L'autorité espagnole archive une procédure contre la Secrétariat Général du Service de Santé des Canaries pour prescription d'infraction au RGPD
L'autorité espagnole clôture une procédure pour violation du principe de minimisation des données en raison de la prescription de l'infraction, les faits datant de plus de trois ans avant la notification de l'ouverture de la procédure de sanction.
Faits et contexte
L'autorité espagnole de protection des données (AEPD) a publié une décision clôturant une procédure à l'encontre du Secrétariat général du service de santé des Canaries pour une infraction prescrite relative au principe de minimisation des données.
L'affaire trouve son origine dans deux plaintes déposées en mai 2023, dénonçant la divulgation de l'identité des plaignants dans des résolutions administratives datant de décembre 2022.
Motifs de la décision
- Obligation de minimisation des données (article 5, paragraphe 1, point c) du RGPD) : L'autorité a initié une procédure de sanction en considérant que la publication de résolutions mentionnant le nom et la catégorie professionnelle des plaignants pouvait constituer une violation du principe de minimisation. Cependant, l'analyse de l'autorité ne porte pas sur le fond du manquement mais sur un vice de procédure. Elle constate que les faits datent du 2 décembre 2022 et que la notification de l'ouverture de la procédure n'a eu lieu que le 9 décembre 2025, soit après l'expiration du délai de prescription de trois ans prévu par le droit national. L'infraction étant prescrite, l'autorité ne pouvait plus se prononcer sur le bien-fondé de la violation.
Décision de l'autorité
En conséquence, l'autorité a déclaré la prescription de l'infraction et a archivé la procédure de sanction à l'encontre du Secrétariat général du service de santé des Canaries.
En outre, l'autorité a ordonné la notification de sa décision à l'organisme mis en cause ainsi qu'au Défenseur du peuple espagnol.
Enseignements
Cette décision rappelle que :
- Les délais de prescription nationaux s'imposent aux autorités de contrôle et peuvent conduire à l'extinction de l'action répressive, même en présence d'une violation potentielle du RGPD.
- La date qui interrompt le délai de prescription est celle de la notification de l'ouverture de la procédure de sanction à l'organisme mis en cause, et non la date de l'acte d'ouverture lui-même.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire