El solicitante pidió a la AEPD información sobre la notificación y sanción de un ciberataque a la Cadena SER en 2019. Tras la respuesta negativa de la AEPD, el interesado alegó que la entidad privada ocultó la brecha de seguridad. El Consejo de Transparencia y Buen Gobierno inadmitió la reclamación por no versar sobre el acceso a información, sino constituir una queja contra una entidad privada.
Puntos clave de la argumentación
1
La información pública debe cumplir los requisitos de estar en poder del sujeto obligado y haber sido elaborada o adquirida en el ejercicio de sus funciones.
2
La reclamación no se ajusta al artículo 24 de la LTAIBG ya que no impugna la denegación de acceso a una información, sino que expone una queja sobre la actuación de una entidad privada.
3
El Consejo de Transparencia carece de competencia para resolver cuestiones ajenas al procedimiento de acceso a la información pública.
4
Se aplica la inadmisión conforme al artículo 116.1.a) de la Ley 39/2015 por falta de competencia del órgano resolutor.
Texto completo
Resolución reclamación art. 24 LTAIBG
I. ANTECEDENTES
1. Según se desprende de la documentación obrante en el expediente, el 8 de abril de
2024 el reclamante solicitó a la AGENCIA ESPAÑOLA DE PROTECCIÓN DE DATOS,
al amparo de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la
información pública y buen gobierno
(en adelante, LTAIBG), información sobre un
ciberataque que, según se ha publicado en los medios de información, sufrió la
Cadena SER el 4 de noviembre de 2019. En concreto, el solicitante solicita:
«
Según "Guía para la notificación de brechas de datos personales” que tienen
ustedes publicada, mis dudas son:
- Si se comunicó la brecha de seguridad en el plazo de 72 horas.
S/REF: 00001-00089431
N/REF: 1064/2024
Fecha: La de firma.
Dirección:
Información solicitada: Ciberataque del 4 de noviembre de 2019 a la SER.
R CTBG Número: 2024-0653 Fecha: 14/06/2024
- Si se informó a todos los afectados.
- Si se aplicó el régimen sancionador.»
2. La AGENCIA ESPAÑOLA DE PROTECCIÓN DE DATOS dictó resolución de 24 de
mayo de 2024, con el siguiente contenido:
«La información solicitada podría encuadrarse dentro del ámbito funcional de
actuación del organismo por lo que se calificaría como información pública. No
obstante, dicha información no consta en esta AEPD. A este respecto, se ha de tener
en cuenta que no todos los ciber-incidentes o ciberataques implican brechas de
datos personales.
El artículo 33 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo
de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que
respecta al tratamiento de datos personales y a la libre circulación de estos datos
(RGPD) obliga a notificar a la Autoridad de Control las brechas que puedan suponer
un riesgo a los derechos y libertades de las personas. Por tanto, no obliga a notificar
todas las brechas de datos personales.
Asimismo, el artículo 34 de la misma norma obliga a comunicar a los afectados
cuando puedan suponer un riesgo alto para los derechos y libertades de las
personas. Por tanto, no obliga a comunicar a los afectados en todos los casos».
3. Mediante escrito registrado el 11 de junio de 2024, el solicitante interpuso una
reclamación ante el Consejo de Transparencia y Buen Gobierno (en adelante, el
Consejo) en aplicación del artículo 24
de la LTAIBG en la que pone de manifiesto lo
siguiente:
«La Cadena Ser no informó de una brecha de seguridad que le ocurrió el 4 de
noviembre de 2019 (…) antes de las 72 horas, tal y como indica la legislación.
Es aquí donde quiero declarar mi disconformidad ante esta resolución, que según indican "el artículo 33 del Reglamento (UE) 2016/679 del Parlamento Europeo y del
Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo
que respecta al tratamiento de datos personales y a la libre circulación de estos
datos (RGPD) obliga a notificar a la Autoridad de Control las brechas que puedan
suponer un riesgo a los derechos y libertades de las personas. Por tanto, no obliga
a notificar todas las brechas de datos personales”, por lo que creo que la Cadena
R CTBG Número: 2024-0653 Fecha: 14/06/2024
Ser (Prisa Rario) (Sociedad Española de Radiodifusión S.L; CIF no obró
con toda la diligencia debida y no le dio la importancia necesaria a semejante
brecha de seguridad, o trató de ocultar dicha brecha de seguridad tanto a la AEPD
como a los posibles perjudicados, ante el ciberataque que recibió el 4 de noviembre
de 2019 al no presentar la correspondiente notificación de brecha digital ante la
AEPD antes de que transcurran 72 horas de tener conocimiento del ciberataque y
de notificar a todos los perjudicados por dicho ciberataque en dicho plazo, tal y
como indica la ley, ya que según reconocen ante la Guardia Civil, (…) la Cadena Ser
reconoce lo siguiente:
1. “que interpuso denuncia ante la Policía Nacional por presunto delito de
descubrimiento y revelación de secretos y un delito de daños informáticos”
2. “Como resultado del citado ataque resultaron afectados, al menos, los sistemas
de emisión, sistemas editoriales y publicitarios, plataforma de almacenamiento
digital, archivos en red y redes telemáticas, datos, información económica y
programas”
Mi queja es, siempre basándome en la información de El Confidencial, ya que si
presentaron denuncia ese mismo día ante la Policía Nacional por descubrimiento y
revelación de secretos y aceptan que fueron atacados muchos servicios, entre los
que se encuentran “datos”, ya que no disponen ahora de copia de las facturas de
les solicita la Guardia Civil, creo que no obraron con la suficiente diligencia y
precaución que se exige en estos casos y debieron de informar en tiempo y forma
del ciberataque a la AEPD y a todos los perjudicados (administraciones públicas,
empleados, clientes, proveedores, etc.».
II. FUNDAMENTOS JURÍDICOS
1. De conformidad con lo dispuesto en el artículo 38.2.c) de la LTAIBG
y en el artículo
8 del Real Decreto 919/2014, de 31 de octubre, por el que se aprueba el Estatuto del
Consejo de Transparencia y Buen Gobierno
, el presidente de esta Autoridad
Administrativa Independiente es competente para resolver las reclamaciones que, en
aplicación del artículo 24 de la LTAIBG
, se presenten frente a las resoluciones
expresas o presuntas recaídas en materia de acceso a la información.
2. La LTAIBG reconoce en su artículo 12
el derecho de todas las personas a acceder a
la información pública, entendiendo por tal, según dispone en el artículo 13, «los
contenidos o documentos, cualquiera que sea su formato o soporte, que obren en
poder de alguno de los sujetos incluidos en el ámbito de aplicación de este título y
que hayan sido elaborados o adquiridos en el ejercicio de sus funciones ».
De este modo, la LTAIBG delimita el ámbito material del derecho a partir de un
concepto amplio de información, que abarca tanto documentos como contenidos
específicos y se extiende a todo tipo de “formato o soporte”. Al mismo tiempo, acota
su alcance, exigiendo la concurrencia de dos requisitos que determinan la naturaleza
“pública” de las informaciones: (a) que se encuentren “en poder” de alguno de los
sujetos obligados, y (b) que hayan sido elaboradas u obtenidas “en el ejercicio de sus
funciones”.
Cuando se dan estos presupuestos, el órgano competente debe conceder el acceso
a la información solicitada, salvo que justifique de manera clara y suficiente la
concurrencia de una causa de inadmisión o la aplicación de un límite legal.
3. La presente reclamación trae causa de una solicitud, formulada en los términos que
figuran en los antecedentes, en la que se pide información sobre actuaciones
llevadas a cabo como consecuencia de un ciberataque que sufrió la Cadena SER el
4 de noviembre de 2019.
La Agencia Española de Protección de Datos había previame nte contestado que no
está en posesión de la información requerida por el solicitante.
El contenido de la reclamación se concreta en una queja contra la manera en que
actuó la Cadena SER ante el ciberataque sufrido.
4. Sentado lo anterior, se evidencia que no puede ser considerada como una
reclamación interpuesta en virtud de lo que dispone el artículo 24 LTAIBG, el escrito
presentado el 11 de junio de 2023 ante este Consejo, pues de su contenido se deduce
que no se reclama frente a la denegación del acceso a una información, sino que se
expone una queja ante la actuación de una entidad privada con ocasión de un
ciberataque sufrido. Es por ello que debe considerarse que la cuestión planteada
resulta ajena al procedimiento de reclamación previsto en el citado artículo 24
LTAIBG.
5. En consecuencia, de acuerdo con lo expuesto procede la inadmisión de la presente
reclamación con arreglo a lo dispuesto en el artículo 116.1.a) de la Ley 39/2015, de 1
de octubre, de Procedimiento Administrativo Común de las Administraciones
Públicas, al no ser el Consejo de Transparencia co mpetente para su resolución.
III. RESOLUCIÓN
En atención a los antecedentes y fundamentos jurídicos descritos, procede INADMITIR la
reclamación presentada por frente a la resolución de la
AGENCIA ESPAÑOLA DE PROT ECCIÓN DE DATOS de fecha 24 de mayo de 2024.
De acuerdo con el artículo 23.1
, de la Ley 19/2013, de 9 de diciembre, de transparencia,
acceso a la información pública y buen gobierno, la reclamación prevista en el artículo 24
de la misma tiene la consideración de sustitutiva de los recursos administrativos, de
conformidad con lo dispuesto en el artículo 112.2 de la Ley 39/2015, de 1 de octubre
, de
Procedimiento Administrativo Común de las Administraciones Públicas.
Contra la presente resolución, que pone fin a la vía administrativa, se podrá interponer
recurso contencioso-administrativo, en el plazo de dos meses, directamente ante la Sala
de lo Contencioso-administrativo de la Audiencia Nacional, de conformidad con lo previsto
en el apartado quinto de la Disposición adicional cuarta de la Ley 29/1998, de 13 de julio,
Reguladora de la Jurisdicción Contencioso-administrativa
.
EL PRESIDENTE DEL CTBG
Fdo.: José Luis Rodríguez Álvarez