Multa de 5.000 euros a EVELB por no garantizar copias de seguridad válidas y causar pérdida temporal de datos personales del Ayuntamiento de Redondela

Resolución REPOSICION-PS-00033-2025
Firmado 2026-03-21T00:00:00Z
Enlace 📋

**Resumen de la decisión:**

La resolución se centra en la **pérdida temporal de disponibilidad de datos personales** del Ayuntamiento de Redondela debido a la **falta de copias de seguridad válidas** tras la avería de un servidor el 8 de septiembre de 2023. La empresa **EVELB TÉCNICAS Y SISTEMAS, S.L.** fue considerada **responsable de la infracción**, a pesar de ser formalmente designada como **encargada del tratamiento** en un contrato de asistencia técnica informática.

**Se denuncia:**
EVELB incumplió obligaciones clave establecidas en el contrato y el **RGPD** (Reglamento General de Protección de Datos):
1. No cumplió con las **instrucciones del responsable (Ayuntamiento)** para realizar copias de seguridad diarias, nocturnas y validadas.
2. Las copias realizadas **no eran funcionales** (sobrescritura de archivos sin guardar datos reales), lo que impidió la recuperación de información esencial (contable y de datos personales de empleados) hasta el 22 de noviembre de 2023.
3. Su actuación se consideró **negligente**, pues no implementó medidas técnicas adecuadas para garantizar la integridad y disponibilidad de los datos, incumpliendo el **artículo 5.1.f del RGPD** (principio de integridad y confidencialidad).

**Sanción:**
Se impuso una **multa de 5.000 euros** por dos motivos:
1. **Infracción del artículo 5.1.f del RGPD** (principio de integridad y confidencialidad), tipificada como grave según el **artículo 83.5 del RGPD**.
2. **Incumplimiento de las instrucciones del responsable**, lo que convirtió a EVELB en **responsable del tratamiento** (artículo 28.10 del RGPD), al haber determinado los medios del tratamiento de forma inadecuada (copias de seguridad no funcional).

**Fundamentos de la sanción:**
– EVELB, como encargada, debía seguir las instrucciones del Ayuntamiento, pero su **omisión de las copias de seguridad y la falta de comprobación** convirtió su actuación en contraria al RGPD.
– No se requirió prueba de **dolo** (intención),