← España

PS-00017-2017

1/13 Procedimiento Nº PS/00017/2017 RESOLUCIÓN: R/01540/2017 En el procedimiento sancionador PS/00017/2017, instruido por la Agencia Española de Protección de Datos a la entidad OK MONEY SPAIN S.L.U., vista la denuncia presentada por A.A.A., y en base a los siguientes, ANTECEDENTES PRIMERO: En fecha 16/02/2016 tuvo entrada en la Agencia Española de Protección de Datos escrito de A.A.A. (en lo sucesivo el denunciante), en el que manifiesta que la entidad OK MONEY SPAIN S.L.U. (en adelante OK MONEY) ha incluido sus datos en ASNEF sin requerimiento previo de pago y sin ser cliente de la entidad. Y anexa la siguiente documentación:  Copia de DNI  04/02/2016 carta de ASNEF-EQUIFAX de respuesta a solicitud de acceso con confirmación de alta de 27/07/2015 en fichero Asnef por la entidad OK MONEY por importe de 453 €, con su nombre, apellidos, DNI, y domicilio en C/ (C/...1).  11/02/2016 denuncia ante la D.G. Policía contra OK MONEY.  11/02/2016 correo electrónico enviado a OK MONEY de reclamación de la deuda por usurpación de identidad y respuesta de la entidad de 15/02/2016 comunicando la paralización del proceso de recobro y la baja de ASNEF. SEGUNDO: A la vista de los hechos denunciados, en fase de actuaciones previas, por los Servicios de Inspección de esta Agencia se solicita información a la entidad OK MONEY y EQUIFAX IBERICA, S.L. (en lo sucesivo EQUIFAX), EQUIFAX en su escrito de fecha 23/05/2016 ha remitido la siguiente información:  No consta actualmente información a través del DNI del denunciante.  Consta notificación de inclusión de alta 27/07/2015 por OK MONEY por 453 € emitida el 28/07/2015 a nombre y apellidos del denunciante al domicilio C/ (C/...1) sin constar devolución.  Consta baja de 16/02/2016 por motivo INCONGR.  Constan cuatro expedientes de: tres de solicitud de acceso y uno de comunicación de baja.  Aporta copia del contrato entre EQUIFAX y OK MONEY para su adhesión al fichero ASNEF de 13/02/2013. La empresa OK MONEY en su escrito de fecha 11/05/2016 ha remitido la siguiente información:  impresión de pantalla de los datos del cliente donde figura nombre, apellidos, DNI, domicilio en RUA (C/...1), nº móvil, dirección de correo electrónica y nº de cuenta bancaria, préstamo suscrito el 27/03/2015 de 300€ con fecha de baja 15/02/2016. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/13  Copia de dos facturas emitidas el 27/03/2015 y 03/05/2015 a la dirección citada.  Copia de las comunicaciones por correo electrónico con el cliente de 27/3/2015 a 30/6/2015.  Copia de la información facilitada al cliente con carácter previo a la firma del contrato de préstamo, según artículos 7 y 8 de la Ley 22/2007 de 11 de julio sobre comercialización a distancia de servicios financieros destinados a los consumidores y la Ley 16/2011 de 24 de junio, de contratos de crédito al consumo.  Copia de contrato de préstamo suscrito con el denunciante de fecha 28/03/2015. o Se establece en la Cláusula 5.7. El Prestatario consiente expresamente en recibir información relativa a la Solicitud del Préstamo vía correo electrónico y SMS a la dirección de correo electrónico y al número de teléfono incluidos en la misma o comunicados al Prestamista de conformidad con la Cláusula 13.1 de los Términos y Condiciones. o Se establece en la Cláusula 14.5. que el Prestatario consiente en que el Prestamista comunique sus datos personales a terceros para la ejecución del Contrato. En particular, y de conformidad con la Ley de Protección de Datos Personales, el Prestamista comunicará la información del Prestatario relativa a incumplimiento de las obligaciones financieras adquiridas en el presente Contrato a ASNEF-EQUIFAX, quienes incluirán dicha información en sus ficheros.  El 12/02/2016 EQUIFAX envió una reclamación a OK MONEY presentada por el denunciante por posible operación fraudulenta.  El 15/02/2016 OK MONEY procedió a la baja de los datos del fichero de morosos. Se adjunta impresión de pantalla.  La contratación se realizó por Internet. Aporta descripción del proceso de contratación y presentación del mismo. TERCERO: Con fecha 26/01/2017, la Directora de la Agencia Española de Protección de Datos acordó iniciar, procedimiento sancionador a OK MONEY por presunta infracción de los artículos 6.1 y 4.3 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), tipificadas como grave en los artículos 44.3.

  1. b)y 44.3.
  2. c)de dicha norma, pudiendo ser sancionada cada una con multa de 40.001 a 300.000 euros, de acuerdo con el artículo 45.2 de dicha Ley Orgánica. CUARTO: Notificado el acuerdo de inicio, la representación de OK MONEY mediante escrito y e-mail de fechas 13 y 15/02/2017 solicitó ampliación de plazo a efectos de alegaciones, plazo que le fue ampliado mediante escrito del instructor de 15/02/2017. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/13 El 20/02/2017 la representación de OK MONEY presento escrito de alegaciones formulando en síntesis las siguientes: el reconocimiento de culpa y responsabilidad de la entidad en los hechos denunciados; que se consideren a la hora de valorar la responsabilidad: la baja inmediata del fichero de morosidad una vez tuvo conocimiento de los hechos y la adopción de medidas para garantizar la seguridad e integridad de los datos personales de los contratos de préstamos y protocolos adecuados para verificar la identidad del contrate para evitar hechos como el denunciado; la reducción de la sanción procediendo al pago de la sanción inicialmente propuesta; graduación de la sanción a imponer reduciendo la cuantía teniendo en cuenta circunstancias que concurren en el presente caso y previstas tanto en el artículo 45.4 como en el 45.5 de la LOPD. La representación de OK MONEY solicitó mediante escrito de 11/05/2015 la acumulación de los procedimientos sancionadores que tenía abiertos en la AGPD. QUINTO: Con fecha 12/05/2017 se inició el período de práctica de pruebas, acordándose las siguientes: Dar por reproducidos a efectos probatorios la denuncia interpuesta por la denunciante y su documentación, los documentos obtenidos y generados por los Servicios de Inspección que forman parte del expediente E/01354/2016. Dar por reproducido a efectos probatorios, las alegaciones al acuerdo de inicio PS/00042/2017 presentadas por OK MONEY. SEXTO: Al haber reconocido la entidad interesada la responsabilidad en los hechos que se le imputan, se procede a elevar al Director de la Agencia Española de Protección de Datos el expediente a los efectos de dictar resolución al respecto. HECHOS PROBADOS PRIMERO. En fecha 16/02/2016, tiene entrada en esta Agencia escrito del denunciante manifestando que ha tenido conocimiento de la inclusión de sus datos personales en el fichero ASNEF por una deuda a instancias de OK MONEY derivada de un préstamo personal, contratado sin su consentimiento puesto que ni ha solicitado ni recibido dinero de la citada empresa (folio 1 y 2). SEGUNDO. Consta aportado el DN0I del denunciante nº ***DNI.1, con domicilio en (C/...2), Pontevedra, coincidente con la que figura en su escrito de denuncia (folio 3). TERCERO. Consta que el afectado formuló el 11/02/2016, ante la comisaría de policía de Pontevedra denuncia dando lugar al atestado ***ATESTADO.1, por usurpación de su identidad provocando que sus datos hayan sido incluidos en un fichero de morosos (ASNEF) por una deuda que le reclama la entidad OK MONEY; que desconoce quien ha podido ser el autor/es de la usurpación de su identidad y que tuvo conocimiento del hecho al intentar formalizar un crédito para la compra de un vehículo (folios 8 a 11). C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/13 CUARTO. EQUIFAX, como encargada del fichero ASNEF, ha informado que en el mismo consta una incidencia asociada al identificador ***DNI.1 correspondiente al denunciante, en calidad de AVALISTA, informada por OK MONEY, por producto préstamos personales, constando como fechas de alta y baja 27/07/2015-16/02/2016, por un importe impagado de 453,00 euros. La citada incidencia fue notificada a la dirección (C/...1) (La Coruña) (folios 34, 39). El denunciante, en fechas 03/02/2016 y 08/02/2016, se dirigió al responsable del fichero ASNEF ejercitando el derecho de acceso de sus datos de carácter personal, quien el 04/02/2016 y 09/02/2016 le remitía la información asociada a su identificador (básicamente la misma señalada en el párrafo anterior). Asimismo, le informaba que sus datos habían sido consultados por RCI Banque (folios 42, 43, 55, 56). El 11/02/2016 el denunciante ejercitó esta vez el derecho de cancelación, respondiendo ASNEF-EQUIFAX el 16/02/2016 que “se ha procedido a la Baja con la/s entidad/e OK MONEY SPAIN en el fichero ASNEF de los datos asociados al identificador: ***DNI.1”. Asimismo, le informaba que sus datos habían sido consultados por RCI Banque (folios 62 y 63) QUINTO. En los ficheros informatizados de la entidad figuran los datos personales del denunciante: nombre, apellidos, nº de NIF, teléfono móvil ***TEL.1, domicilio: Rua (C/...1); nº cuenta corriente, dirección e-mail, dirección IP, vinculados a la contratación de un préstamo personal concedido el 27/03/2015 por un importe de 390,00 euros (folios 88 y ss). SEXTO. OK MONEY en escrito de 27/02/2017 ha manifestado que “Tras el estudio y análisis del Acuerdo de Inicio del procedimiento sancionador OK MONEY desea reconocer su culpa y responsabilidad en relación con los hechos acontecidos que han dado lugar a un tratamiento indebido de los datos personales de D…. (el Denunciante). En concreto OK MONEY reconoce los siguientes hechos:
  3. i)Que OK MONEY no comprobó fehacientemente la identidad del contratante del préstamo resultando ser finalmente una contratación fraudulenta y una suplantación de identidad del Denunciante.
  4. ii)OK MONEY procedió a comunicar los datos personales del Denunciante al fichero ASNEF-EQUIFAX sin comunicárselo previamente al afectado ni darle opción al pago de las cantidades debidas antes de su inclusión en el fichero de morosos” (folios 162 y 163). SEPTIMO. OK MONEY no ha acreditado que cuente con el consentimiento del denunciante para el tratamiento de sus datos, ni que concurra circunstancia alguna que permitiría a OK MONEY tratar los datos del denunciante sin su consentimiento. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
  5. g)en relación con el artículo 36 de la LOPD. II C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/13 Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, en su artículo 85 que lleva por rubrica “Terminación en los procedimientos sancionadores”, establece que: 1. Iniciado un procedimiento sancionador, si el infractor reconoce su responsabilidad, se podrá resolver el procedimiento con la imposición de la sanción que proceda. 2. Cuando la sanción tenga únicamente carácter pecuniario o bien quepa imponer una sanción pecuniaria y otra de carácter no pecuniario pero se ha justificado la improcedencia de la segunda, el pago voluntario por el presunto responsable, en cualquier momento anterior a la resolución, implicará la terminación del procedimiento, salvo en lo relativo a la reposición de la situación alterada o a la determinación de la indemnización por los daños y perjuicios causados por la comisión de la infracción. 3. En ambos casos, cuando la sanción tenga únicamente carácter pecuniario, el órgano competente para resolver el procedimiento aplicará reducciones de, al menos, el 20 % sobre el importe de la sanción propuesta, siendo éstos acumulables entre sí. Las citadas reducciones, deberán estar determinadas en la notificación de iniciación del procedimiento y su efectividad estará condicionada al desistimiento o renuncia de cualquier acción o recurso en vía administrativa contra la sanción. El porcentaje de reducción previsto en este apartado podrá ser incrementado reglamentariamente”. III Se imputa a OK MONEY en el presente procedimiento sancionador una infracción del artículo 6.1 de la LOPD, que determina: “1. El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa. Por su parte en el apartado 2, del mismo artículo, se señala que: “2. No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7, apartado 6, de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado”. El tratamiento de datos de carácter personal tiene que contar con el consentimiento del afectado o, en su defecto, debe acreditarse que los datos provienen de fuentes accesibles al público, que existe una Ley que ampara ese tratamiento o una relación contractual o negocial entre el titular de los datos y el responsable del tratamiento que sea necesaria para el mantenimiento del contrato. El tratamiento de datos sin consentimiento de los afectados constituye un límite al derecho fundamental a la protección de datos. Este derecho, en palabras del Tribunal Constitucional en su Sentencia 292/2000, de 30 de noviembre, (F.J. 7 primer párrafo) C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/13 “consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos proporcionar a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el estado o un particular (...). Son pues elementos característicos del derecho fundamental a la protección de datos personales los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. OK MONEY no ha acreditado que cuente con el consentimiento de la denunciante para el tratamiento de sus datos de carácter personal, materializado en la vinculación con la contratación del préstamo ***PRESTAMO.1 (microcrédito), por importe de 300 euros, que no había sido contratado por aquel. Contratación, que tras su análisis, la entidad denunciada reconoce como fraudulenta asumiendo su culpa y responsabilidad manifestando que: “OK MONEY no comprobó fehacientemente la identidad del contratante del préstamo resultando ser finalmente una contratación fraudulenta y una suplantación de identidad del Denunciante”. Dicho tratamiento de datos vulnera el principio de consentimiento, recogido en el artículo 6.1 de la LOPD, por cuanto el mismo ni se realizó con el consentimiento del denunciante, ni concurre en el supuesto examinado ninguna de las circunstancias previstas en el artículo 6.2 de la LOPD que permitirían a OK MONEY tratar los datos de la denunciante sin su consentimiento. IV En segundo lugar, se imputa a OK MONEY la vulneración del artículo 4.3 de la LOPD, que establece: "Los datos de carácter personal serán exactos y puestos al día de forma que respondan con veracidad a la situación actual del afectado". La obligación establecida en el artículo 4.3 transcrito impone la necesidad de que los datos personales que se recojan en cualquier fichero sean exactos y respondan, en todo momento, a la situación actual de los afectados, siendo los responsables de los ficheros quienes responden del cumplimiento de esta obligación. El artículo 29 de la LOPD regula de forma específica los ficheros establecidos para prestar servicios de información sobre solvencia patrimonial y crédito, y distingue dentro de ellos dos supuestos, uno de los cuales son los ficheros en los que se tratan datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. Así, dispone en este sentido, en su apartado 2: "Podrán tratarse también datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. En estos casos se notificará a los interesados respecto de los que hayan registrado datos de carácter personal en ficheros, en el plazo de treinta días desde dicho registro, una referencia de los que hubiesen sido incluidos y se les informará de su derecho a recabar información de la totalidad de ellos, en los términos establecidos por la presente Ley". Añadiendo el párrafo 4 del mismo artículo que "sólo se podrán registrar y ceder los datos de carácter C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/13 personal que sean determinantes para enjuiciar la solvencia económica de los interesados y que no se refieran, cuando sean adversos, a más de seis años, siempre que respondan con veracidad a la situación actual de aquellos." El artículo 38.1 del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, señala que: "1. Sólo será posible la inclusión en estos ficheros de datos de carácter personal que sean determinantes para enjuiciar la solvencia económica del afectado, siempre que concurran los siguientes requisitos: a. Existencia previa de una deuda cierta, vencida, exigible, que haya resultado impagada. b. Que no hayan transcurrido seis años desde la fecha en que hubo de procederse al pago de la deuda o del vencimiento de la obligación o del plazo concreto si aquélla fuera de vencimiento periódico. c. Requerimiento previo de pago a quien corresponda el cumplimiento de la obligación". Y el artículo 39 del Reglamento de desarrollo de la LOPD establece que: "El acreedor deberá informar al deudor, en el momento en que se celebre el contrato y, en todo caso, al tiempo de efectuar el requerimiento al que se refiere la letra c del apartado 1 del artículo anterior, que en caso de no producirse el pago en el término previsto para ello y cumplirse los requisitos previstos en el citado artículo, los datos relativos al impago podrán ser comunicados a ficheros relativos al cumplimiento o incumplimiento de obligaciones dinerarias". Es, por tanto, el acreedor el responsable de que los datos cumplan los requisitos establecidos en el artículo 4 de la LOPD, puesto que como acreedor es el único que tiene la posibilidad de incluir los datos en el fichero y de instar la cancelación de los mismos, toda vez que es quien conoce si la deuda realmente existe o si ha sido saldada. Es objeto de estudio en el presente procedimiento, y por tanto cuestión a dilucidar en el mismo, si la inclusión de los datos del denunciante en los ficheros de morosos se realizó conforme determina la normativa de protección de datos. En el presente caso, de lo comunicado a esta Agencia consta que ha quedado acreditado que los datos personales del denunciante fueron informados al fichero ASNEF, informada por OK MONEY, constando como fechas de alta y baja 27/07/201516/02/2016, por un importe impagado de 453,00 euros, deuda que no era cierta, vencida, ni exigible puesto que como ha quedado acreditado el denunciante no había contratado con la entidad crediticia. A mayor abundamiento, en la infamación facilitada al fichero el denunciante figura no como titular de la operación sino como avalista y el domicilio no es el que le corresponde. OK MONEY como acreedor e informante de dichos datos al fichero de solvencia, debió extremar su diligencia y responsabilidad en el momento de facilitar una información de esa naturaleza, tal y como exige el artículo 4 de la LOPD; es decir, OK MONEY debió haberse asegurado que los datos de carácter personal eran exactos y respondían con veracidad a la situación del afectado, antes de instar la inclusión en los ficheros de obligaciones dinerarias, dada las repercusiones personales que conlleva C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/13 estar incluido y permanecer en ese tipo de ficheros. Estos hechos son contrarios al principio de calidad de datos y, por tanto, contravienen lo dispuesto en el artículo 4.3 de la LOPD, en relación con el artículo 29.4 de la misma Ley y con el artículo 38.1.
  6. a)del Reglamento de desarrollo de la LOPD, tipificada en el artículo 43.3.
  7. c)de la citada Ley Orgánica. V De acuerdo con las previsiones de la LOPD, el artículo 44.3.
  8. b)tipifica como infracción grave “Tratar datos de carácter personal sin recabar el consentimiento de las personas afectadas, cuando el mismo sea necesario conforme a lo dispuesto en esta Ley y sus disposiciones de desarrollo”. A su vez, el artículo 44.3.
  9. c)tipifica como infracción grave “Tratar los datos de carácter personal o usarlos posteriormente con conculcación de los principios y garantías establecidos en el artículo 4 de la presente Ley y las disposiciones que lo desarrollan, salvo cuando sea constitutivo de infracción muy grave”. A tenor del artículo 45.2 las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. A tenor del artículo 45.2 las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. OK MONEY ha incurrido en las infracciones descritas ya que ha vulnerado dichos principios, consagrados en los artículos 6.1 y 4.3 de la LOPD, cuando informó a los ficheros comunes de solvencia los datos del denunciante asociados a una deuda que no le correspondía, habiendo quedado acreditado que no existía relación contractual ya que el préstamo nº ***PRESTAMO.1, por importe de 300 euros, no había sido contratado por el denunciante y que encuentran su tipificación en los artículos 44.3.
  10. b)y 44.3.
  11. c)de la citada Ley Orgánica. VI El artículo 45.2, 4 y 5 de la LOPD establece que: "2. Las infracciones graves serán sancionadas con multa de 40.001 € a 300.000 € (…) 4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
  12. a)El carácter continuado de la infracción.
  13. b)El volumen de los tratamientos efectuados.
  14. c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
  15. d)El volumen de negocio o actividad del infractor.
  16. e)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
  17. f)El grado de intencionalidad.
  18. g)La reincidencia por comisión de infracciones de la misma naturaleza.
  19. h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas.
  20. i)La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/13 infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor.
  21. j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
  22. a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo.
  23. b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
  24. c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
  25. d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
  26. e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente". En el supuesto examinado, OK MONEY ha solicitado que se dicte resolución por la que se acuerde la doble reducción de la sanción establecida en el acuerdo de inicio y, además, se aplique la escala relativa a las infracciones leves por aplicación del artículo 45.5 de la LOPD, disminuyendo la sanción a imponer y la calificación de la misma como leve, en atención a la cualificada disminución de la culpabilidad de la entidad como a las medidas de regularización adoptadas. En primer lugar, en cuanto a la alegación de la aplicación de la doble reducción en la resolución que se dicte, debe ser desestimada puesto que como ya se hacía constar en el acuerdo de inicio, para poder acogerse a la misma se debió proceder al pago voluntario de la sanción propuesta, lo que hubiera conllevado la terminación del procedimiento. El artículo 85.3 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, señalado en el Fundamento II, lo que determina es que en caso del reconocimiento y pago, siempre que la sanción tenga carácter pecuniario, el órgano competente aplicará las reducciones propuestas, siendo éstos acumulables entre sí y que la efectividad de las mismas estaría condicionada al desistimiento o renuncia de cualquier acción o recurso en vía administrativa. En segundo lugar, hay que señalar que el artículo 45.5 de la LOPD deriva del principio de proporcionalidad de la sanción y permite establecer "la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate", pero para ello es necesario la concurrencia de, o bien una cualificada disminución de la culpabilidad del imputado, o bien de la antijuridicidad del hecho, o bien de alguna otra de las circunstancias que el mismo precepto cita. En el presente caso, ha quedado acreditado que OK MONEY ha vulnerado los C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/13 artículos 6.1 y 4.3 de la LOPD, al no poder acreditar el consentimiento inequívoco del denunciante en la contratación del préstamo personal nº ***PRESTAMO.1 e informar al fichero ASNEF los datos de carácter personal del denunciante, constando como fechas de alta y baja 27/07/2015-16/02/2016, por un importe impagado de 453,00 euros, deuda que no era cierta vencida ni exigible puesto que ha quedado acreditado que el denunciante no era parte del contrato de préstamo, por lo que la actuación de OK MONEY ha de ser objeto de sanción. Además, en la información facilitada a ASNEF el denunciante figura no como titular de la operación sino como AVALISTA y el domicilio que aparece en los registros de la entidad no es el que le corresponde. En el hecho probado sexto consta que la entidad denunciada reconoce:
  27. i)Que OK MONEY no comprobó fehacientemente la identidad del contratante del préstamo resultando ser finalmente una contratación fraudulenta y una suplantación de identidad del Denunciante.
  28. ii)OK MONEY procedió a comunicar los datos personales del Denunciante al fichero ASNEF-EQUIFAX sin comunicárselo previamente al afectado ni darle opción al pago de las cantidades debidas antes de su inclusión en el fichero de morosos”. No obstante, teniendo en cuenta las especificas circunstancias que concurren en el presente caso y en relación con la infracción del artículo 4.3 de la LOPD, permiten apreciar la existencia de motivos para la aplicación de la circunstancia contemplada en el apartado
  29. b)del artículo 45.5 de la LOPD, “Cuando la entidad infractora haya regularizado la situación irregular de forma diligente”, puesto que OK MONEY cuando tuvo conocimiento de los hechos el 12/02/2016 procedió con razonable diligencia dando de baja los datos del denunciante informados a los ficheros de solvencia el 15/02/2016, lo que permite establecer “la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate". Por otra parte, en cuanto a la aplicación de la atenuante privilegiada prevista en la letra
  30. d)del artículo 45.5 de la LOPD, “Cuando el infractor haya reconocido espontáneamente su culpabilidad”, tiene que ser desestimada al acrecer del requisito de la espontaneidad pues pudiendo haber declarado su culpa y responsabilidad en la respuesta al requerimiento de información formulado por la Inspección de este Centro Directivo en la fase de investigaciones previas no lo hizo. OK MONEY ha invocado la concurrencia de criterios previstos en el artículo 45.4 LOPD a efectos de la graduación de la sanción a imponer. En cuanto a la ausencia de beneficios, circunstancia prevista en el apartado
  31. e)del artículo 45.4 no puede aceptarse puesto que su intención era precisamente la de obtenerlos; es cierto, que el préstamo no ha podido ser reintegrado pero la entidad ha intentado no solo el cobro del mismo, sino también de sus intereses en relación con una persona, el denunciante, que no era el deudor. En relación a la circunstancia prevista en el apartado
  32. f)del artículo 45.4, relativa al grado de intencionalidad expresión que debe entenderse en el sentido del grado de “culpabilidad”, esta interpretación ha sido corroborada por la Audiencia Nacional en su sentencia de 12/11/2007 (Rec. 351/2006), señalando “Comienza el recurrente invocando la no intencionalidad de su conducta. (…) Cuando concurre una falta de diligencia, como aquí acontece, existe culpabilidad y la conducta merece sin duda un C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/13 reproche sancionador sin que el hecho de que no exista actuación dolosa deba conllevar necesariamente una disminución aún mayor de la sanción cuando ésta ha sido impuesta en su grado mínimo”. Por tal razón, si bien es cierto que no es posible sostener en el presente asunto que la entidad hubiera actuado intencionadamente o con dolo, hay que señalar que el tipo apreciado no requiere dolo para su perfección, pudiendo ser cometido a título de simple negligencia. Por otra parte, operan como agravantes de la conducta de la entidad que ahora se enjuicia, las siguientes circunstancias previstas en el artículo 45.4 de la LOPD: El apartado
  33. a)“El carácter continuado de la infracción” pues los datos personales del denunciante fueron incluidos en el fichero de solvencia patrimonial ASNEF y, como ha declarado en numerosas sentencias la Audiencia Nacional, la infracción del artículo 4.3 de la LOPD que se imputa tiene naturaleza de infracción continuada o permanente. El apartado
  34. c)“La vinculación de su actividad con la realización de tratamientos de datos de carácter personal” pues es evidente que en el desarrollo de la actividad empresarial que desempeña se ve obligada a un continuo tratamiento de datos personales tanto de los clientes como de terceros. E apartado
  35. h)“La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas”, puesto que según manifestaciones del denunciante le fue denegado un crédito como consecuencia de su inclusión en el fichero ASNEF, además de ser considerado como deudor de una deuda inexistente. El apartado
  36. i)“La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor”, pues resulta evidente que tales procedimientos no han sido efectivos y todo hace indicar que no se trató de una anomalía del funcionamiento de los mismos, sino debido a que el protocolo de identificación utilizado resulta impropio de una entidad de este tipo, situación que debería mejorar con las medidas adicionales puestas en funcionamiento para no incurrir en hechos similares a los imputados y que no pudieron ser evitados. En el presente caso, valorados los criterios de graduación de las sanciones tanto favorables como adversas establecidos en el artículo 45.4, se imponen dos sanciones: una de 20.000 € por la infracción del artículo 4.3 de la LOPD y otra de 60.000 euros por la infracción del artículo 6.1 de la LOPD, de las que OK MONEY debe responder. Vistos los preceptos citados y demás de general aplicación, La Directora de la Agencia Española de Protección de Datos RESUELVE: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/13 PRIMERO: IMPONER a la entidad OK MONEY SPAIN S.L.U., por una infracción del artículo 4.3 de la LOPD, tipificada como grave en el artículo 44.3.
  37. c)de la LOPD, una multa de 20.000 € (veinte mil euros), de conformidad con lo establecido en el artículo 45.5 de la citada LOPD. SEGUNDO: IMPONER a la entidad OK MONEY SPAIN S.L.U., por una infracción del artículo 6.1 de la LOPD, tipificada como grave en el artículo 44.3.
  38. b)de la LOPD, una multa de 60.000 € (sesenta mil euros), de conformidad con lo establecido en el artículo 45.2 de la citada LOPD. TERCERO: NOTIFICAR la presente resolución a OK MONEY SPAIN S.L.U. CUARTO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva una vez sea ejecutiva la presente resolución, de conformidad con lo dispuesto en el artículo 98.1.
  39. b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº ES00 0000 0000 0000 0000, abierta a nombre de la Agencia Española de Protección de Datos en el Banco CAIXABANK, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/13 Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1/10, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13/07, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.