10/10/2026, 06.22
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Multa a La Patria S.p.A.: el riesgo de ignorar el derecho de acceso

La autoridad italiana sanciona a una empresa de seguridad con 39.000 euros por denegar el acceso a datos GPS y errores en sus avisos de privacidad.
Multa a La Patria S.p.A.: el riesgo de ignorar el derecho de acceso
En síntesis
  • La autoridad italiana (Garante) multa a La Patria S.p.A. con 39.000 euros por vulnerar el RGPD.
  • La empresa denegó el acceso a datos de geolocalización GPS solicitados por un empleado despedido.
  • Se sancionó la falta de transparencia y la inclusión de categorías de datos no procesados en los avisos legales.
  • El caso reafirma que el derecho de acceso no requiere que el solicitante cite explícitamente la normativa europea.

La gestión de los datos de los empleados se ha convertido en uno de los puntos más críticos para el cumplimiento normativo en el entorno empresarial europeo. Un caso reciente en Italia, detallado por el EDPB, pone de relieve cómo la negligencia en la respuesta a los derechos de los interesados puede derivar en sanciones económicas significativas y complicaciones legales.

La empresa sancionada, La Patria S.p.A., especializada en seguridad y seguridad tecnológica, ha recibido una multa administrativa de 39.000 euros. El origen del conflicto se remonta a una denuncia presentada por un antiguo trabajador que, en el marco de un proceso disciplinario que culminó en su despido, solicitó acceso a la documentación que sustentaba las acusaciones en su contra. Entre los datos reclamados se encontraban los registros de geolocalización obtenidos a través del sistema GPS instalado en el vehículo de empresa que tenía asignado.

El derecho de acceso sin formalismos

Uno de los puntos más relevantes de la resolución del Garante, la autoridad de protección de datos italiana, es la aclaración sobre la naturaleza de las solicitudes de acceso. La empresa había fallado en responder adecuadamente a dos peticiones del empleado, basándose en una interpretación restrictiva de la norma. Sin embargo, el regulador ha sido tajante: un interesado no necesita hacer referencia expresa al Reglamento General de Protección de Datos (RGPD) para que su petición sea válida y obligatoria para la empresa.

Esta interpretación elimina cualquier barrera formalista que las organizaciones pudieran intentar utilizar para retrasar o denegar el acceso a la información. El derecho de acceso es un pilar fundamental de la transparencia y, según la resolución, cualquier solicitud clara debe ser procesada independientemente de si el ciudadano cita el artículo exacto de la ley. Además, la autoridad subrayó que, si un responsable del tratamiento decide no cumplir con una solicitud, tiene la obligación legal de informar al interesado sobre los motivos de dicha negativa y orientarlo sobre la posibilidad de presentar una reclamación o recurrir a la vía judicial.

La geolocalización como dato personal

El conflicto central giró en torno a los datos de GPS. La Patria S.p.A. no proporcionó la información de ubicación del vehículo, ignorando que estos registros constituyen datos personales. El razonamiento del regulador es sencillo pero contundente: la ubicación de un vehículo de empresa puede vincularse indirectamente con la persona que lo conduce en un momento determinado.

Para los emprendedores y gestores de flotas, esto significa que el GPS no es una herramienta de control anónima, sino un flujo de datos personales que requiere una base legal sólida y una comunicación transparente. En este caso, la empresa no solo denegó el acceso a esos datos, sino que tampoco había informado adecuadamente a sus empleados sobre el tratamiento de la geolocalización, vulnerando los artículos 12 y 13 del RGPD.

Errores críticos en los avisos de privacidad

Más allá de la denegación del acceso, la investigación reveló una gestión deficiente de la documentación legal de la compañía. El Garante detectó que los avisos de privacidad de La Patria S.p.A. contenían información incorrecta y contradictoria. Específicamente, los documentos mencionaban que la empresa procesaba categorías especiales de datos personales, incluyendo información sobre creencias filosóficas y vida sexual.

Lo paradójico es que, tras la inspección, se comprobó que la empresa no procesaba realmente ningún dato de esa naturaleza. Este error, que podría parecer una simple equivocación de redacción o el uso de una plantilla genérica, es visto por los reguladores como una falta de transparencia. Informar a los empleados de que se recogen datos sensibles cuando no es así genera una incertidumbre injustificada y demuestra que la empresa no tiene un control real sobre sus propios flujos de datos.

Análisis de las infracciones cometidas

La sanción de 39.000 euros es el resultado de la acumulación de varias faltas graves que afectan a la relación empleador-empleado. El caso puede resumirse en los siguientes puntos clave de incumplimiento:

La empresa vulneró el artículo 12 sobre la transparencia y modalidades de ejercicio de derechos, el artículo 13 relativo a la información que debe facilitarse al interesado y el artículo 15 sobre el derecho de acceso.

La combinación de estos fallos indica una cultura corporativa donde la privacidad se trató como un trámite administrativo secundario y no como un proceso operativo integrado. El hecho de que el empleado necesitara esos datos para defenderse en un proceso de despido añade una capa de gravedad al caso, ya que la falta de acceso limitó su capacidad de defensa legal.

Implicaciones para el sector de la seguridad

El sector de la seguridad tecnológica, donde opera La Patria S.p.A., maneja volúmenes críticos de datos y utiliza herramientas de monitorización constantes. Este caso, reportado también por Europrivacy, sirve de advertencia para todas las compañías que implementan sistemas de vigilancia o control de activos.

La implementación de tecnología de seguimiento debe ir acompañada de una política de privacidad actualizada y específica. No basta con tener un documento firmado al inicio del contrato; la transparencia debe ser continua. Cuando la tecnología (como el GPS) se utiliza para justificar medidas disciplinarias, la integridad y la disponibilidad de esos datos para el empleado se vuelven obligatorias. Cualquier opacidad en este proceso es interpretada por las autoridades europeas como una vulneración de los derechos fundamentales.

¿Qué significa esta noticia para las empresas en España?

Aunque la sanción ha sido impuesta por el Garante italiano, el marco normativo es el mismo para cualquier empresa que opere en territorio español bajo el RGPD. Para el tejido empresarial español, compuesto mayoritariamente por PYMES y un sector de servicios muy amplio, este precedente es una señal de alerta sobre la gestión de los recursos humanos y la digitalización.

En España, la Agencia Española de Protección de Datos (AEPD) ha mantenido una línea rigurosa respecto al control laboral. La integración de la Agenda Digital Española y el despliegue de nuevas herramientas de IA para la gestión de personal hacen que el control de la geolocalización y el acceso a los datos sean temas recurrentes en las inspecciones. Las empresas locales deben entender que el uso de GPS en vehículos comerciales no es una prerrogativa absoluta del empresario, sino que está sujeta a principios de proporcionalidad y transparencia.

Con la entrada en vigor progresiva del AI Act, aquellas empresas españolas que empiecen a utilizar sistemas de IA para monitorizar la productividad o el comportamiento de los empleados se enfrentarán a requisitos de transparencia aún más estrictos. El caso de La Patria S.p.A. demuestra que los errores en los avisos de privacidad —como incluir datos que no se procesan— no son detalles menores, sino fallos de cumplimiento que pueden costar miles de euros. Para el empresario español, la lección es clara: auditar los avisos legales y garantizar que cualquier empleado pueda acceder a sus datos sin trabas burocráticas es la mejor estrategia para evitar sanciones y litigios laborales costosos.

Preguntas frecuentes

¿Es obligatorio que un empleado cite el RGPD para pedir sus datos?

No. Según la resolución del Garante italiano, el derecho de acceso es válido aunque el interesado no mencione explícitamente el reglamento europeo.

¿Se considera el GPS del coche de empresa como dato personal?

Sí, ya que la ubicación del vehículo puede vincularse indirectamente con el empleado que lo conduce, permitiendo rastrear su actividad.

¿Puede una empresa ser multada por poner información de más en su política de privacidad?

Sí. Incluir categorías de datos que la empresa no procesa realmente se considera una falta de transparencia y una información incorrecta al interesado.

¿Cuál fue la multa total impuesta a La Patria S.p.A.?

La autoridad de protección de datos impuso una multa administrativa total de 39.000 euros.


Fuentes: Edpb, Europrivacy, Aipolicypulse ·

glacom · IA para despachos de abogados: los expedientes no salen del despacho →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Vista para imprimir
CLOSE X
Ver también
IA Local en España: El Modelo de Xàtiva y la Soberanía de Datos
Descubre cómo el IES Dr. Lluís Simarro lidera la IA local en España, eliminando la dependencia de la nube para potenciar la educación y la ciberseguri…
10/10/2026 11:15
El 83,9% de estudiantes en Cataluña ya usa IA generativa según datos recientes
El 83,9% de los estudiantes en Cataluña utiliza ya la IA generativa, evidenciando una integración masiva de esta tecnología en las aulas universitaria…
10/10/2026 09:14
Multa a Emirates por datos de salud: lecciones de privacidad aérea
La autoridad italiana sanciona a Emirates con 180.000 euros por falta de transparencia y retención excesiva de datos médicos de pasajeros.
10/10/2026 06:22
Sanciones en Grecia por brecha de datos: el riesgo de los sistemas obsoletos
La autoridad de protección de datos de Grecia multa al Ministerio de Cohesión Social y a E.E.T.A.A. por una brecha de datos masiva y sistemas desactua…
10/10/2026 06:22
IA y delitos sexuales: la primera condena en Sevilla por deepfakes
Un juzgado de Sevilla condena a tres hombres por usar IA para crear desnudos falsos de jóvenes. Un precedente clave sobre integridad moral y riesgos t…
10/10/2026 06:22