← España

PA-00015-2025

1/26  Expediente N.º: EXP202503229 IMI Reference: A56ID 543493 RESOLUCIÓN DE PROCEDIMIENTO DE APERCIBIMIENTO Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 26 de junio de 2023 se interpuso reclamación ante la autoridad alemana de protección de datos de Baviera- Sector Privado. La reclamación se dirige contra HOLAFLY, S.L. con NIF B05508056 (en adelante, HOLAFLY). Los motivos en que basa la reclamación son los siguientes: La parte reclamante firmó un contrato con HOLAFLY S.L. para comprar una tarjeta SIM digital (eSIM) por un periodo limitado de tiempo para una estadía en el extranjero. Sin embargo, con posterioridad a la compra, el 16 de junio de 2023 recibió un correo electrónico desde la dirección: holafly@qemailserver.com. Este correo fue escrito en nombre de HOLAFLY S.L., pero a través de un servidor de ***EMPRESA.1 (dirección de internet: ***URL.1/), una compañía de Estados Unidos de América. Por tanto, la empresa HOLAFLY reenvió sus datos a un servicio de USA para que le contactara en nombre de HOLAFLY. Reclama que sus datos fueron transferidos a USA sin su consentimiento y por tanto no están más cubiertos por el RGPD. Junto a la reclamación se aporta: - Impresión de un correo electrónico recibido en ***EMAIL.1 el 16 de junio de 2023 desde holafly@qemailserver.com, con el asunto “A.A.A., your opinion helps us improve” (traducción no oficial: “A.A.A., tu opinión nos ayuda a mejorar”) y el siguiente contenido: “Hello, A.A.A., We´re getting in touch with you from Holafly since, for us, it´s essential to improve every day; therefore, we need your help. Recently, you has used our service, and we would like to know your experience through a survey. It will take you less than two minutes to complete, and we will only ask about aspects directly related to your experience. Your responses will contribute to developing actions aimed at improving your experience as a customer at Holafly. If you want to help us, please share your opinion with us.” (traducción no oficial: “Hola, A.A.A., te contactamos desde Holafly, porque, para nosotros, es esencial mejorar cada día; por tanto, necesitamos tu ayuda. Recientemente, has utilizado nuestro servicio, y nos gustaría conocer tu experiencia a través de una encuesta. Te llevará menos de dos minutos completarla, y solo te preguntaremos sobre aspectos directamente relacionados con tu experiencia. Tus respuestas C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 2/26 ayudarán a desarrollar acciones destinadas a mejorar tu experiencia como cliente en Holafly. Si deseas ayudarnos, por favor, comparte tu opinión con nosotros.”) SEGUNDO: A través del “Sistema de Información del Mercado Interior” (en lo sucesivo Sistema IMI), regulado por el Reglamento (UE) nº 1024/2012, del Parlamento Europeo y del Consejo, de 25 de octubre de 2012 (Reglamento IMI), cuyo objetivo es favorecer la cooperación administrativa transfronteriza, la asistencia mutua entre los Estados miembros y el intercambio de información, se transmitió la citada reclamación el día 1 de agosto de 2023 y se le dio fecha de registro de entrada en la Agencia Española de Protección de Datos (AEPD) el 8 de agosto de 2023. El traslado de esta reclamación a la AEPD se realizó de conformidad con lo establecido en el artículo 56 del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27/04/2016, relativo a la Protección de las Personas Físicas en lo que respecta al Tratamiento de Datos Personales y a la Libre Circulación de estos Datos (en lo sucesivo, RGPD), teniendo en cuenta su carácter transfronterizo y que esta Agencia es competente para actuar como autoridad de control principal, dado que HOLAFLY tiene su establecimiento único o principal en España. Los tratamientos de datos que se llevan a cabo afectan a interesados en varios Estados miembros. Según las informaciones incorporadas al Sistema IMI, de conformidad con lo establecido en el artículo 60 del RGPD, actúa en calidad de “autoridad de control interesada”, además de la autoridad alemana de protección de datos de Baviera- Sector Privado, las autoridades de Países Bajos, Bélgica, Francia e Italia. Todas ellas en virtud del artículo 4.22 del RGPD, dado que los interesados que residen en el territorio de estas autoridades de control se ven sustancialmente afectados o es probable que se vean sustancialmente afectados por el tratamiento objeto del presente procedimiento. TERCERO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos en cuestión, en virtud de las funciones asignadas a las autoridades de control en el artículo 57.1 y de los poderes otorgados en el artículo 58.1 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), y de conformidad con lo establecido en el Título VIII, de la LOPDGDD. Como consecuencia de las actuaciones realizadas, se ha tenido conocimiento de los siguientes extremos: 1. El día 4 de abril de 2024, se presentó un escrito ante la AEPD en nombre y representación de HOLAFLY, en respuesta a un requerimiento de información, en el que se aportaba, entre otra, la siguiente información: a. Indicación de que HOLAFLY firmó un contrato de prestación de servicios y correspondiente encargo de tratamiento de datos con el proveedor ***EMPRESA.1 (documento 01). Además, considerando el traspaso de la operativa de ventas y gestión de clientes a una nueva entidad (Holafly Limited) en 22 de diciembre de 2023, formalizó la transferencia de responsabilidades en relación con este contrato, manteniendo las obligaciones inicialmente asumidas (documento 2). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 3/26 a. Indicación de que se transferían al proveedor ***EMPRESA.1 a fecha de 16 de junio de 2023, las siguientes categorías de datos personales: • Nombre y apellidos del cliente para la identificación • Dirección de email para el envío de la encuesta • Idioma de compra del pedido para seleccionar el idioma de la encuesta • Información sobre la compra (fecha, numero del pedido, ID eSIM, producto, fecha de activación y finalización de la eSIM, cantidad de datos móviles utilizados) para que el proveedor pudiese enviar la encuesta en el momento oportuno y llevar a cabo las evaluaciones agregadas sobre la satisfacción de los clientes. b. Indicación de que la fecha de inicio del contrato de encargo de tratamiento era: 5 de mayo de 2023. Y que la vigencia del contrato era de un año, con posibilidad de prorrogación. c. Indicación de que el mecanismo de legitimación de las transferencias internacionales consistía en la aplicación de cláusulas contractuales tipo aprobadas por la Comisión Europea. Como evidencia de ello, se aportó el anexo de encargo de tratamiento de datos (anexo A del documento 1). d. Indicación de que “el delegado de protección de datos participó en la respuesta a esta solicitud indicando el mecanismo contractual para la transferencia internacional de datos personales, identificando los documentos de transparencia correspondientes, consultando con el departamento de negocio responsable los datos personales incluidos en la plataforma del proveedor contratado y preparando esta respuesta ante la agencia con apoyo de los departamentos internos”. e. Se aporta como Documento 01 un documento sin firma ni fecha ni encabezado con los datos de los firmantes, titulado “General Terms and Conditions for ***EMPRESA.1 Services (“GTC”)” (traducción no oficial: “Términos y Condiciones Generales para los Servicios de ***EMPRESA.1 (GTC)”, con el siguiente contenido: - (…). a. Se aporta como Documento 02 una carta dirigida a HOLAFLY LIMITED y firmada en nombre y representación de HOLAFLY, S.L. por B.B.B. y en nombre y representación de HOLAFLY LIMITED también por B.B.B., ambas firmas con fecha de firma del 29 de diciembre de 2023, y cuyo contenido es el siguiente: “(…)” b. Se aporta como Documento 03 una copia de los “Términos y Condiciones” vigentes en la fecha de 16 de junio de 2023, en inglés, extraída de la web https://web.archive.org/web/20230701132132/https://esim.holafly.com/termsand-conditions/, en los que aparece una sección “7. Privacy Policy” [Traducción no oficial: “Política de Privacidad”], cuyo contenido es el siguiente: “We take our customers’ privacy seriously. Please review our Privacy Policy available in C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 4/26 mobile and website. By using the Application, you agree to our Privacy Policy, which is incorporated into these Terms and Conditions. We may be compelled to disclose your personal details where we are required to do so by a valid order of an authorized governmental representative or court order. By registering for the Services you consent to such disclosure including potentially to countries which do not provide the same level of data protection as the United States.” [Traducción no oficial: “Nos tomamos muy en serio la privacidad de nuestros clientes. Por favor, revise nuestra Política de Privacidad disponible en el móvil y en el sitio web. Al utilizar la Aplicación, usted acepta nuestra Política de Privacidad, que se incorpora a estos Términos y Condiciones. Podemos vernos obligados a revelar sus datos personales cuando nos lo exija una orden válida de un representante gubernamental autorizado o una orden judicial. Al registrarse en los Servicios, usted acepta dicha revelación, incluyendo potencialmente a países que no proporcionan el mismo nivel de protección de datos que los Estados Unidos.”] 2. El 13 de enero de 2025 por parte de esta Agencia se consulta la web (https://esim.holafly.com/es/politica-de-privacidad/), en la que podía verse: “A efectos de este Aviso, el responsable del tratamiento de sus datos personales es Holafly Limited, situado en Grand Canal Square 2, 6ª planta, Dublín 2, D02 A324, Irlanda. Holafly es responsable de sus Datos Personales. (…) 7. Transferencias de datos internacionales Los usuarios residentes en la Unión Europea deberán tener en cuenta que sus Datos personales se transferirán a ciertos destinatarios (principalmente a nuestros proveedores de servicios externos) que están ubicados fuera del Espacio Económico Europeo («EEE»), en países con leyes y prácticas que no cuentan con derechos de protección de datos equivalentes para sus Datos personales (p. ej. Tailandia, Colombia…). En caso de que se produzcan dichas transferencias, nos aseguramos de que existan las salvaguardas adecuadas para garantizar que:

  1. a)las transferencias no se realizen sin nuestra autorización previa por escrito; y
  2. b)que exista un mecanismo de transferencia adecuado, como el módulo 2 de las cláusulas contractuales tipo (aprobadas por la Comisión Europea) o una decisión de adecuación de la Comisión Europea para proteger sus Datos personales. Si desea saber más sobre cualquier transferencia que pueda afectar a sus Datos personales, póngase en contacto con nosotros a través del correo electrónico dpo@holafly.com.” También se consulta la web (https://esim.holafly.com/privacy-policy/), en la que podía verse: “For the purposes of this Notice, the controller of your personal data y Holafly Limited of 6th Floor, 2 Grand Canal Square, Dublin 2, D02 A342, Ireland. Holafly es responsible for your Personal Data”. (…) 7. International Data Transfers Users resident in the European Union should note that your Personal Data will be transferred to certain recipients (mainly our external service providers) who C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 5/26 are located outside the European Economic Area (“EEA”) in countries with laws and practices that do not contain equivalent data protection rights for your Personal Data (e.g. Thailand, Colombia). Where such transfers occur, we ensure that appropriate safeguards are in place by ensuring that:
  3. a)transfers do not occur without our prior written authority; and
  4. b)that an appropriate transfer mechanism, such as Module 2 of the Standard Contractual Clauses (as approved by the European Commission) or an adequacy decision of the European Commission, is in place to protect your Personal Data. If you would like to find out more about any transfers which affect your Personal Data, please contact us by e-mailing dpo@holafly.com.” 3. El 14 de enero de 2025 por parte de esta Agencia se realiza consulta en la web https://web.archive.org/, relativa al contenido histórico de la página web https://esim.holafly.com/es/politica-de-privacidad/, y se comprueba que a fecha 30 de mayo de 2023 podía verse: “3. ¿Qué hacemos con la información que recopilamos?” (…) “Podemos compartir esta información con proveedores de servicios que prestan servicios en nuestro nombre, como los servicios mencionados anteriormente, u otros servicios como el procesamiento de solicitudes de información, la visualización de datos almacenados a los que usted accede, para ayudarnos en la comercialización, para realizar auditorías, etc. Dichas empresas sólo podrán obtener la información personal que necesiten para prestar el servicio que ofrecen, estarán obligadas a mantener la confidencialidad de la información y tendrán prohibido utilizarla para cualquier otro fin. También podremos utilizar la información que nos facilite para prestarle un mejor servicio” (…) 6. Uso internacional “El Servicio es propiedad de HOLAFLY y puede accederse a él en Europa y en el extranjero. A efectos de protección de datos, HOLAFLY es el controlador y, a menos que se indique lo contrario, es también el procesador de datos. La información recopilada puede conservarse y almacenarse, procesarse, accederse a ella y utilizarse en jurisdicciones cuyas leyes de privacidad pueden ser diferentes y menos protectoras que las de su jurisdicción de origen. HOLAFLY también ha contratado a terceros proveedores de servicios para gestionar la logística y la atención al cliente con el fin de ofrecer un servicio óptimo 24 horas al día, 7 días a la semana. Es necesario revelar y transferir algunos datos a estos terceros para garantizar el cumplimiento del servicio. Todos los terceros implicados han sido contratados en virtud de un acuerdo de confidencialidad vinculante y tienen un acceso limitado a la base de datos de HOLAFLY con el fin de prestar asistencia.” (…)  Responsable: HOLAFLY SL  NIF: B05508056  Domicilio social: Camino de la Aparecida 10, 30152, Aljucer Murcia  Correo electrónico: help@holafly.com Teléfono: 916567903 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 6/26  Delegado de protección de datos: GRUPO ADAPTALIAFORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08” LEGAL 4. El 14 de enero de 2025, se realiza una consulta en la web https://web.archive.org/, relativa al contenido histórico de la página web https://esim.holafly.com/es/politica-deprivacidad/, y se comprueba que a fecha 27 de febrero de 2024 podía verse: “2. Holafly como responsable del tratamiento de datos A efectos de este Aviso, el responsable del tratamiento de sus datos personales es Holafly Limited, situado en Grand Canal Square 2, 6ª planta, Dublín 2, D02 A324, Irlanda. Holafly es responsable de sus Datos Personales. (…) 7. Transferencias de datos internacionales Los usuarios residentes en la Unión Europea deberán tener en cuenta que sus Datos personales se transferirán a ciertos destinatarios (principalmente a nuestros proveedores de servicios externos) que están ubicados fuera del Espacio Económico Europeo («EEE»), en países con leyes y prácticas que no cuentan con derechos de protección de datos equivalentes para sus Datos personales (p. ej. Tailandia, Colombia…). En caso de que se produzcan dichas transferencias, nos aseguramos de que existan las salvaguardas adecuadas para garantizar que:
  5. a)las transferencias no se realizen sin nuestra autorización previa por escrito; y
  6. b)que exista un mecanismo de transferencia adecuado, como el módulo 2 de las cláusulas contractuales tipo (aprobadas por la Comisión Europea) o una decisión de adecuación de la Comisión Europea para proteger sus Datos personales. Si desea saber más sobre cualquier transferencia que pueda afectar a sus Datos personales, póngase en contacto con nosotros a través del correo electrónico dpo@holafly.com.” 5. El 14 de enero de 2025 se efectúa una consulta en la web https://web.archive.org/, relativa al contenido histórico de la página web https://esim.holafly.com/privacy-policy/, y se comprueba que a fecha 6 de junio de 2023, podía verse: “6. International Usage “The Service is owned by HOLAFLY and may be accessed in Europe and abroad. For data protection purposes, HOLAFLY is the controller and, unless otherwise noted, is also the processor of data. Information collected may be retained, and may be stored, processed, accessed, and used in jurisdictions whose privacy laws may be different and less protective than those of your home jurisdiction. HOLAFLY has also contracted with third party service providers to manage the logistics and customer support for an optimal 24/7 service. Some data needs to be disclosed and transferred to these third parties to ensure the fulfilment of the service. All third parties involved have been engaged under a binding confidentiality agreement and have limited access to the HOLAFLY database for the purposes of providing support. (…)  HOLAFLY SL  CIF: B05508056 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 7/26  REGISTERED ADDRESS: Camino de la Aparecida 10, 30152, Aljucer Murcia  Email: help@holafly.com Telephone: 916567903  DPO data: GRUPO ADAPTALIALEGAL FORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08” (traducción no oficial: 6. Uso internacional “El Servicio es propiedad de HOLAFLY y puede accederse a él en Europa y en el extranjero. A efectos de protección de datos, HOLAFLY es el controlador y, a menos que se indique lo contrario, es también el procesador de datos. La información recopilada puede conservarse y almacenarse, procesarse, accederse a ella y utilizarse en jurisdicciones cuyas leyes de privacidad pueden ser diferentes y menos protectoras que las de su jurisdicción de origen. HOLAFLY también ha contratado a terceros proveedores de servicios para gestionar la logística y la atención al cliente con el fin de ofrecer un servicio óptimo 24 horas al día, 7 días a la semana. Es necesario revelar y transferir algunos datos a estos terceros para garantizar el cumplimiento del servicio. Todos los terceros implicados han sido contratados en virtud de un acuerdo de confidencialidad vinculante y tienen un acceso limitado a la base de datos de HOLAFLY con el fin de prestar asistencia.” (…)  Responsable: HOLAFLY SL  CIF: B05508056  Domicilio social: Camino de la Aparecida 10, 30152, Aljucer Murcia  Correo electrónico: help@holafly.com Teléfono: 916567903  Delegado de protección de datos: GRUPO ADAPTALIAFORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08) LEGAL 6. El 14 de enero de 2025 se realiza una consulta en la web https://web.archive.org/, relativa al contenido histórico de la página web https://esim.holafly.com/privacypolicy/, y se comprueba que a fecha 14 de diciembre de 2023 podía verse: “6. International Usage “The Service is owned by HOLAFLY and may be accessed in Europe and abroad. For data protection purposes, HOLAFLY is the controller and, unless otherwise noted, is also the processor of data. Information collected may be retained, and may be stored, processed, accessed, and used in jurisdictions whose privacy laws may be different and less protective than those of your home jurisdiction. HOLAFLY has also contracted with third party service providers to manage the logistics and customer support for an optimal 24/7 service. Some data needs to be disclosed and transferred to these third parties to ensure the fulfilment of the service. All third parties involved have been engaged under a binding confidentiality agreement and have limited access to the HOLAFLY database for the purposes of providing support. (…)  HOLAFLY SL C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 8/26  CIF: B05508056  REGISTERED ADDRESS: Camino de la Aparecida 10, 30152, Aljucer Murcia  Email: help@holafly.com Telephone: 916567903  DPO data: GRUPO ADAPTALIALEGAL FORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08” (traducción no oficial: 6. Uso internacional “El Servicio es propiedad de HOLAFLY y puede accederse a él en Europa y en el extranjero. A efectos de protección de datos, HOLAFLY es el controlador y, a menos que se indique lo contrario, es también el procesador de datos. La información recopilada puede conservarse y almacenarse, procesarse, accederse a ella y utilizarse en jurisdicciones cuyas leyes de privacidad pueden ser diferentes y menos protectoras que las de su jurisdicción de origen. HOLAFLY también ha contratado a terceros proveedores de servicios para gestionar la logística y la atención al cliente con el fin de ofrecer un servicio óptimo 24 horas al día, 7 días a la semana. Es necesario revelar y transferir algunos datos a estos terceros para garantizar el cumplimiento del servicio. Todos los terceros implicados han sido contratados en virtud de un acuerdo de confidencialidad vinculante y tienen un acceso limitado a la base de datos de HOLAFLY con el fin de prestar asistencia.” (…)  Responsable: HOLAFLY SL  CIF: B05508056  Domicilio social: Camino de la Aparecida 10, 30152, Aljucer Murcia  Correo electrónico: help@holafly.com Teléfono: 916567903  Delegado de protección de datos: GRUPO ADAPTALIAFORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08) LEGAL 7. El 14 de enero de 2025 se efectúa una consulta en la web https://web.archive.org/, relativa al contenido histórico de la página web https://esim.holafly.com/privacypolicy/, y se comprueba que a fecha 5 de enero de 2024 podía verse: “For the purposes of this Notice, the controller of your personal data y Holafly Limited of 6th Floor, 2 Grand Canal Square, Dublin 2, D02 A342, Ireland. Holafly es responsible for your Personal Data”. (…) 7. International Data Transfers Users resident in the European Union should note that your Personal Data will be transferred to certain recipients (mainly our external service providers) who are located outside the European Economic Area (“EEA”) in countries with laws and practices that do not contain equivalent data protection rights for your Personal Data (e.g. Thailand, Colombia). Where such transfers occur, we ensure that appropriate safeguards are in place by ensuring that:
  7. a)transfers do not occur without our prior written authority; and
  8. b)that an appropriate transfer mechanism, such as Module 2 of the Standard Contractual Clauses (as approved by the European Commission) or an adequacy decision of the European Commission, is in place to protect your Personal Data. If you would C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 9/26 like to find out more about any transfers which affect your Personal Data, please contact us by e-mailing dpo@holafly.com.” (traducción no oficial: “A efectos de este Aviso, el responsable del tratamiento de sus datos personales es Holafly Limited, situado en Grand Canal Square 2, 6ª planta, Dublín 2, D02 A324, Irlanda. Holafly es responsable de sus Datos Personales. (…) 7. Transferencias de datos internacionales Los usuarios residentes en la Unión Europea deberán tener en cuenta que sus Datos personales se transferirán a ciertos destinatarios (principalmente a nuestros proveedores de servicios externos) que están ubicados fuera del Espacio Económico Europeo («EEE»), en países con leyes y prácticas que no cuentan con derechos de protección de datos equivalentes para sus Datos personales (p. ej. Tailandia, Colombia…). En caso de que se produzcan dichas transferencias, nos aseguramos de que existan las salvaguardas adecuadas para garantizar que:
  9. a)las transferencias no se realizen sin nuestra autorización previa por escrito; y
  10. b)que exista un mecanismo de transferencia adecuado, como el módulo 2 de las cláusulas contractuales tipo (aprobadas por la Comisión Europea) o una decisión de adecuación de la Comisión Europea para proteger sus Datos personales. Si desea saber más sobre cualquier transferencia que pueda afectar a sus Datos personales, póngase en contacto con nosotros a través del correo electrónico dpo@holafly.com”) 8. El 15 de enero de 2025, se consultó el Boletín Oficial del Registro Mercantil (dentro del sitio web https://www.boe.es/), y se obtuvo la siguiente información: El 24 de julio de 2018, aparece la inscripción del acto de comienzo de operaciones de HOLAFLY, S.L., con administrador solidario, entre otros B.B.B.. 9. El 16 de enero de 2025, consultada la web https://esim.holafly.com/es/terminos-ycondiciones/ ese día, se podía ver: “12. Protección de datos 12.1. Cuando compra una eSIM, acepta que Holafly tratará su información personal («Datos personales») para poner el Servicio a su disposición, supervisar y mejorar el Servicio y prevenir su uso no autorizado. 12.2. Para más información acerca de cómo se emplean los Datos personales del Usuario o para cualquier otra consulta relacionada con el modo en que podemos tratar sus Datos personales, consulte nuestra Política de privacidad disponible y nuestra Política de cookies.” 10. El 16 de enero de 2025, consultada la web https://esim.holafly.com/terms-andconditions/ ese día, se podía ver: “Data Protection 12.1. By purchasing an eSIM, you acknowledge that Holafly will process personal information relating to you (“Personal Data“) in order to make the Service available to you, to monitor and improve the Service and to prevent unauthorised use of the Service. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 10/26 12.2. For further information on how Users’ Personal Data are used or for any queries in relation to how we may process your Personal Data, please see our Privacy Policy available and our Cookies Policy.” (traducción no oficial: 12. Protección de datos 12.1. Cuando compra una eSIM, acepta que Holafly tratará su información personal («Datos personales») para poner el Servicio a su disposición, supervisar y mejorar el Servicio y prevenir su uso no autorizado. 12.2. Para más información acerca de cómo se emplean los Datos personales del Usuario o para cualquier otra consulta relacionada con el modo en que podemos tratar sus Datos personales, consulte nuestra Política de privacidad disponible y nuestra Política de cookies.”) 11. El 16 de enero de 2025, efectuada consulta en la web https://web.archive.org/, relativa al contenido histórico de la página web https://esim.holafly.com/es/terminos-ycondiciones/, a fecha 30 de mayo de 2023, podía verse: “7. Política de privacidad Nos tomamos muy en serio la privacidad de nuestros clientes. Por favor, revise nuestra Política de Privacidad disponible en el móvil y en el sitio web. Al utilizar la Aplicación, usted acepta nuestra Política de Privacidad, que se incorpora a estos Términos y Condiciones. Podemos vernos obligados a revelar sus datos personales cuando nos lo exija una orden válida de un representante gubernamental autorizado o una orden judicial. Al registrarse en los Servicios, usted acepta dicha divulgación, incluyendo potencialmente a países que no proporcionan el mismo nivel de protección de datos que los Estados Unidos.” 12. El 16 de enero de 2025, efectuada consulta en la web https://web.archive.org/, relativa al contenido histórico de la página web https://esim.holafly.com/terms-andconditions/, a fecha 30 de mayo de 2023, podía verse: 7. Privacy Policy “We take our customers’ privacy seriously. Please review our Privacy Policy available in mobile and website. By using the Application, you agree to our Privacy Policy, which is incorporated into these Terms and Conditions. We may be compelled to disclose your personal details where we are required to do so by a valid order of an authorized governmental representative or court order. By registering for the Services you consent to such disclosure including potentially to countries which do not provide the same level of data protection as the United States.” (traducción no oficial: “7. Política de privacidad Nos tomamos muy en serio la privacidad de nuestros clientes. Por favor, revise nuestra Política de Privacidad disponible en el móvil y en el sitio web. Al utilizar la Aplicación, usted acepta nuestra Política de Privacidad, que se incorpora a estos Términos y Condiciones. Podemos vernos obligados a revelar sus datos personales cuando nos lo exija una orden válida de un representante gubernamental autorizado o una orden judicial. Al registrarse en los Servicios, usted acepta dicha divulgación, C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 11/26 incluyendo potencialmente a países que no proporcionan el mismo nivel de protección de datos que los Estados Unidos.”) CUARTO: De acuerdo con el informe recogido de la herramienta AXESOR el 17 de enero de 2025, la entidad HOLAFLY es una empresa constituida en el año 2018, y con un volumen de negocios de 75.246.650 euros en el año 2023. QUINTO: Con fecha 28 de marzo de 20025, la Presidencia de la AEPD adoptó un proyecto de acuerdo de inicio de procedimiento sancionador. Siguiendo el proceso establecido en el artículo 60 del RGPD, ese mismo día se transmitió a través del sistema IMI el citado proyecto y se les hizo saber a las autoridades interesadas que tenían cuatro semanas desde ese momento para formular objeciones pertinentes y motivadas. El plazo de tramitación de las actuaciones quedó suspendido automáticamente durante estas cuatro semanas, de acuerdo con lo dispuesto en el artículo 64 de la LOPDGDD. Dentro del plazo a tal efecto, las autoridades de control interesadas no presentaron objeciones pertinentes y motivadas al respecto, por lo que se considera que todas las autoridades están de acuerdo con dicho proyecto y están vinculadas por éste, de conformidad con lo dispuesto en el apartado 6 del artículo 60 del RGPD. SEXTO: Con fecha 28 de abril de 2025, la Presidencia de la Agencia Española de Protección de Datos acordó iniciar procedimiento de apercibimiento a la parte reclamada, por la presunta infracción del artículo 44 del RGPD, tipificada en el artículo 83.5 del RGPD. SÉPTIMO: La notificación del citado acuerdo de iniciación, que se practicó conforme a las normas establecidas en la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), fue recogida en fecha 29/04/2025 como consta en el acuse de recibo que obra en el expediente. OCTAVO: En fecha 19 de mayo de 2025 se recibe escrito de alegaciones de HOLAFLY en el que, en síntesis, se recogen las siguientes consideraciones: 1) la transferencia internacional de los datos personales que motiva la reclamación no tuvo lugar, y 2) sin perjuicio de lo anterior, HOLAFLY ha seguido fielmente todas las recomendaciones de la Agencia en relación con la adopción de cláusulas contractuales tipo, desplegando la máxima diligencia exigible --lo que se indica con carácter subsidiario, dado que el hecho que motiva la reclamación no tuvo lugar. NOVENO: Con fecha 23 de octubre de 20025, la Presidencia de la AEPD adoptó un proyecto de resolución de procedimiento sancionador. Siguiendo el proceso establecido en el artículo 60 del RGPD, ese mismo día se transmitió a través del sistema IMI el citado proyecto y se les hizo saber a las autoridades interesadas que tenían cuatro semanas desde ese momento para formular objeciones pertinentes y motivadas. El plazo de tramitación de las actuaciones quedó suspendido C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 12/26 automáticamente durante estas cuatro semanas, de acuerdo con lo dispuesto en el artículo 64 de la LOPDGDD. Dentro del plazo a tal efecto, las autoridades de control interesadas no presentaron objeciones pertinentes y motivadas al respecto, por lo que se considera que todas las autoridades están de acuerdo con dicho proyecto y están vinculadas por éste, de conformidad con lo dispuesto en el apartado 6 del artículo 60 del RGPD A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran hechos probados los siguientes: HECHOS PROBADOS PRIMERO: HOLAFLY firmó un contrato de prestación de servicios y encargo de tratamiento de datos con el proveedor ***EMPRESA.1 (según consta en el documento 01 del escrito de HOLAFLY de 4 de abril de 2024), con fecha de inicio de 5 de mayo de 2023 y duración de un año, con posibilidad de prorrogación. El citado contrato tenía, entre otro, el siguiente contenido: - (…). SEGUNDO: El 5 de mayo de 2023 HOLAFLY firmó una orden de compra con ***EMPRESA.1 (con domicilio en USA), en el que figura como “Regional Data Centre” (traducción no oficial: “Centro de Datos Regional” el valor “EU”, según consta en el Documento 2 de su escrito de alegaciones. TERCERO: A 30 de mayo de 2023 en la web https://esim.holafly.com/es/politica-deprivacidad/ podía verse: “3. ¿Qué hacemos con la información que recopilamos?” (…) “Podemos compartir esta información con proveedores de servicios que prestan servicios en nuestro nombre, como los servicios mencionados anteriormente, u otros servicios como el procesamiento de solicitudes de información, la visualización de datos almacenados a los que usted accede, para ayudarnos en la comercialización, para realizar auditorías, etc. Dichas empresas sólo podrán obtener la información personal que necesiten para prestar el servicio que ofrecen, estarán obligadas a mantener la confidencialidad de la información y tendrán prohibido utilizarla para cualquier otro fin. También podremos utilizar la información que nos facilite para prestarle un mejor servicio” (…) 6. Uso internacional “El Servicio es propiedad de HOLAFLY y puede accederse a él en Europa y en el extranjero. A efectos de protección de datos, HOLAFLY es el controlador y, a menos que se indique lo contrario, es también el procesador de datos. La información recopilada puede conservarse y almacenarse, procesarse, C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 13/26 accederse a ella y utilizarse en jurisdicciones cuyas leyes de privacidad pueden ser diferentes y menos protectoras que las de su jurisdicción de origen. HOLAFLY también ha contratado a terceros proveedores de servicios para gestionar la logística y la atención al cliente con el fin de ofrecer un servicio óptimo 24 horas al día, 7 días a la semana. Es necesario revelar y transferir algunos datos a estos terceros para garantizar el cumplimiento del servicio. Todos los terceros implicados han sido contratados en virtud de un acuerdo de confidencialidad vinculante y tienen un acceso limitado a la base de datos de HOLAFLY con el fin de prestar asistencia.” (…)  Responsable: HOLAFLY SL  NIF: B05508056  Domicilio social: Camino de la Aparecida 10, 30152, Aljucer Murcia  Correo electrónico: help@holafly.com Teléfono: 916567903  Delegado de protección de datos: GRUPO ADAPTALIAFORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08” CUARTO: A 30 de mayo de 2023, en la https://esim.holafly.com/es/terminos-y-condiciones/, podía verse: página LEGAL web “7. Política de privacidad Nos tomamos muy en serio la privacidad de nuestros clientes. Por favor, revise nuestra Política de Privacidad disponible en el móvil y en el sitio web. Al utilizar la Aplicación, usted acepta nuestra Política de Privacidad, que se incorpora a estos Términos y Condiciones. Podemos vernos obligados a revelar sus datos personales cuando nos lo exija una orden válida de un representante gubernamental autorizado o una orden judicial. Al registrarse en los Servicios, usted acepta dicha divulgación, incluyendo potencialmente a países que no proporcionan el mismo nivel de protección de datos que los Estados Unidos.” QUINTO: A 30 de mayo de 2023, en la página web https://esim.holafly.com/terms-andconditions/, podía verse: 7. Privacy Policy “We take our customers’ privacy seriously. Please review our Privacy Policy available in mobile and website. By using the Application, you agree to our Privacy Policy, which is incorporated into these Terms and Conditions. We may be compelled to disclose your personal details where we are required to do so by a valid order of an authorized governmental representative or court order. By registering for the Services you consent to such disclosure including potentially to countries which do not provide the same level of data protection as the United States.” (traducción no oficial: “7. Política de privacidad Nos tomamos muy en serio la privacidad de nuestros clientes. Por favor, revise nuestra Política de Privacidad disponible en el móvil y en el sitio web. Al utilizar la Aplicación, usted acepta nuestra Política de Privacidad, que se incorpora a estos Términos y Condiciones. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 14/26 Podemos vernos obligados a revelar sus datos personales cuando nos lo exija una orden válida de un representante gubernamental autorizado o una orden judicial. Al registrarse en los Servicios, usted acepta dicha divulgación, incluyendo potencialmente a países que no proporcionan el mismo nivel de protección de datos que los Estados Unidos.”) SEXTO: A 6 de junio de 2023 en la página web https://esim.holafly.com/privacy-policy/, podía verse: “6. International Usage “The Service is owned by HOLAFLY and may be accessed in Europe and abroad. For data protection purposes, HOLAFLY is the controller and, unless otherwise noted, is also the processor of data. Information collected may be retained, and may be stored, processed, accessed, and used in jurisdictions whose privacy laws may be different and less protective than those of your home jurisdiction. HOLAFLY has also contracted with third party service providers to manage the logistics and customer support for an optimal 24/7 service. Some data needs to be disclosed and transferred to these third parties to ensure the fulfilment of the service. All third parties involved have been engaged under a binding confidentiality agreement and have limited access to the HOLAFLY database for the purposes of providing support. (…)  HOLAFLY SL  CIF: B05508056  REGISTERED ADDRESS: Camino de la Aparecida 10, 30152, Aljucer Murcia  Email: help@holafly.com Telephone: 916567903  DPO data: GRUPO ADAPTALIALEGAL FORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08” (traducción no oficial: 6. Uso internacional “El Servicio es propiedad de HOLAFLY y puede accederse a él en Europa y en el extranjero. A efectos de protección de datos, HOLAFLY es el controlador y, a menos que se indique lo contrario, es también el procesador de datos. La información recopilada puede conservarse y almacenarse, procesarse, accederse a ella y utilizarse en jurisdicciones cuyas leyes de privacidad pueden ser diferentes y menos protectoras que las de su jurisdicción de origen. HOLAFLY también ha contratado a terceros proveedores de servicios para gestionar la logística y la atención al cliente con el fin de ofrecer un servicio óptimo 24 horas al día, 7 días a la semana. Es necesario revelar y transferir algunos datos a estos terceros para garantizar el cumplimiento del servicio. Todos los terceros implicados han sido contratados en virtud de un acuerdo de confidencialidad vinculante y tienen un acceso limitado a la base de datos de HOLAFLY con el fin de prestar asistencia.” (…)  Responsable: HOLAFLY SL  CIF: B05508056 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 15/26  Domicilio social: Camino de la Aparecida 10, 30152, Aljucer Murcia  Correo electrónico: help@holafly.com Teléfono: 916567903  Delegado de protección de datos: GRUPO ADAPTALIAFORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08) LEGAL SÉPTIMO: La parte reclamante firmó un contrato con HOLAFLY S.L. para comprar una tarjeta SIM digital (eSIM) por un periodo limitado de tiempo para una estadía en el extranjero. Con posterioridad a la compra, el 16 de junio de 2023 la parte reclamante recibió en su dirección ***EMAIL.1 un correo electrónico de HOLAFLY desde la dirección: holafly@qemailserver.com. Los correos electrónicos enviados desde el citado dominio son aquellos enviados a través del servicio Correo de ***EMPRESA.1, una compañía de Estados Unidos de América (USA). HOLAFLY no contaba con el consentimiento de la parte reclamante para enviar sus los datos personales a un servicio de USA. OCTAVO: A 16 de junio de 2023 se transferían al proveedor ***EMPRESA.1 las siguientes categorías de datos personales (según manifestó HOLAFLY en su escrito de 4 de abril de 2024): • Nombre y apellidos del cliente para la identificación • Dirección de email para el envío de la encuesta • Idioma de compra del pedido para seleccionar el idioma de la encuesta • Información sobre la compra (fecha, numero del pedido, ID eSIM, producto, fecha de activación y finalización de la eSIM, cantidad de datos móviles utilizados) para que el proveedor pudiese enviar la encuesta en el momento oportuno y llevar a cabo las evaluaciones agregadas sobre la satisfacción de los clientes. NOVENO: A 16 de junio de 2023, en la web de HOLAFLY, en la sección sobre política de privacidad “7. Privacy Policy” [Traducción no oficial: “Política de Privacidad”], constaba el siguiente contenido (documento 04 del escrito de HOLAFLY de 4 de abril de 2024): “We take our customers’ privacy seriously. Please review our Privacy Policy available in mobile and website. By using the Application, you agree to our Privacy Policy, which is incorporated into these Terms and Conditions. We may be compelled to disclose your personal details where we are required to do so by a valid order of an authorized governmental representative or court order. By registering for the Services you consent to such disclosure including potentially to countries which do not provide the same level of data protection as the United States.” [Traducción no oficial: “Nos tomamos muy en serio la privacidad de nuestros clientes. Por favor, revise nuestra Política de Privacidad disponible en el móvil y en el sitio web. Al utilizar la Aplicación, usted acepta nuestra Política de Privacidad, que se incorpora a estos Términos y Condiciones. Podemos vernos obligados a revelar sus datos personales cuando nos lo exija una orden válida de un representante gubernamental autorizado o una orden judicial. Al C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 16/26 registrarse en los Servicios, usted acepta dicha revelación, incluyendo potencialmente a países que no proporcionan el mismo nivel de protección de datos que los Estados Unidos.”] DÉCIMO: A 14 de diciembre de 2023, https://esim.holafly.com/privacy-policy/ podía verse: en la página web “6. International Usage “The Service is owned by HOLAFLY and may be accessed in Europe and abroad. For data protection purposes, HOLAFLY is the controller and, unless otherwise noted, is also the processor of data. Information collected may be retained, and may be stored, processed, accessed, and used in jurisdictions whose privacy laws may be different and less protective than those of your home jurisdiction. HOLAFLY has also contracted with third party service providers to manage the logistics and customer support for an optimal 24/7 service. Some data needs to be disclosed and transferred to these third parties to ensure the fulfilment of the service. All third parties involved have been engaged under a binding confidentiality agreement and have limited access to the HOLAFLY database for the purposes of providing support. (…)  HOLAFLY SL  CIF: B05508056  REGISTERED ADDRESS: Camino de la Aparecida 10, 30152, Aljucer Murcia  Email: help@holafly.com Telephone: 916567903  DPO data: GRUPO ADAPTALIALEGAL FORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08” (traducción no oficial: 6. Uso internacional “El Servicio es propiedad de HOLAFLY y puede accederse a él en Europa y en el extranjero. A efectos de protección de datos, HOLAFLY es el controlador y, a menos que se indique lo contrario, es también el procesador de datos. La información recopilada puede conservarse y almacenarse, procesarse, accederse a ella y utilizarse en jurisdicciones cuyas leyes de privacidad pueden ser diferentes y menos protectoras que las de su jurisdicción de origen. HOLAFLY también ha contratado a terceros proveedores de servicios para gestionar la logística y la atención al cliente con el fin de ofrecer un servicio óptimo 24 horas al día, 7 días a la semana. Es necesario revelar y transferir algunos datos a estos terceros para garantizar el cumplimiento del servicio. Todos los terceros implicados han sido contratados en virtud de un acuerdo de confidencialidad vinculante y tienen un acceso limitado a la base de datos de HOLAFLY con el fin de prestar asistencia.” (…)  Responsable: HOLAFLY SL  CIF: B05508056  Domicilio social: Camino de la Aparecida 10, 30152, Aljucer Murcia  Correo electrónico: help@holafly.com C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 17/26 Teléfono: 916567903  Delegado de protección de datos: GRUPO ADAPTALIAFORMATIVO SL legal@grupoadaptalia.es | 91 553 34 08) LEGAL UNDÉCIMO: Mediante carta con fecha de firma 29 de diciembre de 2023 se formalizó la transferencia de responsabilidades a HOLAFY LIMITED, en relación con el contrato entre HOLAFLY y ***EMPRESA.1, con el siguiente contenido (documento 03 del escrito de HOLAFLY de 4 de abril de 2024): “(…). DÉCIMO SEGUNDO: A 5 de enero de https://esim.holafly.com/privacy-policy/, podía verse: 2024, en la página web “For the purposes of this Notice, the controller of your personal data y Holafly Limited of 6th Floor, 2 Grand Canal Square, Dublin 2, D02 A342, Ireland. Holafly es responsible for your Personal Data”. (…) 7. International Data Transfers Users resident in the European Union should note that your Personal Data will be transferred to certain recipients (mainly our external service providers) who are located outside the European Economic Area (“EEA”) in countries with laws and practices that do not contain equivalent data protection rights for your Personal Data (e.g. Thailand, Colombia). Where such transfers occur, we ensure that appropriate safeguards are in place by ensuring that:
  11. a)transfers do not occur without our prior written authority; and
  12. b)that an appropriate transfer mechanism, such as Module 2 of the Standard Contractual Clauses (as approved by the European Commission) or an adequacy decision of the European Commission, is in place to protect your Personal Data. If you would like to find out more about any transfers which affect your Personal Data, please contact us by e-mailing dpo@holafly.com.” (traducción no oficial: “A efectos de este Aviso, el responsable del tratamiento de sus datos personales es Holafly Limited, situado en Grand Canal Square 2, 6ª planta, Dublín 2, D02 A324, Irlanda. Holafly es responsable de sus Datos Personales. (…) 7. Transferencias de datos internacionales Los usuarios residentes en la Unión Europea deberán tener en cuenta que sus Datos personales se transferirán a ciertos destinatarios (principalmente a nuestros proveedores de servicios externos) que están ubicados fuera del Espacio Económico Europeo («EEE»), en países con leyes y prácticas que no cuentan con derechos de protección de datos equivalentes para sus Datos personales (p. ej. Tailandia, Colombia…). En caso de que se produzcan dichas transferencias, nos aseguramos de que existan las salvaguardas adecuadas para garantizar que:
  13. a)las transferencias no se realizen sin nuestra autorización previa por escrito; y
  14. b)que exista un mecanismo de transferencia adecuado, como el módulo 2 de las cláusulas contractuales tipo (aprobadas por la Comisión Europea) o una decisión de adecuación de la Comisión Europea para proteger sus Datos personales. Si desea saber más sobre C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 18/26 cualquier transferencia que pueda afectar a sus Datos personales, póngase en contacto con nosotros a través del correo electrónico dpo@holafly.com”) DÉCIMO TERCERO: A 27 de febrero de 2024 en https://esim.holafly.com/es/politica-de-privacidad/ podía verse: la página web “2. Holafly como responsable del tratamiento de datos A efectos de este Aviso, el responsable del tratamiento de sus datos personales es Holafly Limited, situado en Grand Canal Square 2, 6ª planta, Dublín 2, D02 A324, Irlanda. Holafly es responsable de sus Datos Personales. (…) 7. Transferencias de datos internacionales Los usuarios residentes en la Unión Europea deberán tener en cuenta que sus Datos personales se transferirán a ciertos destinatarios (principalmente a nuestros proveedores de servicios externos) que están ubicados fuera del Espacio Económico Europeo («EEE»), en países con leyes y prácticas que no cuentan con derechos de protección de datos equivalentes para sus Datos personales (p. ej. Tailandia, Colombia…). En caso de que se produzcan dichas transferencias, nos aseguramos de que existan las salvaguardas adecuadas para garantizar que:
  15. a)las transferencias no se realicen sin nuestra autorización previa por escrito; y
  16. b)que exista un mecanismo de transferencia adecuado, como el módulo 2 de las cláusulas contractuales tipo (aprobadas por la Comisión Europea) o una decisión de adecuación de la Comisión Europea para proteger sus Datos personales. Si desea saber más sobre cualquier transferencia que pueda afectar a sus Datos personales, póngase en contacto con nosotros a través del correo electrónico dpo@holafly.com.” DÉCIMO CUARTO: A 13 de enero de 2025 https://esim.holafly.com/es/politica-de-privacidad/ podía verse: en la web “A efectos de este Aviso, el responsable del tratamiento de sus datos personales es Holafly Limited, situado en Grand Canal Square 2, 6ª planta, Dublín 2, D02 A324, Irlanda. Holafly es responsable de sus Datos Personales. (…) 7. Transferencias de datos internacionales Los usuarios residentes en la Unión Europea deberán tener en cuenta que sus Datos personales se transferirán a ciertos destinatarios (principalmente a nuestros proveedores de servicios externos) que están ubicados fuera del Espacio Económico Europeo («EEE»), en países con leyes y prácticas que no cuentan con derechos de protección de datos equivalentes para sus Datos personales (p. ej. Tailandia, Colombia…). En caso de que se produzcan dichas transferencias, nos aseguramos de que existan las salvaguardas adecuadas para garantizar que:
  17. a)las transferencias no se realizen sin nuestra autorización previa por escrito; y
  18. b)que exista un mecanismo de transferencia adecuado, como el módulo 2 de las cláusulas contractuales tipo (aprobadas por la Comisión Europea) o una decisión de adecuación de la Comisión Europea para proteger sus Datos personales. Si desea saber más sobre cualquier transferencia que pueda afectar a sus Datos personales, póngase en contacto con nosotros a través del correo electrónico dpo@holafly.com.” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 19/26 DÉCIMO QUINTO: A 13 de enero de 2025 en la web https://esim.holafly.com/privacypolicy/ podía verse: “For the purposes of this Notice, the controller of your personal data y Holafly Limited of 6th Floor, 2 Grand Canal Square, Dublin 2, D02 A342, Ireland. Holafly es responsible for your Personal Data”. (…) 7. International Data Transfers Users resident in the European Union should note that your Personal Data will be transferred to certain recipients (mainly our external service providers) who are located outside the European Economic Area (“EEA”) in countries with laws and practices that do not contain equivalent data protection rights for your Personal Data (e.g. Thailand, Colombia). Where such transfers occur, we ensure that appropriate safeguards are in place by ensuring that:
  19. a)transfers do not occur without our prior written authority; and
  20. b)that an appropriate transfer mechanism, such as Module 2 of the Standard Contractual Clauses (as approved by the European Commission) or an adequacy decision of the European Commission, is in place to protect your Personal Data. If you would like to find out more about any transfers which affect your Personal Data, please contact us by e-mailing dpo@holafly.com.” DÉCIMO SEXTO: El 16 de enero de 2025 https://esim.holafly.com/es/terminos-y-condiciones/ se podía ver: en la web “12. Protección de datos 12.1. Cuando compra una eSIM, acepta que Holafly tratará su información personal («Datos personales») para poner el Servicio a su disposición, supervisar y mejorar el Servicio y prevenir su uso no autorizado. 12.2. Para más información acerca de cómo se emplean los Datos personales del Usuario o para cualquier otra consulta relacionada con el modo en que podemos tratar sus Datos personales, consulte nuestra Política de privacidad disponible y nuestra Política de cookies.” DÉCIMO SÉPTIMO: El 16 de enero de 2025 en la web https://esim.holafly.com/termsand-conditions/ se podía ver: “Data Protection 12.1. By purchasing an eSIM, you acknowledge that Holafly will process personal information relating to you (“Personal Data“) in order to make the Service available to you, to monitor and improve the Service and to prevent unauthorised use of the Service. 12.2. For further information on how Users’ Personal Data are used or for any queries in relation to how we may process your Personal Data, please see our Privacy Policy available and our Cookies Policy.” (traducción no oficial: 12. Protección de datos 12.1. Cuando compra una eSIM, acepta que Holafly tratará su información personal («Datos personales») para poner el Servicio a su disposición, supervisar y mejorar el Servicio y prevenir su uso no autorizado. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 20/26 12.2. Para más información acerca de cómo se emplean los Datos personales del Usuario o para cualquier otra consulta relacionada con el modo en que podemos tratar sus Datos personales, consulte nuestra Política de privacidad disponible y nuestra Política de cookies.”) DÉCIMO OCTAVO: El 10 de mayo de 2025 se recibió en HOLAFLY un correo electrónico de ***EMPRESA.1 con, entre otro, el siguiente contenido (según consta en el DOCUMENTO 3 de su escrito de alegaciones): “(…) ***EMPRESA.1 utilizes Amazon Web Services (AWS), generally referred to as “public cloud” hosting, exclusively for production data storage. Customers select their primary data center location preference (per brand) from the available options outlined in their contract, typically defined in their Order Form. The backup/disaster recovery ("secondary") site is located within the same general region as the primary, using AWS availability zones to ensure geographic resilience. We use a hot standby (active/passive) configuration. Each customer's selected data center is reflected in their platform URL in the format: ***URL.2 For Holafly, the designated data center is: EMEA (Frankfurt, Germany) – FRA1 / EU1. (…)” [traducción no oficial: “«(...) ***EMPRESA.1 utiliza Amazon Web Services (AWS), generalmente denominado alojamiento de “nube pública”, exclusivamente para el almacenamiento de datos de producción. Los clientes seleccionan su preferencia de ubicación principal del centro de datos (por marca) de las opciones disponibles descritas en su contrato, que generalmente se definen en su orden de compra. El sitio de copia de seguridad / recuperación de desastres ("secundario") se encuentra dentro de la misma región general que el primario, utilizando las zonas de disponibilidad de AWS para garantizar la resiliencia geográfica. Utilizamos una configuración de espera en caliente (activa/pasiva). El centro de datos seleccionado de cada cliente se refleja en la URL de su plataforma en el formato: ***URL.2 Para Holafly, el centro de datos designado es: EMEA (Fráncfort, Alemania) – FRA1 / EU1. (...)» FUNDAMENTOS DE DERECHO I Competencia De acuerdo con los poderes que el artículo 58.2 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), otorga a cada autoridad de control y según lo establecido en los artículos 47, 48.1 y 64.3 de la Ley C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 21/26 Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), es competente para resolver este procedimiento la Presidencia de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." II Cuestiones previas El artículo 4.1) del RGPD, define «dato personal» como: “toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona”. El artículo 4.2) del RGPD, define «tratamiento» como: “cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción.” El artículo 4.7) del RGPD, define al «responsable del tratamiento» o «responsable» como: “la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento; si el Derecho de la Unión o de los Estados miembros determina los fines y medios del tratamiento, el responsable del tratamiento o los criterios específicos para su nombramiento podrá establecerlos el Derecho de la Unión o de los Estados miembros”. A su vez el artículo 4.8) del RGPD determina al «encargado del tratamiento» o «encargado» como la persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento. En el presente caso, de acuerdo con lo establecido en el artículo 4.1 y 4.2 del RGPD, consta la realización de un tratamiento de datos personales, toda vez que HOLAFLY realizaba, entre otros tratamientos, la recogida y conservación de datos personales de personas físicas: nombre y apellido, y correo electrónico, y su posterior cesión a su proveedor ***EMPRESA.1, para el envío de comunicaciones el 16 de junio de 2023 a fin de conocer la experiencia del reclamante como cliente de HOLAFLY. Por su parte, el 5 de mayo de 2023 inició el contrato de encargo de tratamiento entre HOLAFLY y ***EMPRESA.1, según el cual ***EMPRESA.1 actuaba como encargado de tratamiento y HOLAFLY como responsable de tratamiento. ***EMPRESA.1 está C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 22/26 establecido fuera de la Unión Europea, en USA, de acuerdo con la cláusula 12.5 sobre comunicaciones del contrato con HOLAFLY. A 30 de mayo de 2023, en la web https://esim.holafly.com/es/politica-de-privacidad/ constaba como responsable del tratamiento: HOLAFLY SL, con NIF B05508056 y domicilio social: Camino de la Aparecida 10, 30152, Aljucer Murcia. Idéntica información constaba en la web https://esim.holafly.com/privacy-policy/ a 6 de junio de 2023. El 16 de junio de 2023 A.A.A. recibió un correo electrónico con una encuesta desde ***EMPRESA.1, en nombre de HOLAFLY. El 29 de diciembre de 2023 HOLAFLY traspasó la operativa de ventas y gestión de clientes a una nueva entidad (Holafly Limited) y formalizó la transferencia de responsabilidades en relación con el contrato con ***EMPRESA.1, manteniendo las obligaciones inicialmente asumidas. A 5 de enero de 2024, en la web https://esim.holafly.com/privacy-policy/ constaba como Responsable de tratamiento: Holafly Limited of 6th Floor, 2 Grand Canal Square, Dublin 2, D02 A342, Ireland. A 27 de febrero de 2024, en la web https://esim.holafly.com/es/politica-de-privacidad/ constaba como Responsable de tratamiento: Holafly Limited, situado en Grand Canal Square 2, 6ª planta, Dublín 2, D02 A324, Irlanda. Por tanto, del 5 de mayo de 2023 al 29 de diciembre de 2023, período dentro del cual el reclamante recibió el correo electrónico objeto de la reclamación presentada, HOLAFLY, con domicilio social en España, trataba los datos personales de sus clientes en su condición de responsable del tratamiento, dado que era quien determinaba los fines y medios de tal actividad, en virtud del artículo 4.7 del RGPD. III Alegaciones aducidas PRIMERA. – Indica HOLAFLY que la Agencia recibió la reclamación a través del Sistema de Información del Mercado Interior el 8 de agosto de 2023. Y que HOLAFLY proporcionó información sobre el contrato de prestación de servicios con ***EMPRESA.1, incluyendo los Módulos 2 y 3 de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, relativa a las cláusulas contractuales tipo para la transferencia de datos personales a terceros países de conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo. Y que una vez examinadas dichas cláusulas por la Agencia, esta determinó que, aun habiendo recurrido a las cláusulas, la transferencia de estos datos personales a Estados Unidos no estaba cubierta por una decisión de adecuación ni por garantías adecuadas según los artículos 45 y 46, respectivamente, del RGPD, y que tampoco se obtuvo el consentimiento explícito del reclamante para la transferencia internacional de sus datos personales. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 23/26 Al respecto, alega HOLAFY que la transferencia internacional de datos personales que motiva la reclamación nunca tuvo lugar, dado que los datos personales del reclamante siempre han estado en el territorio de la Unión Europea, en un centro de datos de la empresa Amazon Web Services EMEA, S.A.R.L en Europa (más concretamente en Frankfurt, Alemania), tal y como se acredita con (
  21. i)la Orden de Compra adjunta como DOCUMENTO 2 y (
  22. ii)el hilo de correos electrónicos mantenido con el servicio de atención al cliente de ***EMPRESA.1, adjunto como DOCUMENTO 3. Junto con su escrito de alegaciones, se adjunta como DOCUMENTO 2 un documento con el título “Order Form” (traducción no oficial: “orden de compra”) firmado entre ***EMPRESA.1 (con domicilio en USA) y HOLAFY el 5 de mayo de 2023, en el que figura como “Regional Data Centre” (traducción no oficial: “Centro de Datos Regional” el valor “EU”. Junto con su escrito de alegaciones, se adjunta como DOCUMENTO 3 impresión de, entre otros, un correo electrónico de ***EMPRESA.1 recibido en HOLAFLY el 10 de mayo de 2025 con, entre otro, el siguiente contenido: “(…) ***EMPRESA.1 utilizes Amazon Web Services (AWS), generally referred to as “public cloud” hosting, exclusively for production data storage. Customers select their primary data center location preference (per brand) from the available options outlined in their contract, typically defined in their Order Form. The backup/disaster recovery ("secondary") site is located within the same general region as the primary, using AWS availability zones to ensure geographic resilience. We use a hot standby (active/passive) configuration. Each customer's selected data center is reflected in their platform URL in the format: ***URL.2 For Holafly, the designated data center is: EMEA (Frankfurt, Germany) – FRA1 / EU1. (…)” SEGUNDA. – Alega HOLAFY que existe reciente jurisprudencia del Tribunal General de la Unión Europea en su sentencia de 8 de enero de 2025, asunto T-354/22, en relación con las transferencias de datos efectuadas a empresas afectadas por la legislación estadounidense bajo las cláusulas contractuales tipo. En este caso, el tribunal se pronunció sobre una acción de un ciudadano alemán en relación con la transferencia de sus datos a Estados Unidos realizada por la Comisión Europea a Amazon Web Services, EMEA, S.A.R.L., filial europea de la empresa Amazon Web Services Inc. Por su condición de filial de una empresa estadounidense, está obligada a proporcionar datos de ciudadanos europeos a las autoridades estadounidenses en virtud de la legislación de dicho país, como pueden ser las direcciones IP desde las que se realizan las solicitudes a servidores de AWS. Indica HOLAFLY que el TGUE concluye, en los párrafos 133 y 134 de dicha sentencia, que el hecho de que las autoridades de EEUU puedan solicitar estos datos no quiere decir que recurrir a los servicios de AWS EMEA suponga per se o automáticamente una transferencia internacional de datos de acuerdo con la legislación europea, pues C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 24/26 la transferencia internacional es una mera posibilidad (y, de darse, debe ser acreditada): “133. Si bien es cierto que el acceso a los datos personales tratados en el EEE por las autoridades de un tercer país en virtud de la normativa de ese país constituye una transferencia de datos personales a un tercer país, en el sentido del artículo 46 del Reglamento 2018/1725, no es menos cierto que, en el caso de autos, no se ha demostrado que ese acceso haya tenido lugar. En efecto, el demandante no ha demostrado ni alegado que se transfiriera a las autoridades estadounidenses ninguno de sus datos personales ni ha demostrado o alegado la existencia de una solicitud de esas autoridades en cuanto a los datos transferidos a dicho servidor de Amazon CloudFront, ubicado en Múnich. 134. Por tanto, la alegación del demandante no versa sobre una infracción directa de lo dispuesto en el capítulo V del Reglamento 2018/1725, sino únicamente sobre la posibilidad de tal infracción, en el supuesto de que AWS EMEA, por su condición de filial de una empresa norteamericana, no pueda oponerse a una petición de las autoridades estadounidenses que tenga por objeto el acceso a datos almacenados en servidores ubicados en el territorio del EEE”. Alega HOLAFY que menciona esta jurisprudencia por la similitud de su supuesto de hecho con la situación que la parte reclamante plantea, ya que sus datos personales se han tratado, en todo momento, en centros de datos localizados en la Unión Europea, tal y como se establece en la Orden de Compra de los servicios de ***EMPRESA.1, con fecha 5 de mayo de 2023, que se adjuntaba al escrito de alegaciones como DOCUMENTO 2. Y que en el momento del tratamiento de los datos de la parte reclamante estos datos se encontraban en la Unión Europea, alojados por AWS EMEA, establecido en la Unión Europea, como consecuencia del contrato que tenía ***EMPRESA.1 con dicha entidad. Añade que, así como los datos personales de la parte reclamante no salieron del territorio de la Unión Europea, no se puede acreditar el hecho que motiva la reclamación -i.e., la transferencia internacional de datos-. Y que, a mayor abundamiento, la eventualidad de que ***EMPRESA.1 tuviera que atender una orden de las autoridades estadounidenses -que pudiera suponer el tratamiento de los datos personales del reclamante- es precisamente eso, una posibilidad, un futurible, una circunstancia que no se dio. Por todo lo anterior, concluye HOLAFLY que la parte reclamante no puede demostrar que la transferencia internacional que vertebra su reclamación ha tenido lugar, sencillamente porque nunca se dio. Al respecto, a la vista de las alegaciones presentadas y toda la documentación aportada, esta Agencia desea señalar que no constan evidencias suficientes en el presente procedimiento de que las transferencias internacionales de los datos personales de la parte reclamante, objeto de la reclamación que dio origen al presente procedimiento, hubieran tenido lugar. Se ha de tener en cuenta que, al Derecho Administrativo Sancionador, por su especialidad, le son de aplicación, con alguna matización, pero sin excepciones, los principios inspiradores del orden penal, resultando claro la plena virtualidad del principio de presunción de inocencia. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 25/26 En tal sentido, el Tribunal Constitucional, en Sentencia 76/1990 considera que el derecho a la presunción de inocencia comporta “que la sanción esté basada en actos o medios probatorios de cargo o incriminadores de la conducta reprochada; que la carga de la prueba corresponda a quien acusa, sin que nadie esté obligado a probar su propia inocencia; y que cualquier insuficiencia en el resultado de las pruebas practicadas, libremente valorado por el órgano sancionador, debe traducirse en un pronunciamiento absolutorio”. Este principio se encuentra expresamente recogido para los procedimientos administrativos sancionadores en el artículo 53.2.
  23. b)de la Ley 39/2015, de 1 de octubre, de Procedimiento Administrativo Común de las Administraciones Públicas, que reconoce al interesado el derecho “A la presunción de no existencia de responsabilidad administrativa mientras no se demuestre lo contrario”. En definitiva, la aplicación del principio de presunción de inocencia impide imputar una infracción administrativa cuando no se hayan obtenido evidencias o indicios de los que se derive la existencia de infracción. En este caso, de las actuaciones realizadas y de la documentación obrante en el procedimiento no se infiere la existencia de una actuación infractora por la parte reclamada en el ámbito competencial de la Agencia Española de Protección de Datos, por lo que procede el archivo del presente procedimiento. Por tanto, se estiman las presentes alegaciones. Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de graduación de las sanciones cuya existencia ha quedado acreditada, la Presidencia de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: ARCHIVAR el presente procedimiento contra HOLAFLY, S.L., con NIF B05508056, por una infracción del Artículo 44 del RGPD, tipificada en el Artículo 83.5 del RGPD. SEGUNDO: NOTIFICAR la presente resolución a HOLAFLY, S.L. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Presidencia de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 26/26 Finalmente, se señala que conforme a lo previsto en el art. 90.3
  24. a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeaepd.gob.es/sede-electronicaweb/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contenciosoadministrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contencioso-administrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. 1403-180725 Lorenzo Cotino Hueso Presidente de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.