← España

PS-00554-2021

1/76  - Procedimiento Nº: PS/00554/2021 RESOLUCIÓN PROCEDIMIENTO SANCIONADOR De las actuaciones practicadas de oficio por la Agencia Española de Protección de Datos ante la entidad, BURWEBS S.L., con CIF.: B09414913, titular de la página web ***URL.1, por la presunta vulneración de la normativa de protección de datos: Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27/04/16, relativo a la Protección de las Personas Físicas en lo que respecta al Tratamiento de Datos Personales y a la Libre Circulación de estos Datos (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), y Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI) y atendiendo a los siguientes: ANTECEDENTES PRIMERO: Con fecha Con fecha 11/03/21, la Directora de la Agencia Española de Protección de Datos acordó la apertura de actuaciones previas de investigación frente a la entidad, BURWEBS S.L., titular de la página web ***URL.1, atendiendo a los poderes de investigación que la autoridad de control puede disponer al efecto, establecidos en el apartado 1), del artículo 58 el RGPD, y en relación con el posible tratamiento de datos personales de menores de catorce años, obtenidos durante la navegación por la página web y el posible perfilado de los mismos, abriéndose para ello el expediente: E/02422/2021. SEGUNDO: Con fecha 24/03/21 y 13/04/21, por parte de esta Agencia, en relación con lo estipulado en el artículo 65.4 de la Ley LOPDGDD, se envió a la entidad, sendos escritos de solicitud de información sobre la gestión de la página web en lo referente al tratamiento de datos personales, indicando expresamente en los mismos, lo siguiente: “(…) se solicita que, en el plazo de quince días hábiles presente la siguiente información relativa a los posibles accesos de menores a la página web ***URL.1, la recogida de datos de menores de edad y las actuaciones realizadas para evitarlo: - La gestión de los riesgos asociado a las actividades de tratamiento en que se pudiera producir un acceso ilegítimo de un menor a los contenidos que ofrecen; - La evaluación de impacto relativa a la protección de datos respecto del análisis de riesgos; - Medidas técnicas y organizativas implantadas en su entidad que suponga limitación de acceso de menores de edad a los contenidos ofrecidos; - Limitaciones para que los menores accedan dichos contenidos; - Política de privacidad y ubicación pública de la misma; Medidas técnicas y organizativas a tomar en su entidad ante eventual comprobación de un acceso indebido de un menor a sus contenidos; - Medidas que reflejen la protección de datos personales y los procesos de verificación y evaluación de la eficacia de las medidas y sobre si realizan perfilado de los datos personales de quienes acceden a sus contenidos (…)”. TERCERO: Con fecha 26/04/21, la entidad BURWEBS S.L, remite a esta Agencia, escrito de contestación a la solicitud realizada, en el cual, entre otras, indica lo siguiente: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/76 “La mercantil BURWEBS S.L., es propietaria de diferentes dominios en internet, creadas con contenido para adultos. Entiendo que se hace referencia a una de nuestras páginas web, y en este momento no sabemos exactamente a qué página o dominio se refiere la Autoridad de control que pueda incumplir. Precisaríamos de más exactitud para poder otorgar más información acerca de lo que nos solicita en su escrito. De todos modos y a modo general cabe indicar que BURWEBS S.L., no trata datos de carácter personal de menores. 2.- En relación con la mercantil BURWEBS S.L. solamente tratamos datos de carácter personal, en un apartado concreto “regístrate gratis”, y para acceder se solicita un nombre de USUARIO y CONTRASEÑA, y un MAIL. Para poder tener acceso a ese apartado concreto, se recogen mediante un formulario datos básicos de contacto. No solicitando en nuestros formularios de recogida de datos, ningún dato sensible que pueda ser encuadrado en el Art. 9 del RGPD 679/2016. El enlace a la página web que recoge el apartado regístrate gratis es en https:// ***URL.1: He realizado una captura de pantalla para que se pueda ver que está totalmente recogida en esta web nuestra. Contestando a su requerimiento en el punto número OCHO, tampoco hacemos ningún PERFILADO DE DATOS, en relación con los datos que puedan darnos nuestros clientes, en todo caso nuestras cookies, tal y como indica nuestra política de cookies lo que hacen es un análisis de las visitas que recibimos, principalmente donde navegan los usuarios en nuestras páginas. Nuestro negocio y así lo decimos es la publicidad que insertan en nuestras webs marcas del mercado de las páginas web de adultos. La mercantil BURWEBS S.L., cuenta con mi asesoramiento como Delegado de Protección de datos, y con un departamento formado y encargado de fiscalizar que en todas nuestras webs se informe adecuadamente y se cumpla, informando tanto del contenido adulto, como la obligatoriedad de tener más de 18 años. Se cuenta con un clic afirmativo, advirtiendo que el sitio web es sólo para adultos, informando que para entrar en el mismo es obligatorio tener al menos 18 años y ser mayor de edad en la jurisdicción en la que te encuentres, todo ello con la finalidad de poner una barrera de entrada en una web de contenido para adultos. En su momento, se decidió implementar dicha medida como medida de control de acceso o por lo menos avisar mediante esta medida que el contenido es para adultos. Hacemos referencia incluso por escrito diciendo “tienes que tener más de 18 años para verlo” , en nuestras webs, al igual que avisamos que todo lo que aparece en la página web esta realizado por profesionales (actores y actrices) y que todos son mayores de 18 años. Hecho que recogemos en cada uno de los contratos que tenemos para poder grabar las películas. Independientemente del clic obligatorio para entrar. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/76 En el caso de nuestra web que hemos utilizado para contestar este escrito, aunque las demás son del mismo modo, colgamos videos de otras productoras con las que tenemos acuerdos para la exhibición de estos, y en ningún caso, se cede ningún dato de miembros a esas productoras, ni son encargados del tratamiento de estos. En relación con su requerimiento en el PUNTO DOS Y TRES, en su momento se evaluó la información que se recogía y trataba de forma automatizada en el apartado MIEMBROS, y desde luego, se comprobó en relación sobre la necesidad de realizar un PIA o EIPD, en relación con los datos que tratábamos. Creímos conveniente que la información que almacenábamos no justificaba el tener obligación de realizar una EIPD. Lo qué si se realizó, tal como indica la legislación sobre protección de datos, fue un análisis de riesgos en relación con la privacidad y manejo de datos y siempre en relación con la obtención, tratamiento, conservación de los datos que le adjuntamos en documento aparte. DOCUMENTO Nº 1 ANALISIS DE RIESGOS EN DATOS CLIENTES MIEMBROS En relación con el RIESGO DE ACCESO DE MENORES en nuestras páginas web: En su momento, vimos que podía ser un problema, pero un problema que no debería estar en nuestro ámbito. Se analizo el Código Civil, y el control que nuestra entidad podía tener sobre los actos de menores de edad que se conectasen a nuestras web, llegando a la conclusión que la medida a tomar más drástica y eficaz en España era utilizar el DNI electrónico para acceder a las páginas web, pero esta solución a priori eficaz y posible de implementar a todas las personas que se conectan en nuestras webs, es imposible de implementar por varios motivos:

  1. a)Las personas que se conectan no están todas ubicadas en España en países que carecen de ese sistema de identificación valido.
  2. b)En España (si nos limitamos a personas que acceden desde España) la tenencia y uso del DNI es obligatoria desde los 14 años. Por lo que se decidió en su momento, como no podía ser de otra forma, que conforme al art. 1903 del CC, en relación con la responsabilidad es de las personas que ostentan la Patria Potestad, dado que son menores de edad. Creímos que no podíamos asumir un riesgo que no podíamos controlar por lo que el riesgo era asumible implementando un sistema de control por nuestra parte donde se recordase que las páginas eran para mayores de edad y tener un banner indicando si el usuario es mayor o menor de edad. Al igual que los menores no pueden (por capacidad legal), contratar un servicio de internet, ni ser responsables de lo que hagan nuestra limitación, conforme a nuestro análisis de riesgos se queda en el momento que los padres tienen un deber de vigilancia y responsabilidad sobre lo que los menores realizan. Art. 154 y 269 del Código Civil, existe una Responsabilidad In vigilando pudiendo implantar en el uso aplicaciones dirigidas específicamente a niños que impiden que el menor acceda a otro tipo de aplicaciones o alguna de las aplicaciones de control parental que ofrecen los propios desarrolladores de sistemas operativos, operadores de telefonía y otras empresas, como control de tiempo C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/76 de uso de dispositivos, bloqueo de acceso a aplicaciones, control de tiempo de uso por aplicación, control de actividad en redes sociales, gestión remota para padres e incluso localización GPS del menor. Como alternativa a las aplicaciones de control parental, existen otras herramientas que permiten evitar el acceso a contenido inapropiado mediante la configuración de servidores DNS que filtrarán y no resolverán aquellas peticiones que puedan dirigir al menor a este tipo de contenido. Por lo tanto, entendimos en el momento que la fórmula es que los padres apliquen un CONTROL PARENTAL tal y como la propia AEPD, recomienda en su publicación “PROTECCION DE DATOS DEL MENOR EN INTERNET” es un elemento que hace que nuestro riesgo a estos hechos disminuyan. No anunciamos en medios, que no sean para adultos, nuestras páginas web de contenidos para adultos, por lo que es difícil que en buscadores habituales de uso de menores salgan anunciadas, si no se accede voluntariamente. Le entregamos en documento aparte como DOCUMENTO Nº 2 la POLITICA DE PRIVACIDAD DE NUESTRA PAGINA WEB. 6.- En contestación a su requerimiento en el punto Nº 6, y tal como le hemos expuesto en el punto Nº 1, le indicamos de nuevo que hemos procedido a mantener una reunión entre el Delegado de Protección de datos, la Dirección de la mercantil y el Director de programación, donde el resultado de la misma ha sido que se realice inmediatamente una comprobación de todas las páginas web propiedad de la mercantil afectada, para subsanar las barreras que se acordaron incorporar con la finalidad de proteger que un menor acceda a contenido de adultos. Hemos sacado de la Guía AEPD nos hace llegar ideas como las que se exponen en la misma, y que puede ser una solución más robusta a lo que tenemos implementado. Como la herramienta YOTI que parece como la más adecuada. De todas formas, entender el negocio es vital para entender por qué no está esa herramienta implementada. En caso de que requiera una ampliación de la información requerida háganoslo saber para que podamos aportarla y poder solventar este asunto de la forma más rápida y eficaz posible”. CUARTO: Con fecha 09/01/22, por parte de esta Agencia se realizan las siguientes comprobaciones en la página web, https://***URL.1: a).- Sobre el acceso a la página web y el control parental: Al entrar en la web por primera vez, aparece un banner de advertencia donde se informa de lo siguiente: “+ 18. SITIO WEB PARA MAYORES DE EDAD: “El sitio al que estás accediendo contiene material pornográfico y su acceso es para mayores de edad. Para acceder al mismo tienes que confirmar que cumples con la edad legal de tu país para poder acceder a este tipo de contenido”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/76 “Soy mayor de edad y acepto las cookies <<Entrar>>”. <<No, deseo abandonar el sitio>> <<Aviso Legal LSSI>> El acceso a la web es gratuito y libre, no requiriéndose registro alguno para la visualización de los vídeos. (i).- No existe ningún enlace a ningún tipo de herramienta de control parental para poder ser utilizado por los padres o tutores. Solamente existe el mensaje de advertencia de que el sitio web es de contenido para adultos. (ii).- Si se cliquea en la opción <<NO>>, la web desaparece devolviendo al usuario al buscador del navegador que se esté utilizando. (iii).- Existe un área definida para declarar que se es mayor de edad (<<ENTRAR>>) donde se debe hacer clic para declararlo y poder entrar en el sitio web. No obstante, si hacemos clic en cualquier parte de la pantalla, desaparece el banner de advertencia y la web permite el acceso a su contenido sin ningún tipo de impedimento. b).- Sobre la posibilidad de obtener datos personales de los usuarios: Una vez accedido a la página, a través de la pestaña “Regístrate Gratis”, situada en la parte superior de la página principal, se despliega un formulario donde se pueden introducir datos personales de los usuarios, como el nombre y el correo electrónico. Antes de enviar el formulario para registrarse, se debe cliquear en el botón de: “_ No soy un robot”. En la parte inferior del formulario, existe un mensaje premarcado: “X acepto los términos del servicio”. c).- Sobre la Política de Privacidad: 1.- Si se accede a la “Política de Privacidad”, a través de los enlaces existentes, en el banner de advertencia, en el formulario de registro o en la parte inferior de la página principal, <<Aviso Legal LSSI>>, la web redirige al usuario a una nueva página: https://***URL.1/aviso/ , donde se proporciona información sobre: -el titular del sitio web; los datos de contacto del responsable de tratamiento; los datos de contacto del data protection officer (d.p.o.); - la finalidad prevista; - la transferencia internacional de datos destinatarios de cesiones de datos; - los derechos; - como ejercitar sus derechos; - como se pueden solicitar los derechos; - sobre los principios básicos que rigen la política de privacidad; - sobre la confidencialidad; - información sobre la voluntad de dejar los datos y sus consecuencias; - información sobre los datos que se conservan y durante cuánto tiempo en relación con determinados tratamientos y con qué finalidad se conservan datos. d).- Sobre la Política de Cookies: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/76 1.- Al entrar en la web por primera vez, sin aceptar cookies ni realizar ninguna acción sobre la página, se ha comprobado que se utilizan cookies que no son técnicas o necesarias, cuyo dominio es de “Google Analytics”: _ga, _gid, _gat, pero que se instalan asociadas al dominio del responsable de la web. 2.- No existe ningún tipo de banner que informe sobre cookies en la página principal o primera capa de la web. La única referencia que se hace a las cookies en la página principal es en el banner de advertencia de “página de contenido pornográfico”, donde se indica “Soy mayor de edad y acepto las cookies <<Entrar>>”. 3.- No existe ningún mecanismo que posibilite rechazar las cookies que no son técnicas o necesarias. Tampoco existe ningún panel de control de cookies que posibilite la gestión de estas, de una forma granular o por grupos. 4.- Si se opta por acceder a la “Política de Cookies” a través del enlace existente en la parte inferior de la página principal, <<Aviso Legal Cookies>>, la web redirige al usuario a una nueva página: https://***URL.1/cookies/, donde se proporciona información sobre, qué son las cookies y qué tipos de cookies existen, pero no se informa de las cookies que utiliza la página, si son propias o de terceros, su finalidad y el tiempo que estarán activas. Tampoco existe ningún mecanismo que posibilite el rechazo de todas las cookies que no sean técnicas o, en su caso, la posibilidad de gestionar las cookies de forma granular. QUINTO: Con fecha 12/01/22, por parte de la Directoria de la Agencia Española de Protección de Datos, se inicia procedimiento sancionador a la entidad BURWEBS S.L, al apreciar indicios razonables de vulneración de los artículos 6.1 RGPD y 22.2 LSSI. SEXTO: Notificado el acuerdo de inicio del expediente sancionador a la entidad investigada el 16/01/22, ésta mediante escrito de fecha 30/01/22 formuló, en síntesis, las siguientes alegaciones: “1.- Que efectivamente y viendo el comunicado que la Agencia nos notifica, y comprobando los errores cometidos que nos manifiesta la Inspección, hemos comprobado que efectivamente tenemos un formulario con la aceptación premarcada. Por lo que, como no puede ser de otra forma, hemos procedido a rectificarlo inmediatamente, para evitar que se nos pueda imputar en el futuro cualquier cuestión relativa a la obtención del consentimiento de forma irregular. 2.- En relación a las cookies, y a la instalación de sistemas que permita otorgar o rechazar el consentimiento previamente a la instalación de las mismas, y a la vez tengamos un banner que permita dar información acerca de la instalación de cookies en el equipo de la persona, poco podemos decir, la Inspección claramente tiene razón en sus argumentos, y lo único y antes de que nos insten a cumplir con la legislación, y en aras de poder reducir las sanciones lo más que se pueda, indicamos que hemos procedido a subsanar este hecho, colocando esos banner donde corresponde con las funciones descritas por el comunicado de la Inspección de la Agencia de Protección de datos. Por lo cual, entendemos que hemos cumplido con el requerimiento. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/76 3.- Por supuesto, y teniendo como referencia el art. 58.2 del RGPD, y en la potestad que la Agencia en sus funciones tiene de poder requerir las medidas correctivas, indicar que nosotros hemos corregido las deficiencias que la Agencia ha encontrado al inspeccionar nuestra página web, siempre con la finalidad de mejorar lo existente y huyendo rápidamente de una polémica que no ayuda a prosperar en el cumplimiento normativo. Asimismo, y en el cuadro que debería estar en blanco para que las personas manifiesten su consentimiento en los formularios de datos, hemos procedido a dejarlo sin premarcar. 4.- Indicar, por último, que en relación con las sanciones que nos propone la Agencia, nos parecen excesivas, no por las cuantías que sabemos que podrían incluso ser mayores, si no, porque Burwebs S.L., es una empresa pequeña, sin personal y, por lo tanto, creemos que aun habiendo cometido errores, que reconocemos, nunca se han producido con una intencionalidad ni económica, ni con voluntad de cometerlos. Además, los hemos subsanado inmediatamente sin que la Agencia haya intervenido requiriéndonos esa subsanación. Conforme al art. 58 del RGPD, y dentro de las potestades que tiene la Agencia, en aras a que por parte del Responsable del Tratamiento de los datos cumpla o cesen determinadas conductas de este cabe indicar que, en este caso, y por parte de la empresa, se ha realizado lo posible para tratar de cumplir a rajatabla con lo que la normativa nos impone como Responsables. Por todo ello, solicitamos que la Agencia dentro de su potestad del art. 58, 2 del RGPD, y viendo todo lo realizado por la empresa como una actitud proactiva, pueda imponernos una sanción recogida como es el APERCIBIMIENTO, hecho que hiciera que, para la mercantil no fuese tan afectada en el pago de una cantidad alta de dinero que podría poner en peligro la economía de esta. Además, creo que habría que tener en cuenta el hecho también favorable de no haber sido nunca sancionados. Entendemos que puede ser una petición razonable, en una ajustada aplicación del principio de proporcionalidad, principio general del Derecho público que sostiene la exigencia de que cualquier actuación de los poderes públicos limitadora o restrictiva de derechos responda a los criterios de necesidad y adecuación al fin perseguido. En una acepción más estricta, representa la existencia de una debida adecuación entre la gravedad del hecho constitutivo de la infracción y la sanción aplicada que puede contemplarse en su vertiente normativa o en su vertiente aplicativa por la Administración o los Tribunales. El principio de proporcionalidad ha sido tratado en la jurisprudencia como un importante mecanismo de control ante los Tribunales del ejercicio de la potestad sancionadora de la Administración cuando la norma establece para una infracción varias sanciones posibles o señala un margen cuantitativo para la fijación de la sanción impuesta. De hecho, tanto en la anterior Ley 30/1992 como en la actual Ley 40/2015 se recoge tal principio como uno de los informadores de la potestad sancionadora de la Administración en su vertiente normativa y aplicativa. Respecto de la discrecionalidad de la Administración en la graduación de la sanción, procede tener en cuenta, que, si bien la Administración puede usar de una cierta discrecionalidad en la graduación de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/76 la sanción para acomodarla al conjunto de circunstancias concurrentes en la infracción, no es menos cierto que el principio de proporcionalidad se halla sometido al control jurisdiccional. La discrecionalidad que se otorga a la Administración debe ser desarrollada ponderando en todo caso las circunstancias concurrentes al objeto de alcanzar la necesaria y debida proporcionalidad entre los hechos imputados y la responsabilidad exigida, dado que toda sanción debe de determinarse en congruencia con la entidad de la infracción cometida y según un criterio de proporcionalidad atento a las circunstancias objetivas del hecho, proporcionalidad que constituye un principio normativo que se impone como un precepto más a la Administración y que reduce el ámbito de sus potestades sancionadoras, pues a la actividad jurisdiccional corresponde no tan sólo la calificación para subsumir la conducta en el tipo legal, sino también adecuar la sanción al hecho cometido, ya que en uno y otro caso el tema es la aplicación de criterios valorativos jurídicos plasmados en la norma escrita, como son en este campo sancionador, los de congruencia y proporcionalidad entre la infracción y la sanción, que han de ser tenidos en consideración por esa Agencia, a la vista de las circunstancias concurrentes, descritas”. SÉPTIMO: Con fecha 12/03/22, por parte de esta Agencia se efectuaron las diligencias pertinentes con el objeto de verificar si, tal y como se afirma en las alegaciones presentadas por la entidad al acuerdo de inicio del procedimiento sancionador se habían corregido las irregularidades detectadas, obteniendo los siguientes resultados sobre la “Política de Cookies” y la “Política de Privacidad” de la página web: 1.- Al entrar en la web por primera vez, una vez limpiado de cookies el equipo terminal y sin aceptar cookies ni realizar ninguna acción sobre la página, se ha comprobado que se utilizan cookies que no son técnicas o necesarias con las siguientes características: a).- Cookies Publicitarias: Se utilizan por proveedores de anuncios y permiten gestionar la oferta de los espacios publicitarios que hay en la página web, adecuando el contenido del anuncio al contenido del servicio solicitado. detectadas user Proveedor Adition GmbH Descripción Consentimiento Technologies Gestión de los Instalada espacios publicitarios consentimiento en la web sin b).- Cookies Analíticas: Los visitantes, las visitas al sitio web y otros datos se almacenan en el sitio web para elaborar perfiles de navegación y poder conocer las preferencias de los usuarios: C/ Jorge Juan, 6 28001 – Madrid Proveedor Descripción Consentimiento www.aepd.es sedeagpd.gob.es 9/76 _gat_gtag_ UA_2407138_5 _ga _gid Google Recopilación de estadísticas Instalada sin sobre las visitas y navegación consentimiento en sitio web del usuario 2.- No existe ningún tipo de banner exclusivo que informe sobre cookies en la página principal o primera capa de la web. La única referencia que se hace a las cookies en la página principal es en el banner de advertencia de que la página es de contenido para adultos: “Soy mayor de edad y acepto las cookies <<Entrar>>”. Por tanto, en éste área de confirmación de mayoría de edad, a la vez que se declara que se es mayor de edad, se aceptan las cookies utilizadas por la web, sin que exista ningún mecanismo que posibilite al usuario rechazar de forma voluntaria, las cookies que no sean técnicas o necesarias. 3º.- Existe un panel de control de cookies que posibilita la gestión de estas, de una forma granular o por grupos. Si se accede a él, a través del enlace existente en el banner de la página principal, <<configurar cookies>>, la web redirige a una nueva página, https://***URL.1/cookies/ , donde, se comprueba que las cookies que, la web afirma que se utilizan, están premarcadas en la opción de “aceptadas”: “CONFIGURACION DE COOKIES INDEPENDIENTES - Debes tener en cuenta que al denegar alguna de las cookies puede hacer que no funcione correctamente el sitio web:” Nombre Cookie: acc4 Caducidad Cookie: 24 horas Nombre Cookie: coocfg Caducidad Cookie: 60 días: Nombre Cookie: pucam Caducidad Cookie: 24 horas Nombre Cookie: scrm Caducidad Cookie: 60 días Nombre Cookie: user Caducidad Cookie: 365 días Nombre Cookie: usercomm Caducidad Cookie: 365 días Nombre Cookie: favs Caducidad Cookie: 365 días Nombre Cookie: avscoo Caducidad Cookie: 365 días OFF  ON OFF  ON OFF  ON OFF  ON OFF  ON OFF  ON OFF  ON OFF  ON <<Guardar configuración>> Si se opta por deshabilitar todas las cookies que se indican, desplazando el cursor desde la posición “ON” a la posición “OFF”, con el objetivo de rechazar la utilización de configuración” desaparece, imposibilitando al usuario el rechazo de todas las cookies. La única forma de que la opción “guardar la configuración” no desaparezca es habilitando una cookie, pero incluso, en este caso, si se deja habilitada unas cookies y se rechazan las demás, se comprueba como la opción “Guardar la Configuración” está deshabilitada. Esto es, no funciona. Además, las cookies que, en un principio, la página web afirma utilizar y que son las indicadas en el panel de control (acc4; coocfg; pucam; scrm; user; usercomm; favs y avscoo) no coinciden con las que realmente utiliza la página incluso antes de solicitar el consentimiento del usuario (_gat_gtag_; UA_2407138_5; _ga y _gid). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 10/76 4.- Si se opta por acceder a la “Política de Cookies” a través del enlace existente en la parte inferior de la página principal, <<Aviso Legal Cookies>>, la web redirige al usuario a una nueva página: https://***URL.1/cookies/, donde se proporciona información sobre: qué son las cookies y qué tipos de cookies existen, pero no se informa sobre las cookies que utiliza la página. OCTAVO: Con fecha 20/06/22, por parte de esta Agencia se acuerda abrir periodo de práctica de pruebas, según lo dispuesto en el artículo 77 y 78 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP) y practicar las siguientes pruebas: - Dar por reproducidos a efectos probatorios los documentos obtenidos y generados durante las fases previas, y el informe de actuaciones de investigación que forman parte del procedimiento E/02422/2021. - Dar por reproducidos a efectos probatorios, las alegaciones al acuerdo de inicio del procedimiento sancionador PS/0554/2021, presentadas por la entidad BURWEBS, S.L., y la documentación que a ellas acompaña. - Dar por reproducidos a efectos probatorios las diligencias efectuadas el para verificar si, tal y como afirma en las alegaciones presentadas por la entidad BURWEBS, S.L. al acuerdo de inicio del procedimiento sancionador han corregido las irregularidades detectadas. - Requerir a la entidad BURWEBS, S.L. para que en el plazo de diez días hábiles computados desde la recepción de este escrito remita informe sobre los siguientes aspectos:
  3. a)Respecto del acceso a la página web, sin necesidad de registrarse: Cuando un usuario accede a la página web, determinar qué datos de los usuarios recopilan. Finalidad de recopilación de los datos. indicación de qué tratamientos realizan con dichos datos. Cesiones efectuadas de los datos. Determinación del plazo de conservación de los datos recopilados y justificación del plazo de conservación. Aportación del RAT en relación con el tratamiento de datos personales de usuarios que acceden y navegan por la página web. Mecanismos implementados para confirmar que se tratan sólo datos de mayores de edad. Descripción de las medidas técnicas y organizativas que estén establecidas y su funcionamiento para limitar el acceso de menores de edad a la página web. Informe sobre el análisis de riesgos que, tras la evaluación de los riesgos y su valoración, han determinado la elección de tales medidas técnicas y organizativas. En la página web aparece un banner que hay que cliquear afirmativamente para poner de manifiesto que se es mayor de edad. Mecanismos establecidos para confirmar que se es mayor de edad. Especificación de si se realizan comprobaciones posteriores, tras cliquear afirmativamente en el banner, para garantizar que quien ha accedido a la página web es mayor de edad.
  4. b)Respecto al acceso a la página web de usuarios registrados: Ante la contradicción entre la información que se suministra a la AEPD en la contestación C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 11/76 a nuestros requerimientos (26 de abril de 2021) en relación con la información que consta en el Aviso Legal y el contenido del RAT: (Determinar qué datos de los usuarios recopilan con el registro y posterior navegación por la página web en la zona de usuarios registrados, además de los dispuestos en el formulario (en la contestación al requerimiento y en el RAT se señala que se recogen nombre de usuario, contraseña, mail y dirección IP; en el aviso legal se indica por la mercantil que se recogen datos de contacto, como el nombre, apellido, e-mail, teléfono, etc. y también que en ocasiones tratan datos de navegación como IP, wifi, etc.; finalidad de recopilación de los datos; indicación de qué tratamientos realizan con dichos datos; cesiones efectuadas de los datos; determinación del plazo de conservación de cada uno de los datos recopilados y justificación del plazo de conservación). Medidas técnicas y organizativas establecidas para verificar y confirmar la edad del usuario que va a registrarse. - Realizar diligencia relativa al acceso de la página web y al funcionamiento del banner establecido para advertir y confirmar que se requiere la mayoría de edad para acceder a contenido pornográfico. - Realizar diligencia relativa al acceso a la zona registrada de la página web para proceder al registro y verificar si se confirma la edad del usuario que pretende registrarse o registrado y si se tratan datos de menores de edad. NOVENO: Con fecha 01/07/22, se realizan las diligencias relativa al acceso a la página web y al funcionamiento del banner establecido para advertir y confirmar que se requiere la mayoría de edad para acceder a contenido pornográfico y el acceso a la zona restringida de la página web para verificar si se confirma la edad del usuario que pretende registrarse o registrado y si se tratan datos de menores de edad. a).- Sobre el acceso a la página web y el control parental: Al entrar en la web por primera vez, aparece un banner de advertencia donde se informa de lo siguiente: “+ 18. SITIO WEB PARA MAYORES DE EDAD: “El sitio al que estás accediendo contiene material pornográfico y su acceso es para mayores de edad. Para acceder al mismo tienes que confirmar que cumples con la edad legal de tu país para poder acceder a este tipo de contenido”. “Soy mayor de edad y acepto las cookies <<Entrar>>”. <<No, deseo abandonar el sitio>> <<Aviso Legal LSSI>> <<Configurar Cookies>> El acceso a la web es gratuito y libre, no requiriéndose registro alguno para la visualización de los vídeos. (i).- No existe ningún enlace a ningún tipo de herramienta de control parental para poder ser utilizado por los padres o tutores. Solamente existe el mensaje de advertencia de que el sitio web es de contenido para adultos. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 12/76 (ii).- Si se cliquea en la opción <<NO, deseo abandonar el sitio>>, la web desaparece devolviendo al usuario al buscador del navegador que se esté utilizando. (iii).- Existe un área definida para declarar que se es mayor de edad (<<ENTRAR>>) donde se debe hacer clic para declararlo y poder entrar en el sitio web. No obstante, si hacemos clic en cualquier parte de la pantalla, desaparece el banner de advertencia y la web permite el acceso a su contenido sin ningún tipo de impedimento. (iv).- Si se desea leer la “Política de Privacidad”, cliqueando en la opción <<Aviso Legal LSSI>>, la web redirige al usuario a la página https://***URL.1/aviso/ pero a la vez sigue mostrando el banner inicial de advertencia sin posibilitar el acceso a la “Política de Privacidad” pues ésta aparece difuminada en un segundo plano. Solamente cuando se cliquea en cualquier punto de la página, cómo cuando se declara que, se es mayor de edad, desaparece el banner dejando al descubierto la información de la política de privacidad y posibilitando su lectura. Si después se cliquea en el enlace <<***ENLACE.1>>, situado en la parte superior derecha de la página se posibilita el acceso a la web https://***URL.1/ sin ningún tipo de requerimiento sobre la mayoría de edad. b).- Sobre la posibilidad de obtener datos personales de los usuarios: A través de la pestaña “Regístrate Gratis”, situada en la parte superior de la página principal, se despliega un formulario donde se pueden introducir datos personales de los usuarios, como el nombre y el correo electrónico. También se solicita que se cree una contraseña y la confirmación de esta. Antes de enviar el formulario para registrarse en la página web, se debe cliquear en el botón de: “_ No soy un robot”. En la parte inferior del formulario, existe un mensaje marcado con el siguiente mensaje, que debe ser marcado antes de poder enviar el formulario: “_ Acepto los términos del servicio”. <<aviso legal LSSI>> Para proceder al registro no se solicita ningún tipo de requerimiento o acreditación sobre la mayoría de edad. Una vez registrado, el usuario accede a su perfil, en que comparte con los demás, su nombre de usuario, edad, sexo, así como el país y ciudad de este (localización). Puede poner una fotografía en su perfil. Cabe la posibilidad de suscribirse al perfil de usuario. También la posibilidad de dar un “like” o un “unlike” y consta el número de vídeos subidos por el usuario. El usuario puede compartir vídeos y ver los vídeos compartidos por otros usuarios y sus perfiles en los términos anteriormente expresados. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 13/76 Hay perfiles de usuarios con edades inferiores a los 18 años. En las diligencias practicadas hay un perfil del usuario “(...)” que indica que tiene 2 años. c).- Sobre la Política de Privacidad: 1.- Si se accede a la “Política de Privacidad”, a través de los enlaces existentes, en el banner inicial de advertencia de mayoría de edad, en el formulario de registro o en la parte inferior de la página principal, ( <<Aviso Legal LSSI>> ), la web redirige al usuario a una nueva página: https://***URL.1/aviso/ , donde se proporciona información sobre: -el titular del sitio web; los datos de contacto del responsable de tratamiento; los datos de contacto del DPD; - la finalidad prevista para los datos personales obtenidos; - la transferencia internacional de datos; - los destinatarios de las cesiones de datos; - los derechos que asisten a los usuarios de la página web y cómo ejercitarlos; - sobre los principios básicos que rigen la política de privacidad; sobre la confidencialidad; - información sobre la voluntad de dejar los datos y sus consecuencias; - información sobre los datos que se conservan en relación con determinados tratamientos y durante cuánto tiempo. En el apartado titulado “1.2 Política de Privacidad-Deber de información conforme al RGPD 679/2019 y a la LO 3/2018” indican expresamente que, “El cliente que accede a poner sus datos en los formularios de contacto de esta página web, conforme a lo expuesto en este párrafo de este aviso legal, DECLARA Y MANIFIESTA EXPRESAMENTE QUE: “Autoriza expresamente a la entidad BURWEBS S.L. con domicilio en AVENIDA DEL CID Nº10 3ºD de - BURGOS (Burgos a la recogida y tratamiento de los datos de carácter personal de quien firma, o actúa como representante legal, tutor o curador, de alguna persona menor de edad. Así mismo declara que se le ha informado convenientemente acerca de la tabla que se presenta en relación con el derecho recogido en el art. 13 del RGPD” En el mismo apartado y bajo el epígrafe “Información básica sobre protección de datos fichero de datos clientes” se indica respecto de los “Destinatarios de cesiones de datos” que será a: “Empresas del mismo grupo. No se cederán datos salvo que sea necesario para cumplir con la propia prestación solicitada. No se cederán datos salvo por mandato legal. Asesoría fiscal y contable (en caso de compra a través de la web). Empresas de transporte para la poder entregar las compras realizadas”. A continuación, en relación con “Cómo ejercitar tus derechos”, se indica: “Solicite nuestros formularios para el ejercicio de derechos en: ***EMAIL.1”. En la información suministrada respecto del fichero de datos de clientes, si bien se indica que la legitimación se obtendrá mediante el consentimiento expreso del interesado, no se señala que puede ser revocado en cualquier momento por el interesado. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 14/76 Asimismo, en un párrafo aparte, indican que “Se prohíbe el que menores de 14 años pongan los datos en nuestros formularios de recogida de datos, dado que es contrario al art. 8 RGPD, en caso de necesitar el consentimiento de un menor, deberá darlo y por lo tanto recoger datos de la persona que ostenta la Patria Potestad y/o tutela del menor”. En el apartado 1.4 relativo a “Cómo puedo solicitar los derechos” se manifiesta que pueden ejercerse enviando su solicitud de ejercicio de derechos “a o bien por correo postal a nuestra dirección que ponemos conforme al art. 10 de la LSSI – CE. Le pedimos que, siempre para el ejercicio de estos, tengan en cuenta lo siguiente: Previa presentación de su documento nacional de identidad o pasaporte, los titulares de los datos personales (interesados) podrán ejercer sus derechos de acceso, rectificación, supresión, oposición, portabilidad y limitación del tratamiento”. No obstante, lo anterior, en la “Política de Privacidad”, además de la imprecisión respecto de los datos que se conservan, no los recopilados (se señala en el apartado 2.3 que “son los meramente recogidos en los formularios que se tienen en la página web como son datos de contacto (carácter básico): el nombre, apellido, e-mail, teléfono, etc. … En ocasiones, recogemos los datos de navegación, como datos de IP, de wifi, etc.”) no se especifica si existe una posterior recopilación de datos personales, una vez realizado el registro. Tampoco se indica la finalidad a la que se dedicarán los datos recopilados de la IP del usuario o del wifi, tal y como se indica en el “aviso legal”: “(…) En ocasiones, recogemos los datos de navegación, como datos de IP, de wifi, etc.”. En el apartado 2.4 de la Política de Privacidad se recoge “DURANTE CUANTO TIEMPO” indicándose que “Datos recogidos para la entrega de nuestro newsletter: Desde la suscripción hasta el momento que solicita el usuario la baja del servicio mediante el envío de un mail. Datos de los usuarios subidos a páginas y redes sociales: Desde que el usuario ofrece su consentimiento hasta que nos comunica su voluntad de permanecer en las mismas”. d).- Sobre la Política de Cookies: 1.- Al entrar en la web por primera vez, una vez limpiado de cookies el equipo terminal y sin aceptar cookies ni realizar ninguna acción sobre la página, se ha comprobado que se utilizan cookies que no son técnicas o necesarias con las siguientes características: a).- Cookies Publicitarias: Se utilizan por proveedores de anuncios y permiten gestionar la oferta de los espacios publicitarios que hay en la página web, adecuando el contenido del anuncio al contenido del servicio solicitado. detectadas user C/ Jorge Juan, 6 28001 – Madrid Proveedor Adition GmbH Descripción Consentimiento Technologies Gestión de los espacios Instalada sin publicitarios en la web consentimiento www.aepd.es sedeagpd.gob.es 15/76 b).- Cookies Analíticas: Los visitantes, las visitas al sitio web y otros datos se almacenan en el sitio web para elaborar perfiles de navegación y poder conocer las preferencias de los usuarios: _gat_gtag_ UA_2407138_5 _ga _gid Proveedor Google Descripción Recopilación de estadísticas sobre las visitas y navegación en sitio web Consentimiento Instalada sin consentimiento del usuario 2.- No existe ningún tipo de banner exclusivo que informe sobre cookies en la página principal o primera capa de la web. La única referencia que se hace a las cookies en la página principal es en el banner de advertencia de que la página es de contenido para adultos:“ Soy mayor de edad y acepto las cookies <<Entrar>>”. Por tanto, en éste área de confirmación de mayoría de edad, a la vez que se declara que se es mayor de edad, se aceptan las cookies utilizadas por la web, sin que exista ningún mecanismo que posibilite al usuario rechazar de forma voluntaria, las cookies que no sean técnicas o necesarias. 3º.- Existe un panel de control de cookies que posibilita la gestión de estas, de una forma granular o por grupos. Si se accede a él, a través del enlace existente en el banner de la página principal, <<configurar cookies>>, la web redirige a una nueva página, https://***URL.1/cookies/ , donde, se comprueba que las cookies que, la web afirma que se utilizan, están premarcadas en la opción de “aceptadas”: “CONFIGURACION DE COOKIES INDEPENDIENTES - Debes tener en cuenta que al denegar alguna de las cookies puede hacer que no funcione correctamente el sitio web:” Nombre Cookie: acc4 Caducidad Cookie: 24 horas Nombre Cookie: coocfg Caducidad Cookie: 60 días: Nombre Cookie: pucam Caducidad Cookie: 24 horas Nombre Cookie: scrm Caducidad Cookie: 60 días Nombre Cookie: user Caducidad Cookie: 365 días Nombre Cookie: usercomm Caducidad Cookie: 365 días Nombre Cookie: favs Caducidad Cookie: 365 días Nombre Cookie: avscoo Caducidad Cookie: 365 días OFF  ON OFF  ON OFF  ON OFF  ON OFF  ON OFF  ON OFF  ON OFF  ON <<Guardar configuración>> Si se opta por deshabilitar todas las cookies que se indican, desplazando el cursor desde la posición “ON” a la posición “OFF”, con el objetivo de rechazar la utilización de configuración” desaparece, imposibilitando al usuario el rechazo de todas las cookies. La única forma de que la opción “guardar la configuración” no desaparezca es habilitando una cookie, pero incluso, en este caso, si se deja habilitada unas cookies y se rechazan las demás, se comprueba como la opción “Guardar la Configuración” está deshabilitada. Esto es, no funciona. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 16/76 Además, las cookies que, en un principio, la página web afirma utilizar y que son las indicadas en el panel de control ( acc4; coocfg; pucam; scrm; user; usercomm; favs y avscoo) no coinciden con las que realmente utiliza la página incluso antes de solicitar el consentimiento del usuario (_gat_gtag_; UA_2407138_5; _ga y _gid). 4.- Si se opta por acceder a la “Política de Cookies” a través del enlace existente en la parte inferior de la página principal, <<Aviso Legal Cookies>>, la web redirige al usuario a la página https://***URL.1/aviso/, pero a la vez sigue mostrando el banner inicial de advertencia sin posibilitar el acceso a la “Política de Cookies” pues ésta aparece difuminada en un segundo plano. Solamente cuando se cliquea en cualquier punto de la página, cómo cuando se declara que se es mayor de edad, desaparece el banner dejando al descubierto la información de la política de cookies y posibilitando su lectura, proporcionando información sobre, qué son las cookies y qué tipos de En este caso también, si después se cliquea en el enlace <<***ENLACE.1>>, situado en la parte superior derecha de la página se posibilita el acceso a la web https://***URL.1/ sin ningún tipo de requerimiento sobre la mayoría de edad. En este caso también, si después se cliquea en el enlace <<***ENLACE.1>>, situado en la parte superior derecha de la página se posibilita el acceso a la web https://***URL.1/ sin ningún tipo de requerimiento sobre la mayoría de edad. DÉCIMO: Con fecha 20/06/22 se envía a la entidad BURWEBS, S.L. escrito de la práctica de pruebas requiriéndole información sobre los puntos indicados en el apartado “octavo”. DÉCIMO PRIMERO: Con fecha 12/07/22, la entidad BURWEBS, S.L. presenta escrito de contestando al requerimiento de información, en el que alegan: “2.- En cuanto a la página web, y EN LA NO NECESIDAD DE REGISTRO. Hay que indicar que no se recogen y guardan datos personales. Solamente y en relación con este aspecto, se recoge la IP solamente en la conexión con la única finalidad de conocer el Estado o País desde el que se conecta la persona. Concretamente este dato, se recoge mediante la cookie llamada USER, cuya función es la siguiente: “Controla el logueo o login de usuarios en el sitio web. La cookie guarda el dispositivo usado al acceder al sitio web, un cifrado de seguridad asignado al usuario por el sitio web, la IP del usuario, el país del usuario, continente del usuario, el navegado y el sistema operativo” En el caso de uso de ese dato de IP, entiende este DPD, que no se da el caso de ser una persona identificada, y dudosamente identificable sin tener más datos que un número sin acceso a los datos de la base de datos que en cada país corresponda a un usuario concreto. No tenemos acceso a ese dato, ni por supuesto analizamos perfiles en relación con esas IP. Estos son los únicos datos que se recogen a través de esta cookie, y por lo tanto estos son los datos a los que tenemos acceso. Un numero de IP, con una C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 17/76 serie de datos que en principio dudo que puedan considerarse como datos personales salvo el número de la IP. En cuanto al Registro de Actividades de Tratamiento, en este caso, se adjunta la única actividad que se da dentro de la página web, y a través de una cookie, porque el resto, son cookies necesarias. INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS FICHERO DE DATOS CLIENTES RESPONSABLE BURWEBS S.L. FINALIDAD PREVISTA Gestión de los datos recogidos por las cookies. La IP, el sistema operativo, el país desde donde se conecta. D.P.O. (Data Protection Officer) A.A.A., abogado (...) y con despacho para notificaciones en HONOS ABOGADOS S.L.P. en Calle Langreo nº 2, 1º d de Gijón. Con teléfono 608781399 y mail: ***EMAIL.1 LEGITIMACIÓN Consentimiento expreso del interesado. Mediante la aceptación de uso de cookies. TRANSFERENCIA INTERNACIONAL DE DATOS No se hará transferencia internacional de datos DESTINATARIOS DE CESIONES DE DATOS No existe cesión de datos, salvo por mandato legal o ejercicio de la potestad de los tribunales. Fuerzas y Cuerpos de seguridad del Estado, en casos de colaboración con los mismos para control de delitos en la red. DERECHOS Derecho a solicitar el acceso a los datos personales relativos al interesado, o Derecho a solicitar su rectificación o supresión, o Derecho a solicitar la limitación de su tratamiento, o Derecho a oponerse al tratamiento, o Derecho a la portabilidad de los datos o Derecho a la exclusión publicitaria. INFORMACIÓN ADICIONAL Puede ver nuestra política de privacidad en: www.burwebs.com COMO EJERCITAR SUS DERECHOS Solicite nuestros formularios para el ejercicio de derechos en: ***EMAIL.1 En relación con la duración de tratamiento de los datos, hay que indicar en este punto que dichos datos se mantienen (tal y como se indica en la cookie que los C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 18/76 recaba) que son durante 365 días y la finalidad es meramente estadística, así como para poder ofertar a determinados países otros tipos de producciones. En el control de menores una vez que han accedido a la página web, los mecanismos implementados para confirmar que se tratan sólo datos de mayores de edad: Entendemos que se aplican todas las posibilidades tecnológicas vigentes para ello y las recomendaciones existentes, existiendo una mayor facilitad y disponibilidad para ello en el ámbito de los servicios de control parental a través de aplicaciones en dispositivos móviles y en otras medidas de responsabilidad proactiva en apps para dispositivos móviles publicada por esa Agencia. Si conocieran algún sistema de refuerzo, rogamos nos lo comuniquen pues esta empresa no conoce más que las que eficazmente aplica, realizando desde un inicio todos los esfuerzos razonables para verificar los datos proporcionados por el usuario, teniendo en cuenta la tecnología disponible. 2.- En cuanto a la página web, y EN USUARIOS REGISTRADOS. Tal y como se puede comprobar, se recogen los siguientes datos: NOMBRE DE USUARIO DIRECCION DE E-MAIL CONTRASEÑA CONFIRMAR CONTRASEÑA Se recoge la IP solamente en la conexión con la única finalidad de conocer el Estado o País desde el que se conecta la persona. Concretamente este dato, se recoge mediante la cookie llamada USER, cuya función es la siguiente: “Controla el logueo o login de usuarios en el sitio web. La cookie guarda el dispositivo usado al acceder al sitio web, un cifrado de seguridad asignado al usuario por el sitio web, la IP del usuario, el país del usuario, continente del usuario, el navegador y su versión del usuario y el sistema operativo” En el caso de los datos de registro, se tratan los datos única y exclusivamente para acceder y ser miembro de “la comunidad”, generarte una ficha para agregar videos y además poder comentar los videos con personas que están dentro de la comunidad. En el caso de uso de ese dato de IP, entiende este DPD, que no se da el caso de ser una persona identificada, y dudosamente identificable sin tener más datos que un número sin acceso a los datos de la base de datos que en cada país corresponda a un usuario concreto. No tenemos acceso a ese dato, ni por supuesto analizamos perfiles en relación con esas IP. Estos son los únicos datos que se recogen a través de esta cookie, y por lo tanto estos son los datos a los que tenemos acceso. Un numero de IP, con una C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 19/76 serie de datos que en principio dudo que puedan considerarse como datos personales salvo el número de la IP. En cuanto al Registro de Actividades de Tratamiento, en este caso, se adjunta la única actividad que se da dentro de la página web, y a través de una cookie, porque el resto, son cookies necesarias. INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS FICHERO DE DATOS CLIENTES RESPONSABLE BURWEBS S.L. FINALIDAD PREVISTA Gestión de datos recogidos en el formulario de recogida de datos “regístrate”. Para comentar videos. Gestión de los datos recogidos por las cookies. La IP, el sistema operativo, el país desde donde se conecta. D.P.O. (Data Protection Officer) A.A.A., abogado (...) y con despacho para notificaciones en HONOS ABOGADOS S.L.P. en Calle Langreo nº 2, 1º d de Gijón. Con teléfono 608781399 y mail: ***EMAIL.1. LEGITIMACIÓN o Consentimiento expreso del interesado, mediante el click confirmando haber leído el aviso legal y política de privacidad. Mediante la aceptación de uso de cookies. TRANSFERENCIA INTERNACIONAL DE DATOS No se hará transferencia internacional de datos DESTINATARIOS DE CESIONES DE DATOS No existe cesión de datos, salvo por mandato legal o ejercicio de la potestad de los tribunales. o Fuerzas y Cuerpos de seguridad del Estado, en casos de colaboración con los mismos para control de delitos en la red. DERECHOS Derecho a solicitar el acceso a los datos personales relativos al interesado, Derecho a solicitar su rectificación o supresión, Derecho a solicitar la limitación de su tratamiento, Derecho a oponerse al tratamiento, Derecho a la portabilidad de los datos Derecho a la exclusión publicitaria. INFORMACIÓN ADICIONAL Puede ver nuestra política de privacidad en: www.burwebs.com COMO EJERCITAR SUS DERECHOS C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 20/76 Solicite nuestros formularios para el ejercicio de derechos en: ***EMAIL.1 En relación con la duración de tratamiento de los datos, hay que indicar en este punto que dichos datos se mantienen (tal y como se indica en la cookie que los recaba) que son durante 365 días en cuanto a la IP, y en caso de los datos de REGISTRATE, se mantienen por un tiempo indefinido, dado que es la persona la que se registra la que otorga o no el consentimiento para su tratamiento. En el control de menores una vez que han accedido a la página web, los mecanismos implementados para confirmar que se tratan sólo datos de mayores de edad: Entendemos que se aplican todas las posibilidades tecnológicas vigentes para ello y las recomendaciones existentes, existiendo una mayor facilitad y disponibilidad para ello en el ámbito de los servicios de control parental a través de aplicaciones en dispositivos móviles y en otras medidas de responsabilidad proactiva en apps para dispositivos móviles publicada por esa Agencia. Si conocieran algún sistema de refuerzo, rogamos nos lo comuniquen pues esta empresa no conoce más que las que eficazmente aplica, realizando desde un inicio todos los esfuerzos razonables para verificar los datos proporcionados por el usuario, teniendo en cuenta la tecnología disponible”. DÉCIMO SEGUNDO: Con fecha 24/08/22 la Instrucción formuló propuesta de resolución que propuso y elevó al órgano competente para resolver, con la siguiente propuesta: Primero: Que por la Directora de la Agencia Española de Protección de Datos se proceda a sancionar a la entidad, BURWEBS S.L., titular de la página web ***URL.1 con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), por la infracción del artículo 5.1.
  5. a)del RGPD, lo que constituye una infracción tipificada en el artículo 83.5.
  6. a)del RGPD, calificada como muy grave a los efectos de la prescripción en el artículo 72.1.
  7. a)de la LOPDGDD por la falta de lealtad y transparencia, con una sanción de 15.000 euros (quince mil euros). Segundo: Que por la Directora de la Agencia Española de Protección de Datos se proceda a sancionar a la entidad, BURWEBS S.L., titular de la página web ***URL.1 con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), por la infracción del artículo 5.1.
  8. b)del RGPD, lo que constituye una infracción tipificada en el artículo 83.5.
  9. a)del RGPD, calificada como muy grave a los efectos de la prescripción en el artículo 72.1.
  10. a)de la LOPDGDD, con una sanción de 15.000 euros (quince mil euros). Tercero: Que por la Directora de la Agencia Española de Protección de Datos se proceda a sancionar a la entidad, BURWEBS S.L., titular de la página web ***URL.1 con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), por la infracción del artículo 5.1.
  11. e)del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 21/76 RGPD, lo que constituye una infracción tipificada en el artículo 83.5.
  12. a)del RGPD, calificada como muy grave a los efectos de la prescripción en el artículo 72.1.
  13. a)de la LOPDGDD mantenimiento con carácter indefinido de los datos personales de los usuarios registrados, con una sanción de 15.000 euros (quince mil euros). Cuarto: Que por la Directora de la Agencia Española de Protección de Datos se proceda a sancionar a la entidad BURWEBS S.L., titular de la página web ***URL.1 con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), por la infracción del artículo 13 del RGPD, tipificada en el artículo 83.5.
  14. b)del RGPD y calificada como leve a los efectos de la prescripción en el artículo 74.
  15. a)de la LOPDGDD, por no informar a los interesados de la posibilidad de revocar en cualquier momento el consentimiento prestado por los usuarios para registrarse mediante el formulario, de la posibilidad de presentar una reclamación ante una autoridad de control y del plazo de conservación de los datos personales de los usuarios registrados con una sanción de 3.000 euros (tres mil euros). Quinto: Que por la Directora de la Agencia Española de Protección de Datos se proceda a sancionar a la entidad, BURWEBS S.L., titular de la página web ***URL.1 con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), por la infracción del artículo 12.2 del RGPD, tipificada en el artículo 83.5.
  16. b)del RGPD y calificada como muy grave a los efectos de la prescripción en el artículo 72.1.
  17. k)de la LOPDGDD , por la exigencia de aportar el DNI o el pasaporte en todo caso y con carácter previo al ejercicio de los derechos conferidos en el RGPD, independientemente de si hay dudas razonables sobre la identidad del interesado, con una sanción de 5.000 euros (cinco mil euros). Sexto: Que por la Directora de la Agencia Española de Protección de Datos se proceda a sancionar a la entidad, BURWEBS S.L., titular de la página web ***URL.1 con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), por la infracción del artículo 30.1 del RGPD, tipificada en el artículo 83.4.
  18. a)del RGPD y calificada como leve a los efectos de la prescripción en el artículo 74.
  19. l)de la LOPDGDD, por no incorporar el registro de las actividades del tratamiento toda la información exigida por el art. 30.1 del RGPD, con una con una sanción de 1.000 euros (mil euros). Séptimo: Que por la Directora de la Agencia Española de Protección de Datos se proceda a sancionar a la entidad, BURWEBS S.L., titular de la página web ***URL.1 con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), por la infracción del artículo 8 del RGPD, tipificada en el artículo 83.4.
  20. a)del RGPD y calificada como grave a los efectos de la prescripción en el artículo 73.
  21. a)y
  22. b)de la LOPDGDD, con una con una sanción de 6.000 euros (seis mil euros). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 22/76 Octavo: Que por la Directora de la Agencia Española de Protección de Datos se proceda a sancionar a la entidad, BURWEBS S.L., titular de la página web ***URL.1 con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), por la infracción del artículo 25 del RGPD, tipificada en el artículo 83.4.
  23. a)del RGPD y calificada como grave a los efectos de la prescripción en el artículo 73.
  24. d)de la LOPDGDD, con una con una sanción de 10.000 euros (diez mil euros). Noveno: Que por la Directora de la Agencia Española de Protección de Datos se proceda a sancionar a la entidad, BURWEBS S.L., titular de la página web ***URL.1 con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), por la infracción del artículo Infracción del artículo 22.2 de la LSSI, respecto a las irregularidades detectadas en la “Política de Cookies” de la página web, con una sanción de 5.000 euros (cinco mil euros). Décimo: Que por la Directora de la Agencia Española de Protección de Datos se proceda a requerir al BURWEBS, S.L. que implante, en el plazo de un mes, las medidas correctoras necesarias para adecuar su actuación a la normativa de protección de datos personales, así como que informe a esta Agencia en el mismo plazo sobre las medidas adoptadas. Dicha propuesta de resolución fue puesta a disposición de la entidad a través del Servicio de Notificaciones Electrónicas, el 24/08/22 y transcurrido el plazo de 10 días naturales desde su puesta a disposición para su acceso, según establece el párrafo 2, del artículo 43, de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, sin que se produjese el acceso al documento, se produjo el rechazo automático el 04/09/22. No se han realizado alegaciones a la propuesta de resolución. HECHOS PROBADOS De las actuaciones practicadas en el presente procedimiento, de la información y documentación presentada por la entidad han quedado acreditados los siguientes hechos: Primero: De las comprobaciones realizadas por esta Agencia en la página web en cuestion, respecto al acceso a la página y el tratamiento de datos personales, quedan acreditado los siguientes hechos: Sobre el banner de advertencia de página para adultos se ha detectado que, al entrar por primera vez en el sitio aparece una ventana emergente (banner) advirtiendo del contenido para adultos solicitando al usuario que declare, antes de entrar en el sitio, que es mayor de edad, existiendo tres opciones: 1.- Opción: “Entrar”: Existe un área claramente definida para declarar que se es mayor de edad (<<entrar>>) y donde se debe hacer clic para declararlo y poder entrar en el sitio web. No obstante, si hacemos clic en cualquier parte vacía del banner fuera del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 23/76 área de confirmación, (“entrar”), la web permite el acceso sin ningún tipo de impedimento. Además, en éste área de declaración de mayoría de edad, (“Soy mayor de edad y acepto las cookies”), a la vez que se declara que se es mayor de edad, se aceptan implícitamente las cookies, sin que exista ninguna posibilidad, en este banner, de acceder al sitio web rechazando las cookies. 2.- Opción: “No, deseo abandonar el sitio”: Si se opta por abandonar el sitio, cliqueando en la opción <<No, deseo abandonar el sitio>>, la web devuelve al usuario al navegador 3.- Opción “aviso legal LSSI”: Si se opta por cliquear en esta opción para leer el aviso legar de la página, la web no responde, entra en bucle, refrescando el banner y sin posibilitar el acceso al aviso legal sobre la LSSI de la web. Solamente cuando se cliquea en cualquier punto de la página, desaparece el banner dejando al descubierto una nueva página, https://***URL.1/aviso/ donde aparece información sobre: -el titular del sitio web; los datos de contacto del responsable de tratamiento; los datos de contacto del DPD; -la legitimación para el tratamiento de datos personales; - la finalidad prevista para los datos personales obtenidos; - la transferencia internacional de datos; -los destinatarios de las cesiones de datos; - los derechos que asisten a los usuarios de la página web y cómo ejercitarlos; - sobre los principios básicos que rigen la política de privacidad; - sobre la confidencialidad; - sobre la voluntad de dejar los datos y sus consecuencias; - información sobre los datos que se conservan en relación con determinados tratamientos y durante cuánto tiempo. Si después se cliquea en el enlace <<***ENLACE.1>>, situado en la parte superior derecha de la página https://***URL.1/aviso/, se posibilita el acceso a la web https:// ***URL.1/ sin ningún tipo de requerimiento sobre la mayoría de edad. Segundo: En relación con la posibilidad de obtención de datos personales de los usuarios se ha probado que, una vez que el usuario ha accedido a la página web, a través de la pestaña <<Regístrate Gratis>>, situada en la parte superior de la página principal, se despliega un formulario donde se pueden introducir datos personales de los usuarios, como el nombre y el correo electrónico. Antes de enviar dicho formulario se debe cliquear en el botón de: “_ No soy un robot”. En la parte inferior del formulario, existe un mensaje marcado con el siguiente mensaje, que debe ser marcado antes de poder enviar el formulario: “_ acepto los términos del servicio”. <<aviso legal LSSI>> Para proceder al registro no se solicita ningún tipo de requerimiento o acreditación sobre la mayoría de edad. En el caso de que se trate de un menor de edad de menos de 14 años, en los términos recogidos en la política de privacidad, no se requiere consentimiento de quien ostente la patria potestad o la tutela del menor. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 24/76 Una vez registrado, el usuario accede a su perfil, en que comparte con los demás, su nombre de usuario, edad, sexo, así como el país y ciudad de este (localización). Puede compartir una fotografía de perfil. Cabe la posibilidad de suscribirse al perfil de otro usuario. También la posibilidad de dar un “like” o un “unlike”. Consta el número de vídeos subidos por el usuario. El usuario puede compartir vídeos y ver los vídeos compartidos por otros usuarios y sus perfiles en los términos anteriormente expresados. Hay perfiles de usuarios con edades inferiores a los 18 años. En las diligencias practicadas hay un perfil de usuario “(...)” con la edad de 2 años. Tercero: Respecto de la “Política de Privacidad” ha quedado acreditado que con fecha 1 de julio de 2022, fecha de realización de las diligencias, que: Si se accede a la “Política de Privacidad”, a través de los enlaces existentes, en el banner inicial de advertencia de mayoría de edad, en el formulario de registro o en la parte inferior de la página principal, ( <<Aviso Legal LSSI>> ), la web redirige al usuario a una nueva página: https://***URL.1/aviso/, donde se proporciona información sobre: -el titular del sitio web; los datos de contacto del responsable de tratamiento; los datos de contacto del DPD; -la legitimación para el tratamiento de datos personales; - la finalidad prevista para los datos personales obtenidos; - la transferencia internacional de datos; -los destinatarios de las cesiones de datos; - los derechos que asisten a los usuarios de la página web y cómo ejercitarlos; - sobre los principios básicos que rigen la política de privacidad; - sobre la confidencialidad; información sobre la voluntad de dejar los datos y sus consecuencias; - información sobre los datos que se conservan en relación con determinados tratamientos y durante cuánto tiempo. En el apartado titulado “1.2 Política de Privacidad-Deber de información conforme al RGPD 679/2019 y a la LO 3/2018” indican expresamente que “El cliente que accede a poner sus datos en los formularios de contacto de esta página web, conforme a lo expuesto en este párrafo de este aviso legal, DECLARA Y MANIFIESTA EXPRESAMENTE QUE: Autoriza expresamente a la entidad BURWEBS S.L. con domicilio en AVENIDA DEL CID Nº10 3ºD de - BURGOS (Burgos a la recogida y tratamiento de los datos de carácter personal de quien firma, o actúa como representante legal, tutor o curador, de alguna persona menor de edad. Declara que se le ha informado convenientemente acerca de la tabla que se presenta en relación con el derecho recogido en el art. 13 del RGPD”. En el mismo apartado y respecto de la información suministrada a los interesados respecto del fichero de datos de clientes se indica: “INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS FICHERO DE DATOS CLIENTES o C/ Jorge Juan, 6 28001 – Madrid RESPONSABLE www.aepd.es sedeagpd.gob.es 25/76 o BURWEBS S.L. o o FINALIDAD PREVISTA Gestión de los datos introducidos en los formularios de recogida de datos de la página web. o o D.P.O. (Data Protection Officer) A.A.A., abogado (...) y con despacho para notificaciones en HONOS ABOGADOS S.L.P. en Avenida del Mar Cantábrico nº 16, esc. 2, 3º D, 33204- Gijón). Con teléfono 608781399 y mail:***EMAIL.1 o o LEGITIMACIÓN Consentimiento expreso del interesado. o o TRANSFERENCIA INTERNACIONAL DE DATOS No se hará transferencia internacional de datos o o o DESTINATARIOS DE CESIONES DE DATOS Empresas del mismo grupo. No se cederán datos salvo que sea necesario para cumplir con la propia prestación solicitada. No se cederán datos salvo por mandato legal. Asesoría fiscal y contable (en caso de compra a través de la web). Empresas de transporte para la poder entregar las compras realizadas. o o o o o o o o DERECHOS Derecho a solicitar el acceso a los datos personales relativos al interesado, Derecho a solicitar su rectificación o supresión, Derecho a solicitar la limitación de su tratamiento, Derecho a oponerse al tratamiento, Derecho a la portabilidad de los datos Derecho a la exclusión publicitaria. o o INFORMACIÓN ADICIONAL Puede ver nuestra política de privacidad en: www.burwebs.com o o COMO EJERCITAR SUS DERECHOS Solicite nuestros formularios para el ejercicio de derechos en: ***EMAIL.1”. o o Bajo el epígrafe “Información básica sobre protección de datos fichero de datos clientes” se indica respecto de los “Destinatarios de cesiones de datos” que será a: “Empresas del mismo grupo. No se cederán datos salvo que sea necesario para cumplir con la propia prestación solicitada. No se cederán datos salvo por mandato legal. Asesoría fiscal y contable (en caso de compra a través de la web). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 26/76 Empresas de transporte para la poder entregar las compras realizadas”. A continuación, en relación con “Cómo ejercitar tus derechos” dicen “Solicite nuestros formularios para el ejercicio de derechos en: ***EMAIL.1”. En la información suministrada respecto del fichero de datos de clientes, si bien se indica que la legitimación se obtendrá mediante el consentimiento expreso del interesado, no se señala que puede ser revocado en cualquier momento por el interesado. Asimismo, en un párrafo aparte, indican que “Se prohíbe el que menores de 14 años pongan los datos en nuestros formularios de recogida de datos, dado que es contrario al art. 8 RGPD, en caso de necesitar el consentimiento de un menor, deberá darlo y por lo tanto recoger datos de la persona que ostenta la Patria Potestad y/o tutela del menor”. En el apartado 1.4 relativo a “Cómo puedo solicitar los derechos” se manifiesta que pueden ejercerse enviando su solicitud de ejercicio de derechos “o bien por correo postal a nuestra dirección que ponemos conforme al art. 10 de la LSSI – CE. Le pedimos que, siempre para el ejercicio de estos, tengan en cuenta lo siguiente: Previa presentación de su documento nacional de identidad o pasaporte, los titulares de los datos personales (interesados) podrán ejercer sus derechos de acceso, rectificación, supresión, oposición, portabilidad y limitación del tratamiento”. No obstante, lo anterior, en la “Política de Privacidad”, respecto de los datos que se conservan se señala en el apartado 2.3 que “son los meramente recogidos en los formularios que se tienen en la página web como son datos de contacto (carácter básico), como son el nombre, apellido, e-mail, teléfono, etc. … En ocasiones, recogemos los datos de navegación, como datos de IP, de wifi, etc.”) no se especifica si existe una posterior recopilación de datos personales, una vez realizado el registro. Tampoco se indica la finalidad a la que se dedicarán los datos recopilados de la IP del usuario o del wifi, tal y como se indica en el “aviso legal”: “(…) En ocasiones, recogemos los datos de navegación, como datos de IP, de wifi, etc.”. En el apartado 2.4 de la Política de Privacidad se recoge “DURANTE CUANTO TIEMPO” indicándose que “Datos recogidos para la entrega de nuestro newsletter: Desde la suscripción hasta el momento que solicita el usuario la baja del servicio mediante el envío de un mail. Datos de los usuarios subidos a páginas y redes sociales: Desde que el usuario ofrece su consentimiento hasta que nos comunica su voluntad de permanecer en las mismas”. Cuarto: La entidad BURWEBS, S.L., según el escrito presentado por ésta el 12/07/2022 en el marco del trámite de prueba señala que el registro de las actividades del tratamiento del fichero de datos de clientes no registrados es el siguiente: “INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS FICHERO DE DATOS CLIENTES o RESPONSABLE C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 27/76 o BURWEBS S.L. o FINALIDAD PREVISTA o Gestión de datos recogidos en el formulario de recogida de datos “regístrate”. Para comentar videos. Gestión de los datos recogidos por las cookies. La IP, el sistema operativo, el país desde donde se conecta. o D.P.O. (Data Protection Officer) o A.A.A., abogado (...) y con despacho para notificaciones en HONOS ABOGADOS S.L.P. en Calle Langreo nº 2, 1º d de Gijón. Con teléfono 608781399 y mail: ***EMAIL.1 o LEGITIMACIÓN o Consentimiento expreso del interesado, mediante el click confirmando haber leído el aviso legal y política de privacidad. Mediante la aceptación de uso de cookies. o TRANSFERENCIA INTERNACIONAL DE DATOS o No se hará transferencia internacional de datos o DESTINATARIOS DE CESIONES DE DATOS o No existe cesión de datos, salvo por mandato legal o ejercicio de la potestad de los tribunales. o Fuerzas y Cuerpos de seguridad del Estado, en casos de colaboración con los mismos para control de delitos en la red. o DERECHOS o Derecho a solicitar el acceso a los datos personales relativos al interesado, o Derecho a solicitar su rectificación o supresión, o Derecho a solicitar la limitación de su tratamiento, o Derecho a oponerse al tratamiento, o Derecho a la portabilidad de los datos o Derecho a la exclusión publicitaria. o INFORMACIÓN ADICIONAL o Puede ver nuestra política de privacidad en: www.burwebs.com o COMO EJERCITAR SUS DERECHOS o Solicite nuestros formularios para el ejercicio de derechos en: ***EMAIL.1”. En cuanto al registro de las actividades del tratamiento del fichero de datos de clientes registrados es el siguiente: “INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS FICHERO DE DATOS CLIENTES o RESPONSABLE C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 28/76 o BURWEBS S.L. o FINALIDAD PREVISTA o Gestión de datos recogidos en el formulario de recogida de datos “regístrate”. Para comentar videos. Gestión de los datos recogidos por las cookies. La IP, el sistema operativo, el país desde donde se conecta. o D.P.O. (Data Protection Officer) o A.A.A., abogado (...) y con despacho para notificaciones en HONOS ABOGADOS S.L.P. en Calle Langreo nº 2, 1º d de Gijón. Con teléfono 608781399 y mail: ***EMAIL.1 o LEGITIMACIÓN o Consentimiento expreso del interesado, mediante el click confirmando haber leído el aviso legal y política de privacidad. Mediante la aceptación de uso de cookies. o TRANSFERENCIA INTERNACIONAL DE DATOS o No se hará transferencia internacional de datos o DESTINATARIOS DE CESIONES DE DATOS o No existe cesión de datos, salvo por mandato legal o ejercicio de la potestad de los tribunales. o Fuerzas y Cuerpos de seguridad del Estado, en casos de colaboración con los mismos para control de delitos en la red. o DERECHOS o Derecho a solicitar el acceso a los datos personales relativos al interesado, o Derecho a solicitar su rectificación o supresión, o Derecho a solicitar la limitación de su tratamiento, o Derecho a oponerse al tratamiento, o Derecho a la portabilidad de los datos o Derecho a la exclusión publicitaria. o INFORMACIÓN ADICIONAL o Puede ver nuestra política de privacidad en: www.burwebs.com o COMO EJERCITAR SUS DERECHOS o Solicite nuestros formularios para el ejercicio de derechos en: ***EMAIL.1”. No se hace mención en ninguno de los registros de las actividades de tratamiento al plazo de supresión de los datos personales. En el escrito de 12/07/2022 referenciado la entidad manifiesta, respecto de la duración del tratamiento de los usuarios no registrados que “En relación con la duración de tratamiento de los datos, hay que indicar en este punto que dichos datos se mantienen (tal y como se indica en la cookie que los recaba) que son durante 365 días y la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 29/76 finalidad es meramente estadística, así como para poder ofertar a determinados países otros tipos de producciones”. Y, en relación con la duración del tratamiento de los datos de los usuarios registrados que “En relación con la duración de tratamiento de los datos, hay que indicar en este punto que dichos datos se mantienen (tal y como se indica en la cookie que los recaba) que son durante 365 días en cuanto a la IP, y en caso de los datos de REGISTRATE, se mantienen por un tiempo indefinido, dado que es la persona la que se registra la que otorga o no el consentimiento para el tratamiento de estos”. Asimismo, indica que “En el caso de los datos de registro, se tratan los datos única y exclusivamente para acceder y ser miembro de “la comunidad”, generarte una ficha para agregar videos y además poder comentar los videos con personas que están dentro de la comunidad”, de tal forma que los usuarios agregan sus vídeos y los comparten con otros usuarios registrados. Quinto: En relación con la “Política de Cookies”, ha quedado probado que: Al entrar en la web por primera vez, una vez limpiado de cookies el equipo terminal y sin aceptar cookies ni realizar ninguna acción sobre la página, se ha comprobado que se utilizan cookies que no son técnicas o necesarias con las siguientes características: user; _gat_gtag_; _ga; y _gid No existe ningún tipo de banner exclusivo que informe sobre cookies en la página principal o primera capa de la web. La única referencia que se hace a las cookies en la página principal es en el banner de advertencia de que la página es de contenido para adultos: “Soy mayor de edad y acepto las cookies <<Entrar>>”. Por tanto, en éste área de confirmación de mayoría de edad, a la vez que se declara que se es mayor de edad, se aceptan las cookies utilizadas por la web, sin que exista ningún mecanismo que posibilite al usuario rechazar de forma voluntaria, las cookies que no sean técnicas o necesarias. Existe un panel de control de cookies que posibilita la gestión de estas, de una forma granular o por grupos. Si se accede a él, a través del enlace existente en el banner de la página principal, <<configurar cookies>>, la web redirige a una nueva página, https://***URL.1/cookies/ , donde, se comprueba que las cookies que, la web afirma que se utilizan, están premarcadas en la opción de “aceptadas” Si se opta por deshabilitar todas las cookies que se indican, desplazando el cursor desde la posición “ON” a la posición “OFF”, con el objetivo de rechazar la utilización de configuración” desaparece, imposibilitando al usuario el rechazo de todas las cookies. La única forma de que la opción “guardar la configuración” no desaparezca es habilitando una cookie, pero incluso, en este caso, si se deja habilitada unas cookies y se rechazan las demás, se comprueba como la opción “Guardar la Configuración” está deshabilitada. Esto es, no funciona. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 30/76 Además, las cookies que, en un principio, la página web afirma utilizar y que son las indicadas en el panel de control ( acc4; coocfg; pucam; scrm; user; usercomm; favs y avscoo) no coinciden con las que realmente utiliza la página incluso antes de solicitar el consentimiento del usuario (_gat_gtag_; UA_2407138_5; _ga y _gid). Si se opta por acceder a la “Política de Cookies” a través del enlace existente en la parte inferior de la página principal, <<Aviso Legal Cookies>>, la web redirige al usuario a la página https://***URL.1/aviso/ pero a la vez sigue mostrando el banner inicial de advertencia sin posibilitar el acceso a la “Política de Cookies” pues ésta aparece difuminada en un segundo plano. Solamente cuando se cliquea en cualquier punto de la página, cómo cuando se declara que se es mayor de edad, desaparece el banner dejando al descubierto la información de la política de cookies y posibilitando su lectura. Así, la web redirige al usuario a una nueva página: https://***URL.1/cookies/, donde se proporciona información sobre: qué son las utiliza la página, si éstas son propias o de terceros, su cometido y el tiempo que estarán activas En este caso también, si después se cliquea en el enlace <<***ENLACE.1>>, situado en la parte superior derecha de la página se posibilita el acceso a la web https://***URL.1/ sin ningún tipo de requerimiento sobre la mayoría de edad. Sexto: De las actuaciones practicadas se constata que en la página se tratan datos personales de los usuarios, esto es, la dirección IP, nombre de usuario, correo electrónico, edad, sexo, así como el país y ciudad de este (localización), así como la imagen y la voz (para la foto del perfil de usuario, además de que se comparten vídeos en la página web que pueden ser propios) y los gustos y preferencias sexuales, pues se pueden comentar los vídeos con las personas que forman parte de la comunidad. FUNDAMENTOS DE DERECHO I.- Competencia: - Sobre el RGPD: De acuerdo con los poderes que el artículo 58.2 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), otorga a cada autoridad de control y según lo establecido en los artículos 47 y 48.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), es competente para iniciar y resolver este procedimiento la Directora de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: “Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos. - Sobre la Política de Cookies: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 31/76 Es competente para resolver este Procedimiento Sancionador, la Directora de la Agencia Española de Protección de Datos, de conformidad con lo establecido en el art. 43.1, párrafo segundo, de la Ley LSSI. II.- Tratamiento de datos de carácter personal. El artículo 4 del RGPD, bajo la rúbrica “Definiciones”, dispone lo siguiente: “1) «datos personales»: toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona; 2) «tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción”. 7) «responsable del tratamiento» o «responsable»: la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento; si el Derecho de la Unión o de los Estados miembros determina los fines y medios del tratamiento, el responsable del tratamiento o los criterios específicos para su nombramiento podrá establecerlos el Derecho de la Unión o de los Estados miembros” En el presente supuesto, consta que BURWEBS S.L., es la responsable de los tratamientos de datos referidos en los hechos probados de procedimiento sancionador, toda vez que conforme a la definición del artículo 4.7 del RGPD es el que determina la finalidad y medios de los tratamientos realizados con las finalidades señaladas en su Política de Privacidad. La entidad BURWEBS S.L. indica en su escrito de fecha 12/07/2022, contestando al requerimiento de información derivado del trámite de prueba, que no se recogen y guardan datos personales a través de la página web: https://***URL.1 . Resulta esta una contradicción evidente con la realidad: En primer lugar, porque admite en ese mismo escrito que se recoge la IP de quien accede a la página web (en abierto) y la IP y el nombre y dirección de correo de quienes se registran en la misma. Admite, asimismo, que los datos se tratan para generar una ficha -el perfil de usuario- para poder agregar videos y comentarlos con otras personas. A ello tenemos que añadir que, tal y como consta acreditado en los hechos probado, el perfil de usuario contiene más datos personales que el nombre del usuario, pues perC/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 32/76 mite compartir con el resto de los miembros la localización, el sexo, la edad, los gustos sexuales a través de los comentarios y la imagen y la voz. Además, en la política de privacidad hacen referencia, indican, “sobre los datos que se conservan”, a que “Los datos que conservamos son los meramente recogidos en los formularios que se tienen en la página web como son datos de contacto (carácter básico), como son el nombre, apellido, e-mail, teléfono, etc. …. En ocasiones, recogemos los datos de navegación, como datos de IP, de wifi, etc.”. Segundo, porque todos ellos son datos de carácter personal, a pesar de que la entidad niegue expresamente que lo sea la IP. En concreto, y respecto de la IP, es incontrovertido que nos encontremos ante un dato de carácter personal tal y como viene siendo considerado por la AEPD a través de sus Informes de su Gabinete Jurídico 327/2003 o de 1 de marzo de 2007 o ampliamente por la jurisprudencia (por todas, Sentencia del Tribunal Supremo de 16/2014 de 30 de enero o de 3 de octubre de 2014 o Sentencia de la Audiencia Nacional de 1 de septiembre de 2011 o Sentencia del Tribunal de Justicia de la Unión Europea de 19 de octubre de 2016, asunto C-582/14). Por último, hemos de indicar que, no obstante, la entidad asevera en su escrito de 26/04/2021 contestando al requerimiento efectuado por la AEPD que es obligatorio ser mayor de edad para entrar y utilizar el sitio web - “…informando tanto del contenido adulto, como la obligatoriedad de tener más de 18 años. Se cuenta además con un click afirmativo, advirtiendo que el sitio web es sólo para adultos, informando que para entrar y utilizar el mismo es obligatorio tener al menos 18 años de edad y ser mayor de edad en la jurisdicción en la que te encuentres, todo ello con la finalidad de poner una barrera ante el hecho de entrar en una web de contenido para adultos”- y que a modo general no tratan datos de carácter personal de menores, lo cierto es que no se puede afirmar que no trate datos de carácter personal de menores. Máxime cuando en su política de privacidad así lo pone de manifiesto haciendo referencia a que “Se prohíbe el que menores de 14 años pongan los datos en nuestros formularios de recogida de datos, dado que es contrario al art. 8 RGPD, en caso de necesitar el consentimiento de un menor, deberá darlo y por lo tanto recoger datos de la persona que ostenta la Patria Potestad y/o tutela del menor”. En conclusión, la entidad BURWEBS S.L. como responsable del tratamiento realiza un tratamiento de datos personales a través de su página web https://***URL.1, tanto de mayores de edad como de menores de edad. III.- Sobre la falta de lealtad y transparencia. El artículo 5.1.
  25. a)del RGPD dispone que “Los datos personales serán:
  26. a)tratados de manera lícita, leal y transparente en relación con el interesado («licitud, lealtad y transparencia»);”. El considerando 38 del RGPD sobre la lealtad y transparencia determina que: “Todo tratamiento de datos personales debe ser lícito y leal. Para las personas C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 33/76 físicas debe quedar totalmente claro que se están recogiendo, utilizando, consultando o tratando de otra manera datos personales que les conciernen, así como la medida en que dichos datos son o serán tratados. El principio de transparencia exige que toda información y comunicación relativa al tratamiento de dichos datos sea fácilmente accesible y fácil de entender, y que se utilice un lenguaje sencillo y claro. Dicho principio se refiere en particular a la información de los interesados sobre la identidad del responsable del tratamiento y los fines de este y a la información añadida para garantizar un tratamiento leal y transparente con respecto a las personas físicas afectadas y a su derecho a obtener confirmación y comunicación de los datos personales que les conciernan que sean objeto de tratamiento”. Asimismo, el considerando 60 del RGPD señala que. “Los principios de tratamiento leal y transparente exigen que se informe al interesado de la existencia de la operación de tratamiento y sus fines. El responsable del tratamiento debe facilitar al interesado cuanta información complementaria sea necesaria para garantizar un tratamiento leal y transparente, habida cuenta de las circunstancias y del contexto específicos en que se traten los datos personales”. El artículo 12 del RGPD establece cómo se articula la transparencia de la información y la comunicación al interesado. Y los artículos 13 y 14 del RGPD especifican la información concreta que ha de suministrarse al interesado para garantizar la lealtad y la transparencia. El principio de transparencia no se agota en la concreción material de suministrar la información de los artículos 13 y 14 del RGPD, en los términos del artículo 12 del RGPD y 11 de la LOPDGDD. El principio de transparencia fijado en el artículo 5.1.
  27. a)del RGPD es mucho más y tiene entidad en sí mismo. Ligado al principio de lealtad implica el conocimiento efectivo de la información precisa por parte de los interesados que redunde en el poder de disposición y control que los interesados tienen respecto del tratamiento de sus datos personales, en los términos dispuestos en la Sentencia del Tribunal Constitucional 292/2000, de 30 de noviembre de 2000: “De suerte que, sin la garantía que supone el derecho a una información apropiada mediante el cumplimiento de determinados requisitos legales (art. 5 L.O.P.D.) quedaría sin duda frustrado el derecho del interesado a controlar y disponer de sus datos personales, pues es claro que le impedirían ejercer otras facultades que se integran en el contenido del derecho fundamental al que estamos haciendo referencia”. En este sentido, las Directrices del Grupo de Trabajo del Artículo 29 sobre la transparencia en virtud del Reglamento (UE) 2016/679, adoptadas el 29 de noviembre de 2017y revisadas por última vez y adoptadas el 11 de abril de 2018 (WP 260) previenen que “10. Una consideración fundamental del principio de transparencia esbozado en estas disposiciones es que el interesado debe poder determinar de antemano el alcance y las consecuencias derivadas del tratamiento, y que no debe verse sorprendido en un momento posterior por el uso que se ha dado a sus datos personales. Se trata, asimismo, de un aspecto importante del principio de lealtad en virtud del artículo 5, apartado 1, del RGPD y, efectivamente, guarda relación con el considerando 39 …”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 34/76 De nada sirve que se suministre formalmente la información requerida en los artículos 13 y 14 del RGPD si esta no concuerda con la realidad del tratamiento fijada en el registro de las actividades del tratamiento o si la información es contradictoria, oscura y no permite a los interesados conocer realmente en qué consiste el tratamiento de sus datos personales. En cuanto a la lealtad, las Directrices 4/2019 del CEPD relativas al artículo 25 Protección de datos desde el diseño y por defecto, adoptadas el 20 de octubre de 2020 disponen que “69. La lealtad es un principio general que exige que los datos personales no se traten de manera injustificadamente perjudicial, ilícitamente discriminatoria, inesperada o engañosa para el interesado”. Siguen estableciendo manifestación de la lealtad será que “Los interesados deben tener el máximo grado de autonomía posible para determinar el uso que se haga de sus datos personales, así como el ámbito y las condiciones de dicho uso o tratamiento (…) El tratamiento debe corresponderse con las expectativas razonables de los interesados (…) El responsable del tratamiento no abusará de las necesidades o vulnerabilidades de los interesados. (…) El responsable no debe «forzar» la elección de sus usuarios de manera desleal (…) Los responsables del tratamiento no deben transferir los riesgos de la empresa a los interesados. (…) La información y las opciones del tratamiento de datos personales deben proporcionarse de manera objetiva y neutral, evitando todo tipo de lenguaje o diseño engañoso o manipulador (…) El responsable debe apreciar los efectos generales que tenga el tratamiento sobre los derechos y la dignidad de las personas. (…) El responsable debe poner a disposición del interesado la información relativa a la forma en que se tratan los datos personales, debe actuar tal como haya declarado que lo va a hacer, y no inducir al interesado a engaño”. Así, en primer lugar, podemos observar una clara incongruencia entre el contenido del registro de las actividades del tratamiento de los clientes (de los usuarios no registrados y de los usuarios registrados en la página web https://***URL.1 remitido a esta AEPD el 12/07/22) y la información suministrada a los interesados a través de la política de privacidad de la página web. En relación con las cesiones de datos, mientras que en el registro de las actividades del tratamiento de los usuarios no registrados y en el registro de las actividades del tratamiento de los usuarios registrados consta respecto de los “DESTINATARIOS DE CESIONES DE DATOS” que “No existe cesión de datos, salvo por mandato legal o ejercicio de la potestad de los tribunales. Fuerzas y Cuerpos de seguridad del Estado, en casos de colaboración con los mismos para control de delitos en la red”. Sin embargo, en la política de privacidad consta respecto de los destinatarios de las cesiones de datos que “Empresas del mismo grupo. No se cederán datos salvo que sea necesario para cumplir con la propia prestación solicitada. No se cederán datos salvo por mandato legal. Asesoría fiscal y contable (en caso de compra a través de la web) Empresas de transporte para la poder entregar las compras realizadas”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 35/76 Como podemos comprobar, lo relativo a las cesiones de datos personales no es coincidente entre el registro de las actividades del tratamiento y la política de privacidad, comprendiendo esta última muchas más cesiones de datos no incluidas en el registro de las actividades del tratamiento. Mientras que el en registro de las actividades del tratamiento se proscriben las cesiones salvo mandato legal o colaboración con la justica, en la política de privacidad se prevén diversas cesiones de datos. A lo anterior hemos de añadir también la contradicción respecto de las cesiones de datos en la propia política de privacidad, pues si bien se afirma que no se cederán datos salvo por mandato legal, se prevén cesiones a empresas del mismo grupo (sin determinar cuáles son estas empresas y para qué se ceden sus datos), cesiones para cumplir con la prestación solicitada (sumando la gran indefinición de en qué consiste la prestación solicitada), para asesoría fiscal y contable en caso de compra a través de la web y a las empresas de transporte para entregar las compras realizadas. Por otro lado, también existe vaguedad, falta de concreción y de transparencia respecto de los datos personales tratados y la información suministrada al efecto a los usuarios. Indicaremos que el artículo 30.1 del RGPD dispone, en cuanto al contenido del registro de las actividades del tratamiento la obligatoriedad de incluir por parte del responsable del tratamiento “
  28. c)una descripción de las categorías de interesados y de las categorías de datos personales”. Ni en el registro de las actividades del tratamiento de los usuarios no registrados ni en el registro de las actividades del tratamiento de los usuarios registrados se comprende tal previsión. La entidad BURWEBS, S.L. se limita en su escrito de 12/07/2022 a aseverar que respecto de los usuarios no registrados “no se recogen y guardan datos personales. Solamente y en relación con este aspecto, se recoge la IP solamente en la conexión con la única finalidad de conocer el Estado o País desde el que se conecta la persona”. Y respecto de los usuarios registrados que “Tal y como se puede comprobar, se recogen los siguientes datos: NOMBRE DE USUARIO DIRECCION DE E-MAIL CONTRASEÑA CONFIRMAR CONTRASEÑA Se recoge la IP solamente en la conexión con la única finalidad de conocer el Estado o País desde el que se conecta la persona. … En el caso de los datos de registro, se tratan los datos única y exclusivamente para acceder y ser miembro de “la comunidad”, generarte una ficha para agregar videos y además poder comentar los videos con personas que están dentro de la comunidad”. Sin embargo, en la política de privacidad de la página web referenciada consta en el apartado 2.3 “INFORMACIÓN SOBRE LOS DATOS QUE SE CONSERVAN” que “son los meramente recogidos en los formularios que se tienen en la página web como son datos de contacto (carácter básico), como son el nombre, apellido, e-mail, teléfono, etc. … En ocasiones, recogemos los datos de navegación, como datos de IP, de wifi, etc.”). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 36/76 A la vista del contenido de la política de privacidad podemos observar cómo no diferencian entre los datos que se recopilan de los usuarios no registrados y los registrados, pareciendo de la lectura del apartado 2.3 antes transcrito que esos datos se refieren sólo a los usuarios registrados, al comenzar la dicción de tal apartado haciendo referencia a los formularios de recogida de información establecidos para registrarse. Sin embargo, queda probado por las propias aseveraciones del BURWEBS, S.L. que respecto de los usuarios no registrados al menos “se recoge la IP solamente en la conexión con la única finalidad de conocer el Estado o País desde el que se conecta la persona”. Por otro lado, en la política de privacidad se informa al usuario que se recogen una serie de datos personales que exceden de aquellos que indican en su escrito de 12/07/2022 que se recogen para los usuarios no registrados (wifi) o que se recogen para los usuarios registrados en los formularios y en lo que denominan ficha (perfil de usuario), como es el teléfono o datos de wifi. Además, no se informa específicamente de otros datos personales que se recopilan y que se comparten con otros usuarios registrados, tales como los contenidos en la ficha o perfil de usuario y que son, tal y como constan en los hechos probados, la edad, sexo, así como el país y ciudad de este (localización), la fotografía de perfil y los vídeos que decida compartir el usuario (imagen y voz), así como los comentarios que realice. Igualmente, y conforme a la información que se suministra en la política de privacidad respecto de las cesiones de datos, parece que se recopilan más datos personales que los citados en la misma, en concreto y respecto a las compras que puedan realizarse en la web, los datos precisos para llevarlas a cabo, que podrían englobar nombre y apellidos, DNI o NIE, número de cuenta o de tarjeta de débito o crédito, dirección de entrega, etc. A mayor abundamiento, se ha de significar que, en la política de privacidad, al hacer mención de los datos personales que son recogidos y conservados se utiliza por dos veces la abreviatura “etc.” en cuanto a la significación de estos. Ello redunda de nuevo en la falta de lealtad y transparencia. Y que, respecto de la recopilación del dato de la IP, que la mercantil admite se recopila siempre, la política de privacidad matiza que es “en ocasiones”, sin explicitar a los usuarios, registrados o no, cuáles son esas ocasiones. Segundo, y en relación con el registro de las actividades del tratamiento de los usuarios no registrados consta como “Finalidad prevista” la “Gestión de los datos recogidos por las cookies. La IP, el sistema operativo, el país desde donde se conecta”. Respecto del registro de las actividades del tratamiento de los usuarios registrados nos indican que la “Finalidad prevista” es la de “Gestión de datos recogidos en el formulario de recogida de datos “regístrate”. Para comentar videos. Gestión de los datos recogidos por las cookies. La IP, el sistema operativo, el país desde donde se conecta”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 37/76 Sin embargo, en la política de privacidad, amén de que no se diferencia entre usuarios registrados y no registrados, en la “información básica sobre protección de datos fichero de datos clientes”, en la “Finalidad prevista” se limita a la “Gestión de los datos introducidos en los formularios de recogida de datos de la página web”. Como podemos comprobar, además de que no es coincidente la finalidad del registro de las actividades del tratamiento con lo consignado en la política de privacidad, existe una gran vaguedad en cuanto a lo que consiste la finalidad del tratamiento, pues la “gestión” en sí misma no determina para qué se tratan los datos personales, dado que todo tratamiento comprende una gestión de datos personales. Máxime si a través del escrito de 12/07/2022 que la entidad BURWEBS, S.L. remite a la AEPD explica someramente que “En el caso de los datos de registro, se tratan los datos única y exclusivamente para acceder y ser miembro de “la comunidad”, generarte una ficha para agregar videos y además poder comentar los videos con personas que están dentro de la comunidad”. No es que no hayan sido suficientemente claros respecto de las finalidades del tratamiento de datos personales, es que no indican cuáles son estas finalidades a los usuarios, si se presta un servicio y en qué consiste éste. En este momento tenemos simplemente que apuntar que, la falta de lealtad y de transparencia afectaría a la prestación libre del consentimiento respecto de los usuarios registrados, que no reciben la información de forma leal y transparente. En conclusión, la actuación de la entidad BURWEBS, S.L. adolece de lealtad y transparencia, puesto que la información suministrada a los interesados a través de la política de privacidad de la página web no se corresponde con el tratamiento realmente efectuado. La lealtad y la transparencia implican que el interesado sea perfectamente consciente de que se está produciendo el tratamiento de sus datos personales, con qué fines y de qué forma. Por ello, y de conformidad con las evidencias expuestas, los citados hechos suponen una vulneración de lo dispuesto en el artículo 5.1.a), que da lugar a la aplicación de los poderes correctivos que el artículo 58 del citado Reglamento otorga a la Agencia Española de Protección de datos. IV.- Infracción Los hechos expuestos incumplen lo establecido en el artículo 5.1.
  29. a)del RGPD, con el alcance expresado en los Fundamentos de Derecho anteriores, lo que supone la comisión de una infracción tipificada en el artículo 83.5.
  30. a)del RGPD, que bajo la rúbrica “Condiciones generales para la imposición de multas administrativas” dispone lo siguiente: “5. Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20 000 000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 4 % como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía:
  31. a)los principios básicos para el tratamiento, incluidas las condiciones para el consentiC/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 38/76 miento a tenor de los artículos 5, 6, 7 y 9”. A este respecto, la LOPDGDD, en su artículo 72.1.
  32. a)considera como infracción “muy grave” a efectos de prescripción “1. En función de lo que establece el artículo 83.5 del Reglamento (UE) 2016/679 se consideran muy graves y prescribirán a los tres años las infracciones que supongan una vulneración sustancial de los artículos mencionados en aquel y, en particular, las siguientes:
  33. a)El tratamiento de datos personales vulnerando los principios y garantías establecidos en el artículo 5 del Reglamento (UE) 2016/679”. V.- Sobre la limitación de la finalidad. El artículo 5.1.
  34. b)del RGPD dispone que los datos personales serán “recogidos con fines determinados, explícitos y legítimos, y no serán tratados ulteriormente de manera incompatible con dichos fines; de acuerdo con el artículo 89, apartado 1, el tratamiento ulterior de los datos personales con fines de archivo en interés público, fines de investigación científica e histórica o fines estadísticos no se considerará incompatible con los fines iniciales («limitación de la finalidad»)”. El principio de limitación de la finalidad impone que los datos personales sean recogidos con fines determinados, explícitos y legítimos. Así, las finalidades deben de estar perfectamente identificadas para que el interesado pueda determinar si el tratamiento que efectúa el responsable está dentro de tales finalidades. Además, y ligado con la transparencia, que los fines sean explícitos supone que el afectado entienda cuáles son estos, a los efectos de mantener el control real sobre sus datos personales y pueda ejercer efectivamente sus derechos. Para comprender cuál es la finalidad explícita, ésta ha de ser revelada al interesado. Sin olvidarnos que los fines tienen que ser legítimos, esto es, conforme a lo permitido por el ordenamiento jurídico. En este sentido, se manifiesta el Dictamen 3/2013 del Grupo de Trabajo del Artículo 29, adoptado el 2 de abril de 2013, sobre la limitación de la finalidad. De todo ello se infiere que, no se pueden realizar tratamientos de datos personales porque puedan ser útiles en un futuro al responsable del tratamiento. Tienen que estar ligados con las finalidades determinadas, explícitas y legítimas actuales del mismo y respecto de sus propios tratamientos. La entidad BURWEBS, S.L. dispone en su política de privacidad, en relación con los “destinatarios de cesiones de datos” que se cederán para “Asesoría fiscal y contable (en caso de compra a través de la web)”. Esto pone de manifiesto que el responsable del tratamiento realiza un tratamiento de datos para una finalidad distinta de las recogidas en el registro de actividades del tratamiento remitido mediante escrito de 12/07/2022 y en la política de privacidad. Finalidad C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 39/76 consistente en el tratamiento de los datos de los usuarios para realizar compras, esto es, mantener una relación contractual con el usuario, con una base jurídica que no es el consentimiento; finalidad que no está prevista expresamente en ni en el registro de actividades del tratamiento ni en la política de privacidad, ni se informa explícitamente al interesado. En conclusión, todo lo explicitado supone una vulneración del principio de limitación de la finalidad, da lugar a la aplicación de los poderes correctivos que el artículo 58 del citado Reglamento otorga a la AEPD. VI.- Infracción. El tratamiento de datos personales conforme a una finalidad ajena, no explicitada a los interesados y dispuesta con la intencionalidad de utilizar los datos en tanto en cuanto le puedan ser requeridos en un futuro, incumple lo establecido en el artículo 5.1.
  35. b)del RGPD, con el alcance expresado en los Fundamentos de Derecho anteriores, lo que supone la comisión de una infracción tipificada en el artículo 83.5.
  36. a)del RGPD, que bajo la rúbrica “Condiciones generales para la imposición de multas administrativas” dispone lo siguiente: “5. Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20 000 000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 4 % como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía:
  37. a)los principios básicos para el tratamiento, incluidas las condiciones para el consentimiento a tenor de los artículos 5, 6, 7 y 9”. A este respecto, la LOPDGDD, en su artículo 72.1.
  38. a)considera como infracción “muy grave” a efectos de prescripción “1. En función de lo que establece el artículo 83.5 del Reglamento (UE) 2016/679 se consideran muy graves y prescribirán a los tres años las infracciones que supongan una vulneración sustancial de los artículos mencionados en aquel y, en particular, las siguientes:
  39. a)El tratamiento de datos personales vulnerando los principios y garantías establecidos en el artículo 5 del Reglamento (UE) 2016/679”. VII.- Conservación de los datos personales. El artículo 5.1.
  40. e)del RGPD establece que: “Los datos personales serán: e)mantenidos de forma que se permita la identificación de los interesados durante no más tiempo del necesario para los fines del tratamiento de los datos personales; los datos personales podrán conservarse durante períodos más largos siempre que se traten exclusivamente con fines de archivo en interés público, fines de investigación científica o histórica o fines estadísticos, de conformidad con el artículo 89, apartado 1, sin perjuicio de la aplicación de las medidas técnicas y organizativas apropiadas que impone el presente Reglamento a fin de proteger los derechos y libertades del inteC/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 40/76 resado («limitación del plazo de conservación»)”. El considerando 39 se refiere a que: “Los datos personales deben ser adecuados, pertinentes y limitados a lo necesario para los fines para los que sean tratados. Ello requiere, en particular, garantizar que se limite a un mínimo estricto su plazo de conservación”, lo que implica que, en todo caso, los datos personales han de ser suprimidos cuando se hayan cumplido dichos fines. Añade el considerando 39 que: “Para garantizar que los datos personales no se conservan más tiempo del necesario, el responsable del tratamiento ha de establecer plazos para su supresión o revisión periódica”. De todo ello se infiere que está prohibido el mantenimiento con carácter indefinido de los datos personales de un interesado. Sin embargo, la entidad BURWEBS, S.L. asevera en su escrito de 12/07/2022 contestando al requerimiento de prueba efectuado por la AEPD, y en relación con los datos obtenidos de los usuarios registrados, que “En relación a la duración de tratamiento de los datos, hay que indicar en este punto que dichos datos se mantienen (tal y como se indica en la cookie que los recaba) que son durante 365 días en cuanto a la IP, y en caso de los datos de REGISTRATE, se mantienen por un tiempo indefinido, dado que es la persona la que se registra la que otorga o no el consentimiento para el tratamiento de los mismos”. Hemos de significar que, aunque la base legitimadora del tratamiento sea el consentimiento, esta no abarca el mantenimiento con carácter indefinido de los datos recopilados por el responsable del usuario, máxime cuando tal previsión ni consta en el registro de las actividades del tratamiento, ni el usuario ha sido informado a través de la Política de Privacidad de la página web referenciada, de este particular. En conclusión, la actuación de la entidad BURWEBS, S.L. manteniendo con carácter indefinido los datos recopilados de los usuarios registrados en la página web https:// ***URL.1 supone una vulneración del RGPD, lo que da lugar a la aplicación de los poderes correctivos que el artículo 58 del citado Reglamento otorga a la Agencia Española de Protección de datos. VIII.- Infracción. El mantenimiento con carácter indefinido de los datos personales incumple lo establecido en el artículo 5.1.
  41. e)del RGPD, con el alcance expresado en los Fundamentos de Derecho anteriores, lo que supone la comisión de una infracción tipificada en el artículo 83.5.
  42. a)del RGPD, que bajo la rúbrica “Condiciones generales para la imposición de multas administrativas” dispone lo siguiente: “5. Las infracciones de las disposiciones siguientes se sancionarán, de acuerdo con el apartado 2, con multas administrativas de 20 000 000 EUR como máximo o, tratándose de una empresa, de una cuantía equivalente al 4 % como máximo del volumen de negocio total anual global del ejercicio financiero anterior, optándose por la de mayor cuantía: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 41/76
  43. a)los principios básicos para el tratamiento, incluidas las condiciones para el consentimiento a tenor de los artículos 5, 6, 7 y 9”. A este respecto, la LOPDGDD, en su artículo 72.1.
  44. a)considera como infracción “muy grave” a efectos de prescripción “1. En función de lo que establece el artículo 83.5 del Reglamento (UE) 2016/679 se consideran muy graves y prescribirán a los tres años las infracciones que supongan una vulneración sustancial de los artículos mencionados en aquel y, en particular, las siguientes:
  45. a)El tratamiento de datos personales vulnerando los principios y garantías establecidos en el artículo 5 del Reglamento (UE) 2016/679”. IX.- Falta de información al interesado sobre la revocación del consentimiento, sobre el derecho a presentar una reclamación ante la autoridad de control y sobre el plazo de conservación de los datos de los usuarios registrados. El artículo 13 del RGPD establece cuál es la información que deberá facilitarse cuando los datos personales se obtengan del interesado, “1. Cuando se obtengan de un interesado datos personales relativos a él, el responsable del tratamiento, en el momento en que estos se obtengan, le facilitará toda la información indicada a continuación:
  46. a)la identidad y los datos de contacto del responsable y, en su caso, de su representante;
  47. b)los datos de contacto del delegado de protección de datos, en su caso; c)los fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento; d)cuando el tratamiento se base en el artículo 6, apartado 1, letra f), los intereses legítimos del responsable o de un tercero;
  48. e)los destinatarios o las categorías de destinatarios de los datos personales, en su caso;
  49. f)en su caso, la intención del responsable de transferir datos personales a un tercer país u organización internacional y la existencia o ausencia de una decisión de adecuación de la Comisión, o, en el caso de las transferencias indicadas en los artículos 46 o 47 o el artículo 49, apartado 1, párrafo segundo, referencia a las garantías adecuadas o apropiadas y a los medios para obtener una copia de estas o al hecho de que se hayan prestado. 2. Además de la información mencionada en el apartado 1, el responsable del tratamiento facilitará al interesado, en el momento en que se obtengan los datos personales, la siguiente información necesaria para garantizar un tratamiento de datos leal y transparente:
  50. a)el plazo durante el cual se conservarán los datos personales o, cuando no sea posible, los criterios utilizados para determinar este plazo;
  51. b)la existencia del derecho a solicitar al responsable del tratamiento el acceso a los datos personales relativos al interesado, y su rectificación o supresión, o la limitación de su tratamiento, o a oponerse al tratamienC/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 42/76 to, así como el derecho a la portabilidad de los datos; c)cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada; d)el derecho a presentar una reclamación ante una autoridad de control;
  52. e)si la comunicación de datos personales es un requisito legal o contractual, o un requisito necesario para suscribir un contrato, y si el interesado está obligado a facilitar los datos personales y está informado de las posibles consecuencias de que no facilitar tales datos;
  53. f)la existencia de decisiones automatizas, incluida la elaboración de perfiles, a que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el interesado. 3. Cuando el responsable del tratamiento proyecte el tratamiento ulterior de datos personales para un fin que no sea aquel para el que se recogieron, proporcionará al interesado, con anterioridad a dicho tratamiento ulterior, información sobre ese otro fin y cualquier información adicional pertinente a tenor del apartado 2. 4. Las disposiciones de los apartados 1, 2 y 3 no serán aplicables cuando y en la medida en que el interesado ya disponga de la información”. El artículo 6 del RGPD dispone que: “1. El tratamiento solo será lícito si se cumple al menos una de las siguientes condiciones:
  54. a)el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos”. En cuanto a las condiciones para el consentimiento, el artículo 7.3 del RGPD establece que “El interesado tendrá derecho a retirar su consentimiento en cualquier momento. La retirada del consentimiento no afectará a la licitud del tratamiento basada en el consentimiento previo a su retirada. Antes de dar su consentimiento, el interesado será informado de ello. Será tan fácil retirar el consentimiento como darlo”. Así, el artículo 13.2.
  55. c)del RGPD obliga al responsable del tratamiento a suministrar información sobre la revocación del consentimiento cuando sea la base jurídica legitimadora del tratamiento: “cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada”. De los hechos probados se constata que la entidad BURWEBS, S.L. no informa a los interesados de la posibilidad de revocar en cualquier momento el consentimiento prestado por los usuarios para registrarse mediante el formulario dispuesto al efecto en la web https://***URL.1. Por otro lado, el artículo 13.2.
  56. d)del RGPD también obliga al responsable del trataC/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 43/76 miento a suministrar información a los interesados sobre el derecho a presentar una reclamación ante una autoridad de control, cuestión que no consta en ningún apartado de la política de privacidad. Además, el art. 13.2.
  57. a)del RGPD impone que el responsable informe al interesado sobre “el plazo durante el cual se conservarán los datos personales o, cuando no sea posible, los criterios utilizados para determinar este plazo”. Pues bien, de la Política de Privacidad de la página web https://***URL.1 se constata que no se indica cuál es el plazo de conservación de los datos de los usuarios registrados, que son el nombre y correo electrónico, a

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.