L’Agència Andorrana de Protecció de Dades (APDA) ha emès la seva primera amonestació contra el Govern d’Andorra després de demostrar que l’Executiu va vulnerar la Llei 29/2021, del 28 d’octubre, qualificada de protecció de dades personals (LQPD) en no informar la ciutadania que traspassaria dades personals relatives al certificat digital a l’empresa espanyola AC Camerfirma, SA. És la primera amonestació a una institució que es fa pública, tal com s’estableix en la nova Llei. En el passat ja s’havia amonestat el Govern, però amb la normativa anterior no hi havia l’obligatorietat de fer-les públiques per part de l’APDA i ara s’interpreta que ja que no es pot sancionar una Administració pública, el “càstig o sanció” és donar publicitat a l’amonestació. En aquest sentit, sí que s’han imposat sancions a empreses per incompliments de la normativa de protecció de dades, però queden en l’anonimat considerant que la multa econòmica és perjudici suficient.
Els fets es remunten al 5 de gener d’enguany, segons explica l’organisme en un comunicat de premsa, quan diversos ciutadans van notificar a l’APDA que havien rebut un correu electrònic on se’ls recomanava renovar el certificat digital de l’Entitat de Certificació de l’Administració Pública Andorrana, emès pel Govern. “El correu estava redactat en castellà” i “anava signat” per la societat mercantil espanyola AC Camerfirma, SA, fet que va generar la desconfiança dels denunciants, segons apunta l’APDA. Aquests van al·legar, d’una banda, que no s’usés l’idioma oficial del país i, de l’altra, es preguntaven d’on s’havien obtingut les seves adreces electròniques, ja que enlloc es mencionava la relació entre la societat mercantil i l’Executiu.
Després de la pràctica de diligències d’investigació i de les al·legacions fetes pel Govern, l’Agència va considerar que en les sol·licituds de certificat digital tramitades fins al 31 de desembre del 2022 s’havia vulnerat el dret a la protecció de dades, tenint en compte que no s’informava de l’existència d’un traspàs d’informació a l’estranger. L’Executiu, per la seva banda, va reconèixer en el marc de la investigació que l’enviament massiu de correus electrònics per part de Camerfirma, SA no tenia “cap mena de justificació”, perquè el contracte no contemplava que l’empresa es posés en contacte amb els interessats. Així mateix va al·legar que la relació contractual amb l’empresa espanyola actualment ja no existeix, i per tant la mateixa no és susceptible de produir noves vulneracions de la normativa en el futur.
Amb tot, l’APDA va decidir incoar un expedient administratiu contra el Govern per considerar-se provat que es va vulnerar la normativa andorrana de protecció de dades i li va proposar un seguit de procediments i mesures correctives. El 26 d’abril, des del Govern es va presentar un escrit de reposició sobre alguna de les recomanacions dictades que va ser aprovat per l’APDA, però malgrat tot, el passat 13 de juny es va resoldre amonestar l’Executiu igualment per haver-se provat l’existència d’infraccions, concretament les relatives a l’exercici del deure d’informació i suggerir l’adopció de mesures disciplinàries que corresponguin d’acord amb el Codi de l’Administració.
La versió del Govern
Per la seva banda, el ministre portaveu, Guillem Casal, ha explicat en roda de premsa que l’empresa espanyola estava obligada a informar els usuaris que deixava de prestar el servei i que els seus certificats digitals deixarien de tenir vigència, tal com s’estableix en una directiva europea. Per informar-ne, i també facilitar un enllaç per poder renovar els corresponents certificats digitals, es va enviar un correu electrònic massivament en el qual les adreces quedaven a la vista. Cosa “atribuïble a un error humà”, ha manifestat Casal, que ha afirmat que el Govern “té sensibilitat” per la protecció de les dades. Així mateix, ha assegurat que en aquest correu no es va compartir “informació sensible o confidencial” més enllà de les mateixes adreces electròniques.