← España

E-07889-2015

1/14 Expediente Nº: E/07889/2015 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos ante la entidad RYANAIR LIMITED en virtud de denuncia presentada por ASOCIACIÓN CONSUMIDORES EN RED y teniendo como base los siguientes HECHOS PRIMERO: Con fecha de 13 de octubre de 2015 tiene entrada en esta Agencia un escrito de ASOCIACIÓN CONSUMIDORES EN RED, en adelante la denunciante, en el que manifiesta lo siguiente: 1. La aerolínea RYNAIR LIMITED, en adelante RYANAIR, comercializa el servicio de transporte de pasajeros a través del sitio web www.ryanair.com. 2. Para poder contratar los servicios de transporte el usuario debe de proporcionar datos personales como nombre, apellidos, DNI o pasaporte, tanto propios como del resto de los pasajeros para quienes adquiera billetes, además de otros datos como el domicilio, número de teléfono y datos bancarios. 3. En los “Términos Generales y condiciones de Transporte”, dentro del epígrafe “Política de privacidad” se informa a los clientes de que sus datos podrán ser desvelados a empresas contratadas que actúan como procesadores de datos para RYNAIR o a través de su acuerdo con proveedores de servicios como por ejemplo, los proveedores de hotel, alquiler de vehículos y tarjetas de crédito. 4. Durante el proceso de compra y a la hora de introducir la dirección de correo electrónico, se habilita una casilla para que el usuario seleccione a su voluntad (doc. 2) A través de la misma se le indica que “La información sobre la reserva a menos que esté suscrito a nuestra lista de distribución. Los suscriptores recibirán información de Ryanair y nuestros asociados. Si no desea recibir nuestras mejores ofertas, seleccione la casilla.” Es decir, en vez de remitir por medio de enlace a la Política de privacidad o incluir su contenido, es establecido por el propio clausulado recogido en los Términos Generales y Condiciones de Transporte, por cuanto el tratamiento de los datos durante el proceso de contratación – y salvo que el comprador no esté suscrito a una lista de distribución – se limitaría, a elección del usuario, a la recepción de ofertas de la aerolínea. Por el contrario y como ya se ha indicado anteriormente, en los Términos Generales se indica que la información aportada podrá ser de otras empresas asociadas, al margen de que el usuario esté o no suscrito a la mencionada lista de distribución. 5. A través de dicha cláusula la denunciada dispone la cesión de los datos personales aportados por el usuario a terceras empresas de forma automática y sin recabar previamente su consentimiento para proceder a tal cesión. Por otra parte, no dispone de información relativa a la posibilidad de oponerse a dicho tratamiento, que es ajeno a la relación contractual, pues ésta viene estrictamente referida al transporte de pasajeros. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/14 6. En la política de privacidad de la entidad figura en el epígrafe “Derechos del pasajero” que “Puede solicitar por escrito una copia de la información almacenada sobre usted (por la cual podríamos cobrarle un cargo máximo de 6,35 €)….”, lo que entra en conflicto con el informe 0437/2012 emitido por esta agencia en el que se concluye que no está permitido ningún tipo de contraprestación económica en el ejercicio del derecho de acceso. SEGUNDO: Tras la recepción de la denuncia la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados, teniendo conocimiento de los siguientes extremos: 1. El sitio web www.ryanair.com dispone de una página de “Condiciones de uso” (https://www.ryanair.com..............) en la que identifica como responsable del sitio a RYANAIR LIMITED “…una empresa irlandesa (número 104547) con domicilio social en Ryanair Dublin Office (Oficina Ryanair Dublín), Airside Business Park, Swords, Co. Dublin, Irland (“Ryanair”)” y que “Es condición previa para el uso del sitio web de Ryanair, incluido el acceso a información relacionada con los detalles de vuelos, los costes, etc., que todas las partes se sometan a la jurisdicción exclusiva de los tribunales de la República de Irlanda y a la aplicación de la ley de dicha jurisdicción…” 2. El sitio web www.ryanair.com dispone de una página de “Política de privacidad” (https://www.ryanair.com..............) en la que proporciona como dirección de contacto de RYANAIR LIMITED la siguiente: Customer Services .- Ryanair Dublin Office Airside Business Park Swords.Co. Dublin.-Irlanda 3. En el sitio web www.ryanair.com no se ha podido localizar un NIF válido en España pero en distintas páginas españolas (Diario Oficial de Galicia, Sindicato CGT y Cámara Oficial de Comercio, Industria, Servicios y Navegación de Santiago de Compostela) aparece como NIF de la sociedad en España el ***NIF.1. En el Registro Mercantil Central no consta ninguna sociedad denominada “RYANAIR LIMITED” o que tenga el NIF ***NIF.1. Según la Orden EHA/451/2008, de 20 de febrero, por la que se regula la composición del NIF de las personas jurídicas y entidades sin personalidad jurídica, los NIF que comienzan por la letra W corresponden a “Establecimientos permanentes de entidades no residentes en España”. 4. El sitio web www.ryanair.com permite la contratación no solo de servicios de transporte de pasajeros, sino de servicios complementarios como los son la reserva de habitaciones de hotel o el alquiler de coches, que son contratados en la página pero que prestan otras compañías. 5. La normativa de protección de datos vigente en la República de Irlanda prevé, según se informa en la página web de la Autoridad Irlandesa de Protección de Datos, (https://www.dataprotection.ie/docs/Accessing-Your-Personal-Information/r/14.htm) que se pueda cobrar a los solicitantes del derecho de acceso una tasa de hasta 6,35 euros. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/14 FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.

  1. g)en relación con el artículo 36 de la LOPD. II Se imputaba a la entidad denunciada una infracción del art. 5 de la LOPD. Los apartados 1, 2 y 3 del citado artículo 5 de la LOPD, establecen en cuanto el “Derecho de información en la recogida de datos”, lo siguiente: “1. Los interesados a los que se soliciten datos personales deberán ser previamente informados de modo expreso, preciso e inequívoco:
  2. a)De la existencia de un fichero o tratamiento de datos de carácter personal, de la finalidad de la recogida de éstos y de los destinatarios de la información.
  3. b)Del carácter obligatorio o facultativo de su respuesta a las preguntas que les sean planteadas.
  4. c)De las consecuencias de la obtención de los datos o de la negativa a suministrarlos
  5. d)De la posibilidad de ejercitar los derechos de acceso, rectificación, cancelación y oposición.
  6. e)De la identidad y dirección del responsable del tratamiento o, en su caso, de su representante. Cuando el responsable del tratamiento no esté establecido en el territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, deberá designar, salvo que tales medios se utilicen con fines de tránsito, un representante en España, sin perjuicio de las acciones que pudieran emprenderse contra el propio responsable del tratamiento. 2. Cuando se utilicen cuestionarios u otros impresos para la recogida, figurarán en los mismos, en forma claramente legible, las advertencias a que se refiere el apartado anterior. 3. No será necesaria la información a que se refieren las letras b),
  7. c)y
  8. d)del apartado 1 si el contenido de ella se deduce claramente de la naturaleza de los datos personales que se solicitan o de las circunstancias en que se recaban”. Dicho precepto fija el momento en que se ha de informar al interesado al que se recaben datos personales y el contenido de dicha información. La obligación que impone el artículo 5 es, por tanto, la de informar al afectado en el momento de la recogida de datos, pues solo así queda garantizado el derecho del C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/14 mismo a tener una apropiada información y a consentir o no el tratamiento, en función de aquella. Así, de acuerdo con lo establecido en el artículo 5 transcrito, la entidad denunciada debe dar a sus clientes la información prevista en el mismo, con carácter previo a la solicitud de sus datos personales, y deberá ser expresa, precisa e inequívoca. La ley ha querido imponer una formalidad específica en la recogida de datos a través de cuestionarios u otros impresos que garantice el derecho a la información de los afectados. A tal efecto, impone la obligación de que la información figure en los propios cuestionarios e impresos y la refuerza exigiendo que conste de forma claramente legible. La Sentencia del Tribunal Constitucional 292/2000, de 30 de noviembre, que delimita el contenido esencial del derecho fundamental a la protección de los datos personales, se ha pronunciado sobre la vinculación entre el consentimiento y la finalidad para el tratamiento de los datos personales, en los siguientes términos: “el derecho a consentir la recogida y el tratamiento de los datos personales ( art. 6 LOPD) no implica en modo alguno consentir la cesión de tales datos a terceros, pues constituye una facultad específica que también forma parte del contenido del derecho fundamental a la protección de datos. Y, por tanto, la cesión de los mismos a un tercero para proceder a un tratamiento con fines distintos de los que originaron su recogida, aun cuando puedan ser compatibles con éstos (art. 4.2 LOPD), supone una nueva posesión y uso que requiere el consentimiento del interesado. Una facultad que solo cabe limitar en atención a derechos y bienes de relevancia constitucional y, por tanto, esté justificada, sea proporcionada y, además, se establezca por ley, pues el derecho fundamental a la protección de datos personales no admite otros límites. De otro lado, es evidente que el interesado debe ser informado tanto de la posibilidad de cesión de sus datos personales y sus circunstancias como del destino de éstos, pues sólo así será eficaz su derecho a consentir, en cuanto facultad esencial de su derecho a controlar y disponer de sus datos concreta. Pues en otro caso sería fácil al responsable del fichero soslayar el consentimiento del interesado mediante la genérica información de que sus datos pueden ser cedidos. De suerte que, sin la garantía que supone el derecho a una información apropiada mediante el cumplimiento de determinados requisitos legales (art. 5 LOPD) quedaría sin duda frustrado el derecho del interesado a controlar y disponer de sus datos personales, pues es claro que le impedirían ejercer otras facultades que se integran en el contenido del derecho fundamental al que estamos haciendo referencia”. En este sentido, la LOPD recoge las garantías precisas para el tratamiento de los datos personales en lo relativo a los requisitos del consentimiento, de la información previa a este, y de las finalidades para las que los datos pueden ser recabados y tratados. La citada Sentencia del Tribunal Constitucional 292/2000, al delimitar el contenido esencial del derecho fundamental a la protección de los datos personales, ha considerado el derecho de información como un elemento indispensable del derecho fundamental a la protección de datos al declarar que “…el contenido del derecho fundamental a la protección de datos consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/14 proporcionar a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el Estado o un particular. Y ese derecho a consentir el conocimiento y el tratamiento, informático o no, de los datos personales, requiere como complementos indispensables, por un lado, la facultad de saber en todo momento quién dispone de esos datos personales y a qué uso los está sometiendo, y, por otro lado, el poder oponerse a esa posesión y usos. En fin, son elementos característicos de la definición constitucional del derecho fundamental a la protección de datos personales los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. Y resultan indispensables para hacer efectivo ese contenido el reconocimiento del derecho a ser informado de quién posee sus datos personales y con qué fin, y, el derecho a poder oponerse a esa posesión y uso requiriendo a quien corresponda que ponga fin a la posesión y empleo de los datos. Es decir, exigiendo del titular del fichero que le informe de qué datos posee sobre su persona, accediendo a sus oportunos registros y asientos, y qué destino han tenido, lo que alcanza también a posibles cesionarios; y, en su caso, requerirle para que rectifique o los cancele”. La manera en la que debe recabarse el consentimiento en el marco de una relación contractual para el tratamiento de datos con fines no relacionados directamente con la relación contratada, viene recogida en el art. 15 del Reglamento de desarrollo de la LOPD, que establece lo siguiente: “Artículo 15. Solicitud del consentimiento en el marco de una relación contractual para fines no relacionados directamente con la misma. Si el responsable del tratamiento solicitase el consentimiento del afectado durante el proceso de formación de un contrato para finalidades que no guarden relación directa con el mantenimiento, desarrollo o control de la relación contractual, deberá permitir al afectado que manifieste expresamente su negativa al tratamiento o comunicación de datos. En particular, se entenderá cumplido tal deber cuando se permita al afectado la marcación de una casilla claramente visible y que no se encuentre ya marcada en el documento que se le entregue para la celebración del contrato o se establezca un procedimiento equivalente que le permita manifestar su negativa al tratamiento”. Para el caso concreto de que se pretenda la realización de tratamientos con fines publicitarios y de prospección comercial, el artículo 45 del citado Reglamento establece lo siguiente: “Artículo 45. Datos susceptibles de tratamiento e información al interesado. 1. Quienes se dediquen a la recopilación de direcciones, reparto de documentos, C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/14 publicidad, venta a distancia, prospección comercial y otras actividades análogas, así como quienes realicen estas actividades con el fin de comercializar sus propios productos o servicios o los de terceros, sólo podrán utilizar nombres y direcciones u otros datos de carácter personal cuando los mismos se encuentren en uno de los siguientes casos: (…)
  9. b)Hayan sido facilitados por los propios interesados u obtenidos con su consentimiento para finalidades determinadas, explícitas y legítimas relacionadas con la actividad de publicidad o prospección comercial, habiéndose informado a los interesados sobre los sectores específicos y concretos de actividad respecto de los que podrá recibir información o publicidad”. III El art. 15 de RLOPD impone la obligación de facilitar al interesado la posibilidad de que pueda mostrar expresamente su negativa al tratamiento de datos para fines no relacionados directamente con el mantenimiento de la relación contractual en el propio contrato, “durante el proceso de formación de un contrato”. En este sentido la sentencia de la Audiencia Nacional de fecha 30 de enero de 2013, ha declarado lo siguiente: “no basta con informar en el catálogo de la posibilidad de recibir publicidad, sino que hay que informar y dar la posibilidad de que el afectado pueda mostrar su negativa al tratamiento de sus datos con dicha finalidad, como así lo exige el art. 15 del RD 1720/2007, en relación con el deber de información en la recogida de datos regulado en el citado art. 5.1 LOPD. Y en el caso de autos no se ha informado y dado la posibilidad al afectado de mostrar su negativa al tratamiento de sus datos personales con esos fines que no guardan relación directa con la relación contractual, ni en el momento de realizar el pedido telefónicamente, ni tampoco cuando se recibe el pedido en el domicilio en el talón de venta que tiene que ser firmado por el destinatario de la mercancía, como así hizo el denunciante”. Así las cosa dicha cláusula informativa no especificaba los sectores de actividad respecto de los que podía recibir información incumpliendo lo dispuesto en el art. 45.1.b RLOPD El citado artículo 5) de la LOPD establece que los interesados a los que se soliciten datos personales deberán ser previamente informados de modo expreso, preciso e inequívoco, de los destinatarios de la información. IV El artículo 2.1 de la LOPD, Ámbito de aplicación, establece: 1. La presente Ley Orgánica será de aplicación a los datos de carácter personal registrados en soporte físico, que los haga susceptibles de tratamiento, y a toda modalidad de uso posterior de estos datos por los sectores público y privado. Se regirá por la presente Ley Orgánica todo tratamiento de datos de carácter personal: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/14
  10. a)Cuando el tratamiento sea efectuado en territorio español en el marco de las actividades de un establecimiento del responsable del tratamiento.
  11. b)Cuando al responsable del tratamiento no establecido en territorio español, le sea de aplicación la legislación española en aplicación de normas de Derecho Internacional público.
  12. c)Cuando el responsable del tratamiento no esté establecido en territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, salvo que tales medios se utilicen únicamente con fines de tránsito.” V El Tribunal Supremo, en Sentencia de la Sala de lo Contencioso-Administrativo de 13 de junio de 2016 (recurso de casación 810/2015), se ha pronunciado al respecto de la Sentencia del TJUE, confirmando el criterio expuesto en anteriores Sentencias y poniéndolo en relación con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, relativo a la protección de las personas físicas en lo relativo al tratamiento de datos personales y a la libre circulación de estos datos que, si bien no será directamente aplicable hasta el 24 de mayo de 2018, ya está en vigor. En la citada STS se expone: << […] no podemos desconocer el hecho de que con posterioridad a las referidas sentencias de esta Sala de 11, 14 y 15 de marzo de 2016, se ha dictado por la Sala Primera de este Tribunal Supremo sentencia de 5 de abril de 2016, en el recurso 3269/2014, sobre tutela del derecho al honor, a la intimidad, a la propia imagen y a la protección de datos de carácter personal, que se refiere a la responsabilidad de Google Spain S.L., en el tratamiento de tales datos y la incidencia que para el ejercicio por el interesado del derecho a la tutela judicial efectiva puede tener la consideración como responsable de Google Inc., con domicilio en otro país. En la propia sentencia, que en lo sustancial no incorpora motivación distinta a la que ya valoró esta Sala al resolver los recursos de casación interpuestos contra las sentencias de la Audiencia Nacional, se hace referencia, en apoyo de su distinto criterio, a la falta de efecto prejudicial de las sentencias dictadas por ambas salas y recuerda la existencia de “distintos criterios rectores en las distintas jurisdicciones, por la diversidad de las normativas que con carácter principal se aplican en unas y otras”. Efectivamente, en el ámbito de esta jurisdicción contencioso administrativa, la tutela de los derechos de oposición, acceso, rectificación y cancelación reconocidos al titular de los datos personales objeto de tratamiento, se recaba mediante la impugnación de la correspondiente resolución de la Agencia Española de Protección de Datos, resolución que se produce, como se ha indicado anteriormente, a través de un procedimiento que comienza con la reclamación o comunicación dirigida al responsable del tratamiento, ejercitando el correspondiente derecho (art. 25 R.D. 1720/2007), frente a cuya respuesta el interesado puede formular reclamación ante la referida Agencia Española de Protección de Datos (art. 117 R.D. 1720/2007), que deberá dictar resolución en el plazo de seis meses, contra la cual puede interponerse el recurso contencioso administrativo (art. 18 LOPD 15/1999). En este ámbito jurisdiccional, como se desprende de lo expuesto en los C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/14 anteriores fundamentos de derecho, la identificación de Google Inc. como responsable del tratamiento al que debe dirigirse el titular de los datos personales en ejercicio de su derecho, se justifica ampliamente en esta sentencia y las citadas de referencia, como resultado de:
  13. i)la clara definición legal de la condición de responsable establecida tanto en la Directiva 95/46/CE (art. 2.
  14. d)como en la Ley Orgánica 15/1999, de Protección de Datos (art. 3.d);
  15. ii)la interpretación que al respecto sostiene el TJUE en la citada sentencia de 13 de mayo de 2014, que al resolver las cuestiones prejudiciales planteadas por la Sala de la Audiencia Nacional, declara expresamente en su parte dispositiva 1), en relación con el tratamiento de datos consistente en “hallar información publicada o puesta en Internet por terceros, indexarla de manera automática, almacenarla temporalmente y, por último, ponerla a disposición de los internautas”, que “el gestor de un motor de búsqueda debe considerarse responsable de dicho tratamiento, en el sentido del mencionado artículo 2, letra d)” gestor que en este caso nadie cuestiona que es Google Inc. y no Google Spain S.L.; iii) la percepción de que dicha interpretación del alcance de tales preceptos y los pronunciamientos efectuados en la sentencia del TJUE no responde a un planteamiento subjetivo sino que, objetivamente, puede sostenerse por los distintos tribunales que han de aplicar las normas comunitarias, como se refleja en las resoluciones adoptadas por ocho órganos jurisdiccionales europeos que se incorporan por la parte recurrente y que se han reflejado antes;
  16. iv)la naturaleza de la obligación cuyo cumplimiento se exige por el interesado, obligación de hacer o no hacer impuesta por la ley en virtud de la efectiva participación del responsable en el tratamiento de datos objeto de impugnación, participación que delimita el alcance de su responsabilidad y la exigencia de la correspondiente reparación, adoptando las medidas precisas al efecto;
  17. v)la asunción como propia de tal condición por parte de la entidad Google Inc., que a raíz de la sentencia del TJUE ha adoptado medidas tendentes a facilitar el ejercicio del denominado “derecho al olvido”. […] el criterio mantenido por la Sala en esas sentencias, como hemos señalado antes, se ha visto confirmado por el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, relativo a la protección de las personas físicas en lo relativo al tratamiento de datos personales y a la libre circulación de estos datos, recientemente aprobado y publicado en el Diario Oficial de la Unión Europea de 4 de mayo de 2016, que deroga la Directiva 95/46/CE, el cual, entre otras previsiones a las que ya nos hemos referido y despejando posibles dudas, regula en su art. 26 la corresponsabilidad en el tratamiento de datos, considerando corresponsables a quienes determinen conjuntamente los objetivos y los medios del tratamiento, exigiendo, además, que los corresponsables determinen de modo transparente y de mutuo acuerdo sus responsabilidades respectivas en el cumplimiento de las obligaciones impuestas por el Reglamento, en particular en cuanto al ejercicio de los derechos del interesado, previsión que, como ya se recoge en nuestras sentencias, impide considerar corresponsable a una entidad como Google Spain, S.L., que ninguna participación tiene en la gestión del motor de búsqueda y la determinación de los fines y medios del tratamiento, circunstancia que en ningún momento se cuestiona. Por otra parte, en este ámbito jurisdiccional, la identificación de Google Inc., con domicilio legal en California, como responsable del tratamiento al que debe dirigirse el interesado en el ejercicio de sus derechos, no supone para este dificultad o carga añadida significativa para la obtención de una eficaz tutela judicial, en ninguna de las fases del procedimiento que se establece al efecto, al que hemos hecho referencia C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/14 antes. Así, en la primera fase, según dispone el art. 24 del Real Decreto 1720/2007, de 21 de diciembre, que aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, el ejercicio de los derechos de acceso, rectificación, cancelación y oposición, frente al responsable del tratamiento, ha de responder a un medio sencillo y gratuito, sin que en ningún caso pueda suponer para el responsable un ingreso adicional, pudiéndose ejercitar tales derechos a través de los servicios de cualquier índole para la atención al público o el ejercicio de reclamaciones relacionadas con el servicio prestado de que disponga el responsable del tratamiento, imponiendo a dicho responsable la obligación de atender la solicitud del interesado aun cuando no hubiera utilizado el procedimiento establecido específicamente al efecto por aquel, siempre que el interesado haya utilizado un medio que permita acreditar el envío y la recepción de la solicitud. La reclamación, por lo tanto, se formula electrónicamente de manera sencilla, gratuita y directa por el interesado, siendo válida en cualquier forma que permita justificar que se ha enviado y recibido por el responsable. Ello se facilita todavía más cuando, como sucede en este caso, el responsable Google Inc., según dice, implementando la tantas veces citada sentencia del TJUE sobre el derecho al olvido, ofrece a los interesados información completa sobre el ejercicio de su derecho, facilita los correspondientes formularios y proporciona instrucciones precisas para cumplimentarlos, habiendo establecido un Consejo Asesor, compuesto por cualificados miembros de distintos países, para evaluar las solicitudes y remitiendo al interesado, caso de desacuerdo con la decisión adoptada, a su impugnación ante la autoridad de protección de datos local, en congruencia con lo dispuesto en el art. 35 del citado Real Decreto 1720/2007, que establece genéricamente el plazo de diez días para resolver por el responsable, transcurrido el cual sin resolución, el interesado podrá interponer la reclamación prevista en el art. 18 de la LO 15/1999 ante la Agencia de Protección de Datos. Tampoco en esta segunda fase, ante la Autoridad de control, se aprecia dificultad o carga significativa para el ejercicio de su derecho por el interesado, por el hecho de que el responsable del tratamiento sea una entidad como Google Inc. domiciliada en otro país, pues, como dispone el art. 117 del Reglamento aprobado por Real Decreto 1720/2007, basta para la iniciación del procedimiento la presentación de la correspondiente reclamación ante la Agencia Española de Protección de Datos, sin que las comunicaciones con el responsable del tratamiento en el ámbito del procedimiento abierto presenten mayores exigencias que las llevadas a cabo directamente por el interesado, máxime teniendo en cuenta la implicación de los intervinientes en el desarrollo de la llamada sociedad de la información y la constante evolución normativa hacia la tramitación de los procedimientos a través de medios electrónicos, como refleja el art. 71 de la nueva Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común; que esto es así resulta de los numerosos procedimientos ante la Agencia de Protección de Datos tramitados con la intervención de Google Inc., sin ir más lejos el procedimiento que dio lugar al recurso contencioso administrativo en el que se plantearon por la Sala de la Audiencia Nacional las cuestiones prejudiciales resueltas por el TJUE en la referida sentencia de 13 de mayo de 2014. Lo mismo puede decirse de la vía jurisdiccional, que se desarrolla de acuerdo con las previsiones de la Ley reguladora de esta Jurisdicción Contencioso-Administrativa y que, como en todos los C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/14 casos, el interesado puede instar y abrir mediante un simple escrito de impugnación de la resolución adoptada por la Agencia de Protección de Datos, a partir del cual el proceso contencioso-administrativo se impulsa de oficio hasta su terminación en cualquiera de las formas establecidas en la propia Ley procesal. Por lo demás, la exigencia del cumplimiento de la obligación a Google Inc. como responsable del tratamiento - además de venir impuesta por la ley aplicable (art. 12.
  18. b)de la Directiva 95/46/CE) y por la naturaleza de la obligación, como se refleja en los arts. 705 y siguientes de la Ley de Enjuiciamiento Civil al regular la ejecución de este tipo de obligaciones favorece que la tutela judicial obtenida por el interesado resulte eficaz y se plasme en la correspondiente actividad o realización práctica, pues, cuando se trata de la exigencia de obligaciones de hacer o no hacer, su efectividad viene determinada por la actitud o respuesta del propio responsable, más aún cuando, como sucede en este caso, el cumplimiento de la obligación exige la utilización de unos medios sobre los que solo tiene capacidad de disposición el responsable, como gestor del motor de búsqueda. >> VI El Grupo de Protección de Datos del art. 29 en su Dictamen 8/2010 sobre Derecho aplicable, en el apartado III. <<…Análisis de las disposiciones: La disposición clave sobre el Derecho aplicable es el artículo 4, que determina qué disposición(disposiciones) nacional(
  19. es)de protección de datos aprobada(
  20. s)para la aplicación de la Directiva puede(
  21. n)aplicarse al tratamiento de datos personales III.1. El responsable del tratamiento está establecido en uno o varios Estados miembros (artículo 4, apartado1, letra a)) (…) En tales circunstancias, la noción de «marco de actividades» –y no la ubicación de los datos– es un factor determinante en la determinación del Derecho aplicable. La noción de «marco de actividades» no implica que el Derecho aplicable sea el del Estado miembro donde esté establecido el responsable del tratamiento, sino donde un establecimiento del responsable del tratamiento esté implicado en actividades relativas al tratamiento de datos. La consideración de diferentes hipótesis podría contribuir a clarificar lo que significa la noción de «marco de actividades» y su influencia en la determinación del Derecho aplicable a las diferentes actividades de tratamiento en diferentes países a. Cuando un responsable del tratamiento tiene un establecimiento en Austria y trata datos personales en Austria en el marco de actividades de ese establecimiento, el Derecho aplicable obviamente sería el de Austria, es decir donde el establecimiento está situado. b. En la segunda hipótesis, el responsable del tratamiento tiene un establecimiento en Austria, en cuyo marco de actividades trata datos personales recogidos a través de su sitio Internet. El sitio Internet es accesible a usuarios en distintos países. El Derecho de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/14 protección de datos aplicable seguirá siendo el de Austria, es decir el de donde está situado el establecimiento, con independencia de la ubicación de los usuarios y de los datos. c. En la tercera hipótesis, el responsable del tratamiento está establecido en Austria y contrata el tratamiento a un encargado del tratamiento en Alemania. El tratamiento en Alemania se efectúa en el marco de las actividades del responsable del tratamiento en Austria. Es decir, el tratamiento se realiza en aras de los objetivos comerciales y bajo las instrucciones del establecimiento austríaco. El Derecho austríaco será aplicable al tratamiento efectuado por el encargado del tratamiento en Alemania. Además, el encargado del tratamiento estará sujeto a los requisitos del Derecho alemán respecto de las medidas de seguridad que está obligado a adoptar en relación con el tratamiento. Esto requeriría una supervisión coordinada por parte de las autoridades de protección de datos alemanas y austríacas. d. En la cuarta hipótesis, el responsable del tratamiento establecido en Austria abre una oficina de representación en Italia, que organiza todos los contenidos italianos del sitio Internet y gestiona las peticiones de los usuarios italianos. Las actividades de tratamiento de datos realizadas por la oficina italiana se efectúan en el marco del establecimiento italiano, de modo que el Derecho italiano se aplicaría a dichas actividades…>> Así mismo en la Sentencia del Tribunal de Justicia de la Unión Europea (Sala Tercera) de 1 de octubre de 2015 en el asunto C-230/14, se establece: <<1. El artículo 4, apartado 1, letra a), de la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, debe interpretarse en el sentido de que permite aplicar la legislación relativa a la protección de los datos personales de un Estado miembro distinto de aquel en el que está registrado el responsable del tratamiento de esos datos, siempre que éste ejerza, mediante una instalación estable en el territorio de dicho Estado miembro, una actividad efectiva y real, aun mínima, en cuyo marco se realice el referido tratamiento. Para determinar si así ocurre, en circunstancias como las controvertidas en el litigio principal, el órgano jurisdiccional remitente puede tener en cuenta, por un lado, que la actividad del responsable de dicho tratamiento, en cuyo marco éste tiene lugar, consiste en la gestión de sitios de Internet de anuncios de inmuebles situados en el territorio de dicho Estado miembro y redactados en la lengua de ese Estado y que, en consecuencia, se dirige principalmente, incluso íntegramente, a dicho Estado miembro y, por otro lado, que ese responsable dispone de un representante en el referido Estado miembro que se encarga de cobrar los créditos resultantes de dicha actividad y de representarlo en los procedimientos administrativo y judicial relativos al tratamiento de los datos en cuestión. En cambio, es irrelevante el tema de la nacionalidad de las personas afectadas por dicho tratamiento de datos. 2) En el supuesto de que la autoridad de control de un Estado miembro que C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/14 entiende de unas denuncias, de conformidad con el artículo 28, apartado 4, de la Directiva 95/46, llegue a la conclusión de que el Derecho aplicable al tratamiento de los datos personales de que se trata no es el Derecho de ese Estado miembro, sino el de otro Estado miembro, el artículo 28, apartados 1, 3 y 6, de esa misma Directiva debe interpretarse en el sentido de que dicha autoridad de control sólo podría ejercer en el territorio de su propio Estado miembro las facultades efectivas de intervención que se le han conferido conforme al artículo 28, apartado 3, de la citada Directiva. Por lo tanto, no puede imponer sanciones basándose en el Derecho de ese Estado miembro al responsable del tratamiento de tales datos que no está establecido en dicho territorio, sino que, con arreglo al artículo 28, apartado 6, de la misma Directiva, debe instar la intervención de la autoridad de control dependiente del Estado miembro cuyo Derecho es aplicable…>> En el presente caso se denuncia la cesión de los datos personales aportados por el usuario a terceras empresas de forma automática y sin recabar previamente su consentimiento para proceder a tal cesión, ya que en los “Términos Generales y condiciones de Transporte”, de la aerolínea RYANAIR, dentro del epígrafe “Política de privacidad” se informa a los clientes de que sus datos podrán ser desvelados a empresas contratadas que actúan como procesadores de datos para RYNAIR o a través de su acuerdo con proveedores de servicios como por ejemplo, los proveedores de hotel, alquiler de vehículos y tarjetas de crédito. Por otra parte, se manifiesta que la página web, no dispone de información relativa a la posibilidad de oponerse a dicho tratamiento, que es ajeno a la relación contractual, pues ésta viene estrictamente referida al transporte de pasajeros, y que en la política de privacidad de RYANAIR figura en el epígrafe “Derechos del pasajero” que “Puede solicitar por escrito una copia de la información almacenada sobre usted (por la cual podríamos cobrarle un cargo máximo de 6,35 €)….”, lo que entra en conflicto con el informe 0437/2012 emitido por esta agencia en el que se concluye que no está permitido ningún tipo de contraprestación económica en el ejercicio del derecho de acceso. De la actuación inspectora de esta Agencia se desprende que el sitio web www.ryanair.com dispone de información sobre condiciones de uso y política de privacidad: • una página de “Condiciones de uso”: (https://www.ryanair.com..............) en la que identifica como responsable del sitio a RYANAIR LIMITED “…una empresa irlandesa (número 104547) con domicilio social en Ryanair Dublin Office (Oficina Ryanair Dublín), Airside Business Park, Swords, Co. Dublin, Irland (“Ryanair”)” y que “Es condición previa para el uso del sitio web de Ryanair, incluido el acceso a información relacionada con los detalles de vuelos, los costes, etc., que todas las partes se sometan a la jurisdicción exclusiva de los tribunales de la República de Irlanda y a la aplicación de la ley de dicha jurisdicción…” C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/14 • una página de “Política de privacidad”: (https://www.ryanair.com..............) en la que proporciona como dirección de contacto de RYANAIR LIMITED la siguiente: Customer Services Ryanair Dublin Office Airside Business Park Swords Co. Dublin Irlanda Por otro lado, en el sitio web www.ryanair.com no se ha podido localizar un NIF válido en España pero en distintas páginas españolas (Diario Oficial de Galicia, Sindicato CGT y Cámara Oficial de Comercio, Industria, Servicios y Navegación de Santiago de Compostela) aparece como NIF de la sociedad en España el ***NIF.1. En el Registro Mercantil Central no consta ninguna sociedad denominada “RYANAIR LIMITED” o que tenga el NIF ***NIF.1. Según la Orden EHA/451/2008, de 20 de febrero, por la que se regula la composición del NIF de las personas jurídicas y entidades sin personalidad jurídica, los NIF que comienzan por la letra W corresponden a “Establecimientos permanentes de entidades no residentes en España”. Así las cosas, ha de tenerse en cuenta que la normativa de protección de datos vigente en la República de Irlanda, lugar donde tiene su sede la entidad denunciada, prevé que se pueda cobrar a los solicitantes del derecho de acceso una tasa de hasta 6,35 euros, según la página web de la Autoridad Irlandesa de Protección de Datos, (https://www.dataprotection.ie/docs/Accessing-Your-Personal-Information/r/14.htm). Por todo ello, al tratarse RYANAIR de una entidad con sede en Irlanda, que no posee establecimiento en España, se somete a la jurisdicción exclusiva de los tribunales de la República de Irlanda y a la aplicación de la ley de dicha jurisdicción. III Por lo tanto, de acuerdo con lo señalado, Por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: 1. PROCEDER AL ARCHIVO de las presentes actuaciones. 2. NOTIFICAR la presente Resolución a RYANAIR LIMITED y a ASOCIACIÓN CONSUMIDORES EN RED. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/14 conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.