← España

A-00227-2017

1/10 Procedimiento Nº: A/00227/2017 RESOLUCIÓN: R/02080/2017 En el procedimiento A/00227/2017, instruido por la Agencia Española de Protección de Datos a la entidad SANFOR GESTION EMPRESARIAL, S.L.U.., vista la denuncia presentada por B.B.B. y en virtud de los siguientes, ANTECEDENTES PRIMERO: Con fecha de 31/05/2017 tiene entrada en el registro general de esta Agencia, un escrito de la B.B.B. (El denunciante en lo sucesivo) en el que denuncia a la página web ***WEB.1, por la vulneración de las obligaciones legales en materia de información y consentimiento relativas al uso de cookies, -dispositivos de almacenamiento y recuperación de datos (DARD en lo sucesivo)SEGUNDO: Tras la recepción de la denuncia, por los Servicios de Inspección de la Agencia Española de Protección de datos, se practican diligencias de investigación teniendo conocimiento de lo siguiente: Mediante diligencia de inspección de fecha de 9/06/2017 se obtiene la siguiente información respecto de la pagina web ***WEB.1 1 Respecto de la identidad del Prestador del Servicio de la página web:

  1. a)La titularidad del dominio pertenece a SANFOR GESTION EMPRESARIAL SLU
  2. b)Información del Registro Mercantil Central: SANFOR GESTION EMPRESARIAL SLU ***CIF.1 (C/...1).
  3. c)Actividad: Servicios inmobiliarios. 2 Respecto de los deberes de información y consentimiento relativos al uso de DARD. 2.1 Información DARD al acceder (primera capa): consta un aviso con el siguiente texto: Este sitio web utiliza cookies propias y de terceros para mejorar tu experiencia de navegación y realizar tareas de analítica. Al continuar con tu navegación entendemos que aceptas nuestra política de cookies.-MAS INFO – ENTENDIDO2.2 DARD descargados al acceder: tal como consta en la Diligencia de inspección C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/10 incorporada al expediente, se verifica la descarga e instalación de DARD de terceros de carácter persistente con finalidad de analítica web. 3. Respecto a la existencia de la Política de cookies (segunda capa): No se ha localizado información sobre DARD a la que se acceda a través de enlace establecido al efecto en MAS INFO. TERCERO: Con fecha 22 de junio de 2017, la Directora de la Agencia Española de Protección de Datos acordó someter a trámite de audiencia previa a SANFOR GESTION EMPRESARIAL SLU con arreglo a lo dispuesto en el artículo 39 bis 2 de la LSSI con relación a la denuncia por infracción del artículo 22.2 de la LSSI, tipificada como leve en el artículo 38.4
  4. g)de dicha norma. CUATRO: Con fecha 07/07/2017 se recibe en esta Agencia escrito del denunciado en el que comunica que ha solucionado las carencias informativas para obtener un consentimiento informado por parte de los usuarios respecto del uso de DARD cuando acceden a su página web. Ha incluido la información precisa y establecido un procedimiento que impide la descarga e instalación de DARD en los terminales de los usuarios, a menos que expresamente otorguen su consentimiento. CINCO: En fechas de 19/07/2017 y 26/07/2017 por el Instructor del procedimiento se accedió a la página web objeto de denuncia verificando las afirmaciones de la entidad denunciada y la adecuación a las exigencias del artículo 22.2 de la LSSI. HECHOS PROBADOS UNO.- En fecha de 9/06/2017 se accede a la página web ***WEB.1 verificándose la descarga e instalación de DARD de terceros con finalidad de analítica web, con independencia de la aceptación por parte de los usuarios. La información ofrecida sobre el uso de DARD es: Este sitio web utiliza cookies propias y de terceros para mejorar tu experiencia de navegación y realizar tareas de analítica. Al continuar con tu navegación entendemos que aceptas nuestra política de cookies.-MAS INFO – ENTENDIDODOS.- En la misma fecha se comprueba que el enlace que se aloja en MAS INFO no contiene información sobre el uso de DARD. TRES.- En fechas de 19/07/2017 y 26/07/2017 se verifica que no se instalan DARD en los terminales de los usuarios a menos que expresamente acepten su uso en el enlace que consta en la banda informativa que se muestra al acceder a la página con el siguiente texto: Este sitio web utiliza cookies PHP para mantener la sesión del navegador y cookies de terceros (Google Analytics) para realizar tareas de analítica de visitas. Al continuar con tu navegación entendemos que aceptas nuestra política de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/10 CUATRO.- La información sobre DARD esta accesible de modo permanente en el enlace alojado en AVISO LEGAL Y POLITICA DE COOKIES accesible de modo permanente en las subpáginas web, y a través de la banda informativa de primera capa citada en el hecho probado anterior. FUNDAMENTOS DE DERECHO I De conformidad con lo establecido en el artículo 43.1 párrafo segundo de la LSSI la competencia para resolver el presente Procedimiento de Apercibimiento corresponde a la Directora de la Agencia Española de Protección de Datos. II Es objeto de análisis en el presente procedimiento la vulneración por parte de la entidad denunciada del art. 22.2 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (en lo sucesivo LSSI), que señala que: “2. Los prestadores de servicios podrán utilizar dispositivos de almacenamiento y recuperación de datos en equipos terminales de los destinatarios, a condición de que los mismos hayan dado su consentimiento después de que se les haya facilitado información clara y completa sobre su utilización, en particular, sobre los fines del tratamiento de los datos, con arreglo a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre , de protección de datos de carácter personal. Cuando sea técnicamente posible y eficaz, el consentimiento del destinatario para aceptar el tratamiento de los datos podrá facilitarse mediante el uso de los parámetros adecuados del navegador o de otras aplicaciones. Lo anterior no impedirá el posible almacenamiento o acceso de índole técnica al solo fin de efectuar la transmisión de una comunicación por una red de comunicaciones electrónicas o, en la medida que resulte estrictamente necesario, para la prestación de un servicio de la sociedad de la información expresamente solicitado por el destinatario..” III Conviene señalar que el citado artículo 22.2 de la LSSI extiende su alcance a todos los tipos de dispositivos de almacenamiento y recuperación de datos utilizados por los prestadores de servicios de la sociedad de la información en cualesquiera equipos terminales de los destinatarios de dichos servicios, lo que incluye no sólo las cookies, que son archivos o ficheros de uso generalizado que permiten almacenar datos en dichos equipos con diferentes finalidades, sino también cualquier otra tecnología similar utilizada para almacenar información o acceder a información almacenada en el equipo terminal. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/10 No hay que olvidar que en muchos casos los usuarios que utilizan los servicios de Internet desconocen que el acceso a los mismos puede conllevar la instalación de ficheros o archivos en sus equipos terminales, y que al ser recuperados con la información almacenada en los mismos permiten no sólo mejorar la navegación y prestar correctamente el servicio solicitado sino que también posibilitan, con las implicaciones para la privacidad de los usuarios que ello supone, la recogida actualizada y continuada de datos relacionados con sus equipos y perfiles de navegación, que posteriormente podrán ser utilizados por los responsables de los sitios web a los que se accede, o por los terceros, para analizar su comportamiento y para el envío de publicidad basada en el mismo o como medio para el desarrollo de otros productos y servicios concretos. Por lo tanto, para garantizar la utilización de tales dispositivos con fines legítimos y con el conocimiento de los usuarios afectados, que con mayor frecuencia recurren a Internet para la realización de sus actividades cotidianas, la regulación comunitaria y nacional establece la obtención de un consentimiento informado con el fin de asegurar que éstos puedan conocer del uso de sus datos y las finalidades para las que son utilizados. IV El Anexo de la LSSI define en su apartado
  5. c)al prestador de servicios como la “persona física o jurídica que proporciona un servicio de la sociedad de la información”. Y por servicio de la sociedad de la información el apartado
  6. a)entiende “ todo servicio prestado normalmente a título oneroso, a distancia, por vía electrónica y a petición individual del destinatario. El concepto de servicio de la sociedad de la información comprende también los servicios no remunerados por sus destinatarios, en la medida en que constituyan una actividad económica para el prestador de servicios. Son servicios de la sociedad de la información, entre otros y siempre que representen una actividad económica, los siguientes: 1.º La contratación de bienes o servicios por vía electrónica. 2.º La organización y gestión de subastas por medios electrónicos o de mercados y centros comerciales virtuales. 3.º La gestión de compras en la red por grupos de personas. 4.º El envío de comunicaciones comerciales. 5.º El suministro de información por vía telemática. No tendrán la consideración de servicios de la sociedad de la información los que no reúnan las características señaladas en el primer párrafo de este apartado y, en particular, los siguientes: (….) En el presente caso ha de considerarse Prestador de Servicios de la Sociedad de la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/10 Información a SANFOR GESTION EMPRESARIAL como titular del dominio donde se aloja la página web ***WEB.1 y por tanto situarle bajo las obligaciones y el régimen sancionador de la LSSI. De acuerdo con la redacción del artículo 22.2 de la LSSI y el sentido legal de los conceptos empleados en el mismo, el prestador de servicios de la sociedad de la información podrá utilizar los referidos dispositivos para almacenar y recuperar datos del equipo terminal de una persona física o jurídica que utilice, sea o no por motivos profesionales, un servicio de la sociedad de la información, ello a condición de que el destinatario haya dado su consentimiento una vez que se le haya facilitado información clara y completa sobre su utilización. No obstante, y aunque pudieran afectar al tratamiento de datos en las comunicaciones electrónicas, el tercer párrafo del reseñado artículo introduce determinadas exenciones al cumplimiento de las exigencias fijadas en dicho precepto, siempre y cuando todas y cada una de las finalidades para las que se utilicen las cookies estén individualmente exentas del deber de informar y obtener el consentimiento sobre su uso. La primera exención requiere que la utilización de las cookies tenga como único fin permitir la comunicación entre el equipo del usuario y la red. La segunda exención requiere que la instalación de las cookies sea necesaria para la prestación de un servicio de la sociedad de la información expresamente solicitado por el usuario. V En el presente supuesto, a través de la valoración conjunta de las actuaciones practicadas y la documentación obrante en el expediente, ha quedado acreditado que al inicio de las actuaciones de inspección, el sitio web denunciado no ofrecía información alguna respecto de la instalación de dispositivos de almacenamiento y recuperación de datos que cumpliera con el mandato del art. 22.2 de la LSSI. El modo de ofrecer la información del citado artículo no obedece a supuestos tasados, cualquier fórmula que satisfaga la finalidad del precepto es perfectamente válida. En este sentido debe recordarse que la “Guía sobre el uso de cookies”, ofrece indicaciones al respecto, proponiendo un sistema de información por capas. En la primera capa debe mostrarse la información esencial sobre la existencia de como los modos de prestar el consentimiento En cuanto a la información ofrecida en la segunda capa, esta Agencia ha venido indicando, singularmente en la Guia sobre el uso de cookies, que dicha información adicional debería versar sobre qué son y para qué se utilizan las cookies, los tipos de enunciadas a través de las funcionalidades facilitadas por el editor, las herramientas proporcionadas por el navegador o el terminal o a través de las plataformas comunes que pudieran existir, para esta finalidad o en su caso, la forma de revocación del consentimiento ya prestado. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/10 Finalmente, debe en esta segunda capa ofrecerse información sobre la identificación de quien utiliza las cookies, esto es, si la información obtenida por las cookies es tratada solo por el editor y/o también por terceros. Con la identificación de aquellos con los que haya contratado o cuyos servicios ha decidido integrar el editor. Por tanto, cabe el suministro de la información adicional en una segunda capa por grupos de cookies, siempre que exista identidad entre ellas y ello no produzca ambigüedad, y en todo caso se indique si son de primera o de tercera parte, con identificación del tercero, y su finalidad, así como con alusión a los mecanismos de rechazo de las cookies enunciadas y la forma de revocación del consentimiento ya prestado. La normativa estudiada pretende que el usuario sea suficientemente informado sobre la utilización de dispositivos de almacenamiento y recuperación de datos en su equipo terminal, siendo esencial que dicha información verse sobre las finalidades de dichos dispositivos, pero sin exigir que la información detalle los nombres de todas y cada una de las cookies no exentas descargadas. Ahora bien, nada obsta a que dicha información adicional se ofrezca, a los efectos de dar cumplimiento a los requisitos de la segunda capa, en un cuadro adjunto que señale el dominio bajo el cual figura la cookie, su finalidad concreta, y si es propia o de tercera parte, con identificación, en su caso, del tercero en cuestión. Es decir, aunque dicho sistema no sea exigible la Agencia entiende que la descripción contenida en un cuadro puede dar cumplimiento a los requisitos de la segunda capa relativos a los tipos de cookies utilizadas y su finalidad así como sobre quién utiliza las cookies, en la medida en que contenga la información exigible antes especificada. VI Relacionando dichas exigencias con la información ofrecida por SANFOR GESTION EMPRESARIAL en las pruebas realizadas sobre cookies en su página web se efectúan las siguientes consideraciones: En la prueba realizada en fecha de 9/06/2017 respecto de la información ofrecida y los dispositivos de almacena miento y recuperación de datos que se instalaban, era deficiente en tanto que: En el sitio web la información no era visible ni accesible al visitante, a pesar que al acceder al sitio web instalaba cookies de terceros con finalidad analítica de carácter persistente. En las pruebas realizadas en fechas de 19 y 26/07/2017, se constató que el en momento de acceder a la web se mostraba información relativa al uso de DARD de terceros con finalidad analítica, estableciendo un sistema de obtención del consentimiento que impide que se descarguen DARD si no se acepta su uso. Se aceptó su uso y se descargaron DARD respecto de los que se mostraba información al acceder al sitio web. Es decir, se verifico la existencia de una primera capa o banda informativa que ofrecía un aviso a los usuarios respecto de la utilización de cookies, sus finalidades, el modo de aceptación de la instalación de las mismas y a su vez se constató la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/10 existencia de un enlace alojado en AVISO LEGAL Y POLITICA DE COOKIES dónde consta información relativa a la definición y tipos de cookies así como información de la configuración del navegador para que acepte o rechace la instalación de las cookies. En conclusión, si bien la página web denunciada en el momento del inicio de las actuaciones previas de inspección carecía de información alguna respecto de la descarga es instalación de dispositivos de almacenamiento y recuperación de datos, con posterioridad se acredito que había corregido las deficiencias inicialmente constatadas y que adapto la información ofrecida al mandato del art. 22.2 de la LSSI. VII A los efectos de acordar la resolución procedente debe tenerse en cuenta lo previsto para la moderación de las sanciones en los artículos 39 bis y 40 de dicha norma, añadido a raíz de la modificación operada en la LSSI, el cual dispone lo siguiente: “Artículo 39 bis Moderación de sanciones 1. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
  7. a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el artículo 40.
  8. b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
  9. c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
  10. d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
  11. e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente. 2. Los órganos con competencia sancionadora, atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, podrán acordar no iniciar la apertura del procedimiento sancionador y, en su lugar, apercibir al sujeto responsable, a fin de que en el plazo que el órgano sancionador determine, acredite la adopción de las medidas correctoras que, en cada caso, resulten pertinentes, siempre que concurran los siguientes presupuestos:
  12. a)Que los hechos fuesen constitutivos de infracción leve o grave conforme a lo dispuesto en esta Ley. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/10
  13. b)Que el órgano competente no hubiese sancionado o apercibido con anterioridad al infractor como consecuencia de la comisión de infracciones previstas en esta Ley. Si el apercibimiento no fuera atendido en el plazo que el órgano sancionador hubiera determinado, procederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento.” Artículo 40. Graduación de la cuantía de las sanciones. La cuantía de las multas que se impongan se graduará atendiendo a los siguientes criterios:
  14. a)La existencia de intencionalidad.
  15. b)Plazo de tiempo durante el que se haya venido cometiendo la infracción.
  16. c)La reincidencia por comisión de infracciones de la misma naturaleza, cuando así haya sido declarado por resolución firme.
  17. d)La naturaleza y cuantía de los perjuicios causados.
  18. e)Los beneficios obtenidos por la infracción.
  19. f)Volumen de facturación a que afecte la infracción cometida.
  20. g)La adhesión a un código de conducta o a un sistema de autorregulación publicitaria aplicable respecto a la infracción cometida, que cumpla con lo dispuesto en el artículo 18 o en la disposición final octava y que haya sido informado favorablemente por el órgano u órganos competentes.” A la vista de lo previsto en el apartado segundo del artículo 39 bis de la LSSI, esta Agencia considera que en este supuesto procede el procedimiento de apercibimiento a SANFOR GESTION EMPRESARIAL Ello en atención a las siguientes circunstancias: por un lado se cumplen los requisitos recogidos en las letras
  21. a)y
  22. b)del art. 39.2 bis y, por otro lado, se constata una cualificada disminución de la culpabilidad de la entidad imputada, teniendo en cuenta la concurrencia significativa de varios de los criterios contemplados en el artículo 40 de dicha norma ( apartados
  23. a)
  24. b)
  25. d)y e). En especial, se entiende que concurre el supuesto derivado de una cualificada ausencia de intencionalidad por parte del infractor en la comisión de la infracción imputada, ya que ha quedado probado que tan pronto como dicha entidad recibió el acuerdo de audiencia previa del procedimiento procedió a adoptar medidas tendentes a subsanar la situación, a lo que hay que añadir los criterios derivados de inexistencia de perjuicios alegados por el denunciante y falta de constancia de que el infractor haya obtenido beneficios con motivo de los hechos imputados. VIII Por otro lado, debe analizarse en el presente caso la circunstancia de que el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/10 apercibimiento que correspondería de acuerdo con el artículo 39 bis 2 LSSI, no tendría aparejado requerimiento o medida alguna a adoptar por la entidad denunciada, pues como se ha puesto de manifiesto ya ha adaptado su página web a la normativa citada. En este sentido conviene traer a colación lo dispuesto en las Sentencia de la Audiencia Nacional 455/2011 de fecha 29/11/2013 Fundamento de Derecho Sexto, que sobre el apercibimiento regulado en el artículo 45.6 de la LOPD – de análoga finalidad que el previsto en la LSSI- y a propósito de su naturaleza jurídica advierte que “no constituye una sanción” y que se trata de “medidas correctoras de cesación de la actividad constitutiva de la infracción” que sustituyen a la sanción. La Sentencia entiende que el artículo 45.6 de la LOPD confiere a la AEPD una “potestad” diferente de la sancionadora cuyo ejercicio se condiciona a la concurrencia de las especiales circunstancias descritas en el precepto. En congruencia con la naturaleza atribuida al apercibimiento como una alternativa a la sanción cuando, atendidas las circunstancias del caso, el sujeto de la infracción no es merecedor de aquella y cuyo objeto es la imposición de medidas correctoras, la SAN citada concluye que cuando éstas ya hubieran sido adoptadas, lo procedente en Derecho es acordar el archivo de las actuaciones. A la vista del pronunciamiento recogido en la SAN de 29/11/2013 (Rec. 455/2011) referente a los supuestos en los que el denunciado ha adoptado las medidas correctoras oportunas, de acuerdo con lo señalado se debe proceder al archivo de las actuaciones. De acuerdo con lo señalado, Por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: PRIMERO.- ARCHIVAR EL PROCEDIMIENTO DE APERCIBIMIENTO (A/00227/2017) a SANFOR GESTION EMPRESARIAL, S.L.U.. con arreglo a lo dispuesto en el artículo 39 bis 2, de Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico, con relación a la denuncia por infracción de su artículo 22.2, tipificada como leve en el artículo 38.4
  26. g)de la citada Ley. SEGUNDO.- NOTIFICAR el presente Acuerdo a SANFOR GESTION EMPRESARIAL, S.L.U.. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/10 De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción ContenciosoAdministrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de esta acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.