La autoridad de control ha impuesto a la empresa MAS SOL ENERGIA una sanción de 5.000 euros por infringir el artículo 66.1.b) de la Ley General de las Telecomunicaciones (derecho a la protección de datos personales y la privacidad en relación con las comunicaciones no solicitadas), así como una sanción de idéntico importe por vulnerar el artículo 14 del RGPD (información que deberá facilitarse cuando los datos personales no se hayan obtenido del interesado).
La reclamación se interpuso debido a que el afectado recibió una llamada comercial de una compañía que actuaba en nombre de MAS SOL ENERGÍA a efectos de facilitarle información sobre la instalación de placas solares, dirigiéndose al reclamante por su nombre y preguntándole si vivía en un piso o en una vivienda unifamiliar. Habida cuenta de que el afectado estaba incluido en la Lista Robinson, preguntó a la entidad si habían consultado dicha lista antes de efectuar la llamada, a lo que la empleada contestó que no tenían obligación de ello, por cuanto sus datos constaban en una base de datos que la entidad había adquirido previamente. Ante esta respuesta, al preguntar cuál era el origen de sus datos, la llamada se interrumpió.
Más tarde, el afectado se puso en contacto con el SAC, que le indicó que, presumiblemente, su información derivaría de la aceptación de cookies, lo que el reclamante indicó que no debía ser cierto, puesto que nunca había accedido a su página web.
Una vez presentada la reclamación y habiéndose dado traslado a la entidad, esta presentó escrito de contestación en el que puso de manifiesto, entre otras cuestiones, que se llevan a cabo campañas comerciales dirigidas a interesados cuyos datos se encuentran incluidos en bases de datos adquiridas a terceras entidades que garantizan que dichos datos se recaban con su consentimiento expreso, dando cumplimiento a la legislación vigente.
A estos efectos, se indicó cuándo fue recabado el consentimiento del afectado y se aportó al procedimiento “la dirección IP y el documento acreditativo con las casillas de consentimiento marcadas para el tratamiento de datos y el envío de comunicaciones comerciales, incluso por terceros”, considerando acreditado mediante el registro técnico la obtención del consentimiento. Adicionalmente, se expuso que los proveedores que recaban los datos son evaluados previamente, formalizándose la relación a través de un contrato en el que garantizan la licitud de los datos, asumiendo “la responsabilidad de la captación, aportando además certificaciones de políticas de privacidad que informan de la cesión de datos a terceros con fines de marketing”. Es por ello por lo que afirma que, si hubiera alguna deficiencia al obtener dichos datos personales (que luego son facilitados a la compañía), “la responsabilidad correspondería al proveedor y no a la entidad”.
Afirma la autoridad de control que la responsabilidad por este tratamiento de los datos no se desplaza al proveedor porque su obtención se haya realizado por este, quien posteriormente le cede la base de datos. Muy al contrario, corresponde a la compañía, como responsable del tratamiento, acreditar que existe una base jurídica que legitime el tratamiento de los datos. Así, como afirma la AEPD, el proveedor se limita a facilitar los registros, siendo la decisión de tratar los datos en una determinada campaña comercial, en un momento determinado y en beneficio propio de la entidad reclamada, responsable del tratamiento.
Así, la inclusión de determinadas garantías en el contrato formalizado con estos proveedores no es suficiente para excluir la responsabilidad de la entidad, que debe verificar el procedimiento seguido para la obtención del consentimiento.
En relación con la prueba aportada relativa al consentimiento obtenido (registro realizado con una referencia a casillas de consentimiento supuestamente marcadas), esta no permite acreditar que el reclamante prestara un consentimiento que cumpliera los requisitos estipulados (válido, libre, informado o inequívoco). En este sentido, se afirma que “no se acredita que el reclamante realizara personalmente el registro ni que los datos personales hubieran sido introducidos por él, ni existe ningún elemento técnico que permita vincular de manera inequívoca la dirección IP indicada con la persona del reclamante”. No obstante, se declara que lo anterior no supone exigir a la compañía adoptar mecanismos de verificación reforzada o desproporcionados, sino que los elementos aportados “no alcanzan el umbral mínimo necesario para demostrar que el consentimiento fue efectivamente otorgado por el interesado”.
Además, indicó la propia entidad que, al recibir las bases de datos, no verifica que el consentimiento recabado sea válido, sino que se limita a dar por buenos los ficheros recibidos, lo que supone una actuación “incompatible con la obligación del responsable del tratamiento de demostrar la existencia de una base legitimadora válida” del artículo 66 de la LGT.
En conclusión, declara la AEPD que “la diligencia exigible al responsable no se agota en incorporar cláusulas genéricas de garantía ni en aceptar documentación emitida por el proveedor como prueba exclusiva de licitud, sino que requiere que, en cada caso concreto, el responsable pueda acreditar que los datos utilizados para efectuar la llamada se obtuvieron con una base legitimadora válida”. Adicionalmente, dicha diligencia tiene mayor importancia cuando, como sucede en este caso, consta una oposición previa y expresa de la inscripción del número de teléfono en la Lista Robinso, “lo que obligaba a extremar la diligencia en la verificación de que, pese a dicha oposición, existía un consentimiento específico que eximía de la consulta de tal base de datos a tenor del art. 23.4. LOPDGDD, circunstancia que no concurre”.
Puede acceder a la resolución de la AEPD aquí.

