1/8 Procedimiento Nº: PS/00418/2020 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: INSTITUTO MUNICIPAL DE CONSUMO DEL AYUNTAMIENTO DE ***LOCALIDAD.1 (en adelante, el reclamante) con fecha 8 de julio de 2020 interpuso reclamación ante la Agencia Española de Protección de Datos. La reclamación se dirige contra MAHICO SOLUCIONES, S.L. con CIF B98159940 (en adelante, el reclamado). Los motivos en que basa la reclamación son que la página web ***URL.1 no estaría proporcionando al usuario información clara y completa sobre el tratamiento de sus datos personales. SEGUNDO: De conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante LOPDGDD), con número de referencia E/07912/2020, se dio traslado de dicha reclamación al reclamado, el día 6 de octubre de 2020, para que procediese a su análisis e informase a esta Agencia en el plazo de un mes, de las acciones llevadas a cabo para adecuarse a los requisitos previstos en la normativa de protección de datos, sin que a la fecha conste contestación al respecto. TERCERO: Con fecha 26 de enero de 2021, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador al reclamado, con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), por la presunta infracción del artículo 13 del RGPD, tipificada en el artículo 83.5 del RGPD. CUARTO: Notificado el citado acuerdo de inicio, el reclamado presentó escrito de alegaciones el 17 de febrero de 2021, en el que, en síntesis, manifestaba que se encontraban inmersos en un proceso de auditoría de su página web, pero que lo han subsanado indicando en su nueva política de privacidad lo siguiente: “El titular del Sitio Web ***URL.1 es MAHICO SOLUCIONES, S.L., así como el responsable del tratamiento de datos personales suministrados por sus usuarios. El tratamiento de los datos personales que se realiza a través del presente Sitio Web observa lo establecido en el Reglamento (UE) 2016/679, General de Protección de Datos, en la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y con las medidas de seguridad técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/8 1. Información sobre protección de datos Si el usuario decide solicitar información en nuestro sitio web, se solicitarán los datos estrictamente necesarios para la consecución del fin al cual está destinado nuestro sitio web, que es el de la información y promoción de nuestros servicios, todos ellos disponibles en nuestro web. En ningún caso serán utilizados para finalidades distintas de aquellas para las que han sido voluntariamente introducidos en el web. Los datos personales que el usuario nos proporcione serán tratados, habiendo sido informado de los fines del tratamiento y resto de información. Los que voluntariamente faciliten sus datos al titular del Web por cualquiera de los medios establecidos al efecto en cada momento, han tenido a su disposición de modo transparente y claro, al haber hecho clic en la casilla correspondiente, los siguientes aspectos: 1.1 El RESPONSABLE del tratamiento es MAHICO SOLUCIONES, S.L., domicilio en ***DIRECCIÓN.1, ***LOCALIDAD.2 (***PROVINCIA.1) y CIF: B98159940. 1.2 Los FINES del tratamiento son los siguientes: La gestión de la petición, solicitud o consulta, y el mantenimiento de las relaciones entre el Web y sus usuarios. Autorización inequívoca sobre que puedan utilizarse los datos facilitados para remitirle, por cualquier medio de comunicación, incluidos los electrónicos, comunicaciones comerciales, con información de interés, y comunicaciones recordatorio, siempre que haya marcado la casilla correspondiente o haya manifestado, por cualquier medio, de modo inequívoco su autorización. información para el uso de las cookies para las finalidades concretas y específicas informadas en todo momento en la política de cookies. 1.3 La BASE JURÍDICA para el tratamiento se basa en la relación establecida, en el cumplimiento de obligaciones legales y en su consentimiento inequívoco, en caso de haberse prestado. Le informamos de que puede revocar su consentimiento en todo momento, a través de un medio fácil y sencillo. En caso en que se trate de personas de contacto de una persona jurídica, la base jurídica del tratamiento es el interés legítimo de esta entidad en el mantenimiento de las relaciones con dicha persona jurídica. 1.4 Le informamos que el PLAZO DE CONSERVACIÓN de sus datos será el de la vigencia del contrato y tras su finalización, en el caso en que sea determinado por la Ley, mientras perdure la obligación de conservación y en su caso durante el plazo de prescripción de las acciones correspondientes. CONSERVAREMOS sus datos en el caso en que la base jurídica sea el consentimiento mientras no revoque su autorización, y una vez revocada, se fijará según el criterio de agotar los plazos de prescripción de acciones. 1.5 DESTINATARIOS: no se prevén destinatarios de sus datos, salvo obligación legal. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/8 1.6 Le garantizamos sus DERECHOS de acceder, rectificar o suprimir sus datos, así como su derecho de limitación o portabilidad, según la información restante que se ofrece en esta Política de Privacidad. 2. Información sobre los usuarios Sí registramos sus datos de IP (Internet Protocol) asignado al abonado titular de la línea telefónica en el momento de la conexión con el presente Web, para la finalidad de seguridad y colaboración con la Justicia. Los datos serán conservados por el prestador de servicios el tiempo marcado por la legislación vigente. Derechos de Acceso, Rectificación, Oposición, Supresión, Limitación, a no ser objeto de decisiones automatizadas y Portabilidad En cualquier momento, el usuario tiene derecho a acceder a su información, a rectificarla si sus datos son erróneos, a oponerse a algún tipo de tratamiento asociado al mantenimiento de la relación contractual o al interés legítimo del responsable del tratamiento, en su caso, a revocar el consentimiento otorgado, a solicitar la limitación o supresión de su tratamiento, a no verse sometido a decisiones automatizadas, y a darse de baja de los servicios de MAHICO SOLUCIONES, S.L. Estos derechos pueden hacerse efectivos previa acreditación de la personalidad en las formas y en los plazos establecidos en el Reglamento General de Protección de Datos, dirigiendo un escrito a la a la dirección postal que figura en el Aviso legal del Web. El tratamiento de los datos personales y el envío de comunicaciones por medios electrónicos, en su caso, están ajustados a la normativa establecida en el Reglamento General de Protección de Datos, la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y en la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico.” QUINTO: Con fecha 23 de febrero de 2021, el instructor del procedimiento acordó la apertura de un período de práctica de pruebas, teniéndose por incorporadas las actuaciones previas de investigación, E/08091/2020, así como los documentos aportados por el reclamado. SEXTO: Con fecha 1 de marzo de 2021 se formuló propuesta de resolución, proponiendo que por la Directora de la Agencia Española de Protección de Datos se imponga a MAHICO SOLUCIONES, S.L., con CIF B98159940, por una infracción del artículo 13 del RGPD, tipificada en el artículo 83.5 del RGPD, una sanción de apercibimiento. De las actuaciones practicadas en el presente procedimiento y de la documentación obrante en el expediente, han quedado acreditados los siguientes: HECHOS PROBADOS C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/8 PRIMERO: Se presenta reclamación por el presunto incumplimiento de la normativa de protección de datos en el sitio web ***URL.1 al considerar que no estaría proporcionando al usuario información clara y completa sobre el tratamiento de sus datos personales. SEGUNDO: Se presentan alegaciones por el reclamado el 17 de febrero de 2021, manifestando que se está procediendo a subsanar las deficiencias indicadas. El 1 de marzo de 2021 se accede a su política de privacidad y se comprueba que es acorde a la normativa actual de protección de datos. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el art. 58.2 del RGPD y en los art. 47 y 48.1 de LOPDGDD. II El artículo 4 del el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos, en adelante RGPD), bajo la rúbrica “Definiciones”, dispone que: “A efectos del presente Reglamento se entenderá por: 1) «datos personales»: toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona; 2) «tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción;” Por lo tanto, de conformidad con dichas definiciones, la recogida de datos de carácter personal a través de formularios incluidos en una página web constituye un tratamiento de datos, respecto del cual el responsable del tratamiento ha de dar cumplimiento a lo previsto en el artículo 13 del RGPD, precepto que ha desplazado desde el 25 de mayo de 2018 al artículo 5 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal. En relación con este asunto, se observa que la Agencia Española de Protección de Datos tiene a disposición de los ciudadanos, la Guía para el cumplimiento del deber de informar (https://www.aepd.es/media/guias/guia-modelo-clausula-informativa.pdf) y, en caso de realizar tratamientos de datos de bajo riesgo, la herramienta gratuita Facilita (https://www.aepd.es/herramientas/facilita.html). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/8 III El artículo 13 del RGPD, precepto en el que se determina la información que debe facilitarse al interesado en el momento de la recogida de sus datos, dispone: “1.Cuando se obtengan de un interesado datos personales relativos a él, el responsable del tratamiento, en el momento en que estos se obtengan, le facilitará toda la información indicada a continuación:
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.