1/6 Procedimiento Nº: E/11262/2021 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos ante D. A.A.A., con NIF.: ***NIF.1, titular de la página web ***URL.1, (en adelante, “la parte reclamada”), en virtud de la reclamación presentada por D. B.B.B. (en adelante, “la parte reclamante”), y teniendo como base los siguientes: HECHOS PRIMERO: Con fecha 22/01/21, tuvo entrada en esta Agencia, un escrito de reclamación, en el que, entre otras, se indicaba: “El propietario de la web ***URL.1, está haciendo uso indebido de las cookies. Obliga al uso de cookies de terceros y no está accesible la información relacionada. Tampoco aparecen datos del responsable de la web ni contacto”. SEGUNDO: Con fecha 09/03/21, por parte de la Directora de la Agencia Española de Protección de Datos se dicta acuerdo de admisión de trámite de la denuncia presentada por la parte reclamante, de conformidad con el artículo 65 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LPDGDD), al apreciar posibles indicios racionales de una vulneración de las normas en el ámbito de las competencias de la Agencia Española de Protección de Datos, tenor de la información preliminar de la que se dispone. TERCERO: Con fechas 12/04/21 y 15/04/21, la Subdirección General de Inspección de Datos dirigió sendos requerimientos informativos a la parte reclamada, al amparo de los poderes de investigación otorgados a las autoridades de control en el art 57.1 del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27/04/16, relativo a la Protección de las Personas Físicas en lo que respecta al Tratamiento de Datos Personales y a la Libre Circulación de estos Datos (RGPD). CUARTO: Con fecha 29/04/21, se recibió en esta Agencia escrito de contestación al requerimiento hecho a la parte reclamada, en el cual, se informa de: “Que el sitio web sobre el que se solicita información ***URL.1 fue creado en septiembre de 2018, con la debida inclusión de los textos legales en materia de protección de datos a fin de cumplir con la normativa vigente. Hemos de advertir que, en dicha fecha, todavía se encontraba vigente la LOPD 15/1999 de 13 de diciembre, que es la aparecía en dichos textos como norma a cumplir. Que, como quiera que con posterioridad no se ha realizado una modificación de dichos textos legales, adecuando los mismos tanto al RGPD como a la nueva LOPDGG teniendo en cuenta el absoluto desconocimiento de mi representado al respecto y, al haber cambiado recientemente la normativa, nada más recibir este requerimiento procedió aquel a contactar con un profesional en la materia y contrató sus servicios de inmediato a fin de elaborar toda la documentación pertinente de conformidad con la normativa vigente y dando cumplimiento a todos y cada uno de los C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/6 requisitos exigidos a estos efectos, tal y como se puede comprobar en la documentación adjunta como Nº 2 y en el propio sitio web. Que es consciente de que la información facilitada en materia de protección de datos, en el sitio web referido, no estaba totalmente actualizada y correcta a fecha de la inspección de oficio por esta Agencia, habiendo actuado sin embargo con la mayor diligencia y premura posible a fin de poner una solución eficaz, solicitando inmediatamente la ayuda de un experto en la materia que procediera a la redacción de la información solicitada para el total y efectivo cumplimiento por nuestra parte”. QUINTO: Con fecha 16/08/20, por parte de esta Agencia se realizaron las siguientes comprobaciones en la página web, ***URL.1, respecto de su “Política de Privacidad” y a su “Política de Cookies:
- a)Respecto al tratamiento de datos personales realizado en la web: 1.- Existe la posibilidad de proporcionar datos personales al responsable de la web a través del enlace, <<contacto>>, como el nombre, correo electrónico o el asunto a tratar, existente en la parte superior de la página principal.
- b)Respecto de la “Política de Privacidad” de la web: 1.- A través el enlace <<privacidad>>, existente en la parte inferior de la página principal, la web redirige al usuario a una nueva página ***URL.2 donde se proporciona información sobre: “Responsable — ¿quién es el responsable del tratamiento de los datos?: Identidad: D. A.A.A. (en adelante XXXXXX), como responsable del tratamiento. Domicilio social: C/ ***DIRECCIÓN.1, ***LOCALIDAD.1, ***PROVINCIA.1. CIF: ***CIF.1 Correo Electrónico: ***EMAIL.1 Nombre del dominio: ***DOMINIO.1(…)”. Además, proporciona información sobre: las categorías de datos que se recopilar; las finalidades a las que destinarán los datos obtenidos; la legitimación para el tratamiento de los datos personales; el tiempo que conservarán los datos personales; los destinatarios de los datos personales obtenidos; los derechos que asisten a los usuarios en materia de protección de datos, así como, las medidas de seguridad implantadas en materia de protección de datos.
- c)Respecto de la “Política de Cookies” de la web: 1. Al entrar en la web por primera vez, sin aceptar cookies ni realizar ninguna acción sobre la página, se comprueba que no se utilizan cookies que no sean técnicas o necesarias. 2. El banner sobre cookies que aparece en la página principal de la web, tiene el siguiente mensaje: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/6 “Utilizamos cookies propias y de terceros para analizar tus hábitos de navegación con fines estadísticos y cookies de terceros para poder interactuar con redes sociales. Puedes aceptarla la configuración de cookies por defecto o desactivar el tipo de <<Más información>>- <<Rechazar las cookies>>-<<Aceptar las cookies>> a).- Si se opta por “rechazar todas las cookies” a través de la opción correspondiente, <<Rechazar las cookies>>, se comprueba como la web sigue sin utilizar cookies que no sean técnicas o necesarias. b).- Si se opta por “aceptar todas las cookies” a través de la opción correspondiente, <<Aceptar las cookies>>, se comprueba como la web empieza a utilizar cookies de terceros como: _ga; _gat o _gid, cuyo dominio pertenece a Google.com. 3.- Si se accede a la “Política de Cookies”, a través del enlace existente en el banner <<Más información>> y en la parte inferior de la página web control y en la parte inferior de la página principal <<cookies>>, la web redirige a una nueva página, ***URL.3, donde se proporciona información sobre, qué son las cookies, qué tipos de dominio, su finalidad y el tiempo que permanecerán activas), así como, la gestión de las cookies a través de los navegadores instalados en los equipos terminales. CUARTO: A la vista de los hechos denunciados, de conformidad con las evidencias de que se dispone, la Inspección de Datos de esta Agencia Española de Protección de Datos considera lo indicado anteriormente, no cumple con la normativa vigente, por lo que procede la apertura del presente procedimiento sancionador. FUNDAMENTOS DE DERECHO I.- Competencia: - Sobre el tratamiento de los datos personales y la “Política de Privacidad”: Es competente para iniciar y resolver este procedimiento, la Directora de la Agencia Española de Protección de Datos, en virtud de los poderes que el art 58.2 del RGPD reconoce a cada Autoridad de Control y, según lo establecido en los arts. 47, 64.2 y 68.1 de la Ley LOPDGDD. - Sobre la “Política de Cookies”: Es competente para iniciar y resolver este procedimiento, la Directora de la Agencia Española de Protección de Datos, de conformidad con lo establecido en el art. 43.1, párrafo segundo, de la de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI). II.- Sobre el tratamiento de los datos personales y la política de privacidad de la página web ***URL.1: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/6 En la página web en cuestión, existe la posibilidad de obtener datos personales de los usuarios través del enlace, <<contacto>>, existente en la parte superior de la página principal. Por su parte, en la “Política de Privacidad” de la página web se proporciona información sobre quién es el responsable del tratamiento de los datos obtenidos; las categorías de datos que se recopilar; las finalidades a las que destinarán los datos obtenidos; la legitimación para el tratamiento de los datos personales; el tiempo que conservarán los datos personales; los destinatarios de los datos personales obtenidos; los derechos que asisten a los usuarios en materia de protección de datos, así como, las medidas de seguridad implantadas en materia de protección de datos. : En este sentido, el artículo 13 del RGPD, establece la información que se debe proporcionar al interesado en el momento de recogida de sus datos personales: “1.Cuando se obtengan de un interesado datos personales relativos a él, el responsable del tratamiento, en el momento en que estos se obtengan, le facilitará:
- a)la identidad y los datos de contacto del responsable y, en su caso, de su representante;
- b)los datos de contacto del delegado de protección de datos, en su caso;
- c)los fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento;
- d)cuando el tratamiento se base en el artículo 6, apartado 1, letra f), los intereses legítimos del responsable o de un tercero;
- e)los destinatarios o las categorías de destinatarios de los datos personales, en su caso;
- f)en su caso, la intención del responsable de transferir datos personales a un tercer país u organización internacional y la existencia o ausencia de una decisión de adecuación de la Comisión, o, en el caso de las transferencias indicadas en los artículos 46 o 47 o el artículo 49, apartado 1, párrafo segundo, referencia a las garantías adecuadas o apropiadas y a los medios para obtener una copia de estas o al hecho de que se hayan prestado. 2.Además de la información mencionada en el apartado 1, el responsable del tratamiento facilitará al interesado, en el momento en que se obtengan los datos personales, la siguiente información necesaria para garantizar un tratamiento de datos leal y transparente:
- a)el plazo durante el cual se conservarán los datos personales o, cuando no sea posible, los criterios utilizados para determinar este plazo;
- b)la existencia del derecho a solicitar al responsable del tratamiento el acceso a los datos personales relativos al interesado, y su rectificación o supresión, o la limitación de su tratamiento, o a oponerse al tratamiento, así como el derecho a la portabilidad de los datos;
- c)cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada;
- d)el derecho a presentar una reclamación ante una autoridad de control;
- e)si la comunicación de datos personales es un requisito legal o contractual, o un requisito necesario para suscribir un contrato, y si el interesado está obligado a facilitar los datos personales y está informado de las posibles consecuencias de que no facilitar tales datos;
- f)la existencia de decisiones automatizas, incluida la elaboración de perfiles, a que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el interesado”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/6 En el presente caso, con arreglo a las evidencias que se disponen en este momento, se considera que la “Política de Privacidad”, de la página web reclamada, no se contradice con lo estipulado en el artículo 13 del RGPD. III.- Sobre la Política de Cookies de la página web ***URL.1 : Esta agencia ha podido comprobar que, al entrar en la página inicial de la web, (primera capa), no se utilizan cookies propias ni de terceros que no sean necesarias. Existe la posibilidad de rechazar todas las cookies no necesarias a través de la opción <<rechazar las cookies>> existente en el banner sobre cookies que aparece en la página principal. Si se opta por la opción de rechazar todas las cookies se comprueba que no se utilizan cookies que no sean técnicas o necesarias. En la “Política de Cookies”, (segunda capa), se proporciona información sobre, qué son las cookies, los tipos de cookies que existen y se identifican las cookies que se utilizan en la web, (identificador, proveedor, finalidad y tiempo de activación), si son propias o de terceros y cómo gestionarlas. En este sentido, el artículo 22.2 de la LSSI, donde se establecen los derechos de los destinatarios de servicios de la sociedad de la información, establece que: “2. Los prestadores de servicios podrán utilizar dispositivos de almacenamiento y recuperación de datos en equipos terminales de los destinatarios, a condición de que los mismos hayan dado su consentimiento después de que se les haya facilitado información clara y completa sobre su utilización, en particular, sobre los fines del tratamiento de los datos, con arreglo a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal. Cuando sea técnicamente posible y eficaz, el consentimiento del destinatario para aceptar el tratamiento de los datos podrá facilitarse mediante el uso de los parámetros adecuados del navegador o de otras aplicaciones. Lo anterior no impedirá el posible almacenamiento o acceso de índole técnica al solo fin de efectuar la transmisión de una comunicación por una red de comunicaciones electrónicas o, en la medida que resulte estrictamente necesario, para la prestación de un servicio de la sociedad de la información expresamente solicitado por el destinatario.” En el presente caso, con arreglo a las evidencias que se disponen en este momento, se considera que la “Política de Cookies”, de la página web reclamada, no se contradice con lo estipulado en el artículo 22.2 de la LSSI. Por lo tanto, por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: PRIMERO: PROCEDER AL ARCHIVO de las presentes actuaciones. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/6 SEGUNDO: NOTIFICAR la presente resolución a D. A.A.A., titular de la página web ***URL.1, y a D. B.B.B.. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa según lo preceptuado por el art. 114.1.
- c)de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, y de conformidad con lo establecido en los arts. 112 y 123 de la citada Ley 39/2015, de 1 de octubre, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Mar España Martí Directora de la AEPD, P.O. la Subdirectora General de Inspección de Datos, Olga Pérez Sanjuán, Resolución 4/10/2021. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es