1/10 Expediente Nº: EXP202100899 RESOLUCIÓN DE TERMINACIÓN DEL PROCEDIMIENTO POR PAGO VOLUNTARIO Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 18 de julio de 2022, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a A.A.A. (en adelante, la parte reclamada), mediante el Acuerdo que se transcribe: << Procedimiento Nº: PS/00314/2022 (EXP202100899) ACUERDO DE INICIO DE PROCEDIMIENTO SANCIONADOR De las actuaciones practicadas por la Agencia Española de Protección de Datos ante la D. A.A.A., con NIF.: ***NIF.1, titular de la página web, www.golmunio.com, (en adelante “la parte reclamada”), en virtud de la reclamación presentada por D. B.B.B., por la presunta vulneración de la normativa de protección de datos: Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27/04/16, relativo a la Protección de las Personas Físicas en lo que respecta al Tratamiento de Datos Personales y a la Libre Circulación de estos Datos (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), y contra la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI), y atendiendo a los siguientes: HECHOS PRIMERO: Con fecha 17/07/21, tuvo entrada en esta Agencia, escrito presentado por el reclamante, en la que indicaba, entre otras, lo siguiente: “En esta web al acceder a ella no se presenta el popup de aceptación/denegación de cookies o la posibilidad de configurar dichas SEGUNDO: Con fecha 05/08/21, por parte de la Directora de la Agencia Española de Protección de Datos se dicta acuerdo de admisión de trámite de la reclamación presentada, de conformidad con el artículo 65 de la Ley LPDGDD, al apreciar posibles indicios racionales de una vulneración de las normas en el ámbito de las competencias de la Agencia Española de Protección de Datos TERCERO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos en cuestión, en virtud de los poderes de investigación otorgados a las autoridades de control en el artículo 58.1 del RGPD y de conformidad con lo establecido en el Título C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/10 VII, Capítulo I, Sección segunda, de la LOPDGDD, requiriendo, para ello, información al titular de la página web en cuestión. Según certificado de la Sociedad Estatal Correos y Telégrafos, el escrito de requerimiento de información enviado al reclamado, el día 03/05/22 a través del servicio de notificaciones postales de Correos, fue entregado en destino el día 05/05/22 siendo el receptor: C.C.C.. ***NIF.2, sin que, hasta la fecha, se haya recibido en esta Agencia contestación al mencionado requerimiento. CUARTO: Con fecha 13/07/22, por parte de esta Agencia se tiene acceso a la página web, www.golmunio.com, constatando las siguientes características respecto a su “Política de Cookies”: 1º.- Al entrar en la web por primera vez, una vez limpiado el equipo terminal de historial de navegación y de cookies, sin aceptar cookies ni realizar ninguna acción sobre la página web , se ha comprobado, a través de la herramienta “inspeccionaraplicación del navegador de Google Chrome, que se utilizan las siguientes cookies de terceros que no son técnicas o necesarias: Proveedor SOCS NID CONSENT AEC .google.com .google.com .google.com .google.com / / / / Proveedor AEC SOCS NID .google.com .google.com .google.com / / / 2.- Existe un banner de información sobre cookies en la página principal con el siguiente mensaje: “Política de Cookies de Golmunio Esta Web utiliza cookies propias y de terceros para ofrecerle una mejor experiencia y servicio. Al navegar o utilizar nuestros servicios acepta el uso que hacemos de las eliminación de las mismas mediante la selección de la correspondiente opción en su navegador. En caso de bloquear el uso de cookies en su navegador es posible que algunos servicios o funcionalidades de la página Web no estén disponibles. Puede obtener más información revisando nuestra página de <<Política de Cookies>>. <<Estoy de acuerdo>>. Si se cliquea en cualquier otro sitio de la página web que no sea el área marcada para la aceptación de cookies, el banner no desaparece y no se permite la navegación. Solamente en el caso de que se cliquee en el área de aceptación de cookies (<<estoy de acuerdo>>) aceptando la utilización de cookies, la web permite seguir navegando. 3.- Si se accede a la “Política de Cookies”, a través del enlace existente en el banner sobre cookies de la primera capa o a través del enlace existente en la parte inferior de la página principal, la web despliega un documento https://golmunio.com/politicaDeCookies, donde se informa sobre: qué son las cookies; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/10 los diferentes tipos de cookies que existen y se informa sobre el tipo de cookies que se utilizan en la web y su finalidad. Sobre la desactivación y eliminación de cookies, la web emplaza al usuario a gestionarlas a través del navegador instalado en su equipo terminal. 4.- No existe ningún mecanismo (en ninguna de las capas) que posibilite rechazar todas las cookies que no sean técnicas o necesarias ni tampoco existe ningún tipo de panel de control donde se puedan gestionar de forma granular. FUNDAMENTOS DE DERECHO I.- Competencia: Es competente para iniciar y resolver este procedimiento, la Directora de la Agencia Española de Protección de Datos, de conformidad con lo establecido en el art. 43.1, párrafo segundo, de la de la Ley LSSI. II.- Sobre la Política de Cookies de la página web www.golmunio.com . a).- Sobre la instalación de cookies en el equipo terminal previo al consentimiento: El artículo 22.2 de la LSSI establece que se debe facilitar a los usuarios información clara y completa sobre la utilización de los dispositivos de almacenamiento y recuperación de datos y, en particular, sobre los fines del tratamiento de los datos. Esta información debe facilitarse con arreglo a lo dispuesto el RGPD. Por tanto, cuando la utilización de una cookie conlleve un tratamiento que posibilite la identificación del usuario, los responsables del tratamiento deberán asegurarse del cumplimiento de las exigencias establecidas por la normativa sobre protección de datos. No obstante, es necesario señalar que quedan exceptuadas del cumplimiento de las obligaciones establecidas en el artículo 22.2 de la LSSI aquellas cookies necesarias para la intercomunicación de los terminales y la red y aquellas que prestan un servicio expresamente solicitado por el usuario. En este sentido, el GT29, en su Dictamen 4/2012, interpretó que entre las cookies exceptuadas estarían las Cookies de entrada del usuario” (aquellas utilizadas para rellenar formularios, o como gestión de una cesta de la compra); cookies de autenticación o identificación de usuario (de sesión); cookies de seguridad del usuario (aquellas utilizadas para detectar intentos erróneos y reiterados de conexión a un sitio web); cookies de sesión de reproductor multimedia; cookies de sesión para equilibrar la carga; cookies de personalización de la interfaz de usuario y algunas de complemento (plug-
- in)para intercambiar contenidos sociales. Estas cookies quedarían excluidas del ámbito de aplicación del artículo 22.2 de la LSSI, y, por lo tanto, no sería necesario informar ni obtener el consentimiento sobre su uso. Por el contrario, será necesario informar y obtener el consentimiento previo del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/10 usuario antes de la utilización de cualquier otro tipo de cookies, tanto de primera como de tercera parte, de sesión o persistentes. En la comprobación realizada por esta Agencia en la página web reclamada se pudo constatar que, al entrar en la página principal por primera vez y sin realizar ninguna acción sobre la misma y sin haber aceptado las cookies previamente, se utilizaban Google Analytics. b).- Sobre el banner de información de cookies existente en la primera capa (página principal): El banner sobre cookies de la primera capa deberá incluir información referente a la identificación del editor responsable del sitio web, en el caso de que sus datos identificativos no figuren en otras secciones de la página o que su identidad no pueda desprenderse de forma evidente del propio sitio. Deberá incluir también una Identificación genérica de las finalidades de las cookies que se utilizarán y si éstas son propias o también de terceros, sin que sea necesario identificarlos en esta primera capa. Además, deberá incluir información genérica sobre el tipo de datos que se van a recopilar y utilizar en caso de que se elaboren perfiles de los usuarios y deberá incluir información y el modo en que el usuario puede aceptar, configurar y rechazar la utilización de cookies, con la advertencia, en su caso, de que, si se realiza una determinada acción, se entenderá que el usuario acepta el uso de las cookies. A parte de la información genérica sobre cookies, en este banner deberá existir un enlace claramente visible dirigido a una segunda capa informativa sobre el uso de las configuración de cookies, siempre que el acceso al panel de configuración sea directo, esto es, que el usuario no tenga que navegar dentro de la segunda capa para localizarlo. En el caso que nos ocupa, se ha detectado que en el banner de información sobre identificación y las finalidades para las que se utilizarán las cookies. c).- Sobre el consentimiento a la instalación de cookies en el equipo terminal: Para la utilización de las cookies no exceptuadas, será necesario obtener el consentimiento del usuario de forma expresa. Este consentimiento se puede obtener haciendo clic en, “aceptar” o infiriéndolo de una inequívoca acción realizada por el usuario que denote que el consentimiento se ha producido inequívocamente. Por tanto, la mera inactividad del usuario, hacer scroll o navegar por el sitio web, no se considerará a estos efectos, una clara acción afirmativa en ninguna circunstancia y no implicará la prestación del consentimiento por sí misma. Del mismo modo, el acceso a la segunda capa si la información se presenta por capas, así como la navegación necesaria para que el usuario gestione sus preferencias en relación con las cookies en el panel de control, tampoco es considerada una conducta activa de la que pueda derivarse la aceptación de cookies. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/10 No está permitido tampoco la existencia de “Muros de Cookies”, esto es, ventanas emergentes que bloquean el contenido y el acceso a la web, obligando al usuario a aceptar el uso de las cookies para poder acceder a la página y seguir navegando sin ofrecer al usuario ningún tipo de alternativa que le permita gestionar libremente sus preferencias sobre la utilización de las cookies. Si la opción es dirigirse a una segunda capa o panel de control de cookies, el enlace debe llevar al usuario directamente a dicho panel de configuración. Para facilitar la selección, en el panel podrá implementarse, además de un sistema de gestión granular de cookies, dos botones más, uno para aceptar todas las cookies y otro para rechazarlas todas. Si el usuario guarda su elección sin haber seleccionado ninguna posibilidad, en ningún caso son admisibles las casillas premarcadas a favor de aceptar Si para la configuración de las cookies, la web remite a la configuración del navegador instalado en el equipo terminal, esta opción podría ser considerada complementaria para obtener el consentimiento, pero no como único mecanismo. Por ello, si el editor se decanta por esta opción, debe ofrecer además y en todo caso, un mecanismo que permita rechazar el uso de las cookies y/o hacerlo de forma granular. Por otra parte, la retirada del consentimiento prestado previamente por el usuario deberá poder ser realizado en cualquier momento. A tal fin, el editor deberá ofrecer un mecanismo que posibilite retirar el consentimiento de forma fácil en cualquier momento. Se considerará que esa facilidad existe, por ejemplo, cuando el usuario tenga acceso sencillo y permanente al sistema de gestión o configuración de las Si el sistema de gestión o configuración de las cookies del editor no permite evitar la utilización de las cookies de terceros una vez aceptadas por el usuario, se facilitará información sobre las herramientas proporcionadas por el navegador y los terceros, debiendo advertir que, si el usuario acepta cookies de terceros y posteriormente desea eliminarlas, deberá hacerlo desde su propio navegador o el sistema habilitado por los terceros para ello. En el caso que nos ocupa, el banner de la primera capa posibilita aceptar todas las capa (<<política de cookies>>), pero no existe ningún mecanismo, en esta segunda capa, que posibilite rechazar todas las cookies que no sean técnicas o necesarias o hacerlo de forma granular a través de un panel de control. IV.- Calificación y sanciones que pudieran corresponder respecto a las infracciones cometidas en la política de Cookies: De las deficiencias detectadas, respecto de la política de cookies, en la página web, www.golmunio.com: - La utilización de cookies de terceros que no son técnicas o necesarias sin el previo consentimiento de usuario. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/10 - - La imposibilidad de obtener el consentimiento de usuario: no existe ninguna herramienta que permita rechazar las cookies que no sean técnicas o necesarias en ningún sitio de la web, sobre todo en una segunda capa, o poderlas gestionar de forma granular a través de un panel de control, pues la web solo permite hacer clic en el botón <<estoy de acuerdo>>, obligando a aceptar todas las cookies. La falta de información en el banner sobre cookies de la primera capa (no se informa de las finalidades para las que se utilizarán las cookies). Estas deficiencias podrían suponer por parte del reclamado, la comisión de la infracción del artículo 22.2 de la LSSI, pues establece que: “Los prestadores de servicios podrán utilizar dispositivos de almacenamiento y recuperación de datos en equipos terminales de los destinatarios, a condición de que los mismos hayan dado su consentimiento después de que se les haya facilitado información clara y completa sobre su utilización, en particular, sobre los fines del tratamiento de los datos, con arreglo a lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal. Cuando sea técnicamente posible y eficaz, el consentimiento del destinatario para aceptar el tratamiento de los datos podrá facilitarse mediante el uso de los parámetros adecuados del navegador o de otras aplicaciones. Lo anterior no impedirá el posible almacenamiento o acceso de índole técnica al solo fin de efectuar la transmisión de una comunicación por una red de comunicaciones electrónicas o, en la medida que resulte estrictamente necesario, para la prestación de un servicio de la sociedad de la información expresamente solicitado por el destinatario”. Esta Infracción está tipificada como “leve” en el artículo 38.4 g), de la citada Ley, que considera como tal: “Utilizar dispositivos de almacenamiento y recuperación de datos cuando no se hubiera facilitado la información u obtenido el consentimiento del destinatario del servicio en los términos exigidos por el artículo 22.2.”, pudiendo ser sancionada con multa de hasta 30.000 €, de acuerdo con el artículo 39 de la citada LSSI. Con arreglo a dichos criterios, se estima adecuado imponer una sanción inicial de 1.000 euros, (mil euros), por la infracción del artículo 22.2 de la LSSI, respecto de la política de cookies realizada en la página web de su titularidad. Por lo tanto, a tenor de lo anteriormente expuesto, por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: INICIAR: PROCEDIMIENTO SANCIONADOR a ante D. A.A.A., con NIF.: ***NIF.1, titular de la página web, www.golmunio.com por infracción del artículo 22.2 de la LSSI, por las deficiencias detectadas en su página web respecto de la “Política de Cookies”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/10 NOMBRAR: como Instructor a R.R.R., y Secretaria, en su caso, a S.S.S., indicando que cualquiera de ellos podrá ser recusado, en su caso, conforme a lo establecido en los art 23 y 24 de la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público (LRJSP). INCORPORAR: al expediente sancionador, a efectos probatorios, la reclamación interpuesta por el reclamante y su documentación, los documentos obtenidos y generados por la Subdirección General de Inspección de Datos durante la fase de investigaciones, todos ellos parte del presente expediente administrativo. QUE: a los efectos previstos en el art. 64.2
- b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, la sanción que pudiera corresponder sería de 1.000 euros (mil euros), por la infracción del artículo 22.2 de la LSSI, sin perjuicio de lo que resulte de la instrucción del presente expediente. NOTIFICAR: el presente acuerdo de inicio de expediente sancionador a D. A.A.A., otorgándole un plazo de audiencia de diez días hábiles para que formule las alegaciones y presente las pruebas que considere convenientes. Si en el plazo estipulado no efectuara alegaciones a este acuerdo de inicio, el mismo podrá ser considerado propuesta de resolución, según lo establecido en el artículo 64.2.
- f)de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en lo sucesivo, LPACAP). De conformidad con lo dispuesto en el artículo 85 de la LPACAP, en caso de que la sanción a imponer fuese de multa, podrá reconocer su responsabilidad dentro del plazo otorgado para la formulación de alegaciones al presente acuerdo de inicio; lo que llevará aparejada una reducción de un 20% de la sanción que proceda imponer en el presente procedimiento, equivalente en este caso a 200 euros. Con la aplicación de esta reducción, la sanción quedaría establecida en 800 euros, resolviéndose el procedimiento con la imposición de esta sanción. Del mismo modo podrá, en cualquier momento anterior a la resolución del presente procedimiento, llevar a cabo el pago voluntario de la sanción propuesta, lo que supondrá una reducción de un 20% del importe de esta, equivalente en este caso a 200 euros. Con la aplicación de esta reducción, la sanción quedaría establecida en 800 euros y su pago implicará la terminación del procedimiento. La reducción por el pago voluntario de la sanción es acumulable a la que corresponde aplicar por el reconocimiento de la responsabilidad, siempre que este reconocimiento de la responsabilidad se ponga de manifiesto dentro del plazo concedido para formular alegaciones a la apertura del procedimiento. El pago voluntario de la cantidad referida en el párrafo anterior podrá hacerse en cualquier momento anterior a la resolución. En este caso, si procediera aplicar ambas reducciones, el importe de la sanción quedaría establecido en 600 euros (seiscientos euros). En todo caso, la efectividad de cualquiera de las dos reducciones mencionadas estará condicionada al desistimiento o renuncia de cualquier acción o recurso en vía administrativa contra la sanción. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/10 Si se optara por proceder al pago voluntario de cualquiera de las cantidades señaladas anteriormente, deberá hacerlo efectivo mediante su ingreso en la cuenta Nº ES00 0000 0000 0000 0000 0000 abierta a nombre de la Agencia Española de Protección de Datos en el Banco CAIXABANK, S.A., indicando en el concepto el número de referencia del procedimiento que figura en el encabezamiento de este documento y la causa de reducción del importe a la que se acoge. Asimismo, deberá enviar el justificante del ingreso a la Subdirección General de Inspección para continuar con el procedimiento en concordancia con la cantidad ingresada. El procedimiento tendrá una duración máxima de nueve meses a contar desde la fecha del acuerdo de inicio o, en su caso, del proyecto de acuerdo de inicio. Transcurrido ese plazo se producirá su caducidad y, en consecuencia, el archivo de actuaciones; de conformidad con lo establecido en el artículo 64 de la LOPDGDD. Por último, se señala que conforme a lo establecido en el artículo 112.1 de la LPACAP, contra el presente acto no cabe recurso administrativo alguno. Mar España Martí Directora de la Agencia Española de Protección de Datos. >> SEGUNDO: En fecha 12 de agosto de 2022, la parte reclamada ha procedido al pago de la sanción en la cuantía de 600 euros haciendo uso de las dos reducciones previstas en el Acuerdo de inicio transcrito anteriormente, lo que implica el reconocimiento de la responsabilidad. TERCERO: El pago realizado, dentro del plazo concedido para formular alegaciones a la apertura del procedimiento, conlleva la renuncia a cualquier acción o recurso en vía administrativa contra la sanción y el reconocimiento de responsabilidad en relación con los hechos a los que se refiere el Acuerdo de Inicio. FUNDAMENTOS DE DERECHO I De acuerdo con lo establecido en el artículo 43.1 de la Ley 34/2002, de 11 de Julio, de servicios de la sociedad de la información y de comercio electrónico (en adelante LSSI) y según lo establecido en los artículos 47, 48.1, 64.2 y 68.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), es competente para iniciar y resolver este procedimiento la Directora de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 9/10 en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." Por último, la Disposición adicional cuarta "Procedimiento en relación con las competencias atribuidas a la Agencia Española de Protección de Datos por otras leyes" establece que: "Lo dispuesto en el Título VIII y en sus normas de desarrollo será de aplicación a los procedimientos que la Agencia Española de Protección de Datos hubiera de tramitar en ejercicio de las competencias que le fueran atribuidas por otras leyes." II El artículo 85 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en lo sucesivo, LPACAP), bajo la rúbrica “Terminación en los procedimientos sancionadores” dispone lo siguiente: “1. Iniciado un procedimiento sancionador, si el infractor reconoce su responsabilidad, se podrá resolver el procedimiento con la imposición de la sanción que proceda. 2. Cuando la sanción tenga únicamente carácter pecuniario o bien quepa imponer una sanción pecuniaria y otra de carácter no pecuniario pero se ha justificado la improcedencia de la segunda, el pago voluntario por el presunto responsable, en cualquier momento anterior a la resolución, implicará la terminación del procedimiento, salvo en lo relativo a la reposición de la situación alterada o a la determinación de la indemnización por los daños y perjuicios causados por la comisión de la infracción. 3. En ambos casos, cuando la sanción tenga únicamente carácter pecuniario, el órgano competente para resolver el procedimiento aplicará reducciones de, al menos, el 20 % sobre el importe de la sanción propuesta, siendo éstos acumulables entre sí. Las citadas reducciones, deberán estar determinadas en la notificación de iniciación del procedimiento y su efectividad estará condicionada al desistimiento o renuncia de cualquier acción o recurso en vía administrativa contra la sanción. El porcentaje de reducción previsto en este apartado podrá ser incrementado reglamentariamente.” De acuerdo con lo señalado, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DECLARAR la terminación del procedimiento EXP202100899, de conformidad con lo establecido en el artículo 85 de la LPACAP. SEGUNDO: NOTIFICAR la presente resolución a A.A.A.. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa según lo preceptuado por el art. 114.1.
- c)de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer recurso C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 10/10 contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. 936-040822 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es