1/12 Procedimiento Nº PS/00074/2017 RESOLUCIÓN: R/02180/2017 En el procedimiento sancionador PS/00074/2017, instruido por la Agencia Española de Protección de Datos a la entidad BANCO CETELEM, S.A., vista la denuncia presentada por A.A.A., y en base a los siguientes, ANTECEDENTES PRIMERO: El 27/04/2016 tiene entrada en la Agencia Española de Protección de Datos escrito de A.A.A. (en lo sucesivo el denunciante), en el que denuncia a BANCO CETELEM, S.A (en lo sucesivo CETELEM), por los siguientes hechos: el 04/02/2016 la empresa LOGALTY SERVICIOS DE TERCERO DE CONFIANZA, S.L. (en adelante LOGALTY) remite al denunciante, por correo electrónico, un certificado de transacción CETELEM para su custodia, sin haber tenido relación con ninguna de dichas compañías. Y, entre otra, anexa la siguiente documentación: Certificado de LOGALTY remitido desde la dirección ***EMAIL.1 a la dirección ***EMAIL.2, en fecha 4 de febrero de 2016 a las 16:58:49, en el que se indica que es un certificado de una transacción de BANCO CETELEM y como estado figura NO FIRMADO. SEGUNDO: A la vista de los hechos denunciados, en fase de actuaciones previas, por los Servicios de Inspección de esta Agencia se solicita información a la entidad CETELEM y LOGALTY, teniendo conocimiento de lo siguiente: LEGALTY figura registrada en el Ministerio de Industria como prestadora de servicios electrónicos de confianza (el acceso a la web del Ministerio de Industria se ha aportado como una diligencia). El 14/10/2016 se remite solicitud de información a CETELEM y de la respuesta recibida, se desprende: 1. CETELEM ha aportado copia del contrato de prestación de servicios suscrito con LOGALTY y ASNEF en fecha 01/09/2014, por el cual LOGALTY pone a disposición de la entidad bancaria los medios electrónicos necesarios para que se puedan celebrar contratos electrónicamente entre CETELEM y terceros de interés (clientes, proveedores, empleados) de tal forma que LOGALTY garantiza la consignación de la fecha y la hora del contrato y la integridad de su contenido. CETELEM nombra y el cliente acepta a LOGALTY como tercero de confianza para el archivo, con consignación de fecha y hora, de las declaraciones de voluntad de las partes del contrato que integran las transacciones electrónicas realizadas por LOGALTY. CETELEM manifiesta que todo lo anterior es de acuerdo con el artículo 25 de la Ley de Servicios de la Sociedad de Información en la que se especifica que las C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/12 partes podrán pactar que un tercero archive las declaraciones de voluntad que integran los contratos electrónicos y que se consigne la fecha y la hora. 2. CETELEM ha aportado certificado de LOGALTY respecto del procedimiento de firma electrónica de los contratos, en el que figura, entre otros aspectos: a. El punto de venta colaborador se conecta a la web de CETELEM y recaba los datos que proporciona presencialmente el cliente y se somete a la aprobación de CETELEM. Si CETELEM autoriza la operación se inicia el proceso de firma con LOGALTY. b. El cliente, a través del punto de venta colaborador, acepta la designación de LOGALTY como tercero de confianza aceptando la casilla correspondiente. c. CETELEM remite a LOGALTY los datos estrictos para la formalización del contrato y a los efectos de generación y conservación de prueba electrónica: nombre y apellidos, identificador de usuario, teléfono móvil, correo electrónico, NIF y referencia externa. d. LOGALTY genera un sello criptográfico de fecha y hora sobre el contenido del contrato y lo almacena. e. Al cliente se le redirige a la web de LOGALTY, desde la web de CETELEM, para que pueda visualizar el contrato antes de la firma ya que se solicita la aceptación expresa del mismo. f. Si el cliente consiente firma de forma manuscrita en una pantalla. g. En caso de que no consienta, la propuesta de contratación expirará y se generará certificado negativo. h. Se notifica el resultado a CETELEM y al contratante. i. LOGALTY certifica el resultado final del procedimiento: positivo si se formaliza, negativo por rechazo del cliente. CETELEM ha aportado un ejemplo completo de los pasos a realizar para la firma de LOGALTY. 3. En relación con el denunciante, CETELEM manifiesta que no es cliente de la entidad y aporta impresión de pantalla al respecto y manifiesta que el denunciante inició un procedimiento de solicitud de financiación en un establecimiento colaborador de la compañía, en fecha 03/02/2016 a las 14:31:07 aportando los datos necesarios que fueron recabados, a través de la web de CETELEM, por el comercial en presencia del denunciante. No obstante, CETELEM no ha aportado el formulario cumplimentado y firmado por el denunciante por el que se recaban los datos al inicio del proceso, tal y como CETELEM indica en su procedimiento para la solicitud de una contratación. El denunciante optó por no firmar la propuesta de contratación en la web de LOGALTY. A este respecto, CETELEM manifiesta que para realizar esta opción de No firma, el denunciante ha tenido que aceptar a LOGALTY como tercero de confianza. Asimismo manifiesta que por este motivo se remitió el correo electrónico al denunciante. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/12 En el certificado de LOGALTY remitido por el denunciante a esta Agencia consta el estado como NO FIRMADO. 4. CETELEM manifiesta que no tienen constancia de ninguna reclamación del denunciante en relación con los hechos manifestados. TERCERO: Con fecha 22/02/2017, la Directora de la Agencia Española de Protección de Datos acordó iniciar, procedimiento sancionador a CETELEM, por presunta infracción del artículo 6.1 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), tipificada como grave en el artículo 44.3.
- b)de dicha norma, pudiendo ser sancionada con multa de 40.001 a 300.000 euros, de acuerdo con el artículo 45.2 de dicha Ley Orgánica. CUARTO: Notificado el acuerdo de inicio, CETELEM, 10/03/2017 solicito ampliación de plazo para alegaciones que fue ampliado mediante escrito del instructor de misma fecha. El 21/03/2017 presentó escrito de alegaciones, formulando en síntesis las siguientes: que el denunciante no es cliente de CETELEM, si bien inicio un procedimiento de solicitud de financiación en establecimiento colaborador en ***LOC.1, incluyendo la lectura y aceptación de la cláusula de protección de datos prestando el consentimiento inequívoco para el tratamiento de datos personales; que el cliente tiene que aceptar a Logalty como tercero de confianza lo que implica que ha consentido el procedimiento de captura de datos; el archivo del expediente; solicita proposición de prueba al denunciante. QUINTO: Con fecha 28/03/2017 se inició el período de práctica de pruebas, acordándose las siguientes: - Dar por reproducidos a efectos probatorios la denuncia interpuesta por el denunciante y su documentación, los documentos obtenidos y generados por los Servicios de Inspección que forman parte del expediente E/03096/2016. - Dar por reproducido a efectos probatorios, las alegaciones al acuerdo de inicio PS/00074/2017 presentadas por BANCO CETELEM, S.A., y la documentación que a ellas acompaña. - Solicitar al denunciante copia de documentación que obre en su poder relacionada con procedimiento sancionador que por cualquier motivo no hubieran sido aportadas en el momento de la denuncia ó cualquier otra manifestación en relación con los hechos denunciados y, que de respuesta a las siguientes cuestiones: ¿Aceptó el tratamiento de sus datos personales en la operación fallida en el establecimiento ***EST.1, de ***LOC.1? ¿Recibió un código PIN en su teléfono móvil? ¿Firmó el contrato de financiación? El denunciante no dio respuesta a la prueba practicada. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/12 SEXTO: En fecha 11/07/2017, fue emitida Propuesta de Resolución en el sentido de que por la Directora de la Agencia Española de Protección de Datos se sancionara a CETELEM por la supuesta infracción del artículo 6.1 de la LOPD, tipificada como grave en el artículo 44.3.
- b)de dicha norma, con multa de 20.000 euros. También se le indicaba que podía llevar a cabo el pago voluntario de la sanción propuesta lo que supondría una reducción de 20% de la misma, si bien condicionado al desistimiento o renuncia de cualquier acción o recurso en vía administrativa contra la sanción. Asimismo, en cumplimento de los establecido en el artículo 19.2 del Real Decreto 1332/1994 se acompañaba Anexo conteniendo la relación de los documentos obrantes en el expediente a fin de obtener copia de los que estimara convenientes. La representación de CETELEM mediante escrito de 17/07/2017 y 19/07/2017 solicito copia del expediente; mediante diligencia del instructor de 20/07/2017, se hacía constar la personación del representante de la entidad para tomar vista del expediente y copia de documentos que formaban parte del mismo. La representación de CETELEM, presento escrito de alegaciones formulando en síntesis las siguientes: la contradicción en la sanción propuesta, superior a la establecida en el acuerdo de inicio, cuando los hechos imputados son los mismos; que el denunciante había prestado su consentimiento para el tratamiento de sus datos; que se ha producido indefensión en la realización de las pruebas propuestas; que se acuerde la apertura de un periodo extraordinario de prueba y archivo del expediente. HECHOS PROBADOS Primero. En fecha 27/04/2016, el afectado presentó escrito en esta Agencia manifestando que la empresa Logalty le había remitido un certificado de transacción de CETELEM para su custodia, por lo que denuncia la utilización de sus datos de carácter personal sin su consentimiento (folio 1 y 2). Segundo. El denunciante aporta copia de correo electrónico de fecha 04/02/2016 remitido por Logalty (tercero de confianza de CETELEM) al denunciante en el que se indica: “Estimado el denunciante: Logalty le envía el certificado de la transacción “***TRAN.1” de CETELEM para su custodia. Este certificado está firmado por Logalty”. A continuación se señalan los datos de la transacción electrónica: Enviado por: Banco Cetelem Fecha de Envió: Jueves, 04 de febrero de 2016 16:58:49… Documento enviado: MULTI-DOC Código de Envio: ***TRAN.1 (folio 3). Aporta Certificado Contratación electrónica certificada de 04/02/2016 a las 16:58:47, en el que intervienen CETELEM como emisor del contrato y el denunciante, como estado del documento se encuentra no firmado (folio 5). C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/12 Tercero. CETELEM y Logalty suscribieron el 01/09/2014 contrato para la prestación de servicios de firma electrónica de los contratos de financiación con clientes. En el citado contrato Logalty ostenta la condición de encargado del tratamiento de conformidad con el artículo 12 de la LOPD (folios 35 y ss). Cuarto. CETELEM en escrito de 10/11/2016 ha manifestado que el denunciante “inicio un procedimiento de solicitud de financiación en el establecimiento ***EST.1 sito en ***LOC.1, establecimiento colaborador con Cetelem para la formalización objeto de dicha financiación”; a continuación señala que el denunciante “completo el formulario en papel que se muestra a continuación, y que el comercial del establecimiento TEMPUR transcribió en presencia de dicho cliente a través de la web de colaboradores de Cetelem y solicito a Logalty la perfección contractual de la documentación generada por Cetelem para su cliente”; en el mismo escrito y en el punto 1) toma inicial de datos en papel impreso señala la representación de la entidad que “A través de este formulario se realiza la toma inicial de datos socio-profesionales del cliente, que el mismo completa de su puño y letra. Una vez que los datos son transcritos en los pasos que a continuación figuran, este formulario papel es destruido a través de los medios propios del establecimiento” (folios 12 y 13). Quinto. CETELEM no ha acreditado que cuente con el consentimiento del denunciante para el tratamiento de sus datos, ni que concurra circunstancia alguna que permitiría a CETELEM tratar los datos del denunciante sin su consentimiento. Tampoco CETELEM ha aportado documento alguno identificativo de la personalidad del denunciante que dio lugar a la iniciación del procedimiento de solicitud del préstamo. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
- g)en relación con el artículo 36 de la LOPD. II Se imputa a CETELEM en el presente procedimiento sancionador una infracción del artículo 6.1 de la LOPD, que determina: “1. El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa”. Por su parte en el apartado 2, del mismo artículo, se señala que: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/12 “2. No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7, apartado 6, de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado”. El tratamiento de datos de carácter personal tiene que contar con el consentimiento del afectado o, en su defecto, debe acreditarse que los datos provienen de fuentes accesibles al público, que existe una Ley que ampara ese tratamiento o una relación contractual o negocial entre el titular de los datos y el responsable del tratamiento que sea necesaria para el mantenimiento del contrato. El tratamiento de datos sin consentimiento de los afectados constituye un límite al derecho fundamental a la protección de datos. Este derecho, en palabras del Tribunal Constitucional en su Sentencia 292/2000, de 30 de noviembre, (F.J. 7 primer párrafo) “consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos proporcionar a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el estado o un particular (...). Son pues elementos característicos del derecho fundamental a la protección de datos personales los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. CETELEM no ha acreditado que cuente con el consentimiento inequívoco del denunciante para el tratamiento de sus datos de carácter personal, materializado en la vinculación de aquellos al Certificado Contratación electrónica certificada nº ***TRAN.1 de la entidad crediticia que fue enviado a su dirección de correo electrónico por la empresa Logalty y en la que interviene el denunciante sin que conste su firma. Dicho tratamiento de datos vulnera el principio de consentimiento, recogido en el artículo 6.1 de la LOPD, por cuanto el mismo ni se realizó con el consentimiento del denunciante, ni concurre en el supuesto examinado ninguna de las circunstancias previstas en el artículo 6.2 de la LOPD que permitirían a CETELEM tratar los datos de la denunciante sin su consentimiento. III La Audiencia Nacional en numerosas sentencias traslada a las entidades denunciadas la carga de probar el consentimiento inequívoco para el tratamiento de los datos de carácter personal del denunciante, máxime cuanto estos lo niegan. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/12 En este sentido se pronuncia la Sentencia de la Audiencia Nacional, de fecha 21 de diciembre de 2001, que señala: “...de acuerdo con el principio que rige en materia probatoria (art. 1214 del Código Civil) la Agencia de Protección de Datos probó el hecho constitutivo que era el tratamiento automatizado de los datos personales de D.... (nombre, apellidos y domicilio), y a la recurrente incumbía el hecho impeditivo o extintivo, cuál era el consentimiento del mismo. Es decir,... debía acreditar el consentimiento del afectado para el tratamiento automatizado de datos personales, o justificar que el supuesto examinado concurre alguna de las excepciones al principio general del consentimiento consagrado en el art. 6.1 de la Ley Orgánica 5/1992. Y nada de esto ha sucedido”. Asimismo, la Audiencia Nacional en Sentencia de 01/02/2006, señaló, en cuanto a la prueba de la existencia de un consentimiento inequívoco, lo siguiente: “Es necesario tomar en consideración que lo que la Ley Orgánica 15/99 exige es que el consentimiento para el tratamiento de datos sea prestado de modo inequívoco, adjetivo que debe predicarse tanto de la forma de prestarse (que se preste de forma inequívoca y que no existan dudas sobre que el titular de los datos ha consentido en el tratamiento de los mismos) como de la acreditación de que se ha prestado (que no existan dudas de que el interesado ha consentido en la prestación de su consentimiento)”. En su escrito de denuncia el afectado manifiesta que no ha tenido ni tiene ningún tipo de relación comercial con las citadas entidades. Por su parte, CETELEM en su escrito de alegaciones ha manifestado que el denunciante inició un procedimiento de solicitud de financiación en un establecimiento colaborador situado en ***LOC.1 (Madrid), rellenando y completando un formulario en papel, siendo el comercial de dicho local el que transcribió en presencia del mismo a través de la web de colaboradores de la denunciada solicitando a Logalty, con quien mantiene un contrato de servicios, la perfección del contrato de manera electrónica con el concurso de tercero como prestador de servicios de confianza. No obstante, el denunciante niega la participación en la solicitud de financiación que se le imputa por lo que corresponde a CETELEM probar el consentimiento para el tratamiento de sus datos, circunstancia que no ha acreditado durante el procedimiento. Hay que añadir, además, que el protocolo o procedimiento de contratación establecido por CETELEM no es el adecuado al no permitir identificar a la persona con la que está contratando ni acreditar el consentimiento del afectado; en este sentido, CETELEM en ningún momento ha podido acreditar la personalidad de la otra parte contratante, al no poder facilitar en ningún momento quien fue la persona que facilitó los datos que dieron lugar a la inclusión en su sistema de información de los datos del denunciante. Y a pesar de que en su protocolo de actuación se determina que el contratante se identificará mediante un formulario que rellenará de su puño y letra dicho formulario no ha sido aportado. La propia entidad ha señalado que “A través de este formulario se realiza la toma inicial de datos socio-profesionales del cliente, que el mismo completa de su puño y letra. Una vez que los datos son transcritos en los pasos que a continuación figuran, este formulario papel es destruido a través de los medios propios del establecimiento”. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/12 En consecuencia, desde el propio protocolo de recogida de datos se especifica que se procederá a la destrucción del citado formulario, circunstancia que impide en el futuro la acreditación del consentimiento en la recogida inicial de datos procedente de terceros. CETELEM no ha acreditado que haya obtenido el consentimiento del denunciante para el tratamiento de sus datos pues, salvo aquellas excepciones establecidas en el artículo 6.2 de la LOPD, solamente el consentimiento justifica y legitima dicho tratamiento; en definitiva, le correspondía a CETELEM aportar la prueba de que dicho consentimiento ha sido prestado. IV - La representación de CETELEM ha alegado que el acuerdo de inicio se acordó una sanción mientras que en la propuesta de resolución el importe de la misma ha sido doblado, no habiendo sido notificado a la entidad que la sanción revista mayor gravedad ni concedido el plazo de quince días para que realizase las oportunas alegaciones previstas en el artículo 90.2 de la LPACAP, produciéndole indefensión. En cuanto a la última cuestión planteada, tal alegato no puede ser admitido; la denunciada ha tenido oportunidad de examinar el expediente, de conocer los documentos que lo integran, de hacer alegaciones y proponer pruebas, etc. Además, el órgano competente para resolver no considera a la vista de la resolución presente que la sanción revista mayor gravedad que la determinada en la propuesta de resolución, por lo que resulta intrascendente lo manifestado por las representación de la denunciada. Por otra parte, hay que indicar que el acuerdo de iniciación del procedimiento no es sino un mero acto de trámite; es cierto que es en el acuerdo de inicio donde se incluyen los hechos imputados, la designación de Instructor, y, en su caso secretario, indicación del régimen de recusación de los mismos, órgano competente, derecho a formular alegaciones, indicación de la infracción presuntamente cometida y posible sanción; sin embargo, corresponde a la Propuesta de Resolución, el fijar de forma motivada los hechos, especificándose los considerados probados y su exacta calificación jurídica, así como la infracción imputada y su posible sanción. Y si bien en el acuerdo de inicio se deben describir sucintamente los hechos, su posible calificación jurídica, así como las sanciones que pudieran corresponder, sin perjuicio de lo que resulte de la instrucción, su fundamentación fáctica no genera vinculación alguna de cara a la resolución definitiva del procedimiento, vinculación que si se produce con respecto a la Propuesta de Resolución. - En segundo lugar, alega igualmente la representación de la entidad que si bien solicitó la práctica de prueba al denunciante y esta se admitió, no ha tenido conocimiento de que aquel no contestó al interrogatorio propuesto hasta la notificación de la propuesta de resolución, causándole indefensión por lo que propone se abra un periodo extraordinario de prueba. En relación con la última cuestión no es posible atender la demanda de la representación de la denunciada al haber transcurrido el periodo procedimental oportuno para ello. Por otra parte, como se señalaba con anterioridad, CETELEM ha tenido oportunidad de examinar el expediente, de conocer los documentos que lo integran, de hacer alegaciones y proponer pruebas, etc., siendo lo sustancial en el presente caso que C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/12 durante el procedimiento no ha podido ser acreditada la personalidad del solicitante, no aportando prueba ni indicio alguno, motivado porque el protocolo de contratación establecido no es el más adecuado al no permitir identificar a la persona con la que está contratando, ni acreditar el consentimiento del mismo; como se señala en el fundamento de derecho tercero de la presente resolución corresponde la carga de probar el citado consentimiento inequívoco para el tratamiento de los datos de carácter personal del denunciante a CETELEM, no pudiendo trasladar dicha obligación a la actividad probatoria del instructor del procedimiento y por tanto ende de la Administración. V De acuerdo con las previsiones de la LOPD, el artículo 44.3.
- b)tipifica como infracción grave “
- b)Tratar datos de carácter personal sin recabar el consentimiento de las personas afectadas, cuando el mismo sea necesario conforme a lo dispuesto en esta Ley y sus disposiciones de desarrollo”. Infracción grave que será sancionada con multa de 40.001 a 300.000 euros, tras la nueva redacción dada al artículo 45.2 de la LOPD. En el presente caso, CETELEM no ha acreditado el consentimiento del afectado para el tratamiento de sus datos por lo que ha incurrido en la infracción descrita, ya que el consentimiento para el tratamiento de los datos personales es un principio básico del derecho fundamental a la protección de datos, recogido en el artículo 6.1 de la LOPD. La entidad mencionada ha tratado los datos de la denunciante sin que haya acreditado su consentimiento inequívoco, vinculándolos al Certificado Contratación electrónica certificada nº ***TRAN.1 enviado a su dirección de correo electrónico por la empresa Logalty (tercero de confianza de CETELEM) y en la que dice intervenir el denunciante, sin que conste su firma en acreditación del consentimiento, lo que supone una vulneración del artículo 6.1 de la LOPD, conducta que encuentra su tipificación en este artículo 44.3.
- b)de la citada Ley Orgánica. VI El artículo 45.2, 4 y 5 de la LOPD establece que: “2. Las infracciones graves serán sancionadas con multa de 40.001 € a 300.000 € (…) 4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
- a)El carácter continuado de la infracción.
- b)El volumen de los tratamientos efectuados.
- c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
- d)El volumen de negocio o actividad del infractor.
- e)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
- f)El grado de intencionalidad.
- g)La reincidencia por comisión de infracciones de la misma naturaleza.
- h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/12
- i)La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor.
- j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
- a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo.
- b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
- c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
- d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
- e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente”. La representación de CETELEM ha solicitado el archivo del procedimiento al considerar que no ha sido infringido el artículo 6.1 de la LOPD. Sin embargo, tal alegato no puede ser aceptado por lo dicho con anterioridad, toda vez que no consta acreditado el consentimiento para el tratamiento de los datos del denunciante. Hay que indicar que el artículo 45.5 de la LOPD deriva del principio de proporcionalidad de la sanción y permite establecer " la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate", pero para ello es necesario la concurrencia de, o bien una cualificada disminución de la culpabilidad del imputado, o bien de la antijuridicidad del hecho, o bien de alguna otra de las circunstancias que el mismo precepto cita. En el presente caso, ha quedado acreditado que Cetelem vulneró el artículo 6.1 de la LOPD al tratar los datos del denunciante sin su consentimiento, materializado en la vinculación de estos al Certificado Contratación electrónica certificada nº ***TRAN.1 enviado a su dirección de correo electrónico por la empresa Logalty (tercero de confianza de CETELEM) y en la que dice intervenir el denunciante pero que no acredita y sin que conste su firma, por lo que su actuación ha de ser objeto de sanción. No obstante, teniendo en cuenta las especificas circunstancias que concurren en el presente caso, permite apreciar la existencia de motivos para la aplicación de la circunstancia contemplada en el apartado
- b)del artículo 45.5 de la LOPD, al haber regularizado la situación denunciada con diligencia antes de la intervención de esta C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/12 Agencia al cancelar toda relación con el afectado nada más conocer los hechos ahora denunciado, lo que permite establecer “la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate". Por otra parte, se advierten circunstancias que operan como agravantes de la conducta de la entidad que ahora se enjuicia. Así, concurren las siguientes agravantes previstas el artículo 45.4 de la LOPD: - El apartado
- c)“La vinculación de su actividad con la realización de tratamientos de datos de carácter personal” pues es evidente que en el desarrollo de la actividad empresarial que desempeña se ve obligada a un continuo tratamiento de datos personales tanto de los clientes como de terceros. - El apartado
- d)“Volumen de negocio o actividad del infractor” toda vez que se trata de una gran entidad dentro de su sector de actividad. - El apartado
- i)“La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor”. Sin embargo, hay que señalar que esta anomalía en el procedimiento ha dado lugar a que no sea efectivo, y todo hace indicar que no se trató de una anomalía puntual del funcionamiento sino debido a que el diseño del protocolo de identificación utilizado es impropio de una entidad de este tipo, situación que debería mejorar con medidas adicionales para no incurrir en hechos similares a los imputados y que no han podido ser evitados como consecuencia de una falta de diligencia debida. Además, este error en el protocolo de actuación no se limita a un caso concreto como el que se está tratando ahora, sino que puede afectar a la totalidad de tratamientos de datos de los clientes circunstancia que debe ser considerada como agravante cualificada de la culpabilidad en los hechos imputados lo que permite elevar la cuantía de la sanción inicialmente fijada en el acuerdo de inicio (art 45.4.j). En el presente caso, valorados los criterios de graduación de las sanciones establecidos en el artículo 45.4, se impone una sanción de 20.000 € por la infracción del artículo 6.1 de la LOPD de la que CETELEM debe responder. Vistos los preceptos citados y demás de general aplicación, La Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a la entidad BANCO CETELEM, S.A., por una infracción del artículo 6.1 de la LOPD, tipificada como grave en el artículo 44.3.
- b)de la LOPD, una multa de 20.000 euros (veinte mil euros), de conformidad con lo establecido en el artículo 45.5 de la citada LOPD. SEGUNDO: NOTIFICAR la presente resolución a BANCO CETELEM, S.A. TERCERO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva una C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/12 vez sea ejecutiva la presente resolución, de conformidad con lo dispuesto en el artículo 98.1.
- b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº ES00 0000 0000 0000 0000 0000, abierta a nombre de la Agencia Española de Protección de Datos en el Banco CAIXABANK, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1/10, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13/07, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es