← España

PS-00620-2013

1/14 Procedimiento Nº PS/00620/2013 RESOLUCIÓN: R/00903/2014 Mediante Acuerdo de fecha 14/11/13 se inició procedimiento sancionador nº PS/00620/2013 instruido por la Agencia Española de Protección de Datos a FRANCE TELECOM ESPAÑA S.A. (ORANGE ESPAGNE) por presuntas infracciones a la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, y en base a los siguientes: ANTECEDENTES PRIMERO: Con fecha de 4/12/12 tiene entrada en esta Agencia un escrito de Dña. A.A.A. (en lo sucesivo la denunciante) en relación a la incorporación de sus datos en fichero de morosidad, informados por FRANCE TELECOM, cuando no es cliente de dicha compañía. SEGUNDO: Se ha aportado la siguiente documentación al escrito de denuncia: * Copia de la información recibida en contestación a su solicitud de acceso a sus datos en el fichero ASNEF, de fecha 23 de noviembre de 2012, en el que constan sus datos de nº de D.N.I. y nombre y apellidos asociados a un domicilio de ALICANTE, por una deuda de 86,91 € informada por ORANGE FTE S.A. con fecha 30/12/2011. * Copia de la denuncia presentada en la Comisaria de Bilbao con fecha 29 de noviembre de 2012, por los mismos hechos denunciados. TERCERO: A la vista de los hechos denunciados, se ordenó la apertura de periodo de Actuaciones Previas de Investigación E/01560/2013 que concluyeron con informe de 25/10/13 CUARTO Por parte del Director de la Agencia Española de Protección de Datos se. Acordó iniciar procedimiento sancionador la presunta infracción de los artículos 6 y 4 de la LOPD al deducirse que, salvo prueba en contrario, ORANGE S.A no ha acreditado la existencia de consentimiento del denunciante para el tratamiento de sus datos personales, facturándole por el uso de una línea de móvil cuya contratación no se ha acreditado. Con la consecuencia que los datos del denunciante que fueron informados a un fichero de morosidad, no fueran exactos y respondieran con veracidad a su situación QUINTO: Por parte de la entidad denunciada se presentó escrito de alegaciones, acompañada de documentación, que se han valorado en la resolución de este expediente SEXTO: C/ Jorge Juan, 6 28001 – Madrid Con fecha 27/01/04 por el instructor del expediente se abrió periodo de www.agpd.es sedeagpd.gob.es 2/14 prácticas de pruebas incorporando al expediente la denuncia interpuesta, los documentos obtenidos y generados por los Servicios de Inspección ante FRANCE TELECOM y el Informe de actuaciones previas de Inspección que forman parte del expediente E/01560/2013 Asimismo, se dio por reproducido a efectos probatorios, las alegaciones al acuerdo de inicio presentadas por la entidad denunciada y la documentación que a ellas acompaña. SEPTIMO: Con fecha 13/03/14 se dictó Propuesta de Resolución por el instructor del procedimiento en el sentido que por el Director de la Agencia se sancione a ORANGE por la infracción del artículo 4.3. de la LOPD OCTAVO: Se ha presentado por parte de la entidad denunciada escrito de alegaciones a la Propuesta de Resolución, manifestando, en síntesis lo siguiente 1º Existencia de prejudicialidad penal 2º Que si en un primer momento se procedió al tratamiento fue porque existía el contrato suscrito telemáticamente por quien dijo ser el denunciante. La apariencia creada por ese contrato legitima en un primer momento al tratamiento. No existe un elemento probatorio que permita determinar que la denunciada pudiera ser conocedor de que la solicitud de contratación no era realizada por la denunciante 3º Que los protocolos y sistemas de detección del fraude implementados por FT funcionaron y detectaron la situación irregular, detectándose el fraude a los cuatro días del alta desactivándose la línea y bloqueando los datos de la denunciante. 4º Que por algún tipo de error cometido por el operador, entre la detección del fraude y la desactivación de la línea se emitió una factura que, una vez cancelada la línea, no fue anulada automáticamente. 5º Subsidiariamente la sanción debe ser impuesta en el grado mínimo de las infracciones leves por el escaso grado de antijuricidad y culpabilidad presente en la concreta conducta infractora. HECHOS PROBADOS 1º Consta escrito de denuncia presentado por Dña. A.A.A. en relación a la incorporación de sus datos en fichero de morosidad, informados por ORANGE, cuando no es cliente de dicha compañía. 2º Consta la siguiente documentación aportada por la denunciante: * Copia de la información recibida en contestación a su solicitud de acceso a sus datos en el fichero ASNEF, de fecha 23 de noviembre de 2012, en el que constan sus datos de nº de D.N.I. y nombre y apellidos asociados a un domicilio de ALICANTE, por una deuda de 86,91 € informada por ORANGE FTE S.A. con fecha 30/12/2011. * Copia de la denuncia presentada en la Comisaria de Bilbao con fecha 29 de noviembre de 2012, por los mismos hechos denunciados. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/14 3º Consta en el fichero EQUIFAX IBERICA la siguiente información relativa a la denunciante: * Respecto del fichero ASNEF: Consta una incidencia informada por FRANCE TELECOM ESPAÑA S.A con fecha de alta 30 de diciembre de 2011, fecha de última actualización 7 de marzo de 2013, por vencimientos impagados primero y último de agosto de 2010 y por un importe de 86,91€ euros. * Respecto del fichero de NOTIFICACIONES: Constan, una notificación emitida a nombre de la denunciante, con fecha de emisión 2 de enero de 2012, por un producto de TELECOMUNICACIONES, por un importe de 86,91 euros y siendo la entidad informante FRANCE TELECOM ESPAÑA S.A., la notificación consta enviada a un domicilio de ALICANTE. * Respecto del fichero de BAJAS: No constan datos relativos a la denunciante. * Respecto a los expedientes asociados al denunciante: Consta un expediente que contiene la solicitud de acceso recibida por fax de fecha 20 de noviembre de 2011 y la contestación a la misma de fecha 23 de noviembre de 2011. 4º En base a la información y documentación aportada por la entidad denunciada ha quedado constancia de los siguientes hechos: * Asociados al número de D.N.I. de la denunciante: figura la línea D.D.D., con fecha de alta 16/7/10, por portabilidad, y fecha de baja 19/7/10 por Fraude. Dicha línea se suspendió cautelarmente el día 19/7/10 al detectarse ciertas irregularidades en su contratación. * Según la información que figura en sus sistemas, consta una única factura emitida con fecha 21 de julio de 2010, por importe de 86,91 €. Esta factura consta rectificada con fecha 19 de marzo de 2013, por lo que ya no consta ninguna deuda asociada a la denunciante. Aportan copia de las dos facturas citadas. * La contratación se realizó a través de internet. A este respecto aportan copia del contrato generado electrónicamente, en el no consta la firma del titular, así como de las condiciones generales y particulares aplicables al mismo. * Así mismo, aportan copia del albarán de entrega del terminar, firmado por su receptor, en el que constan los datos de la denunciante de nombre y apellidos, número de D.N.I. y un domicilio de ALICANTE, la fecha de la entrega es el 15 de julio de 2010. * Según el “Procedimiento de activación de la línea y portabilidad”, del que aportan copia: -- A través de la web tiendamovil.orange.es, un cliente puede realizar un pedido de una C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/14 alta nueva, migración o portabilidad . -- La entrega del pedido solo se realizará al titular del pedido o persona autorizada, previa presentación de documento original de identidad. El cliente deberá firmar el albarán de entrega del pedido en el momento de la misma. -- 24-48 horas después de la entrega se activará la línea, tras lo cual, se enviará al cliente por correo electrónico copia del contrato y la factura de compra de su pedido. -- Orange incorpora copia del contrato en un sistema de Gestión Documental. * Respecto al procedimiento descrito, recientemente han puesto en marcha una serie de medidas de carácter adicional, con el fin de asegurar la identidad en la contratación, en las contrataciones realizadas de forma no presencial, según las recomendaciones que la Agencia ha realizado en el informe Sectorial sobre control de datos en contratación telefónica y por internet. Aportan copia de un documento en el que se detallan estas medidas adicionales, según el cual: -- En el momento de la contratación se requiere la identificación del contratante, no solo con su número de D.N.I. sino, además, con los códigos MRZ del documento (estos códigos figuran en una línea que consta en el anverso del D.N.I. -- En la entrega de los terminales, desde principios de 2012, se ha puesto en marcha un proyecto, para nuevos clientes, de entrega en las Oficinas de Correos o bien la entrega en un punto de venta, siendo la entrega por mensajería una opción residual. * Respecto a la inclusión de los datos de la denunciante en ficheros de solvencia patrimonial: -- El motivo de dicha inclusión fue el impago de la única factura generada por importe de 86,91€. -- Los datos se dieron de alta en los ficheros ASNEF Y BADEXCUG con fechas 30 de diciembre de 2011 y 1 de enero de 2012, respectivamente. -- La exclusión de dichos datos se ha realizado al tener conocimiento de las presentes actuaciones y recibir el requerimiento de información de la Inspección de Datos, ya que no les consta ninguna reclamación o contacto anterior con la denunciante. Aportan copia de los certificados emitidos por EQUIFAX IBERICA S.L. y EXPERIAN BUREAU DE CREDITO S.A., con fechas 2 y tres de abril de 2013, en los que se hace constar que en esa fecha no constan datos asociados al D.N.I. de la denunciante, informados por FRANCE TELECOM, en los ficheros ASNEF Y BADEXCUG. * Por último, la compañía pone de manifiesto que tan pronto detectó irregularidades en la contratación (tres días después de su activación), se suspendió la línea de forma cautelar, no obstante, por un error involuntario, debido a que en ese momento todavía no se había generado la factura, que resulto impagada, el agente que tramito el caso, no cursó la correspondiente orden de retrocesión del importe de la misma. FUNDAMENTOS DE DERECHO C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/14 I Es competente para resolver este procedimiento el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.

  1. g)en relación con el artículo 36 de la LOPD. II Finalizado el periodo de actuaciones previas de inspección con la elaboración del informe E/01560/2013, se determinó que, salvo prueba en contrario, ORANGE no ha acreditado la existencia de consentimiento del denunciante para el tratamiento de sus datos personales, facturándole por el uso de una línea de móvil cuya contratación no se ha acreditado. Con la consecuencia que los datos del denunciante que fueron informados a un fichero de morosidad, no fueran exactos y respondieran con veracidad a su situación En el escrito de alegaciones al Acuerdo de Inicio por parte de la entidad denunciada se realizaron las siguientes, en síntesis: - Existencia de prejucicialidad penal - Prescripción de la infracción del artículo 6.1 por haber transcurrido más de dos años desde que dejó de cometerse la infracción (el 21/07/10, que fue cuando se emitió la única factura, ya que la línea telefónica estaba de baja con anterioridad. - Falta de antijuricidad - Que los protocolos y sistemas detección del fraude implementados por FT funcionaron, ya que solo 4 días después del alta se detecto el fraude, se desactivo la línea y se bloquearon los datos del denunciante. No obstante por algún tipo de error cometido por el operador se emitió una factura entre esas dos fechas que una vez que fue cancelada la línea por fraude, no fue cancelada automáticamente, debido a que el denunciante no dirigió reclamación ante la entidad la deuda generada por el impago de esa factura no fue anulada automáticamente. - Que una vez conocidos los hechos a través de las actuaciones de inspección de la Agencia se procedió de inmediato a anular la deuda y cancelar la inscripción en los ficheros de solvencia patrimonial - Inexistencia de concurso de infracciones - Subsidiariamente aplicación del art. 45.5 de la LOPD III La vigente LOPD atribuye la condición de responsables de las infracciones a los responsables de los ficheros (art. 43), concepto que debe integrarse con la definición que de los mismos recoge el artículo 3.d). Este precepto, incluye en el concepto de responsable tanto al que lo es del fichero como al del tratamiento de datos personales. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/14 Conforme al artículo 3.
  2. d)de la LOPD, el responsable del fichero o del tratamiento es “la persona física o jurídica (...) que decida sobre la finalidad, contenido y uso del tratamiento”. El propio artículo 3 en su apartado
  3. c)delimita en qué consiste el tratamiento de datos, incluyendo en tal concepto las “operaciones o procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias”. En este caso la entidad denunciada ha sido el responsable del tratamiento de los datos del denunciante en sus propios ficheros y de su comunicación a través de tratamientos automatizados, por lo que está sometida al régimen de responsabilidad contemplado en la LOPD. IV Se invoca por ORANGE la existencia de una cuestión prejudicial penal y considera que al amparo del artículo 114 de la Ley de Enjuiciamiento Criminal y 7 del R.D. 1398/1993 debe de suspenderse el curso y la tramitación de este expediente sancionador hasta que recaiga Sentencia firme en la causa criminal que se está tramitando. Sostiene que la Agencia debería, en primer término, solicitar al órgano jurisdiccional penal que esté conociendo del procedimiento la “comunicación sobre las actuaciones adoptadas” a la que se refiere el artículo 7 del R.D. 1398/1993. El citado artículo dispone: “1. En cualquier momento del procedimiento sancionador en que los órganos competentes estimen que los hechos también pudieran ser constitutivos de ilícito penal, lo comunicarán al Ministerio Fiscal, solicitándole testimonio sobre las actuaciones practicadas respecto de la comunicación. En estos supuestos, así como cuando los órganos competentes tengan conocimiento de que se está desarrollando un proceso penal sobre los mismos hechos, solicitarán del órgano judicial comunicación sobre las actuaciones adoptadas. Recibida la comunicación, y si se estima que existe identidad de sujeto, hecho y fundamento entre la infracción administrativa y la infracción penal que pudiera corresponder, el órgano competente para la resolución del procedimiento acordará su suspensión hasta que recaiga la resolución judicial.” Pues bien, sobre la invocada cuestión prejudicial penal planteada basta señalar que en ningún caso podría existir la triple identidad, (de sujeto, hecho y fundamento) entre la infracción administrativa que se valora en este expediente sancionador y la posible infracción o infracciones penales que se deriven de las Diligencias Previas practicadas por el órgano jurisdiccional. Triple identidad a cuya concurrencia supedita la norma (artículo 7 del R.D. 1398/1993) que el órgano competente para resolver el expediente sancionador acuerde la suspensión del mismo. Esto, porque ni el fundamente jurídico de las infracciones penal y administrativa sería el mismo (el bien jurídico protegido es diferente en ambos casos), ni tampoco coincidirían, como parece obvio, el sujeto activo de la infracción penal y el de la infracción administrativa). C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/14 V Se imputa en primer lugar a ORANGE en el presente procedimiento sancionador una infracción del artículo 6.1 de la LOPD, que determina: “1. El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa. 2. No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7, apartado 6, de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado”. El tratamiento de datos de carácter personal tiene que contar con el consentimiento del afectado o, en su defecto, debe acreditarse que los datos provienen de fuentes accesibles al público, que existe una Ley que ampara ese tratamiento o una relación contractual o negocial entre el titular de los datos y el responsable del tratamiento que sea necesaria para el mantenimiento del contrato. El tratamiento de datos sin consentimiento de los afectados constituye un límite al derecho a la protección de datos. Este derecho, en palabras del Tribunal Constitucional en su Sentencia 292/2000, de 30 de noviembre, (F.J. 7 primer párrafo) “consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos proporcionar a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el estado o un particular (...). Son pues elementos característicos del derecho fundamental a la protección de datos personales los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. En este caso, en los ficheros de la entidad denunciada figura la línea C.C.C. asociada a Dña. A.A.A., que no reconoce como suya. Dicha línea figura asociada a su DNI E.E.E. y consta un domicilio en Alicante cuando la denunciante reside en Ortuella Bizkaia). Se manifiesta que dicha línea fue activada el día 16/07/10 a consecuencia de una portabilidad entrante siendo ORANGE el operador receptor, pero que tras el análisis de dicha activación y al detectarse ciertas irregularidades en la contratación se suspendió cautelarmente dicha línea con fecha 19/7/10, siendo dada de baja de forma definitiva el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/14 día 27/7/10 al considerarse finalmente como un alta fraudulenta. Se ha aportado copia del contrato realizado electrónicamente. Así mismo se adjunta copia del procedimiento de activación de líneas y portabilidad, manifestando que se han puesto en marcha una serie de medidas de carácter adicional con el fin de asegurar el consentimiento de la contratación. Se aporta copia del albarán de entrega del terminal el día 15/7/10 presuntamente a A.A.A. en Alicante si bien no hay ninguna coincidencia en la rúbrica de la firma. Por consiguiente se deduce una falta de diligencia de ORANGE ya que dio de alta un contrato, sin controlar ni realizar un mínimo trabajo de supervisión que permita detectar si la persona ha manifestado real e inequívocamente su voluntad de contratar y por ende de que sus datos personales sean tratados. Siendo necesario, en definitiva, que, una vez identificada la persona sin lugar a dudas –y documentada la identificación-, y tras la información pertinente, verificar si ha prestado su consentimiento al contrato del servicio ofertado y, en consecuencia, al tratamiento de sus datos personales. Es necesario analizar si dan los elementos de culpabilidad necesarios para imputar una presunta infracción del artículo 6 por parte de la entidad denunciada. A este respecto, la Sentencia de la Audiencia Nacional dictada el 21/09/2005, Recurso 937/2003, que establece, “Además, en cuanto a la aplicación del principio de culpabilidad resulta que (siguiendo el criterio de esta Sala en otras Sentencias como la de fecha 21 de enero de 2004 dictada en el recurso 1139/2001) que la comisión de la infracción prevista en el artículo 44.3.
  4. d)puede ser tanto dolosa como culposa. Y en este sentido, si el error es muestra de una falta de diligencia, el tipo es aplicable, pues aunque en materia sancionadora rige el principio de culpabilidad, como se infiere de la simple lectura del Art. 130 de la Ley 30/1992, lo cierto es que la expresión “simple inobservancia” del Art. 130.1 de la Ley 30/1992, permite la imposición de la sanción, sin duda en supuestos doloso, y asimismo en supuestos culposos, bastando la inobservancia del deber de cuidado” Asimismo, la Audiencia Nacional, en Sentencia de 29/06/2001, en materia de protección de datos de carácter personal, ha declarado que “... basta la simple negligencia o incumplimiento de los deberes que la Ley impone a las personas responsables de ficheros o del tratamiento de datos de extremar la diligencia...”. Por tanto, es a denunciada a quien le corresponde adoptar las medidas adecuadas para la perfecta identificación de los clientes, sin que pueda constituir elemento alguno de atenuación de la responsabilidad, sino el cumplimiento de una obligación ordinaria exigible a las empresas, que como la denunciada, trabajan con grandes volúmenes de datos personales y, sin que pueda considerarse la adopción de estas medidas base para la apreciar disminución de la culpabilidad. En definitiva, se ha producido un tratamiento de los datos del denunciante, que figuró en los ficheros de la entidad como titular de una línea de móvil sin acreditar la contratación, activación que fue considerada como fraudulenta por la misma entidad al haber detectado sus propios controles implementados dicho carácter. Dicho tratamiento se ha producido sin tener habilitación ya que no contaba con el consentimiento de la denunciante; no actuándose con la diligencia debida al no comprobarse la identidad de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/14 la persona que contrataba y la exactitud de los datos recabados; por lo procede imputarse responsabilidad a la entidad denunciada por infracción del art 6 de la LOPD. VI Se alega por la entidad denunciada que en el inicio de este procedimiento se había producido la prescripción de la presunta infracción del artículo 6. Para ello es necesario partir de lo previsto en el artículo 47 de la LOPD según el cual: “1. Las infracciones muy graves prescribirán a los tres años, las graves a los dos años y las leves al año.2. El plazo de prescripción comenzará a contarse desde el día en que la infracción se hubiera cometido.3. Interrumpirá la prescripción la iniciación, con conocimiento del interesado, del procedimiento sancionador, reanudándose el plazo de prescripción si el expediente sancionador estuviere paralizado durante más de seis meses por causas no imputables al presunto infractor”. Dicho artículo reproduce lo establecido en el artículo 132.2 de la Ley 30/92. Debiendo tenerse en cuenta que en algunos supuestos el inicio del cómputo se retrasa hasta el momento en que la infracción deje de cometerse en el caso de las llamadas infracciones permanentes, definidas así por las STS de 7 de abril de 1989 y 23 de enero de 1990-, que se caracterizan porque la conducta constitutiva de un único ilícito se mantiene durante un espacio prolongado de tiempo; lo que implica que el plazo de prescripción no se inicia "al no haber cesado la situación de infracción perseguida" -STS de 18 de febrero de 1985-. Pues bien en este caso la línea C.C.C. figuró asociada a los datos personales de la denunciante en el periodo 19/7/10 a 27/7/10. Por consiguiente es a partir de esta última fecha el momento en que debe comenzar a computarse el plazo de prescripción pues es desde ella cuando la presunta conducta constitutiva del ilícito administrativo dejó de producirse. Sin que se hayan existido tratamientos posteriores. Por consiguiente habiéndose iniciado el presente procedimiento sancionador (que interrumpe dicho plazo) con fecha 14/11/13 debe inferirse la prescripción de la presunta infracción del art. 6. En consecuencia de lo anterior, se ha producido una extinción de la presunta responsabilidad de la entidad denunciada al haber prescrito la infracción del artículo 6. En cuanto a los efectos de dicha prescripción, es de aplicación lo previsto en el art. 6 del RD 1389/93 que regula el procedimiento para el ejercicio de la potestad sancionadora y del que resulta que cuando se concluya, en el trámite del procedimiento, que ha prescrito la infracción por el órgano competente deberá acordarse el archivo del mismo. VII El artículo 4.3 de la LOPD, referente a la “calidad de los datos”, establece: “3. Los datos de carácter personal serán exactos y puestos al día de forma que respondan con veracidad a la situación actual del afectado”. El artículo 29 de la Ley Orgánica 15/1999 señala en sus apartados 2 y 4: “Podrán tratarse también datos de carácter personal relativos al cumplimiento o C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/14 incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. En estos casos se notificará a los interesados respecto de los que hayan registrado datos de carácter personal en ficheros, en el plazo de treinta días desde dicho registro, una referencia de los que hubiesen sido incluidos y se les informará de su derecho a recabar información de la totalidad de ellos, en los términos establecidos en la presente Ley”. “Sólo se podrán registrar y ceder los datos de carácter personal que sean determinantes para enjuiciar la solvencia económica de los interesados y que no se refieran, cuando sean adversos, a más de seis años, siempre que respondan con veracidad a la situación actual de aquellos”. Estos preceptos deben integrarse con la definición legal de “tratamiento de datos” y “consentimiento del interesado” que ofrecen, respectivamente, los artículos 3,
  5. c)y 3,
  6. h)de la LOPD: “operaciones y procedimientos técnicos, de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias”; “toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen”. Por su parte, el R.D. 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de Desarrollo de la Ley Orgánica 15/1999, de Protección de Datos de Carácter Personal, (en lo sucesivo RLOPD), en su artículo 38 y bajo la rúbrica “Requisitos para la inclusión de los datos” dispone: “1. Solo será posible la inclusión en estos ficheros de datos de carácter personal que sean determinantes para enjuiciar la solvencia económica del afectado, siempre que concurran los siguientes requisitos:
  7. a)Existencia previa de una deuda cierta, vencida, exigible, que haya resultado impagada (…).” Se deduce por tanto que la comunicación de los datos de un tercero a un fichero de solvencia patrimonial exige, por una parte, que la deuda sea cierta, vencida, exigible y que haya resultado impagada, y por otra, que se haya requerido de pago al deudor antes de informar los datos a la entidad responsable de la gestión del fichero. Conviene recordar, además, que es el acreedor el responsable de comprobar que los datos que se comunican se ajustan a los requisitos establecidos en el artículo 4 de la LOPD y su normativa de desarrollo. No se discute en este supuesto la existencia de un requerimiento previo sino la certeza de la deuda. VIII Consta acreditado en esta Agencia que las entidades asociadas a los ficheros de solvencia patrimonial suministran periódicamente las relaciones de altas, bajas y modificaciones de los datos de sus clientes para que tales actualizaciones queden registradas en el fichero, siendo las entidades informantes las que deciden sobre el alta, el mantenimiento y la cancelación de los datos de los clientes de los referidos ficheros. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/14 En este caso ORANGE incorporó a sus sistemas informáticos datos personales de la denunciante (nombre, apellidos, NIF,) asociados a una línea de telefonía móvil de las que no era titular; pues la operadora, no ha probado que la afectada hubiera prestado el consentimiento inequívoco que la Ley exige para el tratamiento de sus datos. Por ello, el tratamiento posterior de esos datos, materializado en la emisión de una factura por unos servicios que el denunciante no contrató determinó que la operadora le imputara una deuda que, respecto al denunciante, no era cierta, ni vencida ni exigible. Posteriormente, comunicó a los ficheros de solvencia patrimonial una incidencias asociadas a los datos personales del denunciante que fueron incluidos por la operadora en ficheros de morosidad vinculados a una deuda a la que era ajena al denunciante; deuda que no era cierta, ni vencida ni exigible desde la perspectiva del afectado por cuanto no tenía la condición de deudor ya que no había prestado su consentimiento para el alta de la línea controvertida. Por ello la información comunicada por la entidad denunciada a los ficheros de morosidad no se ajustó al principio de exactitud y veracidad, esencia del principio de calidad del dato que proclama el artículo 4.3 de la LOPD. La conducta anteriormente descrita, vulnera el principio de calidad del dato consagrado en el artículo 4.3 en relación con el 29.4 de la LOPD, infracción tipificada en el artículo 44.3.
  8. c)de la citada norma, que dispone: “Son infracciones graves, (..)
  9. c)Tratar datos de carácter personal sin recabar el consentimiento de las personas afectadas, cuando el mismo sea necesario conforme a lo dispuesto en esta Ley y sus disposiciones de desarrollo”. IX El artículo 45 de la LOPD, en la redacción dada por la Ley 2/2011, de 4 de marzo, de Economía Sostenible, establece, en sus apartados 1 a 5, lo siguiente: “1. Las infracciones leves serán sancionadas con multa de 900 a 40.000 euros. 2. Las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. 3. Las infracciones muy graves serán sancionadas con multa de 300.001 a 600.000 euros. 4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
  10. a)El carácter continuado de la infracción.
  11. b)El volumen de los tratamientos efectuados.
  12. c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
  13. d)El volumen de negocio o actividad del infractor.
  14. e)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
  15. f)El grado de intencionalidad.
  16. g)La reincidencia por comisión de infracciones de la misma naturaleza.
  17. h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas.
  18. i)La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de IIS datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/14 debida a una falta de diligencia exigible al infractor.
  19. j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
  20. a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo.
  21. b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
  22. c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
  23. d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
  24. e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente.» El citado apartado 45.5 de la LOPD deriva del principio de proporcionalidad de la sanción y permite establecer " la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate", pero para ello es necesario la concurrencia de, o bien una cualificada disminución de la culpabilidad del imputado, o bien de la antijuridicidad del hecho, o bien de alguna otra de las circunstancias que el mismo precepto cita. La entidad denunciada solicita de forma subsidiaria la aplicación del art. 45.5 pues existe una ausencia o cualificada disminución de la culpabilidad y antijuricidad del hecho además de apreciarse la ausencia de intencionalidad. Dicha pretensión se basa en los siguientes hechos: * Que los protocolos y sistemas de detención del fraude implementados por Orange permitieron detectar el mismo y cuatro días después del alta se desactivó la línea y se bloquearon los datos del denunciante. * Que como consecuencia de un error interno se emitió una factura a los pocos días de catalogar como fraudulenta la línea y que no fue anulada * No figuran contactos ni comunicaciones de la denunciante con Orange. Valorándose dichas circunstancias, debe tenerse en cuenta que los datos de la denunciante figuraron inscritos en el fichero de morosidad desde diciembre de 2011 hasta marzo de 2013, y que la baja de los mismos se produjo a raíz del requerimiento de información de esta Agencia, lo que denota una cierta diligencia para la aplicación de la facultad contemplada en el artículo 45.5 apartado b), y por otra parte deben tenerse en cuenta los criterios de graduación de las sanciones establecidos en el artículo 45.4, que buscan guardar la debida adecuación entre la gravedad del hecho constitutivo de la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/14 infracción y la sanción aplicada, considerándose especialmente los siguientes criterios para la graduación de la sanción a aplicar:
  25. a)Existencia de intencionalidad o reiteración,
  26. b)La naturaleza de los perjuicios causados, C) La reincidencia. Por lo que resulta procedente imponer una multa de 20.000 € por la infracción cometida. Vistos los preceptos citados y demás de general aplicación, El Director de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a la entidad ORANGE ESPAGNE S.A.U. ., por una infracción del artículo 4 de la LOPD, tipificada como grave en el artículo 44.3.c de dicha norma, una multa de 20.000 € (veinte mil euros) de conformidad con lo establecido en el artículo 45.2 de la citada Ley Orgánica SEGUNDO: NOTIFICAR la presente resolución a ORANGE ESPAGNE S.A.U. . y a A.A.A.. TERCERO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº 0000 0000 00 0000000000 abierta a nombre de la Agencia Española de Protección de Datos en el Banco Bilbao Vizcaya Argentaria, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Si recibe la notificación entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si recibe la notificación entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante el Director de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contenciosoadministrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/14 José Luis Rodríguez Álvarez Director de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.