1/16 Expediente Nº: TD/00108/2014 RESOLUCIÓN Nº.: R/01250/2014 Vista la reclamación formulada el 10 de diciembre de 2013 ante esta Agencia por don E.E.E. contra la entidad FACEBOOK SPAIN, S.L. (FACEBOOK IRELAND, Ltd.), por no haber sido debidamente atendido su derecho de cancelación. Realizadas las actuaciones procedimentales previstas en el artículo 117 del Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre, se han constatado los siguientes. HECHOS PRIMERO: Con fecha 8 de abril de 2013, don E.E.E. ejercitó el derecho de cancelación de sus datos personales frente a FACEBOOK SPAIN, S.L. y frente a FACEBOOK IRELAND LIMITED. Concretamente solicitaba la eliminación de sus datos personales que aparecían publicados en: D.D.D. A.A.A. C.C.C. B.B.B. SEGUNDO: Con fecha 8 de enero de 2014, tuvo entrada en esta Agencia, reclamación de don E.E.E. contra la entidad FACEBOOK SPAIN, S.L. (FACEBOOK IRELAND, Ltd.) por no haber sido atendido debidamente su derecho de cancelación. El reclamante indica que con fecha 15 de abril de 2013 “contestó a la solicitud Facebook Spain, S.L.U. (se adjunta copia de la respuesta), afirmando que ella no controlaba los datos”. TERCERO: Con fecha 24 de enero de 2014, se dio traslado de la citada reclamación a Facebook Spain, S.L. para que alegara cuanto estimara conveniente a su derecho, manifestando, en síntesis, lo siguiente: Alega Facebook que la entidad frente a quien se tramita la tutela de derechos, Facebook Spain, no tiene control sobre los servicios de Facebook por lo que se dio traslado a Facebook Ireland Limited, el proveedor del servicio de los usuarios de Facebook España y de la Unión Europea. Facebook Ireland una vez examinada la reclamación, manifiesta que C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/16 “entendemos que ya se había realizado una solicitud para eliminar este contenido y Facebook Ireland accedió inmediatamente a esta solicitud y eliminó el contenido. Notificamos a su oficina la realización de estas acciones en diciembre de 2012 (adjunto copia de la correspondencia para su referencia).” CUARTO: Examinadas las alegaciones formuladas por Facebook se dan traslado de las mismas al interesado en fecha 17 de marzo de 2013, sin que se haya atendido el trámite de alegaciones solicitado. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver el Director de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 37.
- d)en relación con el artículo 36, ambos de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD). SEGUNDO: El artículo 18.1 de la LOPD señala que: “Las actuaciones contrarias a lo dispuesto en la presente Ley pueden ser objeto de reclamación por los afectados ante la Agencia Española de Protección de Datos, en la forma que reglamentariamente se determine”. TERCERO: El artículo 16 de la LOPD dispone que: “1. El responsable del tratamiento tendrá la obligación de hacer efectivo el derecho de rectificación o cancelación del interesado en el plazo de diez días. 2. Serán rectificados o cancelados, en su caso, los datos de carácter personal cuyo tratamiento no se ajuste a lo dispuesto en la presente Ley y, en particular, cuando tales datos resulten inexactos o incompletos. 3. La cancelación dará lugar al bloqueo de los datos, conservándose únicamente a disposición de las Administraciones públicas, Jueces y Tribunales, para la atención de las posibles responsabilidades nacidas del tratamiento, durante el plazo de prescripción de éstas. Cumplido el citado plazo deberá procederse a la supresión. 4. Si los datos rectificados o cancelados hubieran sido comunicados previamente, el responsable del tratamiento deberá notificar la rectificación o cancelación efectuada a quien se hayan comunicado, en el caso de que se mantenga el tratamiento por este último, que deberá también proceder a la cancelación. 5. Los datos de carácter personal deberán ser conservados durante los plazos previstos en las disposiciones aplicables o, en su caso, en las relaciones contractuales entre la persona o entidad responsable del tratamiento y el interesado.” C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/16 CUARTO: El artículo 32.2 y 3 del RLOPD, determina que: “2. El responsable del fichero resolverá sobre la solicitud de rectificación o cancelación en el plazo máximo de diez días a contar desde la recepción de la solicitud. Transcurrido el plazo sin que de forma expresa se responda a la petición, el interesado podrá interponer la reclamación prevista en el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre. En el caso de que no disponga de datos de carácter personal del afectado deberá igualmente comunicárselo en el mismo plazo. 3. Si los datos rectificados o cancelados hubieran sido cedidos previamente, el responsable del fichero deberá comunicar la rectificación o cancelación efectuada al cesionario, en idéntico plazo, para que éste, también en el plazo de diez días contados desde la recepción de dicha comunicación, proceda, asimismo, a rectificar o cancelar los datos. La rectificación o cancelación efectuada por el cesionario no requerirá comunicación alguna al interesado, sin perjuicio del ejercicio de los derechos por parte de los interesados reconocidos en la Ley Orgánica 15/1999, de 13 de diciembre.” QUINTO: El artículo 25 del RLOPD, establece que: “1. Salvo en el supuesto referido en el párrafo 4 del artículo anterior, el ejercicio de los derechos deberá llevarse a cabo mediante comunicación dirigida al responsable del fichero, que contendrá:
- a)Nombre y apellidos del interesado; fotocopia de su documento nacional de identidad, o de su pasaporte u otro documento válido que lo identifique y, en su caso, de la persona que lo represente, o instrumentos electrónicos equivalentes; así como el documento o instrumento electrónico acreditativo de tal representación. La utilización de firma electrónica identificativa del afectado eximirá de la presentación de las fotocopias del DNI o documento equivalente. El párrafo anterior se entenderá sin perjuicio de la normativa específica aplicable a la comprobación de datos de identidad por las Administraciones Públicas en los procedimientos administrativos.
- b)Petición en que se concreta la solicitud.
- c)Dirección a efectos de notificaciones, fecha y firma del solicitante.
- d)Documentos acreditativos de la petición que formula, en su caso. 2. El responsable del tratamiento deberá contestar la solicitud que se le dirija en todo caso, con independencia de que figuren o no datos personales del afectado en sus ficheros. 3. En el caso de que la solicitud no reúna los requisitos especificados en el apartado primero, el responsable del fichero deberá solicitar la subsanación de los C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/16 mismos. 4. La respuesta deberá ser conforme con los requisitos previstos para cada caso en el presente título. 5. Corresponderá al responsable del tratamiento la prueba del cumplimiento del deber de respuesta al que se refiere el apartado 2, debiendo conservar la acreditación del cumplimiento del mencionado deber…” SEXTO: Aplicación de la normativa española de trasposición de la comunitaria sobre protección de datos: Se alega por la entidad sujeto de la reclamación que FACEBOOK SPAIN no es ni responsable, ni encargada de los contenidos alojados en la web. Continúa alegando que FACEBOOK IRELAND LIMITED es el proveedor del servicio a los usuarios de Facebook España y de la Unión Europea. Dicha compañía está constituida de conformidad con las leyes de Irlanda. A TODO ELLO CABE ARGUMENTAR LO SIGUIENTE: I. El artículo 3 del Reglamento aprobado por Real Decreto 1720/2007, señala su ámbito territorial de aplicación en los siguientes términos: “1.- Se regirá por el presente Reglamento todo tratamiento de datos de carácter personal:
- a)Cuando el tratamiento sea efectuado en el marco de las actividades de un establecimiento del responsable del tratamiento, siempre que dicho establecimiento se encuentre ubicado en territorio español. Cuando no resulte de aplicación lo dispuesto en el párrafo anterior, pero exista un encargado del tratamiento ubicado en España, serán de aplicación al mismo las normas contenidas en el título VIII del presente Reglamento.
- b)Cuando al responsable del tratamiento no establecido en territorio español, le sea de aplicación la legislación española, según las normas de Derecho internacional público.
- c)Cuando el responsable del tratamiento no esté establecido en territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, salvo que tales medios se utilicen únicamente con fines de tránsito. En este supuesto, el responsable del tratamiento deberá designar un representante establecido en territorio español. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/16 2. A los efectos previstos en los apartados anteriores, se entenderá por establecimiento, con independencia de su forma jurídica, cualquier instalación estable que permita el ejercicio efectivo y real de una actividad” II. Este artículo traspone el artículo 4 de la Directiva 95/46/CE, que literalmente señala: “Derecho nacional aplicable 1. Los Estados miembros aplicarán las disposiciones nacionales que haya aprobado para la aplicación de la presente Directiva a todo tratamiento de datos personales cuando:
- a)el tratamiento sea efectuado en el marco de las actividades de un establecimiento del responsable del tratamiento en el territorio del Estado miembro. Cuando el mismo responsable del tratamiento esté establecido en el territorio de varios Estados miembros deberá adoptar las medidas necesarias para garantizar que cada uno de dichos establecimientos cumple las obligaciones previstas por el Derecho nacional aplicable;
- b)el responsable del tratamiento no esté establecido en el territorio del Estado miembro, sino en un lugar en que se aplica su legislación nacional en virtud del Derecho internacional público;
- c)el responsable del tratamiento no esté establecido en el territorio de la Comunidad y recurra, para el tratamiento de datos personales, a medios, automatizados o no, situados en el territorio de dicho Estado miembro, salvo en caso de que dichos medios se utilicen solamente con fines de tránsito por el territorio de la Comunidad Europea. 2. En el caso mencionado en la letra
- c)del apartado 1, el responsable del tratamiento deberá designar un representante establecido en el territorio de dicho Estado miembro, sin perjuicio de las acciones que pudieran emprenderse contra el propio responsable del tratamiento.” III. Este artículo responde a las consideraciones que se plasman en la exposición de motivos de la misma directiva; en concreto los considerandos 18 y siguientes presentan la siguiente justificación del artículo 4 en cuestión: “
(18)Considerando que, para evitar que una persona sea excluida de la protección garantizada por la presente Directiva, es necesario que todo tratamiento de datos personales efectuado en la Comunidad respete la legislación de uno de sus Estados miembros; que, a este respecto, resulta conveniente someter el tratamiento de datos efectuados por cualquier persona que actúe bajo la autoridad del responsable del tratamiento establecido en un Estado miembro a la aplicación de la legislación de tal Estado;
(19)Considerando que el establecimiento en el territorio de un Estado miembro implica el ejercicio efectivo y real de una actividad mediante una instalación estable; que la forma jurídica de dicho establecimiento, sea una simple C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/16 sucursal o una empresa filial con personalidad jurídica, no es un factor determinante al respecto; que cuando un mismo responsable esté establecido en el territorio de varios Estados miembros, en particular por medio de una empresa filial, debe garantizar, en particular para evitar que se eluda la normativa aplicable, que cada uno de los establecimientos cumpla las obligaciones impuestas por el Derecho nacional aplicable a estas actividades;
(20)Considerando que el hecho de que el responsable del tratamiento de datos esté establecido en un país tercero no debe obstaculizar la protección de las personas contemplada en la presente Directiva; que en estos casos el tratamiento de datos debe regirse por la legislación del Estado miembro en el que se ubiquen los medios utilizados y deben adaptarse garantías para que se respeten en la práctica los derechos y obligaciones contempladas en la presente Directiva;” IV. El Grupo de Trabajo del artículo 29 (GT29), órgano consultivo europeo independiente establecido en virtud del artículo 29 de la Directiva 95/46/CE, adoptó el 12 de junio de 2009 el Dictamen 5/2009, sobre las redes sociales en línea. Este documento se centra en cómo el funcionamiento de los servicios de redes sociales (SRS) puede satisfacer los requisitos de la legislación sobre protección de datos de la Unión Europea. En particular, en el documento se destaca cómo muchos usuarios de las redes sociales se mueven dentro de una esfera puramente personal, poniéndose en contacto con gente como parte de la gestión de sus asuntos personales, familiares o domésticos. Según destaca el GT29, la citada Directiva no impone las obligaciones de un responsable de datos a un individuo que procesa datos personales "en el transcurso de actividades estrictamente personales o domésticas". Siguiendo este precepto, el GT29 estima que, con carácter general, en la mayor parte de las actividades realizadas por los usuarios de un SRS debe aplicarse lo que denomina "exención doméstica", en lugar de la normativa de protección de datos. Ahora bien, en el Dictamen se especifican así mismo tres supuestos en los que tales actividades no estarían cubiertas por la "exención doméstica". El primer supuesto se refiere a los casos en los que se utiliza el SRS como plataforma de colaboración para una asociación o una empresa. Si un usuario de SRS actúa en nombre de una sociedad o asociación, o utiliza el SRS principalmente como una plataforma para conseguir objetivos comerciales, políticos o benéficos, la exención no se aplica. En este caso, el usuario asume todas las obligaciones de un responsable de datos que está revelando datos personales a otro responsable de datos (el SRS) y a terceros (otros usuarios del SRS o, potencialmente, otros responsables de datos con acceso a los mismos). En estas circunstancias, el usuario necesita el consentimiento de las personas concernidas o algún otro fundamento legítimo dispuesto en la Directiva de Protección de Datos. El GT29 expone que los prestadores del SRS deben garantizar la instauración de configuraciones por defecto gratuitas y que respeten la privacidad, restringiendo el acceso a los contactos seleccionados. En estas condiciones, cuando el acceso a la información del perfil se amplía hasta más allá de los contactos seleccionados, como cuando se facilita el acceso al perfil a todos los C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/16 miembros del SRS o cuando los datos son indexables por motores de búsqueda, el acceso se sale de la esfera personal o doméstica. De igual manera, si un usuario toma una decisión informada de ampliar el acceso más allá de los "amigos" seleccionados, las responsabilidades inherentes a un responsable de datos se activan. Efectivamente, se aplicará el mismo régimen legal que cuando cualquier persona utiliza otras plataformas tecnológicas para divulgar datos personales en Internet. En varios Estados Miembros, la falta de restricciones de acceso (y así el carácter público) significa que la Directiva de Protección de Datos se aplica en el sentido de que el usuario de Internet adquiere responsabilidades de un responsable de datos. No obstante, el GT29 hace constar que, aunque la exención doméstica no se aplique, el usuario de SRS puede beneficiarse de otras exenciones como la exención con fines periodísticos o de expresión literaria o artística. En dichos casos, se ha de llegar a un equilibrio entre la libertad de expresión y el derecho a la privacidad. Finalmente, el GT29 aborda un tercer escenario en que la “exención doméstica” no sería aplicable. Se trata de aquellos supuestos en los que es preciso garantizar los derechos de terceros, particularmente en relación con datos sensibles. No obstante, se hace constar que, aun cuando se aplique la “exención doméstica”, un usuario podría ser responsable de acuerdo con las disposiciones generales de la legislación civil o penal nacional en cuestión (por ejemplo, por difamación, responsabilidad civil extracontractual por suplantación de personalidad, responsabilidad penal). En el Dictamen se aclara el concepto de “datos sensibles”. Así, los datos que revelan el origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, la pertenencia a un sindicato o datos relativos a la salud o a la vida sexual se consideran sensibles. Los datos personales sensibles solo se pueden publicar en Internet con el consentimiento explícito del sujeto de datos o si el sujeto de datos ha hecho que los datos sean manifiestamente públicos él mismo. El GT29 expone que en algunos Estados Miembros de la UE, las imágenes de los sujetos de datos se consideran una categoría especial de datos personales, ya que se pueden utilizar para distinguir entre orígenes raciales/étnicos o pueden utilizarse para deducir las creencias religiosas o los datos sobre la salud. El GT29, en general, no considera que las imágenes en Internet sean datos sensibles, a menos que éstas se utilicen claramente para revelar datos sensibles acerca de los individuos. En consecuencia, de conformidad con el criterio interpretativo mantenido por el GT29, es preciso que concurra alguno de los escenarios expuestos, en los que la “exención doméstica” no resulta de aplicación, para que sean aplicables los requisitos previstos en la LOPD. En conclusión: lo expuesto al inicio de este apartado IV relativo al responsable, esto es, la consideración por el GT29 en su dictamen de que “los proveedores de SRS son responsables del tratamiento de datos en virtud de la Directiva relativa a la protección de datos “, unido a la no aplicación de la exención del carácter doméstico de la situación objeto de la reclamación, determinan que FACEBOOK es responsable del tratamiento acaecido en el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/16 presente caso de conformidad con la LOPD. V. Asimismo, el citado dictamen 5/2009, del GT 29, en el primer párrafo del apartado 3, no analiza la cuestión de la Ley nacional aplicable, sino que, directamente, reenvía al análisis que de ello se efectúan en el dictamen 1/2008, de 4 de abril, relativo a los motores de búsqueda. Dicho dictamen, por lo que aquí interesa, al analizar la aplicabilidad de la Directiva 95/46/CE, presenta la siguiente argumentación: Artículo 4 de la Directiva de protección de datos/ derecho aplicable El artículo 4 de la Directiva de protección de datos trata la cuestión del derecho nacional aplicable. El Grupo de Trabajo ha proporcionado directrices ulteriores en relación con lo dispuesto en el artículo 4 en su “Documento de trabajo sobre la determinación de la aplicación internacional de la legislación europea en materia de protección de datos a los tratamientos de datos personales en Internet por parte de páginas web situadas fuera de la UE”. Existen dos razones detrás de esta disposición. La primera es evitar vacíos en el sistema establecido para la protección de datos en la Comunidad Europea, así como que se sortee éste. La segunda es evitar la posibilidad de que la misma operación de tratamiento se rija por leyes de más de un Estado miembro de la UE. A causa de la naturaleza transnacional de los flujos de datos inducidos por los buscadores, el Grupo de Trabajo trata específicamente ambas complicaciones. En el caso de un proveedor de servicios de búsqueda que se establezca y preste todos sus servicios desde uno o más Estados miembros, no existe ninguna duda de que su tratamiento de datos personales se encuentra dentro del ámbito de la Directiva de protección de datos. Es importante hacer constar que en este caso, las normas de protección de datos no se limitan a los interesados situados en el territorio de un Estado miembro o que posean su nacionalidad. Cuando el proveedor de servicios de búsqueda es un responsable de tratamiento situado fuera del EEE, existen dos casos en los que se aplica la legislación comunitaria en materia de protección de datos. En primer lugar, cuando el proveedor de servicios de búsqueda cuenta con un establecimiento en un Estado miembro, de acuerdo con el artículo 4
(1)(a). En segundo lugar, cuando el buscador recurre a medios situados en el territorio de un Estado miembro, de acuerdo con el artículo 4
(1)(c). En este último caso, el buscador, de acuerdo con el artículo 4
(2), debe designar un representante en el territorio de dicho Estado miembro concreto. Establecimiento en el territorio de un Estado miembro (EEE) El artículo 4
(1)(a) prevé que el derecho nacional en materia de protección de datos de un Estado miembro debe aplicarse cuando ciertas operaciones de tratamiento de datos personales por parte del responsable de tratamiento se realicen “en el marco de las actividades de un establecimiento” de dicho responsable de tratamiento en el territorio de un Estado miembro. Una operación concreta de tratamiento de datos personales debe considerarse desde el punto de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/16 partida. Cuando se aplica a un buscador concreto cuyas oficinas principales se encuentran situadas fuera del EEE, la pregunta que debe responderse es si el tratamiento de los datos del usuario implica a establecimientos en el territorio de un Estado miembro. Como ya ha señalado el Grupo de Trabajo en su documento de trabajo anterior, la existencia de un “establecimiento” implica el ejercicio real y efectivo de actividades a través de gestiones estables y debe determinarse de conformidad con la jurisprudencia del Tribunal de Justicia de las Comunidades Europeas. La forma jurídica del establecimiento (una oficina local, una filial con personalidad jurídica o una representación mediante terceros) no resulta determinante. Sin embargo, otro requisito consiste en que la operación de tratamiento se realice “en el marco de las actividades” del establecimiento. Esto significa que el establecimiento también debe desempeñar un papel importante en la operación de tratamiento concreta. Éste es claramente el caso cuando: - un establecimiento es responsable de las relaciones con los usuarios del buscador en una jurisdicción concreta; - un proveedor de buscadores establece una oficina en un Estado miembro (EEE) implicada en la venta de anuncios dirigidos a los habitantes de dicho estado; el establecimiento de un proveedor de buscadores cumple los autos judiciales y/o solicitudes de cumplimiento de la ley por parte de las autoridades competentes de un Estado miembro en relación con los datos de los usuarios. El proveedor de buscadores es responsable de aclarar el grado de implicación de los establecimientos en el territorio de los Estados miembro en el tratamiento de datos personales. Si un establecimiento nacional se ve implicado en el tratamiento de datos de los usuarios, se aplica el artículo 4
(1)(a) de la Directiva de protección de datos. Los proveedores de servicios de búsqueda situados fuera de la UE deben informar a sus usuarios sobre las condiciones en las que deben cumplir la Directiva de protección de datos, ya sea por el establecimiento o por el recurso a medios. Recurso a medios Los buscadores que recurren a medios en el territorio de un Estado miembro (EEE) para el tratamiento de datos personales también se encuentran dentro del ámbito de la legislación en materia de protección de datos del Estado miembro. La legislación en materia de protección de datos de un Estado miembro también se aplica cuando el responsable de tratamiento […] recurra, para el tratamiento de datos personales, a medios, automatizados o no, situados en el territorio de dicho Estado miembro, salvo en caso de que dichos medios se utilicen solamente con fines de tránsito por el territorio de la Comunidad Europea. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/16 • En lo que respecta a la prestación de servicios de buscadores desde fuera de la UE, los centros de datos situados en el territorio de un Estado miembro pueden utilizarse para el almacenamiento y el tratamiento a distancia de datos personales. Otros tipos de medios podrían ser la utilización de ordenadores personales, terminales y servidores. La utilización de cookies y dispositivos de software similares por parte de un proveedor de servicios online también puede considerarse como recurso a medios en el territorio del Estado miembro, invocando, de este modo, la legislación en materia de protección de datos de dicho Estado miembro. Esta cuestión se debatió en el documento de trabajo citado con anterioridad (WP56). Se indica que “el ordenador del usuario puede considerarse un medio en el sentido del artículo 4
(1)de la Directiva 95/46/CE. Se encuentra situado en el territorio de un Estado miembro. El responsable decide recurrir a este medio con el fin de tratar datos personales y, según se ha explicado en apartados anteriores, se producen diversas operaciones técnicas sin el control del interesado. El responsable de tratamiento controla el equipo del usuario y este equipo no se utiliza exclusivamente con fines de tránsito por el territorio de la Comunidad Europea.” “Conclusión El efecto combinado de los artículos 4
(1)(a) y 4
(1)(c) de la Directiva de protección de datos es que sus disposiciones se aplican al tratamiento de datos personales por parte de los proveedores de servicios de búsqueda en muchos casos, incluso cuando sus oficinas centrales se encuentran situadas fuera del EEE. (…) En el caso de proveedores de servicios de búsqueda multinacionales: - un Estado miembro en el que el proveedor de buscadores está establecido aplicará su legislación nacional en materia de protección de datos al tratamiento, de acuerdo con el artículo 4
(1)(a); - si el proveedor de buscadores no se encuentra establecido en ningún Estado miembro, un Estado miembro aplicará su legislación nacional en materia de protección de datos al tratamiento, de acuerdo con el artículo 4
(1)(c), si la empresa recurre a medios, automatizados o no, en el territorio de dicho Estado miembro, con fines de tratamiento de datos personales (por ejemplo, la utilización de una cookie). C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/16 En algunos casos, un proveedor multinacional de buscadores deberá cumplir múltiples legislaciones en materia de protección de datos como resultado de las normas en relación con el derecho aplicable y la naturaleza transnacional de su tratamiento de datos personales: - un Estado miembro aplicará su derecho nacional a un buscador establecido fuera del EEE si recurre a medios; - un Estado miembro no puede aplicar su derecho nacional a un buscador establecido en el EEE en otra jurisdicción, aunque el buscador recurra a medios. En dichos casos, se aplicará el derecho nacional del Estado miembro en el que se encuentre establecido el buscador. VI. El caso concreto queda incluido en el supuesto analizado con los argumentos anteriores, específicamente cuando: Examinada la situación relativa a un proveedor de SRS concreto cuyas oficinas principales se encuentran situadas fuera del EEE, y se plantea la pregunta de si el tratamiento de los datos del usuario implica a establecimientos en el territorio de un Estado miembro. Como ya se ha señalado anteriormente, la existencia de un “establecimiento” implica el ejercicio real y efectivo de actividades a través de gestiones estables, y la forma jurídica del establecimiento (una oficina local, una filial con personalidad jurídica o una representación mediante terceros) no resulta determinante. También es requisito, en estos supuestos que la operación de tratamiento se realice “en el marco de las actividades” del establecimiento. Esto significa que el establecimiento también debe desempeñar un papel importante en la operación de tratamiento concreta. Éste es claramente el caso cuando: - un proveedor de SRS establece una oficina en un Estado miembro (EEE) implicada en la venta de publicidad dirigida a los habitantes de dicho estado; Facebook Inc. presta un servicio remunerado de publicidad, mediante la venta del espacio publicitario. Para esta actividad se sirve de promotores locales (entre los que se encuentra Facebook Spain) que incentivan la compra de espacio en el área que tienen atribuida. El proveedor de SRS es responsable de aclarar el grado de implicación de los establecimientos en el territorio de los Estados miembros en el tratamiento de datos personales. Si un establecimiento nacional se ve implicado en el tratamiento de datos de los usuarios, se aplica el artículo 4
(1)(a) de la Directiva de protección de datos. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/16 Pero es más, según el criterio ya descrito anteriormente, los SRS que recurren a medios en el territorio de un Estado miembro (EEE) para el tratamiento de datos personales también se encuentran dentro del ámbito de la legislación en materia de protección de datos del Estado miembro, salvo en caso de que dichos medios se utilicen solamente con fines de tránsito por el territorio de la Comunidad Europea. En lo que respecta a la prestación de servicios de SRS desde fuera de la UE, los centros de datos situados en el territorio de un Estado miembro pueden utilizarse para el almacenamiento y el tratamiento a distancia de datos personales. Otros tipos de medios podrían ser la utilización de ordenadores personales, terminales y servidores. La utilización de cookies y dispositivos de software similares por parte de un proveedor de servicios online también puede considerarse como recurso a medios en el territorio del Estado miembro, de este modo la legislación en materia de protección de datos de dicho Estado miembro le resulta aplicable. Se indica que “el ordenador del usuario puede considerarse un medio en el sentido del artículo 4
(1)de la Directiva 95/46/CE. Se encuentra situado en el territorio de un Estado miembro. El responsable decide recurrir a este medio con el fin de tratar datos personales y, según se ha explicado en apartados anteriores, se producen diversas operaciones técnicas sin el control del interesado. El responsable de tratamiento controla el equipo del usuario y este equipo no se utiliza exclusivamente con fines de tránsito por el territorio de la Comunidad Europea. También como antes quedó señalado, en algunos casos, un proveedor multinacional de buscadores deberá cumplir múltiples legislaciones en materia de protección de datos como resultado de las normas en relación con el derecho aplicable y la naturaleza transnacional de su tratamiento de datos personales. VII. A tenor de lo dispuesto en el dictamen 5/2009, en su apartado 2, los SRS se definen como plataformas de comunicación en línea que permiten a los individuos crear redes de usuarios que comparten intereses comunes. Son servicios de la sociedad de la información, según se define en el artículo 1.2 de la Directiva 98/34/CE, modificada por la Directiva 98/48/CE. Por tanto, no sólo es la normativa específica de protección de datos la que, con arreglo a los argumentos anteriores, determina la Ley nacional aplicable a este supuesto, sino que dicha normativa resultaría en todo caso aplicable por determinación del tenor literal de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI), que en su artículo 4 establece: “A los prestadores establecidos en países que no sean miembros de la Unión Europea o del Espacio Económico Europeo, les será de aplicación lo dispuesto en los artículos 7.2 y 11.2. Los prestadores que dirijan sus servicios específicamente al territorio español quedarán sujetos, además, a las obligaciones previstas en esta Ley, siempre que ello no contravenga lo establecido en tratados o convenios C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 13/16 internacionales que sean aplicables.” SÉPTIMO: Sentados los argumentos respecto a la aplicabilidad de la normativa de protección de datos y de la LSSI, cabe señalar que esta última, la LSSI, determina que, por reenvío del art. 4 citado en el apartado anterior, resulta aplicable lo siguiente: El artículo 17 de la LSSI “Responsabilidad de los prestadores de servicios que faciliten enlaces a contenidos o instrumentos de búsqueda” dispone lo siguiente: “1. Los prestadores de servicios de la sociedad de la información que faciliten enlaces a otros contenidos o incluyan en los suyos directorios o instrumentos de búsqueda de contenidos no serán responsables por la información a la que dirijan a los destinatarios de sus servicios, siempre que:
- a)No tengan conocimiento efectivo de que la actividad o la información a la que remiten o recomiendan es ilícita o de que lesiona bienes o derechos de un tercero susceptibles de indemnización, o
- b)Si lo tienen, actúen con diligencia para suprimir o inutilizar el enlace correspondiente. Se entenderá que el prestador de servicios tiene el conocimiento efectivo a que se refiere el párrafo
- a)cuando un órgano competente haya declarado la ilicitud de los datos, ordenado su retirada o que se imposibilite el acceso a los mismos, o se hubiera declarado la existencia de la lesión, y el prestador conociera la correspondiente resolución, sin perjuicio de los procedimientos de detección y retirada de contenidos de los prestadores apliquen en virtud de los acuerdos voluntarios y de otros medios de conocimiento efectivo que pudieran establecerse. 2. La exención de responsabilidad establecida en el apartado 1 no operará en el supuesto de que el destinatario del servicio actúe bajo la dirección, autoridad o control del prestador que facilite la localización de estos contenidos”. (El subrayado es de la Agencia Española de Protección de Datos). En el caso que nos ocupa, el Director de la Agencia Española de Protección de Datos como órgano competente para velar por el cumplimiento de la legislación sobre protección de datos y controlar su aplicación, atendiendo a la reclamación formulada por la reclamante, puede requerir al responsable la adopción de medidas necesarias para la adecuación a las disposiciones de la Ley Orgánica 15/1999, ejerciendo las funciones que le atribuye su artículo 37, así como a los efectos establecidos en los artículos 8 y 17 de la LSSI. Es necesario insistir en los efectos divulgativos multiplicadores que se producen a través de Internet y su repercusión en la protección de datos de las personas, especialmente sin trascendencia pública como el caso que nos ocupa, según se ha resuelto recientemente en la TD/266/2007: “Por todo ello, cabe proclamar que ningún ciudadano que ni goce de la condición C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 14/16 de personaje público ni sea objeto de hecho noticiable de relevancia pública tiene que resignarse a soportar que sus datos de carácter personal circulen por la RED sin poder reaccionar ni corregir la inclusión ilegítima de los mismos en un sistema de comunicación universal como Internet. Si requerir el consentimiento individualizado de los ciudadanos para incluir sus datos personales en Internet o exigir mecanismos técnicos que impidieran o filtraran la incorporación inconsentida de datos personales podría suponer una insoportable barrera al libre ejercicio de las libertades de expresión e información a modo de censura previa (lo que resulta constitucionalmente proscrito), no es menos cierto que resulta palmariamente legítimo que el ciudadano que no esté obligado a someterse a la disciplina del ejercicio de las referidas libertades (por no resultar sus datos personales de interés público ni contribuir, en consecuencia, su conocimiento a forjar una opinión pública libre como pilar basilar del Estado democrático) debe gozar de mecanismos reactivos amparados en Derecho (como el derecho de cancelación de datos de carácter personal) que impidan el mantenimiento secular y universal en la Red de su información de carácter personal”. Por ello debe estimarse la procedencia de evitar -mediante la estimación de la cancelación de los datos en el caso que así lo solicite el afectado, como en el presente-, que tenga efectos no deseados con carácter permanente en contra de la voluntad del afectado. Reiterando y ampliando la cita a la doctrina del Tribunal Constitucional, la STC 292/2000 señala que “con la inclusión del vigente artículo 18.4 de la CE el constituyente puso de relieve que era consciente de los riesgos que podría entrañar el uso de la informática y encomendó al legislador la garantía tanto de ciertos derechos fundamentales como del pleno ejercicio de los derechos de la persona. Esto es, incorporando un instituto de garantía “como forma de respuesta a una nueva forma de amenaza concreta a la dignidad y a los derechos de la persona”, pero que es también, “en sí mismo, un derecho o libertad fundamental” STC 254/1992. Preocupación y finalidad del constituyente que se evidencia, de un lado, si se tiene en cuenta que desde el Anteproyecto del texto constitucional ya se incluía un apartado similar al vigente art. 18.4 CE y que este fue luego ampliado al aceptarse una enmienda para que se incluyera su inciso final. Y más claramente, de otro lado, porque si en el debate en el Senado se suscitaron algunas dudas sobre la necesidad de este apartado del precepto dado el reconocimiento de los derechos a la intimidad y al honor en el apartado inicial, sin embargo fueron disipadas al ponerse de relieve que estos derechos, en atención a su contenido, no ofrecían garantías suficientes frente a las amenazas que el uso de la informática podía entrañar para la protección de la vida privada. De manera que el constituyente quiso garantizar mediante el actual artículo 18.4 CE no solo un ámbito de protección específico sino también más idóneo que el que podían ofrecer, por sí mismos, los derechos fundamentales mencionados en el apartado 1 del precepto. Resulta también relevante la referencia que en la misma sentencia se hace del derecho de protección de datos y la capacidad reactiva del titular de los derechos: “Este derecho fundamental a la protección de datos, a diferencia del derecho a la intimidad del art. 18.1 CE, con quien comparte el objetivo de ofrecer una eficaz protección constitucional de la vida privada personal y familiar, atribuye a su C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 15/16 titular un haz de facultades que consiste en su mayor parte en el poder jurídico de imponer a terceros la realización u omisión de determinados comportamientos cuya concreta regulación debe establecer la Ley, aquella que conforme al art. 18.4 CE debe limitar el uso de la informática, bien desarrollando el derecho fundamental a la protección de datos (art. 18.1 CE), bien regulando su ejercicio (art.53.1 CE). La peculiaridad de este derecho fundamental tan afín como es el de la intimidad radica, pues, en su distinta función, lo que apareja, por consiguiente, que también su objeto y contenido difieran”. OCTAVO: En el supuesto aquí analizado, ha quedado acreditado que el reclamante ejercitó ante FACEBOOK el derecho de cancelación. Las acciones de tramitación del procedimiento se dirigieron a Facebook Spain, S.L. como representante en España de Facebook. Durante la tramitación del presente procedimiento Facebook ha manifestado que ya eliminaron el contenidos de los enlaces en el procedimiento de tutela de derechos TD/01827/2012 y fue notificado en diciembre de 2012. Por parte de esta Agencia se ha comprobado que los datos del afectado no son accesibles a través de los enlaces reclamados, expuestos en el hecho primero de la presente resolución. Por ello, procede desestimar la presente reclamación de Tutela de Derechos por identidad de hechos con su petición ya atendida en el procedimiento de tutela de derechos TD/01827/2012. Vistos los preceptos citados y demás de general aplicación, El Director de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DESESTIMAR la reclamación formulada por don E.E.E. contra la entidad FACEBOOK SPAIN, S.L. (FACEBOOK IRELAND, Ltd.). SEGUNDO: NOTIFICAR la presente resolución a don FACEBOOK SPAIN, S.L. (FACEBOOK IRELAND, Ltd.). E.E.E. y a la entidad De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 16/16 Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante el Director de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa (en lo sucesivo LJCA), en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. José Luis Rodríguez Álvarez Director de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es