Dos decisiones recientes de las autoridades italianas de protección de datos ilustran con claridad los riesgos de gestionar datos de salud sin cumplir el RGPD, reglamento que también rige en Alemania. Las multas —de 7 millones de euros a IQVIA y 39.000 euros al diario La Patria— demuestran que el cumplimiento no es optativo, especialmente cuando procesas categorías especiales de datos.

¿Qué ha pasado?

En el primer caso, IQVIA fue sancionada por tratar datos de salud sin una base jurídica adecuada, sin informar suficientemente a los titulares, sin realizar una evaluación de impacto o DPIA (Datenschutz-Folgenabschätzung, obligatoria para datos sensibles), sin fijar plazos claros de conservación y sin anonimizar los datos de forma efectiva. La multa ascendió a 7 millones de euros.

En el segundo caso, el periódico La Patria recibió una sanción de 39.000 euros por incumplir los derechos de acceso e información de sus empleados, vulnerando sus obligaciones básicas como responsable del tratamiento.

¿A quién afecta esto?

Aunque las sanciones son italianas, el RGPD se aplica de forma uniforme en toda la Unión Europea, incluida Alemania. Si tu negocio trata datos de salud, datos de empleados o cualquier categoría especial de datos personales, estos casos te conciernen directamente:

  • Clínicas, terapeutas y plataformas de salud digital: el tratamiento de datos de salud exige base legal específica (generalmente el consentimiento explícito o una obligación legal) y siempre una DPIA.
  • Empleadores: aunque gestiones datos menos sensibles, debes garantizar los derechos de acceso, información y rectificación de tus empleados.
  • Cualquier responsable que contrate encargados: las relaciones entre responsable y encargado del tratamiento (Auftragsverarbeitung) deben estar documentadas y supervisadas.

¿Qué debes hacer?

Primero, revisa tu declaración de protección de datos (Datenschutzerklärung) y asegúrate de que informa con claridad sobre qué datos tratas, con qué base jurídica, durante cuánto tiempo y con qué finalidad. Si tratas categorías especiales de datos, realiza una DPIA documentada antes de empezar.

Segundo, establece procedimientos claros para atender solicitudes de acceso, rectificación o supresión. Ignorar estos derechos puede costarte caro. Tercero, si trabajas con encargados de tratamiento (proveedores de hosting, CRM, plataformas de email), formaliza contratos de encargo que cumplan el artículo 28 del RGPD.

En LegalClaro puedes generar tus documentos de protección de datos adaptados al RGPD y al derecho alemán, con las cláusulas y advertencias necesarias para proteger tu negocio y a las personas cuyos datos tratas.

Conclusión

Estas multas recuerdan que el RGPD no es letra muerta: las autoridades sancionan incumplimientos graves, sobre todo cuando afectan a datos sensibles o derechos fundamentales. Revisar tu privacidad, tus relaciones con encargados y tu gestión de derechos es una inversión en seguridad jurídica y reputación.