1/6
Procedimiento Nº: PS/00315/2019
RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR
Del procedimiento instruido por la Agencia Española de Protección de Datos y
en base a los siguientes
ANTECEDENTES
PRIMERO: A.A.A. (en adelante, la reclamante) con fecha 19 de febrero de 2019
interpuso reclamación ante la Agencia Española de Protección de Datos. La
reclamación se dirige contra ASOCIACIÓN ESPAÑOLA PARA LA PREVENCIÓN
DEL ACOSO ESCOLAR con NIF G86432226 (en adelante, el reclamado.
Los motivos en que basa la reclamación son que la web de la asociación no tiene
política de privacidad de datos personales.
SEGUNDO: A la vista de los hechos denunciados en la reclamación y de los
documentos aportados por el reclamante, la Subdirección General de Inspección de
Datos procedió a la realización de actuaciones previas de investigación para el
esclarecimiento de los hechos en cuestión, en virtud de los poderes de investigación
otorgados a las autoridades de control en el artículo 57.1 del Reglamento (UE)
2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), y de
conformidad con lo establecido en el Título VII, Capítulo I, Sección segunda, de la Ley
Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de
los derechos digitales (en lo sucesivo LOPDGDD).
Se trata de poner en conocimiento del reclamado la presente reclamación el 15 de marzo
de 2019, requiriéndole para que en el plazo de un mes remita a esta Agencia, información
sobre la respuesta dada al reclamante por los hechos denunciados, así como las causas
que han motivado la incidencia y las medidas adoptadas para adaptar su “Política de
Privacidad” al artículo 13 del Reglamento (UE) 2016/679 del Parlamento Europeo y del
Consejo de 27 de abril de 2016 (RGPD).
Sin embargo, tal requerimiento fue devuelto por correos, alegando “dirección
incorrecta”
Seguidamente, se realizaron actuaciones de investigación de la página web del
reclamado, http://aepae.es/ comprobando que para acceder a su política de privacidad
debe realizarse a través del enlace de política de cookies
https://automattic.com/cookies/, y siguiendo este segundo enlace a través del enlace
https://automattic.com/privacy/.
Analizando su política de privacidad, debe señalarse que respecto al ejercicio de
derechos no dice nada, ni tampoco en relación con el derecho a presentar una
reclamación ante la AEPD, ni se indica expresamente la normativa por la que se rige
en materia de protección de datos personales.
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
2/6
TERCERO: Con fecha 18 de diciembre de 2019, la Directora de la Agencia Española
de Protección de Datos acordó iniciar procedimiento sancionador al reclamado, por la
presunta infracción del artículo 13 del RGPD, tipificada en el artículo 83.5 del RGPD.
QUINTO: Notificado el mencionado acuerdo de inicio del presente procedimiento
sancionador se le otorga un plazo de audiencia de DIEZ DÍAS HÁBILES para que formule
las alegaciones y presente las pruebas que considere convenientes, de acuerdo con lo
preceptuado en los artículos 73 y 76 de la Ley 39/2015 de Procedimiento Administrativo
Común de las Administraciones Públicas.
SEXTO: No habiendo formulado alegaciones ni presentado pruebas en el plazo dado,
se procede a dictar la presente resolución teniendo en cuenta los siguientes:
HECHOS
PRIMERO: La política de privacidad de datos personales de la web de la asociación
reclamada no se rige por la actual normativa sobre esta materia.
SEGUNDO: Se trata de poner en conocimiento del reclamado la presente reclamación
pero fue devuelto por correos, alegando “dirección incorrecta”
Seguidamente, se realizaron actuaciones de investigación de la página web del
reclamado y analizando su política de privacidad, debe señalarse que respecto al
ejercicio de derechos no dice nada, ni tampoco en relación con el derecho a presentar
una reclamación ante la AEPD, ni se indica expresamente la normativa por la que se
rige en materia de protección de datos personales.
FUNDAMENTOS DE DERECHO
I
En virtud de los poderes que el artículo 58.2 del RGPD reconoce a cada
autoridad de control, y según lo establecido en los arts. 47 y 48.1 de la LOPDGDD, la
Directora de la Agencia Española de Protección de Datos es competente para resolver
este procedimiento.
II
El artículo 4 del el Reglamento (UE) 2016/679 del Parlamento Europeo y del
Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo
que respecta al tratamiento de datos personales y a la libre circulación de estos datos
(Reglamento General de Protección de Datos, en adelante RGPD), bajo la rúbrica
“Definiciones”, dispone que:
“A efectos del presente Reglamento se entenderá por:
1) «datos personales»: toda información sobre una persona física identificada o
identificable («el interesado»); se considerará persona física identificable toda persona
cuya identidad pueda determinarse, directa o indirectamente, en particular mediante
un identificador, como por ejemplo un nombre, un número de identificación, datos de
localización, un identificador en línea o uno o varios elementos propios de la identidad
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
3/6
física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona;
2) «tratamiento»: cualquier operación o conjunto de operaciones realizadas
sobre datos personales o conjuntos de datos personales, ya sea por procedimientos
automatizados o no, como la recogida, registro, organización, estructuración,
conservación, adaptación o modificación, extracción, consulta, utilización,
comunicación por transmisión, difusión o cualquier otra forma de habilitación de
acceso, cotejo o interconexión, limitación, supresión o destrucción;”
Por lo tanto, de conformidad con dichas definiciones, la recogida de datos de
carácter personal a través de formularios incluidos en una página web constituye un
tratamiento de datos, respecto del cual el responsable del tratamiento ha de dar
cumplimiento a lo previsto en el artículo 13 del RGPD, precepto que ha desplazado
desde el 25 de mayo de 2018 al artículo 5 de la Ley Orgánica 15/1999, de 13 de
diciembre, de Protección de Datos de Carácter Personal.
En relación con este asunto, se observa que la Agencia Española de
Protección de Datos tiene a disposición de los ciudadanos, la Guía para el
cumplimiento del deber de informar (https://www.aepd.es/media/guias/guia-modelo-
clausula-informativa.pdf) y, en caso de realizar tratamientos de datos de bajo riesgo, la
herramienta gratuita Facilita (https://www.aepd.es/herramientas/facilita.html).
III
El artículo 13 del RGPD, precepto en el que se determina la información que
debe facilitarse al interesado en el momento de la recogida de sus datos, dispone:
“1.Cuando se obtengan de un interesado datos personales relativos a él, el
responsable del tratamiento, en el momento en que estos se obtengan, le facilitará
toda la información indicada a continuación:
a) la identidad y los datos de contacto del responsable y, en su caso, de su
representante;
b) los datos de contacto del delegado de protección de datos, en su caso;
c) los fines del tratamiento a que se destinan los datos personales y la base
jurídica del tratamiento;
d) cuando el tratamiento se base en el artículo 6, apartado 1, letra f), los
intereses legítimos del responsable o de un tercero;
e) los destinatarios o las categorías de destinatarios de los datos personales,
en su caso;
f) en su caso, la intención del responsable de transferir datos personales a un
tercer país u organización internacional y la existencia o ausencia de una decisión de
adecuación de la Comisión, o, en el caso de las transferencias indicadas en los
artículos 46 o 47 o el artículo 49, apartado 1, párrafo segundo, referencia a las
garantías adecuadas o apropiadas y a los medios para obtener una copia de estas o
al hecho de que se hayan prestado.
2. Además de la información mencionada en el apartado 1, el responsable del
tratamiento facilitará al interesado, en el momento en que se obtengan los datos
personales, la siguiente información necesaria para garantizar un tratamiento de datos
leal y transparente:
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
4/6
a) el plazo durante el cual se conservarán los datos personales o, cuando no
sea posible, los criterios utilizados para determinar este plazo;
b) la existencia del derecho a solicitar al responsable del tratamiento el acceso
a los datos personales relativos al interesado, y su rectificación o supresión, o la
limitación de su tratamiento, o a oponerse al tratamiento, así como el derecho a la
portabilidad de los datos;
c) cuando el tratamiento esté basado en el artículo 6, apartado 1, letra a), o el
artículo 9, apartado 2, letra a), la existencia del derecho a retirar el consentimiento en
cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el
consentimiento previo a su retirada;
d) el derecho a presentar una reclamación ante una autoridad de control;
e) si la comunicación de datos personales es un requisito legal o contractual, o
un requisito necesario para suscribir un contrato, y si el interesado está obligado a
facilitar los datos personales y está informado de las posibles consecuencias de que
no facilitar tales datos;
f) la existencia de decisiones automatizas, incluida la elaboración de perfiles, a
que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información
significativa sobre la lógica aplicada, así como la importancia y las consecuencias
previstas de dicho tratamiento para el interesado.
3.Cuando el responsable del tratamiento proyecte el tratamiento ulterior de
datos personales para un fin que no sea aquel para el que se recogieron,
proporcionará al interesado, con anterioridad a dicho tratamiento ulterior, información
sobre ese otro fin y cualquier información adicional pertinente a tenor del apartado 2.
4.Las disposiciones de los apartados 1, 2 y 3 no serán aplicables cuando y en
la medida en que el interesado ya disponga de la información”.
Por su parte, el artículo 11 de la LOPDGDD, dispone lo siguiente:
“1. Cuando los datos personales sean obtenidos del afectado el responsable
del tratamiento podrá dar cumplimiento al deber de información establecido en el
artículo 13 del Reglamento (UE) 2016/679 facilitando al afectado la información básica
a la que se refiere el apartado siguiente e indicándole una dirección electrónica u otro
medio que permita acceder de forma sencilla e inmediata a la restante información.
2. La información básica a la que se refiere el apartado anterior deberá
contener, al menos:
a) La identidad del responsable del tratamiento y de su representante, en su
caso.
b) La finalidad del tratamiento.
c) La posibilidad de ejercer los derechos establecidos en los artículos 15 a 22
del Reglamento (UE) 2016/679.
Si los datos obtenidos del afectado fueran a ser tratados para la elaboración de
perfiles, la información básica comprenderá asimismo esta circunstancia. En este
caso, el afectado deberá ser informado de su derecho a oponerse a la adopción de
decisiones individuales automatizadas que produzcan efectos jurídicos sobre él o le
afecten significativamente de modo similar, cuando concurra este derecho de acuerdo
con lo previsto en el artículo 22 del Reglamento (UE) 2016/679.”
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
5/6
IV
En virtud de lo establecido en el artículo 58.2 del RGPD, la Agencia Española
de Protección de Datos, en cuanto autoridad de control, dispone de un conjunto de
poderes correctivos en el caso de que concurra una infracción a los preceptos del
RGPD.
El artículo 58.2 del RGPD dispone lo siguiente:
“2 Cada autoridad de control dispondrá de todos los siguientes poderes
correctivos indicados a continuación:
(…)
b) sancionar a todo responsable o encargado del tratamiento con
apercibimiento cuando las operaciones de tratamiento hayan infringido lo dispuesto en
el presente Reglamento;”
(...)
“d) ordenar al responsable o encargado del tratamiento que las operaciones de
tratamiento se ajusten a las disposiciones del presente Reglamento, cuando proceda,
de una determinada manera y dentro de un plazo especificado;”
“i) imponer una multa administrativa con arreglo al artículo 83, además o en
lugar de las medidas mencionadas en el presente apartado, según las circunstancias
de cada caso particular;”
El artículo 74.a) de la LOPDGDD, bajo la rúbrica “Infracciones consideradas
leves dispone:
“Se consideran leves y prescribirán al año las restantes infracciones de
carácter meramente formal de los artículos mencionados en los apartados 4 y 5 del
artículo 83 del Reglamento (UE) 2016/679 y, en particular las siguientes:
a) El incumplimiento del principio de transparencia de la información o el
derecho de información del afectado por no facilitar toda la información exigida por
los artículos 13 y 14 del Reglamento (UE) 2016/679.”
V
En este supuesto, se reclama que la página web de la reclamada no tiene
política de privacidad de datos personales.
Se ha constatado por esta Agencia la dificultad de acceso a la política de
privacidad de la reclamada, en su página web, http://aepae.es/ ya que debe realizarse
a través del enlace de política de cookies https://automattic.com/cookies/, y
seguidamente, siguiendo este segundo enlace a través del enlace
https://automattic.com/privacy/.
Además, analizando su política de privacidad, debe señalarse que respecto al
ejercicio de derechos no se indica nada, ni tampoco en relación con el derecho a
presentar una reclamación ante la AEPD, ni se señala expresamente la normativa por
la que se rige en materia de protección de datos personales.
Hay que destacar además, que teniendo en cuenta este contexto, y el hecho de
que el reclamado recoge los datos personales de sus usuarios, es claro que la
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es
6/6
reclamada contraviene el artículo 13 del RGPD, ya que no les proporciona con
carácter previo a su recogida, toda la información en materia de protección de datos
prevista en dicho precepto.
Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de
graduación de las sanciones cuya existencia ha quedado acreditada,
la Directora de la Agencia Española de Protección de Datos RESUELVE:
PRIMERO: IMPONER a ASOCIACIÓN ESPAÑOLA PARA LA PREVENCIÓN DEL
ACOSO ESCOLAR, con NIF G86432226, por una infracción del artículo 13 del RGPD,
tipificada en el artículo 83.5 del RGPD, una sanción de apercibimiento
SEGUNDO: REQUERIR a ASOCIACIÓN ESPAÑOLA PARA LA PREVENCIÓN DEL
ACOSO ESCOLAR, con NIF G86432226, de acuerdo con el artículo 58.2.b) del RGPD
para que en el plazo de un mes desde la notificación de esta resolución, acredite:
la adopción de las medidas necesarias para actualizar su “Política de
Privacidad” a la normativa vigente en materia de protección de datos personales,
-Reglamento (UE) 2016/679 (RGPD)-, adecuando la información ofrecida a las
exigencias contempladas en el artículo 13 del RGPD, debiendo facilitar a los usuarios,
con carácter previo a la recogida de los datos personales de los mismos, toda la
información exigida en el citado precepto, para lo que la asociación reclamada deberá
tener en cuenta lo dispuesto en el artículo 6 del RGPD en relación con la licitud del
tratamiento, así como lo indicado en el artículo 5 del RGPD en lo relativo a la finalidad
del tratamiento y plazo de conservación de los datos.
TERCERO: NOTIFICAR la presente resolución a ASOCIACIÓN ESPAÑOLA PARA
LA PREVENCIÓN DEL ACOSO ESCOLAR.
De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente
Resolución se hará pública una vez haya sido notificada a los interesados.
Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la
LOPD), y de conformidad con lo establecido en los artículos 112 y 123 de la Ley 39/2015,
de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones
Públicas, los interesados podrán interponer, potestativamente, recurso de reposición ante
la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar
desde el día siguiente a la notificación de esta resolución, o, directamente recurso
contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia
Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición
adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción
Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la
notificación de esta acto, según lo previsto en el artículo 46.1 del referido texto legal.
Mar España Martí
Directora de la Agencia Española de Protección de Datos
C/ Jorge Juan, 6 www.aepd.es
28001 – Madrid sedeagpd.gob.es