1/16 Procedimiento Nº PS/00479/2016 RESOLUCIÓN: R/00838/2017 En el procedimiento sancionador PS/00479/2016, instruido por la Agencia Española de Protección de Datos a la entidad VIVUS FINANCE, S.A., (actualmente denominada 4FINANCE SPAIN FINANCIAL SERVICES, S.A.) vista la denuncia presentada por D. A.A.A., y en base a los siguientes, ANTECEDENTES PRIMERO: Con fecha de 13 de noviembre de 2015 tiene entrada en esta Agencia un escrito de A.A.A. en el que denuncia: <<El pasado día 27 de Octubre llamé a Jazztel con motivo de una oferta de Fibra Óptica. Facilite mis datos DNI y Nombre completo. Me informaron de que era moroso, que no pago mis deudas. Evidentemente no es cierto y tuve que acudir a mi oficina del banco para verificar esta información. El 29 de octubre en la oficina de mi banco Santander comprobamos que aparece en el fichero de Asnef-Equifax con identificador ***NIF.1, B.B.B. importe nominal de operaciones 300, saldo actual de impagado 940. Por lo que mi DNI si aparece como moroso aunque mis datos personales no lo son. EL 29 de octubre mande escrito a Asnef -Equifax con copia de mi DNI para la rectificación de mis datos y su borrado. El Día 6 de noviembre recibo comunicación que se ha efectuado a la corrección. Recibo constantes llamadas desde el nº de móvil ***TEL.1 perteneciente a la empresa de gestión de cobros con nombre DIAGONAL DE COBROS de (C/...1) Barcelona. He llamado para informarles que no me llamen más. La empresa que me inscribió en Asnef -Equifax es Vivus Finance SA según me informa Equifax. >> Aporta copia de la siguiente documentación: -Consulta realizada al fichero ASNEF y fechada el 29/10/2015, según la cual asociado al NIF del denunciante, pero a nombre de una persona distinta, figura informada una deuda por importe de 940 €. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/16 -Escrito de fecha 6 de noviembre de 2015 por el que la entidad responsable del fichero Asnef responde a una solicitud de acceso y cancelación del denunciante informándole que se ha procedido a la subsanación del error en el identificador del denunciante a nombre de una tercera persona, e informando que la entidad que aportó los datos fue Vivus y no hay deuda informada a su nombre. -Capturas de pantalla de un terminal móvil según las cuales se realizaron llamadas al denunciante asociadas a Gestión de Cobros. SEGUNDO: A la vista de los hechos denunciados, en fase de actuaciones previas, por los Servicios de Inspección de esta Agencia se solicita información a Vivus Finance SAU (Vivus). Las actuaciones concluyeron con el informe de la Inspección de Datos: <<< Solicitada a Equifax Ibérica SL información relativa al DNI del denunciante, de la respuesta recibida se desprende lo siguiente: -- Respecto del fichero ASNEF: No consta información respecto del denunciante. -- Respecto del fichero de NOTIFICACIONES: Constan dos notificaciones emitidas a nombre de B.B.B., con fechas de emisión 26/2/2015 y 12/3/2016, por un producto de PRESTAMOS PERSONALES, por un importe de 526 € y 568 € respectivamente, siendo la entidad informante VIVUS. -- Respecto del fichero de BAJAS: No consta baja alguna asociada a la notificación citada en el apartado anterior. Consta una baja asociada a la notificación citada en el apartado anterior para una operación con fecha de alta y baja en ASNEF de 25/2/15 – 6/11/15. El motivo consta como AMISTOSO, el importe es de 940 € y por vencimientos impagados primero y último de fechas 24/12/14 - 24/12/14. -- Otras informaciones: Consta que el denunciante se dirigió al responsable del fichero ASNEF pasa solicitar la cancelación de los datos. Consta igualmente una impresión de pantalla según la cual el responsable del fichero ASNEF comunicó por vía telemática a VIVUS en fecha 30/10/2015 la solicitud de cancelación del denunciante, que no fue contestada por la entidad acreedora, por lo que se procedió a la baja cautelar de los datos y su comunicación por escrito a VIVUS en fecha 6/11/2016 Solicitada a VIVUS información relativa al NIF del denunciante, de la respuesta recibida se desprende lo siguiente: Manifiesta la entidad que los datos de que dispone asociados al DNI ***NIF.1 (del denunciante), corresponden a D. B.B.B.. Aporta capturas de pantalla en la que no se aprecia el DNI referido, si bien sí que aparecen los datos de dicha persona, con domicilio en (C/...2) (Madrid) como tomadora de un préstamo por importe de 300 €, aprobado con fecha 24/11/2014 y con vencimiento a 30 días el 24/12/2014. Existe una factura impagada de fecha 24/12/2014. Informa la entidad que no le consta la existencia de reclamaciones del afectado ni de terceros en su nombre. Respecto a la contratación, informa la entidad que se realizó a través de internet: El procedimiento utilizado para validar la identidad del contratante fue a través de INSTANTOR, si bien no se aporta copia del contrato con dicha entidad, no prueba alguna que permita acreditar dicha comprobación. El registro de los datos del cliente se hizo por la web y en el momento del citado registro es cuando el solicitante aceptó los términos y condiciones del contrato. La entidad no ha motivado la exclusión de la deuda C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/16 de ficheros de morosidad. >>> TERCERO: Con fecha 03/05/16, la Directora de la Agencia Española de Protección de Datos acordó Iniciar procedimiento sancionador a VIVUS FINANCE SAU con arreglo a lo dispuesto en el artículo 127 del Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (aprobado por el Real Decreto 1720/2007, de 21 de diciembre), por las presuntas infracciones de los artículos 6.1 y 4.3 de la LOPD, tipificadas como graves en el artículo 44.3.
- b)y
- c)en la citada ley orgánica.. CUARTO: Notificado el acuerdo de inicio, Vivus mediante escrito formuló alegaciones solicitando el archivo de actuaciones y, subsidiariamente, la imposición de sanción de 900 € o dos sanciones de 900 € cada una, como cuantía mínima de la prevista para las infracciones leves, en aplicación del 45.5 de la LOPD. Alega que: "No existe culpabilidad al haber mediado una suplantación de identidad y engaño a mi representada en la perfección del contrato pese a las medidas adoptadas para evitar el fraude." Acompaña justificante de las denuncias presentadas ante la Comisaria de Policía contra la misma persona que ha efectuado más de veinte intentos de suplantaciones en solicitudes de micropréstamos a la compañía. En los hechos a que se refiere el procedimiento abrió cuenta corriente en la Caixa a nombre de la denunciante para así poder pasar el trámite del Instantor. "Vivus actuó (engañada) en la certeza de que contaba con el consentimiento y por ello transfirió el importe del micro-préstamo y tuvo que tratar los datos de carácter personal del denunciante pese a las medidas de diligencia adoptadas para evitar el fraude con que cuenta." Para la contratación online contaba con el número del DNI y el de cuenta bancaria de la Caixa aportados por el solicitante, con los que posteriormente le identificaba al hacerlo la entidad financiera a través del Instantor (sistema aportado por una firma sueca y aceptado por distintos estados miembros de la UE como sistema valido de comprobación de identidad de clientes). "Vivus empleó los estándares de diligencia exigibles conforme a su actividad a su cliente, pero fue víctima de una defraudación por parte de quien suplantó la identidad del denunciante." Utilización de cuenta corriente de entidad financiera de primer orden (ING) y del sistema de verificación de identidad online estándar del sector (Instantor) son medidas que la industria europea de microcréditos considera adecuadas. Dispone de asesoramiento interno y externo para asegurar que sus servicios cumplen con las normas, que sus empleados conocen. En su actuación defraudadora engañó a La Caixa, Evo Banco o Micro Bank. Solo efectuó una sola inclusión en Asnef. Debe considerarse la existencia de un concurso medial, el engaño que daba apariencia de veracidad al contrato y consentimiento al tratamiento dio lugar a un micro préstamo, su no devolución a una deuda y está a una inclusión en Asnef. Sin la primera circunstancia hubiera sido imposible la última. Concurren las circunstancias
- b)–regularización diligente- y
- a)–concurrencia C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/16 significativa de criterios del 45.4- contempladas en el 45.5 de la LOPD para, subsidiariamente, en caso de no archivo se fije una/s sanción en el importe mínimo previsto para las leves. QUINTO: Con fecha 02/12/16 se inició el período de práctica de pruebas, acordándose dar por reproducidos a efectos probatorios la denuncia interpuesta y su documentación, los documentos obtenidos y generados por los Servicios de Inspección, el Informe de actuaciones previas de Inspección y las alegaciones al acuerdo de inicio con la documentación adjunta. SEXTO: En fecha 16/02/2017 se emitió propuesta de resolución en el sentido de imponer a Vivus una multa de 50.000 € por la infracción del artículo 6.1 de la LOPD, tipificada como grave en el artículo 44.3.
- b)de dicha norma, y una multa de 50.000 € por la infracción del artículo 4.3 de la LOPD tipificada como grave en el artículo 44.3.
- c)de dicha norma. SEPTIMO: Notificada la propuesta 4FINANCE SPAIN FINANCIAL SERVICES, S.A. (en adelante 4FINANCE, antes denominada Vivus) reiteró las alegaciones efectuadas al acuerdo de inicio del procedimiento añadiendo las siguientes: 1ª.La autoridad de control competente para tramitar y resolver el procedimiento es la autoridad letona, país en el cual se encuentra el establecimiento principal de la entidad, y ello conforme a lo señalado en el artículo 60 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016. 2ª.El requerimiento previo a la inclusión en fichero de morosos fue devuelto, al haber sido víctima la entidad de una fraude. 3ª.Subsidiariamente, existencia de un concurso de infracciones conforme a lo dispuesto en el artículo 4.4 del Reglamento del procedimiento para el ejercicio de la potestad sancionadora, aprobado por Real Decreto 1398/1993, de 4 de agosto, pues el hecho de que se incluyeran los datos en un fichero de morosos con infracción del principio de calidad fue consecuencia directa del alta efectuada a un cliente al que se le concedió un préstamo mediante una estafa. 4ª.- Subsidiariamente: - aplicación del artículo 45.5 de la LOPD por concurrencia de significativa de los criterios enunciados en el artículo 45.4 de la LOPD: C/ Jorge Juan, 6 28001 – Madrid o carácter puntual e inmediata actuación (art. 45.4.a)). Tan pronto como se tuvo constancia de que se había realizado una contratación fraudulenta se procedió de forma inmediata a cancelar la deuda y suprimir la inscripción de la deuda en ficheros de morosidad. o Volumen de tratamientos efectuados (art. 45.4.b)). El procedimiento se refiere a un único afectado, y se trata de uno de los 26 casos de suplantación de identidad de los 778.719 préstamos concedidos entre 2013 y 2017. o Vinculación de la actividad de la entidad con el tratamiento de datos www.agpd.es sedeagpd.gob.es 5/16 (art. 45.4.c)). La entidad tiene implantados procedimientos internos para acreditar la identidad de los clientes, cuenta con un departamento de prevención del fraude on-line, y realiza auditorias periódicas en materia de protección de datos personales. - o Volumen de negocio (art. 45.4.d)). La situación patrimonial de la entidad es crítica. o Ausencia de beneficios (art. 45.4.e)). La entidad no ha obtenido beneficio alguno, sino una pérdida monetaria como consecuencia del fraude del que ha sido víctima. o Ausencia de intencionalidad (art. 45.4.f)). La entidad actuó con el convencimiento de que el denunciante había contratado un préstamo cuando en realidad había sido víctima de una defraudación a raíz de una suplantación de identidad. o Perjuicios causados (art. 45.4.h)). No queda acreditado que se haya causado perjuicio al denunciante. aplicación del artículo 45.4 de la LOPD imponiendo la sanción mínima de 900 € por cada una de las dos infracciones, en aplicación del principio de proporcionalidad de las sanciones tomando en consideración las infracciones imputadas y la situación financiera de la entidad según acreditar el informe de la entidad Axexor de fecha 24/01/2017 que se aporta. HECHOS PROBADOS PRIMERO: En fecha 06/09/14, en la página web de Vivus (actualmente denominada 4FINANCE) alguien, que dice llamarse B.B.B. y que su DNI es ***NIF.1, solicita un microcrédito de 300 €, que le es concedido el 24/11/14 con vencimiento para el día 24/12/14. (Folios 57-89, 117) SEGUNDO: En fecha 08/01/15, Vivus (actualmente denominada 4FINANCE) envía escrito dirigido al solicitante comunicándole que tiene pendiente de pago una deuda de 352 €, el día 24 siguiente le recuerda que el impago asciende a 415 € y le advierten de la posibilidad de ser incluido en registro de impagados. Reclamación de pago (472 €) que reitera el 07/02/15 advirtiéndole de presentar demanda en los Tribunales. No consta recepción por el destinatario. (Folios 97-99) TERCERO: En fecha 25/02/15, Vivus (actualmente denominada 4FINANCE) envía escrito dirigido al solicitante comunicándole que tiene pendiente de pago una deuda de 523 €, que si no la paga puede ser incluido en fichero de morosos. Fue devuelto con anotación desconocido. (Folios 100-116) CUARTO: En fecha 25/02/15, con esta fecha Vivus (actualmente denominada 4FINANCE) da de alta en Asnef el DNI ***NIF.2 del denunciante (A.A.A.) asociado a una deuda de 526 €, a nombre de B.B.B., como titular de un préstamo personal de 300 € vencido el 24/12/14 y una dirección postal ((C/...2) (Madrid)). Causa baja el 06/11/15 con deuda actualizada de 940 € después de la solicitud de cancelación del denunciante acreditando su identidad con el DNI. (Folios 25, 34, 37-49) C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/16 QUINTO: En fecha 29/10/15, fecha de la Información de crédito de Asnef-Equifax a consulta efectuada la entidad financiera consultado por el denunciante, figura asociado a su número de DNI una deuda de 940 € que corresponde a un tercero anotado por Vivus (actualmente denominada 4FINANCE) (Folio 3) SEXTO: En fecha 29/12/15, Vivus (actualmente denominada 4FINANCE) recibe en su domicilio la notificación de la denuncia presentada en la AEPD por A.A.A. y el requerimiento de información de la Inspección de Datos. (Folios 50-54) SEPTIMO: En fecha 03/11/16, Vivus (actualmente denominada 4FINANCE) recibe en su domicilio la notificación de la resolución de Directora de la AEPD por la que se acuerda el inicio del procedimiento sancionador PS/00479/2016 por los hechos denunciados. (Folios 50-54) OCTAVO: En fecha 10/11/16, Vivus (actualmente denominada 4FINANCE) denuncia en la Comisaría de Policía Nacional de Madrid-Salamanca que en la contratación de un préstamo concedido el 24/11/14 una persona ha suplantado la identidad de B.B.B., con DNI ***NIF.1. (Folios 185-225) NOVENO: Vivus (actualmente denominada 4FINANCE) cambió su denominación social por la de 4FINANCE en escritura pública de fecha 16/02/2017, inscrita en el Registro Mercantil Central en fecha 09/03/2017. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
- g)en relación con el artículo 36 de la LOPD. II Con carácter previo debe desestimarse la aplicación del artículo 60 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, en atención a determinar que la autoridad de control competente para tramitar y resolver el procedimiento es la autoridad letona, país en el cual se encuentra el establecimiento principal de la entidad, como alega la entidad, por cuanto la aplicación del citado Reglamento no se producirá hasta el 25 de mayo de 2018 conforme se establece en el artículo 99 del mismo. III La valoración conjunta de la prueba documental obrante en el procedimiento trae a conocimiento de la AEPD una visión de la actuación denunciada que ha quedado reflejada en los hechos declarados probados arriba relatados. Vivus (actualmente denominada 4FINANCE) es la persona jurídica responsable de dichos hechos. Responsabilidad circunscrita, por razones de competencia, a los tratamientos de datos personales efectuados por la denunciada relacionados con las exigencias de los principios del consentimiento y de la calidad de datos contenidos en los artículos 6.1 y 4.3 de la LOPD. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/16 La persona denunciante no ha contratado con Vivus (actualmente denominada 4FINANCE) ningún micro-préstamo y por razones no acreditadas fue dada de alta en su base de datos de clientes su número de DNI como identificador del titular de un solicitante de micro-crédito. Vivus (actualmente denominada 4FINANCE) no ha aportado contrato alguno suscrito por la persona denunciante. Como consecuencia de dichos servicios emitió contrato, factura y comunicaciones incluyendo su DNI asociado al impago del crédito vencido que no fue pagado y que más tarde fue el motivo de las gestiones de recobro y de la inclusión de su número de DNI personal en el fichero de morosos Asnef. No consta que le fueran notificados los requerimientos de pago previos a la inclusión. La persona denunciante tuvo conocimiento de dichos tratamientos y su inclusión en Asnef al intentar una contratación de servicios y más tarde acudir a su entidad financiera para que le informara. Solicitó la cancelación de datos en Asnef acompañando copia de su DNI y Equifax le informó que el dato del identificador anotado había sido corregido y ya no había dato alguno asociado al mismo. Ha de concluirse que Vivus (actualmente denominada 4FINANCE) ha realizado un tratamiento de datos personales sin consentimiento y asociados a una deuda que no le corresponde, y lo incluyó en fichero de morosos sin acreditar haber notificado el requerimiento previo a las inclusiones. IV Se imputa a Vivus (actualmente denominada 4FINANCE) una vulneración del artículo 6.1 de la LOPD, que dispone lo siguiente: “1. El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa.” Por su parte, el apartado 2 del mencionado artículo contiene una serie de excepciones a la regla general contenida en el 6.1, estableciendo que “2. No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7, apartado 6, de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado.” En este caso, consta documentado que en los ficheros de Vivus (actualmente denominada 4FINANCE) se encuentra registrado el dato de DNI de la persona denunciante, asociado a un contrato de micro-préstamo no solicitado. Tal dato personal fue registrado en los ficheros de la empresa y tratado para la emisión de contrato, comunicaciones, facturas, gestiones de cobro e inclusión en fichero de solvencia patrimonial y crédito. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/16 El tratamiento realizado por parte de Vivus (actualmente denominada 4FINANCE) no se ajusta a lo establecido en la LOPD. Para que dicho tratamiento resultara conforme con los preceptos de la LOPD, hubieran debido concurrir en el procedimiento examinado alguno de los supuestos contemplados en el artículo 6 de la Ley mencionada. Por tanto, corresponde a Vivus (actualmente denominada 4FINANCE) acreditar que cuenta con el consentimiento de la denunciante para el tratamiento de sus datos personales y no consta que el operador lo tuviera con posterioridad. Resulta, por tanto, evidente la existencia de, al menos, una falta de la diligencia debida en los hechos imputados por parte de dicha operadora, que trató los datos de la denunciante sin su consentimiento. El sistema web de la entidad prestamista utiliza herramientas informáticas para la obtención de los datos personales del solicitante y la aceptación de las condiciones contractuales anejos a la solicitud, y la ratificación de esta por respuesta de SMS. Igualmente –para verificar la solvencia patrimonial del solicitante- utiliza otra herramienta informatica (Instantor) que obliga al solicitante a acceder a su cuenta bancaria con el nombre de usuario y contraseña que le otorgó su entidad financiera. Una vez que el acceso a los datos que contiene la cuenta bancaria se ha producido por Vivus (actualmente denominada 4FINANCE), está decide si otorga o no el crédito, se lo comunica al solicitante y transfiere el importe solicitado a la cuenta bancaria comprobada. En el procedimiento sancionador no se ha acreditado la utilización de un procedimiento que verifique de manera fehaciente la identidad de la persona solicitante. Al solicitante para acreditar su identidad le dan la opción de utilizar el sistema Instantor accediendo a su cuenta bancaria con su usuario y contraseña, o remitir copia de su DNI y documento que acredite la titularidad de su cuenta bancaria. En este caso el solicitante optó por el Instantor. Las herramientas arriba esbozadas van encaminadas a conocer la solvencia del solicitante en el banco donde está la cuenta designada para la tramitación del préstamo, así como acreditar la identidad del solicitante del mismo, acreditación que, en el caso del sistema Instator, Vivus (actualmente denominada 4FINANCE) no realiza por sí misma, sino que es efectuada mediante el acceso online a la cuenta bancaria del solicitante del préstamo, de modo y manera que es ésta última y no la responsable del tratamiento de los datos personales, la que, de manera indirecta acredita la identidad del solicitante del préstamo, método que ha resultado acreditado no ofrece las garantías suficientes por cuanto se ha producido la solicitud de préstamo por persona distinta a aquella cuyos datos se facilitaron a tal efecto a Vivus (actualmente denominada 4FINANCE). La falta de pruebas que acrediten que la persona denunciante otorgó su consentimiento efectivo a la entidad denunciada en el tratamiento pone de manifiesto que esta operadora no ajustó su comportamiento, en el presente caso, a la diligencia que a la actividad profesional que desarrolla debe exigirse, a fin de garantizar el respeto al derecho fundamental a la protección de los datos personales. En consecuencia, se considera infringido el artículo 6.1 de la LOPD. V C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/16 El artículo 4.3 de la citada Ley dispone lo siguiente: “3. Los datos de carácter personal serán exactos y puestos al día de forma que respondan con veracidad a la situación actual del afectado. La obligación establecida en el artículo 4 trascrito impone la necesidad de que los datos personales que se recojan en cualquier fichero sean exactos y respondan, en todo momento, a la situación actual de los afectados, siendo los responsables de los ficheros quienes responden del cumplimiento de esta obligación. El artículo 29 de la LOPD regula de forma específica los ficheros establecidos para prestar servicios de información sobre solvencia patrimonial y crédito, y distingue dentro de ellos dos supuestos, uno de los cuales son los ficheros en los que se tratan datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. Así, dispone en este sentido, en su apartado 2: “Podrán tratarse también datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. En estos casos se notificará a los interesados respecto de los que hayan registrado datos de carácter personal en ficheros, en el plazo de treinta días desde dicho registro, una referencia de los que hubiesen sido incluidos y se les informará de su derecho a recabar información de la totalidad de ellos, en los términos establecidos por la presente Ley”. Añadiendo el párrafo 4 del mismo artículo que “sólo se podrán registrar y ceder los datos de carácter personal que sean determinantes para enjuiciar la solvencia económica de los interesados y que no se refieran, cuando sean adversos, a más de seis años, siempre que respondan con veracidad a la situación actual de aquellos”. Asimismo, el Reglamento por el que se desarrolla la LOPD, aprobado mediante Real Decreto 1720/2007, de 21 de diciembre, en vigor desde el 19/04/2008, establece en sus artículos 38, 39 y 43 lo siguiente: “Artículo 38. Requisitos para la inclusión de los datos. 1. Sólo será posible la inclusión en estos ficheros de datos de carácter personal que sean determinantes para enjuiciar la solvencia económica del afectado, siempre que concurran los siguientes requisitos:
- a)Existencia previa de una deuda cierta, vencida, exigible, que haya resultado impagada.
- c)Requerimiento previo de pago a quien corresponda el cumplimiento de la obligación. 3. El acreedor o quien actúe por su cuenta o interés estará obligado a conservar a disposición del responsable del fichero común y de la Agencia Española de Protección de Datos documentación suficiente que acredite el cumplimiento de los requisitos establecidos en este artículo y del requerimiento previo al que se refiere el artículo siguiente. Artículo 39. Información previa a la inclusión. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/16 El acreedor deberá informar al deudor, en el momento en que se celebre el contrato y, en todo caso, al tiempo de efectuar el requerimiento al que se refiere la letra
- c)del apartado 1 del artículo anterior, que en caso de no producirse el pago en el término previsto para ello y cumplirse los requisitos previstos en el citado artículo, los datos relativos al impago podrán ser comunicados a ficheros relativos al cumplimiento o incumplimiento de obligaciones dinerarias. Artículo 43. Responsabilidad. 1. El acreedor o quien actúe por su cuenta o interés deberá asegurarse que concurren todos los requisitos exigidos en los artículos 38 y 39 en el momento de notificar los datos adversos al responsable del fichero común. 2. El acreedor o quien actúe por su cuenta o interés será responsable de la inexistencia o inexactitud de los datos que hubiera facilitado para su inclusión en el fichero, en los términos previstos en la Ley Orgánica 15/1999, de 13 de diciembre”. Es, por tanto, el acreedor el responsable de que los datos cumplan los requisitos establecidos en el artículo 4 de la LOPD, puesto que como acreedor es el único que tiene la posibilidad de incluir los datos en el fichero y de instar la cancelación de los mismos, toda vez que es quien conoce si la deuda anotada realmente existe. Por tanto, de acuerdo con lo señalado, es requisito indispensable para que los datos del deudor puedan ser incluidos en un fichero de los creados al amparo del artículo 29.2, que quede acreditada la existencia de una deuda cierta vencida y exigible, y que ésta haya sido requerida previamente de pago antes de comunicar los datos del deudor al responsable del fichero común. Además, la obligación establecida en el artículo 4.3 de la Ley Orgánica 15/1999, implica que los datos que se incorporen a cualquier fichero deberán ser exactos y responder en todo momento a la situación actual de los afectados. La exigencia de que la deuda sea “cierta”, (artículo 38.1.
- a)del R.D. 1720/2007) responde al principio de calidad de los datos plasmado en el artículo 4.3 de la LOPD. El acreedor o quien actúe por su cuenta o interés, por tanto, podrá facilitar a ficheros comunes datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias, siempre que la información registrada en los ficheros de esta naturaleza respete el principio de veracidad y exactitud. En este caso, Vivus (actualmente denominada 4FINANCE) ha emitido contrato, factura, reclamaciones de pago asociadas al dato personal del DNI del denunciante por servicios que no había contratado, asociándolo a una deuda que no le correspondía y, sin haberle requerido previamente, aquella entidad instó el alta de sus datos personales en ficheros de morosos, según el detalle que consta en los Hechos Probados, a pesar de que la empresa de servicios contratada para el requerimiento de pago le indica que el destinatario del requerimiento es desconocido. El mismo día que emite ese requerimiento es incluido en el fichero de morosos Asnef. Esta incidencia se produjo porque no efectuó las oportunas comprobaciones en los datos personales recogidos, y las consiguientes subsanaciones, que hubiesen evitado que se produjeran los hechos que sirven de causa al presente procedimiento sancionador. VI C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/16 El artículo 44.3.
- b)y
- c)de la LOPD, de 4 de marzo, considera infracción grave: “
- b)Tratar los datos de carácter personal sin recabar el consentimiento de las personas afectadas, cuando el mismo sea necesario conforme a lo dispuesto en esta Ley y sus disposiciones de desarrollo.
- c)Tratar datos de carácter personal o usarlos posteriormente con conculcación de los principios y garantías establecidos en el artículo 4 de la presente Ley y las disposiciones que lo desarrollan, salvo cuando sea constitutivo de infracción muy grave” El cumplimiento de las exigencias previstas viene determinado por la importancia de la inclusión y mantenimiento de los datos personales en dichos ficheros, cuestión que ha sido tratada en numerosas sentencias por parte de la Audiencia Nacional, entre otras, en la Sentencia dictada el 16/02/2002, la Sala de lo Contencioso Administrativo, Sección Primera, Número de recurso 1144/1999, en el Fundamento de Derecho Cuarto, señala: “...Ha de decirse que la inclusión equivocada o errónea de una persona en el registro de morosos, es un hecho de gran trascendencia de la que se pueden derivar consecuencias muy negativas para el afectado, en su vida profesional, comercial e incluso personal, que no es necesario detallar. En razón a ello, ha de extremarse la diligencia para que los posibles errores no se produzcan,...”. Los dos principios cuya vulneración se imputa a Vivus, (actualmente denominada 4FINANCE) el del consentimiento y el de calidad de los datos, se configuran como principios básicos en materia de protección de datos, y así se recoge en numerosas Sentencias de la Audiencia Nacional, entre otras, las de fechas 25/05/01 y 05/04/02. En este caso, ha incurrido en las infracciones descritas ya que ha vulnerado ambos principios, consagrados en los artículos 4.3 y 6.1 de la LOPD, cuando mantuvo los datos personales de la persona denunciante en sus ficheros sin su consentimiento, y cuando informó, para su registro en Asnef, de dichos datos asociado a una deuda que no le correspondía, que encuentran su tipificación en el artículo 44.3.
- b)y
- c)de la citada Ley Orgánica. La petición de que se considere la existencia de concurso medial debe ser desestimada. La ausencia de consentimiento en el tratamiento inicial de la contratación y de la efectividad del microcrédito con el ingreso del dinero en la cuenta no provoca irremediablemente la inclusión en Asnef, provoca el impago del crédito al vencimiento. El impago y la gestión negativa de la actividad de recobro de la deuda tampoco provoca la inclusión, esta se produce por una decisión libre de quien tiene la posibilidad de decidir, el responsable de la empresa. Pudo no incluir los datos en Asnef, pero lo hizo, y debe asumir la responsabilidad. Igualmente el requerimiento de pago además del importe a pagar, la forma y donde hacerlo, la advertencia de inclusión, debe contener el plazo para pagar y un identificador del documento que permita seguir su huella desde que se emite, se imprime, se ensobra, se deposita en correos, se notifica o, en su caso, es devuelto. La inclusión deberá ser con posterioridad a la conclusión del plazo para pagar sin hacerlo. VII Alega la entidad la existencia de concurso de infracciones conforme a lo dispuesto en el artículo 4.4 del Reglamento del procedimiento para el ejercicio de la potestad C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/16 sancionadora, aprobado por Real Decreto 1398/1993, de 4 de agosto, pues el hecho de que se incluyeran los datos en un fichero de morosos con infracción del principio de calidad fue consecuencia directa del alta efectuada a un cliente al que se le concedió un préstamo mediante una estafa. En este sentido señalar que es aplicable al presente procedimiento Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, cuyo artículo 29.5 establece que “Cuando de la comisión de una infracción derive necesariamente la comisión de otra u otras, se deberá imponer únicamente la sanción correspondiente a la infracción más grave cometida” En este caso, no procede la aplicación del precepto transcrito, dado que del tratamiento sin consentimiento (infracción del artículo 6.1 de la LOPD) no deriva necesariamente la vulneración del principio de calidad de los datos tratados (infracción del artículo 4.3), dado que Vivus, (actualmente denominada 4FINANCE) no se limitó al tratamiento de los datos del denunciante sino que, además, comunicó a fichero de morosidad una información que no era cierta, sin asegurarse de la veracidad de la misma. Son, por tanto, dos infracciones totalmente diferentes e independientes, sin que la comisión de una de ellas implique necesariamente la comisión de la otra. En este sentido se pronuncia la Audiencia Nacional en su sentencia de fecha 13/05/2011 (rec. 329/2010) en la que señala: “Por otra parte, y si bien la recurrente refiere también en la demanda la vulneración del non bis in idem, realmente está queriendo decir que existe concurso medial de infracciones, concurso que se regula en el Art 4.4 del Reglamento de procedimiento para el ejercicio de la potestad sancionadora, aprobado por Real Decreto 1398/1993, de 4 de agosto , a cuyo tenor, y en defecto de regulación específica establecida en la norma correspondiente, cuando de la comisión de unas infracciones derive necesariamente la comisión de la otra u otras, se deberá imponer únicamente la sanción correspondiente a la infracción más grave cometida. Considera la Sala que tal concurso medial tampoco concurre en el caso examinado, pues precisamente tal artículo 4.4 del Real Decreto 1398/1993 exige, para su aplicación, una necesaria derivación de una infracción respecto de otra u otras y viceversa, por lo que resulta indispensable que las unas no puedan cometerse sin ejecutar las otras, y sólo en tal caso puede seguirse la consecuencia propia del concurso medial y es que únicamente se imponga la sanción correspondiente a la infracción mas grave cometida. En el caso examinado ninguna de las contravenciones administrativas sancionadas es un medio para la perpetración de la otra, se da por el contrario la circunstancia de que ambas pueden realizarse con independencia absoluta, porque protegen principios diferentes, en un caso el consentimiento inequívoco que exige todo tratamiento de datos personales (artículo 6.1 de la Ley 15/1999 ) y, en otro, la calidad de dichos datos personales (artículo 4.3 de la citada LO), a fin de salvaguardar el poder de disposición del titular de dichos datos, que integra el derecho fundamental a la protección de los datos.” VIII El artículo 45 de la LOPD, establece, en sus apartados 1 a 3 las sanciones previstas para cada uno de los tres tipos de infracción: “1. Las infracciones leves serán sancionadas con multa de 900 a 40.000 euros. 2. Las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/16 3. Las infracciones muy graves serán sancionadas con multa de 300.001 a 600.000 euros. 4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
- a)El carácter continuado de la infracción.
- b)El volumen de los tratamientos efectuados.
- c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
- d)
- e)infracción. El volumen de negocio o actividad del infractor. Los beneficios obtenidos como consecuencia de la comisión de la
- f)El grado de intencionalidad.
- g)La reincidencia por comisión de infracciones de la misma naturaleza.
- h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas.
- i)La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor.
- j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
- a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo.
- b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
- c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
- d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
- e)Cuando se haya producido un proceso de fusión por absorción y la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/16 infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente.» No se ha observado circunstancias que permitan aplicar alguno de los apartados del 45.5. No ha habido diligencia en la regularización, no se ha acreditado decisión de cancelación del dato del DNI o su bloqueo, ni cancelación de la deuda asociada; la cancelación en Asnef es producto de la solicitud del denunciante y de la corrección del dato por Equifax, sin intervención activa de Vivus (actualmente denominada 4FINANCE). Tampoco se estima concurren significativamente criterios atenuantes del 45.4. Para que el importe de ambas sanciones pueda ser fijado han de ser examinadas las circunstancias a que se refiere el apartado trascrito: A. El carácter continuado de ambas infracciones queda fuera de duda, pues el dato personal de la denunciante ha sido tratado sin consentimiento y ha permanecido en el fichero de clientes de Vivus (actualmente denominada 4FINANCE) desde septiembre de 2014, y en el fichero Asnef desde 25/02/15 a 06/11/15 y no se ha acreditado la cancelación o bloqueo del dato del DNI en la base de datos de la compañía. (45.4.a)) B. La vinculación de la actividad de la entidad infractora con la realización de tratamientos de datos de carácter personal, puesto que Vivus (actualmente denominada 4FINANCE) es una empresa que tiene como actividad la prestación de servicios de micro-créditos. Esta empresa tiene un constante tratamiento de datos de carácter personal y, por tanto, su actividad estrechamente relacionada con el tratamiento de datos personales. (45.4.c)) C. El grado de intencionalidad en la comisión de ambas infracciones no puede ser valorado como el de una persona física, ha de contemplarse como el de una entidad jurídica que realiza su actividad dirigida por los órganos de dirección que toman las decisiones relevantes y que son puestas en práctica por los empleados de todos los niveles. Es probable que en el tratamiento inconsentido y en la inclusión de los datos personales de la denunciante en los ficheros propios y más tarde en Asnef no tuviera intención de infringir norma alguna pero es evidente que alguno de los procedimientos aprobados fue incumplido por los empleados. Todos esos incumplimientos a lo largo del tratamiento de datos incorrecto, perfilan el grado de intencionalidad de la entidad al no tomar las medidas de control que hubieran evitado los hechos. (45.4.f)) D. Los procedimientos implantados no han sido efectivos en atención a evitar la comisión de ambas infracciones, y todo hace pensar en que no es una anomalía de funcionamiento de dichos procedimientos, sino un claro incumplimiento de los mismos. (45.4.i)) El balance de todas las circunstancias contemplados por el 45.4 de la LOPD permite graduar cada una de las sanciones por importe de 50.000 euros. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a la entidad 4FINANCE SPAIN FINANCIAL SERVICES, S.A., por una infracción del artículo 6.1 de la LOPD, tipificada como grave en el artículo 44.3.
- b)de la LOPD, una multa de 50.000 € (cincuenta mil euros), de conformidad con C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 15/16 lo establecido en el artículo 45.2 y 4 de la citada LOPD. SEGUNDO: IMPONER a la entidad 4FINANCE SPAIN FINANCIAL SERVICES, S.A., por una infracción del artículo 4.3 en relación con el 29.4 de la LOPD, tipificada como grave en el artículo 44.3.
- c)de la LOPD, una multa de 50.000 € (cincuenta mil euros), de conformidad con lo establecido en el artículo 45.2 y 4 de la citada LOPD. TERCERO: NOTIFICAR la presente resolución a 4FINANCE SPAIN FINANCIAL SERVICES, S.A.. CUARTO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº ES00 0000 0000 0000 0000 0000 abierta a nombre de la Agencia Española de Protección de Datos en el Banco CAIXABANK, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Si recibe la notificación entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si recibe la notificación entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. Informar igualmente que, conforme a lo establecido en el artículo 65 de la Ley 58/2003, de 17 de diciembre, y el artículo 46 del Real Decreto 939/2005, de 29 de julio, por el que se aprueba el Reglamento General de Recaudación podrá solicitar el aplazamiento y/o fraccionamiento del pago de la sanción. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contenciosoadministrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 16/16 C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es