1/7 Expediente Nº: E/07952/2015 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos, en virtud de denuncia presentada por SMART TECHNOLOGY, S.A., y teniendo como base los siguientes HECHOS PRIMERO: Con fecha 21 de octubre de 2015, tiene entrada en esta Agencia un escrito remitido por la entidad SMART TECHNOLOGY, S.A., en el que expone lo siguiente: 1. El sitio web www.infobasura.info, un buscador de empresas y blog: 1.1. No proporciona la información que debería proporcionar en virtud de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico. 1.2. Recoge información a través de varios formularios sin proporcionar la información prevista en la LOPD. 1.3. Utiliza cookies no técnicas sin informar de ello. 2. Han tratado de comunicar con ellos a través del contacto que aparece en la página web pero devuelve un error. 3. Han tratado de eliminar comentarios que en la página aparecen sobre su entidad a través del formulario dispuesto para ello pero sin éxito. SEGUNDO: En fecha 11 de noviembre de 2015, la Directora de la Agencia Española de Protección de Datos resolvió no incoar actuaciones previas de inspección, al no ser accesible el sitio web denunciado www.infobasura.info y no aportar evidencia alguna de las infracciones descritas. El 3 de diciembre de 2015 tiene entrada en esta Agencia recurso de reposición en el que se expone que la página web denunciada es www.trabajobasura.info y se aportan algunas capturas de pantalla como evidencia de los hechos denunciados. En fecha 22 de diciembre de 2015, la Directora de la Agencia Española de Protección de Datos resuelve el recurso de reposición estimándolo y ordenando la apertura de las presentes actuaciones de inspección. TERCERO: Tras la recepción de la documentación, la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados, teniendo conocimiento de los siguientes extremos: 1. Después de consultar el sitio web y el servicio de nombres de dominio, tal y como consta en la correspondiente diligencia, no se ha podido identificar ni contactar con C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/7 el responsable del sitio denunciado. El único medio de contacto disponible, un formulario web, ha devuelto un mensaje de error al tratar de utilizarlo. 2. Con fecha 7 de marzo de 2016, se constató que el sitio web denunciado recoge datos de carácter personal como consta en las diligencia de inspección. En la misma diligencia se constata que no existe política de privacidad. 3. Con fecha 7 de marzo de 2016, se constató, como se recoge en las diligencias, que el sitio web denunciado utiliza DARD con las siguientes finalidades: Analítica web de tercera parte Técnica de seguridad 4. Con fecha 7 de marzo de 2016, se constata que el sitio web denunciado no incluye ninguna información relativa a la utilización de DARD, según consta en las diligencias de inspección: FUNDAMENTOS DE DERECHO I Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 37.
- d)en relación con el artículo 36, ambos de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD). II Es objeto de denuncia la vulneración del artículo 22.2 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (en lo sucesivo LSSI), que señala que: “2. Los prestadores de servicios podrán utilizar dispositivos de almacenamiento y recuperación de datos en equipos terminales de los destinatarios, a condición de que los mismos hayan dado su consentimiento después de que se les haya facilitado información clara y completa sobre su utilización, en particular, sobre los fines del tratamiento de los datos, con arreglo a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre , de protección de datos de carácter personal. Cuando sea técnicamente posible y eficaz, el consentimiento del destinatario para aceptar el tratamiento de los datos podrá facilitarse mediante el uso de los parámetros adecuados del navegador o de otras aplicaciones. Lo anterior no impedirá el posible almacenamiento o acceso de índole técnica al solo fin de efectuar la transmisión de una comunicación por una red de comunicaciones electrónicas o, en la medida que resulte estrictamente necesario, para la prestación de un servicio de la sociedad de la información expresamente solicitado por el destinatario.” Conviene señalar que el citado artículo 22.2 de la LSSI extiende su alcance a todos los tipos de dispositivos de almacenamiento y recuperación de datos utilizados por los prestadores de servicios de la sociedad de la información en cualesquiera equipos terminales de los destinatarios de dichos servicios, lo que incluye no sólo las cookies, que son archivos o ficheros de uso generalizado que permiten almacenar datos en dichos equipos con diferentes finalidades, sino también cualquier otra tecnología similar C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/7 utilizada para almacenar información o acceder a información almacenada en el equipo terminal. No hay que olvidar que en muchos casos los usuarios que utilizan los servicios de Internet desconocen que el acceso a los mismos puede conllevar la instalación de ficheros o archivos en sus equipos terminales, y que al ser recuperados con la información almacenada en los mismos permiten no sólo mejorar la navegación y prestar correctamente el servicio solicitado sino que también posibilitan, con las implicaciones para la privacidad de los usuarios que ello supone, la recogida actualizada y continuada de datos relacionados con sus equipos y perfiles de navegación, que posteriormente podrán ser utilizados por los responsables de los sitios web a los que se accede, o por los terceros, para analizar su comportamiento y para el envío de publicidad basada en el mismo o como medio para el desarrollo de otros productos y servicios concretos. Por lo tanto, para garantizar la utilización de tales dispositivos con fines legítimos y con el conocimiento de los usuarios afectados, que con mayor frecuencia recurren a Internet para la realización de sus actividades cotidianas, la regulación comunitaria y nacional establece la obtención de un consentimiento informado con el fin de asegurar que éstos puedan conocer del uso de sus datos y las finalidades para las que son utilizados. III El Anexo de la LSSI define en su apartado
- c)al prestador de servicios como la “persona física o jurídica que proporciona un servicio de la sociedad de la información”. Y por servicio de la sociedad de la información el apartado
- a)entiende “todo servicio prestado normalmente a título oneroso, a distancia, por vía electrónica y a petición individual del destinatario. El concepto de servicio de la sociedad de la información comprende también los servicios no remunerados por sus destinatarios, en la medida en que constituyan una actividad económica para el prestador de servicios. Son servicios de la sociedad de la información, entre otros y siempre que representen una actividad económica, los siguientes: 1º La contratación de bienes o servicios por vía electrónica. 2º La organización y gestión de subastas por medios electrónicos o de mercados y centros comerciales virtuales. 3º La gestión de compras en la red por grupos de personas. 4º El envío de comunicaciones comerciales. 5º El suministro de información por vía telemática. No tendrán la consideración de servicios de la sociedad de la información los que no reúnan las características señaladas en el primer párrafo de este apartado y, en particular, los siguientes: (….) En el presente caso ha de considerarse Prestador de Servicios de la Sociedad de la Información al titular del dominio donde se aloja la página web www.trabajobasura.info y, por tanto, situarle bajo las obligaciones y el régimen sancionador de la LSSI. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/7 De acuerdo con la redacción del artículo 22.2 de la LSSI y el sentido legal de los conceptos empleados en el mismo, el prestador de servicios de la sociedad de la información podrá utilizar los referidos dispositivos para almacenar y recuperar datos del equipo terminal de una persona física o jurídica que utilice, sea o no por motivos profesionales, un servicio de la sociedad de la información, ello a condición de que el destinatario haya dado su consentimiento una vez que se le haya facilitado información clara y completa sobre su utilización. No obstante, y aunque pudieran afectar al tratamiento de datos en las comunicaciones electrónicas, el tercer párrafo del reseñado artículo introduce determinadas exenciones al cumplimiento de las exigencias fijadas en dicho precepto, siempre y cuando todas y cada una de las finalidades para las que se utilicen las consentimiento sobre su uso. La primera exención requiere que la utilización de las cookies tenga como único fin permitir la comunicación entre el equipo del usuario y la red. La segunda exención requiere que la instalación de las cookies sea necesaria para la prestación de un servicio de la sociedad de la información expresamente solicitado por el usuario. IV En el presente supuesto, a través de la valoración conjunta de las actuaciones practicadas y la documentación obrante en el expediente, ha quedado acreditado que el sitio web denunciado no ofrecía información respecto de la instalación de dispositivos de almacenamiento y recuperación de datos que cumpliera con el mandato del art. 22.2 de la LSSI. El modo de ofrecer la información del citado artículo no obedece a supuestos tasados, cualquier fórmula que satisfaga la finalidad del precepto es perfectamente válida. En este sentido debe recordarse que la “Guía sobre el uso de cookies”, ofrece indicaciones al respecto, proponiendo un sistema de información por capas. En la primera capa debe mostrarse la información esencial sobre la existencia de cookies, si son propias o de terceros y las finalidades de las cookies empleadas, así como los modos de prestar el consentimiento En cuanto a la información ofrecida en la segunda capa, esta Agencia ha venido indicando, singularmente en la Guía sobre el uso de cookies, que dicha información adicional debería versar sobre qué son y para qué se utilizan las cookies, los tipos de enunciadas a través de las funcionalidades facilitadas por el editor, las herramientas proporcionadas por el navegador o el terminal o a través de las plataformas comunes que pudieran existir, para esta finalidad o en su caso, la forma de revocación del consentimiento ya prestado. Finalmente, debe en esta segunda capa ofrecerse información sobre la identificación de quien utiliza las cookies, esto es, si la información obtenida por las aquellos con los que haya contratado o cuyos servicios ha decidido integrar el editor. Por tanto, cabe el suministro de la información adicional en una segunda capa por grupos de cookies, siempre que exista identidad entre ellas y ello no produzca ambigüedad, y en todo caso se indique si son de primera o de tercera parte, con identificación del tercero, y su finalidad, así como con alusión a los mecanismos de rechazo de las cookies enunciadas y la forma de revocación del consentimiento ya C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/7 prestado. La normativa estudiada pretende que el usuario sea suficientemente informado sobre la utilización de dispositivos de almacenamiento y recuperación de datos en su equipo terminal, siendo esencial que dicha información verse sobre las finalidades de dichos dispositivos, pero sin exigir que la información detalle los nombres de todas y cada una de las cookies no exentas descargadas. Ahora bien, nada obsta a que dicha información adicional se ofrezca, a los efectos de dar cumplimiento a los requisitos de la segunda capa, en un cuadro adjunto que señale el dominio bajo el cual figura la cookie, su finalidad concreta, y si es propia o de tercera parte, con identificación, en su caso, del tercero en cuestión. Es decir, aunque dicho sistema no sea exigible la Agencia entiende que la descripción contenida en un cuadro puede dar cumplimiento a los requisitos de la segunda capa relativos a los tipos de cookies utilizadas y su finalidad así como sobre quién utiliza las cookies, en la medida en que contenga la información exigible antes especificada. V Por otra parte, se denuncia que el sitio web indicado recoge información conteniendo datos personales sin informar de conformidad con lo establecido en el artículo 5 de la LOPD, que dispone: “1. Los interesados a los que se soliciten datos personales deberán ser previamente informados de modo expreso, preciso e inequívoco:
- a)De la existencia de un fichero o tratamiento de datos de carácter personal, de la finalidad de la recogida de éstos y de los destinatarios de la información.
- b)Del carácter obligatorio o facultativo de su respuesta a las preguntas que les sean planteadas.
- c)De las consecuencias de la obtención de los datos o de la negativa a suministrarlos.
- d)De la posibilidad de ejercitar los derechos de acceso, rectificación, cancelación y oposición.
- e)De la identidad y dirección del responsable del tratamiento o, en su caso, de su representante. Cuando el responsable del tratamiento no esté establecido en el territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, deberá designar, salvo que tales medios se utilicen con fines de trámite, un representante en España, sin perjuicio de las acciones que pudieran emprenderse contra el propio responsable del tratamiento. En el presente caso, ha resultado acreditado que a través de la web denunciada se recogen datos de carácter personal sin ofrecer la información prevista en el artículo 5 de la LOPD. De modo que los usuarios de la página web que se inscriben introduciendo sus dato personales desconocen el tratamiento al que van a ser sometidos, y la importancia del deber de información reside en afectar al poder de disposición y control que en Sentencia del Tribunal Constitucional 292/2000 constituye el elemento nuclear del principio del consentimiento del afectado como pieza angular del derecho a la protección de datos. Es decir, el titular de los datos personales debe ser conocedor de los aspectos que recoge el art. 5 de la LOPD para así, en uso de su voluntad de disposición, aceptar o no dicho tratamiento. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/7 En conclusión el deber de información previsto en el art. 5 de la LOPD ostenta una doble garantía, por un lado la del titular de los datos personales que sabe para lo que van a utilizar, y por otro, para el responsable del tratamiento, que opera con la certeza de que cumple con lo aceptado por el titular sin que nada se le pueda requerir o reclamar. VI El Real Decreto 1398/1993, de 4 de agosto, por el que se aprueba el Reglamento del Procedimiento para el Ejercicio de la Potestad sancionadora, establece en el artículo 12, las actuaciones previas, en el sentido siguiente: “1. Con anterioridad a la iniciación del procedimiento, se podrán realizar actuaciones previas con objeto de determinar con carácter preliminar si concurren circunstancias que justifiquen tal iniciación. En especial, estas actuaciones se orientarán a determinar, con la mayor precisión posible, los hechos susceptibles de motivar la incoación del procedimiento, la identificación de la persona o personas que pudieran resultar responsables y las circunstancias relevantes que concurran en unos y otros. 2. Las actuaciones previas serán realizadas por los órganos que tengan atribuidas funciones de investigación, averiguación e inspección en la materia y, en defecto de éstos, por la persona u órgano administrativo que se determine por el órgano competente para la iniciación o resolución del procedimiento”. En el mismo sentido, el Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, en su artículo 122 indica: “1. Con anterioridad a la iniciación del procedimiento sancionador, se podrán realizar actuaciones previas con objeto de determinar si concurren circunstancias que justifiquen tal iniciación. En especial, estas actuaciones se orientarán a determinar, con la mayor precisión posible, los hechos que pudieran justificar la incoación del procedimiento, identificar la persona u órgano que pudiera resultar responsable y fijar las circunstancias relevantes que pudieran concurrir en el caso. 2. Las actuaciones previas se llevarán a cabo de oficio por la Agencia Española de Protección de Datos, bien por iniciativa propia o como consecuencia de la existencia de una denuncia o una petición razonada de otro órgano. 3. Cuando las actuaciones se lleven a cabo como consecuencia de la existencia de una denuncia o de una petición razonada de otro órgano, la Agencia Española de Protección de Datos acusará recibo de la denuncia o petición, pudiendo solicitar cuanta documentación se estime oportuna para poder comprobar los hechos susceptibles de motivar la incoación del procedimiento sancionador. 4. Estas actuaciones previas tendrán una duración máxima de doce meses a contar desde la fecha en la que la denuncia o petición razonada a las que se refiere el apartado 2 hubieran tenido entrada en la Agencia Española de Protección de Datos o, en caso de no existir aquéllas, desde que el Director de la Agencia acordase la realización de dichas actuaciones. El vencimiento del plazo sin que haya sido dictado y notificado acuerdo de inicio de procedimiento sancionador producirá la caducidad de las actuaciones previas”. En el caso denunciado, tras consultar el sitio web y el servicio de nombres de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/7 dominio, tal y como consta en la correspondiente diligencia, no se ha podido identificar ni contactar con el responsable del sitio denunciado. El único medio de contacto disponible, un formulario web, ha devuelto un mensaje de error al tratar de utilizarlo. Todo ello, en cumplimiento de lo establecido reglamentariamente, y con la finalidad de determinar, con la mayor precisión posible, la identidad de la persona que pudiera resultar responsable de los hechos denunciados y fijar las circunstancias relevantes que pudieran concurrir en el caso, resultando infructuosa la investigación. Por lo tanto, de acuerdo con lo señalado, Por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: 2. PROCEDER AL ARCHIVO de las presentes actuaciones. 3. NOTIFICAR la presente Resolución a SMART TECHNOLOGY, S.A. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el Reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es