← España

PS-00559-2016

1/30 Procedimientos: Nº PS/00559/2016 Nº PS/00560/2016 Nº PS/00561/2016 Nº PS/00562/2016 RESOLUCIÓN: R/01643/2017 En los procedimientos sancionadores PS/00559/2016, PS/00560/2016, PS/00561/2016 y PS/00562/2016, instruidos por la Agencia Española de Protección de Datos a la entidad MIRACLIA TELECOMUNICACIONES, S.L., vistas las denuncias presentadas por Dª. C.C.C., D. A.A.A., Dª. B.B.B. y Dª. D.D.D., y en base a los siguientes, ANTECEDENTES PRIMERO: Las denuncias presentadas son las siguientes: A) Dª. C.C.C. (en lo sucesivo la denunciante 1) manifestó a esta Agencia Española de Protección de Datos, por escrito de fecha 13 de abril de 2016, que con fecha 22 de octubre de 2015 recibió una llamada en su teléfono de número y personas desconocidos, tratándose de una broma en relación con su hijo de 6 años y un incidente en el comedor de su colegio realizada a través de la app Juassapp, cuyo titular es la empresa MIRACLIA TELECOMUNICACIONES, S.L. (en adelante indistintamente entidad denunciada o simplemente MIRACLIA), según consta en la denuncia presentada ante la Guardia Civil de Valdemoro en fechas 2 y 10 de noviembre de 2016, la Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información del Ministerio de Industria, Energía y Turismo (SETSI) de fecha 7 de marzo de 2016 y el Defensor del Pueblo como se le comunicó en fecha 5 de febrero de 2016. Manifestaba que en consecuencia veía vulnerada su intimidad vía sus datos personales. De manera especial, indicaba que: “Al ver que el varón no me respondía colgué y pensé que un hombre desconocido se había llevado a mi hijo. No sé si pueden llegar a entender la situación tan desesperante que puede llegar a ser y que viví. Puse en alerta a todas las personas que debían de ser conocedoras de los hechos. Faltaba menos de media hora para que mi hijo saliera del centro”. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/30 Aportaba un correo electrónico de MIRACLIA de fecha 11 de noviembre de 2015 en el que se informaba que la broma en cuestión estaba asociada al usuario del número E.E.E., bloqueando el número receptor para evitar recibir más bromas, quedando almacenado encriptado en sus sistemas. B) D. A.A.A. (en lo sucesivo el denunciante 2) manifestó a esta Agencia Española de Protección de Datos, por escrito de fecha 29 de julio de 2016, que recibió una llamada en fecha 27 de julio, siendo víctima de una broma, en concreto, siendo acusado de “ladrón” porque “estaba robando la luz a endesa”. Broma realizada a través de la app Juassap, cuyo titular es la empresa MIRACLIA. Consignaba como teléfono el F.F.F.. Insistía en su denuncia que se había grabado su voz en especial sin su consentimiento, para después difundir dicha grabación sin su “autorización expresa”. C) Dª. B.B.B. (en lo sucesivo la denunciante 3) manifestó a esta Agencia Española de Protección de Datos, por escrito de fecha 19 de abril de 2016, que con fecha 30 de marzo de 2016 recibió una llamada en su teléfono G.G.G. desde el H.H.H., en la que se hacían pasar por una asesoría jurídica en relación con una multa de tráfico, tratándose de una broma realizada a través de la app Juassap, cuyo titular es la empresa MIRACLIA. Manifestaba asimismo no haber dado su consentimiento para la grabación realizada. D) Dª. D.D.D. (en lo sucesivo la denunciante 4) manifestó a esta Agencia Española de Protección de Datos, por escrito de fecha 1 de mayo de 2016, que recibió una llamada, siendo víctima de una broma pesada, no especificada, realizada a través de la app Juassap, cuyo titular es la empresa MIRACLIA. Consignaba como teléfono el I.I.I.. Manifestaba además que, puesta en contacto con dicha empresa, le comunicaron el modelo de dispositivo desde el que se realizó la broma, así como el operador y la dirección IP. SEGUNDO: A la vista de los hechos denunciados, en fase de actuaciones previas, por los Servicios de Inspección de esta Agencia se llevaron a cabo las investigaciones más abajo detallada. A) En el informe de actuaciones de investigación E/02229/2016 se detalla lo siguiente: <<Durante el periodo comprendido entre el 13 de abril de 2016 y el 5 de agosto de 2016, tienen entrada en esta Agencia diferentes escritos de varios personas, en los que denuncian a la empresa Miraclia Telecomunicaciones, S.L., como titular de la APP Juasapp, la cual permite la realización de bromas telefónicas manteniendo, en principio, el anonimato de la persona que hace uso de ese servicio para gastar una broma. Varios de ellos manifiestan que leídas las condiciones generales de uso en la página web, comprueban que se necesita la autorización del receptor de la broma para descargar el audio generado, no obstante todos ellos manifiestan no haber sido informados previamente de este hecho. Asimismo, varios denunciantes manifiestan haber ejercido su derecho de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/30 cancelación ante la entidad. ACTUACIONES PREVIAS DE INSPECCIÓN Con fecha 27/07/2016, se realiza una prueba desde un terminal móvil con sistema operativo Android, que incluye una tarjetas SIM MOVISTAR, instalando la aplicación Juassap desde el PLAY STORE, figurando como titular de dicha aplicación: Miraclia Telecomunicaciones, S.L., asimismo, según consta en la Diligencia adjunta a estas Actuaciones, se verifica, entre otros, que: - previamente a la instalación se informa de que esta aplicación puede acceder a:  Compras en aplicaciones  Permite que el usuario realice compras integradas en esta aplicación  Identidad  Utiliza uno o varios de estos datos: cuentas del dispositivo, datos de perfil  Contactos Utiliza información de contacto  Fotos/multimedia/archivos Utiliza uno o varios archivos del dispositivo, como imágenes, vídeos o audio, o del almacenamiento externo del dispositivo  Información sobre la conexión Wi-Fi Permite que la aplicación vea información sobre la conexión a redes Wi-Fi (por ejemplo, si está habilitada la conexión Wi-Fi y los nombres de los dispositivos Wi-Fi conectados).  ID de dispositivo y datos de llamada Permite que la aplicación determine el número de teléfono y los ID del dispositivo, si una llamada está activa y el número remoto conectado por una llamada  Otros recibir datos de Internet - Al Acceder por primera vez a la aplicación aparece una pantalla aparece una pantalla de bienvenida con un enlace a los “Términos y condiciones” legales de uso de la aplicación e informa de que al continuar con la aplicación declaras ser mayor de 18 años y contar con el permiso de la persona receptora para la grabación y difusión de la broma. - Pulsando el botón de “CONTINUAR” se ofrece un listado de bromas, entre las que el usuario puede seleccionar la que desea enviar. - Tras seleccionar una broma se solicita el número de teléfono del destinatario de la misma y la fecha y hora en la que desea que el destinatario reciba la broma, a continuación se clica el botón “Gastar Broma”. - Transcurridos unos minutos se recibe una llamada en el teléfono facilitado en el paso anterior y se escucha una elocución relacionada con la broma seleccionada. Finalizada la elocución se informa de lo siguiente: “Conforme a la normativa de protección de datos, le informamos que su teléfono ha sido proporcionado por un amigo o conocido suyo. Salvo que C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/30 Ud. nos comunique su oposición, sus datos personales formarán parte de un fichero titularidad de Miraclia Telecomunicaciones, S.L., cuya finalidad es la gestión de servicios y aplicaciones ofrecidas a los usuarios. Ud. también puede enviar un correo a apps@miraclia.com en caso de que no quiera que su amigo o conocido pueda descargarse y difundir la broma grabada o en caso de que no quiera recibir más bromas. Puede ejercer sus derechos de acceso, rectificación, cancelación y oposición a Miraclia Telecomunicaciones, S.L., en la dirección (C/...1) – Madrid - España o a través del correo electrónico apps@miraclia.com, acreditando debidamente su identidad”. - En el terminal, dentro de la opción “Mis bromas” queda registrada la broma y aparece un botón asociado. Tras pulsar el botón aparece una pantalla denominada “Generar Grabación” e informa de lo siguiente: “Recuerda que has aceptado los Términos y Condiciones legales, los cuales estipulan, entre otras cosas, que eres responsable único de esta acción. En caso de grabar una broma y posteriormente difundir el audio con tus amigos es porque has solicitado permiso a la persona que ha recibido la broma y ésta te lo ha dado. Pulsa el botón continuar, solamente si cumples estas premisas. En caso contrario, si grabas y difundes el fichero de audio de la broma, la responsabilidad ante posibles reclamaciones y a efectos legales, será tuya.” Dicha pantalla dispone de dos opciones: “Continuar” o “Atrás”. Tras pulsar la opción continuar se inicia la reproducción del fichero de audio de la broma y aparece asociada a la broma 3 botones que permiten la descarga, reproducción y compartir el fichero de audio, respectivamente. La opción de “descarga” permite al usuario obtener una copia del fichero de audio en el terminal. La opción “reproducción” permite al usuario escuchar el audio Por último la opción “compartir” permite compartir con terceros un enlace (URL) a través del cual se puede escuchar el audio de la broma grabada. Se adjunta a la presente diligencia impresión de algunas de las pantallas de las comprobaciones realizadas y de las Condiciones General de uso de la aplicación. 1 Con fecha 31/08/2016, se realiza inspección en los locales de la entidad ubicados en el (C/...1), de Madrid, poniéndose de manifiesto que: 1.1 C/ Jorge Juan, 6 28001 – Madrid MIRACLIA es una entidad cuyo objeto social es la prestación de servicios de alojamiento de contenidos multimedia para su acceso a través de dispositivos móviles GSM, de tercera generación y sucesivas, PCs conectados a Internet, etc. Entre los servicios que ofrece se encuentra la APP gratuita “Juasapp”, que es una aplicación que permite al usuario enviar bromas consistentes en un archivo de audio pregrabado vía telefónica, al número de teléfono de destino seleccionado por el usuario. Dicha aplicación está disponible para sistemas operativos IOS y Android y también está disponible para Windows en la página juasapp.mobi. El mercado de esta aplicación se extiende a unos 30 países con www.agpd.es sedeagpd.gob.es 5/30 12.000.000 de usuarios aproximadamente. 1.2 Cuando un usuario decide utilizar dicho servicio, debe de descargarse la APP en el terminal. En sistemas iOs el usuario debe cumplimentar un formulario de registro en el que debe facilitar el número de teléfono y se acredita introduciendo un PIN que previamente le ha sido enviado por SMS. En sistemas Android el registro es automático mediante la información facilitada por el propio sistema Android y el control de usuarios que tiene Google, propietaria del sistema operativo y la tienda de aplicaciones Google Play Store. Una vez iniciada la aplicación, la primera vez que se accede, aparece una pantalla de bienvenida con un enlace a los “Términos y condiciones” legales de uso de la aplicación e informa de que al continuar con la aplicación declaras ser mayor de 18 años y contar con el permiso de la persona receptora para la grabación y difusión de la broma. Pulsando el botón de “CONTINUAR” se ofrece un listado de bromas, entre las que el usuario puede seleccionar la que desea enviar. Para ello, se solicita el número de teléfono del destinatario de la misma y la fecha y hora en la que desea que el destinatario reciba la broma (siempre dentro de los horarios permitidos de 08:00 a 23:59), a continuación habrá que clicar el botón “Generar Broma”. De forma automática, la plataforma que ejecuta las bromas realiza una llamada al número indiciado reproduciendo una locución pregrabada de manera que da la sensación a la persona llamada que es una llamada interactiva. Esta llamada es grabada por el sistema y se conserva en el fichero de MIRACLIA. Una vez realizada la broma, la aplicación ofrece la posibilidad de generar el fichero de grabación de la broma, de manera que el usuario pueda posteriormente reproducir, descargar y compartir el fichero de audio que contiene la grabación de la broma enviada. La opción “compartir” permite al usuario compartir el enlace (URL) que permite acceder al fichero de audio en los servidores de MIRACLIA. Para cada envío de broma en particular, se informa al usuario que es requisito indispensable que haya obtenido el consentimiento expreso del receptor de la broma para poder obtenerla y posteriormente hacer uso de la misma. Antes de descargar y compartir el fichero de audio, el usuario debe aceptar esta condición. En caso de que no lo acepte esa grabación no estará nunca disponible para el usuario ni para nadie. 1.3 Las condiciones generales de uso de la aplicación incluyen información sobre los procedimientos para ejercer los derechos de protección de datos de carácter personal de los usuarios. También se informa de que es el usuario el propietario de la grabación de la broma que se realiza y único responsable de su generación y difusión. 1.4 Al receptor de la broma se le informa del procedimiento para ejercer los derechos de protección de datos de carácter personal y de la procedencia de su número de teléfono, al final de la locución de la broma: “Conforme a la normativa de protección de datos, le informamos que su teléfono ha sido proporcionado por un amigo o conocido suyo. Salvo que Ud. nos comunique su C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/30 oposición, sus datos personales formarán parte de un fichero titularidad de Miraclia Telecomunicaciones, S.L., cuya finalidad es la gestión de servicios y aplicaciones ofrecidas a los usuarios. Ud. también puede enviar un correo a apps@miraclia.com en caso de que no quiera que su amigo o conocido pueda descargarse y difundir la broma grabada o en caso de que no quiera recibir más bromas. Puede ejercer sus derechos de acceso, rectificación, cancelación y oposición a Miraclia Telecomunicaciones, S.L., en la dirección (C/...1) – Madrid - España o a través del correo electrónico apps@miraclia.com, acreditando debidamente su identidad”. Si el receptor de la broma devuelve la llamada al número de teléfono desde el que se ha realizado la broma, también puede escuchar esta cláusula. 2 MIRACLIA dispone de una lista denominada “BLACKLIST” en el que se incluyen los números de teléfono encriptados de las personas que han ejercido el derecho de cancelación u oposición, con la finalidad de impedir que se le vuelva a enviar bromas por ningún usuario. 3 Cuando un receptor solicita la cancelación de sus datos, además de anotar su número en la BLACKLIST, queda registrada la cancelación en cada una de las bromas con el literal “BANEADO”, no siendo posible el acceso a las mismas, ya que el fichero de audio queda eliminado automáticamente. MIRACLIA cuenta con un fichero inscrito en el Registro General de Protección de Datos, con el código ***CÓD.1, denominado USUARIOS DE SERVICIOS Y APP. 4 Se realizan las siguientes comprobaciones a través de la aplicación informática de gestión del fichero donde se custodian los datos de los usuarios de bromas:  Se realiza una búsqueda de los datos relativos al número de teléfono emisor, utilizado previamente por los inspectores, con fecha 27/07/2016 para el envío de una broma, obteniendo como resultado el literal “usuario no encontrado”. los El representante de MIRACLIA manifiesta que en el fichero no se registra números de teléfono de los usuarios que utilizan el sistema Android.  Se realiza una búsqueda de los datos relativos al número de teléfono receptor de la broma, utilizado previamente por los inspectores en el envío de una broma, obteniendo como resultado que dicho número consta como receptor de una broma realizada el día 27 de julio de 2016 a las 12:36:00 y que dicha broma ha sido enviada por un usuario del que se registran los siguientes datos: C/ Jorge Juan, 6 28001 – Madrid o Identificador de usuario de GOOGLE en el caso de SO Android o Número de teléfono en el caso de Sistema Operativo IOS o IP desde la que se registró por primera vez o Identificador único de dispositivo dentro de Juasapp o Fecha de alta o Fecha de último uso www.agpd.es sedeagpd.gob.es 7/30 o Saldo de bromas (crédito que se compra en AppStore o Google Play Store o mediante promociones gratuitas de la aplicación) o Identificador de actividad (frecuencia de uso) o Identificador de Facebook (si se registró a través de Facebook) o IP desde la que se han realizado cada una de las bromas. o Número de teléfono receptor de las bromas o Marca y modelo del terminal o Operador de telecomunicaciones del usuario. 5 Desde el terminal utilizado por los inspectores para el envío de la broma referida en la anterior comprobación, se accede a la aplicación Juasapp y se realiza el borrado de la broma, posteriormente se accede al fichero de la entidad comprobando que la broma continua registrada figurando con el estado “No visible” y ésta deja de estar disponible para el usuario de la aplicación y deshabilita la URL de escucha de manera que no es posible su reproducción por parte de las personas con las que haya compartido la URL. El representante de MIRACLIA manifiesta que los datos de los usuarios, el número de teléfono destinatario de la broma y las grabaciones de las bromas se conservan en el fichero indefinidamente, cancelándose solamente en el caso de que los interesados lo soliciten expresamente, siguiendo la operativa marcada en los términos y condiciones de uso de la aplicación:  Datos de los usuarios: si un usuario solicita a MIRACLIA cancelar sus datos, éstos quedarían bloqueados, no pudiendo el usuario volver a utilizar la aplicación ni tener acceso a las bromas grabadas y quedando sus datos a disposición de la Administración Pública, Jueces y Tribunales, por si es necesario.  Número de teléfono del destinatario de la broma: si el destinatario de la broma expresa su oposición al tratamiento de este dato y el deseo de no recibir más bromas, el número de teléfono pasa a una blacklist encriptada, de forma que ningún usuario podrá utilizar este número para realizar más bromas.  Grabaciones de la bromas: son propiedad del usuario de la aplicación. No obstante, si se solicita la cancelación de la grabación, MIRACLIA bloquea el número de teléfono (blacklist) y automáticamente la grabación se elimina de los servidores que prestan servicio a MIRACLIA.  Asimismo, si un receptor de una llamada de broma solicita que se le envíe el fichero de audio de la misma, se le envía un SMS con el código de la broma y, tras responder al correo original incluyendo el código recibido por SMS, se le envía adjunto el fichero de audio (esta operativa está disponible desde aproximadamente el 5 de enero de 2016). ANEXO C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/30 1 Con fecha 13 de abril de 2016, se recibe en esta Agencia escrito de Dña. C.C.C., en el que denuncia haber recibido una llamada en el número J.J.J. con fecha 22/10/2015, de una broma telefónica desde un número de teléfono desconocido, habiendo tenido constancia con posterioridad que fue realizada desde una aplicación cuyo responsable es Miraclia Telecomunicaciones, S.L. Asimismo, manifiesta que tras ponerse en contacto mediante correo electrónico con dicha entidad, con fecha 11/11/2015, a la dirección apps@miraclia.com, ésta le remitió un correo de contestación en el que le comunican que procedían al bloqueo de dicho número de teléfono, y le indicaron el número de teléfono desde el que se había realizado la broma ( E.E.E.). 2 Tras las comprobaciones realizadas sobre el fichero mediante la búsqueda del número J.J.J. se verifica que: 2.1 Existen los siguientes datos asociados al citado número de teléfono del receptor:  ID  Título de la broma  Fecha de ejecución  IP Origen  Número de destino (incompleto).  Archivo de audio grabado.  Estado: BANEADO (quiere decir que el titular del número de teléfono pidió la cancelación del mismo, por lo que el número aparece incompleto y el audio es borrado).  Visibilidad: NO VISIBLE (quiere decir que ha sido borrado). 2.2 Existen los siguientes datos, entre otros, asociados al citado número de teléfono del usuario de la broma:  ID  Sistema Operativo (en este caso iOs).  Dirección IP.  Número de teléfono (ya que es un sistema iOs.  Dispositivo  Fecha creación  Fecha último uso  Datos relativos al Modelo del Teléfono y el Operador del mismo. 2.3 C/ Jorge Juan, 6 28001 – Madrid Se verifica que al acceder al archivo de audio grabado, el sistema devuelve un error (NO ENCONTRADO), lo cual significa que el receptor solicito su cancelación, y que el fichero de audio ha sido borrado. www.agpd.es sedeagpd.gob.es 9/30 2.4 El representante de la entidad hace entrega de los correos electrónicos remitidos por el receptor de la broma, solicitando la cancelación de su número de teléfono. 2.5 El representante de la entidad hace entrega de la búsqueda realizada mediante el citado número de teléfono, en la “blacklist” donde se incluyen los números encriptados de todos los receptores que han solicitado la cancelación, entre los que se encuentra el del denunciante>>. B) En el informe de actuaciones de investigación E/04501/2016 se detalla lo siguiente: <<Tras las comprobaciones realizadas sobre el fichero, mediante la búsqueda del número F.F.F., se verifica que a. Existen los siguientes datos asociados al citado número de teléfono del receptor:  ID  Título de la broma  Fecha de ejecución  IP Origen  Número de destino (incompleto).  Archivo de audio grabado.  Estado: “Baneado” (quiere decir que el titular del número de teléfono pidió la cancelación del mismo, por lo que el número aparece incompleto y el audio es borrado).  Visibilidad: No visible (quiere decir que el titular de la broma ha procedido al borrado del audio, por lo que ya no se encuentra visible para el tampoco). b. Existen los siguientes datos, entre otros, asociados al citado número de teléfono del usuario de la broma:  ID  Sistema Operativo (en este caso Android).  IP.  Dispositivo  Fecha creación  Fecha último uso  Datos relativos al Modelo del Teléfono y el Operador del mismo. c. No existe número de teléfono ya que se trata de un sistema Android. d. Se verifica que al acceder al archivo de audio grabado, a pesar de que en el sistema aparece “Baneado” y estado “No visible”, C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/30 es posible su escucha, ante lo que el representante de la entidad manifiesta que ha debido producirse un fallo técnico en el funcionamiento de la aplicación con relación a la cancelación de información. En ese momento, se procede a la subsanación del error, verificándose que ya no es posible la escucha, devolviendo el sistema un mensaje de error. No obstante, el representante de la entidad manifiesta que aunque se pudo escuchar el audio desde la aplicación, el hecho de figurar “Baneada”, no se podría tener acceso a la URL, aunque esta hubiera sido compartida. e. El representante de la entidad hace entrega de los correos electrónicos remitidos por el receptor de la broma, solicitando la cancelación de su número de teléfono. f. El representante de la entidad hace entrega de la búsqueda realizada mediante el citado número de teléfono, en la “blacklist” donde se incluyen los números encriptados de todos los receptores que han solicitado la cancelación. Se adjuntan a estas Actuaciones, Diligencia con copia del Acta General de Inspección a la empresa Miraclia Telecomunicaciones, en el marco del expediente E/02229/2016, así como Diligencia de las pruebas realizadas por los inspectores desde un teléfono de la Agencia>>. C) En el informe de actuaciones de investigación E/02472/2016 se detalla lo siguiente: <<Tras las comprobaciones realizadas sobre el fichero mediante la búsqueda del número G.G.G. se verifica que: g. Existen los siguientes datos asociados al citado número de teléfono del receptor:  ID  Título de la broma  Fecha de ejecución  IP Origen  Número de destino (incompleto).  Archivo de audio grabado.  Estado: no baneado (quiere decir que el titular del número de teléfono no ha pedido la cancelación del mismo).  Visibilidad: Visible (sigue accesible para el usuario por no haber sifo borrado por éste). h. Existen los siguientes datos, entre otros, asociados al citado número de teléfono del usuario de la broma:  ID  Sistema Operativo (en este caso iOs).  IP. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/30  Número de teléfono  Dispositivo  Fecha creación  Fecha último uso  Datos relativos al Modelo del Teléfono y el Operador del mismo. i. El representante de la entidad hace entrega de dos correos electrónicos remitidos por el receptor de la broma, solicitando el acceso a la información, pero no la cancelación de sus datos. Se adjuntan a estas Actuaciones, Diligencia con copia del Acta General de Inspección a la empresa Miraclia Telecomunicaciones, en el marco del expediente E/02229/2016, así como Diligencia de las pruebas realizadas por los inspectores en un teléfono de la Agencia>>. D) En el informe de actuaciones de investigación E/02671/2016 se detalla lo siguiente: 3 <<Tras las comprobaciones realizadas sobre el fichero, mediante la búsqueda del número I.I.I. se verifica que: 3.1 Existen los siguientes datos asociados al citado número de teléfono del receptor:  ID  Título de la broma  Fecha de ejecución  IP Origen  Número de destino (incompleto).  Archivo de audio grabado.  Estado: “No Baneado” (quiere decir que el titular del número de teléfono no ha solicitado la cancelación del mismo).  Visibilidad: Visible (quiere decir que el usuario no ha procedido al borrado del audio). 3.2 Existen los siguientes datos, entre otros, asociados al citado número de teléfono del usuario de la broma:  ID  Sistema Operativo (en este caso Android).  IP.  Dispositivo  Fecha creación  Fecha último uso C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/30  Datos relativos al Modelo del Teléfono y el Operador del mismo. 4 3.3 No existe número de teléfono ya que se trata de un sistema Android. 3.4 Se verifica que al acceder al archivo de audio grabado, el sistema permite la escucha, lo cual significa que el receptor no solicito su cancelación. 3.5 Se adjunta dos correos remitidos por la denunciante a la entidad solicitando el acceso a su datos, pero no la cancelación.. Se adjuntan a estas Actuaciones, Diligencia con copia del Acta General de Inspección a la empresa Miraclia Telecomunicaciones, en el marco del expediente E/02229/2016, así como Diligencia de las pruebas realizadas por los inspectores desde un teléfono de la Agencia>>. TERCERO: En fechas 1 de marzo, 10 de abril, 16 de marzo y 27 de marzo , de 2017, la Directora de la Agencia Española de Protección de Datos acordó iniciar los procedimientos sancionadores PS/00559/2016, PS/00560/2016, PS/00561/2016 y PS/00562/2016, respectivamente, a MIRACLIA TELECOMUNICACIONES, S.L. por las posibles sendas infracciones del artículo 6.1 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en adelante LOPD); infracciones tipificadas como graves en el artículo 44.3.

  1. b)de la citada Ley Orgánica. CUARTO: En fecha 15 de marzo de 2017 tuvo entrada en esta Agencia un escrito de la representación de MIRACLIA TELECOMUNICACIONES, S.L. en el que se realizaban las oportunas alegaciones al Acuerdo de inicio del PS/00559/2016, alegando que archivo de actuaciones, por ausencia de infracción alguna, dado que contaba con el consentimiento expreso de la persona afectada, tal como se recoge en las condiciones aceptada por el cliente; manifestando además que la grabación de la voz no implica la violación de ese derecho constitucional, al tener el consentimiento en cualquier caso de una de las partes y que no es un dato personal por sí solo que identifique a la persona, al igual que el número de teléfono. Se insistía que debería ser la persona que facilitó el número de la persona afectada el objeto de las acciones que la denunciante considerase oportunas emprender y no MIRACLIA. En fecha 25 de abril de 2017, las alegaciones al Acuerdo de inicio del PS/00560/2016 citado, alegando que archivo de actuaciones, por ausencia de infracción alguna, dado que contaba con el consentimiento expreso de la persona afectada, tal como se recoge en las condiciones aceptada por el cliente; manifestando además que la grabación de la voz no implica la violación de ese derecho constitucional, al tener el consentimiento en cualquier caso de una de las partes y que no es un dato personal por sí solo que identifique a la persona, al igual que el número de teléfono. De igual modo, se alegaba que la actividad estaría excluida de la LOPD, al incidir en el campo doméstico del abromado y la persona que quiere gastar la broma en cuestión, una relación íntima y personal entre ellos, y en consecuencia el tratamiento no excedería de ese ámbito, con objeto de mantener una relación social. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/30 En fecha 5 de abril de 2017, las alegaciones al Acuerdo de inicio del PS/00561/2016 citado, alegando que archivo de actuaciones, por ausencia de infracción alguna, dado que contaba con el consentimiento expreso de la persona afectada, tal como se recoge en las condiciones aceptada por el cliente; manifestando además que la grabación de la voz no implica la violación de ese derecho constitucional, al tener el consentimiento en cualquier caso de una de las partes y que no es un dato personal por sí solo que identifique a la persona, al igual que el número de teléfono. Y en fecha 10 de abril de 2017, las alegaciones al Acuerdo de inicio del PS/00562/2016 citado, alegando que archivo de actuaciones, por ausencia de infracción alguna, dado que contaba con el consentimiento expreso de la persona afectada, tal como se recoge en las condiciones aceptada por el cliente; manifestando además que la grabación de la voz no implica la violación de ese derecho constitucional, al tener el consentimiento en cualquier caso de una de las partes y que no es un dato personal por sí solo que identifique a la persona, al igual que el número de teléfono. De igual modo, se alegaba que la actividad estaría excluida de la LOPD, al incidir en el campo doméstico del abromado y la persona que quiere gastar la broma en cuestión, una relación íntima y personal entre ellos, y en consecuencia el tratamiento no excedería de ese ámbito, con objeto de mantener una relación social. QUINTO: En fecha 14 de marzo de 2017 se inició un período de práctica de pruebas en procedimiento sancionador PS/00559/2016, según lo dispuesto en el artículo 77 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante LPACAP), notificándose a las partes interesadas, practicándose las siguientes: Incorporar al expediente, y por tanto dar por reproducida a efectos probatorios, la documentación recabada en las actuaciones previas de inspección E/02229/2016, consistente en el escrito de denuncia e informes de ORANGE ESPAÑA, S.A.U. y de la Inspección de Datos de esta Agencia de fecha 8 de septiembre de 2016, con el acta de inspección a MIRACLIA TELECOMUNICACIONES, S.L. E/2229/2016-I/1 en fecha 31 de agosto de 2016 y la comprobación de hechos en Diligencia E/2229/2016 de fecha 27 de julio de 2016; así como las alegaciones de MIRACLIA TELECOMUNICACIONES, S.L. de fecha 9 de marzo de 2017 al Acuerdo de inicio citado más arriba. Todo ello con su correspondiente documentación adjunta. En fecha 3 de mayo de 2017, en relación con el PS/00560/2016, practicándose las siguientes: Incorporar al expediente, y por tanto dar por reproducida a efectos probatorios, la documentación recabada en las actuaciones previas de inspección E/04501/2016, consistente en el escrito de denuncia e informe de la Inspección de Datos de esta Agencia de fecha 9 de septiembre de 2016, con el acta de inspección a MIRACLIA TELECOMUNICACIONES, S.L. E/4501/2016-I/1 y la comprobación de hechos en diligencias E/4501/2016 de fecha 5 de septiembre de 2016, con el Acta de Inspección E/2229/2016-I/1 de fecha 31 de agosto de 2016; así como las alegaciones de MIRACLIA TELECOMUNICACIONES, S.L. de fecha 24 de abril de 2017 al Acuerdo de inicio citado más arriba. Todo ello con su correspondiente documentación adjunta. En fecha 7 de abril de 2017, en relación con el PS/00561/2016, practicándose las siguientes: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/30 Incorporar al expediente, y por tanto dar por reproducida a efectos probatorios, la documentación recabada en las actuaciones previas de inspección E/02472/2016, consistente en el escrito de denuncia e informe de la Inspección de Datos de esta Agencia de fecha 8 de septiembre de 2016, con el acta de inspección a MIRACLIA TELECOMUNICACIONES, S.L. E/2472/2016-I/1 y la comprobación de hechos en Diligencia E/2229/2016 de fecha 27 de julio de 2016; así como las alegaciones de MIRACLIA TELECOMUNICACIONES, S.L. de fecha 5 de abril de 2017 al Acuerdo de inicio citado más arriba. Todo ello con su correspondiente documentación adjunta. Y en fecha 19 de abril de 2017, en relación con el PS/00562/2016, practicándose las siguientes: Incorporar al expediente, y por tanto dar por reproducida a efectos probatorios, la documentación recabada en las actuaciones previas de inspección E/02671/2016, consistente en el escrito de denuncia e informe de la Inspección de Datos de esta Agencia de fecha 8 de septiembre de 2016, con actas de inspección a MIRACLIA TELECOMUNICACIONES, S.L. y la comprobación de hechos en Diligencia E/2229/2016 de fecha 5 de septiembre de 2016; así como las alegaciones de MIRACLIA TELECOMUNICACIONES, S.L. de fecha 7 de abril de 2017 al Acuerdo de inicio citado más arriba. Todo ello con su correspondiente documentación adjunta. SEXTO: Con fechas 27 de marzo, 16 de mayo 2017, 19 de abril y 3 de mayo, de 2017, y transcurrido los respectivos periodos de práctica de pruebas citados en el punto anterior, se iniciaron los correspondientes trámites de audiencia, de acuerdo con el artículo 82 de la Ley LPACAP, poniéndose de manifiesto los expedientes a MIRACLIA, concediéndose un plazo de quince días hábiles para formular alegaciones y aportar cuantos documentos estimase de interés. Asimismo, se notificó la relación de documentos obrantes en el procedimiento a fin de que pudiera obtener las copias de los que estimase convenientes, previa cita, como se detallaba también en el anexo a las sendas propuestas de resolución. SÉPTIMO: En fecha 6 de abril de 2017 tuvo entrada en esta Agencia un escrito de MIRACLIA TELECOMUNICACIONES, S.L. en el que se solicitaba copia de los expedientes. De acuerdo con lo solicitado por este escrito, se remitió en fecha 3 de mayo de 2017 copia completa del expediente, en concreto, de las citadas actuaciones previas de investigación E/04501/2016; en fecha 6 de abril de 2017 de las E/02472/2016 y en fecha 19 de abril de 2017 de las E/02671/2016. OCTAVO: Con fecha 26 de abril de 2017 se formuló propuesta de resolución en el marco de la tramitación del procedimiento sancionador PS/00559/2016 en el sentido que por la Directora de la Agencia Española de Protección de Datos se sancionase a MIRACLIA TELECOMUNICACIONES, S.L. con multa de 16.700 € (dieciséis mil setecientos euros) por la infracción del artículo 6.1 de la LOPD; infracción tipificada como grave en el artículo 44.3.
  2. b)de dicha norma y de conformidad con lo establecido en el artículo 45 de esa misma Ley Orgánica. En su virtud ello se notificó a fin de que en el plazo de quince días hábiles pudiera alegar cuanto considerase en su defensa y presentase los documentos e C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 15/30 informaciones que estimase pertinentes ante el Instructor del procedimiento, de acuerdo con el artículo 89.2 en relación con el art. 82.2 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas. Dicha propuesta de resolución fue en efecto notificada MIRACLIA TELECOMUNICACIONES, S.L. en fecha 8 de mayo de 2017, concediéndose el citado plazo para formular alegaciones, las cuales fueron presentadas en fecha 23 de mayo de 2017. Se reiteraban los argumentos ya expuestos en anteriores alegaciones. Por otra parte, con fecha 9 de junio de 2017 se formuló la propuesta de resolución del PS/00560/2016 en el sentido de por la Directora de la Agencia se sancionase a MIRACLIA con multa de 1.500 € (mil quinientos euros) por la infracción del artículo 6.1 de la LOPD; infracción tipificada como grave en el artículo 44.3.
  3. b)de dicha norma y de conformidad con lo establecido en el artículo 45. 2 y 4 de esa misma Ley Orgánica. Dicha propuesta de resolución fue en efecto notificada MIRACLIA en fecha 14 de junio de 2017, concediéndose el citado plazo para formular alegaciones, las cuales fueron presentadas en fecha 26 de junio de 2017. Se reiteraban los argumentos ya expuestos en anteriores alegaciones. Con fecha 17 de mayo de 2017, propuesta de resolución del PS/00561/2016 con multa de 1.500 € (mil quinientos euros) por la infracción del artículo 6.1 de la LOPD. Dicha propuesta de resolución fue en efecto notificada MIRACLIA en fecha 22 de mayo de 2017, concediéndose el citado plazo para formular alegaciones. Y con fecha 29 de mayo de 2017, propuesta de resolución del PS/00562/2016 con multa de 1.500 € (mil quinientos euros) por la infracción citada. Dicha propuesta de resolución fue en efecto notificada MIRACLIA en fecha 2 de junio de 2017, concediéndose el citado plazo para formular alegaciones, las cuales fueron presentadas en fecha 20 de junio de 2017. Se reiteraban los argumentos ya expuestos en anteriores alegaciones. HECHOS PROBADOS A) EN EL PS/00559/2016: PRIMERO: Que con fecha 13 de abril de 2016 Dª. C.C.C. manifestó a esta Agencia Española de Protección de Datos que con fecha 22 de octubre de 2015 recibió una llamada en su teléfono por persona desconocida, tratándose de una broma en relación con su hijo de 6 años y un incidente en el comedor de su colegio realizada a través de la app Juassapp, cuyo titular es la empresa MIRACLIA TELECOMUNICACIONES, S.L. (folio 1). SEGUNDO: Que asimismo indicaba que: “Al ver que el varón no me respondía colgué y pensé que un hombre desconocido se había llevado a mi hijo. No sé si pueden llegar a entender la situación tan desesperante que puede llegar a ser y que viví. Puse en alerta a todas las personas que debían de ser conocedoras de los hechos. Faltaba menos de media hora para que mi hijo saliera del centro” (folio 1). C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 16/30 TERCERO: Que por estos hechos presentó denuncias ante la Guardia Civil de Valdemoro en fechas 2 y 10 de noviembre de 2016, la Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información del Ministerio de Industria, Energía y Turismo (SETSI) de fecha 7 de marzo de 2016 y el Defensor del Pueblo como se le comunicó en fecha 5 de febrero de 2016, así como a la Comunidad de Madrid (folios 4 a 9 y 16 a 22). CUARTO: Para acreditar estos hechos adjunto a su denuncia aportó a esta Agencia un correo electrónico de MIRACLIA de fecha 11 de noviembre de 2015 en el que se informaba que la broma en cuestión estaba asociada al usuario del número E.E.E., bloqueando el número receptor para evitar recibir más bromas, quedando almacenado encriptado en sus sistemas (folios 10 y 11). QUINTO: Que la entidad MIRACLIA TELECOMUNICACIONES, S.L. registró los datos personales de Dª. C.C.C., en concreto, su número de teléfono J.J.J. para realizar la llamada en cuestión y su voz, procediendo a grabarla, al prestar un servicio de alojamiento de contenidos multimedia, para su acceso a través de dispositivos móviles GSM, a través de la APP Juasapp, aplicación que permite a un usuario tercero enviar bromas consistentes en un archivo de audio pregrabado vía telefónica, al número de teléfono de destino seleccionado por dicho usuario, en el presente caso concreto, al ya citado número de destino J.J.J. con la broma de contenido ya detallado, denominada “Su hijo ha mordido en el cole” (folios 34, 35 y 58 a 60). SEXTO: Que, en relación con lo expuesto en el punto 5º anterior, la Inspección de Datos de esta Agencia ha comprobado que, en su caso, a los receptores de las bromas se les informa del procedimiento para ejercer los derechos de protección de datos de carácter personal y de la procedencia de su número de teléfono, pero ello al final de la locución de la broma, en los siguientes términos: “Conforme a la normativa de protección de datos, le informamos que su teléfono ha sido proporcionado por un amigo o conocido suyo. Salvo que Ud. nos comunique su oposición, sus datos personales formarán parte de un fichero titularidad de Miraclia Telecomunicaciones, S.L., cuya finalidad es la gestión de servicios y aplicaciones ofrecidas a los usuarios. Ud. también puede enviar un correo a apps@miraclia.com en caso de que no quiera que su amigo o conocido pueda descargarse y difundir la broma grabada o en caso de que no quiera recibir más bromas. Puede ejercer sus derechos de acceso, rectificación, cancelación y oposición a Miraclia Telecomunicaciones, S.L., en la dirección (C/...1) – Madrid - España o a través del correo electrónico apps@miraclia.com, acreditando debidamente su identidad” (folio 50). SÉPTIMO: Que MIRACLIA TELECOMUNICACIONES, S.L. no ha aportado documentación alguna a esta Agencia que acredite que contase con el consentimiento de Dª. C.C.C. para el tratamiento de sus datos personales, tal como se ha detallado en los puntos anteriores. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 17/30 B) EN EL PS/00560/2016: PRIMERO: Que en fecha 29 de julio de 2016 D. A.A.A. manifestó a esta Agencia Española de Protección de Datos que recibió una llamada en fecha 27 de julio, siendo víctima de una broma, en concreto, siendo acusado de “ladrón” porque “estaba robando la luz a endesa”. Broma realizada a través de la app Juassap, cuyo titular es la empresa MIRACLIA TELECOMUNICACIONES, S.L. Consignaba como teléfono el F.F.F.. E insistía en su denuncia que se había grabado su voz en especial sin su consentimiento, para después difundir dicha grabación sin su “autorización expresa” (folio 1). SEGUNDO: Que la entidad MIRACLIA TELECOMUNICACIONES, S.L. registró los datos personales de D. A.A.A., en concreto, su número de teléfono F.F.F. para realizar la llamada en cuestión y su voz, procediendo a grabarla, al prestar un servicio de alojamiento de contenidos multimedia, para su acceso a través de dispositivos móviles GSM, a través de la APP Juasapp, aplicación que permite a un usuario tercero enviar bromas consistentes en un archivo de audio pregrabado vía telefónica, al número de teléfono de destino seleccionado por dicho usuario, en el presente caso concreto, al ya citado número de destino F.F.F. con la broma de contenido ya detallado, denominada “El corte de luz” (folios 8 a 28). TERCERO: Que, en relación con lo expuesto en el punto 2º anterior, la Inspección de Datos de esta Agencia ha comprobado que, en su caso, a los receptores de las bromas se les informa del procedimiento para ejercer los derechos de protección de datos de carácter personal y de la procedencia de su número de teléfono, pero ello al final de la locución de la broma, en los siguientes términos: “Conforme a la normativa de protección de datos, le informamos que su teléfono ha sido proporcionado por un amigo o conocido suyo. Salvo que Ud. nos comunique su oposición, sus datos personales formarán parte de un fichero titularidad de Miraclia Telecomunicaciones, S.L., cuya finalidad es la gestión de servicios y aplicaciones ofrecidas a los usuarios. Ud. también puede enviar un correo a apps@miraclia.com en caso de que no quiera que su amigo o conocido pueda descargarse y difundir la broma grabada o en caso de que no quiera recibir más bromas. Puede ejercer sus derechos de acceso, rectificación, cancelación y oposición a Miraclia Telecomunicaciones, S.L., en la dirección (C/...1) – Madrid - España o a través del correo electrónico apps@miraclia.com, acreditando debidamente su identidad” (folios 25 y 26). CUARTO: Que MIRACLIA TELECOMUNICACIONES, S.L. no ha aportado documentación alguna a esta Agencia que acredite que contase con el consentimiento de D. A.A.A. para el tratamiento de sus datos personales, tal como se ha detallado en los puntos anteriores. C) EN EL PS/00561/2016: PRIMERO: Que en fecha 19 de abril de 2016 Dª. B.B.B. manifestó a esta Agencia Española de Protección de Datos que con fecha 30 de marzo de 2016 recibió una C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 18/30 llamada en su teléfono G.G.G. desde el H.H.H., en la que se hacían pasar por una asesoría jurídica en relación con una multa de tráfico, tratándose de una broma realizada a través de la app Juassap, cuyo titular es la empresa MIRACLIA TELECOMUNICACIONES, S.L.; manifestando no haber dado su consentimiento para la grabación realizada (folio 1). SEGUNDO: Que la entidad MIRACLIA TELECOMUNICACIONES, S.L. registró los datos personales de Dª. B.B.B., en concreto, su número de teléfono G.G.G. para realizar la llamada en cuestión y su voz, procediendo a grabarla, al prestar un servicio de alojamiento de contenidos multimedia, para su acceso a través de dispositivos móviles GSM, a través de la APP Juasapp, aplicación que permite a un usuario tercero enviar bromas consistentes en un archivo de audio pregrabado vía telefónica, al número de teléfono de destino seleccionado por dicho usuario, en el presente caso concreto, al ya citado número de destino G.G.G. con la broma de contenido ya detallado, denominada “Multa por exceso de velocidad” (folios 6 a 30). TERCERO: Que, en relación con lo expuesto en el punto 2º anterior, la Inspección de Datos de esta Agencia ha comprobado que, en su caso, a los receptores de las bromas se les informa del procedimiento para ejercer los derechos de protección de datos de carácter personal y de la procedencia de su número de teléfono, pero ello al final de la locución de la broma, en los siguientes términos: “Conforme a la normativa de protección de datos, le informamos que su teléfono ha sido proporcionado por un amigo o conocido suyo. Salvo que Ud. nos comunique su oposición, sus datos personales formarán parte de un fichero titularidad de Miraclia Telecomunicaciones, S.L., cuya finalidad es la gestión de servicios y aplicaciones ofrecidas a los usuarios. Ud. también puede enviar un correo a apps@miraclia.com en caso de que no quiera que su amigo o conocido pueda descargarse y difundir la broma grabada o en caso de que no quiera recibir más bromas. Puede ejercer sus derechos de acceso, rectificación, cancelación y oposición a Miraclia Telecomunicaciones, S.L., en la dirección (C/...1) – Madrid - España o a través del correo electrónico apps@miraclia.com, acreditando debidamente su identidad” (folios 27 y 28). CUARTO: Que MIRACLIA TELECOMUNICACIONES, S.L. no ha aportado documentación alguna a esta Agencia que acredite que contase con el consentimiento de Dª. B.B.B. para el tratamiento de sus datos personales, tal como se ha detallado en los puntos anteriores. D) EN EL PS/00562/2016: PRIMERO: Que en fecha 1 de mayo de 2016 Dª. D.D.D. manifestó a esta Agencia Española de Protección de Datos que recibió una llamada, siendo víctima de una broma pesada, no especificada, realizada a través de la app Juassap, cuyo titular es la empresa MIRACLIA TELECOMUNICACIONES, S.L.; consignando como teléfono el I.I.I. (folio 1). C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 19/30 SEGUNDO: Que la entidad MIRACLIA TELECOMUNICACIONES, S.L. registró los datos personales de Dª. D.D.D., en concreto, su número de teléfono I.I.I. para realizar la llamada en cuestión y su voz, procediendo a grabarla, al prestar un servicio de alojamiento de contenidos multimedia, para su acceso a través de dispositivos móviles GSM, a través de la APP Juasapp, aplicación que permite a un usuario tercero enviar bromas consistentes en un archivo de audio pregrabado vía telefónica, al número de teléfono de destino seleccionado por dicho usuario, en el presente caso concreto, al ya citado número de destino I.I.I. con la broma de contenido ya detallado, denominada “¡Su perro es un cansainas!” (folios 6 a 28). TERCERO: Que, en relación con lo expuesto en el punto 2º anterior, la Inspección de Datos de esta Agencia ha comprobado que, en su caso, a los receptores de las bromas se les informa del procedimiento para ejercer los derechos de protección de datos de carácter personal y de la procedencia de su número de teléfono, pero ello al final de la locución de la broma, en los siguientes términos: “Conforme a la normativa de protección de datos, le informamos que su teléfono ha sido proporcionado por un amigo o conocido suyo. Salvo que Ud. nos comunique su oposición, sus datos personales formarán parte de un fichero titularidad de Miraclia Telecomunicaciones, S.L., cuya finalidad es la gestión de servicios y aplicaciones ofrecidas a los usuarios. Ud. también puede enviar un correo a apps@miraclia.com en caso de que no quiera que su amigo o conocido pueda descargarse y difundir la broma grabada o en caso de que no quiera recibir más bromas. Puede ejercer sus derechos de acceso, rectificación, cancelación y oposición a Miraclia Telecomunicaciones, S.L., en la dirección (C/...1) – Madrid - España o a través del correo electrónico apps@miraclia.com, acreditando debidamente su identidad” (folios 22 y 23). CUARTO: Que MIRACLIA TELECOMUNICACIONES, S.L. no ha aportado documentación alguna a esta Agencia que acredite que contase con el consentimiento de Dª. D.D.D. para el tratamiento de sus datos personales, tal como se ha detallado en los puntos anteriores. FUNDAMENTOS DE DERECHO I Es competente para resolver estos procedimientos la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
  4. g)en relación con el artículo 36 de la LOPD. II El artículo 6.1 de la LOPD dispone lo siguiente: “El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa”. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 20/30 No obstante, el apartado 2 del mencionado artículo contiene una serie de excepciones a la regla general contenida en aquel apartado 1, estableciendo que: “No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7, apartado 6, de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado.” El tratamiento de datos sin consentimiento de los afectados constituye un límite al derecho fundamental a la protección de datos. Este derecho, en palabras del Tribunal Constitucional en su Sentencia 292/2000, de 30 de noviembre (F.J. 7 primer párrafo) “… consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos proporcionar a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el estado o un particular (...).” Por otra parte, el artículo 6 del Reglamento general de protección de datos, Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 94/46/CE, establece que el tratamiento de datos personales “solo será lícito si se cumple la menos una de las siguientes condiciones”: “
  5. a)el interesado dio su consentimiento para el tratamiento de sus datos personales para uno varios fines específicos;
  6. b)el tratamiento es necesario para la ejecución de un contrato en el que le interesado es parte o para la aplicación a petición de este de medidas precontractuales” (…), y salvo que exista habilitación legal o estén en juego intereses (bien sean vitales, públicos o legítimos); norma en vigor y aplicable a partir del 25 de mayo de 2018. Son, pues, elementos característicos del derecho fundamental a la protección de datos personales los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. En consecuencia, corresponde siempre al responsable del tratamiento comprobar que tiene el consentimiento del afectado cuando realiza algún tratamiento con los datos personales de éste, así, en este sentido la Audiencia Nacional, en sentencia de fecha 31 de mayo de 2006 señalaba: “Por otra parte es el responsable del tratamiento (por todas, sentencia de esta Sala de 25 de octubre de 2002 Rec. 185/2001) a quien corresponde asegurarse de que aquel a quien se solicita el consentimiento, efectivamente lo da, y que esa persona que está dando el consentimiento es efectivamente el titular de esos datos personales, debiendo conservar la prueba del cumplimiento de la obligación a disposición de la Administración, encargada de velar por el cumplimiento de la ley”. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 21/30 “Respecto al consentimiento – dice la sentencia de la Audiencia Nacional de 4 de marzo de 2009 - , es de interés reseñar que el apartado 1 del Art. 6 LOPD exige el consentimiento inequívoco del afectado para el tratamiento de sus datos de carácter personal. El adjetivo "inequívoco" que califica al consentimiento, significa según el Diccionario de la Real Academia Española "que no admite duda o equivocación" y, por contraposición, a equívoco, lo que no puede entenderse o interpretarse en varios sentidos, o que no puede dar ocasión a juicios diversos. La exigencia de que sea inequívoco está relacionada con la forma de prestar el consentimiento, pues el citado precepto no establece ni requiere que tenga que prestarse de forma determinada, ni de forma expresa o por escrito. Esta Sala viene considerando que no es necesario que dicho consentimiento se preste de forma expresa, con base a que no tendría sentido la exigencia de consentimiento expreso para el tratamiento de los datos especialmente protegidos a que se refiere el Art. 7 LOPD. Ahora bien, el consentimiento, como ha dicho esta Sala de forma reiterada, entre otras en la sentencia de 20 de septiembre 2006, tiene que ser inequívoco por parte del titular de los datos pues es él y no un tercero quien tiene el poder de disposición y control sobre sus datos personales, aun cuando no se requiere que se produzca de forma expresa o por escrito pero sí debe reunir los requisitos previstos en el artículo 3h) y 6.1 de la LOPD”. MIRACLIA TELECOMUNICACIONES, S.L. en estos casos concretos no ha aportado prueba documental que acredite que contara con el consentimiento inequívoco de las personas denunciantes para poder llevar a cabo el tratamiento de datos personales realizado (asociando sus datos personales a servicios de internet contratados por un usuario tercero), antes bien, los documentos que obran en los correspondientes procedimientos evidencian que no contaba con su consentimiento; sin que pueda considerarse de recibo la alegación de que contaba con la simple declaración de ese usuario tercero de que había recabado el consentimiento de las persona denunciantes, víctimas de las bromas en cuestión, a saber: A) En este sentido, con fecha 13 de abril de 2016 Dª. C.C.C. manifestó a esta Agencia que con fecha 22 de octubre de 2015 recibió una llamada en su teléfono por persona desconocida, tratándose de una broma en relación con su hijo de 6 años y un incidente en el comedor de su colegio realizada a través de la app Juassapp, cuyo titular es la empresa MIRACLIA TELECOMUNICACIONES, S.L. (folio 1 del PS/00559/2016). Asimismo indicaba que: “Al ver que el varón no me respondía colgué y pensé que un hombre desconocido se había llevado a mi hijo. No sé si pueden llegar a entender la situación tan desesperante que puede llegar a ser y que viví. Puse en alerta a todas las personas que debían de ser conocedoras de los hechos. Faltaba menos de media hora para que mi hijo saliera del centro” (folio 1 del PS/00559/2016). Por estos hechos presentó denuncias ante la Guardia Civil de Valdemoro en fechas 2 y 10 de noviembre de 2016, la Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información del Ministerio de Industria, Energía y Turismo (SETSI) de fecha 7 de marzo de 2016 y el Defensor del Pueblo como se le comunicó en fecha 5 de febrero de 2016, así como a la Comunidad de Madrid (folios 4 a 9 y 16 a 22 del PS/00559/2016). En efecto, y tal como consta acreditado en el expediente PS/00559/2016, la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 22/30 entidad MIRACLIA TELECOMUNICACIONES, S.L. registró los datos personales de Dª. C.C.C., en concreto, su número de teléfono J.J.J. para realizar la llamada en cuestión y su voz, procediendo a grabarla, al prestar un servicio de alojamiento de contenidos multimedia, para su acceso a través de dispositivos móviles GSM, a través de la APP Juasapp, aplicación que permite a un usuario tercero enviar bromas consistentes en un archivo de audio pregrabado vía telefónica, al número de teléfono de destino seleccionado por dicho usuario, en el presente caso concreto, al ya citado número de destino J.J.J. con la broma de contenido ya detallado, denominada “Su hijo ha mordido en el cole” (folios 34, 35 y 58 a 60 del PS/00559/2016). En relación con lo expuesto, por correo electrónico de MIRACLIA de fecha 11 de noviembre de 2015 informaba a la denunciante que la broma en cuestión estaba asociada al usuario del número E.E.E., bloqueando el número receptor para evitar recibir más bromas, quedando almacenada encriptada en sus sistemas (folios 10 y 11 del PS/005559/2016). B) En fecha 29 de julio de 2016 D. A.A.A. manifestó a esta Agencia que recibió una llamada en fecha 27 de julio, siendo víctima de una broma, en concreto, siendo acusado de “ladrón” porque “estaba robando la luz a endesa”. Broma realizada a través de la app Juassap, cuyo titular es la empresa MIRACLIA TELECOMUNICACIONES, S.L. Consignaba como teléfono el F.F.F.. E insistía en su denuncia que se había grabado su voz en especial sin su consentimiento, para después difundir dicha grabación sin su “autorización expresa” (folio 1 del PS/00560/2016). En efecto, y tal como consta acreditado en el expediente PS/00560/2016, la entidad MIRACLIA registró los datos personales de D. A.A.A., en concreto, su número de teléfono F.F.F. para realizar la llamada en cuestión y su voz, procediendo a grabarla, al prestar un servicio de alojamiento de contenidos multimedia, para su acceso a través de dispositivos móviles GSM, a través de la APP Juasapp, aplicación que permite a un usuario tercero enviar bromas consistentes en un archivo de audio pregrabado vía telefónica, al número de teléfono de destino seleccionado por dicho usuario, en el presente caso concreto, al ya citado número de destino F.F.F. con la broma de contenido ya detallado, denominada “El corte de luz” (folios 8 a 28 del PS/00560/2016). C) En este sentido, en fecha 19 de abril de 2016 Dª. B.B.B. manifestó a esta Agencia que con fecha 30 de marzo de 2016 recibió una llamada en su teléfono G.G.G. desde el H.H.H., en la que se hacían pasar por una asesoría jurídica en relación con una multa de tráfico, tratándose de una broma realizada a través de la app Juassap, cuyo titular es la empresa MIRACLIA; manifestando no haber dado su consentimiento para la grabación realizada (folio 1 del PS/00561/2016). En efecto, y tal como consta acreditado en el expediente PS/00561/2016, la entidad MIRACLIA registró los datos personales de Dª. B.B.B., en concreto, su número de teléfono G.G.G. para realizar la llamada en cuestión y su voz, procediendo a grabarla, al prestar un servicio de alojamiento de contenidos multimedia, para su acceso a través de dispositivos móviles GSM, a través de la APP Juasapp, aplicación que permite a un usuario tercero enviar bromas consistentes en un archivo de audio pregrabado vía telefónica, al número de teléfono de destino seleccionado por dicho C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 23/30 usuario, en el presente caso concreto, al ya citado número de destino G.G.G. con la broma de contenido ya detallado (folios 6 a 30 del PS/00561/2016), denominada “Multa por exceso de velocidad” (folio 3 del PS/00561/2016). D) En fecha 1 de mayo de 2016 Dª. D.D.D. manifestó a esta Agencia que recibió una llamada, siendo víctima de una broma pesada, no especificada, realizada a través de la app Juassap, cuyo titular es la empresa MIRACLIA TELECOMUNICACIONES, S.L.; consignando como teléfono el I.I.I. (folio 1 del PS/00562/2016). En efecto, y tal como consta acreditado en el expediente PS/00562/2016, la entidad MIRACLIA TELECOMUNICACIONES, S.L. registró los datos personales de Dª. D.D.D., en concreto, su número de teléfono I.I.I. para realizar la llamada en cuestión y su voz, procediendo a grabarla, al prestar un servicio de alojamiento de contenidos multimedia, para su acceso a través de dispositivos móviles GSM, a través de la APP Juasapp, aplicación que permite a un usuario tercero enviar bromas consistentes en un archivo de audio pregrabado vía telefónica, al número de teléfono de destino seleccionado por dicho usuario, en el presente caso concreto, al ya citado número de destino I.I.I. con la broma de contenido ya detallado, denominada “¡Su perro es un cansainas!” (folios 6 a 28 del PS/00562/2016). III Por su parte, la Inspección de Datos de esta Agencia ha comprobado que, en su caso, a los receptores de las bromas se les informa del procedimiento para ejercer los derechos de protección de datos de carácter personal y de la procedencia de su número de teléfono, pero ello al final de la locución de la broma, en los siguientes términos: “Conforme a la normativa de protección de datos, le informamos que su teléfono ha sido proporcionado por un amigo o conocido suyo. Salvo que Ud. nos comunique su oposición, sus datos personales formarán parte de un fichero titularidad de Miraclia Telecomunicaciones, S.L., cuya finalidad es la gestión de servicios y aplicaciones ofrecidas a los usuarios. Ud. también puede enviar un correo a apps@miraclia.com en caso de que no quiera que su amigo o conocido pueda descargarse y difundir la broma grabada o en caso de que no quiera recibir más bromas. Puede ejercer sus derechos de acceso, rectificación, cancelación y oposición a Miraclia Telecomunicaciones, S.L., en la dirección (C/...1) – Madrid - España o a través del correo electrónico apps@miraclia.com, acreditando debidamente su identidad” (por todos, folios 24 y 25 del PS/00559/2016). Por otra parte, MIRACLIA TELECOMUNICACIONES, S.L. no ha aportado documentación alguna a esta Agencia que acredite que contase con el consentimiento inequívoco de los denunciantes para el tratamiento de sus datos personales, tal como se ha detallado anteriormente. El Grupo de Protección de Datos del Artículo 29, creado en virtud del artículo 29 de la Directiva 95/46/CE, como órgano consultivo europeo independiente en materia de protección de datos y derecho a la intimidad (Comité Europeo de Protección de Datos, de acuerdo con el considerando 139 y el artículo 68.1 del Reglamento General de Protección de Datos de la Unión Europea), en su Dictamen 15/2011 sobre la definición del consentimiento adoptado el 13 de julio de 2011, dice en relación al asunto que estamos analizando que: “Como se describe a continuación, este requisito obliga a los responsables del C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 24/30 tratamiento a crear procedimientos rigurosos para que las personas den su consentimiento; se trata de, o bien buscar un claro consentimiento expreso o bien basarse en determinados tipos de procedimientos para que las personas manifiesten un claro consentimiento deducible. El responsable del tratamiento debe además asegurarse suficientemente de que la persona que da su consentimiento es efectivamente el interesado. Esto tiene especial importancia cuando el consentimiento se autoriza por teléfono o en línea. La prueba del consentimiento plantea una cuestión relacionada con lo anterior. Los responsables del tratamiento que se basen en el consentimiento pueden desear o necesitar demostrar que el consentimiento se ha obtenido, por ejemplo, en el contexto de un litigio con el interesado. Efectivamente, en algunos casos se les podrá pedir que aporten estas pruebas en el marco de medidas ejecutivas. Como consecuencia de ello y como cuestión de buena práctica los responsables del tratamiento deben crear y conservar pruebas de que el consentimiento fue efectivamente dado, lo que significa que el consentimiento debería ser demostrable”. El citado Reglamento General de Protección de Datos de la Unión Europea 2016/679 en su artículo 7.1) sintetiza, por su parte, en relación con el consentimiento del interesado que “el responsable deberá ser capaz de demostrar que aquel consintió el tratamiento de sus datos personales”. Cabe decir por tanto que, ante la falta de acreditación por parte de la entidad imputada del consentimiento inequívoco de la persona denunciante para el tratamiento de sus datos personales, y ante la ausencia de cobertura legal que amparase dicho tratamiento sin consentimiento, se estima vulnerado por la entidad imputada el artículo 6.1 de la LOPD. Abundando en este sentido, procede citar la sentencia de la Audiencia Nacional de fecha 21 de diciembre de 2001 en la que se declaraba que “de acuerdo con el principio que rige en materia probatoria (art. 1214 del Código Civil) la Agencia de Protección de Datos probó el hecho constitutivo que era el tratamiento automatizado de los datos personales de D. (…) (nombre, apellidos y domicilio), y a la recurrente incumbía el hecho impeditivo o extintivo, cual era el consentimiento del mismo. Es decir, (...) debía acreditar el consentimiento del afectado para el tratamiento automatizado de datos personales, o justificar que el supuesto examinado concurre alguna de las excepciones al principio general del consentimiento consagrado en el art. 6.1 de la Ley Orgánica 5/1992. Y nada de esto ha sucedido”. Y reiterar que MIRACLIA TELECOMUNICACIONES, S.L. no ha aportado a esta Agencia documentación alguna que acredite el consentimiento inequívoco de los denunciantes para el tratamiento de sus datos personales efectuado. En consecuencia, por todo lo que antecede, se considera infringido el artículo 6.1 de la LOPD por parte de MIRACLIA TELECOMUNICACIONES, S.L. y que es responsable de dicha infracción al artículo citado. IV Antes de continuar con el análisis de los hechos, y vistas las alegaciones de MIRACLIA (sobre la consideración de que en los casos concretos denunciados no se tratan datos personales de las personas denunciantes), se hace obligado indicar que en el artículo 2.
  7. a)de la Directiva 95/46/CE se definen los datos personales como “toda C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 25/30 información sobre una persona física identificada o identificable (el interesado); se considerará identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un número de identificación o uno o varios elementos específicos, característicos de su identidad física, fisiológica, psíquica, económica, cultural o social”. Por su parte, la LOPD define el dato de carácter personal en su artículo 3 a): “cualquier información concerniente a personas físicas identificadas o identificables”. Y el artículo 4 del ya mencionado Reglamento Europeo de Protección de datos define dato personal como “información sobre una persona física identificada o identificable (<el interesado>); se considera persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona”. En este contexto comunitario, se puede mencionar el Dictamen 4/2007 sobre el concepto de datos personales, emitido por el mencionado órgano consultivo Grupo del Artículo 29, en relación con los elementos que obran como identificadores de las personas físicas, directa o indirectamente, viene a señalar lo siguiente: “Esta idea se aclara aún más en los comentarios a los artículos de la propuesta modificada de la Comisión, en donde se afirma que “una persona puede ser identificada directamente por su nombre y apellidos o indirectamente por un número de teléfono, la matrícula de un coche, un número de seguridad social, un número de pasaporte o por una combinación de criterios significativos (edad, empleo, domicilio, etc.) que haga posible su identificación al estrecharse el grupo al que pertenece. “Los términos de esta declaración indican claramente que el que determinados identificadores se consideren suficientes para lograr la identificación es algo que depende del contexto de la situación de que se trate. Un apellido muy común no bastará para identificar a una persona –es decir, para aislarla – dentro del conjunto de la población de un país, mientras que es probable que permita la identificación de un alumno dentro de una clase. Incluso una información auxiliar, como, por ejemplo, el hombre que lleva un traje negro, puede identificar a alguno de los transeúntes que esperan en un semáforo. Así pues, el que se identifique o no a la persona a la que se refiere una información depende de las circunstancias concretas del caso”. Y en el presente caso concreto, aparte del número de teléfono (que si bien, en principio, por sí solo podría no ser considerado dato personal, “ayuno de otras circunstancias que identifiquen o pudiesen permitir identificar al titular del mismo impide que pueda encajarse en la definición legal de dato de carácter personal”, en palabras de la Audiencia Nacional, en su sentencia de 17 de septiembre de 2008, rec. 353/2007), MIRACLIA procede a registrar también la voz de la persona denunciante a través de la oportuna grabación de la broma, susceptible de ser difundida. En relación con la grabación de voz, el Informe 497/2007 del Gabinete Jurídico de esta Agencia afirma que “la grabaciones de sonido, permitirán identificar a una persona, mas aún sí esa grabación se adjunten a un expediente y por ello quedarán incluidas en el ámbito de aplicación de la Ley Orgánica 15/1999”. En el mismo sentido se ha manifestado la Audiencia Nacional. A esto último, añadir que la sentencia de la Audiencia Nacional de fecha 19 de marzo de 2014 (rec.176/2012) dice que “la voz de una persona constituye dato de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 26/30 carácter personal, tal y como se deduce de la definición que del mismo ofrece el artículo 3.
  8. a)de la LOPD, como <<cualquier información concerniente a personas físicas identificadas o identificables>>, cuestión esta que no resulta controvertida”. Para concluir, decir que el Considerando 26 de la citada Directiva advierte que, para determinar si una persona es identificable, hay que considerar el conjunto de medios que puedan ser razonablemente utilizados por el responsable del tratamiento, o por cualquier otra persona, para identificar al interesado. En todo caso, reiterar que, al final de la locución de la broma, se informa que el teléfono en cuestión “ha sido proporcionado por un amigo o conocido suyo” y que: “Salvo que Ud. nos comunique su oposición, sus datos personales formarán parte de un fichero titularidad de Miraclia Telecomunicaciones, S.L.”. Por ello, resulta incongruente la alegación de MIRACLIA con lo expuesto en el párrafo anterior, pues se ha alegado que la actividad en cuestión analizada estaría excluida de la LOPD, al incidir en el campo doméstico del “abromado” y la persona que quiere gastar la broma contratada a través de esa app, una relación íntima y personal entre ellos. Se alega en consecuencia que el tratamiento no excede de ese ámbito doméstico, con el objeto de mantener una relación social. Pero lo cierto es que los datos personales de las personas denunciantes son incorporados a un fichero de titularidad de la entidad denunciada; sin ser informadas aquellas previamente de tal registro, en especial, sobre su finalidad. Y ello no queda desvirtuado por la alegación realizada en relación con la resolución de la tutela de derechos ejercida en su día por otra persona afectada; que se inadmitió, no por lo que se está planteando en estos procedimientos sancionadores, sino porque MIRACLIA facilitó los datos al afectado; recordemos lo que se dice en la resolución de dicho expediente TD/01828/2015: “En el supuesto aquí analizado, ha quedado acreditado que el reclamante ejercitó su derecho de acceso ante el responsable del fichero, y que su solicitud obtuvo la respuesta legalmente exigible. En relación a la solicitud del reclamante para se le facilite datos de terceros, hay que señala que, conforme a la LOPD, el reclamante sólo puede solicitar sus propios datos personales, o de aquellas personas cuya representación ostente. Dichas cuestiones, no resultan de la competencia de esta Agencia, debiéndose dirimir y resolver por las instancias correspondientes”. En consecuencia, se refuerza el argumento de que estamos ante el registro de datos personales en un fichero, de los que por otra parte se facilita el acceso al que así lo solicite (en el caso concreto, Dª. D.D.D. ejercitó este derecho, siendo atendido por MIRACLIA – folios 13 a 16 del PS/00562/2016). Ello, con independencia de la habilitación legal que exista para todo tratamiento o se cuente por parte del responsable del oportuno y preceptivo consentimiento previo informado del afectado, y esto último, aquí, no ha sido así, como se ha denunciado y se ha acreditado en los oportunos procedimientos sancionadores tramitados. Por lo tanto, las alegaciones de MIRACLIA en relación con todo ello deben ser desestimadas. V C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 27/30 El artículo 44.3.
  9. b)de la LOPD considera infracción grave: “Tratar datos de carácter personal sin recabar el consentimiento de las personas afectadas, cuando el mismo sea necesario conforme a lo dispuesto en esta Ley y sus disposiciones de desarrollo”. En el presente caso, MIRACLIA TELECOMUNICACIONES, S.L. ha tratado los datos personales de las personas denunciantes sin su consentimiento y ha conculcado el principio del consentimiento regulado en el artículo 6.1 de la LOPD que encuentra su tipificación en el artículo 44.3.
  10. b)de dicha norma. VI El artículo 45 de la LOPD, en sus aparatados 2 a 5, establece que: «2. Las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. 3. Las infracciones muy graves serán sancionadas con multa de 300.001 a 600.000 euros. 4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
  11. a)El carácter continuado de la infracción.
  12. b)El volumen de los tratamientos efectuados.
  13. c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
  14. d)El volumen de negocio o actividad del infractor.
  15. e)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
  16. f)El grado de intencionalidad.
  17. g)La reincidencia por comisión de infracciones de la misma naturaleza.
  18. h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas.
  19. i)La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor.
  20. j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
  21. a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 28/30
  22. b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
  23. c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
  24. d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
  25. e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente.» El apartado 5 del artículo 45 de la LOPD deriva del principio de proporcionalidad de la sanción y permite establecer "la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate", pero para ello es necesario la concurrencia de, o bien una cualificada disminución de la culpabilidad el imputado, o bien de la antijuridicidad del hecho, o bien de alguna otra de las circunstancias que el mismo precepto cita. En el presente caso concreto, y tal como ya se indicaba en los Acuerdos de inicio de los correspondientes procedimientos sancionadores, se considera que procede graduar la sanción a imponer de acuerdo con los siguientes criterios que establece el artículo 45.5.a), por la existencia de una cualificada disminución de la culpabilidad y la antijuridicidad, por concurrencia de varios supuestos previstos en el apartado 4 de ese artículo 45 de la LOPD, en concreto: 1. Por el volumen de negocio (apartado 4.d), toda vez que estamos ante un empresa con un capital social de 6.000 € y 2. En relación con el grado de intencionalidad (apartado 4.f), puesto que la entidad contaba con la aceptación por parte de su cliente, según las condiciones de uso ya detalladas de la aplicación en cuestión, de que éste contaba con el consentimiento de las personas denunciantes para la realización de tales bromas. Procede, por lo tanto, imponer una multa por la infracción del artículo 6.1 de la LOPD, cuyo importe se encuentre entre 900 € y 40.000 €, en aplicación de lo previsto en el apartado 1 del citado artículo 45, y pese a tener la infracción imputada la consideración de infracción grave, puede sancionarse con el importe de una multa correspondiente a las infracciones leves. Por consiguiente, y teniendo en consideración los criterios de graduación de las sanciones establecidos en el artículo 45.4, en particular, la naturaleza de los perjuicios causados a Dª. C.C.C. (PS/00559/2016), pues hay que considerar la alarma generada por la broma realizada, al llegar a creer la denunciante que a su hijo de 6 años se lo “había llevado un hombre desconocido”, por lo que es aplicable a ese caso concreto lo previsto, como agravante, en el apartado 4.h); procede imponer una multa por importe de 3.000 € por la infracción grave cometida. En el resto de los procedimientos (PS/00560/2016, PS/00561/2016 y PS/00562/2016) procede imponer sendas multas de 1.500 € por cada una de las infracciones cometidas. Vistos los preceptos citados y demás de general aplicación: La Directora de la Agencia Española de Protección de Datos RESUELVE: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 29/30 PRIMERO: IMPONER a la entidad MIRACLIA TELECOMUNICACIONES, S.L. una multa por un importe total de 7.500 € (siete mil quinientos euros) por las infracciones del artículo 6.1 de la LOPD; infracciones tipificadas como graves en el artículo 44.3.
  26. b)de dicha norma y de conformidad con lo establecido en el artículo 45 de esa misma Ley Orgánica. SEGUNDO: NOTIFICAR la presente Resolución a MIRACLIA TELECOMUNICACIONES, S.L. y a quienes aparezcan como interesados en el procedimiento administrativo. TERCERO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva una vez sea ejecutiva la presente resolución, de conformidad con lo dispuesto en el artículo 98.1.
  27. b)de la ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº ES00 0000 0000 0000 0000, abierta a nombre de la Agencia Española de Protección de Datos en el Banco CAIXABANK, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Recibida la notificación y una vez ejecutiva, si la fecha de ejecutividad se encuentra entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si se encuentra entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015, de 1/10, del Procedimiento Administrativo Común de las Administraciones Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13/07, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 30/30 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.