1/11 Expediente Nº: PS/00346/2021 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 09/03/2021, tuvo entrada en esta Agencia Española de Protección de Datos un escrito presentado por A.A.A. (en adelante, la parte reclamante), mediante el que formula reclamación ANIVERSALIA NETWORKS, S.L. con CIF B12535183 (en adelante, la parte reclamada) por carecer el sitio web ***URL.1 de una Política de Privacidad adaptada al Reglamento (UE) 2016/679, del Parlamento Europeo y Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en adelante, RGPD). En la reclamación se indica lo siguiente, en relación con la materia de protección de datos de carácter personal: “Quiero denunciar que la web aniversalia.com no tiene publicado ningún email, teléfono u otro dato de contacto donde poder dirigirse a fin de ejercer mis derechos de acceso, rectificación, cancelación, oposición de los datos personales…”. Adjunta la siguiente documentación: - Correos electrónicos de fecha 10/08/2020 y 11/08/2020, enviados por la reclamante a la empresa Nicline (***EMAIL.1) y su contestación. En el primer correo, la reclamante solicita la eliminación de sus datos personales en la web ***URL.1 por suponer una violación de su privacidad y difamación de su nombre. En respuesta a este, la mencionada empresa solicita a la reclamante que aporte más datos, como el dominio de la página web a la que se refiere. - Correos electrónicos de fechas 22/02/2021 (dos correos) y 09/03/2021 (dos correos), enviados por la reclamante a la empresa Arsys (***EMAIL.2), así como las respuestas de esta. En síntesis, la reclamante solicita a la citada empresa que le ayude a “contactar con la empresa Aniversalia o con quien tenga contratado el dominio aniversalia.com para poder ejercer mis derechos de cancelación y supresión de datos personales, entre otros”. No obstante, la entidad responde lo siguiente: “Lamentablemente, no podemos atender su solicitud. Sugerimos que entre en contacto con la empresa que le factura los servicios relacionados con su dominio. Si es usted titular del dominio aniversalia.com y no puede entrar en contacto con su proveedor de servicios, sugerimos que escriba a nuestro Dpto. Dominios en ***EMAIL.3 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/11 indicando que es titular del dominio y que desea empezar a gestionarlo. Le daremos toda la información del procedimiento”. - Una copia del formulario del sitio web ***URL.1 cumplimentado por la reclamante en el que solicita que le informen sobre cómo ejercer sus derechos de acceso, rectificación, supresión, cancelación, oposición de sus datos personales, que aparecen publicados en la citada web. SEGUNDO: A la vista de los hechos denunciados, la Subdirección General de Inspección de Datos comprobó que la web ***URL.1 a fecha 14/04/2021 continuaba sin adecuar su Política de Privacidad a lo previsto en el RGPD. Bajo la rúbrica “Aviso legal y Política de Privacidad”, dividida en cuatro apartados, indica lo siguiente: “En cumplimiento de lo establecido en la Ley Orgánica 15/99, de 13 de diciembre, de Protección de Datos de Carácter Personal, le informamos que los datos que nos facilite mediante la cumplimentación del presente formulario pasarán a formar parte de un fichero propiedad de ANIVERSALIA NETWORKS S.L. para la gestión de USUARIOS y a tenor de nuestra política de privacidad. Así mismo, le informamos que puede ejercer los derechos de acceso, rectificación, cancelación y oposición en la sede central de ANIVERSALIA NETWORKS S.L. Calle ***DIRECCIÓN.1.” En el apartado segundo añade: “En ANIVERSALIA nos comprometemos a proteger su privacidad. Puede visitar la mayoría de las páginas de nuestro sitio sin proporcionarnos ninguna información acerca de usted. Sin embargo, algunas veces necesitamos información para ofrecer los servicios solicitados y esta declaración de privacidad explica la recopilación de datos y su uso en esas situaciones…”. En el tercer apartado (“Información Personal”), se hace mención a la recopilación, uso, control, acceso y seguridad de la información personal que se recopila a través del sitio web ***URL.1; mientras que, el cuarto apartado, se dedica a la Política de También, se accedió al Registro Mercantil para conocer los datos generales de la reclamada y en él consta una dirección distinta a la indicada en la Política de Privacidad, así como al registro de Whois en el que aparece como registrantes del dominio de la web ***URL.1, ***URL.2 junto con ARSYS INTERNET, S.L. Por último, la Subdirección General de Inspección de Datos comprobó que continua activo el perfil de la reclamante en la web ***URL.1 donde se pueden acceder a sus datos personales, en concreto a su nombre y apellidos, edad, provincia y país. Con carácter previo a la admisión a trámite de esta reclamación, la Agencia dio traslado de ella a la reclamada en fecha 21/04/2021, de conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante LOPDGDD). Se produjo un primer intento de notificación a través del Servicio de Notificaciones Electrónicas, siendo rechazada en fecha 02/05/2021 una vez transcurrido el plazo de diez días establecido. Posteriormente, se produjo un segundo intento por medio de correo postal, resultado “Devuelto a origen por sobrante (no retirado en oficina), según consta en el Aviso de imposibilidad de entrega emitido por Correos. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/11 TERCERO: La Directora de la Agencia Española de Protección de Datos acordó admitir a trámite la reclamación presentada por la parte reclamante el día 29/06/2021. CUARTO: Con fecha 22/09/2021, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a la parte reclamada, por la presunta infracción del artículo 13 del RGPD, tipificada en el artículo 83.5 del RGPD. QUINTO: En cumplimiento de la previsión del artículo 14.2 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP) el acuerdo de apertura del procedimiento se notificó a la reclamada por medios electrónicos. El certificado emitido por el servicio de Soporte del Servicio de Notificación Electrónica y dirección Electrónica Habilitada de la Fábrica Nacional de Moneda y Timbre (en adelante, FNMT), que obra en el expediente, acredita que la AEPD puso la notificación a disposición del destinatario en fecha 22/09//2021 y que en fecha 03/10//2021 se produjo el rechazo automático de la notificación. El artículo 43.2, segundo inciso, de la LPACAP establece que “Cuando la notificación por medios electrónicos sea de carácter obligatorio, o haya sido expresamente elegida por el interesado, se entenderá rechazada cuando hayan transcurrido diez días naturales desde la puesta a disposición de la notificación sin que se acceda a su contenido”. A su vez, el artículo 41.5 de la LPACAP precisa que “Cuando el interesado o su representante rechace la notificación de una actuación administrativa, se hará constar en el expediente, especificándose las circunstancias del intento de notificación y el medio, dando por efectuado el trámite y siguiéndose el procedimiento”. SEXTO: La reclamada no formuló alegaciones al acuerdo de inicio del procedimiento. El artículo 64.2.
- f)de la LPACAP) -disposición de la que se informó a la parte reclamada en el acuerdo de apertura del procedimiento- establece que si no se efectúan alegaciones en el plazo previsto sobre el contenido del acuerdo de iniciación, cuando éste contenga un pronunciamiento preciso acerca de la responsabilidad imputada, podrá ser considerado propuesta de resolución. En el presente caso, el acuerdo de inicio del expediente sancionador determinaba los hechos en los que se concretaba la imputación, la infracción del RGPD atribuida a la reclamada y la sanción que podría imponerse. Por ello, tomando en consideración que la parte reclamada no ha formulado alegaciones al acuerdo de inicio del expediente y en atención a lo establecido en el artículo 64.2.
- f)de la LPACAP, el citado acuerdo de inicio es considerado en el presente caso propuesta de resolución. SÉPTIMO: El acuerdo de inicio del procedimiento acordó en el punto tercero de la parte dispositiva “INCORPORAR al expediente sancionador, a efectos de prueba, las reclamaciones presentadas por los reclamantes y la información y documentación obtenida por la Subdirección General de Inspección de Datos en la fase de información previa al acuerdo de admisión a trámite de la reclamación”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/11 A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran hechos probados los siguientes, HECHOS PRIMERO: Se presenta reclamación por el incumplimiento de la normativa de protección de datos en el sitio web ***URL.1. SEGUNDO: La Agencia Española de Protección de Datos ha notificado a la reclamada el acuerdo de inicio del presente procedimiento sancionador, pero ésta no ha presentado alegaciones ni pruebas que contradigan los hechos denunciados. FUNDAMENTOS DE DERECHO I En virtud de los poderes que el artículo 58.2 del RGPD reconoce a cada autoridad de control, y según lo establecido en los arts. 47 y 48.1 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos es competente para resolver este procedimiento. El artículo 63.2 de la LOPDGDD determina que: “Los procedimientos tramitados por la Agencia Española de Protección de datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuando no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos”. II El artículo 4, bajo la rúbrica “Definiciones”, dispone que: 1) «datos personales»: toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona; 2) «tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción;” Por lo tanto, de conformidad con las definiciones anteriores, la recogida de datos personales a través de formularios incluidos en una página web constituye un tratamiento de datos, respecto del cual el responsable del tratamiento ha de dar cumplimiento a lo previsto en el artículo 13 del RGPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/11 En relación con este asunto, se observa que la Agencia Española de Protección de Datos tiene a disposición de los ciudadanos, la Guía para el cumplimiento del deber de informar (https://www.aepd.es/media/guias/guia-modelo-clausula-informativa.pdf) y, en caso de realizar tratamientos de datos de bajo riesgo, la herramienta gratuita Facilita (https://www.aepd.es/herramientas/facilita.html). III El artículo 13 del RGPD, precepto en el que se determina la información que debe facilitarse al interesado en el momento de la recogida de sus datos, indica que: “1. Cuando se obtengan de un interesado datos personales relativos a él, el responsable del tratamiento, en el momento en que estos se obtengan, le facilitará toda la información indicada a continuación:
- a)la identidad y los datos de contacto del responsable y, en su caso, de su representante;
- b)los datos de contacto del delegado de protección de datos, en su caso;
- c)los fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento;
- d)cuando el tratamiento se base en el artículo 6, apartado 1, letra f), los intereses legítimos del responsable o de un tercero;
- e)los destinatarios o las categorías de destinatarios de los datos personales, en su caso;
- f)en su caso, la intención del responsable de transferir datos personales a un tercer país u organización internacional y la existencia o ausencia de una decisión de adecuación de la Comisión, o, en el caso de las transferencias indicadas en los artículos 46 o 47 o el artículo 49, apartado 1, párrafo segundo, referencia a las garantías adecuadas o apropiadas y a los medios para obtener una copia de estas o al hecho de que se hayan prestado. 2. Además de la información mencionada en el apartado 1, el responsable del tratamiento facilitará al interesado, en el momento en que se obtengan los datos personales, la siguiente información necesaria para garantizar un tratamiento de datos leal y transparente:
- a)el plazo durante el cual se conservarán los datos personales o, cuando no sea posible, los criterios utilizados para determinar este plazo;
- b)la existencia del derecho a solicitar al responsable del tratamiento el acceso a los datos personales relativos al interesado, y su rectificación o supresión, o la limitación de su tratamiento, o a oponerse al tratamiento, así como el derecho a la portabilidad de los datos; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/11
- c)cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada;
- d)el derecho a presentar una reclamación ante una autoridad de control;
- e)si la comunicación de datos personales es un requisito legal o contractual, o un requisito necesario para suscribir un contrato, y si el interesado está obligado a facilitar los datos personales y está informado de las posibles consecuencias de que no facilitar tales datos;
- f)la existencia de decisiones automatizas, incluida la elaboración de perfiles, a que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el interesado. 3. Cuando el responsable del tratamiento proyecte el tratamiento ulterior de datos personales para un fin que no sea aquel para el que se recogieron, proporcionará al interesado, con anterioridad a dicho tratamiento ulterior, información sobre ese otro fin y cualquier información adicional pertinente a tenor del apartado 2. 4. Las disposiciones de los apartados 1, 2 y 3 no serán aplicables cuando y en la medida en que el interesado ya disponga de la información.” Por su parte, el artículo 11 de la LOPDGDD, dispone lo siguiente: “1. Cuando los datos personales sean obtenidos del afectado el responsable del tratamiento podrá dar cumplimiento al deber de información establecido en el artículo 13 del Reglamento (UE) 2016/679 facilitando al afectado la información básica a la que se refiere el apartado siguiente e indicándole una dirección electrónica u otro medio que permita acceder de forma sencilla e inmediata a la restante información. 2. La información básica a la que se refiere el apartado anterior deberá contener, al menos:
- a)La identidad del responsable del tratamiento y de su representante, en su caso.
- b)La finalidad del tratamiento.
- c)La posibilidad de ejercer los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679. Si los datos obtenidos del afectado fueran a ser tratados para la elaboración de perfiles, la información básica comprenderá asimismo esta circunstancia. En este caso, el afectado deberá ser informado de su derecho a oponerse a la adopción de decisiones individuales automatizadas que produzcan efectos jurídicos sobre él o le afecten significativamente de modo similar, cuando concurra este derecho de acuerdo con lo previsto en el artículo 22 del Reglamento (UE) 2016/679.” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/11 IV En virtud de lo establecido en el artículo 58.2 del RGPD, la Agencia Española de Protección de datos, en cuanto autoridad de control, dispone de un conjunto de poderes correctivos en el caso de que concurra una infracción a los preceptos del RGPD. El artículo 58.2 del RGPD dispone lo siguiente: “2. Cada autoridad de control dispondrá de todos los siguientes poderes correctivos indicados a continuación:
- a)(…)
- b)dirigir a todo responsable o encargado de tratamiento un apercibimiento cuando las operaciones de tratamiento hayan infringido lo dispuesto en el presente Reglamento;
- c)(…)
- d)ordenar al responsable o encargado de tratamiento que las operaciones de tratamiento se ajusten a las disposiciones del presente Reglamento, cuando proceda, de una determinada manera y dentro de un plazo especificado; (...)
- i)imponer una multa administrativa con arreglo al artículo 83, además o en lugar de las medidas mencionadas en el presente apartado, según las circunstancias de cada caso particular”. El artículo 83.5
- b)del RGPD establece que: “Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20.000.000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 4% como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía:
- b)los derechos de los interesados a tenor de los artículos 12 a 22;” A su vez, el artículo 72.1
- h)de la LOPDGDD, bajo la rúbrica “Infracciones consideradas muy graves” dispone: “1. En función de lo que establece el artículo 83.5 del Reglamento (UE) 2016/679 se consideran muy graves y prescribirán a los tres años las infracciones que supongan una vulneración sustancial de los artículos mencionados en aquel y, en particular, las siguientes:
- h)La omisión del deber de informar al afectado acerca del tratamiento de sus datos personales conforme a lo dispuesto en los artículos 13 y 14 del Reglamento (UE) 2016/679 y 12 de esta ley orgánica. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/11 V En este supuesto, la reclamada no ha presentado alegaciones ni pruebas que contradiga los hechos denunciados en el plazo para ello. Esta Agencia ha constatado que la conducta de la reclamada no es acorde a la normativa de protección de datos, ya que su página web ***URL.1 no contiene toda la información exigida en el artículo 13 del RGPD, indicado en el fundamento de derecho III. Así las cosas, los hechos expuestos constituyen, por parte de la reclamada, una infracción a lo dispuesto en el artículo 13 del RGPD. VI A fin de determinar la multa administrativa a imponer se han de observar las previsiones del artículo 83, apartados 1 y 2 del RGPD, precepto que señala: “1. Cada autoridad de control garantizará que la imposición de las multas administrativas con arreglo al presente artículo por las infracciones del presente Reglamento indicadas en los apartados 4, 9 y 6 sean en cada caso individual efectivas, proporcionadas y disuasorias.” 2. Las multas administrativas se impondrán, en función de las circunstancias de cada caso individual, a título adicional o sustitutivo de las medidas contempladas en el artículo 58, apartado 2, letras
- a)a
- h)y j). Al decidir la imposición de una multa administrativa y su cuantía en cada caso individual se tendrá debidamente en cuenta:
- a)la naturaleza, gravedad y duración de la infracción, teniendo en cuenta la naturaleza, alcance o propósito de la operación de tratamiento de que se trate así como el número de interesados afectados y el nivel de los daños y perjuicios que hayan sufrido;
- b)la intencionalidad o negligencia en la infracción;
- c)cualquier medida tomada por el responsable o encargado del tratamiento para paliar los daños y perjuicios sufridos por los interesados;
- d)el grado de responsabilidad del responsable o del encargado del tratamiento, habida cuenta de las medidas técnicas u organizativas que hayan aplicado en virtud de los artículos 25 y 32;
- e)toda infracción anterior cometida por el responsable o el encargado del tratamiento;
- f)el grado de cooperación con la autoridad de control con el fin de poner remedio a la infracción y mitigar los posibles efectos adversos de la infracción;
- g)las categorías de los datos de carácter personal afectados por la infracción; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 9/11
- h)la forma en que la autoridad de control tuvo conocimiento de la infracción, en particular si el responsable o el encargado notificó la infracción y, en tal caso, en qué medida;
- i)cuando las medidas indicadas en el artículo 58, apartado 2, hayan sido ordenadas previamente contra el responsable o el encargado de que se trate en relación con el mismo asunto, el cumplimiento de dichas medidas;
- j)la adhesión a códigos de conducta en virtud del artículo 40 o a mecanismos de certificación aprobados con arreglo al artículo 42, y
- k)cualquier otro factor agravante o atenuante aplicable a las circunstancias del caso, como los beneficios financieros obtenidos o las pérdidas evitadas, directa o indirectamente, a través de la infracción.” Respecto al apartado
- k)del artículo 83.2 del RGPD, la LOPDGDD, artículo 76, “Sanciones y medidas correctivas”, dispone: “2. De acuerdo a lo previsto en el artículo 83.2.
- k)del Reglamento (UE) 2016/679 también podrán tenerse en cuenta:
- a)El carácter continuado de la infracción.
- b)La vinculación de la actividad del infractor con la realización de tratamientos de datos personales.
- c)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
- d)La posibilidad de que la conducta del afectado hubiera podido inducir a la comisión de la infracción.
- e)La existencia de un proceso de fusión por absorción posterior a la comisión de la infracción, que no puede imputarse a la entidad absorbente.
- f)La afectación a los derechos de los menores.
- g)Disponer, cuando no fuere obligatorio, de un delegado de protección de datos.
- h)El sometimiento por parte del responsable o encargado, con carácter voluntario, a mecanismos de resolución alternativa de conflictos, en aquellos supuestos en los que existan controversias entre aquellos y cualquier interesado.” De acuerdo con los preceptos indicados, a efectos de fijar el importe de la sanción a imponer en el presente caso, procede graduarla de acuerdo con los siguientes criterios agravantes que establece el artículo 83.2 del RGPD: - La naturaleza, gravedad y duración de la infracción. La reclamada, al no facilitar la información exigida por el artículo 13 del RGPD impide a los afectados dirigirse al responsable del tratamiento para ejercer sus derechos y conocer las finalidades del tratamiento, entre otros perjuicios. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 10/11 - La negligencia en la infracción. La actuación de la reclamada supone una negligencia grave puesto que la Política de Privacidad examinada cita a día de hoy la Ley 15/1999, de Protección de Datos de Carácter Personal (LOPD), resultando de aplicación desde el año 2018 el RGPD, por lo que ha tenido tres años para adaptarla a la nueva normativa. - La forma en que la autoridad de control tuvo conocimiento de la infracción. La forma en que la AEPD ha tenido conocimiento ha sido por la interposición de la denuncia por parte de la reclamante. - El grado de cooperación con la AEPD con el fin de poner remedio a la infracción. Tras haberse notificado la reclamación y, con posterioridad, el acuerdo de apertura, a efectos de poder contestar y, en su caso, tomar medidas para evitar la infracción, la AEPD no ha recibido respuesta alguna. El balance de las circunstancias contempladas, con respecto a la infracción cometida al vulnerar lo establecido en el artículo 13 del RGPD, permite fijar como valoración inicial una multa de 2.000 € (dos mil euros). Asimismo, de acuerdo con lo establecido en el citado artículo 58.2.
- d)del RGPD, en la resolución se requiere a la reclamada, como responsable del tratamiento, que incorpore a la página web ***URL.1 una Política de Privacidad ajustada a lo dispuesto en el artículo 13 del RGPD, así como la aportación de medios de prueba acreditativos del cumplimiento de lo requerido Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de graduación de las sanciones cuya existencia ha quedado acreditada, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a ANIVERSALIA NETWORKS, S.L., con CIF B12535183, por una infracción del artículo 13 del RGPD, tipificada en el artículo 83.5 del RGPD, una multa de 2.000€ (dos mil euros). SEGUNDO: REQUERIR a ANIVERSALIA NETWORKS, S.L., con CIF B12535183, al amparo de lo dispuesto en el artículo 58.2
- d)del RGPD, para que en el plazo de diez días hábiles desde este acto de notificación acredite ante este organismo la adopción de medidas para facilitar información a las personas cuyos datos personales recoja, conforme a lo previsto en el artículo 13 del RGPD. TERCERO: NOTIFICAR la presente resolución a ANIVERSALIA NETWORKS, S.L.. CUARTO: Advertir al sancionado que deberá hacer efectiva la sanción impuesta una vez que la presente resolución sea ejecutiva, de conformidad con lo dispuesto en el art. 98.1.
- b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante LPACAP), en el plazo de pago voluntario establecido en el art. 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso, indicando el NIF del sancionado y el número C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 11/11 de procedimiento que figura en el encabezamiento de este documento, en la cuenta restringida nº ES00 0000 0000 0000 0000 0000, abierta a nombre de la Agencia Española de Protección de Datos en la entidad bancaria CAIXABANK, S.A.. En caso contrario, se procederá a su recaudación en período ejecutivo. Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Finalmente, se señala que conforme a lo previsto en el art. 90.3
- a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeagpd.gob.es/sede-electronicaweb/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contenciosoadministrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contencioso-administrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. 938-26102021 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es