1/12 Expediente Nº: EXP202306261 RESOLUCIÓN DE TERMINACIÓN DEL PROCEDIMIENTO POR PAGO VOLUNTARIO Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 22/05/2023, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a RENEDO JOHNSEY, S.L. (en adelante, la parte reclamada), mediante el Acuerdo que se transcribe: << Expediente N.º: PS/00094/2023 ACUERDO DE INICIO DE PROCEDIMIENTO SANCIONADOR De las actuaciones practicadas por la Agencia Española de Protección de Datos y en base a los siguientes HECHOS PRIMERO: Con fecha 28/02/2021, tuvo entrada en esta Agencia Española de Protección de Datos un escrito presentado por A.A.A. (en adelante, la parte reclamante), mediante el que formula reclamación en relación con la normativa de protección de datos de carácter personal. En la reclamación se indica lo siguiente: “La página web -***URL.1- carece de política de privacidad y de aviso de cookies (así como de Aviso Legal). En la parte inferior de la página principal -se adjunta- utiliza un formulario mediante el cual recaba datos personales, supuestamente para el envío de Newsletters, sin que sea necesario aceptar política de privacidad alguna (como se indica, no consta que tenga) y, por tanto, sin que se sepa qué tratamiento se va a dar a los datos recabados”. Junto a la reclamación, aporta, entre otros, los siguientes documentos: - Un ejemplar del formulario a cumplimentar en caso de querer suscribirse a la Newsletter de la web ***URL.1. Incluye espacios para los datos identificativos de la persona, en concreto, nombre y correo electrónico. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/12 SEGUNDO: Con fecha 29/06/2021, de conformidad con el artículo 65 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), se admitió a trámite la reclamación presentada por la parte reclamante. TERCERO: Con fecha 04/05/2023, se realiza diligencia por la que se incorporan al expediente dos capturas de pantalla del sitio web ***URL.1, en las que se observa lo siguiente: - Formulario de contacto que se pone a disposición de los usuarios de la web y con el que se recogen los siguientes datos personales: nombre y apellido, email. - Formulario de suscripción a la web con el que se recogen los datos personales relativos a nombre, apellido y correo electrónico. - Información que aparece en el margen inferior izquierdo de la portada del sitio web, que señala lo siguiente: “***MARCA.1 es una marca registrada propiedad de B.B.B., inscrita en la hoja B-537383, TOMO 46988. FOLIO 38. Fecha de inscripción: 23/07/2019-CIF B67465716.” Por tanto, esta Agencia ha tenido conocimiento de la existencia de un posible incumplimiento por parte de RENEDO JOHNSEY, S.L. (en adelante, RENEDO) de lo dispuesto en la normativa de protección de datos de carácter personal. CUARTO: De acuerdo con el informe recogido de la herramienta AXESOR, la entidad RENEDO JOHNSEY, S.L. es una microempresa constituida en el año 2019, y con un volumen de ventas de 237.650 euros en el año 2021. FUNDAMENTOS DE DERECHO I Competencia y normativa aplicable De acuerdo con los poderes que el artículo 58.2 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), otorga a cada autoridad de control y según lo establecido en los artículos 47, 48.1, 64.2 y 68.1 de la LOPDGDD, es competente para iniciar y resolver este procedimiento la Directora de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." II Cuestiones previas C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/12 El RGPD tiene por objeto garantizar el derecho a la protección de los datos de las personas físicas. El artículo 4.1 del RGPD entiende por “datos personales”: “toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona;”. El artículo 4.2 del RGPD define el “tratamiento” como “cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción;”. Por lo tanto, de conformidad con las definiciones anteriores, consta la realización de un tratamiento de datos personales, toda vez que B.B.B. realiza la recogida de datos personales (nombre, apellido y dirección de correo electrónico) a través de los formularios de contacto y de suscripción disponibles en la página web ***URL.1. III Transparencia en el tratamiento de datos personales El tratamiento debe estar presidido por los principios que relaciona el artículo 5 del RGPD, que dispone: “Los datos personales serán:
- a)Tratados de manera lícita, leal y transparente en relación con el interesado («licitud, lealtad y transparencia»); (…)”. El principio de transparencia se regula, fundamentalmente, en los artículos 12 a 14 del RGPD. En este sentido, el artículo 12 del RGPD establece que “1. El responsable del tratamiento tomará las medidas oportunas para facilitar al interesado toda información indicada en los artículos 13 y 14” y contiene diversas normas sobre la “forma” en la que debe y puede proporcionarse la información que es preceptiva. El contenido de la información relativa al tratamiento de los datos que es obligado proporcionar al interesado se regula en el RGPD en los artículos 13 y 14 que distinguen dos hipótesis: que los datos se recaben del interesado (artículo 13 RGPD) o se obtengan de otra fuente (artículo 14 RGPD). El artículo 13 “Información que deberá facilitarse cuando los datos personales se obtengan del interesado” del RGPD establece: “1. Cuando se obtengan de un interesado datos personales relativos a él, el responsable del tratamiento, en el momento en que estos se obtengan, le facilitará toda la información indicada a continuación: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/12
- a)La identidad y los datos de contacto del responsable y, en su caso, de su representante;
- a)los datos de contacto del delegado de protección de datos, en su caso;
- b)los fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento;
- c)cuando el tratamiento se base en el artículo 6, apartado 1, letra f), los intereses legítimos del responsable o de un tercero;
- d)los destinatarios o las categorías de destinatarios de los datos personales, en su caso;
- e)en su caso, la intención del responsable de transferir datos personales a un tercer país u organización internacional y la existencia o ausencia de una decisión de adecuación de la Comisión, o, en el caso de las transferencias indicadas en los artículos 46 o 47 o el artículo 49, apartado 1, párrafo segundo, referencia a las garantías adecuadas o apropiadas y a los medios para obtener una copia de estas o al hecho de que se hayan prestado. 2. Además de la información mencionada en el apartado 1, el responsable del tratamiento facilitará al interesado, en el momento en que se obtengan los datos personales, la siguiente información necesaria para garantizar un tratamiento de datos leal y transparente:
- a)el plazo durante el cual se conservarán los datos personales o, cuando no sea posible, los criterios utilizados para determinar este plazo;
- a)la existencia del derecho a solicitar al responsable del tratamiento el acceso a los datos personales relativos al interesado, y su rectificación o supresión, o la limitación de su tratamiento, o a oponerse al tratamiento, así como el derecho a la portabilidad de los datos;
- b)cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada;
- c)el derecho a presentar una reclamación ante una autoridad de control;
- d)si la comunicación de datos personales es un requisito legal o contractual, o un requisito necesario para suscribir un contrato, y si el interesado está obligado a facilitar los datos personales y está informado de las posibles consecuencias de que no facilitar tales datos; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/12
- e)la existencia de decisiones automatizas, incluida la elaboración de perfiles, a que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el interesado. 3. Cuando el responsable del tratamiento proyecte el tratamiento ulterior de datos personales para un fin que no sea aquel para el que se recogieron, proporcionará al interesado, con anterioridad a dicho tratamiento ulterior, información sobre ese otro fin y cualquier información adicional pertinente a tenor del apartado 2. 4. Las disposiciones de los apartados 1, 2 y 3 no serán aplicables cuando y en la medida en que el interesado ya disponga de la información.” En ese sentido, el Considerando 60 del RGPD dice que “Los principios de tratamiento leal y transparente exigen que se informe al interesado de la existencia de la operación de tratamiento y sus fines. El responsable del tratamiento debe facilitar al interesado cuanta información complementaria sea necesaria para garantizar un tratamiento leal y transparente, habida cuenta de las circunstancias y del contexto específicos en que se traten los datos personales. Se debe además informar al interesado de la existencia de la elaboración de perfiles y de las consecuencias de dicha elaboración. Si los datos personales se obtienen de los interesados, también se les debe informar de si están obligados a facilitarlos y de las consecuencias en caso de que no lo hicieran.” A la luz de la documentación que obra en el expediente administrativo, es evidente que la página web https://***URL.1 carece de la debida política de privacidad. En este supuesto, resulta preceptivo incorporarla ya que RENEDO, a través del formulario de contacto y de suscripción, recoge datos de carácter personal (nombre, apellido y dirección de correo electrónico) y, por consiguiente, hace un tratamiento de los mismos. No obstante, con respecto a la cuestión de las cookies, no se ha podido determinar que se instalen cookies no exceptuadas por lo que RENEDO no está obligada a informar sobre estas. En consecuencia, de conformidad con las evidencias de las que se dispone en esta fase de acuerdo de inicio del presente procedimiento sancionador, y sin perjuicio de lo que resulte de la instrucción, se concluye que RENEDO podría haber incurrido en una infracción del artículo 13 del RGPD, al no disponer su página web https://***URL.1 de política de privacidad. IV Tipificación de la infracción del artículo 13 del RGPD De confirmarse, la citada infracción del artículo 13 del RGPD podría suponer la comisión de la infracción tipificada en el artículo 83.5.
- b)del RGPD que bajo la rúbrica “Condiciones generales para la imposición de multas administrativas” dispone: “Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20 000 000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 4 % como máximo del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/12 volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía:
- a)(...)
- a)Los derechos de los interesados a tenor de los artículos 12 a 22;” A los meros efectos de prescripción, el artículo 72.1
- h)de la LOPDGDD califica de muy grave “La omisión del deber de informar al afectado acerca del tratamiento de sus datos personales conforme a lo dispuesto en los artículos 13 y 14 del Reglamento (UE) 2016/679 y 12 de esta Ley Orgánica”. El plazo de prescripción de las infracciones muy graves previsto en la Ley Orgánica 3/2018 es de tres años. IV Propuesta de sanción por la infracción del artículo 13 del RGPD Los poderes correctivos de los que dispone la Agencia Española de Protección de datos, como autoridad de control, se establecen en el artículo 58.2 del RGPD. Entre ellos se encuentran la potestad de imponer una multa administrativa con arreglo al artículo 83 del RGPD -artículo 58.2 i)-, o la potestad de ordenar al responsable o encargado del tratamiento que las operaciones de tratamiento se ajusten a las disposiciones del RGPD, cuando proceda, de una determinada manera y dentro de un plazo especificado -artículo 58. 2 d)-. Según lo dispuesto en el artículo 83.2 del RGPD, la medida prevista en el artículo 58.2
- d)del citado Reglamento es compatible con la sanción consistente en multa administrativa. En el presente caso, atendiendo a los hechos expuestos y sin perjuicio de lo que resulte de la instrucción del procedimiento, se considera que la sanción que correspondería imponer es de multa administrativa. La multa que se imponga deberá ser, en cada caso individual, efectiva, proporcionada y disuasoria, de acuerdo con el artículo 83.1 del RGPD. A fin de determinar la multa administrativa a imponer se han de observar las previsiones del artículo 83.2 del RGPD, que indica: “2. Las multas administrativas se impondrán, en función de las circunstancias de cada caso individual, a título adicional o sustitutivo de las medidas contempladas en el artículo 58, apartado 2, letras
- a)a
- h)y j). Al decidir la imposición de una multa administrativa y su cuantía en cada caso individual se tendrá debidamente en cuenta:
- a)la naturaleza, gravedad y duración de la infracción, teniendo en cuenta la naturaleza, alcance o propósito de la operación de tratamiento de que se trate, así como el número de interesados afectados y el nivel de los daños y perjuicios que hayan sufrido;
- b)la intencionalidad o negligencia en la infracción;
- c)cualquier medida tomada por el responsable o encargado del tratamiento para paliar los daños y perjuicios sufridos por los interesados; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/12
- d)el grado de responsabilidad del responsable o del encargado del tratamiento, habida cuenta de las medidas técnicas u organizativas que hayan aplicado en virtud de los artículos 25 y 32;
- e)toda infracción anterior cometida por el responsable o el encargado del tratamiento;
- f)el grado de cooperación con la autoridad de control con el fin de poner remedio a la infracción y mitigar los posibles efectos adversos de la infracción;
- g)las categorías de los datos de carácter personal afectados por la infracción;
- h)la forma en que la autoridad de control tuvo conocimiento de la infracción, en particular si el responsable o el encargado notificó la infracción y, en tal caso, en qué medida;
- i)cuando las medidas indicadas en el artículo 58, apartado 2, hayan sido ordenadas previamente contra el responsable o el encargado de que se trate en relación con el mismo asunto, el cumplimiento de dichas medidas;
- j)la adhesión a códigos de conducta en virtud del artículo 40 o a mecanismos de certificación aprobados con arreglo al artículo 42,
- k)cualquier otro factor agravante o atenuante aplicable a las circunstancias del caso, como los beneficios financieros obtenidos o las pérdidas evitadas, directa o indirectamente, a través de la infracción”. Por su parte, en relación con la letra
- k)del artículo 83.2 del RGPD, la LOPDGDD, en su artículo 76, “Sanciones y medidas correctivas”, dispone: “1. Las sanciones previstas en los apartados 4, 5 y 6 del artículo 83 del Reglamento (UE) 2016/679 se aplicarán teniendo en cuenta los criterios de graduación establecidos en el apartado 2 del citado artículo. 2. De acuerdo a lo previsto en el artículo 83.2.
- k)del Reglamento (UE) 2016/679 también podrán tenerse en cuenta:
- a)El carácter continuado de la infracción.
- b)La vinculación de la actividad del infractor con la realización de tratamientos de datos personales.
- c)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
- d)La posibilidad de que la conducta del afectado hubiera podido incluir a la comisión de la infracción.
- e)La existencia de un proceso de fusión por absorción posterior a la comisión de la infracción, que no puede imputarse a la entidad absorbente
- f)La afectación a los derechos de los menores C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/12
- g)Disponer, cuando no fuere obligatorio, de un delegado de protección de datos.
- h)El sometimiento por parte del responsable o encargado, con carácter voluntario, a mecanismos de resolución alternativa de conflictos, en aquellos supuestos en los que existan controversias entre aquellos y cualquier interesado”. El balance de las circunstancias contempladas permite fijar como valoración inicial una multa de 2.000,00€ (dos mil euros) por la infracción del artículo 13 del RGPD. V Adopción de medidas De confirmarse la infracción, podría acordarse imponer al responsable la adopción de medidas adecuadas para ajustar su actuación a la normativa mencionada en este acto, de acuerdo con lo establecido en el citado artículo 58.2
- d)del RGPD, según el cual cada autoridad de control podrá “ordenar al responsable o encargado del tratamiento que las operaciones de tratamiento se ajusten a las disposiciones del presente Reglamento, cuando proceda, de una determinada manera y dentro de un plazo especificado…”. La imposición de esta medida es compatible con la sanción consistente en multa administrativa, según lo dispuesto en el art. 83.2 del RGPD. En tal caso, en la resolución que se adopte, esta Agencia podrá requerir a RENEDO, como responsable del tratamiento, que incorpore a la web www.balletdebarcelonacom la debida política de privacidad. Se advierte que no atender la posible orden de adopción de medidas impuestas por este organismo en la resolución sancionadora podrá ser considerado como una infracción administrativa conforme a lo dispuesto en el RGPD, tipificada como infracción en su artículo 83.5 y 83.6, pudiendo motivar tal conducta la apertura de un ulterior procedimiento administrativo sancionador. Por lo tanto, a tenor de lo anteriormente expuesto, por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: PRIMERO: INICIAR PROCEDIMIENTO SANCIONADOR a RENEDO JOHNSEY, S.L., con NIF B67465716, por la presunta infracción del artículo 13 del RGPD, tipificada en el artículo 83.5.
- b)del RGPD. SEGUNDO: NOMBRAR como instructora a C.C.C. y, como secretario, a D.D.D., indicando que podrán ser recusados, en su caso, conforme a lo establecido en los artículos 23 y 24 de la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público (LRJSP). TERCERO: INCORPORAR al expediente sancionador, a efectos probatorios, la reclamación interpuesta por la parte reclamante y su documentación, así como los documentos obtenidos y generados por la Subdirección General de Inspección de Datos en las actuaciones previas al inicio del presente procedimiento sancionador. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 9/12 CUARTO: QUE a los efectos previstos en el art. 64.2
- b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas la sanción que pudiera corresponder sería de 2.000€ (dos mil euros), sin perjuicio de lo que resulte de la instrucción. QUINTO: NOTIFICAR el presente acuerdo a RENEDO JOHNSEY, S.L., con NIF B67465716, otorgándole un plazo de audiencia de diez días hábiles para que formule las alegaciones y presente las pruebas que considere convenientes. En su escrito de alegaciones deberá facilitar su NIF y el número de procedimiento que figura en el encabezamiento de este documento. Si en el plazo estipulado no efectuara alegaciones a este acuerdo de inicio, el mismo podrá ser considerado propuesta de resolución, según lo establecido en el artículo 64.2.
- f)de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en lo sucesivo, LPACAP). De conformidad con lo dispuesto en el artículo 85 de la LPACAP, podrá reconocer su responsabilidad dentro del plazo otorgado para la formulación de alegaciones al presente acuerdo de inicio; lo que llevará aparejada una reducción de un 20% de la sanción que proceda imponer en el presente procedimiento. Con la aplicación de esta reducción, la sanción quedaría establecida en 1.600,00 euros, resolviéndose el procedimiento con la imposición de esta sanción y las medidas correspondientes. Del mismo modo podrá, en cualquier momento anterior a la resolución del presente procedimiento, llevar a cabo el pago voluntario de la sanción propuesta, lo que supondrá la reducción de un 20% de su importe. Con la aplicación de esta reducción, la sanción quedaría establecida en 1.600,00 euros y su pago implicará la terminación del procedimiento, con la imposición de las medidas correspondientes. La reducción por el pago voluntario de la sanción es acumulable a la que corresponde aplicar por el reconocimiento de la responsabilidad, siempre que este reconocimiento de la responsabilidad se ponga de manifiesto dentro del plazo concedido para formular alegaciones a la apertura del procedimiento. El pago voluntario de la cantidad referida en el párrafo anterior podrá hacerse en cualquier momento anterior a la resolución. En este caso, si procediera aplicar ambas reducciones, el importe de la sanción quedaría establecido en 1.200,00 euros. En todo caso, la efectividad de cualquiera de las dos reducciones mencionadas estará condicionada al desistimiento o renuncia de cualquier acción o recurso en vía administrativa contra la sanción. En caso de que optara por proceder al pago voluntario de cualquiera de las cantidades señaladas anteriormente (1.600,00 euros o 1.200,00 euros), deberá hacerlo efectivo mediante su ingreso en la cuenta nº IBAN: ES00 0000 0000 0000 0000 0000 (BIC/Código SWIFT: XXXXXXXXXXX) abierta a nombre de la Agencia Española de Protección de Datos en la entidad bancaria CAIXABANK, S.A., indicando en el concepto el número de referencia del procedimiento que figura en el encabezamiento de este documento y la causa de reducción del importe a la que se acoge. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 10/12 Asimismo, deberá enviar el justificante del ingreso a la Subdirección General de Inspección para continuar con el procedimiento en concordancia con la cantidad ingresada. El procedimiento tendrá una duración máxima de doce meses a contar desde la fecha del acuerdo de inicio o, en su caso, del proyecto de acuerdo de inicio. Transcurrido ese plazo se producirá su caducidad y, en consecuencia, el archivo de actuaciones; de conformidad con lo establecido en el artículo 64 de la LOPDGDD. En cumplimiento de los artículos 14, 41 y 43 de la LPACAP, se advierte de que, en lo sucesivo, las notificaciones que se le remitan se realizarán exclusivamente de forma electrónica, a través de la Dirección Electrónica Habilitada Única (dehu.redsara.
- es)y el Servicio de Notificaciones Electrónicas (notificaciones.060.es), y que, de no acceder a ellas, se hará constar su rechazo en el expediente, dando por efectuado el trámite y siguiéndose el procedimiento. Se le informa que puede identificar ante esta Agencia una dirección de correo electrónico para recibir el aviso de puesta a disposición de las notificaciones y que la falta de práctica de este aviso no impedirá que la notificación sea considerada plenamente válida. Por último, se señala que conforme a lo establecido en el artículo 112.1 de la LPACAP, contra el presente acto no cabe recurso administrativo alguno. 935-030423 Mar España Martí Directora de la Agencia Española de Protección de Datos >> SEGUNDO: En fecha 02/06/2023, la parte reclamada ha procedido al pago de la sanción en la cuantía de 1200 euros haciendo uso de las dos reducciones previstas en el acuerdo de inicio transcrito anteriormente, lo que implica el reconocimiento de la responsabilidad. TERCERO: El pago realizado, dentro del plazo concedido para formular alegaciones a la apertura del procedimiento, conlleva la renuncia a cualquier acción o recurso en vía administrativa contra la sanción y el reconocimiento de responsabilidad en relación con los hechos a los que se refiere el acuerdo de Inicio. CUARTO: En el citado acuerdo de inicio transcrito anteriormente, se señalaba que de confirmarse la infracción, podría acordarse imponer al responsable la adopción de medidas adecuadas para ajustar su actuación a la normativa mencionada en este acto, de acuerdo con lo establecido en el citado artículo 58.2
- d)del RGPD, según el cual cada autoridad de control podrá “ordenar al responsable o encargado del tratamiento que las operaciones de tratamiento se ajusten a las disposiciones del presente Reglamento, cuando proceda, de una determinada manera y dentro de un plazo especificado…”. En este sentido, se indicó lo siguiente: “En la resolución que se adopte, esta Agencia podrá requerir a RENEDO, como responsable del tratamiento, que incorpore a la web www.balletdebarcelonacom la debida política de privacidad.” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 11/12 Habiéndose reconocido la responsabilidad de la infracción, procede la imposición de las medidas señaladas anteriormente. Se advierte sobre lo dispuesto en el artículo 5.2 del RGPD, que establece el principio de responsabilidad proactiva cuando señala que “El responsable del tratamiento será responsable del cumplimiento de lo dispuesto en el apartado 1 y capaz de demostrarlo”. Este principio hace referencia a la obligación que recae en el responsable del tratamiento no solo de diseñar, implementar y observar las medidas jurídicas, técnicas y organizativas adecuadas para que el tratamiento de datos sea acorde con la normativa, sino de permanecer activamente atento a lo largo de todo el ciclo de vida del tratamiento para que ese cumplimiento sea correcto, siendo además capaz de demostrarlo. FUNDAMENTOS DE DERECHO I Competencia y normativa aplicable De acuerdo con los poderes que el artículo 58.2 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), otorga a cada autoridad de control y según lo establecido en los artículos 47, 48.1, 64.2 y 68.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), es competente para iniciar y resolver este procedimiento la Directora de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." II Terminación del procedimiento El artículo 85 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en lo sucesivo, LPACAP), bajo la rúbrica “Terminación en los procedimientos sancionadores” dispone lo siguiente: “1. Iniciado un procedimiento sancionador, si el infractor reconoce su responsabilidad, se podrá resolver el procedimiento con la imposición de la sanción que proceda. 2. Cuando la sanción tenga únicamente carácter pecuniario o bien quepa imponer una sanción pecuniaria y otra de carácter no pecuniario pero se ha justificado la improcedencia de la segunda, el pago voluntario por el presunto responsable, en cualquier momento anterior a la resolución, implicará la terminación del procedimiento, salvo en lo relativo a la reposición de la situación alterada o a la determinación de la indemnización por los daños y perjuicios causados por la comisión de la infracción. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 12/12 3. En ambos casos, cuando la sanción tenga únicamente carácter pecuniario, el órgano competente para resolver el procedimiento aplicará reducciones de, al menos, el 20 % sobre el importe de la sanción propuesta, siendo éstos acumulables entre sí. Las citadas reducciones, deberán estar determinadas en la notificación de iniciación del procedimiento y su efectividad estará condicionada al desistimiento o renuncia de cualquier acción o recurso en vía administrativa contra la sanción. El porcentaje de reducción previsto en este apartado podrá ser incrementado reglamentariamente.” Habiéndose procedido al pago de la sanción de carácter pecuniario, de conformidad con el apartado 2 de este artículo, el pago voluntario implica la terminación del procedimiento, salvo en lo relativo a la reposición de la situación alterada. Por tanto, procede la imposición de las medidas necesarias para que cese la conducta o se corrijan los efectos de la infracción De acuerdo con lo señalado, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DECLARAR la terminación del procedimiento EXP202306261, de conformidad con lo establecido en el artículo 85 de la LPACAP. SEGUNDO: ORDENAR a RENEDO JOHNSEY, S.L. para que en el plazo de diez días hábiles desde la fecha en que esta resolución le sea notificada, acredite ante esta Agencia haber adoptado las medidas que se describen en los “Fundamentos de Derecho” del acuerdo de inicio transcrito en la presente resolución. TERCERO: NOTIFICAR la presente resolución a RENEDO JOHNSEY, S.L.. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa según lo preceptuado por el art. 114.1.
- c)de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. 1219-181022 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es