← España

PS-00318-2017

1/18 Procedimiento Nº PS/00318/2017 RESOLUCIÓN: R/03502/2017 En el procedimiento sancionador PS/00318/2017, instruido por la Agencia Española de Protección de Datos a la entidad XFERA MÓVILES, S.A., vista la denuncia presentada por D.ª D.D.D. y en consideración a los siguientes ANTECEDENTES PRIMERO: Con fecha 27/07/2016 ha tenido entrada en la Agencia Española de Protección de Datos (AEDP) un escrito de D.ª D.D.D. (en lo sucesivo, la denunciante) en el que expone que sus datos personales han sido incluidos en el fichero BADEXCUG por XFERA MÓVILES, S.A., nombre comercial YOIGO (en adelante, la denunciada o YOIGO), entidad con la que afirma nunca ha contratado, vinculados a una supuesta deuda que no le pertenece. Aporta copia de los documentos siguientes: - Carta recibida de EXPERIAN de fecha 14/06/2016 en la que responde al acceso solicitado el 27/05/2016. En ella le informan de que vinculado a su NIF, F.F.F., consta en BADEXCUG una incidencia comunicada por YOIGO, por un producto de telecomunicaciones, número de operación ***OPERACIÓN.1, por un importe impagado que asciende en la actualidad a 766,02 euros, siendo la fecha de alta de la incidencia el 12/08/2012. - Denuncia presentada en la Policía el 21/06/2016, por los hechos expuestos ante la AEPD, en la que la denunciante hace constar que nunca ha tenido relación con la operadora YOIGO. Añade que ha conocido la inclusión de sus datos en ficheros de morosidad al haberle denegado por este motivo la financiación para la compra de un vehículo. - Dos correos electrónicos de la denunciante dirigidos a la dirección ***EMAIL.1, de fechas 22/06/2016 y 18/07/2016, a través de los cuales, respectivamente, siguiendo las indicaciones de la operadora le remite una copia de la denuncia policial y le comunica que está a la espera de su respuesta. SEGUNDO: A la vista de los hechos denunciados, por los Servicios de Inspección de esta Agencia se practicaron actuaciones de investigación encaminadas a su esclarecimiento teniendo conocimiento de los siguientes extremos <<RESULTADO DE LAS ACTUACIONES DE INVESTIGACIÓN C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/18 1. Según se desprende de las capturas de pantalla que aporta en el punto 1 de su primer escrito, la denunciante consta en el fichero de cliente de XFERA MÓVILES SA (en adelante YOIGO) como titular de la línea E.E.E.. La línea consta como activada el 02/05/2012 y baja 05/10/2012 por impago. El domicilio que figura en los sistemas de información para la denunciante es B.B.B. 2. Como documento 2 del primer escrito de respuesta, YOIGO aporta copia de las facturas emitidas, que fueron todas impagadas. 3. La entidad manifiesta haber recibido el 22/06/2016 la reclamación citada en los antecedentes que incluye la denuncia ante la policía y haber anulado el 23/06/2016 todas las facturas. 4. La contratación se hizo a través del sitio web ***URL.1, en el que se dispone de un formulario web mediante el que se pueden contratar líneas y seleccionar terminales asociados a éstas si así se desea. Unos días después de haber realizado el pedido a través del sitio web, se contacta por teléfono con el cliente para establecer lugar, fecha y hora de entrega del pedido. La entrega se realiza a través de Correos o SEUR, que solicitan la firma del albarán de entrega previa exhibición del documento identificativo del receptor. En su último escrito1, YOIGO reconoce que no ha sido posible localizar el contrato de la denunciante. La entidad no aporta copia del albarán de entrega, de la grabación de la llamada en la que se concierta la cita, o del registro de la solicitud en la que se incluya la dirección IP desde la que se realizó ésta. 5. Según consta en la respuesta a la solicitud de acceso aportada por la denunciante, sus datos han estado incluidos en el fichero BADEXCUG al menos entre el 12/08/2012 y el 14/06/2016 por una deuda comunicada por YOIGO con un importe de 766,02 euros relativa a un producto de telecomunicaciones.>> TERCERO: Con fecha 17/07/2017, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a XFERA MÓVILES, S.A., por presunta infracción de los artículos 6.1 y 4.3, en relación con el 29.4, de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD) y en relación asimismo con el artículo 38.1.a, del RLOPD, tipificadas ambas como infracciones graves en los artículos 44.3.

  1. b)y 44.3.
  2. c)de la citada Ley Orgánica, respectivamente, pudiendo ser sancionada cada una con multa de 40.001 a 300.000 euros, de acuerdo con el artículo 45.2 de dicha norma. CUARTO: Notificado el acuerdo de inicio, YOIGO, mediante escrito de fecha 23/08/2017, que tuvo entrada en el Registro de la AEPD el 25/08/2017, formuló alegaciones en las que solicitó que se acordara el archivo de las presentes actuaciones y, subsidiariamente, se declarase prescrita la infracción del artículo 6.1 LOPD que se le imputa y respecto a la infracción del artículo 4.3 LOPD se impusiera la sanción con arreglo a la escala prevista en el artículo 45.1 para las infracciones leves, graduando la sanción a tenor de las circunstancias atenuantes que invoca. En apoyo de su pretensión la denunciada adujo lo siguiente: 1 C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/18 - - - - Que ha actuado con gran celeridad para poner fin a la situación irregular causada. Indica que la situación pasó inadvertida a la compañía hasta el 22/06/2016, fecha en la que la denunciante presenta ante YOIGO un escrito de denuncia por suplantación de estado civil y contratación de servicios en su nombre. Expone que en fecha 23/06/2016 se anula la deuda y cualquier actuación tendente al recobro, excluyendo asimismo sus datos de los ficheros de solvencia patrimonial. Reacción que tuvo lugar antes de la apertura del presente expediente sancionador. Respecto a la vulneración del artículo 6.1 LOPD, considera que la infracción se encuentra prescrita pues han transcurrido más de dos años, artículo 47.1 LOPD. En relación a la infracción del artículo 4.3 LOPD, afirma que existe un concurso medial entre ella y la infracción del artículo 6 de la LOPD, de conformidad con el artículo 29.5 de la Ley 40/2015 por lo que únicamente se impondría la sanción de la infracción más gravemente penda Invoca la aplicación del artículo 45.5.e, de la LOPD. Con tal finalidad aporta copia de la escritura pública de declaración de adquisición de unipersonalidad sobrevenida de 05/10/2016, como consecuencia de la transmisión de la totalidad de las acciones que integran el capital social de YOIGO por Mas Móvil. Solicita que se aplique la circunstancia del artículo 45.5.a de la LOPD por estar presentes varios criterios de los descritos en el apartado 4 de esa disposición. Así, a su juicio operarían como atenuantes los apartados e, f, y j, del artículo 45.4 LOPD. QUINTO: Con fecha 16/11/2017, de conformidad con lo prevenido en el artículo 77 de la Ley 39/2015, se inició el período de práctica de pruebas, en el que se acordaron las siguientes diligencias probatorias: 1. Incorporar al procedimiento a efectos probatorios la denuncia y documentación anexa; la documentación recabada por la Inspección de Datos en el curso de las actuaciones previas y el Informe de Actuaciones Previas de Inspección, documentos todos ellos que integran el E/05083/2016. 2. Dar por reproducidas a efectos probatorios las alegaciones al acuerdo de inicio del procedimiento PS/00318/2017 presentadas por XFERA MÓVILES S.A., y documentos adjuntos. 3. Solicitar a XFERA MÓVILES, S.A., -toda vez que según sus declaraciones la contratación del servicio de telefonía a nombre de la denunciante se realizó a través de internet- que detalle cuáles son las medidas implantadas por la entidad, dentro del protocolo de contratación por internet, encaminadas específicamente a validar la identidad del contratante y que aporte la documentación que haga prueba de que en el presente caso efectuó la correspondiente validación de la identidad del cliente. Se recuerda a XFERA MÓVILES, S.A., que en el curso de las actuaciones de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/18 investigación previa se le dirigió el mismo requerimiento y si bien explicó el protocolo de contratación no aportó la documentación solicitada limitándose a indicar que “interesamos su presentación en un momento posterior habida cuenta de que no ha podido ser obtenida en el plazo dado para atender este requerimiento”. Posteriormente, en escrito de fecha 11/11/2016 comunicó que no había sido posible localizar el contrato efectuado a nombre de D.D.D. con NIF F.F.F. Resguardo justificativo de la recepción por el contratante de las condiciones del contrato y del pedido efectuado. Según el protocolo de la entidad se entrega a través de SEUR o de Correos y Telégrafos. 4. Solicitar a EXPERIAN BUREAU DE CRÉDITO, S.A., que aporte copia impresa de la información de los datos que obren en el fichero BADEXCUG en relación a deudas informadas por XFERA MÓVILES, S.A., respecto al NIF F.F.F.. Que aporte copia de los expediente tramitados como consecuencia del ejercicio por la denunciante de los derechos de acceso y cancelación. -- En respuesta a las diligencias de prueba practicadas, YOIGO, mediante escrito de fecha 04/12/2017 (número de registro de entrada ***REGISTRO.1), que reitera el 05/12/2017 (número de registro de entrada ***REGISTRO.2) remite a la AEPD los siguientes documentos: 1. Impresiones de pantalla que se corresponden con las fases del procedimiento de contratación on line tal y como las describió en su respuesta al requerimiento informativo de la Inspección de Datos de la AEPD. Cabe destacar entre los documentos facilitados estas capturas de pantalla: - Una de ellas, con la rúbrica “Tus datos”, en la que se distingue entre aquellos usuarios que ya son clientes de Mi Yoigo y los que no lo son. En este segundo caso es obligado cumplimentar el nombre, dos apellidos, fecha de nacimiento, nacionalidad, correo electrónico y un teléfono de contacto. Como datos de cumplimentación voluntaria se mencionan el segundo teléfono de contacto, información sobre quién le ha recomendado el servicio y la posibilidad de oponerse a recibir comunicaciones comerciales. Figura otra pantalla con la rúbrica “Dirección” en la que son obligatorios los datos de provincia, ciudad y calle. Se solicita información acerca de la forma de recibir el pedido, pudiendo optar el cliente por la entrega en la misma dirección, en una dirección distinta o en un punto de recogida. Se advierte que “Por seguridad, solo entregamos el pedido al titular de la línea, que tendrá que enseñar su documento de identidad y firmar el albarán de entrega”. Existe otra pantalla en la que bajo la rúbrica “Tus datos bancarios” se recoge el número de cuenta bancaria haciendo las siguientes advertencias: El titular de la cuenta tiene que ser el mismo de la línea. Tiene que ser una cuenta válida que admita domiciliación de pagos. Si ya es cliente y tiene otra línea de contrato ambas han de domiciliarse en la misma cuenta (Folios 114 a 116) - - 2. Un formulario de adhesión a la Agencia de Calidad de Internet, firmado por el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/18 Director General de XFERA MÓVILES, S.A., de fecha 16/02/2009. (Folio 104) -- Experian Bureau de Crédito, S.A., evacuó el trámite de prueba en escrito de fecha 04/12/2017, que tuvo entrada en la AEPD el 11/12/2017. SEXTO: Con fecha 20/12/2017 se notificó a YOIGO la propuesta de resolución, que consta recibida por la denunciada el 21/12/2017, formulada en los siguientes términos: <<PRIMERO: Que por la Directora de la Agencia Española de Protección de Datos se sancione a XFERA MÓVILES, S.A., con ***CIF.1, con multa de 40.000 euros (cuarenta mil euros) por la infracción del artículo 6.1 de la LOPD, tipificada como infracción grave en el artículo 44.3.
  3. b)de dicha norma. SEGUNDO: Que por la Directora de la Agencia Española de Protección de Datos se sancione a XFERA MÓVILES, S.A., con ***CIF.1, con multa de 40.000 euros (cuarenta mil euros) por la infracción del artículo 4.3, en relación con el 29.4, de la LOPD, y en relación asimismo con el artículo 38.1.
  4. a)del RLOPD, tipificada como infracción grave en el artículo 44.3.
  5. b)de dicha norma.>> SÉPTIMO: Con fecha 08/01/2018 tiene entrada en la sede electrónica de la AEPD un escrito de YOIGO en el que solicita, al amparo del artículo 32 de la LPACAP, que se amplíe por el máximo permitido legalmente el plazo fijado inicialmente para presentar alegaciones a la propuesta de resolución. En fecha 10/01/2018 se notifica a YOIGO la concesión de una ampliación de tres días adicionales al plazo inicialmente fijado para formular las alegaciones. OCTAVO: En fecha 12/01/2018 tuvieron entrada en la sede electrónica de la AEPD las alegaciones de YOIGO a la propuesta de resolución en las que solicita el sobreseimiento del expediente y consiguiente archivo de actuaciones. Subsidiariamente, para el caso de que su pretensión no sea admitida, solicita que se le imponga la sanción prevista en la LOPD (ex artículo 45.1) para las infracciones leves en su grado mínimo y, en su defecto, si tampoco esa pretensión prospera, que se le imponga la sanción prevista para las infracciones leves en su grado medio. La denunciada adujo en defensa de su postura los siguientes argumentos: Reitera las alegaciones que formuló al acuerdo de inicio del expediente sancionador y discrepa radicalmente de la decisión de la AEPD, expuesta en la propuesta de resolución, relativa a las circunstancias modificativas de la responsabilidad (artículos 45.5 y 45.4 LOPD) que se apreciaron, a tenor de las cuales las sanciones propuestas para cada una de las infracciones de las que es responsable se fijaron en 40.000 euros. De ahí que el escrito de alegaciones a la propuesta de resolución de YOIGO tenga por objeto casi exclusivo rebatir la aplicación de las agravantes que la AEPD consideró concurrentes. Si bien YOIGO muestra expresamente su conformidad con el reconocimiento que hace la AEPD de la aplicación de la atenuante cualificada del artículo 45.5.
  6. b)de la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/18 LOPD, argumenta que también es de aplicación al supuesto que nos ocupa la atenuante cualificada del artículo 45.5.
  7. a)de la citada norma. De las actuaciones practicadas en el presente procedimiento, han quedado acreditados los siguientes HECHOS PROBADOS PRIMERO: D.D.D., con DNI F.F.F., denuncia a YOIGO, entidad de la que nunca ha sido cliente, por incluir sus datos personales en el fichero de solvencia patrimonial BADEXCUG vinculados a una deuda que no le pertenece (folio 1) SEGUNDO: La documentación que obra en el expediente remitida por YOIGO acredita los siguientes extremos: - En los ficheros de esa operadora se encuentran registrados los datos personales de la denunciante ( D.D.D., NIF F.F.F.), como titular de la línea de móvil E.E.E.. - La línea fue activada el 02/05/2012 y se dio de baja por impago el 05/10/2012. - Como domicilio asociado figura uno en la localidad de C.C.C.. - Como forma de pago, consta en los registros de la entidad la domiciliación bancaria y una cuenta en la entidad financiera con código 0182. - Constan emitidas a nombre de la denunciante y a la dirección de C.C.C., cinco facturas: de 01/06/2012, por un importe de 50,59 euros; de 01/07/2012, por importe de 79,90 euros; de 01/8/2012 de 79,90 euros; de 01/09/2012, por 81,55 euros y de 01/10/2012 por 81,55 euros. (Folios 16 a 25) TERCERO: YOIGO ha manifestado que la línea E.E.E. se contrató a través de internet, página web ***URL.1 . La denunciada expone que el protocolo de alta de las líneas de telefonía a través de su página web se integra, en síntesis, por las siguientes fases o etapas: a. El cliente accede al servidor de la tienda on line y consulta las ofertas de teléfonos y características, formas de pago y condiciones de venta. b. El cliente decide qué terminal desea y si opta por la modalidad de contrato o tarjeta (prepago). c. Se le requieren sus datos personales: nombre, apellidos, documento de identidad o equivalente, dirección postal, teléfono de contacto, dirección electrónica. d. Se informa de las condiciones aplicables a la contratación. e. Se ofrece un resumen del pedido para que confirme los datos y en caso de que el pedido conlleve un coste se solicita al contratante que decida la forma de pago, tarjeta de crédito o contra reembolso. f. Se muestra la confirmación de su compra con el número de pedido y los datos principales. Se le remite a su dirección electrónica un correo con la confirmación de la compra. g. Transcurridos unos días, se contacta con el cliente por teléfono para establecer la cita de entrega del pedido. h. La entrega del pedido, junto con las condiciones generales del contrato en soporte papel se realiza bien por Correos y Telégrafos bien por SEUR, que solicitan que el receptor firme el albarán de entrega, previa exhibición del DNI o documento equivalente. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/18 CUARTO: YOIGO no ha aportado, pese a que le fue requerido, ni la copia del contrato (manifestó que no se había podido localizar); ni grabación de la llamada que según el protocolo debió de haberse realizado; ni el albarán de recepción por el destinatario; ni tampoco la dirección IP desde la que se habría efectuado la contratación on line. QUINTO: La denunciante interpuso denuncia en la Comisaría de Policía el 21/06/2016 en la que manifestó que al intentar financiar el vehículo adquirido le comunican que está incluida en “un archivo de morosos de ASNEF”. Que puesto que desconocía ese extremo pidió información al citado fichero que le comunica que existe una deuda a su nombre de 766,02 euros habiendo sido ordenada la inclusión por YOIGO. Que en YOIGO le informan de que alguien se ha hecho pasar por ella y le instan a que interponga la pertinente denuncia en la Policía. Que la compañía le informa que la deuda procede de un terminal móvil. Que en la información recibida de ASNEF figura un domicilio en C.C.C. que es el mismo al que YOIGO envió el terminal móvil. Que no es ni ha sido cliente de YOIGO. Que no ha extraviado ni le han sustraído el DNI ni ha facilitado sus datos a terceros. (Folios 4 y 6) SEXTO: EXPERIAN BUREAU DE CRÉDITO, S.A., (EXPERIAN), responsable del fichero de solvencia BADEXCUG, ha aportado documentación de la que se desprende que YOIGO comunicó a ese fichero una incidencia con fecha de alta 12/08/2012, número de operación ***OPERACIÓN.1, vinculada al nombre, apellidos y NIF de la denunciante. El saldo impagado era de 210,39 euros en la fecha de alta. La incidencia se dio de baja el 03/07/2016, siendo en esa fecha la deuda pendiente de 766,02 euros, importe al que ascendió en fecha 09/12/2012. Como domicilio asociado a la deudora YOIGO le facilitó el mismo que consta en sus ficheros, sito en la localidad de C.C.C.. (Folios 117 a 119 y 123 a 129) SÉPTIMO: La denunciante ejerció ante EXPERIAN el derecho de acceso a sus datos en fecha 27/05/2016. EXPERIAN respondió al acceso en escrito de fecha 14/06/2016. Le comunica que asociado a su NIF, nombre y dos apellidos existe una deuda de 766,02 euros, informada por YOIGO, con fecha de alta 12/08/2012. Como fecha del primer impago consta el 05/06/2012. (Folios 130 a 134) OCTAVO: YOIGO procedió a dar de baja los datos de la afectada de BADEXCUG el 03/07/2016, poco tiempo después de recibir, en fecha 22/06/2016, un email de la denunciante con el que aportaba copia de la denuncia presentada en la Policía por suplantación de identidad en la contratación. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/18 FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
  8. g)en relación con el artículo 36 de la LOPD. II Los principios generales de protección de datos regulados en los artículos 4 a 12 de la LOPD, que integran el Título II de la citada Ley Orgánica, constituyen el contenido esencial de este derecho fundamental. El artículo 6 LOPD se refiere al principio del consentimiento en el tratamiento de los datos de carácter personal y bajo la rúbrica “Consentimiento del afectado” establece: “1. El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la ley disponga otra cosa. 2. No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de la Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7, apartado 6,de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado. El artículo 6 de la LOPD consagra el principio del consentimiento o autodeterminación, piedra angular en la construcción del derecho fundamental a la protección de datos que alude a la necesidad de contar con el consentimiento del afectado para que puedan tratarse sus datos personales. Conforme al citado precepto el tratamiento de datos sin consentimiento de su titular o sin otra habilitación amparada en la Ley constituye una vulneración de este derecho, pues sólo el consentimiento, con las excepciones contempladas en la ley, legitima el tratamiento de los datos personales. El Tribunal Constitucional, en su Sentencia 292/2000, de 30 de noviembre (Fundamento Jurídico 7), se refiere al contenido esencial de este derecho y expone que “consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos proporcionar a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el Estado o un particular (…)” C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/18 El artículo 4 de la LOPD se ocupa de la “Calidad de los datos” y establece en el apartado 3: “Los datos de carácter personal serán exactos y puestos al día de forma que responsan con veracidad a la situación actual del afectado”. El artículo 29 de la Ley Orgánica 15/1999 señala en sus apartados 2 y 4: “Podrán tratarse también datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. En estos casos se notificará a los interesados respecto de los que hayan registrado datos de carácter personal en ficheros, en el plazo de treinta días desde dicho registro, una referencia de los que hubiesen sido incluidos y se les informará de su derecho a recabar información de la totalidad de ellos, en los términos establecidos en la presente Ley”. “Sólo se podrán registrar y ceder los datos de carácter personal que sean determinantes para enjuiciar la solvencia económica de los interesados y que no se refieran, cuando sean adversos, a más de seis años, siempre que respondan con veracidad a la situación actual de aquellos”. El Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de Desarrollo de la LOPD se ocupa (capítulo I del Título IV) de los “Ficheros de información sobre solvencia patrimonial y crédito” y dispone en el artículo 38, bajo la rúbrica “Requisitos para la inclusión de los datos”: “1. Sólo será posible la inclusión en estos ficheros de datos de carácter personal que sean determinantes para enjuiciar la solvencia económica del afectado, siempre que concurran los siguientes requisitos:
  9. a)Existencia previa de una deuda cierta, vencida, exigible, que haya resultado impagada (….) El artículo 38 apartado 3 añade que “El acreedor o quien actúe por su cuenta o interés estará obligado a conservar a disposición del responsable del fichero común y de la Agencia Española de Protección de Datos documentación suficiente que acredite el cumplimiento de los requisitos establecidos en este artículo y del requerimiento previo al que se refiere el artículo siguiente”. Por otra parte, indicar que el artículo 43.1 del RLOPD establece que “El acreedor o quien actúe por su cuenta o interés deberá asegurarse de que concurren todos los requisitos exigidos en los artículos 38 y 39 en el momento de notificar los datos adversos al responsable del fichero común”. III Se atribuye a YOIGO en el presente expediente sancionador la comisión de dos infracciones de la LOPD, artículos 6.1 y 4.3, materializadas en haber tratado los datos personales de la denunciante vinculados a la contratación a su nombre y sin su consentimiento de una línea de móvil ( E.E.E.) y en la posterior inclusión en ficheros de morosidad de sus datos personales asociados a la deuda generada por el referido contrato, a la que la denunciante era ajena, por lo que respecto a ella la deuda informada al fichero de solvencia BADEXCUG no era cierta, ni vencida ni exigible. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/18 A. Por lo que concierne a la infracción del artículo 6.1 de la LOPD se hacen las siguientes consideraciones 1. Con carácter preliminar hemos de referirnos a la pretendida prescripción de la infracción del artículo 6.1 LOPD de la que se responsabiliza a YOIGO. La entidad considera que tal infracción se encuentra prescrita por el transcurso del plazo fijado por el artículo 47 de la LOPD y a tal fin considera que el término inicial del plazo de prescripción coincide con la fecha en la que el contrato se dio de baja, lo que aconteció el 05/10/2012. Sin embargo, esta pretensión ha de ser rechazada. La Audiencia Nacional, Sala de lo Contencioso administrativo, se ha pronunciado reiteradamente en supuestos como el que aquí acontece advirtiendo que el cómputo del plazo de prescripción de esta infracción -infracción grave, ex artículo 44.3.b, LOPD, por lo que el plazo de prescripción es de dos años, ex artículo 47.1 LOPD- comienza cuando la entidad infractora da de baja los datos del afectado de su fichero. Y en defecto de pruebas que acrediten hasta qué fecha la responsable continuó tratando los datos personales de terceros, tratamiento para el que carecía de legitimación, se toma como fecha en la que el tratamiento finaliza –pues no existe ninguna duda de que hasta ese momento se trataron los datos del afectado- aquella en la que se cancela la incidencia informada al fichero de solvencia Esto es así porque la particular mecánica de funcionamiento de los ficheros de solvencia exige, para que los datos de un tercero se mantengan incluidos en un fichero de esa naturaleza, que la entidad informante confirme periódicamente la inclusión. De tal modo que no es factible que la entidad informante mantenga una incidencia asociada al denunciante en el fichero BADEXCUG hasta el 03/07/2016 si los datos del afectado no son objeto de tratamiento en sus propios ficheros hasta esa fecha al menos. Nos remitimos a una antigua SAN de 25/10/2002 en cuyo Fundamento de Derecho Tercero indica: “Ahora bien, la infracción cometida es tratar el dato personal (no inscribirlo o anotarlo) sin consentimiento del interesado y por lo tanto la situación de infracción permanece mientras que la empresa trate el dato sin consentimiento. Existiendo constancia, como sostiene la AEPD de que el dato fue tratado en diciembre de 1998 cuando se realizó el último envió -no habiendo transcurrido los dos años- y permaneciendo la anotación y tratamiento del dato cuando se giró la visita de inspección. Así lo hemos entendido, entre otras en las SAN (1ª) de 16 de marzo de 2001 (Rec 882/1999) y 21 de septiembre de 2001 (Rec 95/200). En esta última razonamos que: "en el ámbito administrativo sancionador, existen las denominadas "infracciones permanentes" -STS de 7 de abril de 1989 y 23 de enero de 1990-, las cuales se caracterizan porque la conducta constitutiva de un único ilícito se mantiene durante un espacio prolongado de tiempo; lo que implica que el plazo de prescripción no se inicia "al no haber cesado la situación de infracción “ ( El subrayado es de la AEPD) 2. A tenor del artículo 6 de la LOPD, el tratamiento de los datos personales de un tercero exige contar con el consentimiento inequívoco de su titular, del que se dispensa al responsable del fichero -entre otros supuestos previstos en la Ley Orgánica 15/1999-, cuando el tratamiento se refiere a las partes de un contrato o precontrato y es necesario para su mantenimiento o cumplimiento (ex artículo 6.2 LOPD). Esto, porque el consentimiento para el tratamiento de los datos está implícito en el consentimiento C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/18 otorgado a la contratación, pero únicamente si quien facilita los datos personales con ocasión de ella es efectivamente su titular y en la medida en que el referido tratamiento sea preciso para la ejecución del contrato. Ha quedado acreditado por los documentos que obran en el expediente que los datos personales de la denunciante, nombre, dos apellidos y NIF (no así su dirección postal) se incorporaron a los registros informáticos de YOIGO vinculados a la contratación de una línea de móvil que fue activada el 02/05/2012 y que se dio de baja por impago de facturas el 05/10/2012. Paralelamente, la denunciante ha negado tanto en el escrito de denuncia presentado en la AEPD como en la denuncia interpuesta en la Comisaría de Policía, que haya sido en algún momento cliente de YOIGO. 3. YOIGO ha declarado que la contratación de la línea de móvil, de la que deriva la deuda que se atribuye a la denunciante, se efectuó vía on line, a través de la página web ***URL.1. Se le requirió por la Inspección de Datos para que aportara algún documento que hiciera prueba de la supuesta contratación y se solicitó explicación y documentación relativa al protocolo seguido con objeto de validar la identidad del cliente que facilita como suyos los datos personales. Sin embargo, YOIGO, en su respuesta no aportó ningún documento relativo a la contratación ni tampoco demostró haber validado la identidad de la persona que contrató la línea controvertida. En particular, como se recoge en los hechos declarados probados, ni aportó copia del contrato, ni grabación de la llamada de confirmación que según el protocolo que dice tener implementado debería de haberse realizado, ni el albarán de recepción por el destinatario del terminal debidamente firmado por él, previa exhibición de un documento identificativo, ni tampoco la dirección IP desde la que se habría efectuado la contratación on line. En su respuesta al requerimiento de la Inspección de Datos detalló las fases que integran su protocolo de contratación on line, información que completó en el periodo de pruebas aportando impresiones de pantalla que coinciden en su contenido con el protocolo descrito. No obstante, pese a los requerimientos que la AEPD hizo a YOIGO esta entidad no ha llegado a aportar ningún elemento que permita afirma que el protocolo, del que sólo facilita su descripción, hubiera llegado a implementarse. Así pues, no existen elementos de juicio para afirmar que en la contratación on line YOIGO tiene incorporado un modus operandi de actuación que es ajustado a las exigencias que impone el cumplimiento diligente de la LOPD y norma reglamentaria de desarrollo. Además, el protocolo descrito, descripción que coincide con el contenido de las capturas de pantalla que aportó en fase de prueba, evidencia sólo qué datos ha de facilitar quien desea contratar con YOIGO. De acuerdo con dicho protocolo las únicas medidas que pudieran incidir en la validación de la identidad de la persona son la llamada de confirmación y su grabación y el albarán de entrega del terminal móvil y de la copia del contrato, que habrán de estar firmados por el receptor, previa exhibición del DNI o documento identificativo equivalente. Sin embargo, en el presente caso, la entidad denunciada, demostrando una grave falta de diligencia en el cumplimiento de las obligaciones que le impone la normativa de protección de datos, no ha facilitado ni la grabación de la llamada, ni el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/18 albarán de entrega con la acreditación de haber exhibido el receptor un documento identificativo, ni siquiera la dirección IP desde la que se hizo la contratación on line. Recordemos que incumbe a quien trata los datos de un tercero la carga de acreditar que ha recabado el consentimiento inequívoco de su titular o, al menos, que han adoptado las medidas que exige el cumplimiento diligente de la obligación impuesta por la LOPD, artículo 6. Muy esclarecedora resulta en tal sentido la SAN de 29/04/2010, en la que el Tribunal, (Fundamento de Derecho SEXTO) señaló que “La cuestión no es dilucidar si la recurrente trató los datos de carácter personal de la denunciante sin su consentimiento, como si empleó o no una diligencia razonable a la hora de tratar de identificar a la persona con la que suscribió el contrato”. (El subrayado es de la AEPD) Trasladando las reflexiones precedentes a los hechos que nos ocupan, habida cuenta de que YOIGO trató los datos personales de la afectada vinculados a un contrato que ella niega haber celebrado, y toda vez que no ha quedado probado que hubiera obrado diligentemente en el cumplimiento de la obligación impuesta por la LOPD (ex artículo 6.1), se concluye que su actuación ha sido contraria al principio del consentimiento, infracción tipificada como grave en el artículo 44.3.
  10. b)LOPD que dispone: “Son infracciones graves, (..) d)Tratar datos de carácter personal sin recabar el consentimiento de las personas afectadas, cuando el mismo sea necesario conforme a los dispuesto en esta Ley y sus disposiciones de desarrollo”. B. Por lo que concierne a la infracción del artículo 4.3 de la LOPD, en relación con el artículo 29.4, que se atribuye a YOIGO han de hacerse las siguientes reflexiones: 1. Las normas jurídicas reproducidas en el Fundamento de Derecho II ponen de manifiesto que la comunicación de los datos de un tercero a un fichero de solvencia patrimonial exige que la deuda sea cierta, vencida, exigible y que haya resultado impagada. Conviene recordar, además, que el acreedor que informa los datos al fichero es el responsable de comprobar que tal inclusión se ajusta a los requisitos establecidos en el artículo 4 de la LOPD y su normativa de desarrollo. Muy reveladora es la disposición del artículo 43.1 del RLOPD que establece: “1. El acreedor o quien actúe por su cuenta o interés deberá asegurarse que concurren todos los requisitos exigidos en los artículos 38 y 39 en el momento de notificar los datos adversos al responsable del fichero común. 2. El acreedor o quien actúe por su cuenta o interés será responsable de la inexistencia o inexactitud de los datos que hubiera facilitado para su inclusión en el fichero, en los términos previstos en la Ley Orgánica 15/1999, de 13 de diciembre”. (El subrayado es de la AEPD) 2. Constituye un hecho probado que YOIGO trató los datos personales de la denunciante (su nombre, apellidos y NIF) asociados a la contratación de una línea de móvil. Como se ha expuesto en el apartado precedente la denunciada no ha podido acreditar que la afectada hubiera otorgado el consentimiento a la contratación de dicho servicio. El tratamiento de sus datos vinculado a la contratación de la línea móvil determinó que la operadora, ante el impago de todas las facturas emitidas, le imputara una deuda que, respecto a la afectada , no era cierta, ni vencida ni exigible. YOIGO procedió a comunicar al fichero BADEXCUG una incidencia a nombre de la afectada con fecha de alta 12/08/2012. La anotación se dio de baja el 03/07/2016, de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/18 modo que los datos personales de la denunciante permanecieron incluidos en el fichero de solvencia patrimonial sin legitimación para ello durante tres años y diez meses YOIGO procedió a dar de baja los datos de la afectada de BADEXCUG el 03/07/2016, poco tiempo después de recibir, en fecha 22/06/2016, un email de la denunciante con el que aportaba copia de la denuncia presentada en la Policía por suplantación de identidad en la contratación, circunstancia que se ha tomado en consideración a efectos de graduar la sanción a imponer. En definitiva, los datos personales de la denunciante fueron incluidos por YOIGO en un fichero de solvencia patrimonial, BADEXCUG, vinculados a una deuda a la que ella era ajena; deuda que no era cierta, ni vencida ni exigible desde la perspectiva de la afectada toda vez que la entidad informante, YOIGO, no ha podido acreditar su condición de deudora. Resulta por ello que la información que YOIGO comunicó a BADEXCUG no se ajustó al principio de exactitud y veracidad, corolario del principio de calidad del dato que proclama el artículo 4.3 de la LOPD. La conducta anteriormente descrita, vulnera el principio de calidad del dato consagrado en el artículo 4.3 en relación con el 29.4 de la LOPD, infracción tipificada en el artículo 44.3.
  11. c)de la citada norma, que dispone: “Son infracciones graves, (..)
  12. c)Tratar datos de carácter personal sin recabar el consentimiento de las personas afectadas, cuando el mismo sea necesario conforme a lo dispuesto en esta Ley y sus disposiciones de desarrollo IV El artículo 45 de la LOPD, apartados 1 a 5, según redacción introducida por la Ley 2/2011, de 4 de marzo, de Economía Sostenible, establece: “1. Las infracciones leves serán sancionadas con multa de 900 a 40.000 euros. 2. Las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. 3. Las infracciones muy graves serán sancionadas con multa de 300.001 a 600.000 euros. 4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
  13. a)El carácter continuado de la infracción.
  14. b)El volumen de los tratamientos efectuados.
  15. c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
  16. d)El volumen de negocio o actividad del infractor.
  17. e)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
  18. f)El grado de intencionalidad.
  19. g)La reincidencia por comisión de infracciones de la misma naturaleza.
  20. h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas.
  21. i)La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de los datos de carácter personal, siendo la infracción C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/18 consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor.
  22. j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
  23. a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo.
  24. b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
  25. c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
  26. d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
  27. e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente.” El artículo 45.5 de la LOPD deriva del principio de proporcionalidad de la sanción y permite establecer su cuantía “aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en la que se integra la considerada en el caso de que se trate". Tanto en el acuerdo de inicio como en la propuesta de resolución se estimó la concurrencia de la atenuante cualificada del artículo 45.5.
  28. b)– “Cuando la entidad infractora haya regularizado la situación irregular de forma diligente” - que opera respecto a la infracción del artículo 6.1 LOPD y del artículo 4.3 LOPD. Su aplicación está justificada toda vez que la denunciada afirma que, recibida en fecha 22/06/2016 copia de la denuncia presentada en la Policía -extremo que queda acreditado por los documentos que la denunciante ha aportado a la AEPD-, procedió a dar de baja sus datos personales del fichero BADEXCUG y a anular la deuda que le atribuía, lo que aconteció en un breve plazo de tiempo, con ocasión del primer contacto de la persona afectada y antes de la intervención de la AEPD. El efecto jurídico derivado de la aplicación del artículo 45.5 LOPD es la imposición de la sanción conforme a la escala que precede en gravedad a la establecida para la infracción cometida (en este caso, infracciones graves) por lo que la sanción a imponer estará comprendida en la escala fijada para las leves por el artículo 45.1 LOPD: de 900 a 40.000 euros. En sus alegaciones al acuerdo de inicio del expediente sancionador YOIGO solicitó la aplicación del artículo 45.5.e, de la LOPD y a tal efecto aportó una copia de la Escritura Pública otorgada el 05/10/2016 de protocolización de acuerdos sociales y declaración de adquisición de unipersonalidad sobrevenida. Del tenor de la citada Escritura, parte dispositiva segunda, resultó que lo que había acontecido era una compra de la totalidad de las acciones que integraban el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 15/18 capital social de XFERA MÓVILES, S.A., por la mercantil MASMOVIL PHONE INTERNET, S.A. UNIPERSONAL. Se trataría, por tanto, de la compra de una entidad, una sociedad anónima como es YOIGO, pero no ante una fusión de sociedades en la que la sociedad infractora haya desaparecido por su fusión con la entidad absorbente. Así pues, como se indicó en la propuesta de resolución, no se da el presupuesto contemplado en el apartado e, del artículo 45.5 LOPD para aplicar el efecto jurídico previsto en ese precepto. Las alegaciones a la propuesta de resolución formuladas por YOIGO se han centrado en la determinación de las circunstancias que permiten graduar la sanción previstas en los artículos 45.5 y 45.4 LOPD. La entidad, como se expone en el Antecedente de Hecho séptimo de esta resolución, discrepa radicalmente del criterio seguido por la AEPD en la propuesta de resolución. Recordemos que en la propuesta de resolución se apreciaron como agravantes las circunstancias descritas en los apartados a, c, d, f y g del artículo 45.4 LOPD. YOIGO considera que han de apreciarse como atenuantes las circunstancias del artículo 45.4, recogidas en los apartados h), e i). Respecto a la primera de ellas (apartado h, la naturaleza de los perjuicios causados a las personas interesadas o a terceras personas) se justifica, dice, porque no constan acreditados perjuicios. Se ha de precisar que si bien esta Agencia no consideró en la propuesta de resolución la concurrencia de tal circunstancia como agravante, lo cierto es que no existe ninguna justificación para admitir que opere como atenuante. La razón que conduce a tal conclusión es que son continuas las SSAN en las que este Tribunal ha entendido que la mera inclusión de un tercero en un fichero de solvencia sin cumplir las condiciones que fija la Ley entraña ya un perjuicio digno de consideración. Cabe citar la SAN de 28/04/2017 (Rec 1775/2015) en la que el Tribunal, en respuesta a la pretensión de la parte demandante de que se apreciara la atenuante de falta de daños al denunciante dice “Y por otra parte resulta difícil hablar de inexistencia de perjuicios a la denunciante, desde el momento en que se le facturan unos servicios y por una línea telefónica que no se había contratado, además de las denuncias que presentó ante la Policía y ante la Agencia de Protección de Datos”. En la misma línea, por todas, la SAN de 13/03/2015 (Rec 182/2013) Argumenta también en las alegaciones a la propuesta de resolución la entidad denunciada la presencia, en calidad de atenuante, de la circunstancia recogida en el apartado i del artículo 45.4 LOPD, la acreditación de que la entidad tenía implementado un protocolo y que los hechos acaecidos son el resultado de una anomalía en su normal funcionamiento. Como se ha expuesto en otros apartados de esta resolución, por lo que atañe a la contratación on line de líneas telefónicas (que es el supuesto que aquí se plantea) YOIGO no ha llegado a aportar ningún indicio o evidencia de que el protocolo que describe fuera una realidad y que como prevé el artículo 45.4.i, estemos ante una mera anomalía puntual en su aplicación. Por lo que respecta a las agravantes que la Agencia tomó en consideración en la propuesta de resolución la denunciada hace los siguientes comentarios críticos: ---Rechaza que se admita como agravante la descrita en el artículo 45.4.c, LOPD, C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 16/18 relativa a la vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal, afirmación que se justifica porque, dice, la fundamentación que la AEPD hace de ella la confunde y la equipara con la diligencia debida. En tal sentido hemos de indicar que el comentario que acompañaba a la transcripción de esta circunstancia de la LOPD tenía por objeto incidir en la especial relevancia que se otorga a la vulneración del derecho de protección de datos en el desarrollo de una actividad profesional. Esto, porque como es evidente, a diferencia de otras ramas de la actividad mercantil en las que su desenvolvimiento no lleva implícito un tratamiento de datos, la que desarrolla YOIGO presupone tratar datos de muy diversa índole: desde datos bancarios, hasta el domicilio, pasando por el NIF, nombre y apellidos del cliente. --- Sobre el volumen de negocio o actividad del infractor (apartado d), dice que la consideración recogida en la propuesta de resolución, conforme a la cual “XFERA tiene la condición de gran empresa del sector de telecomunicaciones”, sin explicar ni motivar de modo alguno el comentario, conduce a rechazar su aplicación. Pues bien, esta agravante aparece descrita en el artículo 45.4 d, LOPD, como “volumen de negocio o actividad”. La referencia a una gran empresa del sector de telecomunicaciones no se hizo en la propuesta para destacar su posición frente a otras empresas de ese sector – que es lo que pretende desvirtuar el documento aportado por YOIGO- sino para advertir que su cifra de negocio no es pequeña. Lo que resulta evidente si tenemos en cuenta que su ámbito territorial de actuación es nacional y que según la documentación facilitada por la representación de YOIGO ésta era en el año 2015, por cuota de mercado, la cuarta empresa de sector en el que opera. ---La denunciada muestra también su discrepancia con la aplicación en calidad de agravante de la circunstancia descrita en el apartado
  29. f)“El grado de intencionalidad”. Decir a este respecto, en primer término, que esta expresión se emplea en la Ley como equivalente a grado de culpabilidad, compresiva por tanto del dolo, de la culpa y de la culpa levísima. Por otra parte, en el presente caso, lo que se aprecia es una gravísima falta de diligencia de la denunciada. Pese a los requerimientos efectuados por la Inspección y las pruebas solicitadas en el periodo probatorio no ha podido acreditar que tuviera adoptado un protocolo para la validación de la identidad de los clientes en el marco de las contrataciones on line. De nada sirve aportar un documento en el que se hace referencia a alguna medida que podría incidir en la validación de la identidad del cliente -como la exigencia que los envíos de terminales se recojan exclusivamente por los destinatarios previa exhibición del DNI u otro documento identificativo análogo, o la llamada de confirmación a quien contrata on line una línea telefónica- si no se aportan documentos como la grabación de la llamada o el resguardo de la recepción de la mercancía por el destinatario. Así las cosas, no se tiene constancia de que el protocolo al que la denunciada alude se hubiera llegado a implementar. Y se aprecia, como se hizo en la propuesta de resolución, como agravante la circunstancia del apartado a, “El carácter continuado de la infracción” . Circunstancia que tiene especial relevancia en el supuesto que nos ocupa por el prolongado periodo de tiempo durante el cual los datos personales de la denunciante fueron objeto de tratamiento por YOIGO sin legitimación para ello: durante más de cuatro años, desde el 02/05/2012 (fecha de alta del contrato) hasta el 22/06/2016 (fecha en la que la entidad afirma haber cancelado los datos de sus ficheros). Igualmente, los datos de la denunciante se mantuvieron en el fichero de solvencia C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 17/18 BADEXCUG incumpliendo los requisitos a los que el RLOPD supedita la legalidad de tal inclusión durante casi cuatro años: desde el 12/08/2012 hasta el 22/06/2016. Dicho lo anterior, la AEPD sí reconoce que no procede aplicar la agravante de reincidencia (apartado g, del artículo 45.4) que se tomó en consideración en la propuesta de resolución. Lo que evidentemente no puede conducir a calificarla como atenuante pues esta circunstancia si está presente lo es exclusivamente en calidad de agravante. A la vista de la exposición precedente, habida cuenta de que se estima aplicable la atenuante cualificada del artículo 45.5.
  30. b)LOPD, y tomando en consideración las agravantes que concurren (apartados a, c, d y f), algunas de ellas muy cualificadas, como las descritas en los apartados a, y f –relativas al grado de culpabilidad y al carácter continuado de la infracción- y toda vez que no resulta de aplicación la agravante de reincidencia, cuya presencia se apreció en la propuesta de resolución, se acuerda imponer a XFERA MÓVILES, S.A., por la infracción de los artículos 6.1 y 4.3, en relación con el 29.4, de la LOPD y en relación con el artículo 38.1.
  31. a)del RLOPD, tipificadas respectivamente en los artículos 44.3.
  32. b)y 44.3.
  33. c)LOPD, una sanción de 36.000 euros (treinta y seis mil euros) por cada una de las infracciones de las que es responsable. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a la entidad XFERA MÓVILES, S.A. con NIF A82528548, por una infracción del artículo 6.1 de la LOPD, tipificada como infracción grave en el artículo 44.3.
  34. b)de la citada Ley Orgánica, una sanción de 36.000 euros (treinta y seis mil euros) de conformidad con lo establecido en el artículo 45.1, en relación con el artículo 45.2 y 45.5.b, LOPD. SEGUNDO: IMPONER a la entidad XFERA MÓVILES, S.A. con NIF A82528548, por una infracción del artículo 4.3, en relación con el 29.4 de la LOPD y en relación también con el artículo 38.1.a, del RLOPD, tipificada como infracción grave en el artículo 44.3.
  35. c)de la citada Ley Orgánica, una sanción de 36.000 euros (treinta y seis mil euros) de conformidad con lo establecido en el artículo 45.1, en relación con el artículo 45.2 y 45.5.b, LOPD. TERCERO: NOTIFICAR la presente resolución a XFERA MÓVILES, S.A. CUARTO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva una vez sea ejecutiva la presente resolución, de conformidad con lo dispuesto en el artículo 98.1.
  36. b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº ES00 0000 0000 0000 0000 0000, abierta a nombre de la Agencia Española de Protección de Datos en el Banco CAIXABANK, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 18/18 Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contenciosoadministrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.