1/8 Expediente Nº: E/02993/2018 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos ante la entidad TAMAYO Y COMPAÑIA S.A en virtud de denuncia presentada por D. A.A.A. y teniendo como base los siguientes HECHOS PRIMERO: Con fecha 11 de abril de 2018, tuvo entrada en esta Agencia un escrito de D. A.A.A. (en lo sucesivo, el denunciante) en el que denuncia que recibe comunicaciones electrónicas comerciales en su dirección de correo ***EMAIL.1, remitidas desde la dirección tamayo@tamayoycia.com, en las que se promocionan los productos o servicios de TAMAYO Y COMPAÑÍA, S.A. Se denuncia que estas comunicaciones no fueron previamente solicitadas o expresamente autorizadas y que se remiten aún después de haber solicitado el cese en el envío de tales comunicaciones. El denunciante aporta la siguiente documentación:
- a)Correo electrónico recibido el día 4 de diciembre de 2014 en la dirección ***EMAIL.1, remitido desde la dirección jat@tamayoycia.com, junto con sus cabeceras completas, en el que se confirma que se ha solicitado la baja para la dirección del correo electrónico del denunciante.
- b)Correo electrónico recibido el día 14 de octubre de 2015 en la dirección ***EMAIL.1, remitido desde la dirección tamayo@tamayoycia.com, en el que se promocionan productos o servicios de TAMAYO Y COMPAÑIA, S.A.
- c)Solicitud de baja remitida por correo electrónico desde la dirección ***EMAIL.1 a la dirección tamayo@tamayoycia.com, solicitando la baja de su base de datos, el día 28 de octubre de 2015.
- d)Correos electrónicos recibidos los días 4 y 22 de diciembre de 2015 en la dirección ***EMAIL.1, remitidos desde la dirección tamayo@tamayoycia.com, en los que se promocionan productos o servicios de TAMAYO Y COMPAÑIA, S.A.
- e)Correo electrónico recibido el día 19 de abril de 2016 en la dirección ***EMAIL.1, remitido desde la dirección tamayo@tamayoycia.com, en el que se promocionan productos o servicios de TAMAYO Y CIA, S.A
- f)Solicitud de baja remitida por correo electrónico desde la dirección ***EMAIL.1 a la dirección tamayo@tamayoycia.com, C/ Jorge Juan, 6 28001 – Madrid solicitando la www.agpd.es sedeagpd.gob.es 2/8 cancelación de sus datos personales, el día 19 de abril de 2016.
- g)Confirmación de la eliminación de la cuenta de la base de datos de la empresa, remitida por correo electrónico desde la jat@tamayoycia.com a ***EMAIL.1, el día 20 de abril de 2016. dirección
- h)Correos electrónicos recibidos los días 9 y 29 de junio de 2017 en la dirección ***EMAIL.1, remitido desde la dirección tamayo@tamayoycia.com, en los que se promocionan productos o servicios de TAMAYO Y CIA, S.A.
- i)Solicitud de baja remitida por correo electrónico desde la dirección ***EMAIL.1 a la dirección tamayo@tamayoycia.com, solicitando cancelación de sus datos personales, el día 6 de julio de 2017. la
- j)Solicitud de cancelación de datos personales, remitida a través de un formulario web, a nombre del denunciante a la entidad TAMAYO Y CIA, S.A., el día 6 de julio de 2017.
- k)Confirmación de la eliminación de los datos personales del denunciante de la base de datos de la empresa, remitida por correo electrónico desde la dirección tamayo@tamayoycia.com a ***EMAIL.1, el día 6 de julio de 2017.
- l)Correos electrónicos recibidos el día 25 de septiembre de 2017 y 4 de abril de 2018 en la dirección ***EMAIL.1, remitidos desde la dirección tamayo@tamayoycia.com, en los que se promocionan productos o servicios de TAMAYO Y CIA, S.A SEGUNDO: Tras la recepción de la denuncia, la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados, teniendo conocimiento de los siguientes extremos: 1. El denunciante recibe, en su cuenta ***EMAIL.1, correos electrónicos procedentes de la dirección tamayo@tamayoycia.com, los días 14 de octubre de 2015, 4 y 22 de diciembre de 2015, 19 de abril de 2016, 9 y 29 de junio de 2017, 25 de septiembre de 2017 y el 4 de abril de 2018. 2. El denunciante solicitó la baja de la base de datos de TAMAYO Y COMPAÑÍA, S.A. a través de correo electrónico el 4 de diciembre de 2014, 28 de octubre de 2015, 19 de abril de 2016 y 6 de julio de 2017. En todas estas ocasiones la empresa había confirmado la eliminación de sus datos. Además, el día 6 de julio de 2017 el denunciante solicitó la cancelación de sus datos a través de un formulario web de la empresa. 3. En respuesta a la solicitud de información realizada por la Subdirección General de Inspección de Datos, se recibe escrito de TAMAYO Y COMPAÑÍA, S.A. en el que el representante de dicha entidad manifiesta, en relación con los hechos denunciados, lo C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/8 siguiente: - La cuenta de correo electrónico ***EMAIL.1 se corresponde con una sociedad que había sido cliente de TAMAYO Y COMPAÑÍA, S.A. Los datos de contacto se obtuvieron de forma lícita y se utilizaron para el envío de comunicaciones comerciales referentes a productos o servicios de su propia empresa, similares a los que inicialmente fueron objeto de contratación con el cliente. - TAMAYO Y COMPAÑÍA, S.A. ofrece al destinatario de las comunicaciones comerciales la posibilidad de oponerse al tratamiento de sus datos con fines promocionales mediante un procedimiento sencillo y gratuito, tanto en el momento de recogida de los datos como en cada una de las comunicaciones comerciales que le dirija, incluyendo una dirección de correo electrónico y física válida donde pueda ejercitarse este derecho, sin que exista el envío de comunicaciones que no incluyan dichas direcciones. - TAMAYO Y COMPAÑÍA, S.A. nunca ha sido requerida por ningún Órgano Administrativo para la suspensión de ninguna transmisión de sus acciones comerciales, siendo el caso presente la primera vez que han tenido conocimiento de algo así. - De conformidad al art. 10.1 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI), en todas sus comunicaciones comerciales hacen constar su denominación social, domicilio, dirección completa, dirección de correo electrónico, los teléfonos, fax, cuentas de Facebook y de Twitter. Además, informan la procedencia de los datos que tienen, que no es otra que los suministrados por los destinatarios, como consecuencia del establecimiento de las relaciones comerciales y mercantiles con el mismo destinatario de dicha comunicación comercial; que tienen adaptada la sociedad a la Ley Orgánica de Protección de Datos, e igualmente les informan de cómo proceder al ejercicio de sus derechos de acceso, rectificación, cancelación y oposición. Tampoco se hace referencia a ningún precio de los productos que se ofertan, simplemente se pone en conocimiento de los clientes la existencia de los productos. - El destinatario, no por persona física, sino persona jurídica, ejerció su derecho de acceso con el objetivo de que se cancelaran sus datos. El ejercicio del citado derecho por ***WEB.1 y no por ***EMAIL.1 (ahora el denunciante), tuvo lugar el día 6 de julio de 2017, a través de correo electrónico, y dicho derecho fue atendido el mismo día y se le contestó al requirente que se había procedido según sus indicaciones. - El denunciante nunca más volverá a tener ninguna comunicación comercial ni de ningún otro tipo de TAMAYO Y COMPAÑÍA, S.A., al haberse cancelado y borrado todos sus datos de las comunicaciones comerciales y C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/8 de los ficheros de clientes. - Las comunicaciones comerciales de la empresa son esporádicas, no se envían más que una vez al año si no ha habido ninguna novedad, o cada año y medio. Habiendo averiguado la causa de por qué el denunciante continuaba recibiendo estas comunicaciones, ya se ha rectificado todo, habiéndose procedido al borrado de toda información relacionada con ***EMAIL.1, con ***WEB.1 y con D. A.A.A., por lo que tales comunicaciones comerciales no volverán a producirse. 5. Los Servicios de Inspección señalan que TAMAYO Y COMPAÑÍA, S.A. no ha sido sancionada ni apercibida por la Agencia Española de Protección de Datos. FUNDAMENTOS DE DERECHO I Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 43.1 de la Ley 34/2002, de 11 de Julio, de servicios de la sociedad de la información y de comercio electrónico (en adelante, LSSI). II El artículo 37 de la LSSI establece como sujetos sobre los que impone su régimen sancionador a “los prestadores de servicios de la sociedad de la información”. Para determinar qué sujetos se ajustan a dicha definición, ha de acudirse a lo dispuesto en el Anexo de la citada ley, que define al “Prestador de servicios” como “la persona física o jurídica que proporciona un servicio de la sociedad de la información”. Lo que se completa con la definición que sobre “Servicios de la sociedad de la información o servicios” ofrece el apartado a), del Anexo: “todo servicio prestado normalmente a título oneroso, a distancia, por vía electrónica y a petición individual del destinatario. El concepto de servicio de la sociedad de la información comprende también los servicios no remunerados por sus destinatarios, en la medida en que constituyan una actividad económica para el prestador de servicios. Son servicios de la sociedad de la información, entre otros y siempre que representen una actividad económica, los siguientes: 1. La contratación de bienes o servicios por vía electrónica. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/8 2. La organización y gestión de subastas por medios electrónicos o de mercados y centros comerciales virtuales. 3. La gestión de compras en la red por grupos de personas. 4. El envío de comunicaciones comerciales. 5. El suministro de información por vía telemática.” III Por su parte, el artículo 21 de la LSSI, señala lo siguiente: “1. Queda prohibido el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas. 2. Lo dispuesto en el apartado anterior no será de aplicación cuando exista una relación contractual previa, siempre que el prestador hubiera obtenido de forma lícita los datos de contacto del destinatario y los empleara para el envío de comunicaciones comerciales referentes a productos o servicios de su propia empresa que sean similares a los que inicialmente fueron objeto de contratación con el cliente. En todo caso, el prestador deberá ofrecer al destinatario la posibilidad de oponerse al tratamiento de sus datos con fines promocionales mediante un procedimiento sencillo y gratuito, tanto en el momento de recogida de los datos como en cada una de las comunicaciones comerciales que le dirija. Cuando las comunicaciones hubieran sido remitidas por correo electrónico, dicho medio deberá consistir necesariamente en la inclusión de una dirección de correo electrónico u otra dirección electrónica válida donde pueda ejercitarse este derecho, quedando prohibido el envío de comunicaciones que no incluyan dicha dirección”. IV El artículo 39 bis de la LSSI, bajo el epígrafe “Moderación de las sanciones”, estipula lo siguiente: “1. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/8
- a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el artículo 40.
- b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
- c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
- d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
- e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente. 2. Los órganos con competencia sancionadora, atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, podrán acordar no iniciar la apertura del procedimiento sancionador y, en su lugar, apercibir al sujeto responsable, a fin de que en el plazo que el órgano sancionador determine, acredite la adopción de las medidas correctoras que, en cada caso, resulten pertinentes, siempre que concurran los siguientes presupuestos:
- a)Que los hechos fuesen constitutivos de infracción leve o grave conforme a lo dispuesto en esta Ley.
- b)Que el órgano competente no hubiese sancionado o apercibido con anterioridad al infractor como consecuencia de la comisión de infracciones previstas en esta Ley. Si el apercibimiento no fuera atendido en el plazo que el órgano sancionador hubiera determinado, procederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento.” En el presente supuesto se cumplen los requisitos recogidos en el citado apartado 2 del artículo 39 bis. Trasladando las consideraciones precedentes al supuesto que analizamos se observa que la presunta infracción de la LSSI del denunciado, constituiría una infracción “leve”; que la entidad denunciada no ha sido sancionada o apercibida por la Agencia Española de Protección de Datos en ninguna ocasión anterior; y que concurren de manera significativa varias de las circunstancias descritas en el artículo 39 bis, 1 de la LSSI, teniendo en cuenta que solo se remitieron ocho correos electrónicos (siete de los cuales se encuentran prescritos) y la falta de constancia de beneficios obtenidos y perjuicios ocasionados. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/8 V En todo caso, debe señalarse que, si bien se está ante comunicaciones comerciales no solicitadas, ya que se remitieron sin autorización expresa del destinatario, lo que significaría la concurrencia de una actuación infractora por parte de la entidad denunciada, ésta al tener noticia de los hechos aquí expuestos, ha comunicado a esta Agencia que se ha procedido a dar de baja al denunciante del referido envío de comunicaciones comerciales. Pues bien, en atención a las citadas circunstancias se considera necesario subrayar que la Audiencia Nacional, en su Sentencia de 29 de noviembre de 2013, (Rec. 455/2011), Fundamento de Derecho Sexto, a propósito de la naturaleza jurídica de esta figura, que pese a referirse al apercibimiento regulado en el artículo 45.6 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (LOPD) tiene plena aplicación al apercibimiento regulado por la LSSI, advierte que “no constituye una sanción” y que se trata de “medidas correctoras de cesación de la actividad constitutiva de la infracción” que sustituyen a la sanción. La Sentencia entiende que el artículo 45.6 de la LOPD (estas consideraciones deben entenderse hechas, por lo que aquí respecta, al artículo 39 bis, 2 de la LSSI) confiere a la Agencia Española de Protección de Datos una “potestad” diferente de la sancionadora cuyo ejercicio se condiciona a la concurrencia de las especiales circunstancias descritas en el precepto. En congruencia con la naturaleza atribuida al apercibimiento -como una alternativa a la sanción cuando, atendidas las circunstancias del caso, el sujeto de la infracción no es merecedor de aquella- cuyo objeto es la imposición de medidas correctoras, la SAN citada concluye que cuando las medidas correctoras pertinentes ya hubieran sido adoptadas, lo procedente en Derecho será acordar el Archivo de las actuaciones. En el presente caso y teniendo en cuenta las circunstancias del mismo, este organismo está facultado para, en lugar de iniciar la apertura de un procedimiento sancionador, apercibir al denunciado a fin de que adopte las oportunas medidas correctoras. Sin embargo, en base a los principios de intervención mínima y proporcionalidad que informan la capacidad de actuación de esta Agencia y teniendo en cuenta que las medidas correctoras que procedería imponer fueron ya adoptadas por iniciativa propia, en armonía con el pronunciamiento de la Audiencia Nacional recogido en la SAN de 29/11/2013 (Rec. 455/2011) debe acordarse el Archivo de las actuaciones de investigación practicadas. Por lo tanto, de acuerdo con lo señalado, por la Directora de la Agencia Española de Protección de Datos, C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/8 SE ACUERDA: 1. PROCEDER AL ARCHIVO de las presentes actuaciones. 2. NOTIFICAR la presente Resolución a TAMAYO Y COMPAÑÍA, S.A. y a A.A.A.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es