← España

AI-00360-2024

1/5  Expediente N.º: EXP202412101 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos y teniendo como base los siguientes HECHOS PRIMERO: Con fecha 11/07/2024, se presentó escrito de la Dirección General de la Guardia Civil ante la Agencia Española de Protección de Datos, en relación con una posible infracción en materia de protección de datos de VERSON RIOJA S.L. con NIF B26255489 (en adelante, VERSON RIOJA o la parte denunciada). La Dirección General de la Guardia Civil remite Acta Denuncia de fecha 11/07/2024 elaborada por agentes del puesto del Guardia Civil de ***LOCALIDAD.1, en (…), en la que pone de manifiesto que ha llevado a cabo (…) por parte de la parte denunciada al tener conocimiento de que comerciales de la parte denunciada contactaban con potenciales clientes para hacerles ofertas a través de llamadas telefónicas y se personaban posteriormente en su domicilio para engañarles, mediante el uso de la coacción, en la firma de contratos y compra de productos. Señala en su escrito la Guardia Civil que las características de las víctimas responden a un perfil determinado (personas de edad avanzada y que viven solas), por lo que sería interesante conocer “de dónde obtienen dicha información y los datos de contacto telefónico y dirección de domicilio de las víctimas” y si se ha incumplido la normativa en materia de protección de datos. Sin perjuicio de que esto no sea objeto de su investigación. Durante las actuaciones llevadas a cabo por la Guardia Civil, VERSON RIOJA, S.L manifestó en un primer momento que las llamadas telefónicas para concertar una visita eran realizadas de manera aleatoria. No obstante, posteriormente, el ***PUESTO.1 habría señalado que los contactos se habrían obtenido de una base datos adquirida a la empresa ***EMPRESA.1, en el año 2012. SEGUNDO: Como consecuencia de los hechos conocidos, con fecha 6/09/2024, la Directora de la Agencia Española de Protección de Datos instó a la Subdirección General de Inspección de Datos (SGID) a iniciar las actuaciones previas de investigación a las que se refiere el artículo 67 de la Ley Orgánica 3/2018, de 5/12, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD). TERCERO: La SGID procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos en cuestión, en virtud de las funciones asignadas a las autoridades de control en el artículo 57.1 y de los poderes otorgados C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 2/5 en el artículo 58.1 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), y de conformidad con lo establecido en el Título VII, Capítulo I, Sección segunda, de la LOPDGDD. A pesar de los requerimientos de información realizados, el transcurso de las actuaciones previas de investigación no ha permitido recabar detalles sobre el protocolo de actuación de la parte reclamada, en particular, lo relativo al origen y uso de los datos personales de sus potenciales clientes. FUNDAMENTOS DE DERECHO I Competencia De acuerdo con las funciones que el artículo 57.1 a),

  1. f)y
  2. h)del RGPD confiere a cada autoridad de control y según lo dispuesto en los artículos 47 y 48.1 de la LOPDGDD, es competente para resolver estas actuaciones de investigación la Presidencia de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." II Artículo 66.1 de la LGTel El artículo 66.1.
  3. b)de la LGTel, relativo al “Derecho a la protección de datos personales y la privacidad en relación con las comunicaciones no solicitadas, con los datos de tráfico y de localización y con las guías de abonados” dispone lo siguiente: “1. Respecto a la protección de datos personales y la privacidad en relación con las comunicaciones no solicitadas los usuarios finales de los servicios de comunicaciones interpersonales disponibles al público basados en la numeración tendrán los siguientes derechos:
  4. a)a no recibir llamadas automáticas sin intervención humana o mensajes de fax, con fines de comunicación comercial sin haber prestado su consentimiento previo para ello;
  5. b)a no recibir llamadas no deseadas con fines de comunicación comercial, salvo que exista consentimiento previo del propio usuario para recibir este tipo de comunicaciones comerciales o salvo que la comunicación pueda ampararse en otra base de legitimación de las previstas en el artículo 6.1 del Reglamento (UE) 2016/679 de tratamiento de datos personales”. Este precepto regula la protección de los usuarios frente a comunicaciones no deseadas, fijando como requisito indispensable la existencia de una base legitimadora C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 3/5 válida, como el consentimiento previo del interesado, o cualquier otra de las recogidas en el artículo 6.1 del RGPD: 1. El tratamiento solo será lícito si se cumple al menos una de las siguientes condiciones:
  6. a)el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos;
  7. b)el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales;
  8. c)el tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento;
  9. d)el tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física;
  10. e)el tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento;
  11. f)el tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado que requieran la protección de datos personales, en particular cuando el interesado sea un niño. Lo dispuesto en la letra
  12. f)del párrafo primero no será de aplicación al tratamiento realizado por las autoridades públicas en el ejercicio de sus funciones Su finalidad es proteger a los usuarios de prácticas comerciales intrusivas que no respeten su privacidad y control sobre las comunicaciones comerciales. Al exigir el consentimiento previo o una base legitimadora válida, esta disposición asegura que las empresas respeten los derechos de los usuarios, evitando comunicaciones comerciales no deseadas. De esta forma, refuerza el marco de protección establecido por el RGPD, garantizando un equilibrio entre las actividades comerciales legítimas y los derechos fundamentales de los usuarios. III Presunción de inocencia El artículo 28.1 de la Ley 40/2015, de Régimen Jurídico del Sector Público señala que “sólo podrán ser sancionadas por hechos constitutivos de infracción administrativa las personas físicas y jurídicas, así como, cuando una Ley les reconozca capacidad de obrar, los grupos de afectados, las uniones y entidades sin personalidad jurídica y los patrimonios independientes o autónomos, que resulten responsables de los mismos a título de dolo o culpa”. En relación con lo anterior, conviene señalar que, al Derecho Administrativo Sancionador, por su especialidad, le son de aplicación, con alguna matización, pero sin excepciones, los principios inspiradores del orden penal, resultando claro la plena virtualidad del principio de presunción de inocencia. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 4/5 El Tribunal Constitucional en su Sentencia 76/1990, de 26 de abril, en relación con el derecho a la presunción de inocencia y del principio de culpabilidad establece: No puede suscitar ninguna duda que la presunción de inocencia rige sin excepciones en el ordenamiento sancionador y ha de ser respetada en la imposición de cualesquiera sanciones, sean penales, sean administrativas en general o tributarias en particular, pues el ejercicio del ius puniendi en sus diversas manifestaciones está condicionado al juego de la prueba y a un procedimiento contradictorio en el que puedan defenderse las propias posiciones. En tal sentido, el derecho a la presunción de inocencia comporta: que la sanción esté basada en actos o medios probatorios de cargo o incriminadores de la conducta reprochada; que la carga de la prueba corresponda a quien acusa, sin que nadie esté obligado a probar su inocencia; y que cualquier insuficiencia en el resultado de las pruebas practicadas, libremente valorado por el órgano sancionador, debe traducirse en un pronunciamiento absolutorio.” La Sentencia del Tribunal Constitucional de 20/02/1989 indica que “nuestra doctrina y jurisprudencia penal han venido sosteniendo que, aunque ambos puedan considerarse como manifestaciones de un genérico favor rei, existe una diferencia sustancial entre el derecho a la presunción de inocencia, que desenvuelve su eficacia cuando existe una falta absoluta de pruebas o cuando las practicadas no reúnen las garantías procesales y el principio jurisprudencial in dubio pro reo que pertenece al momento de la valoración o apreciación probatoria, y que ha de juzgar cuando, concurre aquella actividad probatoria indispensable, exista una duda racional sobre la real concurrencia de los elementos objetivos y subjetivos que integran el tipo penal de que se trate.” En conclusión, estos principios impiden imputar una infracción administrativa cuando no se haya obtenido y acreditado una prueba de cargo acreditativa de los hechos que motivan esta imputación o se conozca con certeza la identidad del presunto infractor, aplicando el principio “in dubio pro reo” en caso de duda. IV Conclusión En el presente caso, la denuncia de la Guardia Civil señalaba a una presunta infracción por parte de VERSON RIOJA desde la perspectiva de protección de datos en lo referente a la licitud del tratamiento de datos personales de sus potenciales clientes para la realización de ofertas comerciales por vía telefónica. Señala que, sin perjuicio de que sus investigaciones no hubiesen versado sobre materias competencia de esta AEPD, durante el transcurso de las mismas había recibido versiones contradictorias por parte de la empresa denunciada sobre el origen de los datos de contacto. Como se ha señalado, la realización de llamadas no deseadas con fines de comunicación comercial, sin consentimiento previo o sin tener amparo en otra base de legitimación para ello, puede ser objeto de vulneración de lo establecido en el artículo 66 de la LGTEL. No obstante, durante las actuaciones previas de investigación realizadas por esta AEPD no ha sido posible recabar elementos suficientes que determinen la ilicitud de los tratamientos realizados. En definitiva, a fecha de la presente resolución, no se cuenta con elementos suficientes para determinar la existencia de una infracción desde el punto de vista de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 5/5 protección de datos que permita superar el principio de presunción de inocencia. En consecuencia, procede el archivo de las presentes actuaciones, en aplicación del principio in dubio pro reo, consagrado en el artículo 24.2 de la Constitución española, como garantía esencial que supone una manifestación del principio de presunción de inocencia de acuerdo con consolidada jurisprudencia del Tribunal Constitucional y Tribunal Supremo (entre otras, la STS Sala 2ª 459/2018 de 10 de octubre). Este principio, como se ha señalado es aplicable al procedimiento administrativo sancionador, en el que la carga de la prueba recae en la administración. Todo ello sin perjuicio de las posibles actuaciones posteriores que esta Agencia pudiera llevar a cabo, aplicando los poderes de investigación y correctivos que ostenta. Así pues, por la Presidencia de la Agencia Española de Protección de Datos, SE ACUERDA: PRIMERO: PROCEDER AL ARCHIVO de las presentes actuaciones. SEGUNDO: NOTIFICAR la presente resolución a VERSON RIOJA, S.L. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública. La publicación se realizará una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa según lo preceptuado por el art. 114.1.
  13. c)de la LPACAP, y de conformidad con lo establecido en los arts. 112 y 123 de la citada LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Presidencia de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. 940-101025 Lorenzo Cotino Hueso Presidente de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.