1/40 Expediente N.º: EXP202316996 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: A.A.A. (en adelante, la parte reclamante) con fecha 5 de julio de 2024 interpuso reclamación ante la Agencia Española de Protección de Datos. La reclamación se dirige contra DIGI SPAIN TELECOM, S.L. con NIF B84919760 (en adelante, la parte reclamada o DIGI). Los motivos en que basa la reclamación son los siguientes: La parte reclamante manifiesta que en el mes de mayo del año 2023 realizo una contratación online de internet más móvil con la parte reclamada. DIGI, le informa que no pueden realizar dicha gestión dado que tiene una deuda pendiente con la misma desde el año 2021. Así las cosas, la reclamante señala que dicha afirmación es incierta dado que nunca había contratado con esa compañía. Tras interponer una denuncia ante la Guardia Civil le envían el supuesto contrato que formalizó, y verifica que de todos los datos solo coinciden su nombre, apellidos y el número de DNI. Fecha en la que tuvieron lugar los hechos reclamados: 14 de octubre de 2021. Documentación relevante aportada por la parte reclamante: - Denuncia ante la Guardia Civil de Conil de la Frontera de fecha 30 de mayo de 2023, en la misma se denuncia la comisión de un delito de usurpación del estado civil. Reclamación ante el operador reclamado DIGI. Copia del contrato realizado fraudulentamente, respecto al cual la parte reclamante señala que únicamente coincide su nombre, apellidos y número de DNI. SEGUNDO: De acuerdo con el mecanismo previo a la admisión a trámite de las reclamaciones que se formulan ante la AEPD, previsto en el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo, LOPDGDD), que consiste en dar traslado de las mismas a los delegados de protección de datos designados por los responsables o encargados del tratamiento, o a estos cuando no los hubieren designado, y con la finalidad señalada en el referido artículo, se dio traslado de la reclamación a la parte reclamada para que procediera a su análisis y diera respuesta en el plazo de un mes. Con fecha 11 de enero de 2024, la parte reclamada presentó en el Registro C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 2/40 Electrónico de la AEPD respuesta a la actuación de traslado y solicitud de información manifestando: “En fecha de 14 de octubre de 2021, se realizó la contratación de un alta nueva de línea pospago (nº ***TELÉFONO.1) a través de nuestro canal web aportando la persona los datos que aparecen en el contrato adjuntado por la reclamante. El contrato, así como el resto de documentación complementaria fue firmado de acuerdo con el sistema facilitado, en su condición de Prestador de Servicios de Confianza, Logalty Prueba por Interposición, S.L. tal y como se muestra en el Documento Confidencial 1 Certificado de Contratación. Según la reclamante, sus únicos datos reales eran su nombre-apellidos y número de DNI. Por tanto, repudiaba los restantes, incluida el propio acto de contratación en base a una suplantación de identidad. Sin embargo, siempre dentro de sus capacidades, esta parte no ha podido encontrar prueba suficiente que confirme la realidad de usurpación de identidad. En todo caso, tal y como ha compartido la reclamante, los hechos han sido ya puestos en conocimiento de las Autoridades Policiales. Así mismo, como se ha indicado, no consta que DIGI haya recibido requerimiento informativo o de cualquier otro tipo por parte de dichas autoridades o de la Autoridad Judicial por actuaciones concernientes a la situación traslada que pudieran haber sido llevadas a cabo por un presunto ilícito penal de usurpación de identidad. Consecuentemente, esta Parte no dispone de ningún tipo de información diferente a la aquí vertida sobre el avance o archivo de las actuaciones penales y por tanto sobre la realidad de la declaración de la reclamante y de las causas y/o causantes de la situación”. TERCERO: Con fecha 10 de enero de 2024, de conformidad con el artículo 65.5 de la LOPDGDD, se admite a trámite la reclamación presentada. CUARTO: En fecha 23 de enero de 2024 tras analizarse la documentación que obraba en el expediente, se dictó resolución por la Directora de la Agencia Española de Protección de Datos, acordando el archivo de la reclamación. La resolución fue notificada a la parte recurrente, en fecha 26 de enero de 2024, según consta acreditado en el expediente. QUINTO: En fecha 11 de febrero de 2024 la parte recurrente interpone un recurso potestativo de reposición a través del Registro Electrónico de la AEPD, contra la resolución recaída en el expediente EXP202316996, en el que muestra su disconformidad con la resolución impugnada y solicitando que continúe la tramitación de la reclamación inicial presentada. Con fecha 15 de febrero de 2024 la parte recurrente presentó nuevo escrito a través del Registro Electrónico de la AEPD, actualizando el recurso potestativo de reposición interpuesto con anterioridad. SEXTO: En fecha 18 de abril de 2024 se remitió el recurso interpuesto a la parte reclamada en el marco de lo establecido en el artículo 118.1 de la Ley 39/2015, de 1 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 3/40 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP) a los efectos de que formulase las alegaciones y presentase los documentos y justificantes que estimase procedentes, lo que se ha verificado mediante escrito de respuesta de fecha 8 de mayo de 2024, manifestando que, una vez tuvo conocimiento de los hechos a través de la parte recurrente, se llevó a cabo una investigación por la existencia de un posible fraude por usurpación de identidad. Dicha investigación consideró pertinente establecer como presunción válida una situación de presunto fraude, motivo por el que se procedió a la rectificación de los datos, al bloqueo de la deuda y a la supresión de los datos relativos al presunto fraude, quedando a la espera de las actuaciones policiales. Asimismo, la parte reclamada, en respuesta al trámite de audiencia del recurso potestativo de reposición, ha puesto de manifiesto que la fecha de nacimiento no es objeto de verificación por parte del operador más que para confirmar que la parte contratante es mayor de edad y, por tanto, tiene capacidad para contratar. SÉPTIMO: La Directora de la Agencia Española de Protección de Datos resuelve con fecha 31 de mayo de 2024, estimar el recurso de reposición interpuesto por la parte reclamante contra la resolución de esta Agencia dictada en fecha 23 de enero de 2024, por la que se acordaba el archivo de la reclamación referida a la parte reclamada fin de que prosiga su tramitación. OCTAVO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos en cuestión, en virtud de las funciones asignadas a las autoridades de control en el artículo 57.1 y de los poderes otorgados en el artículo 58.1 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), y de conformidad con lo establecido en el Título VII, Capítulo I, Sección segunda, de la LOPDGDD, teniendo conocimiento de los siguientes extremos: Con fecha 24/06/2024 se remite requerimiento de información a la parte reclamada solicitando que aporte la siguiente información: - - Indique el procedimiento que se utilizaba para identificar a los clientes, qué datos se pedían y cómo se acreditaba la identificación en la fecha de la infracción (14 de octubre de 2021). Proporcione el procedimiento general e indique cómo se aplicó al caso concreto. Indique cómo se audita el cumplimiento de dicho procedimiento. Con fecha 15/07/2024 se recibe escrito de respuesta con número de registro REGAGE24e00053507480. Aportan la siguiente documentación: - Documento 1: Contrato Firmado 14.10.21 Documento 2: Certificado Confidencial de firma de la operación: “Doc. 2 Certificado Logalty” En dicho escrito se afirma lo siguiente en respuesta al requerimiento efectuado: 1. Indique el procedimiento que se utilizaba para identificar a los clientes, qué datos se pedían y cómo se acreditaba la identificación en la fecha de la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 4/40 infracción (14 de octubre de 2021). Proporcione el procedimiento general e indique cómo se aplicó al caso concreto. “(,,,)” NOVENO: De acuerdo con el informe recogido de la herramienta AXESOR, la entidad DIGI SPAIN TELECOM, S.L. es una gran empresa constituida en el año 2006, y con un volumen de negocios de ***CANTIDAD.1 euros en el año 2023. DÉCIMO: Con fecha 3 de octubre de 2024, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a la parte reclamada, con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), por la presunta infracción del artículo 6.1, tipificada en el Artículo 83.5.
- a)del citado RGPD. UNDÉCIMO: Notificado el citado acuerdo de inicio conforme a las normas establecidas en la LPACAP, la parte reclamada solicitó ampliación de plazo y copia del expediente que le fue concedido y presentó escrito de alegaciones el día 31 de octubre de 2024 en el que, en síntesis, la reclamada comienza su defensa reiterando los argumentos expuestos en alegaciones anteriores, los cuales, a su juicio, no han sido refutados por la AEPD. Considera que sus argumentos siguen siendo válidos y solicita que sean tomados en cuenta. Aclara que, en este escrito, hará hincapié en aquellos puntos que considera más cruciales para desmontar los fundamentos sobre los que la AEPD pretende justificar la sanción. Primera alegación: Relato y análisis del supuesto de hecho. La defensa procede a una descripción cronológica detallada de los hechos, situando el incidente respecto a una suplantación de identidad que permitió que un tercero realizara la contratación de un alta nueva de línea pospago a través del canal web de DIGI. Afirma que el tercero aportó todos los datos personales pertinentes para realizar dicha gestión. Asimismo, asegura que cuenta con procedimientos de seguridad robustos para la formalización de las altas efectuadas a través del canal web, como el solicitante debe firmar electrónicamente el contrato, incluyendo previamente, sus datos identificativos y de contacto, y que en la fecha de los hechos contaba con los servicios de un prestador de servicios de confianza. La tarjeta SIM asociada a la línea contratada se envía al domicilio facilitado por el solicitante, mediante los servicios de Correos Express Paquetería Urgente. Correos Express debe tomar las medidas pertinentes para asegurar la recepción y entrega a la destinataria, verificando su identidad de forma presencial. El 29 de mayo de 2023, la reclamante se dirige al servicio de atención al cliente de DIGI vía la red social X, alegando que DIGI no ha procedido a darle de alta en un servicio que pretende contratar, al aparecer como deudora la reclamante. DIGI, tras la correspondiente comprobación de los datos de la reclamante y de la contratación efectuada en el año 2021, así como de la denuncia aportada, estimó que C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 5/40 se había producido un fraude, con lo que procedió en fecha 15 de junio de 2023, a la rectificación de los datos, el bloqueo de la deuda y a la cancelación de los datos relativos al presunto fraude. Segunda alegación: Sobre la adecuación del procedimiento de alta de contrataciones de DIGI. La parte reclamada detalla de nuevo, el procedimiento de solicitud de alta online establecido en el momento de los hechos y señala que las medidas diseñadas e implantadas con carácter previo, acreditan la existencia de medidas suficientes y diligentes por DIGI para garantizar un proceso de contratación válido y garantista y DIGI procedió tanto a la cancelación de la deuda como de los datos personales asociados al mismo. Tercera alegación: Sobre la acreditación del cumplimiento del protocolo. La defensa insiste en la Cláusula Tercera del Contrato de prestación de servicios firmado entre DIGI y Correos, manifestando que DIGI acredita de forma evidente la obligación contractual de verificación del DNI que ostentaba Correos en el momento de la entrega. Asimismo, indica que se realizaba una comprobación visual del documento de identidad, y no se conserva una copia o fotografía de este, en cumplimiento, precisamente, de las directrices y criterios de esta Agencia, y que el establecimiento de dicha medida ha sido acreditado por DIGI, dado que la misma se incorpora como obligación contractual para Correos, como ejecutor y encargado del tratamiento que realiza la entrega. Cuarta alegación: Sobre la fundamentación de la presunta infracción. Indica DIGI, que el supuesto suplantador tenía en su poder los datos personales del reclamante, incluyendo un DNI. Por lo tanto, señala que ningún de los hechos acaecidos en el presente supuesto permite imputar a DIGI un tratamiento de datos sin legitimación, dado que el hecho de que la persona que realiza los trámites no se corresponda, supuestamente, con el titular del contrato no supone per se que exista ninguna falta de legitimación en su tratamiento, por cuanto no consta en el relato fáctico que se haya facilitado o puesto a disposición del suplantador, ni de ninguna otra persona por DIGI, ningún dato personal de la titular de la línea distinto a los que el presunto suplantador ya conocía de forma previa. Quinta alegación: De la ausencia de responsabilidad por la mera existencia de comisión de fraude por un tercero. La parte reclamada argumenta que, el Tribunal Constitucional, desde su sentencia n.º 76/1990, ha venido advirtiendo de la inadmisibilidad en nuestro ordenamiento jurídico de la responsabilidad objetiva y, consecuentemente, de la exigencia en todo caso de que la Administración, a la hora de sancionar pruebe un grado suficiente de intencionalidad en el sancionado. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 6/40 Asimismo, cita diversas sentencias, y llega a la conclusión que al no haberse acreditado la concurrencia de una actuación culpable, intencionada o negligente por parte de DIGI no procede la identificación en la conducta de DIGI de una infracción de la normativa de protección de datos personales y, consecuentemente, no procede la imposición de ningún tipo de sanción. Y, llega a la conclusión que el presente Acuerdo de Inicio no es ajustado a derecho, pues impone a DIGI una obligación de resultado, basándose únicamente en el resultado lesivo que se produce por la supuesta actividad fraudulente de un tercero, sin atender a la diligencia utilizada y sin considerar el despliegue de medidas técnicamente adecuadas e implantadas. Sexta alegación: De la reversión y reparación de la situación por DIGI. Alega DIGI que ha actuado con la debida diligencia, también resolviendo la situación y efectos adversos para la reclamante tan pronto como tuvo conocimiento de la posible incidencia. Así señala que la mera concurrencia de un acceso no autorizado o supuesto de fraude no resulta motivo suficiente per se para imponer una cuantiosa sanción a la entidad que lo sufre, sino que la misma debe fundamentarse en una deficiente gestión de la incidencia, y, en concreto, en la ausencia de medidas de reparación suficientes. Por todo ello, considera que la actuación de DIGI ha sido acorde a los principios de diligencia y eficacia exigidos por la normativa de protección de datos y, en consecuencia, no procede la imposición de sanción alguna. Séptima alegación: Sobre la falta de la proporcionalidad de la sanción propuesta. En cuanto a la sanción, la parte reclamada señala que esta es desproporcionada en relación con los hechos, atendiendo a las circunstancias y el contenido de la supuesta infracción. Por otra parte, señala que según lo establecido en el artículo 83.2 del RGPD y el artículo 76.2 de la LOPDGDD, concurren en el presente las siguientes circunstancias atenuantes que no han sido consideradas en la adecuada graduación de la sanción: Procedió la parte reclamada a solventar la incidencia objeto de reclamación de forma efectiva (art. 83.2 c); En ningún momento se han tratado categorías especiales de datos (Art. 83.2
- g)RGPD). El grado de cooperación de DIGI con la AEPD con el fin de poner remedio a una supuesta infracción y mitigar sus posibles efectos adversos: ha quedado acreditado que se ha contestado en tiempo y forma a todos los requerimientos de información solicitados por esta Agencia. Es más, DIGI aportó, en el primer requerimiento de información, de forma previa a que fuese requerido por la AEPD, toda la documentación contractual y acreditativa relativa al presente supuesto de hecho, por propia voluntad, manifestando de forma expresa su buena fe e intención de colaboración con la autoridad (Art. 83.2
- f)RGPD). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 7/40 El inexistente beneficio obtenido por parte de DIGI como resultado al tratamiento de datos que ocupa este procedimiento. En todo caso, DIGI se ha visto perjudicada, como ya se ha señalado, al verse afectada por la comisión de fraude por un tercero, lo que le ha obligado a reparar la situación causada y llevar a cabo investigaciones, con el consiguiente coste asociado (Art. 83.2
- k)RGPD). Por todo lo anterior, la cuantificación de la posible sanción a imponer a DIGI en relación con el supuesto incumplimiento de las obligaciones del artículo 6.1 del RGPD, señala que debería limitarse a un apercibimiento y, en última instancia, se modere o module la propuesta recogida en el Acuerdo de Inicio notificado a DIGI, atendiendo a sus argumentos. DUODÉCIMO: Con fecha 09/07/2025, se formuló propuesta de resolución en el sentido de que por la Presidencia de la Agencia Española de Protección de Datos se sancione a la entidad DIGI, por una infracción del artículo 6.1 del RGPD, tipificada en el artículo 83.5.
- a)del RGPD, con una multa de 150.000 euros (ciento cincuenta mil euros). La notificación de esta propuesta de resolución fue debidamente entregada a DIGI en fecha 14/07/2025 a través del servicio de Dirección Electrónica Habilitada Única (DEHÚ), concediéndosele plazo para formular alegaciones. DECIMOTERCERO: Con fecha 15/07/2025, solicitó DIGI ampliación del plazo y con fecha 05/08/2025, se recibió escrito de alegaciones a la propuesta de resolución en el que DIGI, básicamente, reitera sus alegaciones anteriores y solicita de nuevo el archivo del expediente. De lo expuesto en este escrito cabe destacar lo siguiente: 1. Sobre el supuesto de hecho Después de declarar reproducidas sus alegaciones anteriores, reitera que de los hechos expuestos se desprende que la suplantación de identidad tuvo lugar con anterioridad a cualquier intervención por parte de DIGI, y que ha actuado en todo momento de forma diligente, inmediata y conforme a los principios de responsabilidad proactiva exigidos por la normativa de protección de datos, y por lo tanto no concurre, culpa o negligencia alguna imputable a DIGI y que actuó con la debida diligencia ante la primera manifestación de posible fraude y que mantiene un compromiso constante con la mejora continua de sus procedimientos de seguridad, actualizándolos para anticiparse a nuevas formas de suplantación, si bien también requiere la implicación activa de los propios titulares. 2. Inexistencia de infracción del artículo 6 del RGPD. Insiste nuevamente en su alegación sobre la inexistencia de un tratamiento de datos ilegítimo y en que no se facilitó dato personal alguno a terceros no autorizados. A este respecto, indica que la suplantación de identidad se produce con carácter previo a cualquier interacción con DIGI, siendo el tercero responsable del fraude quien ya disponía, de forma previa, de los datos personales del reclamante y quien los emplea, trata e introduce en el formulario de DIGI, sin que quepa atribuirle responsabilidad. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 8/40 Señala que DIGI cuenta con un procedimiento de seguridad aplicable a las altas de nuevas contrataciones, que exige la firma electrónica del contrato mediante prestador cualificado (logalty) y una verificación presencial del documento de identidad en el momento de entrega de la tarjeta SIM, bajo la modalidad de entrega exclusiva al destinatario, y consecuentemente manifiesta que el sistema de alta en el canal web no se ejecuta de forma automatizada ni sin garantías, sino que está diseñado para asegurar la autenticidad del solicitante. En cualquier caso, señala que no se imputa una infracción del artículo 32 del RGPD, relativa a deficiencias en las medidas de seguridad, por lo tanto, la Agencia se centra únicamente en la legitimación del tratamiento, indicando que el tratamiento fue lícito al estar vinculado a la ejecución del contrato. 3. Sobre la diligencia desplegada por DIGI. Afirma DIGI que la contratación se formalizó con la intervención de un prestador cualificado de confianza y que la entrega de la tarjeta SIM estaba condicionada a la identificación presencial del destinatario mediante la exhibición del documento nacional de identidad original, verificación que fue realizada por Correos conforme al procedimiento pactado con DIGI, lo que refuerza su nivel de diligencia. Señala que no puede exigirse a DIGI la implantación de medidas infalibles de verificación que no sean técnicamente viales, proporcionadas o lícitas, y que la propia Agencia en diversos informes e intervenciones, señala que la obtención de copias del DNI u otros métodos más intrusivos podría incluso constituir un tratamiento desproporcionado y contrario a los principios del artículo 5 del RGPD. En efecto, ha sido la propia Agencia Española de Protección de Datos la que, en diversas resoluciones, ha considerado que la realización de copias del documento nacional de identidad en procesos de verificación supone un tratamiento excesivo de datos personales, contrario al principio de minimización del artículo 5 del RGPD. En dichas resoluciones, la AEPD ha entendido que la mera exhibición del DNI resulta suficiente a efectos de identificación del titular, sancionando expresamente a entidades de telecomunicaciones que imponían como condición la obtención de una imagen o copia del documento para la prestación de un servicio o la entrega de un producto. Por tanto, al contrario de lo sostenido en la Propuesta, la ausencia de una medida que no es legalmente exigible ni objetivamente viable no puede traducirse en una presunción de falta de diligencia o categorización del tratamiento de datos ejecutado por DIGI como ilícito, máxime cuando se ha constatado que los protocolos internos fueron correctamente activados y que no existe constancia alguna de que se haya accedido, tratado o comunicado dato alguno no previamente conocido por el autor del fraude, muy especialmente, dado que al tratarse de un alta o contratación inicial, no hay ningún dato relativo a la Reclamante emitido o generado por DIGI. 4. Sobre la inadmisibilidad de la responsabilidad objetiva. Considera que la Propuesta no es ajustada a derecho, fundamenta la comisión de la infracción en la producción de un resultado, aludiendo al artículo 5.2 del RGPD para incidir en la obligación del responsable de demostrar que cumple con la normativa, y C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 9/40 rechaza sus alegaciones sin argumentación alguna en relación con la posibilidad de mantener una prueba fehaciente de la comprobación de la identidad por contravenir sus propios criterios y directrices, cuando una teleoperadora fue sancionada, precisamente, por llevar a cabo la conducta que se exige ahora a DIGI; mantener una prueba de la verificación de la identidad del interesado que recibe la tarjeta SIM en su domicilio. Invoca el Dictamen 3/2010 del Grupo de Trabajo del artículo 29 (GT29)-WP 173-, que se refiere a la aplicación de medidas que garanticen las operaciones de tratamiento en circunstancias normales, si bien la AEPD argumenta que la suplantación de identidad acometida por un tercero conlleva la automática consideración de que no se verificó la personalidad del contratante y, por tanto, a juicio de la AEPD, surgiendo automáticamente la responsabilidad directa por parte de DIGI. Reitera la Sentencia de la Audiencia Nacional de 23/12/2013, Rec. 341/2012, que configura la obligación de adoptar medidas como una obligación de medios. Cita, además, la reciente STS 543/2022 que declara que “mientras que en la obligación de resultado se responde ante un resultado lesivo por el fallo del sistema de seguridad, cualquiera que sea su causa y la diligencia utilizada, “en la obligación de medios basta con establecer medidas técnicamente adecuadas e implantarlas y utilizarlas con una diligencia razonable”. Así, la Propuesta imputa una infracción del artículo 6.1 del RGPD basándose únicamente en el resultado lesivo que se produce por la intervención fraudulenta de un tercero. 5. Sobre la falta de proporcionalidad de la sanción propuesta. La Agencia no relaciona los aspectos agravantes al concreto supuesto de hecho ni considera que el hecho resulta de la actuación delictiva de un tercero, de la que DIGI también es víctima, lo que impide identificar aspectos agravantes en su conducta. A) Entre estos agravantes, DIGI cita los siguientes:
- a)En cuanto a la naturaleza, gravedad y duración de la infracción, reitera (
- i)que los hechos tienen origen en una actuación claramente fraudulenta ejecutada por un tercero que, valiéndose de los datos personales del reclamante, consiguió burlar los controles establecidos por DIGI, (
- ii)que la duración del incidente fue sumamente limitada por la reacción inmediata y responsable de DIGI y (iii) que los perjuicios que sufrió la Reclamante se produjeron en el marco de un uso indebido de la línea por parte del suplantador. Añade que el presente caso afecta a una única interesada, lo cual no debería ser tenido en cuenta como agravante, en tanto que suceso aislado que no responde a una debilidad estructural en los procesos de contratación de DIGI.
- b)Entiende DIGI que no media intencionalidad o negligencia en la infracción en un caso en que en ningún momento se ha acreditado que estos datos hubieran sido obtenidos por una filtración, cesión o conducta activa de DIGI, y resulta injustificable imponer un agravante a una entidad que actuó conforme a los procedimientos implementados entonces -incluyendo la firma electrónica con prestador de servicios de confianza y la entrega presencial de SIM con verificación visual del DNI- sin que se C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 10/40 haya probado una omisión intencionada o una dejación manifiesta del deber de identificación. Recuerda que, una vez detectado el incidente, DIGI actuó con rapidez, rectificando los datos, bloqueando la deuda y suprimiendo el tratamiento derivado del alta fraudulenta, que actuó de forma proactiva.
- c)Las categorías de los datos de carácter personal afectados por la infracción Los datos tratados por DIGI en el marco de las nuevas contrataciones no incluyen categorías especiales de datos. DIGI no trata información financiera ni tiene conocimiento o acceso a sus datos bancarios, contraseñas o claves de autenticación vinculadas a servicios ajenos ni estos datos se prevén dentro del artículo 9 RGPD.
- d)La circunstancia del artículo 83.2
- e)RGPD: “Toda infracción anterior cometida por el responsable o el encargado del tratamiento” En relación con las infracciones anteriores valoradas para graduar la sanción, señala que se sustenta esta agravación en la existencia de procedimientos sancionadores anteriores que guardan relación con infracciones del artículo 6.1 RGPD por hechos completamente distintos. El presente supuesto trae causa de una contratación online de línea móvil, formalizada en octubre de 2021, y no de una duplicación de tarjeta SIM. A mayor abundamiento, debe recordarse que el hecho ahora examinado tiene lugar hace casi tres años, en un momento en el que DIGI comenzaba a enfrentarse por primera vez a escenarios de suplantación de identidad mediante contrataciones electrónicas. Desde entonces, esta mercantil ha desplegado esfuerzos notables para reforzar sus sistemas de validación, actualizar sus procedimientos internos e incorporar nuevas tecnologías de identificación, todo ello dentro de los márgenes razonables que puede asumir una entidad de su dimensión operativa. Sin embargo, la Propuesta de Resolución omite este contexto evolutivo e imputa una supuesta continuidad infractora sin atender ni a la naturaleza sustancialmente distinta de los hechos previos ni al marco temporal en el que se sitúa este caso. Señala que no puede utilizarse como argumento agravante la comisión de un presunto delito por parte de un tercero ajeno a DIGI, cuando lo que debería valorarse es el grado de diligencia y las medidas adoptadas por el responsable del tratamiento.
- e)La evidente vinculación entre la actividad empresarial de la reclamada y el tratamiento de datos personales de clientes o de terceros (artículo 83.2.
- k)del RGPD en relación con el artículo 76.2.b, de la LOPDGDD). Entiende DIGI que la vinculación entre su actividad empresarial y el tratamiento de datos personales de clientes o de terceros no puede considerarse de manera genérica como agravante, por cuanto se aplicaría a todo procedimiento por el mero hecho de pertenecer al sector de telecomunicaciones, sino que debe ser puesto en el contexto con el despliegue de medidas efectuado y relacionado con el supuesto de hecho concreto. Lo contrario imposibilitaría su defensa. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 11/40 En este sentido, añade que las Guidelines 04/2022 on the calculation of administrative fines under the GDPR del EDPB, adoptadas el 24 de mayo de este mismo año, excluye la actividad y sector empresarial concreto del infractor como criterio a considerar en la imposición y cuantificación de sanciones. En este caso, el tratamiento de datos no nace de una intención de la entidad, sino que tiene lugar la comisión de un delito del que DIGI es parte perjudicada. B) Por otro lado, concurren en el presente las siguientes circunstancias atenuantes que no han sido consideradas:
- a)Procedió la parte reclamada a solventar la incidencia objeto de la reclamación de forma efectiva (art. 83.2 c.). Indica DIGI que este hecho ha quedado evidenciado con las actuaciones realizadas el 15 de junio de 2023, que, diligentemente, DIGI llevó a cabo, adelantando cualquier medida correctora que la Secretaria de Estado de Telecomunicaciones e Infraestructuras Digitales hubiera indicado en su resolución con posterioridad.
- b)En ningún momento se han tratado categorías especiales de datos (Art. 83.2
- g)RGPD), por cuanto el nombre, apellidos y DNI no forman parte de dichas categorías.
- c)El grado de cooperación de DIGI con la AEPD con el fin de poner remedio a una supuesta infracción y mitigar sus posibles efectos adversos: ha contestado en tiempo y forma a todos los requerimientos de información de la Agencia (Art. 83.2
- f)RGPD), describiendo el procedimiento seguido en este caso y explicando cómo se revirtió la situación, devolviendo el control de la línea a la reclamante. Se enumeran, así mismo, las medidas implantadas para reforzar los procedimientos de seguridad.
- d)El inexistente beneficio obtenido por parte de DIGI como resultado del tratamiento de datos que ocupa este procedimiento. En todo caso, DIGI se ha visto perjudicada por el fraude cometido por un tercero, que le ha obligado a reparar la situación causada y llevar a cabo investigaciones, con el consiguiente coste asociado (Art. 83.2
- k)RGPD). La AEPD señala que tan sólo se puede considerar dicho elemento como elemento agravante, sin embargo, el artículo 83.2
- k)del RGPD especifica el posible carácter agravante o atenuante: “cualquier otro factor agravante o atenuante aplicable a las circunstancias del caso, como los beneficios financieros obtenidos o las pérdidas evitadas…”. Si bien DIGI comparte la necesidad de que la imposición de una posible sanción sea individualizada y proporcionada, desconoce a qué “espíritu del artículo 83.1 del RGPD” (página 19 de la Propuesta) al que alude la Agencia impide la consideración de la ausencia de beneficios como atenuante, especialmente, cuando es el propio RGPD el que señala tal posibilidad. Termina DIGI reiterando que sus medidas eran adecuadas al riesgo y mostrando su disposición a aceptar cualquier tipo de propuesta de mejora o recomendación por parte de esta Agencia en lo relativo al cumplimiento de la normativa. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 12/40 De las actuaciones practicadas en el presente procedimiento y de la documentación obrante en el expediente, han quedado acreditados los siguientes: HECHOS PROBADOS PRIMERO. – Resulta acreditado por DIGI en las manifestaciones realizadas en el escrito de alegaciones a esta Agencia de fecha 31 de octubre de 2024 lo siguiente: 1.- En fecha de 14 de octubre de 2021, a las 20:35 horas, un tercero realizó la contratación de un alta nueva de línea pospago con el número móvil ***TELÉFONO.1, a través del canal web de DIGI, facilitando para ello los datos personales de la parte reclamante relativos a nombre, apellidos y número de DNI. 2.- El tercero firmó electrónicamente el contrato por medio de un prestador de servicios de confianza, Logalty, Prueba por Interposición S.L., quien valida la firma digital a través de un número de teléfono de contacto configurado sobre el sistema Logalty, facilitado por el propio tercero. De esta forma, se acredita y atestigua la contratación realizada. 4.- DIGI ha manifestado que la tarjeta SIM asociada a la línea contratada se envía al domicilio facilitado por el tercero, mediante los servicios de Correos Express Paquetería Urgente, S.A. bajo la modalidad “Entrega exclusiva de destinatario”, verificando su identidad de forma presencial, tal y como se describe detalladamente en el contrato vigente entre DIGI y Correos. 5.- El día 29 de mayo de 2023, la reclamante se dirige al servicio de atención al cliente de DIGI vía la red social X, alegando que desde DIGI no se ha procedido a darle de alta en un servicio que pretende contratar, al aparecer en el sistema como deudora de una línea contratada ante DIGI el 14 de octubre de 2021. 6.- DIGI, tras la correspondiente comprobación de sus datos y de la contratación efectuada en 2021, así como de la denuncia aportada, se estimó la posibilidad de que se hubiera producido un fraude, con lo que se procedió, sin dilación indebida, en fecha de 15 de junio de 2023:
- i)La rectificación de los datos según la información disponible.
- ii)El bloqueo de la deuda. iii) La cancelación de los datos relativos al presunto fraude. SEGUNDO. - Consta en el expediente que en el momento de producirse los hechos DIGI contaba con un procedimiento de seguridad, basado: 1.- (…). TERCERO. - DIGI ha aportado la siguiente documentación: 1.- Certificado de contratación electrónica certificada por (…). 2.- Novación del contrato de prestación de servicios de Correos Express y DIGI, de fecha 6 de agosto de 2019, en cuya cláusula tercera se establece que Correo Express C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 13/40 garantiza que la entrega del envío se realizaría únicamente y exclusivamente al destinatario, previa identificación del mismo mediante el cotejo de su documento de identidad. 3.- Contestación remitida desde DIGI a la Guardia Civil, indicando que el titular de la línea telefónica ***TELÉFONO.1 era A.A.A. (…). 4.- Resolución de la Secretaría del Estado de Telecomunicaciones e Infraestructuras Digitales de fecha 15 de febrero de 2024, en donde se dispone: “(…)”. 5.- Certificado de Correo Express de entrega del envío: (…) CUARTO. - Contrato de fecha 14 de octubre de 2021 suscrito por el tercero con DIGI, donde figura un domicilio de ***PROVINCIA.2, fecha de nacimiento y cuenta bancaría distinta a la de la reclamante. FUNDAMENTOS DE DERECHO I Competencia De acuerdo con los poderes que el artículo 58.2 del RGPD, otorga a cada autoridad de control y según lo establecido en los artículos 47, 48.1, 64.2 y 68.1 de la LOPDGDD, es competente para iniciar y resolver este procedimiento la Directora de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: “Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos.” II Contestación a las alegaciones presentadas al acuerdo de inicio En respuesta a las alegaciones presentadas por la entidad reclamada se debe señalar lo siguiente: Primera alegación: Relato y análisis del supuesto de hecho. Hace referencia DIGI, para su descargo, a la cronología de los hechos y llega a la conclusión de que la suplantación de identidad y el acceso a los datos personales de la reclamante, tiene lugar de forma previa a cualquier contacto con DIGI. La documentación que obra en el expediente acredita que los datos personales de la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 14/40 reclamante, nombre, dos apellidos y NIF se incorporaron a los registros informáticos de DIGI vinculados a la contratación de una línea de telefonía móvil ***TELÉFONO.1 con fecha de alta 14/10/2021. El domicilio postal que se atribuye a la denunciante no es el suyo, que está ubicado en la provincia de ***PROVINCIA.1, sino otro radicado en ***PROVINCIA.2. Paralelamente, la reclamante ha negado la contratación de cualquier servicio con la reclamada. Ha expresado su negativa en el escrito de reclamación que presentó ante la AEPD -en la que declaró que nunca había sido cliente de DIGI-; en la denuncia que presentó el 30/05/2023 ante la Guardia Civil. Así como en la reclamación que formuló ante la operadora. Por su parte, DIGI ha manifestado en la respuesta al requerimiento informativo de la Inspección que la reclamante contrató con ella a través de la página web la línea de telefonía móvil. En relación con este argumento, es preciso señalar que de las actuaciones de investigación realizadas y de la propia documentación aportada por la parte reclamante y reclamada se desprende una presunta contratación fraudulenta por un tercero mediante la indicación de ciertos datos personales de la parte reclamante. Dicha suplantación de identidad fue posible debido al proceso de contratación que observa la parte reclamada y que permite que terceras personas malintencionadas puedan realizar contrataciones de otras. Segunda alegación: Sobre la adecuación del procedimiento de alta de contrataciones de DIGI. La parte reclamada detalla de nuevo, el procedimiento de solicitud de alta online establecido en el momento de los hechos y señala que las medidas diseñadas e implantadas con carácter previo, acreditan la existencia de medidas suficientes y diligentes por DIGI para garantizar un proceso de contratación válido y garantista y DIGI procedió tanto a la cancelación de la deuda como de los datos personales asociados al mismo. A este respecto, tras el estudio del protocolo que sigue la parte reclamada en el proceso de contratación se observa una serie de deficiencias que permiten un trato ilícito de datos personales: - Así, en primer lugar, en el proceso de contratación no se verifica la veracidad de los datos, sino únicamente se comprueba que los números que se indican corresponden a un DNI. - La identificación del titular se basa a través de una firma que se realiza a través de un operador de confianza. Sin embargo, dicha firma se recaba a través de una línea móvil que se indica en el documento y a la que se envía un SMS, medida que, sin embargo, no puede asegurar que la persona que dispone de esa línea sea efectivamente la que se ha indicado como la persona que realiza la contratación. - La parte reclamada afirma que la entrega posterior de la SIM consecuencia de la contratación se realiza por parte de Correos Express previa comprobación del DNI. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 15/40 Dicha afirmación, no desvirtúa el hecho de que el contrato fraudulento ya haya sido formalizado y los datos que figuran en el mismo, tratados indebidamente. Tercera alegación: Sobre la acreditación del cumplimiento del protocolo. La defensa insiste en la Cláusula Tercera del Contrato de prestación de servicios firmado entre DIGI y Correos, manifestando que DIGI acredita de forma evidente la obligación contractual de verificación del DNI que ostentaba Correos en el momento de la entrega. Asimismo, indica que se realizaba una comprobación visual del documento de identidad, y no se conserva una copia o fotografía de este, en cumplimiento, precisamente, de las directrices y criterios de esta Agencia, y que el establecimiento de dicha medida ha sido acreditado por DIGI, dado que la misma se incorpora como obligación contractual para Correos, como ejecutor y encargado del tratamiento que realiza la entrega. En relación con lo anterior, se vuelve a indicar que en el proceso de contratación no se verifica la veracidad de los datos, sino únicamente se comprueba que los números que se indican corresponden a un DNI y la identificación del titular se basa a través de una firma que se realiza a través de un operador de confianza. Sin embargo, dicha firma se recaba a través de una línea móvil que se indica en el documento y a la que se envía un SMS, medida que, sin embargo, no puede asegurar que la persona que dispone de esa línea sea efectivamente la que se ha indicado como la persona que realiza la contratación. En definitiva, partimos de un contrato fraudulento en el que no se comprueba que el titular del contrato es quien dice ser, dado que facilita unos datos que no se verifican y aporta un número de teléfono el cual está en su poder para el envío del SMS de confirmación. Cuarta alegación: Sobre la fundamentación de la presunta infracción. Indica DIGI, que el supuesto suplantador tenía en su poder los datos personales del reclamante, incluyendo un DNI. Por lo tanto, señala que ningún de los hechos acaecidos en el presente supuesto permite imputar a DIGI un tratamiento de datos sin legitimación, dado que el hecho de que la persona que realiza los trámites no se corresponda, supuestamente, con el titular del contrato no supone per se que exista ninguna falta de legitimación en su tratamiento, por cuanto no consta en el relato fáctico que se haya facilitado o puesto a disposición del suplantador, ni de ninguna otra persona por DIGI, ningún dato personal de la titular de la línea distinto a los que el presunto suplantador ya conocía de forma previa. Al respecto hay que señalar que precisamente el que nos encontremos ante el fraude de un tercero hace que sea necesario asegurarse que la persona que contrata la línea móvil a través de la web de DIGI es quien realmente dice ser y deben adoptarse las medidas necesarias de prevención adecuadas para verificar la identidad de una C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 16/40 persona cuyos datos van a ser objeto de tratamiento tal y como se reconoce en el Fundamento Jurídico Séptimo de la SAN, SCA, de 5 de mayo de 2021 (“Por otro lado, en cuanto al hecho de que nos encontramos ante el fraude de un tercero, como dijimos en la SAN de 3 de octubre de 2013 (Rec. 54/2012) -: " Precisamente por eso, es necesario asegurarse que la persona que contrata es quien realmente dice ser y deben adoptarse las medidas de prevención adecuadas para verificar la identidad de una persona cuyos datos personales van a ser objeto de tratamiento..."). DIGI insiste en que la empresa no ha realizado un tratamiento ilícito de los datos personales del reclamante, puesto que los datos ya estaban en manos del suplantador antes de que este realizara la contratación de un alta nueva de línea pospago. Negar la concurrencia de una actuación negligente por parte de DIGI equivaldría a reconocer que su conducta -por acción u omisión- ha sido diligente. Obviamente, no compartimos esta perspectiva de los hechos, puesto que ha quedado acreditada la falta de diligencia debida. Resulta muy ilustrativa, la SAN de 17 de octubre de 2007 (rec. 63/2006), partiendo de que se trata de entidades cuya actividad lleva aparejado en continuo tratamiento de datos de clientes, indica que “…el Tribunal Supremo viene entendiendo que existe imprudencia siempre que se desatiende un deber legal de cuidado, es decir, cuando el infractor no se comporta con la diligencia exigible. Y en la valoración del grado de diligencia ha de ponderarse especialmente la profesionalidad o no del sujeto, y no cabe duda de que, en el caso ahora examinado, cuando la actividad de la recurrente es de constante y abundante manejo de datos de carácter personal ha de insistirse en el rigor y el exquisito cuidado por ajustarse a las prevenciones legales al respecto". Resulta acreditado en el expediente que no se ha garantizado una seguridad adecuada en el tratamiento de los datos personales, habida cuenta del resultado que ha producido la suplantación de identidad. Es decir, un tercero ha conseguido contratar a nombre de la reclamante una nueva línea móvil. En base a lo anteriormente expuesto, en el caso analizado, queda en entredicho la diligencia empleada por parte de la reclamada para verificar la identidad de la persona que solicitó el alta de una nueva línea. En este sentido, alega como precedente el PS/00413/2021, según la cual la AEPD sancionaba a una operadora de telefonía por realizar una fotografía del DNI como condición previa para entregar un producto adquirido a través de un canal de venta no presencial. En relación con este argumento, indicar que no basta con decir que el empleado comprobó el DNI sin poder acreditar esta afirmación de ningún modo, no siendo admisible indicar que la Agencia no permite fotocopiar/escanear los DNI, pues el artículo 5.2 del RGPD señala que “El responsable del tratamiento será responsable del cumplimiento de lo dispuesto en el apartado 1 y capaz de demostrarlo (responsabilidad proactiva)” , toda vez que es el responsable, en cumplimiento de sus obligaciones de responsabilidad proactiva, quien debe implantar las medidas técnicas y organizativas necesarias, tal y como expresan los artículos 24 y 25 del RGPD. El principio de proactividad transfiere al responsable del tratamiento la obligación no C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 17/40 solo de observar los principios que presiden el tratamiento, también la de poder demostrar dicho cumplimiento. El artículo 5.2 del RGPD se desarrolla en el artículo 24 del RGPD que obliga al responsable a adoptar las medidas técnicas y organizativas que sean apropiadas “para garantizar y poder demostrar” que el tratamiento ha sido conforme con el RGPD. El precepto establece: “Responsabilidad del responsable del tratamiento” “1. Teniendo en cuenta la naturaleza, el ámbito, el contexto y los fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas, el responsable del tratamiento aplicará medidas técnicas y organizativas apropiadas a fin de garantizar y poder demostrar que el tratamiento es conforme con el presente Reglamento. Dichas medidas se revisarán y actualizarán cuando sea necesario. Cuando sean proporcionadas en relación con las actividades de tratamiento, entre las medidas mencionadas en el apartado 1 se incluirá la aplicación, por parte del responsable del tratamiento, de las oportunas políticas de protección de datos. 3.La adhesión a códigos de conducta aprobados a tenor del artículo 40 o a un mecanismo de certificación aprobado a tenor del artículo 42 podrán ser utilizados como elementos para demostrar el cumplimiento de las obligaciones por parte del responsable del tratamiento.” Asimismo, el artículo 25.1 del RGPD establece que “Teniendo en cuenta el estado de la técnica, el coste de la aplicación y la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad que entraña el tratamiento para los derechos y libertades de las personas físicas, el responsable del tratamiento aplicará, tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento, medidas técnicas y organizativas apropiadas, como la seudonimización, concebidas para aplicar de forma efectiva los principios de protección de datos, como la minimización de datos, e integrar las garantías necesarias en el tratamiento, a fin de cumplir los requisitos del presente Reglamento y proteger los derechos de los interesados.” En dicho expediente, las circunstancias eran otras. Se trataba del acceso a la imagen del DNI, fotografiando tanto del reverso como del anverso del mismo, y su tratamiento para la finalidad de la entrega de un producto a través del terminal móvil del repartidor de la empresa distribuidora, se considera excesivo y no limitado a lo necesario en relación con los fines para los que son tratados. El expediente que ahora se resuelve es distinto, en el que se sanciona por el tratamiento de datos que realiza DIGI consistente en que antes de la entrega de la tarjeta SIM asociada a la línea contratada, su origen era el contrato fraudulento que ya había sido formalizado. Quinta alegación: De la ausencia de responsabilidad por la mera existencia de comisión de fraude por un tercero. La parte reclamada argumenta que, el Tribunal Constitucional, desde su sentencia n.º 76/1990, ha venido advirtiendo de la inadmisibilidad en nuestro ordenamiento jurídico de la responsabilidad objetiva y, consecuentemente, de la exigencia en todo caso de que la Administración, a la hora de sancionar pruebe un grado suficiente de intencionalidad en el sancionado. Asimismo, cita diversas sentencias, y llega a la conclusión que al no haberse C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 18/40 acreditado la concurrencia de una actuación culpable, intencionada o negligente por parte de DIGI no procede la identificación en la conducta de DIGI de una infracción de la normativa de protección de datos personales y, consecuentemente, no procede la imposición de ningún tipo de sanción. Y, llega a la conclusión que el Acuerdo de Inicio no es ajustado a derecho, pues impone a DIGI una obligación de resultado, basándose únicamente en el resultado lesivo que se produce por la supuesta actividad fraudulenta de un tercero, sin atender a la diligencia utilizada y sin considerar el despliegue de medidas técnicamente adecuadas e implantadas. El principio de responsabilidad previsto en el artículo 28 de la LRJSP, dispone que: “Sólo podrán ser sancionadas por hechos constitutivos de infracción administrativa las personas físicas y jurídicas, así como, cuando una Ley les reconozca capacidad de obrar, los grupos de afectados, las uniones y entidades sin personalidad jurídica y los patrimonios independientes o autónomos, que resulten responsables de los mismos a título de dolo o culpa.” No obstante, el modo de atribución de responsabilidad a las personas jurídicas no se corresponde con las formas de culpabilidad dolosas o imprudentes que son imputables a la conducta humana. De modo que, en el caso de infracciones cometidas por personas jurídicas, aunque haya de concurrir el elemento de la culpabilidad, éste se aplica necesariamente de forma distinta a como se hace respecto de las personas físicas. Según la STC 246/1991 " (...) esta construcción distinta de la imputabilidad de la autoría de la infracción a la persona jurídica nace de la propia naturaleza de ficción jurídica a la que responden estos sujetos. Falta en ellos el elemento volitivo en sentido estricto, pero no la capacidad de infringir las normas a las que están sometidos. Capacidad de infracción y, por ende, reprochabilidad directa que deriva del bien jurídico protegido por la norma que se infringe y la necesidad de que dicha protección sea realmente eficaz y por el riesgo que, en consecuencia, debe asumir la persona jurídica que está sujeta al cumplimiento de dicha norma" (en este sentido STS de 24 de noviembre de 2011, Rec 258/2009). A lo expuesto debe añadirse, siguiendo la sentencia de 23 de enero de 1998, parcialmente trascrita en las SSTS de 9 de octubre de 2009, Rec 5285/2005, y de 23 de octubre de 2010, Rec 1067/2006, que "aunque la culpabilidad de la conducta debe también ser objeto de prueba, debe considerarse en orden a la asunción de la correspondiente carga, que ordinariamente los elementos volitivos y cognoscitivos necesarios para apreciar aquélla forman parte de la conducta típica probada, y que su exclusión requiere que se acredite la ausencia de tales elementos, o en su vertiente normativa, que se ha empleado la diligencia que era exigible por quien aduce su inexistencia; no basta, en suma, para la exculpación frente a un comportamiento típicamente antijurídico la invocación de la ausencia de culpa". Por consiguiente, se desestima la falta de culpabilidad. La responsabilidad última sobre el tratamiento sigue estando atribuida al responsable, que es quien determina la existencia del tratamiento y su finalidad. Recordemos que, con carácter general las operadoras tratan los datos de sus clientes al amparo de lo previsto en el artículo 6.1
- b)del RGPD, por considerarse un tratamiento necesario para la ejecución de un contrato en el que el interesado es parte (…). Sexta alegación: De la reversión y reparación de la situación por DIGI. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 19/40 Alega DIGI que ha acreditado actual con la debida diligencia, también resolviendo la situación y efectos adversos para la reclamante tan pronto como tuvo conocimiento de la posible incidencia. Así señala que la mera concurrencia de un acceso no autorizado o supuesto de fraude no resulta motivo suficiente per se para imponer una cuantiosa sanción a la entidad que lo sufre, sino que la misma debe fundamentarse en una deficiente gestión de la incidencia, y, en concreto, en la ausencia de medidas de reparación suficientes. Por todo ello, considera que la actuación de DIGI ha sido acorde a los principios de diligencia y eficacia exigidos por la normativa de protección de datos y, en consecuencia, no procede la imposición de sanción alguna. La parte reclamada manifiesta que procedió a solventar la incidencia objeto de la reclamación de forma efectiva, pero hay que señalar que entra en el cumplimiento de sus obligaciones legales -por lo que aquí interesa del principio de licitud- la reclamada debe de actuar con la diligencia que las circunstancias del caso exigen y está obligada a cumplir su propia política de seguridad para de esta forma poder acreditar el cumplimiento de los principios de protección de datos. A propósito del grado de diligencia que el responsable del tratamiento está obligado a desplegar cabe citar la sentencia de la Audiencia Nacional, Sala de lo Contencioso Administrativo, de 17 de octubre de 2007 (Rec. 63/2006) en la que recoge que “...el Tribunal Supremo viene entendiendo que existe imprudencia siempre que se desatiende un deber legal de cuidado, es decir, cuando el infractor no se comporta con la diligencia exigible. Y en la valoración del grado de diligencia ha de ponderarse especialmente la profesionalidad o no del sujeto, y no cabe duda de que, en el caso ahora examinado, cuando la actividad de la recurrente es de constante y abundante manejo de datos de carácter personal ha de insistirse en el rigor y el exquisito cuidado por ajustarse a las prevenciones legales al respecto”. El artículo 83.2.
- d)RGPD: “El grado de responsabilidad del responsable o del encargado del tratamiento, habida cuenta de las medidas técnicas u organizativas que hayan aplicado en virtud de los artículos 25 y 32”. La reclamada no ha aportado ninguna prueba que demuestre que recabó de la persona que intervino en la contratación algún documento que acreditara que era efectivamente el titular de los datos que había facilitado como propios o que articuló algún mecanismo que permitiera contrastar la veracidad de los datos de identidad proporcionados. Por otra parte, el principio de proactividad supone transferir al responsable del tratamiento la obligación no solo de cumplir con la normativa, también la de poder demostrar su cumplimiento. Entre los mecanismos que el RGPD contempla para lograrlo se encuentran los previstos en el artículo 25, “protección de datos desde el diseño”, a tenor del cual el responsable debe aplicar “tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento” medidas técnicas y organizativas que garanticen que hace una efectiva aplicación de los principios del RGPD con ocasión de los tratamientos que realiza. Séptima alegación: Sobre la falta de la proporcionalidad de la sanción propuesta. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 20/40 En cuanto a la sanción, la parte reclamada señala que esta es desproporcionada en relación con los hechos, atendiendo a las circunstancias y el contenido de la supuesta infracción. En cuanto al incumplimiento del principio de proporcionalidad, el RGPD prevé expresamente la posibilidad de graduación, mediante la previsión de multas susceptibles de modulación, en atención a una serie de circunstancias de cada caso individual. Asimismo, señala que según lo establecido en el artículo 83.2 del RGPD y el artículo 76.2 de la LOPDGDD, concurren en el presente las siguientes circunstancias atenuantes que no han sido consideradas en la adecuada graduación de la sanción: Procedió la parte reclamada a solventar la incidencia objeto de reclamación de forma efectiva (art. 83.2 c); En ningún momento se han tratado categorías especiales de datos (Art. 83.2
- g)RGPD). El grado de cooperación de DIGI con la AEPD con el fin de poner remedio a una supuesta infracción y mitigar sus posibles efectos adversos: ha quedado acreditado que se ha contestado en tiempo y forma a todos los requerimientos de información solicitados por esta Agencia. Es más, DIGI aportó, en el primer requerimiento de información, de forma previa a que fuese requerido por la AEPD, toda la documentación contractual y acreditativa relativa al presente supuesto de hecho, por propia voluntad, manifestando de forma expresa su buena fe e intención de colaboración con la autoridad (Art. 83.2
- f)RGPD). El inexistente beneficio obtenido por parte de DIGI como resultado al tratamiento de datos que ocupa este procedimiento. En todo caso, DIGI se ha visto perjudicada, como ya se ha señalado, al verse afectada por la comisión de fraude por un tercero, lo que le ha obligado a reparar la situación causada y llevar a cabo investigaciones, con el consiguiente coste asociado (Art. 83.2
- k)RGPD). Por todo lo anterior, la cuantificación de la posible sanción a imponer a DIGI en relación con el supuesto incumplimiento de las obligaciones del artículo 6.1 del RGPD, señala que debería limitarse a un apercibimiento y, en última instancia, se modere o module la propuesta recogida en el Acuerdo de Inicio notificado a DIGI, atendiendo a sus argumentos. No se admite ninguna de las atenuantes invocadas. La admisión de que opere como una atenuante que la parte reclamada ha solventado la incidencia objeto de reclamación de forma efectiva (artículo 83.2
- c)del RGPD), anula en parte la finalidad disuasoria que se cumple a través de la sanción. Aceptar la tesis de DIGI en un supuesto como el que nos ocupa supondría introducir una rebaja artificial en la sanción que verdaderamente procede imponerse; la que resulta de considerar las circunstancias del artículo 83.2 RGPD que sí deben de ser valoradas. Por la entidad DIGI, respecto del artículo 83.2g) del RGPD se refiere “En ningún C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 21/40 momento se han tratado categorías especiales de datos”. Los datos tratados por DIGI, son datos de naturaleza sensible, para identificar a sus clientes en las gestiones que realizan para la obtención del duplicado de la tarjeta SIM son el nombre, apellidos y DNI, son datos personales asociada a una línea de telefonía titular de un usuario, que se obtiene con la finalidad de suplantar su personalidad que se trata de un dato personal cuyo acceso no autorizado es particular grave. Ello, sin perjuicio, de que para la expedición del duplicado de la citada tarjeta se han tratado datos de carácter personal tales como el nombre y apellidos y DNI del titular. El artículo 83.2.
- f)del RGPD se refiere al “grado de cooperación con la autoridad de control con el fin de poner remedio a la infracción y mitigar los posibles efectos adversos de la infracción;”. La respuesta de la reclamada al requerimiento informativo de la Subdirección de Inspección no cumplía esas finalidades, por lo que no es encuadrable en esa circunstancia atenuante. Sobre la aplicación del artículo 76.2.
- c)de la LOPDGDD, en conexión con el artículo 83.2.k), inexistencia de beneficios obtenidos, cabe señalar que tal circunstancia solo puede operar como agravante y en ningún caso como circunstancia atenuante. El artículo 83.2.
- k)del RGPD se refiere a “cualquier otro factor agravante o atenuante aplicable a las circunstancias del caso, como los beneficios financieros obtenidos o las pérdidas evitadas, directa o indirectamente, a través de la infracción.” Y el artículo 76.2c) de la LOPDGDD dice que “2. De acuerdo a lo previsto en el artículo 83.2.
- k)del Reglamento (UE) 2016/679 también podrán tenerse en cuenta: [..]
- c)Los beneficios obtenidos como consecuencia de la comisión de la infracción.” Ambas disposiciones mencionan como factor que puede tenerse en cuenta en la graduación de la sanción los “beneficios” obtenidos, pero no la “ausencia” de éstos, que es lo que DIGI alega. Además, conforme al artículo 83.1 del RGPD la imposición de las sanciones de multa está presidida por los siguientes principios: deberán estar individualizadas para cada caso particular, ser efectivas, proporcionadas y disuasorias. La admisión de que opere como una atenuante la ausencia de beneficios es contraria al espíritu del artículo 83.1 del RGPD y a los principios por los que se rige la determinación del importe de la sanción de multa. Si a raíz de la comisión de una infracción del RGPD se califica como atenuante que no han existido beneficios, se anula en parte la finalidad disuasoria que se cumple a través de la sanción. Aceptar la tesis de DIGI en un supuesto como el que nos ocupa supondría introducir una rebaja artificial en la sanción que verdaderamente procede imponerse; la que resulta de considerar las circunstancias del artículo 83.2 RGPD que sí deben de ser valoradas. La Sala de lo Contencioso Administrativo de la Audiencia Nacional ha advertido que, el hecho de que en un supuesto concreto no estén presentes todos los elementos que integran una circunstancia modificativa de la responsabilidad que, por su naturaleza, tiene carácter agravante, no puede llevar a concluir que tal circunstancia es aplicable en calidad de atenuante. El pronunciamiento que hace la Audiencia Nacional en su SAN de 5 de mayo de 2021 (Rec. 1437/2020) -por más que esa resolución verse C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 22/40 sobre la circunstancia del apartado
- e)del artículo 83.2. del RGPD, la comisión de infracciones anteriores- es extrapolable a la cuestión planteada, la pretensión de la reclamada de que se acepte como atenuante la “ausencia” de beneficios siendo así que tanto el RGPD como la LOPDGDD se refieren solo a “los beneficios obtenidos”. III Contestación a las alegaciones presentadas a la propuesta de resolución Las alegaciones formuladas no desvirtúan los fundamentos que justifican el acuerdo adoptado en la presente resolución. DIGI plantea en su escrito de alegaciones a la propuesta de resolución, básicamente, las mismas alegaciones que formuló con ocasión de la apertura del procedimiento, sin considerar los hechos constatados y los fundamentos que sirvieron de base a la mencionada propuesta, que esta resolución hace suyos, en los que se analizan ampliamente las circunstancias puestas de manifiesto por dicha entidad y se exponen las razones que determinaron su desestimación. Por tanto, los alegatos contenidos en su nuevo escrito de alegaciones quedan sobradamente rebatidos con los argumentos transcritos en el Fundamento de Derecho anterior y en los que siguen, que se consideran válidos y suficientes para rechazar los planteamientos de DIGI. Sin perjuicio de lo anterior, se estima oportuno ampliar esa respuesta como sigue: 1. Inexistencia de infracción del artículo 6 del RGPD. Sobre la diligencia desplegada por DIGI. Sobre la inadmisibilidad de la responsabilidad objetiva El Fundamento de Derecho anterior analiza ampliamente estas cuestiones atendiendo, de manera específica, a las circunstancias apreciadas en este caso. No obstante, después de declarar reproducidas sus alegaciones a la apertura del procedimiento y sin atender a los razonamientos expuestos por esta AEPD, reitera DIGI que no se tienen en cuenta las medidas implantadas y la diligencia desplegada por su parte, sino únicamente el resultado producido por la actuación ilícita de un tercero que comete actos delictivos, siendo el tercero responsable del fraude quien ya disponía, de forma previa, de los datos personales del reclamante y quien los emplea, trata e introduce en el formulario de DIGI, sin que quepa atribuirle responsabilidad. Entiende que fundamentar la imposición de una sanción exclusivamente en la obtención de un resultado supone adoptar un principio de responsabilidad objetiva y obviar la necesaria concurrencia de la culpabilidad. Pues bien, siendo un riesgo inherente a la actividad, resulta jurídicamente exigible que en el proceso de contratación se adopten medidas técnicas y organizativas adecuadas para garantizar que la persona que formaliza el nuevo contrato es realmente quien dice ser, y que estás medidas se cumplen, con el fin de evitar el tratamiento ilícito de datos personales. Así las cosas, la verificación adecuada y rigurosa de la identidad del titular de la línea resulta determinante para que el proceder del operador pueda ser calificado como diligente y acorde con las obligaciones que le impone el RGPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 23/40 En este sentido, contrariamente a lo alegado, esta Agencia no ha limitado su análisis únicamente al resultado material, esto es, la contratación fraudulenta de una línea de telefonía móvil, sino que se han valorado de manera exhaustiva tanto la conducta de DIGI como las medidas implementadas, identificándose deficiencias o irregularidades en la actuación de DIGI que ponen en entredicho la diligencia de esta entidad en el presente caso. Asimismo, la parte reclamada, en fecha 8 de mayo de 2024 en respuesta al trámite de audiencia del recurso potestativo de reposición, ha puesto de manifiesto que la fecha de nacimiento no es objeto de verificación por parte del operador más que para confirmar que la parte contratante es mayor de edad y, por tanto, tiene capacidad para contratar. Pues bien, de las actuaciones de investigación se desprende que la contratación se efectúo el día 14 de octubre de 2021 a través de internet, y Digi señala que la verificación de la contratación se hizo a través de un tercero (Logalty). Al respecto facilita el certificado de Logalty que acredita que el 14/10/2021 se verificó (a través de “PIN” por SMS desde el número ***TELÉFONO.2) la contratación. A tal respecto, cabe recordar que la parte reclamada afirma que en dicha contratación presuntamente fraudulenta solo coincidían su nombre y apellidos y DNI. Sin embargo, del análisis del certificado de Logalty apotado por DIGI, se desprende que el mismo no garantiza la correcta identificación de la persona firmante, ya que el proceso se basa únicamente en la posesión del número de teléfono y la aceptación de un PIN enviado por SMS. Ello autentifica que la persona tiene acceso al número de teléfono, pero no asegura que la identidad proporcionada (nombre y apellidos) sea la de la persona real que acepta el contrato. Resulta obvio que la posesión del número de teléfono no es suficiente para verificar la identidad, especialmente si los datos introducidos son incorrectos o falsos. Por lo expuesto, el proceso de validación que aporta la parte reclamante pierde la finalidad en términos de identificación personal y no garantiza que la persona que firma sea quien dice ser. Si una persona utiliza datos falsos y aun así firma el contrato, existe un riesgo evidente de suplantación de identidad, lo cual es responsabilidad de DIGI prever y evitar. Es por ello, que dicho proceso debe contemplarse con otro tipo de verificación, como la comprobación de la recepción material de la entrega de la tarjeta SIM a su destinatario, respecto a lo cual se hace referencia a continuación. En este sentido, la parte reclamada señala que la contratación realizada involucraba el envío postal de la tarjeta SIM vinculada a la contratación efectuada. Al respecto manifiesta que la entrega física de la SIM se realizaba mediante el servicio de Correos Express de entrega con exigencia de muestra del DNI por parte del titular. Añade que la entrega se produjo correctamente y sin incidencia alguna. Sobre este proceso de envío y entrega el reclamante no ha facilitado evidencias de la contratación con Correos Express que permitan verificar que efectivamente incluían la exigencia de mostrar el DNI por parte del titular o que esta comprobación se llevó a cabo satisfactoriamente. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 24/40 A la vista de lo anterior, queda en entredicho la diligencia empleada por parte de la reclamada para verificar la identidad de la persona que realizó la contratación, lo cual conllevó a un acto fraudulento y, en consecuencia, a un trato ilícito de los datos personales de la parte reclamante. Como ya se expuso concurren en este caso numerosas circunstancias de hecho que llevan a calificar la conducta de DIGI como imprudente y culposa a la hora de detectar preventivamente el fraude. Sobre tales circunstancias, ya expuestas, DIGI se limita a reiterar las alegaciones previas, sin atender de forma específica los argumentos valorados en la propuesta de resolución. Asimismo, indica que se realizaba una comprobación visual del documento de identidad, y no se conserva una copia o fotografía de este, en cumplimiento, precisamente, de las directrices y criterios de esta Agencia, y que el establecimiento de dicha medida ha sido acreditado por DIGI, dado que la misma se incorpora como obligación contractual para Correos, como ejecutor y encargado del tratamiento que realiza la entrega, circunstancia esta que no es suficiente para acreditar su ejecución conforme a lo estipulado. No puede obviarse, a este respecto, que la dirección facilitada para la contratación, en la que supuestamente se entregó la tarjeta SIM de la línea contratada, corresponde a una población a aquella en que tiene su residencia la reclamante. En relación con lo anterior, se vuelve a indicar que en el proceso de contratación no se verifica la veracidad de los datos, sino únicamente se comprueba que los números que se indican corresponden a un DNI y la identificación del titular se basa a través de una firma que se realiza a través de un operador de confianza. Sin embargo, dicha firma se recaba a través de una línea móvil que se indica en el documento y a la que se envía un SMS, medida que, sin embargo, no puede asegurar que la persona que dispone de esa línea sea efectivamente la que se ha indicado como la persona que realiza la contratación. En definitiva, partimos de un contrato fraudulento en el que no se comprueba que el titular del contrato es quien dice ser, dado que facilita unos datos que no se verifican y aporta un número de teléfono el cual está en su poder para el envío del SMS de confirmación. En relación con este argumento, no basta con decir que el agente de Correos Express comprobó el DNI original, sin poder acreditar esta afirmación de ningún modo, ni resulta admisible indicar que la Agencia no permite obtener copia de los documentos de identidad, pues el artículo 5.2 del RGPD señala que “El responsable del tratamiento será responsable del cumplimiento de lo dispuesto en el apartado 1 y capaz de demostrarlo (responsabilidad proactiva)”, toda vez que es el responsable, en cumplimiento de las obligaciones que impone esta responsabilidad proactiva, quien debe implantar las medidas técnicas y organizativas necesarias, tal y como expresan los artículos 24 y 25 del RGPD. El principio de proactividad transfiere al responsable del tratamiento la obligación no solo de observar los principios que presiden el tratamiento, también la de poder demostrar dicho cumplimiento. El artículo 5.2 del RGPD se desarrolla en el artículo 24 del RGPD que obliga al responsable a adoptar las medidas técnicas y organizativas que sean apropiadas “para garantizar y poder demostrar” que el tratamiento ha sido conforme con el RGPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 25/40 En cuanto a los criterios que esta AEPD aplica respecto de la identificación de los interesados mediante el documento de identidad, cuya obtención se califica en ocasiones como excesiva, no considera DIGI que para delimitar los supuestos se tiene en cuenta la organización del responsable y el respeto al principio de responsabilidad proactiva. En ninguno de los dieciocho procedimientos sancionadores seguidos en esta AEPD contra DIGI por defectos en la identificación del titular de los datos personales, finalizados o en curso, todos ellos por infracción del artículo 6 del RGPD, se pone de manifiesto una discrepancia de criterio respecto de esta circunstancia. Por otra parte, a mayor abundamiento, en relación con la específica falta de mecanismos adicionales para asegurar la realidad de la solicitud, la citada entidad se aparta de la cuestión central limitándose a alegar que la problemática radica en la actuación fraudulenta de un tercero que logró superar los controles internos establecidos. A la luz de lo expuesto, tanto en la propuesta de resolución como en la presente contestación, ni las evidencias aportadas ni las argumentaciones presentadas resultan suficientes para demostrar que el responsable del tratamiento aplicó la diligencia exigible en el contexto específico en el que opera a fin de garantizar la conformidad del tratamiento con la normativa en materia de protección de datos. Como tampoco informa sobre el establecimiento de controles para verificar que sus protocolos se cumplen efectivamente. En consecuencia, no puede considerarse cumplido el principio de responsabilidad proactiva. La culpabilidad de DIGI resulta de la falta de diligencia desplegada para asegurar que la persona que solicitó la contratación era la verdadera titular de los datos proporcionados, lo que hubiera exigido que DIGI comprobara y pudiera demostrar, al menos, que el tercero contaba con la representación de la reclamante y que el DNI que aportaba era el original. A la vista de cuanto antecede, no puede decirse que esta AEPD no haya analizado las medidas dispuestas por DIGI y su conducta en el caso concreto, ni tampoco que la infracción resulte de un error puntual y aislado. Por otra parte, ninguna responsabilidad se está trasladando a DIGI en el presente procedimiento sancionador por la conducta del tercero que solicitó el alta de línea. La única infracción que se atribuye a la reclamada se fundamenta en la falta de licitud en el tratamiento de los datos personales de la reclamante. La referencia al fenómeno de contratación fraudulenta y a sus eventuales consecuencias se efectúa con el fin de valorar el alcance y naturaleza de la infracción imputada, atendiendo a las repercusiones que tales prácticas pueden generar sobre los derechos del titular de los datos personales afectados. En este sentido, la Audiencia Nacional en la sentencia de 13/05/2024, Rec. 0002336/2021, establece que “(…) en la primera fase de este tipo de estafas el suplantador consigue, de manera fraudulenta, los datos de acceso o las credenciales de la banca online del cliente, pero le falta por conocer el código de verificación, C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 26/40 segundo factor de autentificación, para poder ejecutar cualquier operación. En el momento en el que logra la tarjeta SIM duplicada ya tiene también acceso a este segundo factor de autentificación y, por tanto, desde ese momento puede realizar los actos de disposición patrimonial que desee”. En relación con todo cuanto antecede, resulta de especial interés la doctrina declarada por el Tribunal Supremo, Sala de lo Contencioso-Administrativo, Sección Tercera, en Sentencia de 13/12/2021 (recurso de casación núm. 6109/2020), que analiza un supuesto de suplantación de identidad para una contratación on line, en el que se cuestiona la actuación llevada a cabo por la entidad recurrente para verificar que contrataba con el verdadero titular de los datos y se sanciona por el tratamiento ilícito de los datos personales del interesado. Según el auto de admisión del citado recurso de casación, “la cuestión que presenta interés casacional objetivo para la formación de la jurisprudencia consisten en interpretar la normativa de protección de datos de carácter personal vigente a efectos de aclarar si la intervención fraudulenta de un tercero, que suplanta la identidad de otra persona en una contratación on line, permite excluir que haya existido infracción por falta del necesario consentimiento inequívoco para el tratamiento de los datos personales que exige el artículo 6 de la Ley Orgánica 3/2018, de 5 de diciembre, por entender que la empresa contratante actuó con diligencia suficiente y en la creencia de que contrataba con el verdadero titular de tales datos”. En esta Sentencia se declara lo siguiente: TERCERO.- Respuesta de la Sala a la cuestión de interés casacional señalada en el auto de admisión del recurso de casación. En respuesta a la cuestión que plantea el auto de admisión del presente recurso de casación debemos declarar que la intervención fraudulenta de un tercero, que suplanta la identidad de otra persona en una contratación on line, no excluye que la empresa contratante, que lleva a cabo el tratamiento de los datos personales, haya podido incurrir en infracción por falta del necesario consentimiento inequívoco que exige el artículo 6 de la Ley Orgánica 3/2018, de 5 de diciembre, pues aquella intervención fraudulenta de un tercero no implica por sí misma que la empresa contratante haya actuado con diligencia suficiente. Lo anterior no significa que se haga recaer sobre la empresa contratante la responsabilidad de impedir que se produzca un hecho ilícito o delictivo, como es la utilización fraudulenta de un DNI por parte de quien no es su titular. Pero sí es exigible a dicha empresa contratante, como diligencia necesaria para que no se le pueda reprochar el incumplimiento de sus obligaciones en materia de protección de datos de carácter personal -tanto en lo que se refiere a la exigencia de consentimiento del interesado como en lo relativo al principio de veracidad y exactitud de los datos- la implantación de medidas de control y verificación tendentes a asegurar que la persona que pretende contratar es quien dice ser, esto es, que coincide con el titular del DNI aportado”. No se trata, por tanto, de atribuir responsabilidad a DIGI por la mera constatación del tratamiento de datos ilícito, sino por la ausencia de diligencia en la aplicación de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 27/40 controles para asegurar que el tratamiento de los datos de la reclamante se realizaba con base de legitimación. En resumen, la reclamada realizó la contratación de un alta nueva de línea pospago a través del canal web a un tercero que no era el titular de los datos aportados para contratar la línea móvil. Dicha suplantación de identidad fue posible debido al proceso de contratación que observa la parte reclamada y que permite que terceras personas malintencionadas puedan realizar contrataciones de otras, quedando en entredicho la diligencia empleada por su parte a la hora de realizar las comprobaciones oportunas para verificar la identidad del cliente interesado, así como la legitimidad de la solicitud y del tratamiento de los datos. A la vista de lo expuesto, no puede decirse que se impone a DIGI una responsabilidad objetiva vulnerándose el principio culpabilista, o que no existe infracción por el tratamiento ilícito de los datos personales de la reclamante. 2. Proporcionalidad de la sanción La parte reclamada discrepa de los factores considerados para determinar la gravedad de la infracción y las agravantes aplicadas por la Agencia a la hora de valorar la sanción. Sin embargo, las alegaciones formuladas por la parte reclamada no resultan suficientes para desvirtuar los argumentos planteados, por lo que deben ser desestimadas remitiéndonos, al efecto, a lo manifestado en los Fundamentos de Derecho de la presente resolución señalados con los números II, que recoge la respuesta a las alegaciones formuladas por DIGI a la apertura del procedimiento, y VI, en el que se detallan los factores de graduación de la sanción impuesta. No obstante, interesa destacar que para la determinación del importe de la multa administrativa se ha considerado prevalente que la infracción afecta de forma directa a un único interesado, la parte reclamante, sin perjuicio de valorar las debilidades ya descritas en las medidas y política de seguridad dispuestas por la reclamada y la posibilidad de que ello pudiera dar lugar a hechos similares con otros afectados. Así, resulta que la multa impuesta en este caso (150.000 euros) se sitúa en un rango muy inferior respecto del intervalo de sanción que cabría imponer que, como ya se indicó en la propuesta de resolución, se establece entre 0,00 euros y 26.560.000 euros, para una empresa cuyo volumen de negocio ascendió en el año 2023 a 664.000.000 euros. Del mismo modo, se desestiman las atenuantes invocadas por la parte reclamada, sobre la categoría de los datos personales tratados, el grado de cooperación mostrado por DIGI y la no obtención de beneficios derivados de la comisión de la infracción, en tanto que reiteran las ya recogidas en su escrito de alegaciones al acuerdo de inicio, por los motivos descritos en el citado Fundamento de Derecho II. No obstante, se estima oportuno precisar lo siguiente:
- a)Respecto de la intervención de un tercero, que hizo uso de documentación falsificada, y de la negligencia apreciada en la conducta de DIGI, no cabe sino declarar reproducidos todos los argumentos expuestos en este acto. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 28/40
- b)Sobre la categoría de los datos personales tratados, señalar que dicha circunstancia no está prevista únicamente para aquellos casos en los que se traten datos de categorías especiales. En este sentido, a la hora de valorar esta circunstancia, no solo debe hacerse referencia a los tipos de datos cubiertos por los artículos 9 y 10 del RGPD, sino también a los datos fuera del ámbito de aplicación de estos artículos cuya difusión causa daños o dificultades inmediatas al interesado, tal y como permite el precepto. A este respecto, las Directrices 04/2022, relativas al cálculo de las sanciones administrativas bajo el RGPD, dictadas por el CEPD, se dice (traducción no oficial): “Categorías de datos personales afectados 58. En cuanto al requisito de tener en cuenta las categorías de los datos personales afectados [artículo 83, apartado 2, letra g), del RGPD], el RGPD destaca claramente los tipos de datos que merecen una protección especial y, por tanto, una respuesta más estricta en lo que respecta a las multas. Esto se refiere, como mínimo, a los tipos de datos a que se refieren los artículos 9 y 10 del RGPD y a los datos fuera del ámbito de aplicación de estos artículos cuya difusión provoque daños y perjuicios inmediatos al interesado 26 (por ejemplo, datos de localización, datos sobre comunicaciones privadas, números de identificación nacionales o datos financieros, como resúmenes de operaciones o números de tarjetas de crédito).” Por tanto, a la hora de apreciar esta circunstancia del artículo 83.2.
- g)del RGPD, debe de considerarse que el tratamiento del número del DNI/NIF constituye un tratamiento sobre un dato personal de especial sensibilidad, pues permite la identificación directa e inequívoca de una persona física. Tal y como establece el Real Decreto 255/2025, de 1 de abril por el que se regula el Documento Nacional de Identidad, el DNI es un identificador numérico personal de carácter general, con valor suficiente para acreditar tanto la identidad como la nacionalidad del titular, lo que lo convierte en un elemento de especial sensibilidad dentro del ecosistema de datos personales. Además, su utilización indebida conlleva un elevado riesgo de suplantación de identidad, daños patrimoniales o afectación al derecho al honor, riesgos expresamente contemplados en el considerando 75 del RGPD. Por ello, una interpretación sistemática y finalista del RGPD -conforme a los considerandos 51 y 75- permite considerar el número del DNI como un dato particularmente sensible, atendiendo a su capacidad de provocar perjuicios significativos en caso de uso no autorizado. IV Obligación Incumplida Pues bien, se imputa a la reclamada la comisión de una infracción por vulneración del artículo 6 del RGPD, “Licitud del tratamiento”, que señala en su apartado 1 los supuestos en los que el tratamiento de datos de terceros es considerado lícito: “1. El tratamiento sólo será lícito si se cumple al menos una de las siguientes condiciones:
- a)el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos;
- b)el tratamiento es necesario para la ejecución de un contrato en el que el interesado C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 29/40 es parte o para la aplicación a petición de este de medidas precontractuales;
- c)el tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento;
- d)el tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física;
- e)el tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento;
- f)el tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado que requieran la protección de datos personales, en particular cuando el interesado sea un niño. Lo dispuesto en la letra
- f)del párrafo primero no será de aplicación al tratamiento realizado por las autoridades públicas en el ejercicio de sus funciones”. Hay que señalar que el tratamiento de datos requiere la existencia de una base legal que lo legitime. De conformidad con el artículo 6.1 del RGPD, además del consentimiento, existen otras posibles bases que legitiman el tratamiento de datos sin necesidad de contar con la autorización de su titular, en particular, cuando sea necesario para la ejecución de un contrato en el que el afectado es parte o para la aplicación, a petición de este, de medidas precontractuales, o cuando sea necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del afectado que requieran la protección de tales datos. El tratamiento también se considera lícito cuando sea necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento, para proteger intereses vitales del afectado o de otra persona física o para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento. En el presente caso, se imputa al reclamado la vulneración del artículo 6.1 del RGPD al evidenciarse la ilicitud del tratamiento llevado a cabo no constando acreditada ninguna de las bases de legitimación previstas en el citado artículo en relación con el tratamiento relacionado con los datos de la parte reclamante. Se considera tratamiento cualquier operación realizada sobre datos personales, incluida la comunicación de tales datos a un tercero. El RGPD, en el punto 2 de su artículo 4, define tratamiento como “cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción”. Consta acreditado en las actuaciones que DIGI trató los datos personales de la parte reclamante. En el presente caso, la parte reclamada en respuesta a la actuación de traslado y solicitud de información expuso en fecha 11 de enero de 2024 que, una vez tuvo conocimiento de los hechos a través de la parte reclamante, se llevó a cabo una C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 30/40 investigación por la existencia de un posible fraude por usurpación de identidad. Dicha investigación consideró pertinente establecer como presunción válida una situación de presunto fraude, motivo por el que se procedió a la rectificación de los datos, al bloqueo de la deuda y a la supresión de los datos relativos al presunto fraude, quedando a la espera de las actuaciones policiales. Asimismo, la parte reclamada, en fecha 8 de mayo de 2024 en respuesta al trámite de audiencia del recurso potestativo de reposición, ha puesto de manifiesto que la fecha de nacimiento no es objeto de verificación por parte del operador más que para confirmar que la parte contratante es mayor de edad y, por tanto, tiene capacidad para contratar. Pues bien, de las actuaciones de investigación se desprende que la contratación se efectúo el día 14 de octubre de 2021 a través de internet, y Digi señala que la verificación de la contratación se hizo a través de un tercero (Logalty). Al respecto facilita el certificado de Logalty que acredita que el 14/10/2021 se verificó (a través de “PIN” por SMS desde el número ***TELÉFONO.2) la contratación. A tal respecto, cabe recordar que la parte reclamada afirma que en dicha contratación presuntamente fraudulenta solo coincidían su nombre y apellidos y DNI. Sin embargo, del análisis del certificado de Logalty aportado por DIGI, se desprende que el mismo no garantiza la correcta identificación de la persona firmante, ya que el proceso se basa únicamente en la posesión del número de teléfono y la aceptación de un PIN enviado por SMS. Ello autentifica que la persona tiene acceso al número de teléfono, pero no asegura que la identidad proporcionada (nombre y apellidos) sea la de la persona real que acepta el contrato. Resulta obvio que la posesión del número de teléfono no es suficiente para verificar la identidad, especialmente si los datos introducidos son incorrectos o falsos. Por lo expuesto, el proceso de validación que aporta la parte reclamante pierde la finalidad en términos de identificación personal y no garantiza que la persona que firma sea quien dice ser. Si una persona utiliza datos falsos y aun así firma el contrato, existe un riesgo evidente de suplantación de identidad, lo cual es responsabilidad de DIGI prever y evitar. Es por ello, que dicho proceso debe contemplarse con otro tipo de verificación, como la comprobación de la recepción material de la entrega de la tarjeta SIM a su destinatario, respecto a lo cual se hace referencia a continuación. En este sentido, la parte reclamada señala que la contratación realizada involucraba el envío postal de la tarjeta SIM vinculada a la contratación efectuada. Al respecto manifiesta que la entrega física de la SIM se realizaba mediante el servicio de Correos Express de entrega con exigencia de muestra del DNI por parte del titular. Añade que la entrega se produjo correctamente y sin incidencia alguna. Dicha afirmación, no desvirtúa el hecho de que el contrato fraudulento ya haya sido formalizado y los datos que figuran en el mismo, tratados indebidamente. A la vista de lo anterior, queda en entredicho la diligencia empleada por parte de la reclamada para verificar la identidad de la persona que realizó la contratación, lo cual conllevó a un acto fraudulento y, en consecuencia, a un trato ilícito de los datos personales de la parte reclamante. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 31/40 Por lo expuesto, de conformidad con las evidencias de las que se dispone, se estima que la conducta de la parte reclamada vulnera el artículo 6.1 del RGPD, siendo constitutiva de la infracción tipificada en el artículo 83.5.
- a)del citado Reglamento 2016/679. Por lo tanto, el alta no solicitada de la línea móvil ***TELÉFONO.1 constituye un tratamiento de datos personales sin base jurídica y, en consecuencia, una infracción del artículo 6.1 del RGPD, dado que se ha realizado sin cumplir con ninguna de las bases legitimadoras para dicho tratamiento. El citado artículo 6.1 RGPD establece que el tratamiento de datos personales únicamente será lícito si se basa en una de las bases jurídicas contempladas en dicho artículo. Estas incluyen el consentimiento del interesado, la ejecución de un contrato, el cumplimiento de una obligación legal, la protección de intereses vitales, el interés público o el interés legítimo del responsable, siempre y cuando se cumplan los requisitos específicos para cada caso. En consecuencia, cualquier tratamiento de datos personales que no se ampare en alguna de estas bases jurídicas debe considerarse ilícito, careciendo de legitimación para ser efectuado. Asimismo, en los casos donde se exige el consentimiento del interesado como base jurídica para el tratamiento de datos personales resulta necesario garantizar que dicho consentimiento sea otorgado de manera libre, específica, informada e inequívoca, tal como establece el artículo 4.11 del RGPD. Para cumplir con estos requisitos, no es suficiente con el establecimiento de protocolos para estos trámites pues es imprescindible que el responsable del tratamiento implemente mecanismos efectivos de verificación y que los mismos sean observados, asegurándose de esta forma de que la persona que otorga el consentimiento sea efectivamente el titular de los datos personales objeto del tratamiento. En ese sentido el Considerando 40 del RGPD señala: “
(40)Para que el tratamiento sea lícito, los datos personales deben ser tratados con el consentimiento del interesado o sobre alguna otra base legítima establecida conforme a Derecho, ya sea en el presente Reglamento o en virtud de otro Derecho de la Unión o de los Estados miembros a que se refiera el presente Reglamento, incluida la necesidad de cumplir la obligación legal aplicable al responsable del tratamiento o la necesidad de ejecutar un contrato en el que sea parte el interesado o con objeto de tomar medidas a instancia del interesado con anterioridad a la conclusión de un contrato.” V Tipificación y calificación de la infracción La infracción se tipifica en el artículo 83.5 del RGPD, que considera como tal: “5. Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20.000.000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 4% como máximo del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 32/40 volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía: 1. Los principios básicos para el tratamiento, incluidas las condiciones para el consentimiento a tenor de los artículos 5,6,7 y 9.” La LOPDGD, a efectos de la prescripción de la infracción, califica en su artículo 72.1 de infracción muy grave, siendo en este caso el plazo de prescripción de tres años, “
- b)El tratamiento de datos personales sin que concurra alguna de las condiciones de licitud del tratamiento establecidos en el artículo 6 del Reglamento (UE) 2016/679”. VI Sanción A fin de determinar la multa administrativa a imponer se han de observar las previsiones de los artículos 83.1 y 83.2 del RGPD, preceptos que señalan: “Cada autoridad de control garantizará que la imposición de las multas administrativas con arreglo al presente artículo por las infracciones del presente Reglamento indicadas en los apartados 4, 9 y 6 sean en cada caso individual efectivas, proporcionadas y disuasorias.” “Las multas administrativas se impondrán, en función de las circunstancias de cada caso individual, a título adicional o sustitutivo de las medidas contempladas en el artículo 58, apartado 2, letras
- a)a
- h)y j). Al decidir la imposición de una multa administrativa y su cuantía en cada caso individual se tendrá debidamente en cuenta:
- a)la naturaleza, gravedad y duración de la infracción, teniendo en cuenta la naturaleza, alcance o propósito de la operación de tratamiento de que se trate así como el número de interesados afectados y el nivel de los daños y perjuicios que hayan sufrido;
- b)la intencionalidad o negligencia en la infracción;
- c)cualquier medida tomada por el responsable o encargado del tratamiento para paliar los daños y perjuicios sufridos por los interesados;
- d)el grado de responsabilidad del responsable o del encargado del tratamiento, habida cuenta de las medidas técnicas u organizativas que hayan aplicado en virtud de los artículos 25 y 32;
- e)toda infracción anterior cometida por el responsable o el encargado del tratamiento;
- f)el grado de cooperación con la autoridad de control con el fin de poner remedio a la infracción y mitigar los posibles efectos adversos de la infracción;
- g)las categorías de los datos de carácter personal afectados por la infracción;
- h)la forma en que la autoridad de control tuvo conocimiento de la infracción, en particular si el responsable o el encargado notificó la infracción y, en tal caso, en qué medida;
- i)cuando las medidas indicadas en el artículo 58, apartado 2, hayan sido ordenadas previamente contra el responsable o el encargado de que se trate en relación con el mismo asunto, el cumplimiento de dichas medidas;
- j)la adhesión a códigos de conducta en virtud del artículo 40 o a mecanismos de certificación aprobados con arreglo al artículo 42, y
- k)cualquier otro factor agravante o atenuante aplicable a las circunstancias del caso, C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 33/40 como los beneficios financieros obtenidos o las pérdidas evitadas, directa o indirectamente, a través de la infracción.” Respecto al apartado
- k)del artículo 83.2 del RGPD, la LOPDGDD, artículo 76, “Sanciones y medidas correctivas”, dispone: “2. De acuerdo a lo previsto en el artículo 83.2.
- k)del Reglamento (UE) 2016/679 también podrán tenerse en cuenta:
- a)El carácter continuado de la infracción.
- b)La vinculación de la actividad del infractor con la realización de tratamientos de datos personales.
- c)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
- d)La posibilidad de que la conducta del afectado hubiera podido inducir a la comisión de la infracción.
- e)La existencia de un proceso de fusión por absorción posterior a la comisión de la infracción, que no puede imputarse a la entidad absorbente.
- f)La afectación a los derechos de los menores.
- g)Disponer, cuando no fuere obligatorio, de un delegado de protección de datos.
- h)El sometimiento por parte del responsable o encargado, con carácter voluntario, a mecanismos de resolución alternativa de conflictos, en aquellos supuestos en los que existan controversias entre aquellos y cualquier interesado.” En el presente caso, considerando la gravedad de la posible infracción, atendiendo especialmente a las consecuencias que su comisión provoca en los afectados, corresponde la imposición de multa. Procede cuantificar la sanción considerando para ello que la multa que se imponga deberá ser, en cada caso individual, efectiva, proporcionada y disuasoria, conforme a lo establecido en el artículo 83.1 del RGPD. Para garantizar estos principios, se considera, con carácter previo, el volumen de negocio de DIGI, que en el ejercicio 2023 ascendió a ***CANTIDAD.1 euros. En primer término, se tiene en cuenta la categoría de la infracción cometida, comprendida en el nivel superior del artículo 83 del RGPD, que la norma sanciona con la mayor gravedad en su apartado 5, castigando la conducta con una multa máxima de 20 millones de euros o, tratándose de una empresa, con una multa por una cuantía equivalente al 4% como máximo de su volumen de negocio anual. Según el citado precepto, al establecer el importe máximo aplicable debe optarse por el límite de mayor cuantía, de los dos fijados por la norma. En este caso, tratándose de una empresa, cuyo volumen de negocio ascendió en el año 2023 a ***CANTIDAD.1 euros, el importe de la multa que procede imponer estará necesariamente situado entre 0,00 euros y 25.760.000 euros. De acuerdo con los preceptos transcritos, a efectos de fijar el importe final de la sanción a imponer en el presente caso por la infracción del artículo 6.1 del RGPD de la que se responsabiliza a DIGI, tipificada en el artículo 83.5.
- a)del RGPD, se estiman concurrentes los siguientes factores: 1. Como elementos determinantes de la gravedad de la infracción, se toman en C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 34/40 consideración las circunstancias siguientes: . Artículo 83.2.
- a)del RGPD: “la naturaleza, gravedad y duración de la infracción, teniendo en cuenta la naturaleza, alcance o propósito de la operación de tratamiento de que se trate así como el número de interesados afectados y el nivel de los daños y perjuicios que hayan sufrido”. . Naturaleza de la infracción: El artículo 83.5 agrupa varios tipos de conductas diferentes. En este caso, la disposición infringida afecta a un principio básico del derecho a la protección de datos personales, por cuanto sustenta la legalidad del tratamiento de datos y su violación entraña un riesgo importante para los derechos de los interesados. En este caso, la conducta de DIGI ha provocado, de forma directa, la lesión del bien jurídico protegido por el artículo 6 del RGPD, impidiendo su aplicación efectiva y el objetivo que pretende proteger. El tratamiento de los datos personales se realiza sin que DIGI tenga ninguna garantía de que el solicitante de alta de línea móvil sea la persona que dice ser y, por consiguiente, el titular de los datos personales. Como resultado de ello, los datos en cuestión han sido tratados sin disponer de base legal alguna que lo legitime. . Gravedad de la infracción: . Naturaleza y propósito del tratamiento: Evaluar la gravedad de estos aspectos del tratamiento de los datos personales requiere considerar el contexto en el que se realiza. El tratamiento de datos realizado en este caso tiene como finalidad el alta de una nueva línea de telefonía móvil, que conlleva la emisión y entrega de una tarjeta SIM para poder operar. Si el alta de línea es solicitada por una persona a nombre de otra, la entidad no cumple las obligaciones que le son propias para impedir esta irregularidad. La consecuencia final es la entrega de la tarjeta a una persona no autorizada para su uso y, con ello, la posibilidad de que pueda operar con fines fraudulentos. En función de este contexto, el tratamiento realizado por DIGI, considerando su naturaleza y propósito, acarrea importantes riesgos para el titular de los datos personales. Y no puede obviarse que dicho tratamiento de datos se realiza en el marco de la actividad empresarial principal y básica del citado operador, desarrollada con ánimo de lucro. . El alcance del tratamiento: La infracción valorada se comete por el tratamiento ilícito de los datos personales de un solo interesado, la parte reclamante, como bien se considera en los factores de graduación que siguen. No C/ Jorge Juan, 6 28001 – Madrid obstante, interesa considerar que DIGI es un operador de www.aepd.es sedeaepd.gob.es 35/40 telecomunicaciones que opera con alcance nacional y que la infracción es consecuencia directa de las debilidades de los mecanismos diseñados por DIGI para la tramitación de solicitudes de alta de línea de telefonía móvil, por lo que el riesgo que ello conlleva incrementa el número de potenciales afectados. La relación existente entre la infracción cometida y la asignación de recursos que cabe exigir a DIGI para impedir este tipo de actuaciones ilícitas debe analizarse en base al riesgo real y a aquella circunstancia relativa a su ámbito de actuación de alcance nacional. . Número de interesados: La infracción que se sanciona es consecuencia el tratamiento ilícito de los datos personales de un único interesado, la parte reclamante. . El nivel de daño sufrido por la parte reclamante: De conformidad con el considerando 75 del RGPD, el nivel de daño sufrido se refiere a los daños y perjuicios físicos, materiales o no materiales. En el presente caso, el daño sufrido por la parte reclamante no puede calificarse como marginal. El uso por un tercero de una línea móvil contratada a nombre de la reclamante conlleva atribuir a ésta todas las consecuencias que deriven de la contratación, incluidos los impagos y los efectos futuros que estos impagos pueden tener en el desenvolvimiento normal de la parte reclamante, como ocurrió en el presente caso, en el que se vio privada de la posibilidad de contratar con la propia DIGI como consecuencia de la anotación de una deuda pendiente registrada a su nombre. En casos como este, el interesado pierde el control de sus datos personales, por lo que el daño podría persistir durante un tiempo indeterminado. . Artículo 83.2.
- b)del RGPD: “la intencionalidad o negligencia en la infracción”. En este caso estamos ante una acción negligente grave, pues la reclamada aceptó el alta de una línea de telefonía móvil a nombre de la parte reclamante sin tener ninguna certeza sobre la verdadera identidad de la persona que realizó la solicitud. Se observa en la conducta de DIGI una negligencia grave, por incumplimiento del deber de cuidado exigido por la ley, más allá de lo que puede considerarse un factor neutro asociado al elemento subjetivo de la culpabilidad. Esta conclusión resulta de elementos objetivos de la conducta de DIGI, obtenidos en base a todas las circunstancias de hecho que constan en las actuaciones. A estos efectos resulta esencial considerar que el alta de línea se acepta simplemente con la confirmación recibida desde una línea de telefonía que facilita la persona que realiza la solicitud, sobre cuya titularidad DIGI no tiene ninguna información, lo que equivale a decir que DIGI realiza el tratamiento de datos personales consciente de que no tiene certeza sobre la verdadera identidad de la persona que contrata sus servicios. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 36/40 La consecuencia final de todo ello fue que DIGI validó la petición, activó la tarjeta SIM y la entregó a un tercero sin evidencias ciertas sobre la identidad de la persona que realizó la petición, para asegurar que esta última era quien decía ser. Conectado también con el grado de diligencia que DIGI está obligada a desplegar en el cumplimiento de las obligaciones que le impone la normativa de protección de datos puede citarse la SAN de 17/10/2007. Si bien fue dictada antes de la vigencia del RGPD su pronunciamiento es perfectamente extrapolable al supuesto que analizamos. La sentencia, después de aludir a que las entidades en las que el desarrollo de su actividad conlleva un continuo tratamiento de datos de clientes y terceros han de observar un adecuado nivel de diligencia, precisaba que “(...). el Tribunal Supremo viene entendiendo que existe imprudencia siempre que se desatiende un deber legal de cuidado, es decir, cuando el infractor no se comporta con la diligencia exigible. Y en la valoración del grado de diligencia ha de ponderarse especialmente la profesionalidad o no del sujeto, y no cabe duda de que, en el caso ahora examinado, cuando la actividad de la recurrente es de constante y abundante manejo de datos de carácter personal ha de insistirse en el rigor y el exquisito cuidado por ajustarse a las prevenciones legales al respecto”. . Artículo 83.2.
- g)del RGPD: “las categorías de los datos de carácter personal afectados por la infracción”. Para la contratación fraudulenta realizada se trataron los datos personales de la parte reclamante relativos a nombre, apellidos y número de DNI. 2. Se consideran los siguientes factores de graduación en calidad de agravantes: . Artículo 83.2.
- d)del RGPD: “el grado de responsabilidad del responsable o del encargado del tratamiento, habida cuenta de las medidas técnicas u organizativas que hayan aplicado en virtud de los artículos 25 y 32”. Los preceptos citados, tanto el artículo 25 como el 32 del RGPD, obligan a la entidad responsable a tomar en consideración “el estado de la técnica, el coste de la aplicación y la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad que entraña el tratamiento para los derechos y libertades de las personas físicas” a la hora de aplicar medidas técnicas y organizativas apropiadas para garantizar la aplicación efectiva de los principios de protección de datos, en este caso el principio de licitud del tratamiento, así como para garantizar un nivel de seguridad adecuado al riesgo. A la vista de dichos preceptos, la actuación desarrollada por DIGI ha resultado claramente ineficaz e insuficiente, está muy por debajo de las posibilidades que el desarrollo técnico actual ofrece y no toma en consideración el evidente riesgo que la prestación de sus servicios representa para los derechos y libertades de las personas. En este sentido, su alto volumen de negocio y cualificación técnica comporta que el nivel de exigencia en orden a incorporar las herramientas y funcionalidades que el estado de la técnica ofrece en cada momento sea elevado. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 37/40 Las debilidades ya expresadas en cuanto al establecimiento por DIGI de una política de seguridad que evite suplantaciones de identidad de sus clientes, en garantía del principio de licitud en el tratamiento de los datos, cuestionan la solidez de las medidas adoptadas en virtud de los artículos 25 y 32 del RGPD, lo que agrava su conducta en este caso concreto. . Artículo 83.2.
- e)RGPD: “Toda infracción anterior cometida por el responsable o el encargado del tratamiento”. El artículo 83.2 del RGPD y artículo 76 de la LOPDGDD permiten la evaluación de las circunstancias atenuantes y agravantes no solo en relación con los hechos determinantes de la infracción, sino también en relación con el comportamiento pasado o presente de la entidad responsable, incluidas las consideraciones que resulten pertinentes y que puedan obtenerse de anteriores procedimientos sancionadores tramitados por esta autoridad de control con resultado de multa. Es decir, se posibilita evaluar el registro de seguimiento del responsable cuando proceda o, lo que es lo mismo, su perfil de comportamiento o actitud general con respecto al cumplimiento del RGPD, y considerar cualquier infracción anterior pertinente (Considerando 148 del RGPD) o su respuesta ante los incumplimientos anteriores en orden a evitar infracciones del mismo nivel y características y procurar el cumplimiento del RGPD, en general. El considerando 148 del RGPD señala que “A fin de reforzar la aplicación de las normas del presente Reglamento […]” e indica a ese respecto que “Debe no obstante, prestarse especial atención a […] o a cualquier infracción anterior pertinente […]”. El peso que deba atribuirse a estos criterios de graduación dependerá de las circunstancias específicas del caso en cuestión. Obviamente, cuando la entidad infractora persista en la infracción, agravando su perfil de comportamiento en las condiciones expresadas, la cuantía de la sanción a imponer podrá ser muy superior, especialmente si consideramos el nivel de gravedad que se atribuye al tipo de infracción cometida. Así pues, conforme al apartado
- e)del artículo 83.2. RGPD, en la determinación del importe de la sanción de multa administrativa no podrán dejar de valorarse todas aquellas infracciones anteriores del responsable o del encargado de tratamiento en aras a calibrar la antijuricidad de la conducta analizada o la culpabilidad del sujeto infractor. Además, una correcta interpretación de la disposición del artículo 83.2.
- e)RGPD no puede obviar la finalidad perseguida por la norma: decidir la cuantía de la sanción de multa administrativa en el caso individual planteado atendiendo siempre a que la sanción sea proporcional, efectiva y disuasoria. Existen varios procedimientos sancionadores tramitados por la AEPD en los que DIGI ha sido sancionada por la infracción del artículo 6.1 RGPD por hechos cometidos con anterioridad a los que son objeto de las presentes actuaciones. Pueden citarse los dos casos siguientes, en los que DIGI no actuó correctamente a la hora de identificar a la persona que formulaba la solicitud de sus servicios, produciéndose en ambos casos una suplantación de identidad para la emisión de duplicados de tarjeta SIM: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 38/40 i.EXP202104009 Resolución dictada el 15 de marzo de 2023 en la que se impuso una sanción de 70.000 euros. ii.EXP202204881 Resolución dictada el 2 de junio de 2023 en la que se impuso una sanción de 70.000 euros. Los hechos versaron sobre un duplicado de la tarjeta SIM fraudulento sin legitimación. . Artículo 83.2.k, del RGPD en relación con el artículo 76.2, letra
- b)de la LOPDGDD: “La vinculación de la actividad del infractor con la realización de tratamientos de datos personales”. La parte reclamada presta servicios de telecomunicaciones, por lo que en el desarrollo de la actividad que le es propia necesita de manera habitual tratar datos de carácter personal, lo que incide en la diligencia que le es exigible para el cumplimiento de los principios que presiden el tratamiento de datos personales y la calidad y efectividad de las medidas técnicas y organizativas que debe tener implementadas para garantizar el respecto de este derecho. Así, la transcendencia de la conducta objeto de la presente reclamación es innegable. Además, el tratamiento de datos por el que se sanciona se lleva a cabo en el desarrollo de la actividad principal de la parte reclamada. Esta circunstancia, con carácter general, tiene transcendencia como agravante. Así lo ha considerado también la Audiencia Nacional en Sentencia de 13/09/2024 cuando declara: “En el caso que nos ocupa la recurrente en el ejercicio 2018 alcanzó una cifra de negocio superior a 46 millones de euros y cuenta con más de 600 empleados, no pudiendo considerarse desproporcionada la sanción impuesta atendiendo a las circunstancias concurrentes, tomando en consideración su volumen de negocio y su vinculación con el tratamiento de datos personales atendiendo el número de personas que prestan servicio como empleados en… y su actividad”. En base a todo cuanto antecede, atendiendo a la exigencia de que la multa sea efectiva, proporcionada y disuasoria, y con el objetivo de procurar el cumplimiento efectivo del RGPD y la LOPDGDD, el balance de las circunstancias contempladas en el artículo 83.2 del RGPD y 76.2 de la LOPDGDD consideradas en su conjunto, con respecto a la infracción cometida al vulnerar lo establecido en el artículo 6 del RGPD, permite fijar la sanción de multa administrativa en una cuantía de 150.000,00 euros (ciento cincuenta mil euros). Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de graduación de las sanciones cuya existencia ha quedado acreditada, la Presidencia de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a DIGI SPAIN TELECOM, S.L.U., con NIF B84919760, por una infracción del artículo 6.1 del RGPD, tipificada en el artículo 83.5.
- a)del RGPD, una multa de 150.000 euros (ciento cincuenta mil euros). SEGUNDO: NOTIFICAR la presente resolución a DIGI SPAIN TELECOM, S.L.U. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 39/40 TERCERO: Esta resolución será ejecutiva una vez finalice el plazo para interponer el recurso potestativo de reposición (un mes a contar desde el día siguiente a la notificación de esta resolución) sin que el interesado haya hecho uso de esta facultad. Se advierte al sancionado que deberá hacer efectiva la sanción impuesta una vez que la presente resolución sea ejecutiva, de conformidad con lo dispuesto en el art. 98.1.
- b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante LPACAP), en el plazo de pago voluntario establecido en el art. 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso, indicando el NIF del sancionado y el número de procedimiento que figura en el encabezamiento de este documento, en la cuenta restringida nº IBAN: ES00-0000-0000-0000-0000-0000 (BIC/Código SWIFT: CAIXESBBXXX), abierta a nombre de la Agencia Española de Protección de Datos en la entidad bancaria CAIXABANK, S.A.. En caso contrario, se procederá a su recaudación en período ejecutivo. Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública. La publicación se realizará una vez la resolución sea firme en vía administrativa. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Presidencia de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo prev