← España

PS-00396-2022

1/8  Expediente N.º: EXP202202620 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 11/02/2022, tiene entrada en esta Agencia un escrito presentado por A.A.A. (en adelante, la parte reclamante), mediante el que formula reclamación contra LA CASA DEL BAMBÚ con NIF N0025658F (en adelante, la parte reclamada), por la presunta vulneración de la normativa de protección de datos: Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27/04/2016, relativo a la Protección de las Personas Físicas en lo que respecta al Tratamiento de Datos Personales y a la Libre Circulación de estos Datos (RGPD), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD) y la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI). Los motivos en que basa la reclamación son los siguientes: “Tras realizar una compra en la web La casa del bambú, comencé a recibir comunicaciones comerciales. Al solicitar la baja de comunicaciones comerciales se me remitía a una página en inglés, lo cual fue comunicado a la web. Posteriormente seguí recibiendo comunicaciones y reiteré mi solicitud de baja. A día de hoy sigo recibiendo comunicaciones.” Adjunta la siguiente documentación: - Copia de los correos electrónicos que se intercambian las partes, en fecha 2 y 03/05/2021, donde la reclamante solicita la baja y la respuesta de la entidad reclamada. - Captura de pantalla de los correos electrónicos recibidos por la reclamante los días 20/01/2022, 6 y 08/02/2022, desde la dirección de correo electrónico: ***EMAIL.1 conteniendo información comercial. - Copia del correo electrónico enviado por la reclamante, en fecha 20/01/2022, a la entidad reclamada donde vuelve a solicitar la baja porque “el link último que me remitieron para ello sigue inactivo”. SEGUNDO: De conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante LOPDGDD), el 07/04/2022 se dio traslado de dicha reclamación a la parte reclamada, para que procediese a su análisis e informase a esta Agencia en el plazo C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/8 de un mes, de las acciones llevadas a cabo para adecuarse a los requisitos previstos en la normativa de protección de datos. El traslado, que se practicó conforme a las normas establecidas en la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las administraciones Públicas (en adelante, LPACAP) mediante correo postal certificado internacional, al estar la entidad reclamada ubicada en ***LOCALIDAD.1, ***PAÍS.1, siendo entregado el día 25/04/2022. A día de hoy, esta Agencia no ha recibido respuesta alguna. TERCERO: Con fecha 11/05/2022, de conformidad con el artículo 65 de la LOPDGDD, se admitió a trámite la reclamación presentada por la parte reclamante. CUARTO: La Subdirección General de Inspección de Datos solicitó información a la Agencia Estatal de Administración Tributaria acerca del CIF de la entidad reclamada, recibiendo respuesta, en fecha 28/06/2022, indicando que no tiene ese dato. QUINTO: El 13/07/2022, la Directora de la Agencia Española de Protección de Datos ordenó el archivo de actuaciones al desconocerse la identificación fiscal de la entidad reclamada. No obstante, en la resolución se indicó que, si ese dato fuese conocido por la parte reclamante y esta lo facilitara, se continuaría las actuaciones tres su verificación. SEXTO: Con fecha 14/07/2022, la parte reclamante facilita a esta Agencia una copia de la factura de los productos que compró el 02/04/2021 en la página web de la reclamada y donde consta el NIF de la mencionada entidad. SÉPTIMO: Con fecha 29/07/2022, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a la parte reclamada, por la presunta infracción del artículo 21 de la LSSI, tipificada en el artículo 38.4.

  1. d)de la LSSI. OCTAVO: El 29/07/2022 se produjo un intento de notificación a través de correo postal certificado internacional que resultó “Unclaimed recorded delivery (Entrega certificada no reclamada)” el 05/08/2022. De este modo, la notificación se produjo por medio de un anuncio publicado en el Boletín Oficial del Estado el día 12/09/2022 y se le otorga un plazo de audiencia de DIEZ DÍAS HÁBILES para que formule alegaciones y presente las pruebas que considere convenientes, de acuerdo con lo preceptuado en los artículos 73 y 76 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP). NOVENO: Transcurrido el plazo otorgado para la formulación de alegaciones, se ha constatado que no se ha recibido alegación alguna por la parte reclamada. El artículo 64.2.
  2. f)de la LPACAP -disposición de la que se informó a la parte reclamada en el acuerdo de apertura del procedimiento- establece que si no se efectúan alegaciones en el plazo previsto sobre el contenido del acuerdo de iniciación, cuando éste contenga un pronunciamiento preciso acerca de la responsabilidad imputada, podrá ser considerado propuesta de resolución. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/8 En el presente caso, el acuerdo de inicio del expediente sancionador determinaba los hechos en los que se concretaba la imputación, la infracción del RGPD atribuida a la reclamada y la sanción que podría imponerse. Por ello, tomando en consideración que la parte reclamada no ha formulado alegaciones al acuerdo de inicio del expediente y en atención a lo establecido en el artículo 64.2.
  3. f)de la LPACAP, el citado acuerdo de inicio es considerado en el presente caso propuesta de resolución. DÉCIMO: El acuerdo de apertura del procedimiento acordó en el punto cuarto de la parte dispositiva “INCORPORAR al expediente sancionador, a efectos de prueba, las reclamaciones presentadas por los reclamantes y la información y documentación obtenida por la Subdirección General de Inspección de Datos en la fase de información previa al acuerdo de admisión a trámite de la reclamación”. A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran hechos probados los siguientes, HECHOS PROBADOS PRIMERO: Recepción por la parte reclamante de varios correos electrónicos con contenido comercial desde la dirección electrónica de la parte reclamada, ***EMAIL.1, tras haber solicitado la baja en su base de datos. Este extremo queda probado con la documentación aportada por la parte reclamante, en concreto, copia de los correos electrónicos de fecha 2 y 03/05/2021, 20/01/2022 y 6 y 08/02/2022. SEGUNDO: La Agencia Española de Protección de Datos ha notificado a la entidad reclamada el acuerdo de inicio del presente procedimiento sancionador, pero no ha presentado alegaciones ni pruebas que contradigan los hechos denunciados. FUNDAMENTOS DE DERECHO I De acuerdo con lo establecido en el artículo 43.1 de la Ley 34/2002, de 11 de Julio, de servicios de la sociedad de la información y de comercio electrónico (en adelante LSSI) y según lo establecido en los artículos 47 y 48.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), es competente para iniciar y resolver este procedimiento la Directora de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: “Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos.” Por último, la Disposición adicional cuarta "Procedimiento en relación con las competencias atribuidas a la Agencia Española de Protección de Datos por otras C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/8 leyes" establece que: "Lo dispuesto en el Título VIII y en sus normas de desarrollo será de aplicación a los procedimientos que la Agencia Española de Protección de Datos hubiera de tramitar en ejercicio de las competencias que le fueran atribuidas por otras leyes." II Actualmente se denomina “spam” a todo tipo de comunicación no solicitada, realizada por vía electrónica. De este modo se entiende por “spam” cualquier mensaje no solicitado y que, normalmente, tiene el fin de ofertar, comercializar o tratar de despertar el interés respecto de un producto, servicio o empresa. Aunque se puede hacer por distintas vías, la más utilizada es el correo electrónico. Esta conducta es particularmente grave cuando se realiza en forma masiva. El envío de mensajes comerciales sin el consentimiento previo está prohibido por la legislación española. El bajo coste de los envíos de correos electrónicos vía Internet o mediante telefonía móvil (SMS y MMS), su posible anonimato, la velocidad con que llega a los destinatarios y las posibilidades que ofrece en cuanto al volumen de las transmisiones, han permitido que esta práctica se realice de forma abusiva e indiscriminada. La LSSI, en su artículo 21.1, prohíbe de forma expresa “el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas”. Es decir, se desautorizan las comunicaciones comerciales dirigidas a la promoción directa o indirecta de los bienes o servicios de una empresa, organización o persona que realice una actividad comercial, industrial, artesanal o profesional, sin consentimiento expreso del destinatario, si bien esta prohibición encuentra su excepción en apartado 2 del citado artículo 21, que autoriza el envío de comunicaciones comerciales cuando “exista una relación contractual previa, siempre que el prestador hubiera obtenido de forma lícita los datos de contacto del destinatario y los empleara para el envío de comunicaciones comerciales referentes a productos o servicios de su propia empresa que sean similares a los que inicialmente fueron objeto de contratación con el cliente”. De este modo, el envío de comunicaciones comerciales no solicitadas, fuera del supuesto excepcional del artículo 21.2 de la LSSI, puede constituir una infracción leve o grave de la LSSI. Así las cosas, de acuerdo con dichas normas, el consentimiento, además de previo, específico e inequívoco, deberá ser informado. Y esta información deberá ser plena y exacta acerca del sector de actividad del que puede recibir publicidad, con advertencia sobre el derecho a denegar o retirar el consentimiento. Esta información así configurada debe tomarse como un presupuesto necesario para otorgar validez a la manifestación de voluntad del afectado. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/8 III Como ya se ha señalado, la LSSI prohíbe las comunicaciones comerciales no solicitadas o expresamente autorizadas, partiendo de un concepto de comunicación comercial que se califica como servicio de la sociedad de la información y que se define en su Anexo de la siguiente manera: “
  4. f)Comunicación comercial»: toda forma de comunicación dirigida a la promoción, directa o indirecta, de la imagen o de los bienes o servicios de una empresa, organización o persona que realice una actividad comercial, industrial, artesanal o profesional. A efectos de esta Ley, no tendrán la consideración de comunicación comercial los datos que permitan acceder directamente a la actividad de una persona, empresa u organización, tales como el nombre de dominio o la dirección de correo electrónico, ni las comunicaciones relativas a los bienes, los servicios o la imagen que se ofrezca cuando sean elaboradas por un tercero y sin contraprestación económica”. El concepto de comunicación comercial, de acuerdo con la definición recogida en el Anexo f), párrafo primero de la LSSI, engloba todas las formas de comunicaciones destinadas a promocionar directa o indirectamente bienes, servicios o la imagen de una empresa, organización o persona con una actividad comercial, industrial, artesanal o profesional. Por otro lado, la LSSI en su Anexo
  5. a)define “Servicio de la Sociedad de la Información” como “todo servicio prestado normalmente a título oneroso, a distancia, por vía electrónica y a petición individual del destinatario El concepto de servicio de la sociedad de la información comprende también los servicios no remunerados por sus destinatarios, en la medida en que constituyan una actividad económica para el prestador de servicios”. Añade el referido apartado que el envío de comunicaciones comerciales es un servicio de la sociedad de la información, siempre que represente una actividad económica. Según el apartado
  6. d)del citado Anexo, destinatario es la “persona física o jurídica que utiliza, sea o no por motivos profesionales, un servicio de la sociedad de la información” De lo anterior se deduce que, cuando la comunicación comercial no reúne los requisitos que requiere el concepto de Servicios de la Sociedad de la Información, pierde el carácter de comunicación comercial. En este sentido el párrafo segundo del Anexo
  7. f)de la LSSI señala dos supuestos, que no tendrán, a los efectos de esta Ley, la consideración de comunicación comercial. Por un lado, los datos que permitan acceder directamente a la actividad de una persona, empresa u organización, tales como el nombre de dominio o la dirección de correo electrónico, y, por otro, las comunicaciones relativas a los bienes, los servicios o la imagen que se ofrezca cuando sean elaboradas por un tercero y sin contraprestación económica. IV C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/8 El Título VII de la LSSI bajo la rúbrica “Infracciones y sanciones” contiene el régimen sancionador aplicable en caso de que se produzca alguna de las infracciones contenidas en el cuadro de infracciones que en el mismo se recoge. En concreto, el artículo 37 especifica que “los prestadores de servicios de la sociedad de la información están sujetos al régimen sancionador establecido en este Título cuando la presente Ley les sea de aplicación.” La definición de prestador del servicio se contiene en el apartado
  8. c)del Anexo de la citada norma que considera como tal la “persona física o jurídica que proporciona un servicio de la sociedad de la información”. V De conformidad con las evidencias de las que se dispone en el presente procedimiento sancionador, se considera que la entidad reclamada continuó enviando correos de índole comercial a la parte reclamante, aun habiendo solicitado la baja en su base de datos. Por su parte, esta Agencia no tiene constancia de que la parte denunciada haya presentado escrito de alegaciones ni pruebas contra el acuerdo de apertura. Los hechos conocidos constituyen una infracción, imputable a la entidad reclamada, por vulneración del artículo 21.1 de la LSSI, que señala lo siguiente: “1. Queda prohibido el envío de comunicaciones publicitarias o promocionales por correo electrónico u otro medio de comunicación electrónica equivalente que previamente no hubieran sido solicitadas o expresamente autorizadas por los destinatarios de las mismas. 2. Lo dispuesto en el apartado anterior no será de aplicación cuando exista una relación contractual previa, siempre que el prestador hubiera obtenido de forma lícita los datos de contacto del destinatario y los empleara para el envío de comunicaciones comerciales referentes a productos o servicios de su propia empresa que sean similares a los que inicialmente fueron objeto de contratación con el cliente. En todo caso, el prestador deberá ofrecer al destinatario la posibilidad de oponerse al tratamiento de sus datos con fines promocionales mediante un procedimiento sencillo y gratuito, tanto en el momento de recogida de los datos como en cada una de las comunicaciones comerciales que le dirija. Cuando las comunicaciones hubieran sido remitidas por correo electrónico, dicho medio deberá consistir necesariamente en la inclusión de una dirección de correo electrónico u otra dirección electrónica válida donde pueda ejercitarse este derecho, quedando prohibido el envío de comunicaciones que no incluyan dicha dirección.” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/8 La citada infracción se encuentra tipificada como leve en el artículo 38.4.
  9. d)de la LSSI, que califica como tal, “El envío de comunicaciones comerciales por correo electrónico u otro medio de comunicación electrónica equivalente cuando en dichos envíos no se cumplan los requisitos establecidos en el artículo 21 y no constituya infracción grave”. A tenor de lo establecido en el artículo 39.1.
  10. c)de la LSSI, las infracciones leves podrán sancionarse con multa de hasta 30.000€, estableciéndose los criterios para su graduación en el artículo 40 de la misma norma, que dispone lo siguiente: “La cuantía de las multas que se impongan se graduará atendiendo a los siguientes criterios:
  11. a)La existencia de intencionalidad.
  12. b)Plazo de tiempo durante el que se haya venido cometiendo la infracción.
  13. c)La reincidencia por comisión de infracciones de la misma naturaleza, cuando así haya sido declarado por resolución firme.
  14. d)La naturaleza y cuantía de los perjuicios causados.
  15. e)Los beneficios obtenidos por la infracción.
  16. f)Volumen de facturación a que afecte la infracción cometida.
  17. g)La adhesión a un código de conducta o a un sistema de autorregulación publicitaria aplicable respecto a la infracción cometida, que cumpla con lo dispuesto en el artículo 18 o en la disposición final octava y que haya sido informado favorablemente por el órgano u órganos competentes.” Con arreglo a los criterios establecidos en dicha Ley, se estima adecuado imponer a la entidad reclamada una sanción de 200€ (doscientos euros), por la infracción del artículo 21 de la LSSI. Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de graduación de las sanciones cuya existencia ha quedado acreditada, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a LA CASA DEL BAMBÚ, con NIF N0025658F, por una infracción del artículo 21 de la LSSI, tipificada en el artículo 38.4.
  18. d)de la LSSI, una multa de 200€ (doscientos euros). SEGUNDO: NOTIFICAR la presente resolución a LA CASA DEL BAMBÚ, con NIF N0025658F. TERCERO: Advertir al sancionado que deberá hacer efectiva la sanción impuesta una vez que la presente resolución sea ejecutiva, de conformidad con lo dispuesto en el C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/8 art. 98.1.
  19. b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante LPACAP), en el plazo de pago voluntario establecido en el art. 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso, indicando el NIF del sancionado y el número de procedimiento que figura en el encabezamiento de este documento, en la cuenta restringida nº IBAN: ES00 0000 0000 0000 0000 0000 (BIC/Código SWIFT: XXXXXXXXXX), abierta a nombre de la Agencia Española de Protección de Datos en la entidad bancaria CAIXABANK, S.A.. En caso contrario, se procederá a su recaudación en período ejecutivo. Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Finalmente, se señala que conforme a lo previsto en el art. 90.3
  20. a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeagpd.gob.es/sede-electronicaweb/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contenciosoadministrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contencioso-administrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. 938-120722 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.