Está Vd. en

Documento BOE-A-2014-11431

Resolución de 16 de octubre de 2014, de la Secretaría General Técnica, por la que se publica el Convenio de cesión de datos entre la Tesorería General de la Seguridad Social y la Comunidad Autónoma de la Región de Murcia, sobre autorización de acceso al fichero general de afiliación.

Publicado en:
«BOE» núm. 268, de 5 de noviembre de 2014, páginas 91308 a 91315 (8 págs.)
Sección:
III. Otras disposiciones
Departamento:
Ministerio de Empleo y Seguridad Social
Referencia:
BOE-A-2014-11431

TEXTO ORIGINAL

Suscrito el Convenio de cesión de datos entre la Tesorería General de la Seguridad Social y la Consejería de Sanidad y Política Social de la Comunidad Autónoma de Murcia, sobre autorización de acceso al fichero general de afiliación, y en cumplimiento de lo dispuesto en el punto dos del artículo 8 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, procede la publicación en el «Boletín Oficial del Estado» del citado convenio, que figura como anexo de esta resolución.

Madrid, 16 de octubre de 2014.–El Secretario General Técnico del Ministerio de Empleo y Seguridad Social, Pablo Hernández-Lahoz Ortiz.

ANEXO
Convenio de cesión de datos entre la Tesorería General de la Seguridad Social y la Consejería de Sanidad y Política Social de la Comunidad Autónoma de Murcia, sobre autorización de acceso al fichero general de afiliación

En Madrid, a 3 de octubre de 2014.

REUNIDOS

De una parte, la Tesorería General de la Seguridad Social, representada por su titular don Francisco Gómez Ferreiro, nombrado por el Real Decreto 292/2012, de 27 de enero (BOE del 28).

De otra parte la Consejería de Sanidad y Política Social de la Comunidad Autónoma de Murcia, representada por la Consejera doña Catalina Lorenzo Gabarrón, nombrada en virtud del Decreto de la Presidencia número 12/2014, de 10 de abril, publicado en el BORM el día 11 de abril de 2014, debidamente facultada para este acto en virtud de Acuerdo del Consejo de Gobierno de fecha 18 de julio de 2014.

Las partes se reconocen con capacidad suficiente para suscribir el presente Convenio y a tal efecto

EXPONEN

1) El Real Decreto 1314/1984, de 20 de junio, por el que se regula la estructura y competencias de la Tesorería General de la Seguridad Social (en adelante TGSS), atribuye en su artículo 1.a) las competencias en materia de inscripción de empresas y la afiliación, altas y bajas de los trabajadores, materia regulada posteriormente por el artículo 3 del Reglamento General sobre inscripción de empresas y afiliación, altas y bajas de los trabajadores en la Seguridad Social, aprobado por el Real Decreto 84/1996, de 26 de enero. A tales efectos, en virtud de lo establecido en el artículo 52 del citado Reglamento, corresponde a la TGSS el mantenimiento de un registro de trabajadores con la correspondiente identificación por cada Régimen del Sistema de la Seguridad Social, así como los beneficiarios y demás personas sujetas a la obligación de cotizar. Dicho registro está integrado en el Fichero General de Afiliación cuya titularidad ostenta asimismo este Servicio Común.

2) El artículo 66, punto 1.º de la Ley General de la Seguridad Social, conforme a la nueva redacción dada por el artículo 6 de la Ley 52/2003, de 10 de diciembre, de disposiciones específicas en materia de Seguridad Social establece que «los datos, informes o antecedentes obtenidos por la Administración de la Seguridad Social en el ejercicio de sus funciones tienen carácter reservado y solo podrán utilizarse para los fines encomendados a la TGSS, sin que puedan ser cedidos o comunicados a terceros, salvo que la cesión o comunicación tengan por objeto, entre otros supuestos, los recogidos en el apartado d) «la colaboración con cualesquiera otras Administraciones Públicas para la lucha contra el fraude en la obtención o percepción de ayudas o subvenciones a cargo de fondos públicos incluidos los de la Unión Europea, así como en la obtención o percepción de prestaciones incompatibles en los distintos Regímenes del Sistema de la Seguridad Social».

3) La Consejería de Sanidad y Política Social de la Región de Murcia es, en virtud de lo dispuesto en el Decreto de la Presidencia número 4/2014, de 10 de abril, de reorganización de la Administración Regional, el Departamento de la Comunidad Autónoma de la Región de Murcia encargado de la propuesta, desarrollo y ejecución de las directrices generales del Consejo de Gobierno en las siguientes materias: sanidad; higiene; ordenación farmacéutica; coordinación hospitalaria general, incluida la de la Seguridad Social; drogodependencia; las competencias de ejecución en materia de productos farmacéuticos y de gestión de la asistencia sanitaria que la Comunidad Autónoma de la Región de Murcia tenga legalmente atribuida. Asimismo, ejercerá las competencias en materia de asistencia y bienestar social; desarrollo comunitario; promoción y protección de la familia; políticas de la mujer, infantil y de la tercera edad; instituciones de protección, reinserción y rehabilitación de menores respetando, en todo caso, la legislación civil, penal y penitenciaria; promoción e integración de los inmigrantes, emigrantes, discapacitados y demás grupos sociales necesitados de especial protección, incluida la creación de centros de protección; promoción de la autonomía personal y atención a personas en situación de dependencia; cooperación al desarrollo, y cualesquiera otras que le asigne la legislación vigente.

El Servicio Murciano de Salud (SMS), Empresa Pública adscrita a la Consejería de Sanidad y Política Social, creado por la Ley 4/1994, de 26 de julio, de Salud de la Región de Murcia, es el ente responsable de la gestión y prestación de la asistencia sanitaria en Murcia.

Al Instituto Murciano de Acción Social (IMAS), Organismo Autónomo adscrito a la Consejería de Sanidad y Política Social, creado por la Ley 1/2006 de 10 de abril, le corresponde ejecutar las competencias de administración y gestión de servicios, prestaciones y programas sociales de acuerdo con los principios establecidos en la Ley 3/2003, de 10 de abril, del Sistema de Servicios Sociales de la Región de Murcia.

4) El artículo 4 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, según redacción dada por la Ley 4/1999, de 13 de enero, establece que las Administraciones Públicas en el desarrollo de su actividad y en sus relaciones recíprocas deben prestar en el ámbito propio, la cooperación y asistencia activa que las otras Administraciones pudieran recabar para el ejercicio de sus competencias.

En consecuencia, dentro del espíritu de mutua colaboración para el cumplimiento de los fines públicos, las partes acuerdan suscribir el presente convenio, de conformidad con las siguientes

CLÁUSULAS

Primera.

El Convenio tiene por objeto fijar las condiciones y términos de la colaboración entre la TGSS y la Consejería de Sanidad y Política Social de la Comunidad Autónoma de la Región de Murcia, el Servicio Murciano de Salud y el Instituto Murciano de Acción Social, para facilitar el acceso a las bases de datos del Fichero General de Afiliación. En lo que respecta a la forma y características de la autorización, asignación, funcionamiento y demás condiciones del acceso al Fichero General de Afiliación, se deberán ajustar a lo que se establece en la Orden Ministerial de 17 de enero de 1996 (BOE del 25).

Segunda.

La cesión de información procedente de las bases de datos de la TGSS tiene como finalidad el desarrollo de las funciones atribuidas por el ordenamiento jurídico a la Consejería de Sanidad y Política Social de la Región de Murcia, al Servicio Murciano de Salud, y al Instituto Murciano de Acción Social que justifican su cesión.

Por el presente Convenio la TGSS autoriza a la Consejería de Sanidad y Política Social de la Región de Murcia, al Servicio Murciano de Salud, y al Instituto Murciano de Acción Social, el acceso a las siguientes transacciones del Fichero General de Afiliación:

ATT30: Situaciones adicionales de afiliación.

ATT31: Consulta situaciones adicionales de afiliación.

ATT64: Consulta de situaciones de afiliados.

ATT77: Consulta de datos de asistenta sanitaria.

La TGSS, en virtud del principio de la existencia de un acuerdo bilateral de voluntades que tenga como objetivo la consecución de un interés común entre ambas partes, y por lo tanto con objeto de garantizar la mayor equivalencia entre las obligaciones o prestaciones que asume cada parte, podrá exigir a la Consejería de Sanidad y Política Social de la Región de Murcia, el Servicio Murciano de Salud y el Instituto Murciano de Acción Social determinada información relevante para el cumplimiento del interés público que persigue como Servicio Común de la Seguridad Social, a efectos de evitar posibles irregularidades en el Sistema de Seguridad Social.

Tercera.

La TGSS, la Consejería de Sanidad y Política Social de la Región de Murcia, el Servicio Murciano de Salud y el Instituto Murciano de Acción Social deberán ajustarse a lo estipulado en los siguientes puntos:

1.º La TGSS realizará la autorización inicial de acceso a las transacciones del Fichero General de Afiliación a que se refiere el presente Convenio.

2.º La configuración del acceso objeto del presente Convenio habrá de cumplir los siguientes principios establecidos por la Orden de 17 de enero de 1996 sobre control de acceso al sistema informático de la Seguridad Social:

Confidencialidad, de manera que se asegure que la información está disponible solamente para aquellos usuarios que estén debidamente autorizados para acceder a la misma y que se utiliza exclusivamente por aquéllos para sus cometidos concretos de gestión en la forma, tiempo y condiciones determinados en la autorización respectiva.

Integridad, garantizando que únicamente los usuarios autorizados, y en la forma y con los límites de la autorización, puedan crear, utilizar, modificar o suprimir la información.

Disponibilidad, de forma que los usuarios autorizados tengan acceso a la información en la forma y cuando lo requieran para los exclusivos cometidos de la gestión encomendada.

3.º La Administración del sistema se basará en la asignación de perfiles de autorización a los distintos usuarios de acuerdo con las funciones desempeñadas por los mismos. En este sentido, la TGSS asignará dos perfiles de usuario autorizador con nivel 4 en la Consejería de Sanidad y Política Social, uno en el Servicio Murciano de Salud y otro en el Instituto Murciano de Acción Social, y éstos a su vez, darán de alta tantos códigos de usuario como sean necesarios para la realización de las funciones de gestión encomendadas.

A los efectos del presente punto se denomina «usuario» a las personas autorizadas para acceder al sistema informático pero sin facultad para dar de alta en SILCON a otros usuarios ni transferir autorización alguna. Estos serán identificados con el nivel U.

El usuario autorizador dado de alta realizará la asignación de perfiles, entendiéndose como tal la anotación en SILCON de las transacciones a las que puede acceder un determinado autorizado (usuario) por razón de su puesto de trabajo.

4.º Los usuarios administradores/autorizadores y subsidiariamente la Consejería de Sanidad y Política Social de la Región de Murcia, el Servicio Murciano de Salud y el Instituto Murciano de Acción Social son responsables de la asignación de perfiles de autorización a los usuarios, que deben corresponderse con las necesidades de gestión y vigilarán la correcta utilización de las autorizaciones concedidas.

5.º Todos los usuarios autorizados a acceder al sistema deberán quedar identificados y autentificados, de forma que en todo momento pueda conocerse el usuario y los motivos por los que se accedió a la correspondiente información contenida en el sistema. Para ello en el momento de autorizar un usuario se cumplimentarán todos los campos exigidos tales como, características del puesto de trabajo e información complementaria, número de teléfono, fax, etc.

6.º Cada usuario tendrá un único código de acceso y será responsable de los accesos que se realicen con su código y contraseña personal.

7.º Cuando algún usuario, ya sea autorizador o autorizado, pase a desempeñar un nuevo puesto de trabajo en distinta unidad de gestión o cause baja en el trabajo de forma voluntaria, o sea objeto de suspensión de empleo, se procederá a la baja del código de usuario. Por otra parte se establecerán controles en cuanto al tiempo de inactividad de los usuarios que pasarán a la situación de cancelados una vez transcurridos tres meses sin acceder al Fichero General de Afiliación. También se dispondrá de la posibilidad de establecer fechas de caducidad de acceso al sistema por parte de usuarios y limitaciones en el horario de conexión.

Cuarta.

Todos los usuarios identificados, así como sus responsables en la Consejería de Sanidad y Política Social, en el Servicio Murciano de Salud y en el Instituto Murciano de Acción Social deben tener el conocimiento de que la copia de programas y/o uso de datos de carácter personal en tareas impropias son operaciones ilegales que pueden dar lugar a responsabilidades administrativas y, en concreto, las establecidas en el Título VII de la Ley Orgánica 15/1999 de 13 de diciembre, así como a responsabilidades de cualquier otra naturaleza, incluso penales, razón por la cual cuando, por cualquier medio, se tengan indicios de la utilización de datos, antecedentes, registros o informes con finalidad distinta a la propia gestión asignada al usuario, o su difusión indebida, infringiendo así el deber de secreto profesional, se pondrán dichos hechos en conocimiento del interlocutor de la TGSS definido a estos efectos, al objeto de procurar la adopción de las medidas pertinentes entre ambas partes.

A fin de dar a conocer estas responsabilidades, en todas las altas de usuarios realizadas se deberá cumplimentar un documento donde se especificarán los compromisos adoptados por el usuario, en los términos que se indican en esta cláusula y en el anexo que se adjunta a este Convenio. Dicho documento quedará en poder del autorizador de nivel 4, si bien podrá ser remitido a la TGSS.

Quinta.

El control y seguridad de los datos suministrados se regirá por lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, en el Reglamento de Desarrollo de la Ley Orgánica, aprobado por Real Decreto 1720/2007, de 21 de diciembre, y en los Documentos de Seguridad aprobados por la TGSS.

Sexta.

El órgano cesionario acepta y asume por el presente documento que la cesión de datos se produce a los fines exclusivos que se especifican en este Convenio, por lo que cualquier otro uso que se haga de dichos datos constituirá un incumplimiento del presente Convenio que facultará a la Tesorería para exigir las responsabilidades oportunas.

El Organismo cesionario será responsable frente a la Tesorería y frente a terceros de cualquier reclamación derivada del uso indebido que se haga por los usuarios de los datos cedidos, eximiendo a la TGSS de cualquier responsabilidad a este respecto. La TGSS podrá repetir contra el Organismo cesionario por cualquier indemnización que deba satisfacer derivada de dicho incumplimiento.

Séptima.

La Consejería de Sanidad y Política Social, el Servicio Murciano de Salud y el Instituto Murciano de Acción Social como órganos cesionarios deberán realizar las actividades de control que garanticen la debida custodia y adecuada utilización de los datos recibidos y cualquier otra actividad encaminada a garantizar la correcta forma y justificación del acceso a los ficheros o bases en que aquellos figuren incluidos.

Los órganos cesionarios se comprometen a que cada acceso quede justificado con la causa o expediente que lo hubiera motivado.

Las partes implicadas en el proceso de auditoría son las siguientes:

1. Auditores Delegados de la Consejería de Sanidad y Política Social, Auditor Delegado del Servicio Murciano de Salud y Auditor Delegado del Instituto Murciano de Acción Social.

Sus funciones y competencias son:

Serán los interlocutores con la TGSS en el ámbito de sus competencias y sus funciones principales serán efectuar la auditoria mensual a los usuarios autorizados en su Organismo.

Tendrán como mínimo un nivel 26 de complemento de destino, salvo petición justificada del órgano cesionario que solicitará la excepción de nivel y que deberá ser aprobada por la Unidad Nacional de Auditorias.

Se les asignará en SILCON un perfil de usuario auditor, dándoseles de alta a estos efectos por la TGSS en el Departamento correspondiente. Las altas, bajas o sustituciones que se produzcan en las personas designadas como Auditor Delegado deberán ser comunicados a la mayor brevedad posible al Auditor Delegado de la TGSS en Murcia quien lo pondrá en conocimiento de la Unidad Nacional de Auditorias.

La Unidad Nacional de Auditorias, previa solicitud del Organismo externo, podrá autorizar la figura de auditor delegado suplente (que deberá cumplir los mismos requisitos de nivel que el auditor delegado y se le asignará también en SILCON un nivel 4) en los supuestos de vacante, ausencia o enfermedad del auditor delegado.

El perfil de usuario auditor no comporta el cargo de usuario administrador, a pesar de que ambos usuarios tengan en SILCON un nivel 4. Ello es debido a que la tarea de auditoría no es informática sino de justificación documental de los accesos.

En ningún caso podrán coincidir en la misma persona los cargos de Administrador SILCON y Auditor Delegado.

2. Auditor Delegado Provincial de la TGSS en Murcia:

En la Dirección Provincial de la TGSS, en Murcia el Auditor Delegado Provincial tendrá las siguientes funciones:

Realizar las auditorias de los accesos del Auditor Delegado del Organismo externo.

Recibir, sistematizar y analizar los datos facilitados en el informe mensual de auditoría elaborado por el Auditor Delegado del Organismo externo.

Información y resolución de dudas e incidencias al Auditor Delegado del Organismo externo.

Comunicar el resultado de las auditorías e incidencias a la Unidad Nacional de Auditorías.

3. Unidad Nacional de Auditorias:

Serán funciones de la Unidad Nacional de Auditoria las siguientes:

Velar por la adecuada transmisión de instrucciones y contribuir a la aclaración de dudas sobre accesos indebidos, con el fin de que las auditorias se lleven a efecto por las unidades competentes, con unos criterios unificados.

Formular propuestas y recomendaciones en materias relacionadas con la adecuación de los accesos a los ficheros informáticos y bases de datos gestionados por la TGSS, en particular de:

Propuesta de modificación de contenidos de las transacciones, si por razón de los mismos pudiera concurrir alguna situación de riesgo en la protección de datos personales.

Control específico de las autorizaciones de los usuarios, pudiendo comportar su suspensión o retirada definitiva cuando se advierta un uso inadecuado de las mismas.

Administrar las transacciones SILCON específicamente referidas al sistema de auditorías así como las diseñadas para la creación, mantenimiento y cese de auditores, activación y desactivación de perfiles y seguimiento de rastros de los accesos. A tal fin la Unidad Nacional de Auditorias elaborará las solicitudes y propuestas necesarias a la Gerencia de Informática de la Seguridad Social.

Realizar auditorías específicas de accesos indebidos al Sistema de Confidencialidad cuando se produzcan denuncias por los titulares de los datos accedidos, cualquiera que sea su lugar de presentación y tramitar de forma centralizada todas las denuncias y comunicaciones que tengan entrada sobre cualquier forma de vulneración de protección de datos o accesos indebidos a los ficheros a cargo de la TGSS.

Coordinar y preparar la información que requiera la Dirección General para su relación institucional centralizada con la Agencia Española de Protección de Datos. A este fin, deberá ser remitido a la Unidad Nacional de Auditorias cualquier escrito o solicitud que se reciba de dicha Agencia.

El procedimiento concreto de auditoría se pondrá en conocimiento del Organismo externo por parte de la Dirección Provincial de la TGSS antes del inicio de la auditoria mensual que proceda, la cual explicará dicho proceso y solicitará los datos personales del auditor delegado.

Asignación/Des asignación de un Departamento al Auditor Delegado del Organismo externo

Octava.

1. Sin perjuicio de lo anterior, la TGSS, se reserva la facultad de:

A) Controlar, supervisar y/o auditar los accesos o la utilización que se dé a los datos recibidos, para lo cual podrán llevarse a efecto cualesquiera otros controles accesorios o complementarios por la Unidad Nacional de Auditorias de la TGSS.

B) Solicitar, en cualquier momento, las aclaraciones o la información complementaria que se estime precisa o conveniente por la TGSS sobre la corrección de los accesos, la custodia o la utilización de la información cedida.

C) Suspender las autorizaciones y desactivar los perfiles de aquellos usuarios que hubieren realizado accesos de riesgo, entendiendo por tales todos aquellos en los que no quede acreditada su correspondencia con los fines para los que hubieran sido utilizados.

2. El órgano cesionario acepta someterse a todas las actuaciones de control y supervisión que puedan acordarse por la Unidad Nacional de Auditorias de la TGSS, al objeto de verificar la adecuada obtención y utilización de la información cedida y de las condiciones normativas o convencionales que resultan de aplicación.

Novena.

La TGSS se reserva la facultad de revisar en cualquier momento posterior a la firma del presente Convenio, las formas de acceso a los datos protegidos ya sea a través de acceso directo a ficheros, soporte físico o conexión telemática o electrónica, y la limitación de las mismas por razones técnicas, por modificación de los contenidos de los ficheros a raíz de mejoras introducidas en los mismos, por falta de uso de las transacciones o por otras razones que pudieran suponer alteración de las condiciones pactadas en este Convenio.

Décima.

Si como consecuencia de las actuaciones de control o auditoria o por causa de denuncia o comunicación, se detectase cualquier tipo de irregularidad relacionada con la utilización de datos, antecedentes, registros o informes con finalidad distinta a la propia gestión del órgano cesionario, se abrirán de inmediato diligencias en orden al completo esclarecimiento y, en su caso, a la exigencia de responsabilidades con traslado, si procede, a la autoridad judicial correspondiente.

Undécima.

Este convenio no comporta obligaciones económicas entre las partes firmantes.

Duodécima.

El presente Convenio de colaboración surtirá efectos desde el 1 de enero de 2012, con efectos retroactivos, hasta el 30 de junio de 2015. Llegado el vencimiento, si ambas partes desean continuar con la vigencia del Convenio, lo prorrogarán de forma expresa mediante cláusula adicional que se unirá sucesivamente como Addenda cada vez que se acuerde dicha prórroga.

En prueba de conformidad, las partes indicadas firman el presente documento, en duplicado ejemplar, en el lugar y fecha indicados al comienzo.–Por la Tesorería General de la Seguridad Social, el Director General, Francisco Gómez Ferreiro.–Por la Consejería de Sanidad y Política Social, el Servicio Murciano de Salud y el Instituto Murciano de Acción Social, la Consejera, Catalina Lorenzo Gabarrón.

ANEXO I

D./d.ª .................................................................................................................., con documento nacional de identidad número ........................................................................, y adscrito/a ................................... por el presente documento.

COMUNICA

Que, de conformidad con lo dispuesto en los artículos 10 de la Ley Orgánica 15/1999 de 13 de diciembre de Protección de Datos de carácter personal, y 6 de la Orden de 17 de enero de 1996, sobre control de accesos al sistema informático de la Seguridad social, en el caso de que las funciones que desarrolle o los trabajos que realice conlleven su alta como usuario del sistema informático, adquiere el compromiso de utilizar las transacciones con los fines exclusivos de gestión para los que sea autorizado y está obligado a guardar el secreto profesional sobre los datos de que tenga conocimiento, siendo responsable de todos los accesos que se realicen a los ficheros informáticos mediante su contraseña personal y el código de acceso facilitado.

Que el incumplimiento de las obligaciones indicadas, el acceso a la información por usuario no autorizado, la asignación de procesos o transacciones no necesarios para la función encomendada y la falta de custodia o secreto de la identificación personal de acceso, dará lugar a la exigencia de responsabilidades administrativas, en concreto las establecidas en el Título VII de la Ley Orgánica 15/1999, de 13 de diciembre, así como a responsabilidades de cualquier otra naturaleza incluso penales.

............................, a ........... de ....................... de 2 ........

subir

Agencia Estatal Boletín Oficial del Estado

Avda. de Manoteras, 54 - 28050 Madrid