← España

E-06197-2013

1/5 Expediente Nº: E/06197/2013 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos ante D. A.A.A., en virtud de denuncia presentada por D. B.B.B. y en consideración a los siguientes HECHOS PRIMERO: Con fecha 3 de septiembre de 2013 tuvo entrada en esta Agencia un escrito de D. B.B.B. (en lo sucesivo, el denunciante) en el que manifiesta que D. A.A.A. (en lo sucesivo el denunciado) “que trabajaba en nuestra empresa” “había robado toda nuestra base de datos de emails de clientes con los que mientras fue trabajador se dedicó a comunicar incidencias”. Y añade que “creó una cuenta de correo nuevo para su nueva actividad profesional y envió emails a todos nuestros clientes”. En un escrito posterior, de 12 de noviembre de 2013, el denunciante reitera los hechos expuestos y aporta diversa documentación, entre la que figura una copia de los correos electrónicos que envió al gerente de “Gloserca” para ofrecer sus servicios. SEGUNDO: Tras la recepción de la denuncia, la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados teniendo conocimiento de los siguientes extremos que constan en el Informe de Actuaciones Previas de Inspección que se reproduce: << ANTECEDENTES Con fecha de 3 de septiembre de 2013 tiene entrada en esta Agencia, a través de su sede electrónica, una denuncia interpuesta por B.B.B. , en adelante el denunciante, en la que manifiesta lo siguiente: 1. A.A.A., en adelante el denunciado, ha sido trabajador de la empresa a la que representa PCSEGURIDAD PONTOES, S.L. y tras ser despedido ha creado su propia empresa y ha enviado a la cartera de clientes de PCSEGURIDAD PONTOES, S.L. un correo electrónico ofreciendo sus servicios. 2. El denunciante aporta copia de un correo electrónico remitido el día 3 de septiembre de 2013 desde la dirección de correo .......@gmail.com a las direcciones .....@gloserca.es e ....1@gloserca.es pertenecientes a la empresa GLOSERCA,S.L., en el que el denunciado se despide y ofrece sus servicios para lo que adjunta una tarjeta de visita. El denunciante aporta copia de facturas emitidas por PCSEGURIDAD PONTOES, S.L. a GLOSERCA,S.L. para el cobro de los servicios que le prestados. El denunciante aporta copia del contrato de trabajo suscrito entre el denunciado y la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/5 empresa que aquel representa. HECHOS CONSTATADOS 1. El denunciado remitió un correo electrónico el día 3 de septiembre de 2013 desde la dirección de correo .......@gmail.com a las direcciones .....@gloserca.es e ....1@gloserca.es pertenecientes a la empresa GLOSERCA,S.L. El contenido del correo electrónico versa sobre la despedida y el agradecimiento que manifiesta el remitente por el trato recibido y además ofrece sus servicios adjuntando una tarjeta de visita. 2. El denunciante aporta copia de facturas emitidas por PCSEGURIDAD PONTOES, S.L. a GLOSERCA,S.L. para el cobro de los servicios que le prestados y copia del contrato de trabajo suscrito entre el denunciado y la empresa que aquel representa. 3. Con fecha de salida 17 de diciembre de 2013 se solicita información al denunciado en relación con los hechos denunciados, teniendo entrada con fecha de registro 23 de diciembre de 2013 escrito en el que éste manifiesta: 3.1. Manifiesta que durante los dos años que estuvo trabajando en la empresa PCSEGURIDAD PONTOES, S.L. mantuvo una magnífica relación personal con el Gerente de GLOSERCA, S.L. Su dirección de correo electrónico, teléfono y domicilio particular lo conoce a través de la relación personal mantenida con el mismo. Aporta copia del correo electrónico remitido el día 3 de septiembre de 2013 por el Gerente de GLOSERCA, S.L., en respuesta al correo objeto de denuncia en el que dicho gerente manifiesta literalmente: “Estimado ***NOMBRE.1, te deseo lo mejor para esta nueva andadura … Buena suerte, y sí, me guardaré tu tarjeta … Un abrazo.”>> FUNDAMENTOS DE DERECHO I Es competente para resolver el Director de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 37.d), en relación con el artículo 36, ambos de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD). II La cuestión que la denuncia plantea es el robo o sustracción por un antiguo empleado de la empresa PCSEGURIDAD PONTOES, S.L., (en adelante PCSEGURIDAD) de las direcciones electrónicas de clientes de esta compañía a las que supuestamente estaría enviando correos electrónicos con el fin de ofrecer sus servicios. Pues bien, desde el punto de vista de la normativa de protección de datos –único al que puede responder la actuación de esta Agencia -, y con independencia de que la misma conducta pudiera ser merecedora de otra consideración cuando la valoración se efectúe a la luz de otras normas jurídicas, lo cierto es que los hechos relatados, únicamente, podrían vulnerar el artículo 21 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y del Comercio Electrónico (LSSI) que C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/5 prohíbe el envío de comunicaciones sin el consentimiento previo del destinatario, infracción tipificada en el artículo 38.4.

  1. d)como infracción leve. El artículo 37 de la LSSI sujeta a su régimen sancionador a “los prestadores de servicios de la sociedad de la información” “cuando la presente Ley les sea de aplicación”. A su vez, el apartado
  2. c)del Anexo de la Ley 34/2002 ofrece un concepto de lo que debe entenderse por “prestador del servicio”. Considera como tal la “persona física o jurídica que proporciona un servicio de la sociedad de la información”. Paralelamente el apartado
  3. a)del Anexo indica que, a los efectos de la LSSI, se entenderá por “Servicios de la sociedad de la información o servicios” “todo servicio prestado normalmente a título oneroso, a distancia, por vía electrónica y a petición individual del destinatario”. Y añade: “El concepto de servicio de la sociedad de la información comprende también a los servicios no remunerados por sus destinatarios, en la medida en que constituyan una actividad económica para el prestador de servicios. Son servicios de la sociedad de la información, entre otros, y siempre que representen una actividad económica, los siguientes: (…) 4. El envío de comunicaciones comerciales” (El subrayado es de la Agencia) El artículo 21 de la LSSI, bajo la rúbrica “Prohibición de comunicaciones comerciales realizadas a través de correo electrónico o medios de comunicación electrónica equivalentes” dispone: 1. Queda prohibido el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas. 2. Lo dispuesto en el apartado anterior no será de aplicación cuando exista una relación contractual previa, siempre que el prestador hubiera obtenido de forma lícita los datos de contacto del destinatario y los empleara para el envío de comunicaciones comerciales referentes a productos o servicios de su propia empresa que sean similares a los que inicialmente fueron objeto de contratación con el cliente (…)” (El subrayado es de la Agencia) Por tanto, el envío de comunicaciones comerciales que no hayan sido autorizadas o solicitadas – con la excepción ya mencionada del primer párrafo del artículo 21.2 de la LSSI- podría ser constitutivo de una infracción grave o leve, tipificadas, respectivamente, en los artículos 38.3.
  4. c)y 38.4.
  5. d)de la citada norma según redacción introducida por la Disposición Adicional octava de la Ley 59/2003. El artículo 19, apartado 2, de la LSSI preceptúa que “En todo caso, será de aplicación la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, y su normativa de desarrollo, en especial, en lo que se refiere a la obtención de datos personales, la información a los interesados y la creación y mantenimiento de ficheros de datos personales”. Por tanto, en relación con el consentimiento del destinatario de correo electrónico para el tratamiento de su dirección con la finalidad de enviarle comunicaciones C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/5 comerciales, es preciso considerar lo dispuesto en la normativa de protección de datos y, en concreto, en el artículo 3.
  6. h)de la LOPD que define el “consentimiento del interesado” como: “toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen”. (El subrayado es de la Agencia). La LOPD exige que el consentimiento al tratamiento sea inequívoco; esto es, que no admita duda o equivocación, pero no establece ni requiere que deba adoptar una forma determinada, expresa o por escrito. Rige por tanto el principio de libertad de forma y cabe que el consentimiento se otorgue de forma expresa (oral o escrita), o por actos reiterados del afectado que revelen que, efectivamente ha dado el consentimiento –es decir por actos presuntos-, o por el silencio del afectado, consentimiento tácito que la Audiencia Nacional admitió en Sentencia de 14 de abril de 2000. Centrándonos en el asunto que nos ocupa la única prueba que se ha remitido a esta Agencia de la conducta que se atribuye al denunciado es la copia de dos correos electrónicos enviados a una misma empresa, esto es, a un mismo cliente de PCSEGURIDAD. Así, el denunciado envió un mensaje el 3 de septiembre de 2013 a las 17:14, desde la dirección electrónica .......@gmail.com , a ....1@gloserca.es y .....@gloserca.es. En el citado correo consta como “Asunto” “Despedida” y existe un archivo adjunto identificado como “Tarjeta.jpg”. El texto del mensaje es el siguiente: “Buenas tardes, envío este correo para agradeceros el trato que habéis tenido conmigo y poder despedirme de alguna manera sin molestar en exceso. Envío mi nueva tarjeta de visita, ya que he montado una empresa por mi cuenta por si me necesitan en algún momento..” Paralelamente, el denunciado, a requerimiento de la Agencia, ha remitido copia de la respuesta que recibió al anterior mensaje desde la dirección .....@gloserca.es . Respuesta que es del mismo día, el 3 de septiembre de 2013, unos minutos más tarde, a las 17:27 horas, y dice textualmente: “Estimado ***NOMBRE.1, te deseo lo mejor para esta nueva andadura, …… Buena suerte, y sí, me guardaré tu tarjeta (Infórmame si trabajaras diseños web, tiendas on line, etc etc, que nunca se sabe) Un abrazo” También de la misma fecha, a las 17:33, obra entre la documentación aportada por el denunciante una copia del correo electrónico de respuesta que el denunciado dirigió a .....@gloserca.es, en el que dice: “Muchas gracias. Esto me es de mucha ayuda”. En definitiva el denunciante únicamente ha acreditado el tratamiento por el denunciado de la dirección electrónica de uno solo de los clientes de PCSEGURIDAD: la empresa GLOSERCA, a la que el denunciado envió un mail dirigido a la persona de su gerente. Del tenor de la respuesta, en la que el gerente de GLOSERCA pide al denunciado más información sobre la gama de servicios que va a prestar (como por ejemplo, si comprende los diseños web y las tiendas on line), le confirma que se guardará su tarjeta (“sí, me guardaré tu tarjeta” ) y le comunica sus buenos deseos para el futuro, se infiere que el denunciado contaba con el consentimiento del gerente de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/5 GLOSERCA para el uso de su dirección electrónica. Estaríamos en presencia de un consentimiento presunto, por cuanto la actuación del titular de la dirección electrónica demuestra de forma inequívoca que consintió el tratamiento de este dato. De lo expuesto en los párrafos precedentes se concluye que la conducta que el denunciante somete a nuestra consideración es acorde con las disposiciones de la LSSI, sin que se aprecie infracción del principio del consentimiento. Por lo tanto, de acuerdo con lo señalado, Por el Director de la Agencia Española de Protección de Datos, SE ACUERDA: 1. PROCEDER AL ARCHIVO de las presentes actuaciones. 2. NOTIFICAR la presente Resolución a A.A.A. y a B.B.B.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el Reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante el Director de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. José Luis Rodríguez Álvarez Director de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.