ANTECEDENTES. Recabar el consentimiento expreso de las entidades cuyos datos se van a tratar.

Documentos relacionados
Gabinete Jurídico. Informe 0457/2008

ANTECEDENTES CONSIDERACIONES

ANEXO I PRIMERO.- OBJETO DEL ANEXO

3. Asimismo, los datos relativos a empresarios individuales, cuando hagan referencia a ellos en su calidad de comerciantes, industriales o navieros,

Gabinete Jurídico. Informe 0472/2008

Cesión de datos a Defensor Universitario. Informe 0190/2005

32/2017 IL CONSIDERACIONES. 1º.- Antecedentes.

Cómo afecta la Ley Orgánica de Protección de Datos de carácter personal a una Asesoría de Empresas y a sus Clientes

Gabinete Jurídico. Informe 0436/2012

CN ANTECEDENTES

Actualización y alquiler de Licencias para los Servicios Corporativos de Correo Electrónico del Gobierno de Canarias

RÉGIMEN SANCIONADOR DE LA LOPD EN EL SECTOR PÚBLICO DE CATALUNYA

Gabinete Jurídico. Informe 0248/2010

ANTECEDENTES CONSIDERACIONES

Gabinete Jurídico. Informe 0277/2008

DISPOSICIONES GENERALES

Como se ha señalado anteriormente el artículo 6.1 de la LOPD establece que El tratamiento de los datos de carácter personal requerirá el

Gabinete Jurídico. Informe 0006/2010

Informe jurídico 0443/2008

ANTECEDENTES CONSIDERACIONES

Por su parte el artículo 9.1 de la misma Ley 11/2007 prevé en relación con las transmisiones de datos entre Administraciones públicas lo siguiente:

Gabinete Jurídico. Informe 0214/2008

CN ANTECEDENTES

OFERTA ECONÓMICA - CONTRATO MENOR

II.1. Situación actual 2. II.2. Necesidades requeridas 2 III. DESCRIPCIÓN DE LOS SERVICIOS A CONTRATAR 2 3 IV. ORGANIZACIÓN DE LOS TRABAJOS 4

En este sentido, el informe de esta Agencia al entonces Anteproyecto señalaba lo siguiente:

OFERTA ECONÓMICA - CONTRATO MENOR

PROCEDIMIENTO NEGOCIADO SIN PUBLICIDAD PARA LA ADJUDICACIÓN DEL CONTRATO

Gabinete Jurídico. Informe 0243/2010

ANTECEDENTES PRIMERO.

ANTECEDENTES CONSIDERACIONES

AUTORIZACIÓN TRANSFERENCIA INTERNACIONAL DE DATOS A CHILE A N T E C E D E N T E S

CÁMARA OFICIAL DE COMERCIO, INDUSTRIA Y SERVICIOS DE ÁLAVA

Resumen de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (BOE núm. 298, de )

Ámbito territorial de la Ley. Organismos internacionales. Informe 427/2004.

También realizará trabajos de impresión de dípticos, trípticos y/o folletos en distintos formatos.

Artículo 1. Objeto. En su virtud, dispongo:

CLUB BENCHMARKING DE ESCUELAS CATÓLICAS ACUERDO DE SEGURIDAD REUNIDOS:

Gabinete Jurídico. Informe 0649/2009

PREVENCIÓN DE RIESGOS LABORALES vs PROTECCION DE DATOS DE CARÁCTER PERSONAL

Por este motivo, no es dable a los departamentos u órganos administrativos responsables de los ficheros determinar libremente las cesiones

CONTRATO DE HOMOLOGACIÓN DE PROVEEDORES R E U N I D O S

Gabinete Jurídico. Informe 0343/2009

Gabinete Jurídico. Informe 0502/2014

DICTAMEN QUE SE EMITE EN RELACIÓN A LA CONSULTA PLANTEADA EN RELACION AL DERECHO DE ACCESO A UN EXPEDIENTE TRAMITADO POR LA DIPUTACION FORAL DE XXXXX.

Artículo 4.- Derecho de acceso, rectificación, cancelación y oposición.

ANTECEDENTES PRIMERO.

ACUERDO DE COLABORACION REUNIDOS

Gabinete Jurídico. Informe 0179/2010

DICTAMEN QUE SE EMITE EN RELACIÓN CON EL ACCESO A UN EXPEDIENTE PADRONAL DE UN MENOR. ANTECEDENTES

SOLICITUD MODIFICACIÓN RENOVACIÓN

ANTECEDENTES CONSIDERACIONES

El Capítulo II crea el Consejo del Trabajo Autónomo, para el desempeño de las competencias establecidas en el artículo 22 de la Ley 20/2007.

Gabinete Jurídico. Informe 0660/2008

1. Todos los ficheros o tratamientos de datos de carácter personal deberán adoptar las medidas de seguridad calificadas de nivel básico.

Etiqueta del Registro. 1.- Datos del interesado. 2.- Datos del representante

Ref: Expte. MJyDH Nº /05 DICTAMEN DNPDP N 239/05 BUENOS AIRES, SEÑORA SUBSECRETARIA:

CONVENIO DE COLABORACIÓN ENTRE LA COMUNIDAD DE REGANTES DE LA DIPUTACIÓN DE VALENCIA EN MATERIA DE RECAUDACIÓN EJECUTIVA R E U N I D O S

Guía de Derechos ARCO INDICE 1. CARACTERÍSTICAS COMUNES DE LOS DERECHOS ARCO.

En este sentido entre las obligaciones impuestas por la Ley de Propiedad Horizontal (en los términos previstos tras su reforma, operada por la

REGLAMENTO EUROPEO DE PROTECCIÓN DE DATOS y Proyecto LOPD

CONVOCATORIA DE AYUDAS PARA LA IMPLANTACIÓN DE NUEVAS EMPRESAS EN EL MUNICIPIO DE BENIDORM 2016

INFORME UCSP Nº: 2014/092

MANUAL DE POLÍTICAS DE TRATAMIENTO Y PROTECCIÓN DE DATOS PERSONALES ESCANDÓN ABOGADOS

ACUERDO DE ACCESO A DATOS DE CARÁCTER PERSONAL POR CUENTA DE TERCEROS ENTRE XXXXX Y XXXXXXX REUNIDOS

No obstante, el artículo 11.2 dispone que El consentimiento exigido en el apartado anterior no será preciso: Informe 0108/2010.

Gabinete Jurídico. Informe 0279/2009

Por el Departamento de Empleo y Políticas Sociales se ha solicitado informe de legalidad respecto al proyecto de Orden de referencia.

ACTUACIONES EFICIENCIA ENERGÉTICA+ACTUACIONES ACCESIBILIDAD

Gabinete Jurídico. Informe 0189/2009

- I ANTECEDENTES DIRECCION NACIONAL DE PROTECCIÓN DE DATOS PERSONALES

(B.O.E. de 27 de octubre de 2011) Texto consolidado. Última actualización: 17 de marzo de 2013

C. Jorge Juan Madrid

Gabinete Jurídico. Informe 0196/2010

DICTAMEN QUE SE EMITE SOBRE LA CANCELACIÓN DE DATOS PUBLICADOS EN UNA PÁGINA WEB INSTITUCIONAL. ANTECEDENTES

AYUDAS A LA INVERSIÓN DE MICROEMPRESAS

DICTAMEN RELATIVO AL ACCESO DE LOS CONCEJALES A INFORMACION MUNICIPAL ANTECEDENTES

MANUAL DE POLÍTICAS DE TRATAMIENTO Y PROTECCIÓN DE DATOS PERSONALES INVERNDG S.A.S.

Por el Departamento de Seguridad se ha solicitado informe de legalidad respecto al proyecto de Orden de modificación de referencia.

BuscaLegis.ccj.ufsc.br

SOLICITUD DE SUBVENCIONES A LA CONTRATACION PARA FOMENTO DEL EMPLEO DENTRO DEL PLAN DE EMPLEO DEL AYUNTAMIENTO DEL VALLE DE EGÜÉS

SOLICITUD DE SUBVENCIONES A LA CONTRATACION PARA FOMENTO DEL EMPLEO DENTRO DEL PLAN DE EMPLEO DEL AYUNTAMIENTO DEL VALLE DE EGÜÉS.

INFORMACIÓN Y SOLICITUDES:

CONVENIO DE COLABORACIÓN ENTRE EL ILUSTRE COLEGIO OFICIAL DE VETERINARIOS DE MÁLAGA Y EL ILMO.

DICTAMEN RELATIVO A LA IMPLANTACIÓN DE LA HUELLA DACTILAR COMO MEDIO DE FICHAJE ANTECEDENTES

CONVOCATORIA DE SUBVENCIONES DEL AYUNTAMIENTO DE MÁLAGA EN RÉGIMEN DE CONCURRENCIA COMPETITIVA SOLICITUD - PROYECTO

Gabinete Jurídico. Informe 0604/2009

PLIEGO DE PRESCRIPCIONES TÉCNICAS QUE HA DE REGIR EL CONTRATO DE SERVICIO DE DIGITALIZACIÓN DE HISTORIAS CLÍNICAS DEL HOSPITAL COMARCAL DE MELILLA

Difusión por sindicato de una relación de puestos de trabajo. Informe 171/2004.

MODELO SOLICITUD SUBVENCIÓN GASTOS FUNCIONAMIENTO SAN PABLO-SANTA JUSTA 2015

NI GA 03/2017 DE 12 MAYO, RELATIVA A LOS LUGARES DE PRESENTACIÓN DE LAS MERCANCÍAS. Preámbulo

Núm. 48 página 508 Boletín Oficial de la Junta de Andalucía 11 de marzo 2015

Gabinete Jurídico. Informe 0529/2009

SOLICITUD. SEGURIDAD SOCIAL Año: Orden MTAS de 13 de Abril de 1994 ANEXO SOLICITANTE:. ARABA 01 GIPUZKOA 20 BIZKAIA 48 Nº EXPEDIENTE

FEDERACIÓN ESPAÑOLA DE MUNICIPIOS Y PROVINCIAS

Legitimación para el tratamiento. Informe Jurídico 0323/2007

Obligaciones fiscales de las asociaciones

MEMORIA ABREVIADA I. JUSTIFICACIÓN DE MEMORIA ABREVIADA

TERCERA.- Requisitos para acreditarse como Tienda Receptora.

CN ANTECEDENTES

Transcripción:

Exp.: CN17-022 DICTAMEN Nº D17-024 DICTAMEN RELATIVO AL PROYECTO DE CONVENIO A SUSCRIBIR ENTRE LA DIPUTACIÓN FORAL DE GIPUZKOA Y EL AYUNTAMIENTO DE [ ] PARA LA ACTUALIZACIÓN DE LA BASE DE DATOS DE AGENTES DE GIPUZKOA ANTECEDENTES PRIMERO: Por el Ayuntamiento de [ ] se ha solicitado dictamen de la Agencia Vasca de Protección de Datos, en relación con la cuestión descrita en el encabezamiento. En el escrito de solicitud, entre otras cosas se establece los siguiente: Por parte del Departamento de Gobernanza y Comunicación con la Sociedad de la DFG se propone la suscripción de un convenio cuyo objeto es la cesión a la empresa privada [ ], contratada por dicho Departamento, de una serie de informaciones relativas a los siguientes colectivos: asociaciones, entidades sin personalidad jurídica, establecimientos de hostelería y restauración, profesionales, empresas, centros de enseñanza, comisiones de fiestas, dinamizadores culturales y deportivos, etc., solicitud que incluye la comunicación de datos de carácter personal que se hallan en poder de este Ayuntamiento, en sus distintos archivos: padrones del IAE, licencias de actividad, subvenciones, registro de entidades, etc. Como quiera que dichos datos han sido facilitados a este Ayuntamiento para una finalidades concretas (otorgamiento de subvenciones, concesión de licencias, padrones fiscales, etc.) les formulo la siguiente consulta: A la vista del contenido del convenio y, sobre todo, de la información solicitada por la empresa [ ] obrante en las diapositivas que se acompañan, estaríamos ante una cesión de datos de carácter personal? En caso de que así fuera, necesitaría dicha cesión el consentimiento expreso de sus titulares? En el caso de que la cesión de información fuera posible Qué trámites y garantías debe ofrecer la empresa [ ]. para el tratamiento de los citados datos ante este Ayuntamiento?. El Ayuntamiento adjunta al escrito de consulta un borrador del convenio a suscribir con la Diputación Foral de Gipuzkoa. El objeto del convenio es el siguiente: establecer las condiciones en la que el Departamento de Gobernanza y Comunicación con la Sociedad va a tratar los datos de contacto sobre entidades del municipio que pueda recabar del Ayuntamiento para realizar el contraste de los datos almacenados en su Base de Datos de Agentes de Gipuzkoa, así como el marco de confidencialidad que se debe mantener por parte de este Departamento Foral. En la cláusula segunda, el Departamento de Gobernanza y Comunicación con la Sociedad se obliga a: Recabar el consentimiento expreso de las entidades cuyos datos se van a tratar. c/ Beato Tomás de Zumárraga, 71, 3º - 01008 Vitoria Gasteiz - Tel. 945 016 230 - Fax. 945 016 231 avpd@avpd.eus - www.avpd.eus

Destinar la información a la finalidad descrita en la cláusula primera, no pudiendo proporcionarla a terceros. Cumplir con cualquier obligación que pudiera corresponderle, de conformidad y con estricto respeto al marco normativo vigente y en concreto a la Ley Orgánica de Protección de Datos de Carácter Personal y en su Reglamento de Desarrollo. No comunicar ni revelar la información a ningún tercero, ni siquiera para su conservación Permitir el acceso a esta información únicamente al personal que no pueda cumplir sus funciones sin conocerla. Posteriormente, en la cláusula cuarta establece el convenio que en todo caso, el Departamento de Gobernanza y Comunicación con la Sociedad recabará el consentimiento previo de la entidad interesada para la actualización de los datos de contacto en la Base de Datos de Agentes de Gipuzkoa. Se dejará constancia del consentimiento recabado en el expediente correspondiente. En cuanto a la naturaleza de los datos a tratar, en la cláusula quinta se establece expresamente que los datos objeto del presente convenio se circunscribirán exclusivamente a los datos de contacto de las entidades. Los datos solicitados son básicamente: nombre, CIF, IAE, dirección postal, email, número de teléfono, persona de contacto. Respecto a la metodología por la que se realizara el objeto del convenio, cabe indicar que la empresa [ ], encargada de recabar y contrastar los datos, utilizará exclusivamente sistemas informáticos, tales como SFTP, FTPS o SSL. En todo caso, dichos sistemas deberán cumplir todas las garantías de seguridad, integridad y confidencialidad exigibles por la normativa protectora de datos de carácter personal. También conviene destacar lo dispuesto en la cláusula sexta, según la cual resuelto en convenio por cualquier causa, el Departamento de Gobernanza y Comunicación con la Sociedad deberá, de forma inmediata, proceder a la devolución de toda la información a la que haya tenido acceso como consecuencia de la ejecución del Convenio, con independencia del soporte en el que se encuentre. SEGUNDO: El artículo 17.1 de la Ley 2/2004, de 25 de febrero, de Ficheros de Datos de Carácter Personal de Titularidad Pública y de Creación de la Agencia Vasca de Protección de Datos, en su apartado n) atribuye a la Agencia Vasca de Protección de Datos la siguiente función: Atender a las consultas que en materia de protección de datos de carácter personal le formulen las administraciones públicas, instituciones y corporaciones a que se refiere el artículo 2.1 de esta Ley, así como otras personas físicas o jurídicas, en relación con los tratamientos de datos de carácter personal incluidos en el ámbito de aplicación de esta Ley. Corresponde a esta Agencia Vasca de Protección de Datos, en virtud de la normativa expuesta, la emisión del dictamen en respuesta a la consulta formulada. 2

CONSIDERACIONES I A la vista del escrito de consulta y del proyecto de convenio que se adjunta, podemos resumir la cuestión del siguiente modo: la DFG creó en agosto del presente año un fichero denominado base de datos de agentes de Gipuzkoa. La finalidad declarada del fichero era recopilar datos de contacto de empresas, asociaciones, entidades y en general todos los agentes de interés de Gipuzkoa, para facilitar una comunicación efectiva de los programas, proyectos e iniciativas de la Diputación Foral de Gipuzkoa. En el borrador de convenio remitido se expresa que la alimentación inicial de los datos de contacto de estas entidades agentes se ha realizado a través de la utilización de fuentes públicas de información (registros públicos). La voluntad de la Diputación Foral de Gipuzkoa a través del Convenio es contrastar su base de datos con la información obrante en los Ayuntamientos de Gipuzkoa, a fin de disponer de una información actualizada. Ese traspaso de información entre Ayuntamiento y Diputación Foral se realiza a través de una entidad [ ], que parece actuar por cuenta de la Diputación Foral, asumiendo por tanto la condición de encargada del tratamiento. En primer lugar analizaremos si los tratamientos de datos derivados del convenio están sometidos a la normativa en materia de protección de datos de carácter personal. Si atendemos a la finalidad del fichero de la DFG, ésta no es otra que recopilar datos de contacto de empresas, entidades, asociaciones, y en general de todos los agentes de interés de Gipuzkoa; vista la finalidad declarada, debemos comenzar nuestro análisis por los datos de carácter personal y los datos de contacto. Si bien la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en adelante LOPD) considera dato de carácter personal cualquier información concerniente a personas físicas identificadas o identificables, el Real Decreto 1720/2007, de 21 de diciembre, de desarrollo de la LOPD excluye de su ámbito de aplicación a los denominados datos de contacto, definidos en el artículo 2 apartados 2 y 3 de dicha norma reglamentaria: 2. Este reglamento no será aplicable a los tratamientos de datos referidos a personas jurídicas, ni a los ficheros que se limiten a incorporar los datos de las personas físicas que presten sus servicios en aquéllas, consistentes únicamente en su nombre y apellidos, las funciones o puestos desempeñados, así como la dirección postal o electrónica, teléfono y número de fax profesionales. 3. Asimismo, los datos relativos a empresarios individuales, cuando hagan referencia a ellos en su calidad de comerciantes, industriales o navieros, también se entenderán excluidos del régimen de aplicación de la protección de datos de carácter personal. El Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 (Reglamento General de Protección de Datos) es muy explícito al disponer en su Considerando 14 que el presente Reglamento no regula el tratamiento de datos personales relativos a personas jurídicas y en particular a empresas constituidas como personas jurídicas, incluido el nombre y la forma de la persona jurídica y sus datos de contacto. 3

Tanto de la lectura del convenio, como de la finalidad declarada del fichero base de datos de Agentes de Gipuzkoa, parece deducirse que los datos que precisa la DFG son meros datos de contacto de personas jurídicas y que, por tanto estarían excluidas de la normativa en materia de protección de datos. Ahora bien, para que operase esta exclusión, sería necesario que los datos objeto de tratamiento fuesen única y exclusivamente los contenidos en el artículo 2.2 del reglamento de desarrollo de la LOPD. El tratamiento de cualquier dato adicional supondría una cesión o comunicación de datos, y por lo tanto se debería recabar el consentimiento de la persona física correspondiente, tal y como exige la LOPD en su artículo 11.1 al preceptuar que los datos de carácter personal objeto del tratamiento sólo podrán ser comunicados a un tercero para el cumplimiento de fines directamente relacionados con las funciones legítimas del cedente y del cesionario con el previo consentimiento del interesado. Por tanto, la excepción prevista en el art. 2.2 y 2.3 del Reglamento de desarrollo de la LOPD sólo afecta a los datos expresamente mencionados en dicha previsión, por lo que, cualquier tratamiento adicional requerirá en principio consentimiento de los titulares de los datos. Analizado el contenido del convenio no parece aplicable la previsión relativa a los datos de contacto, puesto que se mencionan datos adicionales (IAE) que obran además en ficheros tributarios, sometidos a un régimen estricto en lo tocante a las cesiones. Así, la Norma Foral 2/2005, de 8 de marzo, General Tributaria del Territorio Histórico de Gipuzkoa declara expresamente el carácter reservado de los datos con trascendencia tributaria regulando en su artículo 92 aquellos supuestos en los que es posible la comunicación de esta información, supuestos en los que no tiene encaje el tratamiento de datos que nos ocupa. Por todo ello, al no ser aplicable la excepción prevista para los datos de contacto, los tratamientos que derivan de la aplicación del convenio están plenamente sometidos a la normativa en materia de protección de datos de carácter personal. II Una vez expuesta la conclusión anterior, es obligado determinar cuál es la base jurídica que legitima los tratamientos previstos, que a nuestro juicio no es otra que el consentimiento de los afectados; de igual modo parece entenderlo también la Diputación Foral de Gipuzkoa al asumir expresamente la obligación de recabar dicho consentimiento. Así, en la cláusula segunda del texto remitido, se menciona expresamente que el Departamento de Gobernanza y Comunicación con la Sociedad se obliga a recabar el consentimiento expreso de las entidades cuyos datos se van a tratar. Este consentimiento que la Diputación Foral se obliga a recabar, debe ser previo al tratamiento de los datos, y por tanto debiera aportarse al Ayuntamiento correspondiente pues constituye la base jurídica que legitima ese tratamiento. Debe mencionarse que estamos ante un cesión o comunicación de datos, a la que es de aplicación la regla general contenida en el artículo 11.1 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en adelante LOPD) que exige el consentimiento de los interesados. Siendo ello así, dicho sea con las cautelas propias de quien solo posee la información que le ha sido remitida para elaborar el dictamen, parece que la recogida de los datos podría 4

hacerse en ese momento de solicitud de consentimiento, actualizándose los datos directamente de las entidades, empresas o asociaciones afectadas, sin necesidad de recurrir a ficheros de terceros. Por otra parte, no se comprende bien el sentido de la previsión incluida en la cláusula sexta, según la cual resuelto el convenio por cualquier causa, el Departamento de Gobernanza y Comunicación con la Sociedad deberá, de forma inmediata, proceder a la devolución de toda la información a la que haya tenido acceso como consecuencia de la ejecución del Convenio, con independencia del soporte en el que se encuentre. Esta previsión carece de sentido a nuestro juicio, ya que el convenio no se constituye en base jurídica legitimadora del tratamiento. La Diputación Foral de Gipuzkoa trata los datos con el consentimiento de los afectados para incorporarlos a su propio fichero, el denominado Base de datos de Agentes de Gipuzkoa, datos que continuará necesitando para el ejercicio de sus competencias, a pesar de que el convenio se haya resuelto, por lo que nada debería devolver tras la resolución del acuerdo. III En este punto queda por analizar la posición que desde la óptica de protección de datos asume la empresa [ ]. De acuerdo con la cláusula quinta del convenio, la empresa [ ], es la encargada de recabar y contrastar los datos, utilizará exclusivamente sistemas informáticos, tales como SFTP, FTPS o SSL. En todo caso, dichos sistemas deberán cumplir todas las garantías de seguridad, integridad y confidencialidad exigibles por la normativa protectora de datos de carácter personal. A nuestro juicio la actuación de la empresa [ ] recabando por cuenta de la Diputación Foral los datos citados constituye un acceso por cuenta de tercero, propio del encargado de tratamiento. La LOPD define en su artículo 3 g) la figura del encargado como la persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, sólo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento. En este caso, la cesión de datos del Ayuntamiento a la empresa no constituiría tal cesión sino un acceso por cuenta de tercero, admitido por el ordenamiento jurídico, siempre que se cumplan los requisitos exigidos por el artículo 12 de la LOPD: Artículo 12. Acceso a los datos por cuenta de terceros 1. No se considerará comunicación de datos el acceso de un tercero a los datos cuando dicho acceso sea necesario para la prestación de un servicio al responsable del tratamiento. 2. La realización de tratamientos por cuenta de terceros deberá estar regulada en un contrato que deberá constar por escrito o en alguna otra forma que permita acreditar su celebración y contenido, estableciéndose expresamente que el encargado del tratamiento únicamente tratará los datos conforme a las instrucciones del responsable del tratamiento, que no los aplicará o utilizará con fin distinto al que figure en dicho contrato, ni los comunicará, ni siquiera para su conservación, a otras personas. 5

En el contrato se estipularán, asimismo, las medidas de seguridad a que se refiere el artículo 9 de esta Ley que el encargado del tratamiento está obligado a implementar. 3. Una vez cumplida la prestación contractual, los datos de carácter personal deberán ser destruidos o devueltos al responsable del tratamiento, al igual que cualquier soporte o documentos en que conste algún dato de carácter personal objeto del tratamiento. 4. En el caso de que el encargado del tratamiento destine los datos a otra finalidad, los comunique o los utilice incumpliendo las estipulaciones del contrato, será considerado también responsable del tratamiento, respondiendo de las infracciones en que hubiera incurrido personalmente. Por último, es necesario señalar que el Ayuntamiento a quien se solicitan los datos, en estos casos debiera cerciorarse de que el solicitante, en este caso la empresa [ ], actúa como encargada del tratamiento por cuenta de la Diputación Foral de Gipuzkoa, para lo cual deberá previamente acreditarse ante el Ayuntamiento la formalización del encargo de tratamiento de datos. En Vitoria-Gasteiz, 24 de octubre de 2017 6