La AEPD sanciona a una asociación por abandonar documentos con datos personales de menores
```Una reciente resolución de la Agencia Española de Protección de Datos recuerda a asociaciones, clubes y entidades sin ánimo de lucro la importancia de custodiar correctamente la documentación con datos personales, especialmente cuando afecta a menores de edad.
```Muchas asociaciones gestionan a diario fichas de inscripción, autorizaciones, datos de contacto, documentos médicos, fotografías, listados de socios o información de menores. En ocasiones, esa documentación se conserva en papel durante años, se guarda en carpetas sin control o se elimina sin un procedimiento claro.
```El problema es que esos documentos contienen datos personales y, en algunos casos, información especialmente delicada. Por eso, no basta con tener buena voluntad: es necesario aplicar medidas básicas de organización, conservación, acceso y destrucción segura.
Un caso reciente resuelto por la Agencia Española de Protección de Datos sirve como ejemplo práctico de los riesgos que pueden existir cuando una entidad no gestiona correctamente la documentación que maneja.
```¿Qué ocurrió en este caso?
```Según la resolución publicada, un ayuntamiento remitió un informe a la AEPD tras el hallazgo en la vía pública de documentación abandonada perteneciente a una asociación. Entre esos documentos había datos personales de menores de edad, incluyendo información de salud.
La documentación encontrada incluía, entre otros ejemplos, fichas médicas, autorizaciones, datos identificativos, documentos relacionados con actividades y otra información vinculada a menores y a sus representantes legales.
La AEPD consideró que se había producido una brecha de seguridad de confidencialidad, al quedar expuestos datos personales sin las medidas adecuadas para evitar el acceso de terceros.
Como consecuencia, la Agencia impuso dos sanciones económicas de 1.000 euros: una por vulnerar el principio de integridad y confidencialidad del artículo 5.1.f) del RGPD y otra por incumplir las obligaciones de seguridad del artículo 32 del RGPD.
Fuente: Resolución de la Agencia Española de Protección de Datos de 13 de febrero de 2024, recogida por Derecho Local.
```Por qué este caso afecta también a otras asociaciones
```Este asunto no debe verse como un caso aislado ni como algo que solo pueda ocurrir a grandes entidades. Muchas asociaciones pequeñas, clubes deportivos, comparsas, fallas, hogueras, bandas de música, cofradías o entidades culturales tratan datos personales de forma habitual.
Por ejemplo, una asociación puede tener:
- Fichas de inscripción de socios o participantes.
- Autorizaciones firmadas por padres, madres o tutores.
- Fotocopias de DNI o documentos identificativos.
- Datos de contacto de menores y familiares.
- Información sobre alergias, medicación o necesidades especiales.
- Fotografías de actividades, excursiones, actos o eventos.
- Listados impresos para monitores, responsables o voluntarios.
Cuando esos documentos contienen datos de menores o datos de salud, el nivel de cuidado debe ser mayor. No se trata solo de cumplir formalmente, sino de evitar situaciones que puedan afectar a la privacidad de las personas.
```El papel de la seguridad en la protección de datos
```El RGPD exige que los datos personales se traten de forma segura. Esto implica protegerlos frente al acceso no autorizado, la pérdida, la destrucción accidental o la exposición indebida.
En la práctica, para una asociación esto significa que la documentación no debe estar accesible a cualquier persona, no debe circular sin control y no puede desecharse como si fuera papel sin importancia.
La seguridad no siempre requiere soluciones complejas. Muchas veces empieza por medidas sencillas pero bien aplicadas: saber quién tiene acceso a los documentos, dónde se guardan, durante cuánto tiempo se conservan y cómo se destruyen cuando dejan de ser necesarios.
```Errores frecuentes en asociaciones y entidades
```Este tipo de situaciones suele producirse por falta de organización interna más que por mala fe. Algunos errores habituales son:
- Guardar documentación antigua sin revisar si todavía es necesaria.
- No tener un archivo ordenado y con acceso limitado.
- Conservar fichas médicas o autorizaciones durante más tiempo del necesario.
- Dejar carpetas o listados en sedes, almacenes o locales compartidos.
- Entregar documentación a voluntarios sin instrucciones claras.
- Tirar documentos con datos personales a la basura común.
- No contar con un protocolo de destrucción segura de papel.
- No registrar ni gestionar correctamente una brecha de seguridad.
Estos errores pueden darse en entidades pequeñas y grandes. Por eso es recomendable revisar la forma en la que se trabaja con datos personales, aunque la asociación no tenga empleados o funcione principalmente con voluntariado.
```Qué debería revisar una asociación después de conocer este caso
```Este tipo de resoluciones son una buena oportunidad para hacer una revisión interna. Algunas preguntas útiles serían:
- ¿Qué documentos con datos personales conserva la asociación?
- ¿Hay datos de menores, datos de salud o información especialmente delicada?
- ¿Quién tiene acceso a esa documentación?
- ¿Dónde se guarda el archivo físico?
- ¿Existe un plazo definido de conservación?
- ¿Cómo se destruyen los documentos cuando ya no son necesarios?
- ¿Los voluntarios o miembros de la junta directiva saben cómo tratar esa información?
- ¿Existe un protocolo para actuar si se pierde documentación o se produce un acceso indebido?
Responder a estas preguntas permite detectar puntos débiles antes de que se conviertan en un problema.
```Documentación en papel: un riesgo que muchas entidades olvidan
```Cuando se habla de protección de datos, muchas entidades piensan solo en páginas web, formularios online, correos electrónicos o WhatsApp. Sin embargo, la documentación en papel sigue siendo una de las principales fuentes de riesgo.
Una ficha de inscripción impresa, una autorización firmada o un informe médico en papel pueden contener más información personal que muchos sistemas digitales. Si esa documentación se pierde, se abandona o se destruye de forma incorrecta, puede producirse una brecha de seguridad.
Por eso, las asociaciones deberían contar con unas normas básicas para el tratamiento de documentos físicos. No tienen que ser documentos complicados, pero sí claros y adaptados a la realidad de la entidad.
```Medidas prácticas para evitar problemas
```Algunas medidas recomendables para asociaciones, clubes y entidades sin ánimo de lucro son:
- Centralizar la documentación en un lugar seguro.
- Evitar que las fichas con datos personales estén al alcance de cualquier persona.
- Limitar el acceso solo a quienes realmente necesiten manejar esa información.
- Revisar periódicamente qué documentos se conservan y cuáles pueden eliminarse.
- Destruir documentos con datos personales mediante trituradora o servicio especializado.
- No abandonar cajas, carpetas o archivos en locales, trasteros o contenedores.
- Informar a monitores, voluntarios y miembros de la junta directiva sobre sus obligaciones.
- Documentar las medidas básicas de seguridad aplicadas por la entidad.
- Contar con un procedimiento para gestionar incidencias o brechas de seguridad.
Estas medidas ayudan a reducir riesgos y demuestran una actitud responsable ante la protección de datos.
```Especial atención a los datos de menores
```Las entidades que trabajan con menores deben extremar la prudencia. No es lo mismo gestionar una lista de socios adultos que conservar fichas médicas, autorizaciones paternas, fotografías o documentos identificativos de niños y adolescentes.
En estos casos conviene revisar especialmente:
- Las cláusulas informativas de las fichas de inscripción.
- Las autorizaciones para actividades, excursiones o campamentos.
- El uso de imágenes de menores en redes sociales, carteles o páginas web.
- La conservación de datos médicos o información sobre alergias.
- El acceso a esa información por parte de monitores o voluntarios.
- La eliminación segura de documentación antigua.
La clave no es dejar de realizar actividades, sino organizar bien la información y tratarla con las garantías adecuadas.
```¿Qué ocurre si se pierde documentación con datos personales?
```Si una asociación detecta que ha perdido documentación con datos personales o que esa información ha podido quedar expuesta a terceros, conviene actuar con rapidez y orden.
En primer lugar, debe analizar qué datos se han visto afectados, cuántas personas pueden estar implicadas, si hay menores, si existen datos de salud y qué consecuencias podría tener el incidente.
En algunos casos, la entidad puede tener que notificar la brecha de seguridad a la Agencia Española de Protección de Datos y, si el riesgo para las personas afectadas es elevado, también comunicarlo a los propios interesados. Esta valoración debe realizarse caso por caso.
Por eso es recomendable que las asociaciones tengan preparado un protocolo básico de gestión de brechas de seguridad, aunque sea sencillo. Improvisar en el momento del problema suele aumentar el riesgo.
```La protección de datos también es responsabilidad de la junta directiva
```En una asociación, la junta directiva suele tomar decisiones sobre la gestión de socios, actividades, inscripciones, comunicaciones y documentación. Por tanto, también debe implicarse en la protección de datos.
No basta con guardar unos modelos de documentos o copiar una política de privacidad. La entidad debe saber qué datos trata, para qué los utiliza, quién accede a ellos y qué medidas aplica para protegerlos.
Contar con documentación adaptada y con unas instrucciones claras para las personas que colaboran en la entidad ayuda a evitar errores y transmite confianza a socios, familias y participantes.
```Cómo puede ayudar JBC Privacidad
```En JBC Privacidad ayudamos a asociaciones, clubes, entidades culturales, cofradías, hermandades, comparsas, fallas, hogueras y pequeñas organizaciones a revisar su situación en materia de protección de datos.
Nuestro trabajo no consiste en entregar plantillas genéricas. Analizamos cómo funciona cada entidad, qué datos trata, qué documentación utiliza y qué medidas necesita para trabajar de forma más segura y ordenada.
Entre otros aspectos, podemos ayudarte con:
- Revisión de fichas de socios, inscripciones y autorizaciones.
- Cláusulas informativas adaptadas a la actividad de la entidad.
- Protocolos para datos de menores e imágenes.
- Registro de actividades de tratamiento.
- Medidas básicas de seguridad para documentación física y digital.
- Contratos y compromisos de confidencialidad.
- Gestión de incidencias o brechas de seguridad.
- Revisión anual de la documentación.
¿Tu asociación gestiona datos de menores o documentación en papel?
```Este caso demuestra la importancia de revisar cómo se conservan, custodian y destruyen los documentos con datos personales. Una revisión a tiempo puede ayudar a detectar riesgos y mejorar la organización interna de la entidad.
En JBC Privacidad ayudamos a pymes, asociaciones y entidades a adaptar su actividad a la normativa de protección de datos de forma clara, práctica y personalizada. Si quieres revisar tu situación, puedes contactar con nosotros.
```