1/19 Procedimiento PS/00490/2014 RESOLUCIÓN: R/00377/2015 En el procedimiento sancionador PS/00490/2014, instruido por la Agencia Española de Protección de Datos a las entidades JAZZ TELECOM SAU y PEPEMOBILE SLU, vista la denuncia presentada por A.A.A. y en base a los siguientes, ANTECEDENTES PRIMERO: Con fecha de 11 de septiembre de 2013 tuvo entrada en la Agencia Española de Protección de Datos (AEPD) un escrito de denuncia presentado por A.A.A., en el que manifestaba que al acudir a una entidad financiera para una gestión tuvo conocimiento de que su DNI se encontraba incluido en el fichero BADEXCUG vinculado a los datos de un tercero. Junto al escrito de denuncia aportaba copia de la siguiente documentación de relevancia: Impresión de pantalla expedida por La Caixa en relación a una consulta realizada sobre el sistema de gestión de información de EXPERIAN EL 06/04/2013. La pantalla revela que el NIF ***NIF.1 se encuentra asociado a B.B.B., con domicilio en calle (C/.............1). Esos datos han sido objeto de dos inclusiones informadas por empresas del sector de las telecomunicaciones. Certificado emitido por la Dirección General de la Policía y de la Guardia Civil, conforme al cual se establece que en los archivos del Documento Nacional de Identidad consta que D. A.A.A. es titular del DNI ***NIF.1. SEGUNDO: A la vista de los hechos denunciados, en fase de actuaciones previas, por los Servicios de Inspección de esta Agencia se solicita información a Experian, Pepemobile SLU (Pepephone) y Jazz Telecom SAU (Jazztel). Las actuaciones concluyeron con el Informe del Inspector de Datos: ---- A) <<< Con fecha 05/11/2013 se solicitó a EXPERIAN información relativa al NIF ***NIF.1, en relación con deudas informadas por cualquier entidad relacionada con el sector de las telecomunicaciones. De la respuesta recibida (fechada a 05/12/2013) se desprende lo siguiente: EXPERIAN manifiesta que en el fichero BADEXCUG figuran tres operaciones impagadas del sector telecomunicaciones respecto del NIF ***NIF.1, a nombre de B.B.B.: o Operación nº ***NÚMERO.1, informada por PEPEPHONE con fecha de alta 19/05/2013, en relación a una deuda de 86,59 €. La inclusión fue notificada mediante el envío de una carta a Calle (C/.............1), Barcelona. Esta deuda seguía vigente en el momento de responder al requerimiento formulado desde la AEPD. o C/ Jorge Juan, 6 28001 – Madrid Operación nº ***NÚMERO.2, informada por PEPEPHONE con fecha de www.agpd.es sedeagpd.gob.es 2/19 alta 19/05/2013, en relación a una deuda de 96,73 €. La inclusión fue notificada mediante el envío de una carta a Calle (C/.............1), Barcelona. Esta deuda seguía vigente en el momento de responder al requerimiento formulado desde la AEPD. o Operación nº ***NÚMERO.3, informada por JAZZTEL con fecha de alta 17/11/2013, en relación a una deuda de 1.316,64 €. La inclusión fue notificada mediante el envío de una carta a (C/.............2) Barcelona. Esta deuda seguía vigente en el momento de responder al requerimiento formulado desde la AEPD. EXPERIAN expone que en su Servicio de Protección al Consumidor no consta ningún expediente asociado al NIF ***NIF.1. ---- B) Con fecha 13/06/2014 se solicitó a PEPEPHONE información relativa al identificador NIF ***NIF.1, en relación a diversa información asociada a la contratación de productos y servicios. De la respuesta recibida (remitida el 30/06/2014) se desprende lo siguiente: SOBRE LA CONTRATACIÓN: PEPEPHONE expone que en sus sistemas el NIF ***NIF.1 se encuentra asociado a B.B.B., con domicilio en Calle (C/.............1), Barcelona; teléfono de contacto ***TEL.1 y dirección de correo electrónico .....@yahoo.es. Se aporta impresión de pantalla al respecto. PEPEPHONE manifiesta que este cliente figura como titular de las líneas ***TEL.2, ***TEL.3 y ***TEL.1, dadas de alta el 01/03/2013 y aún vigentes en el momento de responder el requerimiento formulado desde la AEPD. PEPEPHONE expone que el canal de contratación de las tres líneas fue la web. En este sentido, aporta copia de un documento que remitió a la Dirección General de Consumo de la Comunidad de Madrid en noviembre de 2013, en el que se expone la información facilitada y el procedimiento de contratación a través de la web. PEPEPHONE aporta copia de los tres contratos generados para el alta de las líneas mencionadas, todos ellos fechados a 01/03/2013. De la información contenida en los contratos se desprende lo siguiente en relación a cada una de las líneas objeto de análisis: o ***TEL.1. Se trata de una portabilidad de una línea que se encontraba en la modalidad de prepago con el operador LlamaYa, con la SIM nº ***SIM.1. o ***TEL.2. Se trata de una portabilidad de una línea que se encontraba en la modalidad de prepago con el operador Lycamobile, con la SIM nº ***SIM.2. o ***TEL.3. Se trata de una portabilidad de una línea que se encontraba en la modalidad de contrato con el operador Lycamobile, con la SIM nº ***SIM.3. PEPEPHONE expone que una vez cumplimentados los datos exigidos en la web, el contrato generado se remitía a la dirección de correo electrónico facilitada por el cliente (en este caso .....@yahoo.es ). C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/19 Junto con la copia de los contratos, PEPEPHONE aporta copia de sendos certificados emitidos por la empresa LOGALTY, en los que se establece que PEPEPHONE ha firmado electrónicamente y remitido a LOGALTY los citados contratos. LOGALTY ha procedido a depositar notarialmente la función resumen del contenido de esos documentos y los ha remitido a B.B.B. a la dirección de correo electrónico .....@yahoo.es. Los tres certificados establecen que el resultado final de la transacción ha sido “documento no aceptado por tiempo límite superado”. PEPEPHONE aporta copia de las condiciones generales y particulares de contratación. En la condición general 4ª se describe el procedimiento de entrega de la tarjeta SIM donde se establece que la contratación vía web de cualquier Servicio Pepephone lleva asociada la entrega de la tarjeta SIM imprescindible para la prestación del Servicio. Los pedidos serán confirmados por nuestro departamento comercial mediante llamada telefónica (…) es condición indispensable para la entrega de la tarjeta SIM y la activación del servicio, que el cliente receptor de la misma acredite su identidad mediante la presentación de su documento de identificación legal que corresponda. PEPEPHONE aporta copia del anexo del contrato suscrito con la empresa de mensajería ASM, relativo al proceso de acreditación de identidad del cliente. La identificación se realiza en el momento de la entrega de la tarjeta SIM por parte de la empresa de mensajería, que tiene la indicación de entregar el paquete previa solicitud del DNI del titular de la línea. En este sentido, PEPEPHONE aporta copia de tres albaranes de entrega de la empresa ASM. Los tres reflejan que con fecha 04/03/2013 se remitieron a B.B.B. a Calle (C/.............1) bj, Barcelona, las tarjetas SIM. Los albaranes están firmados mediante una rúbrica ilegible identificada con el DNI ***NIF.1, constando que la entrega se realizó el 06/03/2013. SOBRE LAS COMUNICACIONES CON EL AFECTADO Y ACCIONES EMPRENDIDAS POR LA ENTIDAD: PEPEPHONE aporta copia de los SMS dirigidos al cliente informando de los consumos realizados (un SMS de 19/03/2013) y de la devolución de facturas producida (seis SMS de 11/04/2013). PEPEPHONE aporta copia de los log justificantes de envío de dos correos electrónicos remitidos el 11/04/2013 informando de la devolución de facturas. PEPEPHONE manifiesta que no consta que existan reclamaciones interpuestas por el cliente. SOBRE LOS POSIBLES IMPAGOS: PEPEPHONE aporta impresión de pantalla reflejando todas las facturas emitidas, un total de cinco, todas ellas emitidas en marzo de 2013. Dos de ellas en relación a la línea ***TEL.1 (una relativa a terminales y alta, de importe 0, y otra relativa a consumo, de importe 96,73 €) y tres respecto a las líneas ***TEL.2 y ***TEL.3 (dos relativas a terminales y alta, de importe 0, y otra relativa a consumo, de importe 86,59 €). PEPEPHONE manifiesta que todas ellas se encuentran pendientes de pago, C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/19 aportando copia de las dos facturas que han generado la deuda y motivado la inclusión de los datos del cliente en ficheros de información de solvencia patrimonial y crédito. ---- C) Con fecha 13/06/2014 se solicitó a JAZZTEL información relativa al identificador NIF ***NIF.1, en relación a diversa información asociada a la contratación de productos y servicios. De la respuesta recibida (remitida el 30/06/2014) se desprende lo siguiente: SOBRE LA CONTRATACIÓN: JAZZTEL expone que en sus sistemas el NIF ***NIF.1 se encuentra asociado a B.B.B., con teléfono de contacto ***TEL.1. Se aporta impresión de pantalla al respecto. JAZZTEL manifiesta que este cliente figura como titular de la línea ***TEL.4, dada de alta el 26/02/2013 y de baja el 23/08/2013, por impago. JAZZTEL expone que el canal de contratación de la línea fue telefónico. En este sentido, aporta copia de la grabación de la llamada telefónica que motivó la contratación del servicio, fechada a 26/02/2013. En la misma se puede comprobar lo siguiente: o La operadora pregunta a su interlocutor si es B.B.B., y dice que sí. o La operadora pregunta cuál es su DNI y responde ***NIF.1 o La operadora solicita una dirección de e-mail, y responde que no tiene o La operadora solicita un teléfono de contacto, y facilita el ***TEL.1 o La operadora pregunta cuál es la dirección para la que se contrata el servicio de ADSL + llamadas, y responde que (C/.............2)Barcelona. JAZZTEL aporta impresión de pantalla de sus sistemas que refleja la entrega el 10/04/2013 de un paquete dirigido a B.B.B. a Calle (C/.............2) Barcelona, conteniendo un router y un manual ADSL. SOBRE LAS COMUNICACIONES CON EL AFECTADO Y ACCIONES EMPRENDIDAS POR LA ENTIDAD: JAZZTEL manifiesta que no consta que existan reclamaciones interpuestas por el cliente. SOBRE LOS POSIBLES IMPAGOS: JAZZTEL aporta copia de las siete facturas emitidas entre el 16/03/2013 y el 16/09/2013, por importes de 2,67 €, 37,39 €, 37,39 €, 1.138,27 €, 18,11 €, 18,14 € y 4,68 €. Expone que todas ellas se encuentran pendientes de pago. >>> TERCERO: Con fecha 04/09/14 el Director de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a Jazztel y Pepephone, por las presuntas infracciones de los artículos 6.1 y 4.3 de la LOPD, tipificadas como C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/19 graves en el artículo 44.3.
- b)y
- c)de la misma norma. CUARTO: Notificado el citado acuerdo de inicio, ambas entidades formularon alegaciones. Ambas solicitan el archivo del expediente sancionador por no existir vulneración alguna de la normativa vigente. Pepephone solicita el archivo del procedimiento por ausencia de responsabilidad. Alega que el origen de los hechos está en una suplantación de identidad; que en el proceso de contratación los datos personales aportados se someten a comprobación de la identidad por el proceso de portabilidad y de entrega de la tarjeta SIM con identificación por el mensajero; que por ello actuó en la creencia de que los datos eran correctos y la gestión posterior de la contratación fue la correcta en todo momento, incluida la reclamación del pago de las facturas y la inclusión en Badexcug. Jazztel solicita el archivo de las actuaciones por inexistencia de infracción alguna. Alega que el origen de los hechos está en un fraude con suplantación de identidad; que ha actuado con razonable diligencia en la contratación con grabación de la conversación telefónica; que no se produjeron reclamaciones; nunca tuvo conocimiento de la inexactitud de los datos, pues actuó en la confianza de su veracidad; que conocida la denuncia en la Agencia procedió a notificar la baja en Badexcug, a pesar de que la deuda era cierta y exigible. QUINTO: En fecha 29/09/14 se acordó por el Instructor del Procedimiento la apertura del período de práctica de pruebas, acordándose dar por reproducidos a efectos probatorios la denuncia interpuesta y su documentación, los documentos obtenidos y generados por los Servicios de Inspección, el Informe de actuaciones previas de Inspección, las alegaciones al acuerdo de inicio y la solicitud de documentación a las partes interesadas y la fichero Asnef. La respuesta de EquifaxAsnef hace consta que el identificador del denunciante no ha sido incluido en el fichero Asnef. SEXTO: En fecha 14/01/15 fue emitida Propuesta de Resolución en el sentido de Que por el Director de la Agencia Española de Protección de Datos se sancione a cada una de las imputadas, Pepephone y Jazztel con las siguientes sanciones: 1Por la infracción del artículo 6.1 de la LOPD, tipificada como grave en el artículo 44.3.
- b)de dicha norma, con una multa de 50.000 euros (cincuenta mil euros) para cada una de ellas, de conformidad con lo establecido en el artículo 45.2 y 4 de la citada Ley Orgánica. 2Por la infracción del artículo 4.3 de la LOPD, tipificada como grave en el artículo 44.3.
- c)de dicha norma, con una multa de 50.000 euros (cincuenta mil euros) para cada una de ellas, de conformidad con lo establecido en el artículo 45.2 y 4 de la citada Ley Orgánica. SÉPTIMO: La propuesta de resolución sancionadora fue notificada a las dos imputadas y ambas formularon alegaciones reiterando en esencia las ya presentadas al acuerdo de inicio. JAZZ TELECOM SAU, solicita se le exonere de responsabilidad y se archiven las actuaciones por no existir infracción de los artículos 6.1 y 4.3 de la LOPD conforme a los C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/19 criterios de la AEPD y la doctrina de la Audiencia Nacional. Alega que la grabación presentada excluye el elemento de responsabilidad de la entidad, víctima de un posible fraude y de una estafa. Que recibida la comunicación de la Agencia ordenó la baja de los datos en Badexcug. PEPEMOBILE SLU, solicita se archive el expediente sancionador o, subsidiariamente, se aprecie la aplicación del 45.5 de LOPD. Alega que ha empleado un nivel adecuado de diligencia y no existe elemento subjetivo de culpabilidad; que no existe infracción del 4.3 en la comunicación de datos a Experian; que existe concurso medial de infracciones y prevalece la del 6.1; que la responsabilidad en todo caso es de la empresa de servicios contratada para la entrega de la tarjeta sim al solicitante previa identificación; que regularizó la situación una vez recibida la solicitud de información de la Agencia; que la conducta de la persona contratante ha inducido la comisión de infracción; que la inclusión en fichero de morosos no ha producido beneficios; que no hubo intencionalidad; que no es reincidente; que ha procedido a implantar nuevo proceso de comprobación de los datos. De las actuaciones practicadas en el presente procedimiento, han quedado acreditados los siguientes HECHOS PROBADOS 01. EXPERIAN en su informe de 05/12/13 hace constar que en el fichero BADEXCUG figuran tres operaciones impagadas del sector telecomunicaciones respecto del NIF ***NIF.1, a nombre de B.B.B.: 1) Operación nº ***NÚMERO.1, informada por PEPEPHONE con fecha de alta 19/05/2013, en relación a una deuda de 86,59 €. La inclusión fue notificada mediante el envío de una carta a Calle (C/.............1), Barcelona. Esta deuda seguía vigente en el momento de responder al requerimiento formulado desde la AEPD. 2) Operación nº ***NÚMERO.2, informada por PEPEPHONE con fecha de alta 19/05/2013, en relación a una deuda de 96,73 €. Fue enviada notificación a calle (C/.............1), Barcelona. Esta deuda seguía vigente en el momento de responder al requerimiento formulado desde la AEPD. 3) Operación nº ***NÚMERO.3, informada por JAZZTEL con fecha de alta 17/11/2013, en relación a una deuda de 1.316,64 €. €. Fue enviada notificación a (C/.............2) Barcelona. Esta deuda seguía vigente en el momento de responder al requerimiento formulado desde la AEPD. EXPERIAN afirma que en su Servicio de Protección al Consumidor no consta ningún expediente asociado al NIF ***NIF.1. 02. PEPEPHONE hace constar -en su informe recibido en la AEPD el 04/07/14- que en sus sistemas el NIF ***NIF.1 se encuentra asociado a B.B.B., con domicilio en calle (C/.............1), Barcelona; teléfono de contacto ***TEL.1 y dirección C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/19 de correo electrónico .....@yahoo.es. 1) Que este cliente figura como titular de las líneas ***TEL.2, ***TEL.3 y ***TEL.1, dadas de alta el 01/03/2013 y aún vigentes en el momento de responder el requerimiento formulado desde la AEPD. 2) Que el canal de contratación de las tres líneas fue la web. En este sentido, aporta copia de un documento que remitió a la Dirección General de Consumo de la Comunidad de Madrid en noviembre de 2013, en el que se expone la información facilitada y el procedimiento de contratación a través de la web. 3) Que los tres contratos generados para el alta de las líneas mencionadas están fechados a 01/03/13. Indica respecto a ellos que: a. ***TEL.1. Se trata de una portabilidad de una línea que se encontraba en la modalidad de prepago con el operador LlamaYa, con la SIM nº ***SIM.1. b. ***TEL.2. Se trata de una portabilidad de una línea que se encontraba en la modalidad de prepago con el operador Lycamobile, con la SIM nº ***SIM.2. c. ***TEL.3. Se trata de una portabilidad de una línea que se encontraba en la modalidad de contrato con el operador Lycamobile, con la SIM nº ***SIM.3. 4) Que una vez cumplimentados los datos exigidos en la web, el contrato generado se remitía a la dirección de correo electrónico facilitada por el cliente (en este caso .....@yahoo.es). Dicho contrato firmado electrónica mente, enviado a empresa de servicios, con la intervención de notario, era remitido a la dirección citada, con resultado de “documento no aceptado por tiempo límite superado” en los tres casos. 5) Que en la copia aportada de los tres albaranes de entrega de la empresa ASM se refleja que con fecha 06/03/2013 figura como entregados envíos de Pepephone en la dirección postal de B.B.B., calle (C/.............1), Barcelona. Los albaranes están firmados mediante una rúbrica ilegible (distinta a la firma del denunciante en sus escritos) con el número de DNI ***NIF.1, la fecha y la hora manuscritas en las tres. 6) Que en la copia de los SMS dirigidos al cliente se le informa de los consumos realizados (un SMS de 19/03/2013) y de la devolución de facturas producida (seis SMS de 11/04/2013). Y en copia de los justificantes de envío de dos correos electrónicos remitidos el 11/04/2013 informa de la devolución de facturas. 7) Que no le constan reclamaciones interpuestas por el cliente. 8) Que las facturas emitidas, un total de cinco, fueron emitidas en marzo de 2013. Dos de ellas en relación a la línea ***TEL.1 (una relativa a terminales y alta, de importe 0, y otra relativa a consumo, de importe 96,73 €) y tres respecto a las líneas ***TEL.2 y ***TEL.3 (dos relativas a terminales y alta, de importe 0, y otra relativa a consumo, de importe 86,59 €).Todas están pendientes de pago. 03. JAZZTEL hace constar que en sus sistemas el NIF ***NIF.1 se encuentra asociado a B.B.B., con teléfono de contacto ***TEL.1, figura como titular de la línea ***TEL.4, dada de alta el 26/02/2013 y de baja el 23/08/2013, por impago. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/19 1) Que el canal de contratación de la línea fue telefónico. Aporta copia de la grabación de la verificación de la contratación tras la llamada telefónica que solicita el servicio, fechada a 26/02/2013. En la misma se puede comprobar lo siguiente: a. La operadora pregunta a su interlocutor si es B.B.B., y dice que sí. b. La operadora pregunta cuál es su DNI y responde ***NIF.1. c. La operadora solicita una dirección de e-mail, y responde que no tiene. d. La operadora solicita un teléfono de contacto, y facilita el ***TEL.1. e. La operadora pregunta cuál es la dirección para la que se contrata el servicio de ADSL + llamadas, y responde que (C/.............2)Barcelona. 2) Que en sus bases de datos está reflejada la entrega el 10/04/2013 de un paquete dirigido a B.B.B. a Calle (C/.............2) Barcelona, conteniendo un router y un manual ADSL. No consta firma del receptor 3) Que no consta que existan reclamaciones interpuestas por el cliente. 4) Que emitió siete facturas entre el 16/03/2013 y el 16/09/2013, por importes de 2,67 €, 37,39 €, 37,39 €, 1.138,27 €, 18,11 €, 18,14 € y 4,68 €. Todas se encuentran pendientes de pago. 04. 05/02/15, entrada del escrito de alegaciones a la propuesta presentado por Pepephone, al que adjunta impresión de pantalla de la base de Experian donde consta que el 26/06/14 se produjo la baja cautelar en Badexcug de las inclusiones informadas por Pepephone: --- Operación nº ***NÚMERO.1, por importe de 86,59 €. --- Operación nº ***NÚMERO.2 por importe de 96,73 €. FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
- g)en relación con el artículo 36 de la LOPD. II El artículo 6.1 de la LOPD que dispone que “El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa. El apartado 2 del mismo artículo añade que “no será preciso el consentimiento C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/19 cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7, apartado 6, de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado”. El tratamiento de datos de carácter personal tiene que contar con el consentimiento del afectado o, en su defecto, debe acreditarse que los datos provienen de fuentes accesibles al público, que existe una Ley que ampara ese tratamiento o una relación contractual negocial entre el titular de los datos y el responsable del tratamiento que sea necesaria para el mantenimiento del contrato. El tratamiento de los datos sin consentimiento de los afectados constituye un límite al derecho fundamental a la protección de datos. Este derecho, en palabras del Tribunal Constitucional en su Sentencia 292/2000, de 30 de noviembre (F.J. 7 primer párrafo) “…consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos proporcionar a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite el individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el estado o un particular (…). Son pues elementos característicos del derecho fundamental a la protección de datos personales los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. III En el caso de Jazztel, el tratamiento de datos realizado por la entidad denunciada fue llevado a cabo empleando una diligencia razonable. En este sentido, ha de tenerse en cuenta que aporta copia de la grabación de verificación donde se comprueban todos los datos personales aportados por la persona contratante y la coincidencia del DNI con el del denunciante. Que en la misma grabación consta que se le advierte de la obligación de devolver firmado el contrato que se le enviará con el equipo. Por lo tanto, se ha de analizar el grado de culpabilidad existente en el presente caso. La jurisprudencia ha venido exigiendo a aquellas entidades que asuman en su devenir un constante tratamiento de datos de clientes y terceros, que en la gestión de los mismos, acrediten el cumplimiento de un adecuado nivel de diligencia, debido a las cada vez mayor casuística en cuanto al fraude en la utilización de los datos personales. En este sentido se manifiesta, entre otras, la sentencia de la Audiencia Nacional de 29/04/2010 al establecer que “La cuestión no es dilucidar si la recurrente trató los datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/19 de carácter personal de la denunciante sin su consentimiento, como si empleó o no una diligencia razonable a la hora de tratar de identificar a la persona con la que suscribió el contrato.” De acuerdo a estos criterios, se puede entender que Jazztel empleó una razonable diligencia, ya que adoptó las medidas necesarias para identificar a la persona que realizaba la contratación, grabando la conversación telefónica de verificación de contratación. Junto a ello debe resaltarse que desde el momento en que la entidad denunciada tuvo conocimiento por la solicitud de información de la Agencia de que la contratación de la línea controvertida podía tener su origen en un ilícito penal, procedió a averiguar y verificar dichos extremos, realizando las gestiones precisas a los efectos de tramitar la suspensión de la línea controvertida, con el fin de no ocasionar perjuicio alguno a la denunciante, cancelando a su vez la inclusión en Badexcug. Habría que añadir que la posible falsificación de la grabación o la suplantación deben sustanciarse en los ámbitos jurisdiccionales pertinentes de la vía penal. Por todo lo cual, se ha de concluir, que tras el análisis de los hechos denunciados y de las actuaciones de investigación llevadas a cabo por esta Agencia, no se han acreditado elementos probatorios que permitan atribuir a Jazztel una vulneración de la normativa en materia de protección de datos. IV Se imputa a Pepephone una vulneración del artículo 6.1 de la LOPD dispone lo siguiente: “1. El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa”. Son elementos característicos del derecho fundamental a la protección de datos personales, los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. En este caso, los datos personales de la persona denunciante fueron incorporados a las bases de datos de clientes de la compañía, sin que haya quedado acreditado que dispusieran del consentimiento de la persona denunciante para la recogida y el tratamiento posterior de sus datos personales. Por tanto, corresponde a dicha entidad acreditar que cuenta con el consentimiento de la persona denunciante para el tratamiento de sus datos personales, máxime cuando ésta niega haberlo otorgado, y cuando no consta haya efectuado ninguna comprobación o verificación. No consta que dispongan de documentos, sea cual sea el soporte, que acredite la identidad de quien contacto con las compañías para solicitar los servicios a través de su página web. Los datos personales (DNI) de la persona denunciante fueron registrados en los ficheros de Pepephone, y fueron tratados para la emisión de contratos, facturas por servicios asociados al DNI de la persona denunciante y para ser incluidos en ficheros de solvencia patrimonial y crédito. En consecuencia, ha efectuado un tratamiento de los datos personales sin que haya acreditado en el procedimiento que cuente con el consentimiento de la misma para su tratamiento, ni que cuente con habilitación legal para ello. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/19 Dicho tratamiento de datos vulnera el principio del consentimiento recogido en el artículo 6 de la LOPD, por cuanto el mismo no se realizó con el consentimiento de la denunciante ni se ha realizado con la concurrencia de ninguna de las circunstancias previstas en el artículo 6.2 de la LOPD, que hubieran permitido a tratar los datos del denunciante. V El artículo 44.3.
- b)de la LOPD, con la redacción de la Ley 2/2011, de 4 de marzo, considera infracción grave: “
- b)Tratar los datos de carácter personal sin recabar el consentimiento de las personas afectadas, cuando el mismo sea necesario conforme a lo dispuesto en esta Ley y sus disposiciones de desarrollo. El principio cuya vulneración se imputa a Pepephone, el del consentimiento para el tratamiento de los datos personales, se configura como principio básico en materia de protección de datos, y así se recoge en numerosas Sentencias de la Audiencia Nacional, entre otras, las de fechas 25/05/01 y 05/04/02. En el presente caso la imputada tramitó la contratación por portabilidad de tres líneas de telefonía móvil. La CMT ha regulado unos procedimientos administrativos cooperativos entre los operadores para la gestión y tramitación de las portabilidades solicitadas por los clientes, entendiéndose por portabilidad el cambio de operador conservando la numeración de la línea. Para facilitar la gestión de las portabilidades se ha establecido un nodo central, gestionado por la entidad INDRA, designado por la CMT en coordinación con los operadores. Los usuarios que solicitan la portabilidad de su línea deben de hacerlo en el operador receptor. Así, los clientes de un operador (donante) que desean portar su línea a otro operador (receptor), deben de solicitarlo al operador receptor. El operador receptor será el encargado, además de recabar los datos del solicitante para la tramitación del alta como cliente de su compañía, de realizar la solicitud de portabilidad en el nodo central de portabilidades para su tramitación. La tramitación de una portabilidad conlleva la confirmación (o denegación en su caso) de la misma por el operador donante. Para ello, el operador donante debe comprobar que: En el caso de líneas postpago el NIF/CIF del solicitante de la portabilidad (aportado por el operador receptor) coincide con el del cliente a portar para la línea en cuestión (MSISDN). En el caso de líneas prepago debe comprobar que el ICC de la tarjeta coincide con el registrado para la línea (MSISDN). En estos casos, únicamente existe obligación de comprobar la coincidencia de este código de tarjeta, no comprobando la coincidencia de NIF/CIF, ni ningún otro dato de carácter personal. En ambos casos, postpago y prepago, es de obligado cumplimiento la comprobación de dichos datos, debiendo el operador donante denegar la portabilidad si C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/19 no existe coincidencia en los datos. Las compañías donantes solo comprueban el ICC de la tarjeta no la identidad, luego no puede invocarse como forma de verificación de los datos personales del titular de esa tarjeta SIM. Ha de acudirse para ello a la forma de contratación realizada. Según la imputada se hizo a través de la página web de la compañía, pero no se ha acreditado en forma alguna dicha contratación, tampoco se ha acreditado una verificación posterior de los datos. Es de señalar también que –conforme al apartado "1. Inicio del Servicio" de las Condiciones Particulares de Contratación del contrato- la prestación del servicio se iniciará dentro de los quince días siguientes a la firma del contrato. La operadora incumplió ese requisito e inicio la prestación del servicio sin la firma de los contratos. El envío de contratos no fue recepcionado por el solicitante y los contratos nunca fueron firmados. Los envíos de las tarjetas SIM fueron recepcionados, pero no consta anotación ninguna en el albarán de entrega de que se comprobara la identidad de la persona receptora con el DNI auténtico de la misma, ni se acompaña copia del DNI que permita acreditar diligencia suficiente. En el presente caso, el tratamiento de datos realizado por la entidad imputada fue llevado a cabo sin emplear una diligencia razonable. Pepephone ha incurrido en las infracción descrita, ya que ha vulnerado el principio del consentimiento, consagrado en el 6.1 de la LOPD, cuando incluyó y mantuvo datos incorrectos del denunciante en sus ficheros y emitió facturas y avisos sin su consentimiento y en Badexcug, que encuentra su tipificación en el artículo 44.3.
- b)de la citada Ley Orgánica. VI Igualmente se imputa a Pepephone la infracción del artículo 4.3 de la citada Ley que dispone lo siguiente: “3. Los datos de carácter personal serán exactos y puestos al día de forma que respondan con veracidad a la situación actual del afectado. La obligación establecida impone la necesidad de que los datos personales que se recojan en cualquier fichero sean exactos y respondan, en todo momento, a la situación actual de los afectados, siendo los responsables de los ficheros quienes responden del cumplimiento de esta obligación. El artículo 29 de la LOPD regula de forma específica los ficheros establecidos para prestar servicios de información sobre solvencia patrimonial y crédito, y distingue dentro de ellos dos supuestos, uno de los cuales son los ficheros en los que se tratan datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. El Reglamento por el que se desarrolla la LOPD, aprobado mediante Real Decreto 1720/2007, de 21 de diciembre, en vigor desde el 19/04/2008, establece en sus artículos 38, 39 y 43 lo siguiente: “Artículo 38. Requisitos para la inclusión de los datos. Sólo será posible la inclusión en estos ficheros de datos de carácter personal C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/19 que sean determinantes para enjuiciar la solvencia económica del afectado, siempre que concurran los siguientes requisitos: Existencia previa de una deuda cierta, vencida, exigible, que haya resultado impagada. Requerimiento previo de pago a quien corresponda el cumplimiento de la obligación. El acreedor o quien actúe por su cuenta o interés estará obligado a conservar a disposición del responsable del fichero común y de la Agencia Española de Protección de Datos documentación suficiente que acredite el cumplimiento de los requisitos establecidos en este artículo y del requerimiento previo al que se refiere el artículo siguiente. Artículo 39. Información previa a la inclusión. El acreedor deberá informar al deudor, en el momento en que se celebre el contrato y, en todo caso, al tiempo de efectuar el requerimiento al que se refiere la letra
- c)del apartado 1 del artículo anterior, que en caso de no producirse el pago en el término previsto para ello y cumplirse los requisitos previstos en el citado artículo, los datos relativos al impago podrán ser comunicados a ficheros relativos al cumplimiento o incumplimiento de obligaciones dinerarias. Artículo 43. Responsabilidad. El acreedor o quien actúe por su cuenta o interés deberá asegurarse que concurren todos los requisitos exigidos en los artículos 38 y 39 en el momento de notificar los datos adversos al responsable del fichero común. El acreedor o quien actúe por su cuenta o interés será responsable de la inexistencia o inexactitud de los datos que hubiera facilitado para su inclusión en el fichero, en los términos previstos en la Ley Orgánica 15/1999, de 13 de diciembre”. En el caso que nos ocupa no ha sido acreditada por Pepephone la contratación con la persona denunciante y por tanto no puede exigírsele el pago de una deuda que corresponde a un tercero. Tampoco se ha acreditado que, antes de las inclusiones en el fichero Badexcug de los datos del denunciante asociados a una deuda, se le hubiera notificado el requerimiento previo. En los escritos aportados como requerimientos no consta ningún identificador o referencia, que a su vez se refleje en el sobre de envío, en la relación del albarán de entrega en correos y en el informe de la empresa de servicios contratada, en la cual debe constar –si procede- la devolución de dichos envíos. Es el acreedor el responsable de que los datos cumplan los requisitos establecidos en el artículo 4 de la LOPD y las normas de desarrollo, puesto que como tal acreedor es el único que tiene la posibilidad de incluir los datos en el fichero y de instar la cancelación de los mismos, toda vez que es quien conoce si la deuda anotada realmente existe. Pepephone no ha cumplido los requisitos. VII C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/19 El artículo 44.3.
- c)de la LOPD, con la redacción de la Ley 2/2011, de 4 de marzo, considera infracción grave: “
- c)Tratar datos de carácter personal o usarlos posteriormente con conculcación de los principios y garantías establecidos en el artículo 4 de la presente Ley y las disposiciones que lo desarrollan, salvo cuando sea constitutivo de infracción muy grave” En este caso, ha incurrido en las infracción descrita ya que ha vulnerado el principio de calidad de datos, consagrado en el artículo 4.3 de la LOPD, cuando mantuvo datos incorrectos de la persona denunciante en sus ficheros, en las facturas emitidas y en el fichero Badexcug sin requerimiento previo, que encuentran su tipificación en el artículo 44.3.
- c)de la citada Ley Orgánica. VIII Solicita la imputada la aplicación de los beneficios del concurso medial. Examinada la conducta de la compañía imputada y la tipificación que de la misma se hace en los apartados
- b)y
- c)del artículo 44.3 LOPD en relación con los artículos 4.3 y 6.1 LOPD, no se aprecia concurso medial entre las infracciones cometidas. El artículo 4 del Real Decreto 1398/1993, de 4 de agosto, que aprueba el Reglamento de Procedimiento para el ejercicio de la potestad sancionadora por la Administración del Estado, dispone "En defecto de regulación específica establecida en la norma correspondiente, cuando de la comisión de una infracción derive necesariamente la comisión de otra u otras, se deberá imponer únicamente la sanción correspondiente a la infracción más grave cometida". Por tanto, el artículo 4.4 del Real Decreto 1398/1993, de 4 de agosto, exige, para su aplicación, la existencia de una relación tal entre las infracciones concernidas que una de ellas derive necesariamente de la otra, de modo que no sea posible la comisión de una sin ejecutar la otra. Pues bien, esta circunstancia no concurre en el presente, pues la conducta constitutiva de la infracción de tratamiento inconsentido de datos, no constituye medio necesario para la perpetración de la otra contravención administrativa objeto de imputación y sanción, la vulneración del principio de calidad de datos derivada de la indebida inclusión en Badexcug. Pues la segunda pudo evitarse. En el presente caso –aunque a sensu contrario- ha de tenerse en cuenta al criterio que la Audiencia Nacional pone de manifiesto en su sentencia de 26/12/13 (Recurso nº 416/2012): "Por otro lado, no se ha imputado a la compañía sancionada otro tratamiento de los datos del denunciante diferente a su mera incorporación en una cinta magnética para su remisión a los ficheros de solvencia, como pudiera haber sido la emisión de facturas a nombre de aquel, la realización de comunicaciones con el denunciante o cualquier otra conducta reveladora del tratamiento de sus datos personales." En el caso que nos ocupa sí pudo ser evitada la segunda infracción -4.3 en relación 44.3.
- c)de LOPD- pues, producido el impago y la devolución de la notificación de los requerimientos, pudo evitar la inclusión en el fichero de morosos. Nadie la obligaba a la inclusión. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 15/19 En consecuencia, no procede estimar la petición de una sola sanción. Han de sancionarse las dos infracciones. Se sanciona por un tratamiento inconsentido de datos, tipificado en el artículo 44.3.
- b)en relación con el artículo 6.1 de la LOPD, consistente en tratar los datos personales del denunciante sin tener acreditada su identidad ni su voluntad de contratar, y se sanciona por la infracción del 4.3 en relación con el 44.3.c), pues producido el impago de facturas, activados mecanismos de recobro sin resultado positivo y sin notificar los requerimientos de pago previos, decidió incluir en Badexcug los datos personales de la persona denunciante asociados a una deuda que no le correspondía. IX El artículo 45 de la LOPD, establece, en sus apartados 1 a 3 las sanciones previstas para cada uno de los tres tipos de infracción: “1. Las infracciones leves serán sancionadas con multa de 900 a 40.000 euros. 2. Las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. 3. Las infracciones muy graves serán sancionadas con multa de 300.001 a 600.000 euros. Dado que los hechos objeto de este procedimiento han sido tipificados como infracción grave, la sanción que procede imponer debe ser de un importe comprendido entre 40.001 y 300.000 euros. X. El artículo 45.5 de la LOPD, establece que “El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
- a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo.
- b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
- c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
- d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
- e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente.» El citado apartado 45.5 de la LOPD deriva del principio de proporcionalidad de la sanción y permite establecer " la cuantía de la sanción aplicando la escala relativa a la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 16/19 clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate", pero para ello es necesario la concurrencia de, o bien una cualificada disminución de la culpabilidad del imputado, o bien de la antijuridicidad del hecho, o bien de alguna otra de las circunstancias que el mismo precepto cita. En su escrito de alegaciones a la propuesta invoca la aplicación del 45.5.b),
- c)y
- a)de la LOPD. 45.5.b): --- Ha de analizarse la reacción de la imputada ante las reclamaciones del denunciante para la regularización de la situación irregular producida por la actuación de la imputada. No se ha acreditado que la persona denunciante presentara reclamación directamente a la imputada o al fichero Badexcug. Pepephone recibe la petición de información de la AEPD el 17/06/14 y ordena la baja cautelar en Badexcug nueve días más tarde. Por otra parte si puede considerarse suficiente para las infracciones que se le imputan, máxime si se tiene en cuenta que no consta que emitiera facturas con posterioridad a las de marzo de 2013. Procede pues fijar las sanciones con importes dentro del tramo de las leves. 45.5.c): --- La conducta del afectado –el denunciante- en los tratamiento de sus datos personales no ha inducido a la comisión de infracción alguna a Pepephone. Se ha limitado a denunciar ante la Agencia dicho tratamiento, una vez tuvo conocimiento de su inclusión en Badexcug. Él no solicitó sus servicios ni le proporciono datos. 45.5.a): --- Las circunstancias referidas a los apartados (45.5.e, f, g,
- i)que destaca se analizan en el próximo fundamento. XI. El artículo 45.4 de la LOPD, establece que "La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
- a)El carácter continuado de la infracción.
- b)El volumen de los tratamientos efectuados.
- c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
- d)El volumen de negocio o actividad del infractor.
- e)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
- f)El grado de intencionalidad.
- g)La reincidencia por comisión de infracciones de la misma naturaleza.
- h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas.
- i)La acreditación de que con anterioridad a los hechos constitutivos de infracción C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 17/19 la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor.
- j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. Es necesario examinar las circunstancias de aplicación del 45.4. Los criterios de graduación de las sanciones establecidos en el artículo 45.4, aplicados a las circunstancias del presente procedimiento, da lugar a las siguientes observaciones: - El carácter continuado de la infracción queda fuera de duda, pues los datos han sido tratados contraviniendo el principio del consentimiento desde 01/03/13 hasta la fecha, pues no consta subsanación o cancelación. - La vinculación de la actividad de la entidad infractora con la realización de tratamientos de datos de carácter personal es evidente, puesto que Pepephone es empresa que tiene como actividad la prestación de servicios de telecomunicaciones al público en general y tiene un constante tratamiento de datos de carácter personal derivado del importante volumen de negocio y clientes, estando, por tanto, su actividad estrechamente relacionada con el tratamiento de datos personales. - En lo que se refiere al volumen de negocio hay que hacer constar que es OMV (operador móvil virtual) perteneciente a un grupo de empresas conocidas como Globalia, AirEuropa, Atento, Viajes Ecuador y Halcón; que utiliza las oficinas de estas últimas para su actividad de atención al cliente, con miles de clientes. - No han sido acreditados en el procedimiento datos que permitan deducir la obtención de beneficios. - El grado de intencionalidad no puede ser valorado como el de una persona física, ha de contemplarse como el de una entidad jurídica que realiza su actividad dirigida por los órganos de dirección que toman las decisiones relevantes y que son puestas en práctica por los empleados de todos los niveles. Es probable que quien ordenó incorporar a la base de datos el número del DNI del denunciante asociado al nombre de otra persona, o su inclusión en el fichero Badexcug, no tuviera intención de infringir norma alguna, pero es evidente que alguno de los procedimientos aprobados por su empresa fue incumplido. Igual incumplimiento puede imputarse a los supervisores de todos ellos. Todos esos incumplimientos a lo largo del tratamiento de datos incorrecto, perfilan el grado de intencionalidad de la entidad al no tomar las medidas de control que hubieran evitado los hechos. - Respecto a la reincidencia en infracciones de la misma naturaleza ha de hacerse constar que ha sido objeto de cuatro procedimientos sancionadores (3 por 4.3 y 1 por 6.1 y 4.3), solo uno pendiente de recurso contencioso, los otros tres devinieron firmes. - Los procedimientos implantados no han sido efectivos, y todo hace pensar en que no es una anomalía de funcionamiento de dichos procedimientos, sino un claro incumplimiento de los mismos. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 18/19 XII Los cuatro apartados del 45.4 de la LOPD invocados para considerar una cualificada disminución de la culpabilidad de la imputada o de la antijuricidad de los hechos no tienen entidad suficiente para que pueda aplicarse el 45.5.
- a)de la LOPD en ninguna de las dos infracciones. Teniendo en cuenta lo expuesto en el fundamento X respecto a la aplicación del 45.5.
- b)respecto a la infracción del 4.3 procede fijar el importe de la sanción correspondiente a ella dentro del tramo de las leves. La graduación de las sanciones teniendo en cuenta todas las circunstancias contempladas en el fundamento XI permite fijar el importe de las mismas en 20.000 € cada una. Vistos los preceptos citados y demás de general aplicación, El Director de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: Archivar el procedimiento respectos a las infracciones del 6.1 y 4.3 de la LOPD imputadas a JAZZ TELECOM SAU. SEGUNDO: IMPONER a la entidad PEPEMOBILE SLU las siguientes sanciones: 1. Por la infracción del artículo 6.1 de la LOPD, tipificada como grave en el artículo 44.3.
- b)de dicha norma, con una multa de 20.000 euros (veinte mil euros), de conformidad con lo establecido en el artículo 45.2, 5 y 4 de la citada Ley Orgánica. 2Por la infracción del artículo 4.3 de la LOPD, tipificada como grave en el artículo 44.3.
- c)de dicha norma, con una multa de 20.000 euros (veinte mil euros), de conformidad con lo establecido en el artículo 45.2, 5 y 4 de la citada Ley Orgánica. TERCERO: NOTIFICAR la presente resolución a JAZZ TELECOM SAU, a PEPEMOBILE SLU y a A.A.A.. CUARTO: Advertir al sancionado que las sanciones impuestas deberá hacerlas efectivas en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº ES00-0000-0000-00-0000000000 abierta a nombre de la Agencia Española de Protección de Datos en el Banco Bilbao Vizcaya Argentaria, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Si recibe la notificación entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si recibe la notificación entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 19/19 pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante el Director de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. José Luis Rodríguez Álvarez Director de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es