← España

PS-00049-2021

1/17  Procedimiento Nº: PS/00049/2021 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: INSTITUTO MUNICIPAL DE CONSUMO DEL AYUNTAMIENTO DE MADRID (en adelante, el reclamante) con fecha 8 de julio de 2020 interpuso reclamación ante la Agencia Española de Protección de Datos. La reclamación se dirige contra UNISAFER SERVICIOS, S.L. con NIF B86512605 (en adelante, el reclamado). Los motivos en que basa la reclamación son que la página web http://multiserviciosunisafer.com/ no estaría proporcionando al usuario información clara y completa sobre el tratamiento de sus datos personales. SEGUNDO: De conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante LOPDGDD), con número de referencia E/07899/2020, se dio traslado de dicha reclamación al reclamado, el día 5 de noviembre de 2020, para que procediese a su análisis e informase a esta Agencia en el plazo de un mes, de las acciones llevadas a cabo para adecuarse a los requisitos previstos en la normativa de protección de datos, sin que a la fecha conste contestación al respecto. TERCERO: Con fecha 25 de marzo de 2021, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador al reclamado, con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), por la presunta infracción del Artículo 7 del RGPD, Artículo 13 del RGPD, tipificada en el Artículo 83.5 del RGPD. CUARTO: Notificado el citado acuerdo de inicio, el 9 de abril de 2021 el reclamado presentó escrito de alegaciones en el que, en síntesis, manifestaba que la página web http://multiserviciosunisafer.com/, ha sido redirigida a https://www.unisafer.com en la que han realizado los siguientes cambios: “- Se ha procedido a mejorar la primera capa de información que aparece en el propio formulario de contacto, facilitando al interesado información más completa sobre los datos del responsable del tratamiento de sus datos, la finalidad de dicho tratamiento, la legitimación del mismo, el hecho de que no se producen cesiones de los datos y los derechos que le asisten en virtud del RGPD. - Además, se ha procedido a mejorar nuestra política de privacidad especificando, aún más, el tipo de datos que se recaban junto al tratamiento que se realizará de los mismos.” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/17 Las alegaciones concluyen señalando que el 9 de abril de 2021 han llevado a cabo la última actualización quedando la política de privacidad de su página web de la siguiente manera: “Esta política expresa cómo se tratará y protegerá la información personal de todas las personas que se relacionan con UNISAFER SERVICIOS, S.L. a través de este sitio web. Por favor, debe leer todos los apartados del Aviso Legal, de la Política de De conformidad con lo dispuesto en el Reglamento UE 2016/679, General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018, del 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, UNISAFER SERVICIOS, S.L., le informa de que, mediante la aceptación de esta Política de Privacidad, presta su consentimiento expreso, informado, libre e inequívoco para que los datos que proporciona, y sobre los que se aplican las medidas de seguridad, técnicas y organizativas previstas en la normativa vigente, sean tratados por UNISAFER SERVICIOS, S.L., como responsable del tratamiento. ¿QUIÉN ES EL RESPONSABLE DE ESTA WEB? Identidad del Responsable: UNISAFER SERVICIOS, S.L. NIF/CIF: B86512605 Dirección: Calle Ecuador 68, 28983 Parla (Madrid, España) Correo electrónico: info@multiserviciosunisafer.com Actividad: Reparaciones del hogar y de empresas; instalador autorizado de calefacción y agua caliente sanitaria y gas. Datos de contacto del responsable: Por correo postal: Calle Ecuador 68, 28983 Parla (Madrid, España) Por correo electrónico: info@unisafer.com Por teléfono:

(34)622073665 A través del formulario web Contacto – Unisafer Servicios Inscrita en el Registro Mercantil de Madrid, en el tomo 30232, folio 56, sección 8 y hoja M-544131, el 5 de septiembre de 2012 Inscrita en el Registro de la Dirección General de Industria, Energía y Minas de la Comunidad de Madrid con los números 4772 y 2481 ¿QUÉ DATOS PERSONALES SE RECOGEN EN ESTA WEB? Para las finalidades establecidas en esta Política de Privacidad, UNISAFER SERVICIOS, S.L. recaba y trata los datos personales que se detallan a continuación, que dependerán de los diferentes servicios que solicites en esta Web: Datos identificativos: nombre, apellidos, dirección postal, correo electrónico, número de teléfono. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/17 Datos navegación: dirección IP, tipo e identificación del dispositivo, tipo de navegador, dominio a través del cual accede al Sitio Web, datos de navegación, actividad en el Sitio Web. ¿CON QUÉ BASE LEGAL SE TRATAN ESOS DATOS? Tratamos sus datos personales con las siguientes bases legales: La ejecución de un contrato con UNISAFER SERVICIOS, S.L. para la contratación de servicios y gestionar los servicios solicitados. El consentimiento del usuario en relación al contacto, vía mail, cookies o sistemas de mensajería. El interés legítimo del responsable del tratamiento para proteger a los usuarios de la web de UNISAFER SERVICIOS, S.L. de abusos y fraudes en el uso de nuestros servicios. ¿CON QUÉ FINALIDADES TRATAREMOS TUS DATOS? En esta web, existe diferentes formularios, en cada uno de ellos, la información que recoja se utilizará de la siguiente manera: Formulario de contacto: para consultas, sugerencias o contacto profesional. En este caso se utilizará la dirección de correo electrónico y/o el número de teléfono para responder a las mismas y enviar la información que el usuario requiera a través de la web, la cual puede requerir de la dirección de domicilio del usuario para prestarle una información adecuada. TIEMPO DE CONSERVACIÓN DE LOS DATOS PERSONALES Datos de los clientes: El periodo de conservación de los datos personales variará en función del servicio que el cliente contrate. En cualquier caso, será el mínimo necesario, pudiendo mantenerse hasta: – 4 años: Arts. 66 y ss. Ley General Tributaria (libros de contabilidad…). – 5 años: Art. 1964 del Código Civil (acciones personales sin plazo especial). – 6 años: Art. 30 del Código de Comercio (libros de contabilidad, facturas…). – 10 años: Art. 25 de la Ley de Prevención del Blanqueo de Capitales y Financiación del Terrorismo. Datos de personas de contacto: los datos se conservarán en todo caso durante el tiempo necesario para gestionar las consultas que nos hagan llegar a través de los canales habilitados a tal efecto. ¿CUÁLES SON SUS DERECHOS EN LO QUE CONCIERNE AL USO DE SUS DATOS? C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/17 Cualquier persona tiene derecho a obtener confirmación sobre si en UNISAFER SERVICIOS, S.L. estamos tratando datos personales que le conciernen o no. Las personas interesadas tienen derecho a: Solicitar el acceso a los datos personales relativos al interesado. Solicitar su rectificación o supresión. Solicitar su cancelación. Solicitar la limitación de su tratamiento. Oponerse al tratamiento. Solicitar la portabilidad de los datos. Si ha otorgado su consentimiento para alguna finalidad concreta, tiene derecho a retirar el consentimiento otorgado en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada. En caso de que sienta vulnerados sus derechos en lo concerniente a la protección de sus datos personales, especialmente cuando no haya obtenido satisfacción en el ejercicio de sus derechos, puede presentar una reclamación ante la Autoridad de Control en materia de Protección de Datos competente a través de su sitio web: https://www.aepd.es/es Para ejercitar estos derechos, puede escribir a info@unisafer.com o bien mediante comunicación dirigida o entregada en Calle Ecuador 68, 28983 Parla (Madrid, España). Si la solicitud se presenta por medios electrónicos, la información se le facilitará por estos medios cuando sea posible, salvo que usted solicite que sea de otro modo. Existe un formulario para el ejercicio de sus derechos, lo puede pedir por email o si lo prefiere, puede usar los elaborados por la Agencia Española de Protección de Datos o terceros. Será necesario aportar fotocopia del DNI o documento equivalente que acredite la identidad y sea considerado válido en derecho, en aquellos supuestos en que el responsable del tratamiento tenga dudas sobre su identidad. En caso de que se actúe a través de representación legal deberá aportarse, además, DNI y documento acreditativo de la representación del representante. NOTIFICACIÓN DE SEGURIDAD Y DECLARACIÓN DE BRECHAS En UNISAFER SERVICIOS, S.L. asumimos medidas de seguridad adecuadas al nivel de riesgo para proteger la información personal contra pérdida, uso indebido y acceso no autorizado, divulgación, alteración y destrucción, teniendo en cuenta los riesgos que conlleva el procesamiento y la naturaleza de la información personal; no obstante, C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/17 si UNISAFER SERVICIOS, S.L., determina que sus datos de servicios han sido malversados (incluso por un empleado de UNISAFER SERVICIOS, S.L., se han visto expuestos por una brecha de seguridad o adquiridos de forma incorrecta por un tercero, UNISAFER SERVICIOS, S.L. actuará de forma inmediata teniendo en cuenta lo establecido por el RGPD y las autoridades de protección de datos competentes. ¿A QUÉ DESTINATARIOS SE COMUNICARÁN TUS DATOS? Determinadas herramientas utilizadas en esta web para gestionar datos son contratadas por terceros. Para prestar servicios estrictamente necesarios para el desarrollo de la actividad, UNISAFER SERVICIOS, S.L. comparte datos con los siguientes prestadores bajo sus correspondientes condiciones de privacidad: Proveedores de servicios externos (por ejemplo, gestión de sitios web, y distribución de correo electrónico y otros proveedores de servicios similares) a fin de que estos puedan realizar funciones comerciales en nombre de UNISAFER SERVICIOS, S.L. Pueden tener acceso a esta web de forma ocasional la empresa de desarrollo y mantenimiento web, o la de hosting. Todos nuestros proveedores tienen firmado un contrato de prestación de servicios que les obliga a mantener el mismo nivel de privacidad que se aplica a los tratamientos realizados en esta web. No están previstas transferencias internacionales de datos personales. SECRETO Y SEGURIDAD DE LOS DATOS UNISAFER SERVICIOS, S.L. se compromete al uso y tratamiento de los datos personales del usuario, respetando su confidencialidad, de acuerdo con la finalidad de aquellos; así como a dar cumplimiento a su obligación de guardarlos y adoptar todas las medidas para evitar la alteración, pérdida, tratamiento o acceso no autorizado, de conformidad con lo establecido en la normativa vigente de protección de datos. Esta web incluye un certificado SSL. Se trata de un protocolo de seguridad que hace que sus datos viajen de manera íntegra y segura; es decir, la transmisión de los datos entre un servidor y el usuario web, y en retroalimentación es totalmente cifrada o encriptada. UNISAFER SERVICIOS, S.L. no puede garantizar la absoluta inexpugnabilidad de la red Internet, ni, por tanto, la violación de los datos mediante accesos fraudulentos a ellos por parte de terceros. Con respecto a la confidencialidad del procesamiento, UNISAFER SERVICIOS, S.L. se asegurará de que cualquier persona que esté autorizada por UNISAFER SERVICIOS, S.L. para procesar los datos del cliente (incluido su personal, colaboradores y prestadores), estará bajo la obligación apropiada de confidencialidad (ya sea un deber contractual o legal). EXACTITUD Y VERACIDAD DE LOS DATOS C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/17 Como usuario, es el único responsable de la veracidad y corrección de los datos que remita a UNISAFER SERVICIOS, S.L. a través de esta web, exonerando a UNISAFER SERVICIOS, S.L., de cualquier responsabilidad al respecto. Los usuarios garantizan y responden, en cualquier caso, de la exactitud, vigencia y autenticidad de los datos personales facilitados, y se comprometen a mantenerlos debidamente actualizados. El usuario acepta proporcionar información completa y correcta en el formulario de contacto o suscripción. REVOCABILIDAD El consentimiento prestado, tanto para el tratamiento como para la cesión de los datos de los interesados, es revocable en cualquier momento comunicándolo a UNISAFER SERVICIOS, S.L. en los términos establecidos en esta Política para el ejercicio de los derechos reconocidos por el Reglamento General de Protección de Datos a los interesados. Esta revocación en ningún caso tendrá carácter retroactivo. CAMBIOS EN LA POLÍTICA DE PRIVACIDAD UNISAFER SERVICIOS, S.L. se reserva el derecho a modificar la presente política para adaptarla a novedades legislativas o jurisprudenciales, así como a prácticas de la industria. En dichos supuestos, anunciará en esta página los cambios introducidos con razonable antelación a su puesta en práctica. INFORMACIÓN ADICIONAL SOBRE NUESTRA POLÍTICA DE PROTECCIÓN DE DATOS Cuestiones comunes para todas las actividades de tratamiento: ¿Quién se responsabiliza del tratamiento de tus datos? Identidad del Responsable: UNISAFER SERVICIOS, S.L. NIF/CIF: B86512605 Dirección: Calle Ecuador 68, 28983 Parla (Madrid, España) Correo electrónico: info@multiserviciosunisafer.com Actividad: Reparaciones del hogar y de empresas; instalador autorizado de calefacción y agua caliente sanitaria y gas. Datos de contacto del responsable: Por correo postal: Calle Ecuador 68, 28983 Parla (Madrid, España) Por correo electrónico: info@unisafer.com Por teléfono:
(34)622073665 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/17 A través del formulario web Contacto – Unisafer Servicios ¿Cuáles son tus derechos cuando nos facilitas tus datos? Cualquier persona tiene derecho a obtener confirmación sobre si estamos tratando datos personales que les conciernen o no. En este sentido, tienes derecho a solicitar: Acceso: La persona que nos facilita sus datos tendrá derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no los datos que le concierne, así como información detallada acerca de determinados aspectos del tratamiento que se esté llevando a cabo. Rectificación: La persona que nos facilita sus datos tendrá derecho a obtener la rectificación de los datos personales inexactos que le conciernen o a que se completen aquellos que fueran incompletos. Supresión: La persona que nos facilita sus datos tendrá derecho a solicitar la supresión de sus datos personales; en todo caso la supresión estará sujeta a los límites establecidos en la norma reguladora. Limitación de su tratamiento: La persona que nos facilita sus datos tendrá derecho a solicitar la limitación del tratamiento de sus datos de carácter personal. Oposición al tratamiento: En determinadas circunstancias, y por motivos relacionados con su situación particular, las personas que nos facilitan sus datos podrán oponerse al tratamiento de los mismos. La entidad dejará de tratarlos, salvo por motivos legítimos, imperiosos, o el ejercicio o la defensa de posibles reclamaciones. Derecho a la portabilidad de sus datos: La persona que nos facilita sus datos tendrá derecho a recibir los datos personales que le incumban, aquellos que haya facilitado a la persona responsable del tratamiento, en un formato estructurado, de uso común y de lectura mecánica, así como a transmitirlos a cualquiera otra persona que pueda ser responsable del tratamiento. Puede ejercer los referidos derechos dirigiéndose a la persona responsable. Para ello, puede utilizar los datos de contacto facilitados al inicio del presente documento. Si desea obtener información adicional respecto al ejercicio de sus derechos, también puede dirigirse a la Agencia Española de Protección de Datos (AEPD). Asimismo, le informamos que, y si lo cree oportuno, tiene el derecho a retirar en cualquier momento el consentimiento otorgado para alguna finalidad específica, sin que ello afecte a la licitud del tratamiento, basado en el consentimiento previo a su retirada. En el caso de que entienda que no se han atendido adecuadamente sus derechos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan, 6 – 28001 Madrid o en www.agpd.es). Cuestiones específicas para cada actividad de tratamiento: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/17 TRATAMIENTO DE BRECHAS DE SEGURIDAD ¿Con qué finalidad tratamos tus datos personales? La gestión y notificación de brechas de seguridad ¿Durante cuánto tiempo trataremos sus datos? Se conservarán durante el tiempo necesario para cumplir con la finalidad para la que se recabaron y para determinar las posibles responsabilidades que se pudieran derivar de dicha finalidad y del tratamiento de los datos. Una vez pasado dicho tiempo serán cancelados / suprimidos de oficio. ¿Por qué tratamos tus datos? Obligación legal. ¿A qué personas se comunicarán tus datos? Administración tributaria, Otros órganos de la administración pública. TRATAMIENTO DE CONTACTOS ¿Con qué finalidad tratamos tus datos personales? Gestionar y dar respuesta a solicitudes de información y presupuesto, así como mantener contacto con fines profesionales o empresariales con las personas físicas, incluidas las que representan a personas jurídicas, con las que la entidad mantiene relación. ¿Durante cuánto tiempo trataremos sus datos? Se conservarán durante el tiempo necesario para cumplir con la finalidad para la que se recabaron y para determinar las posibles responsabilidades que se pudieran derivar de dicha finalidad y del tratamiento de los datos. Una vez pasado dicho tiempo serán cancelados / suprimidos de oficio. ¿Por qué tratamos tus datos? Interés legítimo. ¿A qué personas se comunicarán tus datos? No se ceden datos a terceros, salvo obligaciones legales. TRATAMIENTO DE EJERCICIO DE LOS DERECHOS ¿Con qué finalidad tratamos tus datos personales? C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 9/17 Gestión del ejercicio de los derechos contemplados en la legislación de protección de datos y de las hojas de reclamaciones ¿Durante cuánto tiempo trataremos sus datos? Se conservarán durante el tiempo necesario para resolver las reclamaciones. ¿Por qué tratamos tus datos? Obligación legal. ¿A qué personas se comunicarán tus datos? Otros órganos de la administración pública. TRATAMIENTO DE PRESTACIÓN DEL SERVICIO ¿Con qué finalidad tratamos tus datos personales? Prestación propia de nuestros servicios derivados de la actividad, Gestión fiscal y contable con la finalidad de cumplir con obligaciones legales ¿Durante cuánto tiempo trataremos sus datos? Se conservarán durante el tiempo necesario para cumplir con la finalidad para la que se recabaron y para determinar las posibles responsabilidades que se pudieran derivar de dicha finalidad y del tratamiento de los datos. Una vez pasado dicho tiempo serán cancelados / suprimidos de oficio. ¿Por qué tratamos tus datos? Ejecución de un contrato. ¿A qué personas se comunicarán tus datos? Administración tributaria, Organizaciones o personas directamente relacionadas con el responsable. TRATAMIENTO DE PROVEEDORES ¿Con qué finalidad tratamos tus datos personales? Gestión de la relación comercial con proveedores. ¿Durante cuánto tiempo trataremos sus datos? Se conservarán durante el tiempo necesario para cumplir con la finalidad para la que se recabaron y para determinar las posibles responsabilidades que se pudieran derivar de dicha finalidad y del tratamiento de los datos. Una vez pasado dicho tiempo serán cancelados / suprimidos de oficio. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 10/17 ¿Por qué tratamos tus datos? Ejecución de un contrato. ¿A qué personas se comunicarán tus datos? Administración tributaria, Bancos, cajas de ahorro y cajas rurales. TRATAMIENTO DE RECURSOS HUMANOS ¿Con qué finalidad tratamos tus datos personales? Gestión del personal laboral de la entidad, incluida la prevención de riesgos laborales y el control horario ¿Durante cuánto tiempo trataremos sus datos? Se conservarán durante el tiempo necesario para cumplir con la finalidad para la que se recabaron y para determinar las posibles responsabilidades que se pudieran derivar de dicha finalidad y del tratamiento de los datos. Una vez pasado dicho tiempo serán cancelados / suprimidos de oficio. ¿Por qué tratamos tus datos? Ejecución de un contrato, Interés legítimo, Obligación legal. ¿A qué personas se comunicarán tus datos? Administración tributaria, Bancos, cajas de ahorro y cajas rurales, Organismos de la seguridad social, Organizaciones o personas directamente relacionadas con el responsable, Otros órganos de la administración pública. TRATAMIENTO DE SELECCIÓN DE PERSONAL ¿Con qué finalidad tratamos tus datos personales? Gestión de la relación con los candidatos a un empleo en la entidad ¿Durante cuánto tiempo trataremos sus datos? Se conservarán durante el tiempo necesario para cumplir con la finalidad para la que se recabaron y para determinar las posibles responsabilidades que se pudieran derivar de dicha finalidad y del tratamiento de los datos. Una vez pasado dicho tiempo serán cancelados / suprimidos de oficio. ¿Por qué tratamos tus datos? Consentimiento y firma de la persona. ¿A qué personas se comunicarán tus datos? C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 11/17 No se ceden datos a terceros, salvo obligaciones legales.” QUINTO: Con fecha 17 de mayo de 2021, el instructor del procedimiento acordó la apertura de un período de práctica de pruebas, teniéndose por incorporadas las actuaciones previas de investigación, E/07899/2020, así como los documentos aportados por el reclamado. SEXTO: Con fecha 20 de mayo de 2021 se formuló propuesta de resolución, proponiendo que la Directora de la Agencia Española de Protección de Datos dirija dos apercibimientos a UNISAFER SERVICIOS, S.L., con NIF B86512605, uno por la infracción del artículo 7 del RGPD, tipificada en el artículo 83.5
  1. a)del RGPD y otro por una infracción del artículo 13 del RGPD, tipificada en el artículo 83.5
  2. b)del RGPD. SEPTIMO: Con fecha 31 de mayo de 2021, se presentaron alegaciones por el reclamado a la propuesta de resolución, indicando que en el formulario que aparece en su página web se ha incorporado una casilla para aceptar o no el tratamiento de los datos aportados, con la finalidad de recibir respuesta a la solicitud de información, y además seguidamente se hace una breve reseña sobre la información básica sobre protección de datos que dice lo siguiente: “Conforme a lo establecido en el Reglamento (UE) 2016/679 (RGPD), así como lo dispuesto en la normativa nacional sobre esta materia, le informamos de lo siguiente: Los datos personales facilitados serán responsabilidad de la entidad UNISAFER SERVICIOS, S.L., además, sus datos personales serán utilizados para las siguientes finalidades: - Gestionar y dar respuesta a solicitudes de información y presupuesto, así como mantener contacto con fines profesionales o empresariales con las personas físicas, incluidas las que representan a personas jurídicas, con las que la entidad mantiene relación. Todo ello bajo la legitimación otorgada por el Interés legítimo. No se cederán datos a terceros salvo obligaciones legales. No obstante, es posible que determinados encargados del tratamiento externos puedan acceder a sus datos para la necesaria prestación del servicio. En cuanto a sus derechos, podrá reclamar ante la Autoridad de Control Nacional y en todo momento acceder, rectificar y suprimir sus datos, limitarlos o incluso oponerse a su tratamiento, solicitar su portabilidad a otros responsables, enviándonos una comunicación dirigida a Calle ECUADOR, 68, CP 28983 PARLA, Madrid, o bien enviándonos un email a info@multiserviciosunisafer.com. Por último, puede consultar la información adicional y detallada.” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 12/17 HECHOS PRIMERO: Se denuncia que en la página web http://multiserviciosunisafer.com/ el consentimiento para el tratamiento de los datos, no se recoge de forma diferenciada, y en la casilla de aceptación al pie del formulario de contacto sólo dice que se aceptan los términos y condiciones legales sin referencia al tratamiento de qué datos en concreto lo cual implicaría la infracción del artículo 7 del RGPD. Además, se hace notar que la política de privacidad de dicha página web no cumple la normativa de protección de datos personales. SEGUNDO: Se manifiesta por el reclamado que se ha procedido a la actualización de su página web el 9 de abril de 2021, atendiendo así parcialmente el objeto de la reclamación. TERCERO: Pese a las alegaciones del reclamado en respuesta al acuerdo de inicio, se comprueba que el formulario no ha sido modificado careciendo de casilla de consentimiento al pie del formulario de contacto y sigue sin hacerse referencia al tratamiento de los datos que se tratan y cómo se obtiene el consentimiento del titular de los datos personales objeto del tratamiento. CUARTO: El reclamado en respuesta a la propuesta de resolución, ha procedido a incorporar una casilla al pie del formulario para que el cliente pueda otorgar o no su consentimiento para el tratamiento de sus datos personales, así como un enlace desde el cual se accede directamente a la política de privacidad, la cual es acorde a la normativa actual en materia de protección de datos. FUNDAMENTOS DE DERECHO I En virtud de los poderes que el artículo 58.2 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos, en adelante RGPD) reconoce a cada autoridad de control, y según lo establecido en los artículos 47, 64.2 y 68.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), la Directora de la Agencia Española de Protección de Datos es competente para iniciar este procedimiento. El artículo 63.2 de la LOPDGDD determina que: “Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos.” II C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 13/17 El artículo 4 del el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos, en adelante RGPD), bajo la rúbrica “Definiciones”, dispone que: “A efectos del presente Reglamento se entenderá por: 1) «datos personales»: toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona; 2) «tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción;” Por lo tanto, de conformidad con dichas definiciones, la recogida de datos de carácter personal a través de formularios incluidos en una página web constituye un tratamiento de datos, respecto del cual el responsable del tratamiento ha de dar cumplimiento a lo previsto en el artículo 13 del RGPD. En relación con este asunto, se observa que la Agencia Española de Protección de Datos tiene a disposición de los ciudadanos, la Guía para el cumplimiento del deber de informar (https://www.aepd.es/media/guias/guia-modelo-clausula-informativa.pdf) y, en caso de realizar tratamientos de datos de bajo riesgo, la herramienta gratuita Facilita (https://www.aepd.es/herramientas/facilita.html). III El artículo 7 del RGPD, regula las condiciones para el consentimiento, indicándose lo siguiente: “1. Cuando el tratamiento se base en el consentimiento del interesado, el responsable deberá ser capaz de demostrar que aquel consintió el tratamiento de sus datos personales. 2. Si el consentimiento del interesado se da en el contexto de una declaración escrita que también se refiera a otros asuntos, la solicitud de consentimiento se presentará de tal forma que se distinga claramente de los demás asuntos, de forma inteligible y de fácil acceso y utilizando un lenguaje claro y sencillo. No será vinculante ninguna parte de la declaración que constituya infracción del presente Reglamento. 3. El interesado tendrá derecho a retirar su consentimiento en cualquier momento. La retirada del consentimiento no afectará a la licitud del tratamiento basada en el consentimiento previo a su retirada. Antes de dar su consentimiento, el interesado será informado de ello. Será tan fácil retirar el consentimiento como darlo. 4. Al evaluar si el consentimiento se ha dado libremente, se tendrá en cuenta en la mayor medida posible el hecho de si, entre otras cosas, la ejecución de un contrato, C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 14/17 incluida la prestación de un servicio, se supedita al consentimiento al tratamiento de datos personales que no son necesarios para la ejecución de dicho contrato.” El artículo 13 del RGPD, precepto en el que se determina la información que debe facilitarse al interesado en el momento de la recogida de sus datos, dispone: “1. Cuándo se obtengan de un interesado datos personales relativos a él, el responsable del tratamiento, en el momento en que estos se obtengan, le facilitará toda la información indicada a continuación:
  3. a)la identidad y los datos de contacto del responsable y, en su caso, de su representante;
  4. b)los datos de contacto del delegado de protección de datos, en su caso;
  5. c)los fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento;
  6. d)cuando el tratamiento se base en el artículo 6, apartado 1, letra f), los intereses legítimos del responsable o de un tercero;
  7. e)los destinatarios o las categorías de destinatarios de los datos personales, en su caso;
  8. f)en su caso, la intención del responsable de transferir datos personales a un tercer país u organización internacional y la existencia o ausencia de una decisión de adecuación de la Comisión, o, en el caso de las transferencias indicadas en los artículos 46 o 47 o el artículo 49, apartado 1, párrafo segundo, referencia a las garantías adecuadas o apropiadas y a los medios para obtener una copia de estas o al hecho de que se hayan prestado. 2. Además de la información mencionada en el apartado 1, el responsable del tratamiento facilitará al interesado, en el momento en que se obtengan los datos personales, la siguiente información necesaria para garantizar un tratamiento de datos leal y transparente:
  9. a)el plazo durante el cual se conservarán los datos personales o, cuando no sea posible, los criterios utilizados para determinar este plazo;
  10. b)la existencia del derecho a solicitar al responsable del tratamiento el acceso a los datos personales relativos al interesado, y su rectificación o supresión, o la limitación de su tratamiento, o a oponerse al tratamiento, así como el derecho a la portabilidad de los datos;
  11. c)cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada;
  12. d)el derecho a presentar una reclamación ante una autoridad de control;
  13. e)si la comunicación de datos personales es un requisito legal o contractual, o un requisito necesario para suscribir un contrato, y si el interesado está obligado a facilitar los datos personales y está informado de las posibles consecuencias de que no facilitar tales datos; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 15/17
  14. f)la existencia de decisiones automatizas, incluida la elaboración de perfiles, a que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el interesado. 3.Cuando el responsable del tratamiento proyecte el tratamiento ulterior de datos personales para un fin que no sea aquel para el que se recogieron, proporcionará al interesado, con anterioridad a dicho tratamiento ulterior, información sobre ese otro fin y cualquier información adicional pertinente a tenor del apartado 2. 4.Las disposiciones de los apartados 1, 2 y 3 no serán aplicables cuando y en la medida en que el interesado ya disponga de la información”. Por su parte, el artículo 11 de la LOPDGDD, dispone lo siguiente: “1. Cuando los datos personales sean obtenidos del afectado el responsable del tratamiento podrá dar cumplimiento al deber de información establecido en el artículo 13 del Reglamento (UE) 2016/679 facilitando al afectado la información básica a la que se refiere el apartado siguiente e indicándole una dirección electrónica u otro medio que permita acceder de forma sencilla e inmediata a la restante información. 2. La información básica a la que se refiere el apartado anterior deberá contener, al menos:
  15. a)La identidad del responsable del tratamiento y de su representante, en su caso.
  16. b)La finalidad del tratamiento.
  17. c)La posibilidad de ejercer los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679. Si los datos obtenidos del afectado fueran a ser tratados para la elaboración de perfiles, la información básica comprenderá asimismo esta circunstancia. En este caso, el afectado deberá ser informado de su derecho a oponerse a la adopción de decisiones individuales automatizadas que produzcan efectos jurídicos sobre él o le afecten significativamente de modo similar, cuando concurra este derecho de acuerdo con lo previsto en el artículo 22 del Reglamento (UE) 2016/679.” IV En virtud de lo establecido en el artículo 58.2 del RGPD, la Agencia Española de Protección de Datos, en cuanto autoridad de control, dispone de un conjunto de poderes correctivos en el caso de que concurra una infracción a los preceptos del RGPD. El artículo 58.2 del RGPD dispone lo siguiente: “2 Cada autoridad de control dispondrá de todos los siguientes poderes correctivos indicados a continuación: (…)
  18. b)dirigir a todo responsable o encargado del tratamiento un apercibimiento cuando las operaciones de tratamiento hayan infringido lo dispuesto en el presente Reglamento;” (...) C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 16/17 “
  19. d)ordenar al responsable o encargado del tratamiento que las operaciones de tratamiento se ajusten a las disposiciones del presente Reglamento, cuando proceda, de una determinada manera y dentro de un plazo especificado;” “
  20. i)imponer una multa administrativa con arreglo al artículo 83, además o en lugar de las medidas mencionadas en el presente apartado, según las circunstancias de cada caso particular;” El artículo 83.5.a y
  21. b)del RGPD establece que: “Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20 000 000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 4 % como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía:
  22. a)los principios básicos para el tratamiento, incluidas las condiciones para el consentimiento a tenor de los artículos 5, 6, 7 y 9.
  23. b)los derechos de los interesados a tenor de los artículos 12 a 22;” El artículo 72.1
  24. c)de la LOPDGDD, establece lo siguiente: “En función de lo que establece el artículo 83.5 del Reglamento (UE) 2016/679 se consideran muy graves y prescribirán a los tres años las infracciones que supongan una vulneración sustancial de los artículos mencionados en aquel y, en particular, las siguientes:
  25. c)El incumplimiento de los requisitos exigidos por el artículo 7 del Reglamento (UE) 2016/679 para la validez del consentimiento” A su vez, el artículo 74.
  26. a)de la LOPDGDD, bajo la rúbrica “Infracciones consideradas leves dispone: “Se consideran leves y prescribirán al año las restantes infracciones de carácter meramente formal de los artículos mencionados en los apartados 4 y 5 del artículo 83 del Reglamento (UE) 2016/679 y, en particular las siguientes:
  27. a)El incumplimiento del principio de transparencia de la información o el derecho de información del afectado por no facilitar toda la información exigida por los artículos 13 y 14 del Reglamento (UE) 2016/679.” V Se ha comprobado que el reclamado ha procedido recientemente a la actualización de su página web, solventando las deficiencias objeto del presente procedimiento. Pese a ello, señalar que se siguen manteniendo los apercibimientos por los datos personales que fueron recabados a través de formulario sin la casilla de consentimiento para el tratamiento de datos personales y sin informar adecuadamente a los clientes, lo cual es constitutivo de las infracciones del artículo 7 y del artículo 13 del RGPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 17/17 No obstante, serán dos apercibimientos sin necesidad de adoptar medidas por parte del reclamado, pues ya se ha procedido por este a su subsanación. Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de graduación de las sanciones cuya existencia ha quedado acreditada, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DIRIGIR a UNISAFER SERVICIOS, S.L., con NIF B86512605, por una infracción del artículo 7 del RGPD, tipificada en el artículo 83.5 del RGPD, un apercibimiento. SEGUNDO: DIRIGIR a UNISAFER SERVICIOS, S.L., con NIF B86512605, por una infracción del artículo 13 del RGPD, tipificada en el artículo 83.5 del RGPD, un apercibimiento. TERCERO: NOTIFICAR la presente resolución a UNISAFER SERVICIOS, S.L. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Finalmente, se señala que conforme a lo previsto en el art. 90.3
  28. a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeagpd.gob.es/sede-electronicaweb/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contenciosoadministrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contencioso-administrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.