← España

PS-00440-2019

1/7  Procedimiento Nº: PS/00440/2019 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: A.A.A. (en adelante, el reclamante) con fecha 26 de abril de 2019 interpuso reclamación ante la Agencia Española de Protección de Datos. La reclamación se dirige contra la SECRETARIA DE ESTADO DE FUNCION PUBLICA con NIF S2833002E (en adelante, la reclamada). Los motivos en que basa la reclamación son que la página web de la reclamada ***URL.1 no está actualizada de conformidad con la normativa de protección de datos. SEGUNDO: Tras la recepción de la reclamación, la Subdirección General de Inspección de Datos procedió a realizar las siguientes actuaciones: El 17 de mayo de 2019, fue trasladada a la reclamada la reclamación presentada para su análisis y comunicación al reclamante de la decisión adoptada al respecto. No obstante, la reclamada no ha dado respuesta a ninguno de los requerimientos formulados por la Agencia Española de Protección de Datos, pese a la ampliación de plazo concedido para su resolución, notificado el 30 de septiembre de 2019. TERCERO: Con fecha 20 de enero de 2020, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador al reclamado, por la presunta infracción del artículo 13 del RGPD, tipificada en el artículo 83.5 del RGPD. CUARTO: Notificado el citado acuerdo de inicio, el 7 de febrero de 2020 el reclamado presentó escrito de alegaciones en el que, en síntesis, manifestaba que a la mayor brevedad posible, se va a proceder a la actualización y revisión de toda la información contenida en su página web así como su “Política de Privacidad” conforme a la normativa en materia de protección de datos para adecuarla a los cambios producidos como consecuencia de los nuevos reales decretos de estructuras departamentales. QUINTO: Con fecha 25 de febrero el instructor del procedimiento acordó la apertura de un período de práctica de pruebas, teniéndose por incorporadas las actuaciones previas de investigación, E/04885/2019, así como los documentos aportados por el reclamado. SEXTO: Con fecha 5 de marzo de 2020 se formuló propuesta de resolución, proponiendo que se imponga a SECRETARIA DE ESTADO DE FUNCION PUBLICA con NIF S2833002E, por una infracción del artículo 13 del RGPD, tipificada en el artículo 83.5 del RGPD, una sanción de apercibimiento. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/7 SEPTIMO: Con fecha 16 de marzo de 2020, se remite a esta Agencia, la política de privacidad de la entidad demandada, donde queda reflejado entre otros aspectos, quien es el responsable del tratamiento de datos personales, el Delegado de protección de datos, la finalidad del tratamiento y cómo ejercer los derechos de acceso, rectificación, supresión y portabilidad de tus datos, de limitación y oposición a su tratamiento, así como a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado de tus datos, cuando procedan, ante el Delegado de Protección de Datos del Ministerio de Política Territorial y Función Pública, Plaza Juan Zorrilla 1, 28071-Madrid, a través de la dirección de correo electrónico ***EMAIL.1 A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran hechos probados los siguientes, HECHOS PROBADOS PRIMERO: Se denuncia que la página web de la reclamada no está actualizada de conformidad con la normativa de protección de datos. SEGUNDO: La reclamada manifiesta que se va a proceder a la actualización y revisión de toda la información contenida en su página web de conformidad con la normativa en materia de protección de datos, para adecuarla a los cambios producidos como consecuencia de los nuevos reales decretos de estructuras departamentales. TERCERO: El 16 de marzo de 2020, se acredita la actualización de la página web por parte de la entidad reclamada. FUNDAMENTOS DE DERECHO I En virtud de los poderes que el artículo 58.2 del RGPD reconoce a cada autoridad de control, y según lo establecido en los artículos 47 y 48.1 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos es competente para resolver este procedimiento. II El artículo 4 del el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento General de Protección de Datos, en adelante RGPD), bajo la rúbrica “Definiciones”, dispone que: “A efectos del presente Reglamento se entenderá por: 1) «datos personales»: toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/7 2) «tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción;” Por lo tanto, de conformidad con dichas definiciones, la recogida de datos de carácter personal a través de formularios incluidos en una página web constituye un tratamiento de datos, respecto del cual el responsable del tratamiento ha de dar cumplimiento a lo previsto en el artículo 13 del RGPD, precepto que ha desplazado desde el 25 de mayo de 2018 al artículo 5 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal. En relación con este asunto, se observa que la Agencia Española de Protección de Datos tiene a disposición de los ciudadanos, la Guía para el cumplimiento del deber de informar (https://www.aepd.es/media/guias/guia-modelo-clausula-informativa.pdf) y, en caso de realizar tratamientos de datos de bajo riesgo, la herramienta gratuita Facilita (https://www.aepd.es/herramientas/facilita.html). III El artículo 13 del RGPD, precepto en el que se determina la información que debe facilitarse al interesado en el momento de la recogida de sus datos, dispone: “1.Cuando se obtengan de un interesado datos personales relativos a él, el responsable del tratamiento, en el momento en que estos se obtengan, le facilitará toda la información indicada a continuación:

  1. a)la identidad y los datos de contacto del responsable y, en su caso, de su representante;
  2. b)los datos de contacto del delegado de protección de datos, en su caso;
  3. c)los fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento;
  4. d)cuando el tratamiento se base en el artículo 6, apartado 1, letra f), los intereses legítimos del responsable o de un tercero;
  5. e)los destinatarios o las categorías de destinatarios de los datos personales, en su caso;
  6. f)en su caso, la intención del responsable de transferir datos personales a un tercer país u organización internacional y la existencia o ausencia de una decisión de adecuación de la Comisión, o, en el caso de las transferencias indicadas en los artículos 46 o 47 o el artículo 49, apartado 1, párrafo segundo, referencia a las garantías adecuadas o apropiadas y a los medios para obtener una copia de estas o al hecho de que se hayan prestado. 2. Además de la información mencionada en el apartado 1, el responsable del tratamiento facilitará al interesado, en el momento en que se obtengan los datos personales, la siguiente información necesaria para garantizar un tratamiento de datos leal y transparente: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/7
  7. a)el plazo durante el cual se conservarán los datos personales o, cuando no sea posible, los criterios utilizados para determinar este plazo;
  8. b)la existencia del derecho a solicitar al responsable del tratamiento el acceso a los datos personales relativos al interesado, y su rectificación o supresión, o la limitación de su tratamiento, o a oponerse al tratamiento, así como el derecho a la portabilidad de los datos;
  9. c)cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada;
  10. d)el derecho a presentar una reclamación ante una autoridad de control;
  11. e)si la comunicación de datos personales es un requisito legal o contractual, o un requisito necesario para suscribir un contrato, y si el interesado está obligado a facilitar los datos personales y está informado de las posibles consecuencias de que no facilitar tales datos;
  12. f)la existencia de decisiones automatizas, incluida la elaboración de perfiles, a que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el interesado. 3.Cuando el responsable del tratamiento proyecte el tratamiento ulterior de datos personales para un fin que no sea aquel para el que se recogieron, proporcionará al interesado, con anterioridad a dicho tratamiento ulterior, información sobre ese otro fin y cualquier información adicional pertinente a tenor del apartado 2. 4.Las disposiciones de los apartados 1, 2 y 3 no serán aplicables cuando y en la medida en que el interesado ya disponga de la información”. Por su parte, el artículo 11 de la LOPDGDD, dispone lo siguiente: “1. Cuando los datos personales sean obtenidos del afectado el responsable del tratamiento podrá dar cumplimiento al deber de información establecido en el artículo 13 del Reglamento (UE) 2016/679 facilitando al afectado la información básica a la que se refiere el apartado siguiente e indicándole una dirección electrónica u otro medio que permita acceder de forma sencilla e inmediata a la restante información. 2. La información básica a la que se refiere el apartado anterior deberá contener, al menos:
  13. a)La identidad del responsable del tratamiento y de su representante, en su caso.
  14. b)La finalidad del tratamiento.
  15. c)La posibilidad de ejercer los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679. Si los datos obtenidos del afectado fueran a ser tratados para la elaboración de perfiles, la información básica comprenderá asimismo esta circunstancia. En este caso, el afectado deberá ser informado de su derecho a oponerse a la adopción de decisiones indi viduales automatizadas que produzcan efectos jurídicos sobre él o le afecten significativaC/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/7 mente de modo similar, cuando concurra este derecho de acuerdo con lo previsto en el ar tículo 22 del Reglamento (UE) 2016/679.” IV En virtud de lo establecido en el artículo 58.2 del RGPD, la Agencia Española de Protección de Datos, en cuanto autoridad de control, dispone de un conjunto de poderes correctivos en el caso de que concurra una infracción a los preceptos del RGPD. El artículo 58.2 del RGPD dispone lo siguiente: “2 Cada autoridad de control dispondrá de todos los siguientes poderes correctivos indicados a continuación: (…)
  16. b)sancionar a todo responsable o encargado del tratamiento con apercibimiento cuando las operaciones de tratamiento hayan infringido lo dispuesto en el presente Reglamento;” (...) “
  17. d)ordenar al responsable o encargado del tratamiento que las operaciones de tratamiento se ajusten a las disposiciones del presente Reglamento, cuando proceda, de una determinada manera y dentro de un plazo especificado;” “
  18. i)imponer una multa administrativa con arreglo al artículo 83, además o en lugar de las medidas mencionadas en el presente apartado, según las circunstancias de cada caso particular;” En tal sentido, el artículo 77.1
  19. c)y 2, 4 y 5 de la LOPGDD, indica: 1. El régimen establecido en este artículo será de aplicación a los tratamientos de los que sean responsables o encargados:
  20. c)La Administración General del Estado, las Administraciones de las Comunidades autónomas y las entidades que integran la Administración Local. 2 “Cuando los responsables o encargados enumerados en el apartado 1 cometiesen alguna de las infracciones a las que se refieren los artículos 72 a 74 de esta ley orgánica, la autoridad de protección de datos que resulte competente dictará resolución sancionando a las mismas con apercibimiento. La resolución establecerá asimismo las medidas que proceda adoptar para que cese la conducta o se corrijan los efectos de la infracción que se hubiese cometido. La resolución se notificará al responsable o encargado del tratamiento, al órgano del que dependa jerárquicamente, en su caso, y a los afectados que tuvieran la condición de interesado, en su caso.” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/7 4.Se deberán comunicar a la autoridad de protección de datos las resoluciones que recaigan en relación con las medidas y actuaciones a que se refieren los apartados anteriores. 5.Se comunicarán al Defensor del Pueblo o, en su caso, a las instituciones análogas de las comunidades autónomas las actuaciones realizadas y las resoluciones dictadas al amparo de este artículo.” El artículo 74.
  21. a)de la LOPDGDD, bajo la rúbrica “Infracciones consideradas leves dispone: “Se consideran leves y prescribirán al año las restantes infracciones de carácter meramente formal de los artículos mencionados en los apartados 4 y 5 del artículo 83 del Reglamento (UE) 2016/679 y, en particular las siguientes:
  22. a)El incumplimiento del principio de transparencia de la información o el derecho de información del afectado por no facilitar toda la información exigida por los artículos 13 y 14 del Reglamento (UE) 2016/679.” V En este supuesto, se denuncia que a través de la página web del reclamado: ***URL.1 no se facilita, con carácter previo a la recogida de datos personales, toda la información requerida en materia de protección de datos prevista en el artículo 13 del reseñado RGPD. No obstante, se ha acreditado en virtud de los documentos aportados con las alegaciones presentadas al acuerdo de inicio por el reclamado, que éste ha adoptado una serie de medidas adecuadas para proceder a la actualización y revisión de toda la información contenida en su página web de conformidad con la normativa en materia de protección de datos, para adecuarla a los cambios producidos como consecuencia de los nuevos reales decretos de estructuras departamentales. Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de graduación de las sanciones cuya existencia ha quedado acreditada, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: APERCIBIR a SECRETARIA DE ESTADO DE FUNCION PUBLICA, con NIF S2833002E, por una infracción del artículo 13 del RGPD, tipificada en el artículo 83.5 del RGPD. SEGUNDO: NOTIFICAR la presente resolución a SECRETARIA DE ESTADO DE FUNCION PUBLICA. TERCERO: COMUNICAR la presente resolución al Defensor del Pueblo, de conformidad con lo establecido en el artículo 77.5 de la LOPDGDD. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 114.1
  23. c)de la LPACAP, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/7 interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Finalmente, se señala que conforme a lo previsto en el art. 90.3
  24. a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeagpd.gob.es/sede-electronica-web/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contencioso-administrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contencioso-administrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.