1/19 Expediente N.º: EXP202317578 (PS/00546/2023) RESOLUCIÓN DEL PROCEDIMIENTO SANCIONADOR De las actuaciones practicadas por la Agencia Española de Protección de Datos y en base a los siguientes: ANTECEDENTES PRIMERO: Con fecha 26/09/23, A.A.A., (en adelante, la parte reclamante), interpuso reclamación ante la Agencia Española de Protección de Datos. La reclamación se dirige contra la entidad, LOCAL VERTICALS, S.L. con CIF.: B02789808, titular de la página web, https://www.motorpasion.com (en adelante, la parte reclamada), por la presunta vulneración de la normativa de protección de datos: Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27/04/16, relativo a la Protección de las Personas Físicas en lo que respecta al Tratamiento de Datos Personales y a la Libre Circulación de estos Datos (RGPD), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), y la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI). En su escrito de reclamación manifiesta que, tras el largo tiempo transcurrido desde su primera reclamación ante la AEPD, la web en cuestión continua sin aparecer ningún aviso legal con la información que debe figurar en el mismo. SEGUNDO: Con fecha 28/11/23, La Subdirección de Inspección de la Agencia Española de Protección de Datos realizó la siguiente diligencia, respecto de la posibilidad de obtención de datos personales en la web en cuestión y la “Política de Privacidad” mostrada en el formulario de recogida de datos personales: Al entrar en la web, se comprueba que se pueden introducir datos personales (correo electrónico y nombre del usuario) en el formulario de registro que se puede obtener a través del menú desplegable situado en la parte superior izquierda. Antes de poder enviar el formulario y registrarse, se debe cliquear en la opción “_He leído y aceptado la <<Política de Privacidad y de Participación>>” También se pueden introducir datos personales a través del enlace <<MENU>> <<Contacta con nosotros>>, situado en la parte superior izquierda de la página principal, donde se pueden introducir datos personales como el nombre y el correo electrónico. Si se cliquea en la opción <<Política de Privacidad y de Participación>> situado en el formulario de registro de usuarios, la web despliega una nueva página, ***URL.1 donde aparece, entre otra, la siguiente información: “(…)” “Política de privacidad: En ***EMPRESA.1 somos conscientes de la importancia de la privacidad y la protección de datos de nuestros usuarios. Por este motivo, en ***EMPRESA.1 hemos realizado un análisis de los tratamientos efectuados así como de los riesgos inherentes a ellos para C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/19 establecer políticas y medidas tendentes a proteger la información de carácter personal que podamos recabar de nuestros usuarios. (…)” TERCERO: Con fecha 13/03/24, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a la entidad LOCAL VERTICALS, S.L. con CIF.: B02789808, titular de la página web, https://www.motorpasion.com, con arreglo a lo dispuesto en los artículos 63 y 64 de la LPACAP, por la presunta infracción del artículo 13 del RGPD, tipificada en el Artículo 83.5 del RGPD, al no facilitar al usuario, en el momento de obtener los sus datos personales, toda la información necesaria sobre el tratamiento de los mismos. El acuerdo de inicio se fundamentaba en que en la comprobación realizada y diligenciada por esta Agencia en la página web https://www.motorpasion.com , se pudo constatar que se podían introducir datos personales de los usuarios a través del formulario existente en el menú desplegable situado en la parte superior izquierda <<MENÚ>> <<Entra o Regístrate>>, que antes de poder enviar dicho formulario de inscripción, se debía cliquear en la opción “_He leído y aceptado la <<Política de Privacidad y de Participación>>”, pero que si se accedía a la información existente en dicha “Política de Privacidad” a través del enlace marcado, la web redirigía al usuario a una nueva página, ***URL.1 , que no tenía nada que ver con la web en cuestión, pues pertenecía a otra web diferente y cuyo titular era una persona jurídica que no tenía ninguna relación con el reclamado: ***URL.2 , y cuyo titular no era la misma persona jurídica, si no “***EMPRESA.1”. CUARTO: Notificado el citado acuerdo de inicio conforme a las normas establecidas en la LPACAP, se recibió el día 21/03/24 escrito de alegaciones de la parte reclamada, en el que solicita el archivo del procedimiento fundamentándolo en que el acuerdo de inicio de procedimiento sancionador consideraba que se infringía el artículo 13 del RGPD basándose en que no existía ningún tipo de información sobre el tratamiento de los datos personales obtenidos en sus formularios ni enlace que redirija al usuario a la “Política de Privacidad”, pero que esto no era cierto pues existe un enlace a la política de privacidad, en la “home” de la web, disponible dentro del menú accesible en todo momento haciendo clic en las barras horizontales situadas en la izquierda de la web que apunta a https://www.motorpasion.com/pages/aviso-legal. QUINTO: Con fecha 03/04/24 se formuló propuesta de resolución en el sentido de que por la Directora de la AEPD se sancionase a la parte reclamada, por vulneración de lo establecido en el artículo artículo 13 del RGPD, tipificada en el artículo 83.5.
(58)del RGPD indica que: “El principio de transparencia exige que toda información dirigida al público o al interesado sea concisa, fácilmente accesible y fácil de entender, y que se utilice un lenguaje claro y sencillo, y, además, en su caso, se visualice. Esta información podría facilitarse en forma electrónica, por ejemplo, cuando esté dirigida al público, mediante un sitio web. Ello es especialmente pertinente en situaciones en las que la proliferación de agentes y la complejidad tecnológica de la práctica hagan que sea difícil para el interesado saber y comprender si se están recogiendo, por quién y con qué finalidad, datos personales que le conciernen…” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 11/19 Todo ello recogido en el artículo 12.1 del RGPD, cuando establece que la información facilitada al interesado debe proporcionarse “de forma concisa, transparente, inteligible y de fácil acceso (…)”. (el subrayado es de la Agencia). Es más, las Directrices sobre la transparencia en virtud del Reglamento (UE) 2016/679 dictadas por el GRUPO DE TRABAJO SOBRE PROTECCIÓN DE DATOS DEL ARTÍCULO 29 (GT29), establecen, en el punto 11, lo siguiente: “El elemento «de fácil acceso» implica que el interesado no debe tener que buscar la información, sino que debe poder reconocer inmediatamente dónde y cómo acceder a esta información, por ejemplo, facilitándosela directamente, incluyendo un enlace a la misma, señalándola claramente o en forma de respuesta a una pregunta en lenguaje natural (p. ej., en una declaración/aviso de privacidad en línea estructurado en niveles, en la sección de preguntas frecuentes, mediante ventanas emergentes contextuales que se activen cuando un interesado rellena un formulario en línea, o en un contexto digital interactivo a través de una interfaz de diálogo, etc. Estos mecanismos se tratan en más detalle a continuación, entre otros en los apartados 33 a 40). Ejemplo: Toda organización que mantenga un sitio web debe publicar una declaración/aviso de privacidad en el sitio web. En cada una de las páginas de este sitio web debe aparecer, de manera claramente visible, un enlace directo a esta declaración/aviso de privacidad bajo un término de uso común (como por ejemplo «Privacidad», «Política de privacidad» o «Aviso de protección de datos»). La colocación o las combinaciones de colores que hacen que un texto o enlace sea menos visible o difícil de encontrar en una página web no se consideran de fácil acceso. (…) Por tanto, el GT29 recomienda, como buena práctica, que se facilite un enlace a la declaración/aviso de privacidad en el punto de recogida de los datos personales en un contexto en línea, o que esta información esté disponible en la misma página en que se recogen los datos personales y esto, es evidente que en nuestro caso no ocurría pues cuando la página donde se obtenían los datos personales de los usuarios no proporcionaba la información requerida en el artículo 13 del RGPD pues el enlace existente en el formulario que debía cliquear el usuario antes de enviar el formulario con sus datos personales, le redirigía a una “Política de Privacidad” que no tenía ninguna relación con la verdadera información que se debía proporcionar al usuario. En conclusión, la información sobre el tratamiento de datos personales debe facilitarse al interesado de forma clara, concisa y de fácil acceso, teniendo en cuenta que el objetivo final es que el usuario pueda tomar decisiones informadas sobre la utilización de sus datos personales. La posición del GT29 es recomendar, cuando un responsable del tratamiento mantenga un sitio web (u opere, totalmente o en parte, a través de éste), el uso de declaraciones/avisos de privacidad estructurados en niveles, que permitan a los visitantes del sitio web navegar hasta los aspectos concretos de la declaración/aviso pertinente que más les interesen. No obstante, toda la información dirigida a los interesados debe estar a su disposición en un solo lugar o en un documento único y esto no se cumplía en nuestro caso, pues dicha información estaba accesible a través de un enlace secundario que no se encontraba visible directamente para el usuario en el formulario de registro, ni siquiera a través de un enlace C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 12/19 permanentemente en la web, sino de forma indirecta, desplegando primero un menú y después eligiendo la opción correspondiente de dicho menú y así se indicó en la propuesta de resolución cuando se manifestó que: “la web no proporcionaba información referente al responsable real del tratamiento de datos personales, tampoco existía ningún link o enlace directo que redirija al usuario a “Política de Privacidad” o “Aviso Legal” donde pudiera obtener dicha información”. En resumen, con independencia de si figura en la “home” o no la correcta “Política de Privacidad”, lo cierto es que el enlace que figura al cumplimentar los datos en el formulario de registro conducía a una política de privacidad errónea y esto es, exactamente, lo que se está sancionando en el presente expediente. Segundo: Sobre la aplicación en este caso del “principio de culpabilidad” alegado por la reclamada en el punto “segundo” de su escrito, indicar que, es cierto que este principio rige también en materia de infracciones administrativas como así lo ha declarado El Tribunal Constitucional (TC) reiteradamente y que no cabe en el ámbito sancionador administrativo la responsabilidad objetiva o sin culpa, en cuya virtud se excluye la posibilidad de imponer sanciones por el mero resultado, sin acreditar un mínimo de culpabilidad aun a título de mera negligencia, (SSTC 76/1990 y 164/2005), exigiendo, que la imposición de la sanción se sustente en la exigencia del elemento subjetivo de culpa, para garantizar el principio de responsabilidad y el derecho a un procedimiento sancionador con todas las garantías (STC 129/2003, de 20 de junio y STS de 1 de marzo de 2012, Rec 1298/2009). Ciertamente, el principio de culpabilidad, previsto en el artículo 130.1 de la Ley 30/1992, de 26 noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, dispone que solo pueden ser sancionados por hechos constitutivos de infracción administrativa los responsables de los mismos, aún a título de simple inobservancia. Obviamente, ello supone que dicha responsabilidad sólo puede ser exigida a título de dolo o culpa, quedando desterrada del ámbito del derecho administrativo sancionador la llamada "responsabilidad objetiva", y comprendiendo el titulo culposo la imprudencia, negligencia o ignorancia inexcusable. Esta "simple inobservancia" no puede ser entendida, por tanto, como la admisión en el derecho administrativo sancionador de la responsabilidad objetiva, pues la jurisprudencia mayoritaria de nuestro Tribunal Supremo (a partir de sus sentencias de 24 y 25 de enero y 9 de mayo de 1983) y la doctrina del Tribunal Constitucional (después de su STC 76/1990 ), destacan que el principio de culpabilidad, aún sin reconocimiento explícito en la Constitución, se infiere de los principios de legalidad y prohibición de exceso ( artículo 25.1 CE ), o de las propias exigencias inherentes a un Estado de Derecho, por lo que se requiere la existencia de dolo o culpa (en este sentido STS de 21 de enero de 2011, Rec 598/2008 ). No obstante, el modo de atribución de responsabilidad a las personas jurídicas no se corresponde con las formas de culpabilidad dolosas o imprudentes que son imputables a la conducta humana. De modo que en el caso de infracciones cometidas por personas jurídicas, aunque haya de concurrir el elemento de la culpabilidad, éste se aplica necesariamente de forma distinta a como se hace respecto de las personas físicas. Así tenemos como, según la STC 246/1991: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 13/19 " (...) esta construcción distinta de la imputabilidad de la autoría de la infracción a la persona jurídica nace de la propia naturaleza de ficción jurídica a la que responden estos sujetos. Falta en ellos el elemento volitivo en sentido estricto, pero no la capacidad de infringir las normas a las que están sometidos. Capacidad de infracción y, por ende, reprochabilidad directa que deriva del bien jurídico protegido por la norma que se infringe y la necesidad de que dicha protección sea realmente eficaz y por el riesgo que, en consecuencia, debe asumir la persona jurídica que está sujeta al cumplimiento de dicha norma". (En este sentido STS de 24 de noviembre de 2011, Rec 258/2009). A lo expuesto debe añadirse, siguiendo la sentencia de 23 de enero de 1998, parcialmente trascrita en las SSTS de 9 de octubre de 2009, Rec 5285/2005 , y de 23 de octubre de 2010, Rec 1067/2006 , que: "aunque la culpabilidad de la conducta debe también ser objeto de prueba, debe considerarse en orden a la asunción de la correspondiente carga, que ordinariamente los elementos volitivos y cognoscitivos necesarios para apreciar aquélla forman parte de la conducta típica probada, y que su exclusión requiere que se acredite la ausencia de tales elementos, o en su vertiente normativa, que se ha empleado la diligencia que era exigible por quien aduce su inexistencia; no basta, en suma, para la exculpación frente a un comportamiento típicamente antijurídico la invocación de la ausencia de culpa". En el supuesto que nos atañe resulta notoria la existencia de antijuridicidad y culpabilidad en la conducta infractora de la entidad responsable del tratamiento de los datos personales, quien como responsable del tratamiento de los mismos, decide sobre la finalidad, contenido y uso, teniendo la obligación, por tanto, de obrar con mayor diligencia a la hora de proporcionar la información necesaria al usuario a la hora de recoger los sus datos personales. Dicha condición impone un deber especial de diligencia a la hora de llevar a cabo el tratamiento de los datos personales, en lo que atañe al cumplimiento de los deberes que la legislación sobre protección de datos establece para garantizar los derechos fundamentales y las libertades públicas de las personas físicas; SAN 392/2015, de 17 de noviembre. En la Sentencia 292/2000, de 30 de noviembre, el TC considera como un derecho autónomo e independiente, el poder de disposición y de control que tiene una persona sobre sus datos personales, que le faculta para decidir cuáles de esos datos proporcionar a un tercero, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué los va a utilizar, pudiendo oponerse a esa posesión o uso en el caso de que así lo desee. Por tanto, la conducta de la reclamada se considera que responde al título de culpa, como depositaria de datos de carácter personal y por tanto debió ser especialmente diligente y cuidadosa en su tratamiento. Es decir, desde la óptica de la culpabilidad, estamos ante un error vencible ya que con la aplicación de las medidas técnicas y organizativas adecuadas, la irregularidad en la página web de su titularidad, proporcionando información incorrecta sobre el tratamiento de los datos personales se hubieran podido evitar fácilmente. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 14/19 En este sentido, el considerando 74 del RGPD indica lo siguiente: Debe quedar establecida la responsabilidad del responsable del tratamiento por cualquier tratamiento de datos personales realizado por él mismo o por su cuenta. En particular, el responsable debe estar obligado a aplicar medidas oportunas y eficaces y ha de poder demostrar la conformidad de las actividades de tratamiento con el presente Reglamento, incluida la eficacia de las medidas. Dichas medidas deben tener en cuenta la naturaleza, el ámbito, el contexto y los fines del tratamiento, así como el riesgo para los derechos y libertades de las personas físicas. Asimismo, el considerando 79 dice: La protección de los derechos y libertades de los interesados, así como la responsabilidad de los responsables y encargados del tratamiento, también en lo que respecta a la supervisión por parte de las autoridades de control y a las medidas adoptadas por ellas, requieren una atribución clara de las responsabilidades en virtud del presente Reglamento, incluidos los casos en los que un responsable determine los fines y medios del tratamiento de forma conjunta con otros responsables, o en los que el tratamiento se lleve a cabo por cuenta de un responsable. Por tanto, en el caso que nos ocupa, es evidente la existencia, aparte de la conducta antijurídica y típica de la reclamada, también la de culpabilidad pues, por acción u omisión imputable al titular de la web, proporcionaba información incorrecta sobre el tratamiento de los datos personales a los usuarios en el momento de éstos se registraban en su web. Respecto a la manifestación que hace la reclamada de que “(…) el instructor al comprobar el enlace pudo haber cargado la versión anterior de la web entando aún en el cache de su navegador (…)”, se debe manifestar que, tal y como se indica en la dirigencia practicada, la comprobación realizada en la “Política de Privacidad” de la web se hizo, limpiado previamente el equipo terminal de historial de navegación y de cuestión, por lo que no es posible considerar esta posibilidad, al ser imposible, una vez limpiado el cache del equipo terminal recuperar la anterior versión instalada en la web. Tercero: Manifiesta la reclamada en el punto “tercero” de su escrito de alegaciones que de una misma reclamación, la AEPD inicia dos procedimientos sancionadores distintos con objetos y hechos distintos, siendo que el presente procedimiento se aleja de los hechos de la reclamación inicialmente planteada. Respecto a este punto recordar que la reclamación presentada el 26/09/23 hacía referencia a varias irregularidades en la página web https://www.motorpasion.com que eran gestionadas por diferentes normas jurídicas. Así teníamos que en dicha reclamación se denunciaban irregularidades en su Política de Cookies: “A LA DIRECTORA DE LA AEPD TRAS EL LARGO TIEMPO TRANSCURRIDO DESDE MI PRIMERA DENUNCIA, LA WEB CONTINÚA ALMACENANDO COOKIES, …”, estando su gestión regulada en la LSSI, iniciándose, en base a esto, el expediente PS/0040/2024. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 15/19 Pero también se indicaba en esta reclamación de fecha 26/09/23 la existencia de irregularidades referentes al tratamiento de datos de carácter personales: “…Y NO APARECE AVISO LEGAL, CON LA INFORMACION QUE DEBE FIGURAR”, estando su gestión regulada en el RGPD y en la LOPDGDD, abriéndose, en base esto, el presente procedimiento sancionador PS/0546/2023. Por tanto, al ser las irregularidades indicadas en la reclamación de fecha 26/09/23 gestionadas por diferente norma, han dado lugar a diferentes expedientes sancionadores. El PS/0040/2024 para tratar de esclarecer las irregularidades indicadas respecto a la “Política de Cookies” de la web en cuestión y el PS/0543/2023 para tratar de esclarecer las irregularidades indicadas respecto a la “Políticas de Privacidad”. Cuarto: Dentro de las solicitudes que hace la entidad reclamada, en el punto “tercero” solicita que para el caso de que esta Agencia desestime los motivos para el archivo, sustituya la sanción por un apercibimiento o en su defecto reduzca la sanción a 100€. Pues bien, el presente procedimiento sancionador se inició por la presunta infracción del Artículo 13 del RGPD, tipificada en el Artículo 83.5 del RGPD, y que en el apartado “V” del escrito de incoación del expediente se trataba de dilucidar la sanción a imponer de acuerdo con los criterios que establece el artículo 83.2 del RGPD, estimándose que procedía incluir el criterio agravante establecido en su apartado e). Esto es, “Toda infracción anterior cometida por el responsable o el encargado del tratamiento” pues existe una resolución de fecha 10/07/23 dictada en el procedimiento sancionador PS/00086/2023 donde se sancionaba a la entidad por la vulneración, también del artículo 13 del RGPD, todo ello motivado en el Fundamento de Derecho “V”. Por tanto, no es posible, en el presente procedimiento atender a la solicitud de reducción de la sanción. III. Información que debe facilitarse al interesado El artículo 13 del RGPD, establece la información que se debe facilitar al interesado cuando los datos son recogidos directamente de él: “1.Cuando se obtengan de un interesado datos personales relativos a él, el responsable del tratamiento, en el momento en que estos se obtengan, le facilitará:
- a)la identidad y los datos de contacto del responsable y, en su caso, de su representante;
- b)los datos de contacto del delegado de protección de datos, en su caso;
- c)los fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento;
- d)cuando el tratamiento se base en el artículo 6, apartado 1, letra f), los intereses legítimos del responsable o de un tercero;
- e)los destinatarios o las categorías de destinatarios de los datos personales, en su caso;
- f)en su caso, la intención del responsable de transferir datos personales a un tercer país u organización internacional y la existencia o ausencia de una decisión de adecuación de la Comisión, o, en el caso de las transferencias indicadas en los artículos 46 o 47 o el artículo 49, apartado 1, párrafo segundo, referencia a las garantías adecuadas o apropiadas y a los medios para obtener una copia de estas o al hecho de que se hayan prestado. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 16/19 2.Además de la información mencionada en el apartado 1, el responsable del tratamiento facilitará al interesado, en el momento en que se obtengan los datos personales, la siguiente información necesaria para garantizar un tratamiento de datos leal y transparente:
- a)el plazo durante el cual se conservarán los datos personales o, cuando no sea posible, los criterios utilizados para determinar este plazo;
- b)la existencia del derecho a solicitar al responsable del tratamiento el acceso a los datos personales relativos al interesado, y su rectificación o supresión, o la limitación de su tratamiento, o a oponerse al tratamiento, así como el derecho a la portabilidad de los datos;
- c)cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada;
- d)el derecho a presentar una reclamación ante una autoridad de control;
- e)si la comunicación de datos personales es un requisito legal o contractual, o un requisito necesario para suscribir un contrato, y si el interesado está obligado a facilitar los datos personales y está informado de las posibles consecuencias de que no facilitar tales datos;
- f)la existencia de decisiones automatizas, incluida la elaboración de perfiles, a que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el interesado”. En el caso que nos ocupa, se pudo constatar que, en la web https://www.motorpasion.com, se podían introducir datos personales de los usuarios, a través del formulario de registro existente en el menú desplegable situado en la parte superior izquierda. Ante de poder enviar el formulario y registrarse, se debía cliquear en la opción “_He leído y aceptado la <<Política de Privacidad y de Participación>>” Se constató que si se cliquea en la opción <<Política de Privacidad y de Participación>> indicado en el formulario de registro, la web desplegaba una nueva página, ***URL.1 donde aparecía, entre otra información, los datos de otra persona jurídica que no tiene relación alguna, en materia de protección de datos, con el verdadero titular de la web. También se pudo constatar que, en el momento de la recogida de los datos personales de los usuarios a través del formulario, en ningún lugar de la página del formulario se proporcionaba información referente al responsable real del tratamiento de datos personales ni existía ningún otro link o enlace directo que redirija al usuario a la verdadera “Política de Privacidad” o “Aviso Legal”. IV. Tipificación y calificación de la infracción del artículo 13 del RGPD La citada infracción del artículo 13 del RGPD supone la comisión de las infracciones tipificadas en el artículo 83.5 del RGPD que bajo la rúbrica “Condiciones generales para la imposición de multas administrativas” dispone: “Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20 000 000 EUR como C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 17/19 máximo o, tratándose de una empresa, de una cuantía equivalente al 4 % como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía: (…)
- b)los derechos de los interesados a tenor de los artículos 12 a 22; (…)” A efectos del plazo de prescripción, el artículo 74 “Infracciones consideradas leves” de la LOPDGDD indica: “Se consideran leves y prescribirán al año las restantes infracciones de carácter meramente formal de los artículos mencionados en los apartados 4 y 5 del artículo 83 del Reglamento (UE) 2016/679 y, en particular, las siguientes:
- a)El incumplimiento del principio de transparencia de la información o el derecho de información del afectado por no facilitar toda la información exigida por los artículos 13 y 14 del Reglamento (UE) 2016/679. (…)” V. Sanción por la infracción del artículo 13 del RGPD A efectos de decidir sobre la imposición de una multa administrativa y su cuantía, de conformidad con las evidencias de que se dispone en el presente momento de acuerdo de inicio de procedimiento sancionador, y sin perjuicio de lo que resulte de la instrucción, se considera que procede graduar la sanción a imponer de acuerdo con los siguientes criterios que establece el artículo 83.2 del RGPD: Como agravantes: - Toda infracción anterior cometida por el responsable o el encargado del tratamiento (apartado e). En este sentido hay que indicar que la resolución de fecha 10/07/23 dictada en el procedimiento sancionador PS/00086/2023 sancionaba a la entidad reclamada por la vulneración del artículo 13 del RGPD, respecto de las deficiencias observadas en su “Política de Privacidad” de la página web en cuestión y en el que la entidad, acogiéndose al artículo 85 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), procedió al pago de la sanción haciendo uso de las dos reducciones previstas en el Acuerdo de inicio de dicho expediente y que implicaba el reconocimiento de la responsabilidad. A efectos de decidir sobre la imposición de una multa administrativa y su cuantía, de conformidad con las evidencias de que se dispone, se considera que el balance de las circunstancias contempladas en el artículo 83.2 del RGPD, con respecto a la infracción cometida al vulnerar lo establecido en el artículo 13 del RGPD, permite fijar una sanción de 10.000 euros (diez mil euros). VI. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 18/19 Imposición de medidas por la infracción del artículo 13 del RGPD En este caso, se requiere al responsable de la página web en cuestión, https://www.motorpasion.com, para que, en el plazo de un mes, tome las medidas necesarias para adecuar el formulario de registro de usuarios de la página web de su titularidad a la normativa vigente, modificando el link a la “Política de Privacidad” existente en el mismo y haciéndole apuntar a la verdadera “Política de Privacidad” o “aviso legal” de la web, de acuerdo con lo estipulado en el artículo 13 del RGPD. Se advierte que no atender a los requerimientos de este organismo puede ser considerado como una infracción administrativa conforme a lo dispuesto en el RGPD, tipificada como infracción en su artículo 83.5 y 83.6, pudiendo motivar tal conducta la apertura de un ulterior procedimiento administrativo sancionador. Por lo tanto, a tenor de lo anteriormente expuesto, por la Directora de la Agencia Española de Protección de Datos, RESUELVE PRIMERO: IMPONER a la entidad LOCAL VERTICALS, S.L. con CIF.: B02789808, titular de la página web, https://www.motorpasion.com , por la infracción del artículo 13 del RGPD, con una sanción de 10.000 euros (diez mil euros). SEGUNDO: ORDENAR a la entidad LOCAL VERTICALS, S.L que en el plazo de un mes, las medidas correctoras necesarias para adecuar su actuación a la normativa de protección de datos personales, respecto del artículo 13 del RGPD, así como que informe a esta Agencia en el mismo plazo sobre las medidas adoptadas. TERCERO: NOTIFICAR la presente resolución a la entidad LOCAL VERTICALS, S.L. CUARTO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva una vez sea ejecutiva la presente resolución, de conformidad con lo dispuesto en el artículo 98.1.
- b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida Nº ES00 0000 0000 0000 0000 0000, abierta a nombre de la Agencia Española de Protección de Datos en el Banco CAIXABANK, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 19/19 encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones. Contra esta resolución, que pone fin a la vía administrativa, y de conformidad con lo establecido en los artículos 112 y 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13/07, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Finalmente, se señala que conforme a lo previsto en el art. 90.3
- a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeagpd.gob.es/sede-electronicaweb/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contencioso-administrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contenciosoadministrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. Mar España Martí Directora de la Agencia Española de Protección de Datos. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es