← España

E-07129-2017

1/7 Expediente Nº: E/07129/2017 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos ante la entidad CABOT FINANCIAL SPAIN SAU en virtud de denuncia presentada por A.A.A. y teniendo como base los siguientes HECHOS PRIMERO: Con fechas de 27 y 28 de noviembre de 2017, tuvo entrada en esta Agencia escritos de D. A.A.A. (en lo sucesivo el denunciante) en el que denuncia que la página web www.cabotfinancial.es que pertenece a CABOT FINANCIAL SPAIN SAU no cumple con las exigencias de información y consentimiento en materia de servicios de la sociedad de la información y de comercio electrónico (en adelante LSSI). SEGUNDO: Tras la recepción de la denuncia, la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados, teniendo conocimiento de los siguientes extremos: 1. En fecha de 29/12/2017 se accedió al sitio web denunciado verificándose la descarga de DARD no exentos del deber de obtener el consentimiento previo e informado del usuario, sin hallarse información relativa al uso de DARD. 2. Mediante escrito de 3/01/2018 se requirió a la entidad denunciada información relativa al procedimiento de obtención del consentimiento informado de los usuarios de la web respecto del uso de DARD. Aportando información sobre cambios realizados la entidad denunciada mediante escrito de fecha 31/01/2018. 3. Mediante escrito de 2/02/2018 y tras verificar que la página web había realizado cambios que no cumplían lo establecido en el art. 22.2 de la LSSI, re realizo un segundo requerimiento de información. 4. La entidad denunciada mediante escrito de fecha 9/02/2018 informa que está realizando cambios en la página web, migrando a otro proveedor de servicios y solicitado un plazo de dos meses para la completa actualización y adecuación a la LSSI. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/7 5. En fecha de 11/04/2018 se recibe escrito de la entidad denunciada y se accede al sitio web objeto de denuncia y se verifica la instauración de un sistema de información por capas, que muestra la siguiente información al acceder: Utilizamos cookies propias y de terceros para informarle sobre nuestros servicios web, mejorar la navegación y analizar sus hábitos de navegación para obtener información estadística. Si acepta este aviso, consideraremos que acepta su uso. Puede obtener más información, o bien conocer cómo cambiar la configuración, en nuestra Política de cookies. En caso de no aceptar algunos de los tratamientos revise su configuración aquí. 5.1 se verifica que al acceder únicamente se descargan dos DARD, cuya finalidad es mostrar el mensaje informativo sobre las cookies y el otro de carácter técnico: 5.1.1 Se verifica la descarga de la cookie _cfduid prestada por CLOUDFARE cuya información en la página web indica que la finalidad es técnica para la prestación del servicio (se utiliza para anular las restricciones de seguridad basadas en la dirección IP del visitante está viniendo) 5.1.2 Se verifica la descarga de la cookie wpca_status cuya finalidad es mostrar el aviso de cookies, y se observa que tras aceptar el valor cambia a hide, apareciendo la cookie wpca_consent cuya finalidad es recoger el consentimiento del usuario tal como se constata en la diligencia de esa misma fecha incorporada al expediente. 5.2 Se actualiza el navegador (CTRL+F5) y se elige la opción de NO ACEPTAR por la página web. 5.3 Se verifica que en el enlace alojado en https://cabotfinancial.es/politica-decookies/ se establece una política de cookies. El citado enlace esta accesible de modo permanente al final de la página web. FUNDAMENTOS DE DERECHO I Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 43.1 de la Ley 34/2002, de 11 de Julio, de servicios de la sociedad de la información y de comercio electrónico (en adelante LSSI). II Por su parte, el artículo 22.2 de la LSSI, señala lo siguiente: Los prestadores de servicios podrán utilizar dispositivos de almacenamiento y recuperación de datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/7 en equipos terminales de los destinatarios, a condición de que los mismos hayan dado su consentimiento después de que se les haya facilitado información clara y completa sobre su utilización, en particular, sobre los fines del tratamiento de los datos, con arreglo a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre , de protección de datos de carácter personal. Cuando sea técnicamente posible y eficaz, el consentimiento del destinatario para aceptar el tratamiento de los datos podrá facilitarse mediante el uso de los parámetros adecuados del navegador o de otras aplicaciones. Lo anterior no impedirá el posible almacenamiento o acceso de índole técnica al solo fin de efectuar la transmisión de una comunicación por una red de comunicaciones electrónicas o, en la medida que resulte estrictamente necesario, para la prestación de un servicio de la sociedad de la información expresamente solicitado por el destinatario. El citado artículo 22.2 de la LSSI extiende su alcance a todos los tipos de dispositivos de almacenamiento y recuperación de datos utilizados por los prestadores de servicios de la sociedad de la información en cualesquiera equipos terminales de los destinatarios de dichos servicios, lo que incluye no sólo las cookies, que son archivos o ficheros de uso generalizado que permiten almacenar datos en dichos equipos con diferentes finalidades, sino también cualquier otra tecnología similar utilizada para almacenar información o acceder a información almacenada en el equipo terminal. No hay que olvidar que en muchos casos los usuarios que utilizan los servicios de Internet desconocen que el acceso a los mismos puede conllevar la instalación de ficheros o archivos en sus equipos terminales, y que al ser recuperados con la información almacenada en los mismos permiten no sólo mejorar la navegación y prestar correctamente el servicio solicitado sino que también posibilitan, con las implicaciones para la privacidad de los usuarios que ello supone, la recogida actualizada y continuada de datos relacionados con sus equipos y perfiles de navegación, que posteriormente podrán ser utilizados por los responsables de los sitios web a los que se accede, o por los terceros, para analizar su comportamiento y para el envío de publicidad basada en el mismo o como medio para el desarrollo de otros productos y servicios concretos. Por lo tanto, para garantizar la utilización de tales dispositivos con fines legítimos y con el conocimiento de los usuarios afectados, que con mayor frecuencia recurren a Internet para la realización de sus actividades cotidianas, la regulación comunitaria y nacional establece la obtención de un consentimiento informado con el fin de asegurar que éstos puedan conocer del uso de sus datos y las finalidades para las que son utilizados. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/7 III El Anexo de la LSSI define en su apartado

  1. c)al prestador de servicios como la “persona física o jurídica que proporciona un servicio de la sociedad de la información”. Y por servicio de la sociedad de la información el apartado
  2. a)entiende “todo servicio prestado normalmente a título oneroso, a distancia, por vía electrónica y a petición individual del destinatario. El concepto de servicio de la sociedad de la información comprende también los servicios no remunerados por sus destinatarios, en la medida en que constituyan una actividad económica para el prestador de servicios. Son servicios de la sociedad de la información, entre otros y siempre que representen una actividad económica, los siguientes: 1.º La contratación de bienes o servicios por vía electrónica. 2.º La organización y gestión de subastas por medios electrónicos o de mercados y centros comerciales virtuales. 3.º La gestión de compras en la red por grupos de personas. 4.º El envío de comunicaciones comerciales. 5.º El suministro de información por vía telemática. En el presente caso ha de considerarse Prestador de Servicios de la Sociedad de la Información a CABOT FINANCIAL SPAIN SAU como responsable de las páginas web objeto de análisis en las presentes actuaciones y por tanto situarla bajo las obligaciones y el régimen sancionador de la LSSI. De acuerdo con la redacción del artículo 22.2 de la LSSI y el sentido legal de los conceptos empleados en el mismo, el prestador de servicios de la sociedad de la información podrá utilizar los referidos dispositivos para almacenar y recuperar datos del equipo terminal de una persona física o jurídica que utilice, sea o no por motivos profesionales, un servicio de la sociedad de la información, ello a condición de que el destinatario haya dado su consentimiento una vez que se le haya facilitado información clara y completa sobre su utilización. No obstante, y aunque pudieran afectar al tratamiento de datos en las comunicaciones electrónicas, el tercer párrafo del reseñado artículo introduce determinadas exenciones al cumplimiento de las exigencias fijadas en dicho precepto, siempre y cuando todas y cada una de las finalidades para las que se utilicen las cookies estén individualmente exentas del deber de informar y obtener el consentimiento sobre su uso. La primera exención requiere que la utilización de las cookies tenga como único fin permitir la comunicación entre el equipo del usuario y la red. La segunda exención requiere que la instalación de las cookies sea necesaria para la prestación de un servicio de la sociedad de la información expresamente solicitado por el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/7 usuario. En el presente caso, en las pruebas realizadas en fechas de 29/12/2017 y 2/02/2018 ha resultado probado que la entidad denunciada a través de la página web instalaba DARD de terceros de carácter persistente con finalidad de analítica web y publicitarias. Es decir, DARD no exentos del deber de obtener el consentimiento del usuario con carácter previo a su instalación, en definitiva el sitio web no ofrecía información respecto de la instalación de dispositivos de almacenamiento y recuperación de datos que cumpliera con el mandato del art. 22.2 de la LSSI. IV Relacionando dichas exigencias con la información ofrecida a través de la citada página web en las pruebas realizadas sobre DARD en su página web, a lo señalado en el fundamento de derecho anterior, hay que añadir que tras las solicitudes de información realizadas durante las actuaciones previas de inspección, en fecha de 11/04/2018, se verificó que CABOT FINANCIAL SPAIN SAU adecuó el sitio web a los deberes de información y consentimiento que requiere la LSSI para el uso de DARD: estableció un sistema de información por capas, impidió la descarga de DARD a menos que el usuario los hubiera aceptado. Únicamente se verificó la descarga dos DARD exentos del deber de obtener el consentimiento informado del usuario para su utilización por el prestador del servicio. V El artículo 39 bis apartado 2 de la LSSI, bajo el epígrafe “Moderación de las sanciones”, estipula lo siguiente: 2. Los órganos con competencia sancionadora, atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, podrán acordar no iniciar la apertura del procedimiento sancionador y, en su lugar, apercibir al sujeto responsable, a fin de que en el plazo que el órgano sancionador determine, acredite la adopción de las medidas correctoras que, en cada caso, resulten pertinentes, siempre que concurran los siguientes presupuestos:
  3. a)Que los hechos fuesen constitutivos de infracción leve o grave conforme a lo dispuesto en esta Ley.
  4. b)Que el órgano competente no hubiese sancionado o apercibido con anterioridad al infractor como consecuencia de la comisión de infracciones previstas en esta Ley. Si el apercibimiento no fuera atendido en el plazo que el órgano sancionador hubiera determinado, procederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento.” En el presente supuesto se cumplen los requisitos recogidos en las letras C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/7
  5. a)y
  6. b)del citado apartado 2 del artículo 39 bis. Ahora bien, se considera necesario subrayar que la Audiencia Nacional, en su Sentencia de 29 de noviembre de 2013, (Rec. 455/2011), Fundamento de Derecho Sexto, a propósito de la naturaleza jurídica de esta figura ,que pese a referirse al apercibimiento regulado en el artículo 45.6 de la LOPD tiene plena aplicación al apercibimiento regulado por la LSSI, advierte que “no constituye una sanción” y que se trata de “medidas correctoras de cesación de la actividad constitutiva de la infracción” que sustituyen a la sanción. La Sentencia entiende que el artículo 45.6 de la LOPD (estas consideraciones deben entenderse hechas, por lo que aquí respecta, al artículo 39 bis, 2 de la LSSI) confiere a la AEPD una “potestad” diferente de la sancionadora cuyo ejercicio se condiciona a la concurrencia de las especiales circunstancias descritas en el precepto. En congruencia con la naturaleza atribuida al apercibimiento -como una alternativa a la sanción cuando, atendidas las circunstancias del caso, el sujeto de la infracción no es merecedor de aquella- cuyo objeto es la imposición de medidas correctoras, la SAN citada concluye que cuando las medidas correctoras pertinentes ya hubieran sido adoptadas, lo procedente en Derecho será acordar el Archivo de las actuaciones. En el presente caso y teniendo en cuenta las circunstancias del mismo, este organismo está facultado para, en lugar de iniciar la apertura de un procedimiento sancionador, apercibir al denunciado a fin de que adopte las oportunas medidas correctoras. Sin embargo, en base a los principios de intervención mínima y proporcionalidad que informan la capacidad de actuación de esta Agencia y teniendo en cuenta que las medidas correctoras que procedería imponer fueron ya adoptadas por la investigada, en armonía con el pronunciamiento de la Audiencia Nacional recogido en la SAN de 29/11/2013 (Rec. 455/2011) debe acordarse el archivo de las actuaciones de investigación practicadas. Por lo tanto, de acuerdo con lo señalado, por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: 1. PROCEDER AL ARCHIVO de las presentes actuaciones. 2. NOTIFICAR la presente Resolución a CABOT FINANCIAL SPAIN SAU y A.A.A.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/7 medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.