protocols clars sobre la custòdia i destrucció tant de la documentació clínica generada pel propi centre com dels suports aportats proactivament pels pacients, arribant a qualificar la pràctica de “negligència greu”.

La resolució va imposar sancions per infraccions dels articles 6, 9 i 25 del RGPD, qualificades com a molt greus, amb un import total d’1.200.000 euros.

Més enllà de la controvèrsia jurídica, el cas ofereix lliçons rellevants per als centres sanitaris. És essencial disposar de protocols clars sobre la gestió dels suports físics que aporten els pacients, establir criteris sòlids sobre els terminis de conservació i devolució, i comunicar-los de manera transparent.

Finalment, aquesta resolució posa de manifest que la gestió de dades de salut, fins i tot quan es tracta de suports físics aparentment “externs”, exigeix un enfocament especialment acurat des de la perspectiva del RGPD i obliga els centres sanitaris a revisar i reforçar les seves pràctiques internes.

 

Facebooktwittergoogle_pluslinkedinmail

Aquest lloc web utilitza cookies pròpies i de tercers per obtenir informació dels seus hàbits de cerca i intentar millorar la qualitat dels nostres serveis i de la navegació pel nostre lloc web. Si està d’acord fes click a ACCEPTAR o segueixi navegant. Més informació. aquí.

ACEPTAR
Aviso de cookies