1/23 Expediente Nº: EXP202203906 RESOLUCIÓN DE TERMINACIÓN DEL PROCEDIMIENTO POR PAGO VOLUNTARIO Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 14 de diciembre de 2022, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a AXEL SPRINGER ESPAÑA S.A (en adelante, la parte reclamada), mediante el Acuerdo que se transcribe: << Expediente N.º: EXP202203906 (PS/00542/2022) ACUERDO DE INICIO DE PROCEDIMIENTO SANCIONADOR De las actuaciones practicadas por la Agencia Española de Protección de Datos y en base a los siguientes HECHOS PRIMERO: Con fecha 23/02/22, D. A.A.A. (en adelante, la parte reclamante) interpuso reclamación ante la Agencia Española de Protección de Datos. La reclamación se dirigía contra la entidad AXEL SPRINGER ESPAÑA S.A, con CIF.: A28682433, titular de la página web, www.computerhoy.com (en adelante, la parte reclamada), por la presunta vulneración de la normativa de protección de datos: Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27/04/16, relativo a la Protección de las Personas Físicas en lo que respecta al Tratamiento de Datos Personales y a la Libre Circulación de estos Datos (RGPD), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD) y la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI). Los motivos en que basaba la reclamación eran los siguientes: “En la web presentan una política de cookies en la que parece que todo está deshabilitado, pero presenta una pestaña que se llama “proveedores”, y dentro de ella hay otra llamada “interés legítimo” con un montón de proveedores que hay que desactivar uno a uno sin tener la opción de Deshabilitar todo. Cada vez que entro a un enlace vuelve a presentar la ventana y se necesita volver a deshabilitar los proveedores Adjunto imagen de dicha pantalla”. SEGUNDO: Con fecha 04/05/22, por parte de esta Agencia se trasladó la reclamación a la entidad reclamada para que diese respuesta a la misma, de conformidad con lo estipulado en el artículo 65.4 de la LOPDGDD. Esta solicitud de información fue notificada al reclamado, el 05/05/22, pero medios electrónicos. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/23 TERCERO: Con fecha 23/05/22, por parte de la Directora de la Agencia Española de Protección de Datos se dicta acuerdo de admisión de trámite de la reclamación presentada, de conformidad con el artículo 65 de la LPDGDD, al apreciar posibles indicios racionales de una vulneración de las normas en el ámbito de las competencias de la Agencia Española de Protección de Datos CUARTO: Con fecha 03/06/22, la parte reclamada presenta ante esta Agencia escrito de contestación a la solicitud realizada, en el cual indica lo siguiente: 1. Informe sobre las causas que han motivado la incidencia que ha originado la reclamación. El reclamado no tiene conocimiento del reclamante por lo que no es posible conocer con exactitud las causas que han motivado la incidencia que ha originado la mencionada reclamación. Así mismo en la información extractada de la misma no se detallan aspectos específicos que serían esenciales para identificar con mayor exactitud las citadas causas. Tampoco se ha tenido constancia de la notificación de una incidencia en relación con la gestión de acuerdo con la solicitud, se ha procedido a la revisión del sitio web mencionado con el fin de evaluar las posibles causas de la reclamación. A continuación, detallamos aquellos aspectos que podrían haber llevado al reclamante a realizar la citada reclamación. Cuando se accede al sitio web https://computerhoy.com se muestra en primera instancia el Panel de Configuración de Cookies denominado en la Política de Cookies como “Panel de Privacidad” cuyo objetivo es que el usuario interesado en acceder al sitio web pueda establecer el uso o no que se hace de las Cookies o dispositivos similares (pixeles, etc.) y obtener la información previa para poder hacerlo en las condiciones adecuadas. En este se muestra la información por Capas. Este sistema consiste en mostrar la información esencial en una Primera Capa, cuando se accede a la página llamada Panel de Privacidad donde Configurar las cookies e información básica sobre las Cookies y es completada en una Segunda capa mediante una página en la que se ofrece información más detallada y específica sobre las El mencionado Panel de Privacidad en primera instancia permite al usuario configurar el uso de las cookies mediante la opción “Configuración” o bien “Aceptar y continuar” en el caso de que considere aceptar el uso de cookies. Al acceder a la opción de “Configuración” el usuario accede a dos secciones claramente diferenciadas. Bajo la sección “Consentimiento del usuario” el usuario puede escoger aquellas finalidades para las cuales acepta su uso, donde se muestran todas las cookies deshabilitadas por defecto, y donde el Usuario puede otorgar el Consentimiento de forma libre, granular e informada y por otro lado, la sección de interés legítimo donde el usuario puede informarse sobre el uso de cookies basadas en el interés legítimo que son técnicas y C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/23 esenciales para garantizar la seguridad, evitar fraudes y depurar errores o servir técnicamente anuncios y contenido. Así mismo, existe una pestaña donde el usuario puede realizar las mismas acciones en base al proveedor que realiza el uso de cookies. En esa pestaña y bajo la sección de interés legítimo, aparecían distintos proveedores que según el marco IAB podían insertar Cookies según el interés legítimo establecido por cada proveedor, siempre de acuerdo con su propio criterio y responsabilidad. En esta sección aparecían múltiples proveedores en los que el uso de cookies venia habilitado por defecto al basarse en el interés legítimo de dichos proveedores. Sin embargo, en la práctica, dicho uso no se daba, es decir, el sistema venía predeterminado con dichos proveedores y así se mantuvo, pero la realidad era que no se realizaba ninguna inserción de cookies sin el consentimiento del usuario, puesto que los mismos proveedores venían incluidos bajo la sección de consentimiento y hasta que no se diera no se insertaban las cookies correspondientes. 2. Adecuación Política de Privacidad La Política de Privacidad de la página web: https://computerhoy.com se viene proporcionando desde el nacimiento de dicha web y ha sufrido distintos cambios y modificaciones en base a la evolución de la normativa y de los servicios o funcionalidades de la web. Con anterioridad a Mayo de 2018 se realizó una adaptación de la misma con el fin de cumplir con todos los requisitos según el art. 13 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 (RGPD) y posteriormente se han ido realizando distintas actualizaciones de acuerdo con los tratamientos realizados. En la política de privacidad se detallan entre otros los siguientes aspectos: 1. Quien es el responsable del tratamiento 2. Los datos de contacto del DPD. 3. Los tratamientos llevados a cabo por Axel Springer España con particular referencia a las finalidades, base legitimadora, plazo de conservación y los destinatarios de los datos. 4. Los derechos de los interesados y como ejercerlos. La última actualización se realizó el 30 de Junio de 2021 con motivo de una actualización del registro de usuarios y la revisión periódica anual para dar mayor claridad y entendimiento a los usuarios. Los controles para comprobar su eficacia de la página web: https://computerhoy.com/ suelen realizarse periódicamente por parte del DPD designado (al menos una vez al año - Junio) y siempre que se realiza cualquier cambio en la página web, en el tratamiento de los datos o hay nuevos requerimientos en la Normativa de protección de datos y demás normativa aplicable. 3. Adecuación medidas adoptadas para adecuar la utilización de cookies a lo dispuesto en el artículo 22.2 de la Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSI) En relación con las medidas adoptadas para adecuar el uso de cookies a lo dispuesto en la LSSI, al igual que la política de privacidad, se viene informando C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/23 y gestionando el consentimiento de cookies desde que la normativa es aplicable y el modo de informar o gestionar el consentimiento. En mayo de 2020 se comenzó a usar el “Consent Manager Platform” (“CMP”) proporcionado por la entidad Sourcepoint. La mencionada herramienta es la que se viene utilizando desde entonces. Las medidas tomadas en relación con la obtención del consentimiento se basan las Directrices sobre consentimiento revisadas por el Comité Europeo de Protección de Datos en mayo de 2020. Así mismo, el DPD de Axel Springer España S.A., se ha basado en las orientaciones de la Guía sobre el uso de las cookies de la AEPD, julio de 2020, sobre cómo cumplir con las obligaciones previstas en el apartado segundo del artículo 22 de la LSSI, en relación con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, General de Protección de Datos (en adelante, RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos y garantía de los derechos digitales (en adelante, LOPDGDD). En el caso de Axel Springer se ha optado por mostrar la información por Capas. Este sistema consiste en mostrar la información esencial en una Primera Capa, cuando se accede a la página web. En el caso de computerhoy.com esta información se muestra en el denominado “Panel de Privacidad” donde el usuario es informado sobre los aspectos básicos del uso de cookies y se permite acceder a las opciones para configurar las cookies y es completada en una Segunda capa mediante una página en la que se ofrece información más detallada y específica sobre las En el Panel de Privacidad se incluye la siguiente información para obtener el consentimiento del interesado, se facilita antes del uso de las cookies, incluida, en su caso, su instalación, a través de un formato visible para el usuario y que se mantiene hasta que el usuario realiza la acción requerida para la obtención del consentimiento o su rechazo: • Identificación del editor responsable del sitio web. • Identificación de las finalidades de cookies que se utilizarán. • Información de las cookies si son propias o de terceros asociados (proveedores). • Información genérica sobre el tipo de datos que se van a recopilar y utilizar en caso de que se elaboren perfiles de los usuarios (publicidad comportamental). • Modo en que el usuario puede CONSENTIR, CONFIGURAR Y RECHAZAR COOKIES. • Un enlace dirigido a la segunda capa llamada Política de Cookies • Periodo de conservación de los datos El Panel de Privacidad está a disposición del usuario de forma accesible y permanente en todo momento a través de la página web en la Política de En la segunda capa llamada Política de Cookies se incluye la siguiente información: • Definición y función genérica de cookies • Tipo de cookies que se utilizan y su finalidad • Identificación de quien las utiliza, incluido cookies técnicas. • Información sobre: La forma de permitir, eliminar las Cookies o revocar el consentimiento. • Transferencias de datos a terceros países realizadas por el editor o terceros. • Resto de información: Exigida por el art 13 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/23 del RGPD, que no se refiera únicamente a las cookies ej.: Derechos del interesado, en la Política de privacidad. La segunda capa, se encuentra disponible de forma permanente en el pie de página de la web. 4. Decisión adoptada a propósito de la reclamación Las decisiones adoptadas por Axel Springer España S.A., como Responsable del Tratamiento y el DPD designado a propósito de la reclamación son las siguientes: Axel Springer España S.A., ha realizado una auditoría de cookies en la página web https://computerhoy.com para confirmar que no se instalan dispositivos de carácter no exceptuado previamente a otorgar el consentimiento. En el Panel de Privacidad de la página web https://computerhoy.com: se han deshabilitado todos los proveedores que aparecían en el apartado PROVEEDORES “interés legítimo” al ser proveedores del marco IAB que venían por defecto en el CMP (Panel de Privacidad) cuando en realidad no se insertaban cookies por dichos proveedores. Así mismo se ha procedido a cambiar el formato del CMP para no provocar confusión al usuario de forma que aparezcan específicamente las cookies basadas en el consentimiento en un primer término, explicación de las funcionalidades asociadas si hay consentimiento del usuario y la capa de interés legítimo en una segunda sección donde vendrían todas deshabilitadas por defecto”. QUINTO: Con fecha 27/09/22, por parte de esta Agencia se accede a la página web https://www.computerhoy.com/ , constatándose las siguientes características sobre el su “Política de Cookies”: A.- Sobre las cookies detectadas al acceder a la web: Al entrar en la web por primera vez, una vez limpiado el equipo terminal de historial de navegación y de cookies, sin aceptar nuevas cookies ni realizar ninguna acción sobre la página web, se ha comprobado, que se utilizan las siguientes cookies: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/23 Dominio Descripción _chartbeat2 .computerhoy.com Establecido en un sitio utilizando la plataforma de análisis en tiempo real de Chartbeat. Se utiliza para distinguir entre visitantes nuevos y recurrentes. _ga_R257FXBJ29 .computerhoy.com Google Analytics utiliza esta cookie para mantener el estado de la sesión. _gid .computerhoy.com Esta cookie está configurada por Google Analytics. Almacena y actualiza un valor único para cada página visitada y se usa para contar y rastrear páginas vistas. AMP_TOKEN .computerhoy.com Este nombre de cookie está asociado con Google Universal Analytics, que es una actualización importante del servicio de análisis más utilizado de Google. Esta cookie contiene un token que se puede usar para recuperar una ID de cliente del servicio de ID de cliente de AMP. Otros valores posibles indican exclusión voluntaria, solicitud en curso o un error al recuperar una ID de cliente del servicio de ID de cliente de AMP. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/23 Dominio Descripción _ga .computerhoy.com Este nombre de cookie está asociado con Google Universal Analytics, que es una actualización importante del servicio de análisis más utilizado de Google. Esta cookie se utiliza para distinguir usuarios únicos mediante la asignación de un número generado aleatoriamente como identificador de cliente. Se incluye en cada solicitud de página en un sitio y se usa para calcular los datos de visitantes, sesiones y campañas para los informes de análisis de sitios. Dominio Descripción UID .scorecardresearch.com Esta cookie proporciona una identificación de usuario generada por máquina y asignada de forma única y recopila datos sobre la actividad en el sitio web. Estos datos pueden enviarse a un tercero para su análisis y generación de informes. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/23 Dominio Descripción ts .dailymotion.com Esta cookie generalmente la proporciona PayPal y admite servicios de pago en el sitio web. test_cookie .doble clic.net Esta cookie la establece DoubleClick (que es propiedad de Google) para determinar si el navegador del visitante del sitio web admite cookies. gckp .cxense.com Registra una identificación única que identifica el dispositivo de un usuario que regresa. El ID se utiliza para anuncios dirigidos. Dominio Descripción _cb_svref .computerhoy.com Esta es una cookie propia de Microsoft MSN que se utiliza para medir el uso del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 9/23 Dominio Descripción sitio web para análisis internos. Dominio _cb .computerhoy.com _sp_v1_uid computerhoy.com _sp_v1_data computerhoy.com __bloqueador de anun- computerhoy.- C/ Jorge Juan, 6 28001 – Madrid Descripción www.aepd.es sedeagpd.gob.es 10/23 Dominio cios com cX_S .computerhoy.com _TEST_ geo.dailymotion.com _pctx .computerhoy.com xbc .computerhoy.com C/ Jorge Juan, 6 28001 – Madrid Descripción www.aepd.es sedeagpd.gob.es 11/23 Dominio v1st .dailymotion.com _sp_krux .computerhoy.com __pnahc computerhoy.com _lr_geo_ubicación computerhoy.com __pat .computerhoy.com C/ Jorge Juan, 6 28001 – Madrid Descripción www.aepd.es sedeagpd.gob.es 12/23 Dominio nosotrosprivacidad .dailymotion.com __pvi .computerhoy.com cX_G .computerhoy.com dmvk .dailymotion.com _sp_v1_ss computerhoy.com C/ Jorge Juan, 6 28001 – Madrid Descripción www.aepd.es sedeagpd.gob.es 13/23 Dominio _pcid .computerhoy.com cX_P .computerhoy.com __por confirmar .computerhoy.com sampledUser .computerhoy.com client_token geo.dailymotion.com Descripción B.- Sobre la información existente respecto a las cookies en la página inicial y sobre la gestión de estas: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 14/23 Existe un banner de información sobre cookies en la página principal con el siguiente mensaje: “Uso de cookies: Axel Springer y sus socios tecnológicos le solicitan su consentimiento para el uso, almacenaje y procesamiento de cookies u otras tecnologías. Esto puede incluir el uso de identificadores únicos e información sobre sus patrones de navegación para crear la mejor experiencia de usuario posible. No es necesario que acepte su uso pero parte del contenido y publicidad personalizada no funcionarán si no lo hace. Su configuración se aplicará a todos los sitios de Axel Springer España. Algunos de nuestros socios procesan datos personales sobre la base de intereses legítimos. Haga clic en "Configuración" a continuación para ver nuestra lista de socios, los fines para los que se requiere el consentimiento, rechazar su uso y/o modificar sus preferencias cada vez que lo desee. Si presiona "Aceptar y continuar" entendemos que consiente el uso de todas las cookies. También puede consultar nuestra Política de Cookies. Almacenar o acceder a información en un dispositivo Se puede almacenar o acceder a cookies, identificadores de dispositivo u otra información en su dispositivo para las finalidades que se le presentan. Anuncios y contenido personalizados, medición de anuncios y del contenido, información sobre el público y desarrollo de productos Los anuncios y el contenido pueden personalizarse basándose en un perfil. Se pueden añadir más datos para personalizar mejor los anuncios y el contenido. Se puede medir el rendimiento de los anuncios y del contenido. Se puede derivar información sobre el público que vio los anuncios y el contenido. Los datos pueden utilizarse para elaborar o mejorar la experiencia del usuario, los sistemas y el software. Utilizar datos de localización geográfica precisa Sus datos de localización geográfica precisa se pueden utilizar para una o más finalidades. Esto significa que su ubicación puede tener una precisión de varios metros. Analizar activamente las características del dispositivo para su identificación Su dispositivo puede identificarse basándose en un análisis de la combinación única de las características de su dispositivo. <<Configuración>> <<Aceptar y continuar>>” Si se desea gestionar la utilización de cookies a través del enlace <<configurar>> existente en el banner de información, la web despliega un panel de control donde aparecen los diferentes grupos de cookies premarados en la posición de “OFF”: Usamos cookies y otras tecnologías C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 15/23 En Axel Springer queremos que tenga el control de su privacidad. Si presiona "Aceptar todo" entendemos que consiente el uso de todas las cookies, si presiona "Guardar y Salir" rechazará el uso de aquellas no habilitadas. Algunos Socios/Proveedores procesan datos personales bajo la base legal de Interés legítimo. Puede oponerse a esta base legal en cualquier momento en la sección: Interés legítimo y consultar la lista de proveedores. Para más detalle, también puede consultar nuestra Política de <<Cancelar>> <<Guardar y salir>> Almacenar o acceder a información en un dispositivo Anuncios y contenido personalizados, medición de anuncios y del contenido, información sobre el público y desarrollo de productos Utilizar datos de localización geográfica precisa Analizar activamente las características del dispositivo para su identificación - o o En el caso de que hayas consentido el uso de cookies, algunos socios necesitan usar ciertos datos con las finalidades mencionadas a continuación para poder proporcionar los servicios solicitados. Garantizar la seguridad, evitar fraudes y depurar errores Servir técnicamente anuncios o contenido Funcionalidades o o o o - OFF OFF Finalidades específicas: o - OFF OFF Las funcionalidades son un uso concreto de los datos de los que ya has consentido que se compartan con nosotros. Cotejar y combinar fuentes de datos off line Vincular diferentes dispositivos Recibir y utilizar para su identificación las características del dispositivo que se envían automáticamente Aquí puede encontrar el Listado de Socios/Proveedores: <<Ver socios-proveedores>> Si se accede al listado de socios/proveedores se comprueba como todos están premarcados en la casilla “OFF” Si se opta por “guardar y salir” sin haber sin haber modificado ninguna de las casillas desde la posición “OFF” a la posición “ON”, con la intención de rechazar las cookies que no sean técnica o necesarias, se comprueba como la web sigue utilizando las C.- Sobre la información suministrada en la “Política de Cookies: Si se accede a la “Política de Cookies”, a través del enlace existente en el banner sobre cookies de la primera capa o a través del enlace existente en la parte inferior de la página principal, la web despliega un documento, https://computerhoy.com/politicacookies-chn donde se informa sobre: qué son las cookies; los diferentes tipos de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 16/23 finalidad. Sobre la desactivación y eliminación de cookies, la web emplaza al usuario a gestionarlas a través del navegador instalado en su equipo terminal. Sobre la información que se suministraría a los socios-proveedores en caso de que el usuario proporcione el consentimiento marcando la casilla en “ON”, en el panel de control, se informa de lo siguiente: “(…) Los proveedores pueden: Utilizar la dirección IP de un usuario para entregar un anuncio a través de Internet. Responder a la interacción de un usuario con un anuncio enviando al usuario a una página de destino. Utilizar la dirección IP de un usuario para entregar contenido a través de Internet. Responder a la interacción de un usuario con el contenido enviando al usuario a una página de destino. Utilizar información sobre el tipo de dispositivo y sus capacidades para entregar anuncios o contenido, por ejemplo, para entregar el archivo publicitario o de vídeo de tamaño adecuado en un formato compatible con el dispositivo. SEXTO: A la vista de los hechos denunciados y de conformidad con las evidencias de que se dispone, la Inspección de Datos de esta Agencia Española de Protección de Datos considera que lo indicado anteriormente sobre la página web https://www.computerhoy.com, no cumple con la normativa vigente en materia de protección de datos, por lo que procede la apertura del presente procedimiento sancionador. FUNDAMENTOS DE DERECHO I.- Competencia: Es competente para iniciar y resolver este procedimiento, la Directora de la Agencia Española de Protección de Datos, de conformidad con lo establecido en el art. 43.1, párrafo segundo, de la de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI), II.- Sobre la Política de Cookies de la página web: a).- Sobre la instalación de cookies en el equipo terminal previo al consentimiento: El artículo 22.2 de la LSSI establece que se debe facilitar a los usuarios información clara y completa sobre la utilización de los dispositivos de almacenamiento y recuperación de datos y, en particular, sobre los fines del tratamiento de los datos. Esta información debe facilitarse con arreglo a lo dispuesto el RGPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 17/23 Por tanto, cuando la utilización de una cookie conlleve un tratamiento que posibilite la identificación del usuario, los responsables del tratamiento deberán asegurarse del cumplimiento de las exigencias establecidas por la normativa sobre protección de datos. No obstante, es necesario señalar que quedan exceptuadas del cumplimiento de las obligaciones establecidas en el artículo 22.2 de la LSSI aquellas cookies necesarias para la intercomunicación de los terminales y la red y aquellas que prestan un servicio expresamente solicitado por el usuario. En este sentido, el GT29, en su Dictamen 4/2012, interpretó que entre las cookies exceptuadas estarían las Cookies de entrada del usuario” (aquellas utilizadas para rellenar formularios, o como gestión de una cesta de la compra); cookies de autenticación o identificación de usuario (de sesión); cookies de seguridad del usuario (aquellas utilizadas para detectar intentos erróneos y reiterados de conexión a un sitio web); cookies de sesión de reproductor multimedia; cookies de sesión para equilibrar la carga; cookies de personalización de la interfaz de usuario y algunas de complemento (plug-
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.