• Link to X
  • Link to LinkedIn
  • ES
  • CA
  • CONTACTO
  • PRINCIPAL
  • SERVICIOS
  • NOSOTROS
  • BLOG
  • Menú Menú
La familia digital
Infografía

Un simple email, una gran infracción: lecciones de una caso de proteccion de datos.

Un simple email, una gran infracción: lecciones de una caso de proteccion de datos.

Contexto del Caso y Hechos Probados

La infracción se origina a raíz de una reclamación contra la entidad UNIÓN ATLÉTICA SAN FERNANDO, tras el envío de correos electrónicos masivos a sus socios. En lugar de utilizar la función de «Copia Oculta» (Cco), la organización incluyó las direcciones de todos los destinatarios en el apartado «Para», permitiendo que cada receptor pudiera visualizar los datos de los demás.

Los hechos probados confirman que se realizaron al menos dos envíos:

  • El 30 de agosto de 2024, un correo dirigido a doce destinatarios.
  • El 9 de septiembre de 2024, otro correo dirigido a veinte personas (incluyendo a las doce del envío anterior).

Como consecuencia directa, se revelaron datos personales como el nombre, los apellidos y la dirección de correo electrónico de los socios a terceros no autorizados (el resto de los destinatarios).

Definición Legal de la Infracción

El Reglamento General de Protección de Datos (RGPD) y la normativa española (LOPDGDD) señalan que:

  • Dato Personal: Se considera «dato personal» toda información sobre una persona física identificada o identificable. En este caso, el nombre, los apellidos y la dirección de correo electrónico son identificadores que permiten determinar la identidad del interesado.
  • Tratamiento de Datos: El acto de difundir estos datos a través de comunicaciones electrónicas se clasifica como un «tratamiento», que abarca operaciones como la comunicación por transmisión o difusión.
  • Responsable del Tratamiento: La entidad que envía los correos es responsable de garantizar que dicho tratamiento sea conforme a la ley y de aplicar las medidas técnicas y organizativas adecuadas para proteger la privacidad.

 Vulneración del Principio de Confidencialidad

El incumplimiento principal radica en la violación del Artículo 5.1.f) del RGPD, que establece el principio de integridad y confidencialidad. Según este principio, los datos deben ser tratados de manera que se garantice una seguridad adecuada, incluyendo la protección contra el tratamiento no autorizado o ilícito.

La AEPD sostiene que el uso de la funcionalidad «Para» en lugar de «Cco» en comunicaciones masivas implica que no se preservó una seguridad y confidencialidad adecuadas. El responsable tiene la obligación de evitar accesos no autorizados o la divulgación de datos a terceros, lo cual incluye implementar medidas técnicas apropiadas, como el uso de herramientas que oculten la identidad de los destinatarios en envíos grupales.

Calificación y Gravedad de la Infracción

Bajo el marco jurídico actual, este tipo de falta se considera muy grave:

  • Tipificación: El quebrantamiento del artículo 5.1.f) está tipificado como infracción administrativa en el artículo 83.5 del RGPD.
  • Calificación: La LOPDGDD, en su artículo 72.1.a), califica como «muy graves» las infracciones que supongan una vulneración sustancial de los principios mencionados en el RGPD, como es el tratamiento de datos vulnerando la confidencialidad.
  • Prescripción: Debido a su naturaleza «muy grave», estas infracciones prescriben a los tres años.

Resolución y Medidas Correctivas

En el caso analizado, la Agencia resolvió lo siguiente:

  1. Apercibimiento: Se dirigió un apercibimiento a la entidad por la infracción cometida. Este es un poder correctivo que permite a la autoridad de control advertir formalmente al responsable sobre su incumplimiento.
  2. Orden de Adopción de Medidas: Se requiere a la entidad para que, en un plazo máximo de dos meses, adecue sus procedimientos de envío de correos electrónicos masivos a fin de cumplir con la normativa de seguridad y confidencialidad.
  3. Responsabilidad Proactiva: Corresponde al responsable del tratamiento decidir qué mecanismos concretos implementar (basándose en un enfoque de riesgos) para garantizar que los datos no vuelvan a ser expuestos.

El incumplimiento de las medidas correctivas impuestas por la Agencia tras un apercibimiento puede dar lugar a la apertura de un nuevo procedimiento sancionador más severo.

El enlace: https://www.aepd.es/documento/pa-00012-2025.pdf

25 de enero de 2026/por Ramon Arnó Torrades
https://www.lafamiliadigital.es/wp-content/uploads/2019/11/familiadigital-300x171.png 0 0 Ramon Arnó Torrades https://www.lafamiliadigital.es/wp-content/uploads/2019/11/familiadigital-300x171.png Ramon Arnó Torrades2026-01-25 10:51:102026-01-25 10:51:10Un simple email, una gran infracción: lecciones de una caso de proteccion de datos.

Últimas noticias

  • Geolocalizar los hijos por parte de un progenitor no es delito, pues queda amparado por el ejercicio de la patria potestad.28 de septiembre de 2026 - 12:48
  • Del ABS a la DSA13 de septiembre de 2026 - 17:40
  • La justicia da la razón al padre que rechazaba comprar un smartphone con internet a su hija de 13 años31 de agosto de 2026 - 06:19
  • La ventana de Overton y la prohibición de las redes sociales a los menores. 23 de agosto de 2026 - 18:48
  • El día que la Inteligencia Artificial de Bing confesó su amor a un periodista del New York Times24 de julio de 2026 - 16:03

Enlaces de interés

Aquí tienes algunos enlaces interesantes, quizás te sean útiles.

Categorías

  • Acoso escolar
  • Acoso sexual
  • Administraciones públicas
  • Ampa
  • Big data
  • Ciberseguridad
  • Comercio electrónico
  • Competencias digitales
  • Conferencia
  • Consumidores y usuarios
  • Deporte
  • Derecho penal
  • Derechos digitales
  • Digitalización
  • Documentos en papel
  • El testamento digital
  • Entrevista
  • Escuela
  • Ética
  • Formación
  • Fotos
  • Imagen
  • Influencer
  • Infografía
  • Inteligencia artificial
  • Intimidad
  • Mediación parental
  • Menores
  • Mobile Word Congres
  • Patria potestad
  • Propiedad intelectual
  • Protección de datos
  • Redes sociales
  • Responsabilidad civil
  • Robots
  • Salud digital
  • Seguridad
  • Telecomunicaciones
  • Trabajador
  • Transformación digital
  • Universidad
  • Videovigilancia

Archivos

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • enero 2026
  • diciembre 2025
  • marzo 2025
  • enero 2025
  • diciembre 2024
  • octubre 2024
  • agosto 2024
  • junio 2024
  • mayo 2024
  • enero 2024
  • agosto 2023
  • septiembre 2022
  • julio 2022
  • junio 2022
  • mayo 2022
  • abril 2022
  • marzo 2022
  • enero 2022
  • diciembre 2021
  • enero 2021
  • enero 2020
  • diciembre 2016
  • septiembre 2016
  • junio 2016
  • marzo 2016
  • septiembre 2015
  • mayo 2015
  • febrero 2015
  • abril 2014
  • noviembre 2013
  • abril 2013
  • febrero 2013
  • enero 2013
  • diciembre 2012
  • noviembre 2012
  • octubre 2012
  • junio 2012
  • abril 2012
  • marzo 2012
  • enero 2012
  • agosto 2011
  • junio 2011
  • mayo 2011
  • julio 2010
  • junio 2010
  • mayo 2010
© La familia digital, 2022, Lleida - Enfold WordPress Theme by Kriesi
  • Link to X
  • Link to LinkedIn
  • Aviso Legal
  • Política de protección de datos
  • Política de cookies
Link to: IA + humanos: La colaboración inteligente Link to: IA + humanos: La colaboración inteligente IA + humanos: La colaboración inteligente Link to: El principio de mínimo privilegio: menos es mas en ciberseguridad Link to: El principio de mínimo privilegio: menos es mas en ciberseguridad El principio de mínimo privilegio: menos es mas en ciberseguridad
Desplazarse hacia arriba Desplazarse hacia arriba Desplazarse hacia arriba
Gestionar el consentimiento
En lafamiliadigital.es utilizamos cookies propias y de terceros para personalizar el contenido de la web a los gustos del usuario y mejorar su experiencia. Puedes aceptar todas las cookies o rechazarlas. Para más información:
Funcional Siempre activo
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferencias
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Estadísticas
The technical storage or access that is used exclusively for statistical purposes. The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Preferencias
  • {title}
  • {title}
  • {title}