1/15 Procedimiento Nº: A/00167/2017 RESOLUCIÓN: R/02114/2017 En el procedimiento A/00167/2017, instruido por la Agencia Española de Protección de Datos a la entidad VIAGOGO, vista la denuncia presentada por AGENCIA ESPAÑOLA DE CONSUMO, SEGURIDAD ALIMENTARIA Y NUTRICIÓN y en virtud de los siguientes, ANTECEDENTES PRIMERO: Con fecha de 9/03/2017 tiene entrada en el registro general de esta Agencia, un escrito de la AGENCIA ESPAÑOLA DE CONSUMO, SEGURIDAD ALIMENTARIA Y NUTRICIÓN (AECOSAN en lo sucesivo) en el que denuncia a varias páginas web, por la vulneración de las obligaciones legales en materia de información y consentimiento relativas al uso de cookies, -dispositivos de almacenamiento y recuperación de datos (DARD en lo sucesivo)- y en relación con las políticas de privacidad y su adecuación a la LOPD. SEGUNDO: Tras la recepción de la denuncia, por los Servicios de Inspección de la Agencia Española de Protección de datos, se practican diligencias de investigación teniendo conocimiento de lo siguiente: Mediante diligencia de inspección de fecha de 26/04/2017 se obtiene la siguiente información: 1- Respecto de la identidad del Prestador del Servicio de la pagina web WWW.VIAGOGO.ES: El dominio consta regtistrado a nombre de Viagogo AG Dirección: viagogo, Rue de Lyon 109, 1203 Genève, Switzerland Número de la compañía: CH-270.3.014.628-0 Código de Identificación Fiscal: CHE-247.099.716 MWST Actividad: venta on-line de entradas a eventos relacionados con el ocio. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/15 2- Respecto de los deberes de información y consentimiento relativos al uso de DARD. 2.1 Información DARD al acceder (primera capa): no consta información relativa al uso de DARD 2.2 DARD descargados al acceder: tal como consta en la Diligencia de inspección incorporada al expediente, se verifica la descarga e instalación de DARD de terceros de carácter persistente con finalidad de analítica web con independencia de haber aceptado. 2.3 DARD descargados al realizar navegación: tal como consta en la Diligencia de inspección incorporada al expediente, se verifica la descarga e instalación de DARD de terceros de carácter persistente con finalidad de analítica web y publicitarias con independencia de haber aceptado. 2.4 Respecto a la existencia de la Política de Cookies (información en segunda capa), no consta enlace que expresamente este dedicado a tal fin, sino que en la Política de Privacidad se muestra la siguiente información: Una cookie es un pequeño archivo de información automáticamente guardado por su navegador en el disco duro de su ordenador al entrar en nuestro Sitio Web. Las cookies sólo pueden identificar a su ordenador y no al usuario individual y acumulan información básica que nos permitirá identificar si ha visitado nuestro sitio Web antes. Las cookies sólo las lee el servidor que las instaló, y no pueden hacer cosas como activar programas en su ordenador, introducir virus ni recoger información personal. Las cookies son muy comunes y el uso que hace viagogo de ellas es similar al de otras empresas online de confianza. Las cookies que coloca el servidor de viagogo no recogen ni acumulan ninguna información personal que nos proporcione, como su nombre, dirección, etc. y por lo tanto, no se suministra su información a terceras partes. La mayoría de los navegadores de Internet aceptan automáticamente las cookies, pero es posible cambiar las opciones en el navegador o utilizar ciertos programas que te permiten controlar si el navegador acepta cookies y cómo lo hace. Puede bloquear las cookies o configurar su navegador para que le alerte cada vez que se envíen. viagogo apoya su derecho a bloquear cualquier actividad de Internet no deseada, especialmente la de Sitios Web sin escrúpulos, pero tenga en cuenta que, si bloqueas las cookies de viagogo, esto podría desactivar ciertos elementos de nuestro Sitio e imposibilitar las compras o el uso de algunos servicios disponibles en él. Sin embargo, es posible bloquear la actividad de 3- Respecto de la recogida de datos de carácter personal y la información ofrecida en la política de privacidad. 3.1 Para registrarse como usuario en WWW.VIAGOGO.ES/secure/loginregister/register solicita nombre apellidos, correo electrónico, teléfono principal. Y se encuentra premarcada Quiero recibir información sobre las últimas noticias, promociones de gran interés y otras ofertas especiales. 3.2 La Política de Privacidad, muestra entre otra, la siguiente información: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/15 Política de Privacidad Su privacidad es muy importante para nosotros. Entendemos perfectamente que usted es quien controla su información personal y que tenemos que ganarnos y conservar su confianza. viagogo ha creado esta Declaración de Privacidad para mostrarle nuestro compromiso con el carácter privado de cualquier dato personal que nos proporcione al usar nuestro Sitio Web. Le aseguramos que su información es tratada de modo confidencial y que no vendemos ni alquilamos la información personal de nuestros clientes a terceros. Si desea realizarnos alguna consulta o tiene alguna duda, puede ponerse en contacto con nosotros a través de la siguiente dirección de correo electrónico: privacidad@viagogo.com Le recomendamos que examine nuestra Política de Privacidad, la cual establece nuestros criterios en la recogida, utilización y protección de la información personal de aquellos que usan viagogo. La información personal incluye información atribuible a un individuo concreto, como el nombre, la dirección, el número de teléfono, la dirección de correo electrónico y el número de tarjeta de crédito. Al usar nuestro Sitio Web, acepta las prácticas establecidas en esta Política de Privacidad. (…) Para comprar entradas y acceder a servicios relacionados con nuestro Sitio Web, se requiere información personal esencial, como su nombre, número de teléfono, dirección de correo electrónico y cualquier otra información necesaria para autentificar una compra. Si compra entradas para otros, debe asegurarse que todos y cada uno de esos otros clientes estén, previamente de acuerdo con que nos revele su información personal. (…) Si decide registrarse como cliente en viagogo, debe proporcionarnos su nombre, dirección, número de teléfono, dirección de correo electrónico, un nombre de usuario exclusivo, contraseña, validación de contraseña y una pregunta de seguridad de contraseña para ayudarle a recordarla. Esta información se recoge en el formulario de registro por varios motivos, entre ellos: (I) para su identificación personal; (II) para completar reservas; (III) para permitirnos a nosotros y a nuestros colaboradores ponernos en contacto contigo para prestarle Servicio de Atención al Cliente; (IV) para adaptar el contenido de nuestro Sitio y ajustarlo a las necesidades de nuestros clientes; (V) para compartir cierta información con colaboradores selectos; y (VI) para realizar cualquier mejora de producto que sea necesaria en nuestro sitio. Tenga en cuenta que utilizamos su dirección de correo electrónico para confirmar su registro como cliente y cada vez que compre una entrada a través de nuestro sitio Web. (…) viagogo puede compartir su información personal (excepto los datos de su tarjeta o cuenta bancaria) con los clubes deportivos y promotores de eventos en directo colaboradores de viagogo, si se registra en nuestro Sitio Web o lleva a cabo transacciones relacionadas con la compra o venta de entradas para eventos en directo en un Sitio que esté asociado a viagogo. (…) Estos colaboradores pueden estar radicados en cualquier parte del mundo, y, al aceptar la presente Política de Privacidad, da su consentimiento a la transferencia de sus datos personales a estos colaboradores selectos con independencia del lugar en el que estén establecidos. (…) Como cliente de viagogo, puede apuntarse en cualquier momento para que le enviemos ocasionalmente avisos de ventas de entradas en su zona, ofertas especiales, nuevos servicios de viagogo y otros elementos que puedan interesarle a través de correo electrónico, mensaje de texto, teléfono o correo. Una vez que haya dado su consentimiento para esto, siempre tiene, a través de la configuración de su cuenta, la posibilidad de excluirse y dejar de recibir este tipo de mensajes a través de una opción para borrarse del plan en el mensaje o en la configuración de su cuenta. Puede acceder a esta función de configuración de su cuenta a través de la página principal de viagogo. Si participas en este servicio, los colaboradores de viagogo podrán vender o alquilar C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/15 información personal (excepto los datos de las tarjetas bancarias o de crédito) a determinados terceros o intercambiarla con ellos. Si no deseas que los colaboradores de viagogo transmitan esos datos, no se apuntes a este servicio o, si ya lo ha hecho, utilice el procedimiento de exclusión que se describe en el párrafo anterior. (…) No vendemos, alquilamos ni intercambiamos su información personal a terceros con motivos comerciales sin su consentimiento expreso. (…) Podemos contratar a empresas publicitarias, para que coloquen anuncios o hagan seguimientos de ellos en nuestro Sitio Web y en otros. Estas empresas podrán utilizar información (que no incluye su nombre, dirección, dirección de correo electrónico ni número de teléfono) sobre sus visitas a éste y otros sitios para medir la efectividad de los anuncios y proporcionar publicidad sobre bienes y servicios que le puedan interesar. Tenga en cuenta que, de vez en cuando, viagogo puede transferir su información personal y/o financiera a una empresa o colaborador con los que estemos relacionados para mejorar nuestros servicios o nuestras medidas de seguridad y de protección con respecto al fraude o el riesgo crediticio. De esta forma, también podemos enviar información personal a colaboradores que se encuentran fuera del Espacio Económico Europeo (EEE). Puede que tales empresas se encuentren fuera del EEE (por ejemplo en los EE.UU.) y, al enviarnos sus datos, da su consentimiento para la transferencia de su información para las finalidades establecidas en este párrafo. Tenga en cuenta que cualquier transferencia de información tendrá lugar conforme a esta Política de Privacidad y a la legislación. (…) Esta Política es efectiva desde el día 1 de agosto de 2006. Cualquier modificación fundamental en la forma que tiene viagogo de utilizar la información personal se describirá en versiones futuras de la presente Declaración de Privacidad. Puedes mandarnos en todo momento sus preguntas y preocupaciones sobre nuestra Política de Privacidad o nuestras prácticas de privacidad por correo electrónico haciendo clic aquí. Indique "Política de Privacidad" como asunto del mensaje. viagogo intentará responder a todas las preguntas o dudas razonables en un plazo de cinco días laborables tras recibir el mensaje. También puedes escribirnos a: viagogo Attn: Privacy Team viagogo AG,Rue de Lyon 109, 1203 Ginebra, Suiza Gracias por usar viagogo. 3.4 No informa de la identidad y domicilio del responsable del fichero ni de la posibilidad de ejercer los derechos de acceso, rectificación, cancelación y oposición. 3.5 No informa del sector de actividad de los cesionarios ni de la finalidad a la que destinaran los datos cedidos. 3.6 Informa de tratamientos al margen de la prestación del servicio y permite oponerse a dichos tratamientos en el momento del registro únicamente respecto del envío de publicidad. Consta una casilla premarcada para la obtención del consentimiento. TERCERO: En fecha 13/06/2017, la Directora de la Agencia Española de Protección de Datos acordó someter a trámite de audiencia previa a VIAGOGO el presente procedimiento de apercibimiento A/00167/2017 con relación a la denuncia por infracción del artículo 22.2 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (en lo sucesivo, LSSI) tipificada como leve en el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/15 artículo 38.4
- g)de dicha norma y por infracción del artículo 5 de la LOPD, tipificada como leve en el artículo 44.2
- c)de la LOPD. CUATRO: Con fechas de 6/07/2017 y de 17/07/2017 tienen entrada en esta Agencia, escritos de alegaciones de VIAGOGO, en los que en síntesis, manifiestan que tienen domicilio en Suiza y que se someten al control de los organismos gubernamentales de Suiza y a sus leyes de protección de datos. CINCO: De las actuaciones practicadas han resultado acreditados los siguientes HECHOS PROBADOS UNO.- En fecha de 26/04/2017 se accede al a página web ¡Error! Referencia de hipervínculo no válida. y se verifica que el titular de la misma es VIAGOGO AG, con dirección en Rue de Lyon 109, 1203 Genève, Switzerland, figurando el Número de la compañía: CH-270.3.014.628-0 y Código de Identificación Fiscal: CHE-247.099.716 MWST, cuya actividad es la venta on-line de entradas a eventos relacionados con el ocio. DOS.- En el acceso arriba referenciado, se verifica que no consta información relativa al uso de DARD en la primera página, a pesar de que se descargan e instalación de DARD de terceros de carácter persistente con finalidad de analítica web sin posibilidad de aceptarlos. Asimismo tampoco consta un enlace que expresamente recoja la Política de en la que no se informa de los DARD descargados. TRES.- Se verifica que la página web dispone de formularios en los que recoge datos de carácter personal, en el enlace WWW.VIAGOGO.ES/secure/loginregister/register solicita nombre apellidos, correo electrónico, teléfono principal. Y se encuentra premarcada Quiero recibir información sobre las últimas noticias, promociones de gran interés y otras ofertas especiales. CUATRO.- En la política de privacidad de la página web no se informa de la identidad y domicilio del responsable del fichero ni de la posibilidad de ejercer los derechos de acceso, rectificación, cancelación y oposición. Tampoco consta información relativa al sector de actividad de los cesionarios de la informacion de los usuarios, ni de la finalidad a la que destinaran los datos cedidos. CINCO.- En la política de privacidad de la página web se Informa de tratamientos al margen de la prestación del servicio y permite oponerse a dichos tratamientos en el momento del registro únicamente respecto del envío de publicidad. Consta una casilla premarcada para la obtención del consentimiento C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/15 FUNDAMENTOS DE DERECHO I De conformidad con lo establecido en los artículos 36 y 37.a),
- f)y
- n)de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos Personales (en lo sucesivo LOPD) , y el artículo 43.1 párrafo segundo de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (en lo sucesivo LSSI) la competencia para resolver el presente Procedimiento de Apercibimiento corresponde a la Directora de la Agencia Española de Protección de Datos. II VIAGOGO AG, formula alegaciones únicamente referidas al sometimiento de su actividad a las autoridades gubernamentales de Suiza y a la normativa de protección de datos de dicho país. Frente a ello, tal como se hacía constar en el Acuerdo de Audiencia Previa, debe indicarse lo siguiente: Respecto de la aplicación de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en adelante LOPD), se considera, que la conducta realizada por la entidad VIAGOGO AG., afecta a datos de carácter personal relativos a personas identificadas o identificables y, por otro, que la LOPD resulta de aplicación. La LOPD, en el párrafo segundo de su artículo 2.1 c), al referirse al “Ámbito de aplicación” de la norma, establece lo siguiente:
- c)Cuando el responsable del tratamiento no esté establecido en territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, salvo que tales medios se utilicen únicamente con fines de tránsito”. En este mismo sentido se pronuncia el artículo 4 “Derecho nacional aplicable” de la Directiva 95/46/CE (aplicable hasta el 25 de mayo de 2018, de acuerdo con lo establecido en el artículo 99 del Reglamento general de protección de datos, Reglamento UE 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la citada Directiva 94/46/CE); artículo 4 .1
- c)que establece lo siguiente: “Derecho nacional aplicable 1. Los Estados miembros aplicarán las disposiciones nacionales que haya aprobado para la aplicación de la presente Directiva a todo tratamiento de datos personales cuando:
- c)el responsable del tratamiento no esté establecido en el territorio de la Comunidad y recurra, para el tratamiento de datos personales, a medios, automatizados C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/15 o no, situados en el territorio de dicho Estado miembro, salvo en caso de que dichos medios se utilicen solamente con fines de tránsito por el territorio de la Comunidad Europea. VIAGOGO AG en cuanto a la prestación del servicio en España, instala en los equipos de los usuarios que accedan a la página web ¡Error! Referencia de hipervínculo no válida., dispositivos de almacenamiento y recuperación de datos, por lo que utiliza medios situados en territorio español, resultando de aplicación lo dispuesto en la LOPD. Respecto de la aplicación de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico, (LSSI en adelante), establece el art. 4 de la LSSI respecto de los Prestadores establecidos en un Estado no perteneciente a la Unión Europea o al Espacio Económico Europeo lo siguiente: A los prestadores establecidos en países que no sean miembros de la Unión Europea o del Espacio Económico Europeo, les será de aplicación lo dispuesto en los artículos 7.2 y 11.2. Los prestadores que dirijan sus servicios específicamente al territorio español quedarán sujetos, además, a las obligaciones previstas en esta Ley, siempre que ello no contravenga lo establecido en tratados o convenios internacionales que sean aplicables. En el presente se ha verificado que VIAGOGO AG ofrece productos y servicios dirigidos específicamente al territorio español. Por lo que le es de aplicación lo dispuesto en la citada LSSI. III Dispone el artículo 5 de la LOPD señala que 1. Los interesados a los que se soliciten datos personales deberán ser previamente informados de modo expreso, preciso e inequívoco:
- a)De la existencia de un fichero o tratamiento de datos de carácter personal, de la finalidad de la recogida de éstos y de los destinatarios de la información.
- b)Del carácter obligatorio o facultativo de su respuesta a las preguntas que les sean planteadas.
- c)De las consecuencias de la obtención de los datos o de la negativa a suministrarlos.
- d)De la posibilidad de ejercitar los derechos de acceso, rectificación, cancelación y oposición.
- e)De la identidad y dirección del responsable del tratamiento o, en su caso, de su representante. Cuando el responsable del tratamiento no esté establecido en el territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, deberá designar, salvo que tales medios se utilicen con fines de trámite, un representante en España, sin perjuicio de las acciones que pudieran emprenderse contra el propio responsable del tratamiento. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/15 En el presente caso ha resultado probado que la entidad denunciada a través de la página web recoge datos de carácter personal y no se informa de la identidad y domicilio del responsable del fichero ni de la posibilidad de ejercer los derechos de acceso, rectificación, cancelación y oposición. Dispone el art. 11.3 de la LOPD lo siguiente: 3. Será nulo el consentimiento para la comunicación de los datos de carácter personal a un tercero, cuando la información que se facilite al interesado no le permita conocer la finalidad a que destinarán los datos cuya comunicación se autoriza o el tipo de actividad de aquel a quien se pretenden comunicar. En el presente caso, ha resultado probado que la entidad denunciada informa de la cesión de datos a terceras empresas sin expresar la finalidad de dicha comunicación y el tipo de actividad de las cesionarias. Por lo tanto, no puede entenderse prestado el consentimiento de los usuarios para la cesión de datos que realice VIAGOGO AG al amparo de la citada clausula. Asimismo en la política de privacidad de la página web se Informa de tratamientos al margen de la prestación del servicio y permite oponerse a dichos tratamientos en el momento del registro únicamente respecto del envío de publicidad. Consta una casilla premarcada para la obtención del consentimiento. En este sentido debe indicarse lo dispuesto en el art. 15 del Reglamento de desarrollo de la LOPD, aprobado por el Real Decreto 1720/2007, que señala lo siguiente: “Artículo 15. Solicitud del consentimiento en el marco de una relación contractual para fines no relacionados directamente con la misma. Si el responsable del tratamiento solicitase el consentimiento del afectado durante el proceso de formación de un contrato para finalidades que no guarden relación directa con el mantenimiento, desarrollo o control de la relación contractual, deberá permitir al afectado que manifieste expresamente su negativa al tratamiento o comunicación de datos. En particular, se entenderá cumplido tal deber cuando se permita al afectado la marcación de una casilla claramente visible y que no se encuentre ya marcada en el documento que se entregue para la celebración del contrato o se establezca un procedimiento equivalente que le permita manifestar su negativa al tratamiento". De la lectura de los preceptos citados en relación con los hechos constatados en el acceso a la web en fecha de 26/04/2017 se deduce el incumplimiento de los mismos, en la medida en que no se ofrece al titular de los datos, en el momento del registro un medio de oposición para tratamientos al margen del mantenimiento de la relación contractual con el usuario, tampoco consta la identidad del responsable del fichero frente al que ejercer los derechos de acceso, rectificación, cancelación y oposicion. Asimismo, no se especifica tampoco sobre los sectores específicos y concretos de actividad de los cesionarios de los datos personales de los usuarios. La leyenda mantiene términos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/15 inconcretos sobre los que no puede sostenerse un consentimiento informado con las exigencias del precepto y la jurisprudencia. – véase la Sentencia de la Audiencia Nacional de 30/11/2005 que señala que (…) En definitiva, la leyenda examinada no cumple con las exigencias que la legislación sobre protección de datos requiere para la prestación del consentimiento, por no haberse facilitado una información expresa, precisa e inequívoca sobre las finalidades determinadas y explicitas para las que iban a tratarse dichos datos (…) La obligación que impone el artículo 5 es, por tanto, la de informar al afectado en el momento de la recogida de datos, pues solo así queda garantizado el derecho del mismo a tener una apropiada información y a consentir o no el tratamiento, en función de aquella. Por todo ello se considera acreditada la infracción del art. 5 LOPD antes transcrito, suponiendo la infracción leve prevista en el art. 44.2
- c)que considera como tal ”El incumplimiento del deber de información al afectado acerca del tratamiento de sus datos de carácter personal cuando los datos sean recabados del propio interesado”. IV El artículo 45.6 de la LOPD, dispone lo siguiente: “Excepcionalmente el órgano sancionador podrá, previa audiencia de los interesados y atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, no acordar la apertura del procedimiento sancionador, y en su lugar, apercibir al sujeto responsable a fin de que, en el plazo que el órgano sancionador determine, acredite la adopción de las medidas correctoras que en cada caso resultasen pertinentes, siempre que concurran los siguientes presupuestos:
- a)que los hechos fuesen constitutivos de infracción leve o grave conforme a lo dispuesto en esta Ley.
- b)que el infractor no hubiese sido sancionado o apercibido con anterioridad. Si el apercibimiento no fuera atendido en el plazo que el órgano sancionador hubiera determinado procederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento”. En el presente supuesto se cumplen los requisitos recogidos en las letras
- a)y
- b)del citado apartado 6 del artículo 45 de la LOPD, requiriéndose a la entidad denunciada para que adecue la información a lo dispuesto en el art. 5 de la LOPD, en relación con los artículos 11.3 de la LOPD y 15 del RDLOPD. V Asimismo se atribuye a VIAGOGO AG, la comisión de una infracción del artículo 22.2 de la LSSI que dispone: Los prestadores de servicios podrán utilizar dispositivos de almacenamiento y recuperación de datos en equipos terminales de los C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/15 destinatarios, a condición de que los mismos hayan dado su consentimiento después de que se les haya facilitado información clara y completa sobre su utilización, en particular, sobre los fines del tratamiento de los datos, con arreglo a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre , de protección de datos de carácter personal. Cuando sea técnicamente posible y eficaz, el consentimiento del destinatario para aceptar el tratamiento de los datos podrá facilitarse mediante el uso de los parámetros adecuados del navegador o de otras aplicaciones. Lo anterior no impedirá el posible almacenamiento o acceso de índole técnica al solo fin de efectuar la transmisión de una comunicación por una red de comunicaciones electrónicas o, en la medida que resulte estrictamente necesario, para la prestación de un servicio de la sociedad de la información expresamente solicitado por el destinatario. El citado artículo 22.2 de la LSSI extiende su alcance a todos los tipos de dispositivos de almacenamiento y recuperación de datos utilizados por los prestadores de servicios de la sociedad de la información en cualesquiera equipos terminales de los destinatarios de dichos servicios, lo que incluye no sólo las cookies, que son archivos o ficheros de uso generalizado que permiten almacenar datos en dichos equipos con diferentes finalidades, sino también cualquier otra tecnología similar utilizada para almacenar información o acceder a información almacenada en el equipo terminal. No hay que olvidar que en muchos casos los usuarios que utilizan los servicios de Internet desconocen que el acceso a los mismos puede conllevar la instalación de ficheros o archivos en sus equipos terminales, y que al ser recuperados con la información almacenada en los mismos permiten no sólo mejorar la navegación y prestar correctamente el servicio solicitado sino que también posibilitan, con las implicaciones para la privacidad de los usuarios que ello supone, la recogida actualizada y continuada de datos relacionados con sus equipos y perfiles de navegación, que posteriormente podrán ser utilizados por los responsables de los sitios web a los que se accede, o por los terceros, para analizar su comportamiento y para el envío de publicidad basada en el mismo o como medio para el desarrollo de otros productos y servicios concretos. Por lo tanto, para garantizar la utilización de tales dispositivos con fines legítimos y con el conocimiento de los usuarios afectados, que con mayor frecuencia recurren a Internet para la realización de sus actividades cotidianas, la regulación comunitaria y nacional establece la obtención de un consentimiento informado con el fin de asegurar que éstos puedan conocer del uso de sus datos y las finalidades para las que son utilizados. VI El Anexo de la LSSI define en su apartado
- c)al prestador de servicios como la “persona física o jurídica que proporciona un servicio de la sociedad de la información”. Y por servicio de la sociedad de la información el apartado
- a)entiende “todo servicio prestado normalmente a título oneroso, a distancia, por vía electrónica y a petición C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/15 individual del destinatario. El concepto de servicio de la sociedad de la información comprende también los servicios no remunerados por sus destinatarios, en la medida en que constituyan una actividad económica para el prestador de servicios. Son servicios de la sociedad de la información, entre otros y siempre que representen una actividad económica, los siguientes: 1.º La contratación de bienes o servicios por vía electrónica. 2.º La organización y gestión de subastas por medios electrónicos o de mercados y centros comerciales virtuales. 3.º La gestión de compras en la red por grupos de personas. 4.º El envío de comunicaciones comerciales. 5.º El suministro de información por vía telemática. En el presente caso ha de considerarse Prestador de Servicios de la Sociedad de la Información a VIAGOGO AG como responsable de la página web WWW.VIAGOGO.ES y por tanto situarla bajo las obligaciones y el régimen sancionador de la LSSI. De acuerdo con la redacción del artículo 22.2 de la LSSI y el sentido legal de los conceptos empleados en el mismo, el prestador de servicios de la sociedad de la información podrá utilizar los referidos dispositivos para almacenar y recuperar datos del equipo terminal de una persona física o jurídica que utilice, sea o no por motivos profesionales, un servicio de la sociedad de la información, ello a condición de que el destinatario haya dado su consentimiento una vez que se le haya facilitado información clara y completa sobre su utilización. No obstante, y aunque pudieran afectar al tratamiento de datos en las comunicaciones electrónicas, el tercer párrafo del reseñado artículo introduce determinadas exenciones al cumplimiento de las exigencias fijadas en dicho precepto, siempre y cuando todas y cada una de las finalidades para las que se utilicen las consentimiento sobre su uso. La primera exención requiere que la utilización de las cookies tenga como único fin permitir la comunicación entre el equipo del usuario y la red. La segunda exención requiere que la instalación de las cookies sea necesaria para la prestación de un servicio de la sociedad de la información expresamente solicitado por el usuario. En el presente caso, ha resultado probado que la entidad denunciada a través de la página web ¡Error! Referencia de hipervínculo no válida. instala DARD de terceros de carácter persistente con finalidad de analítica web. Es decir, DARD no exentos del deber de obtener el consentimiento del usuario con carácter previo a su instalación. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/15 VII En el presente supuesto, a través de la valoración conjunta de las actuaciones practicadas y la documentación obrante en el expediente, ha quedado acreditado que al inicio de las actuaciones de inspección, el sitio web no ofrecía información respecto de la instalación de dispositivos de almacenamiento y recuperación de datos que cumpliera con el mandato del art. 22.2 de la LSSI. El modo de ofrecer la información del citado artículo no obedece a supuestos tasados, lo relevante es cualquier fórmula que satisfaga la finalidad del precepto es perfectamente válida. En este sentido debe recordarse que la “Guía sobre el uso de capas. De modo que la segunda capa complemente a la primera. En la primera capa debe mostrarse la información esencial sobre la existencia de cookies, si son propias o de terceros y las finalidades de las cookies empleadas, así como los modos de prestar el consentimiento. En cuanto a la información ofrecida en la segunda capa, esta Agencia ha venido indicando, singularmente en la Guía sobre el uso de cookies, que dicha información adicional y complementaria de la primera, debería versar sobre qué son y para qué se utilizan las cookies, los tipos de cookies utilizadas y su finalidad, así como la forma de desactivar o eliminar la cookies enunciadas a través de las funcionalidades facilitadas por el editor, las herramientas proporcionadas por el navegador o el terminal o a través de las plataformas comunes que pudieran existir, para esta finalidad o en su caso, la forma de revocación del consentimiento ya prestado. Finalmente, debe en esta segunda capa ofrecerse información sobre la identificación de quien utiliza las cookies, esto es, si la información obtenida por las aquellos con los que haya contratado o cuyos servicios ha decidido integrar el editor. Por tanto, el suministro de la información adicional en una segunda capa por grupos de cookies, da cumplimiento al precepto, siempre que exista identidad entre ellas y ello no produzca ambigüedad, y en todo caso se indique si son de primera o de tercera parte, con identificación del tercero, y su finalidad, así como con alusión a los mecanismos de rechazo de las cookies enunciadas y la forma de revocación del consentimiento ya prestado. La normativa estudiada pretende que el usuario sea suficientemente informado sobre la utilización de dispositivos de almacenamiento y recuperación de datos en su equipo terminal, siendo esencial que dicha información verse sobre las finalidades de dichos dispositivos, pero sin exigir que la información detalle los nombres de todas y cada una de las cookies no exentas descargadas. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/15 Ahora bien, nada obsta a que dicha información adicional se ofrezca, a los efectos de dar cumplimiento a los requisitos de la segunda capa, en un cuadro adjunto que señale el dominio bajo el cual figura la cookie, su finalidad concreta, y si es propia o de tercera parte, con identificación, en su caso, del tercero en cuestión. Es decir, aunque dicho sistema no sea exigible la Agencia entiende que la descripción contenida en el citado cuadro puede dar cumplimiento a los requisitos de la segunda capa relativos a los tipos de cookies utilizadas y su finalidad así como sobre quién utiliza las cookies, en la medida en que contenga la información exigible antes especificada. VIII Relacionando dichas exigencias con la información ofrecida a través de la citada página web en las pruebas realizadas sobre DARD en su página web se efectúan las siguientes consideraciones: En fecha de 26/04/2017 se verificó la descarga e instalación de DARD de terceros de carácter persistente con finalidad de analítica web, al acceder a la página sin información previa ni posibilidad de su aceptación o rechazo. Es decir se instalaban en el navegador al acceder a la web, con independencia de realizar cualquier acción. Por todo ello el sistema instaurado en la página web ¡Error! Referencia de hipervínculo no válida. no permite obtener un consentimiento informado para su aceptación por el usuario, como exige la normativa analizada. Tampoco informa sobre el titular de las cookies descargadas, el dominio, la duración, etc.,. La conducta descrita está tipificada como leve en el artículo 38.4.
- g)de la citada norma, que señala como tal Utilizar dispositivos de almacenamiento y recuperación de datos cuando no se hubiera facilitado la información u obtenido el consentimiento del destinatario del servicio en los términos exigidos por el artículo 22.2. Requiriéndose al denunciado la adopción de medidas para la adecuación a la normativa citada. IX El artículo 39 bis apartado 2 de la LSSI, bajo el epígrafe “Moderación de las sanciones”, estipula lo siguiente: 2. Los órganos con competencia sancionadora, atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, podrán acordar no iniciar la apertura del procedimiento sancionador y, en su lugar, apercibir al sujeto responsable, a fin de que en el plazo que el órgano sancionador determine, acredite la adopción de las medidas correctoras que, en cada caso, resulten pertinentes, siempre que concurran los siguientes presupuestos: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/15
- a)Que los hechos fuesen constitutivos de infracción leve o grave conforme a lo dispuesto en esta Ley.
- b)Que el órgano competente no hubiese sancionado o apercibido con anterioridad al infractor como consecuencia de la comisión de infracciones previstas en esta Ley. Si el apercibimiento no fuera atendido en el plazo que el órgano sancionador hubiera determinado, procederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento.” En el presente supuesto se cumplen los requisitos recogidos en las letras
- a)y
- b)del citado apartado 2 del artículo 39 bis. X En el art. 45.6 de la LOPD y en el art. 39 bis 2 de la LSSI, se advierte de que las medidas requeridas deberán adoptarse por la entidad denunciada y comunicarlas, con la advertencia que de no hacerlo procederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento. Por lo tanto, de acuerdo con lo señalado, Por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: PRIMERO.- APERCIBIR (A/00167/2017) a VIAGOGO AG con arreglo a lo dispuesto en el artículo 39 bis.2 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico, en relación con la infracción del artículo 22.2 de la citada norma, tipificado como leve en su artículo 38.4. g). SEGUNDO.- APERCIBIR (A/00167/2017) a VIAGOGO AG con arreglo a lo dispuesto en el artículo 45.6 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, con relación a la denuncia por infracción del artículo 5 de la LOPD, tipificada como leve en el artículo 44.2
- c)de la citada Ley Orgánica, en relación con el art. 15 del RDLOPD y 11.3 LOPD. TERCERO.- REQUERIR a VIAGOGO AG de acuerdo con lo establecido en los artículos 39 bis 2 de la LSSI y 45.6 de la LOPD, para que en el plazo de UN MES desde la notificación de la presente resolución. 3.1 CUMPLA lo previsto en el artículo 22.2 de la LSSI y 5 de la LOPD, para lo que se insta a dicha entidad a configurar el sitio web de su titularidad de modo que no instale dispositivos de almacenamiento y recuperación de datos, sin la información necesaria para dar cumplimiento al citado precepto y que instaure un sistema de información que cumpla lo dispuesto en el art. 5 de la LOPD, en relación con la obligación prevista en el art. 15 del RDLOPD y art. 11.3 de la LOPD. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 15/15 3.2 INFORME a la Agencia Española de Protección de Datos del cumplimiento de lo requerido, aportando los documentos u otros medios de prueba en los que se ponga de manifiesto su cumplimiento. Se le advierte que en caso de no atender el citado requerimiento, podría incurrir en infracción tipificada en el artículo 44 de la LOPD y sancionable de acuerdo con lo dispuesto en el artículo 45 de la citada Ley Orgánica. CUARTO.- NOTIFICAR la presente Resolución a VIAGOGO AG y a la AGENCIA ESPAÑOLA DE CONSUMO, SEGURIDAD ALIMENTARIA Y NUTRICIÓN. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción ContenciosoAdministrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de esta acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es