54
Institut', .\% ii.sItic I rmi.iitateitcht, a lit 1 ftfuntiatlán l'opte, y oh' %Ir Dalos Permat.tick INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACIÓN Y PROTECCIÓN DE DATOS PERSONALES. SECRETARÍA D E PROTECCIÓN D E DATOS PERSONALES. / DIRECCIÓN GENERAL DE INVESTIGACION Y VERIFICACIÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACIÓN: INAL35.07.02-075/2017. RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11 Fecha de clasificación: Unidad Administrativa: Dirección General de Investigación y Verificación del Periodo de reserva: 3 meses Fundamento Legal: Artículo 110 fracciones XI y XIII de la Ley Federal de Transparencia y Acceso a la Información Pública Rúbrica del Titular de la Unidad Administrativa Vistos los autos del expediente de verificación INAI 3S.07.02-075/2017, a dictar la presente Resolución en razón de los siguientes ANTECEDENTES I. El veintiuno de junio del dos mil diecisiete, el Director General de Procedimientos de la Procuraduría Federal del Consumidor, en lo sucesivo "el organismo emisor de la vista d i o vista al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales, respecto de diversos hechos que pudieran constituir un incumplimiento a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, atribuidos a e n lo sucesivo (la Responsable), en los términos siguientes: ' esta Procuraduría Federal del Consumidor, en ejercicio de sus atribuciones, realiza periódicamente monitoreos a "Tiendas Virtuales", a fin de analizar la información pone a disposición de los consumidores. Al respecto, en el referido ejercicio, se localizaron.., páginas de Internet a través de las cuales se realiza comercio electrónico, que no cuentan con el "Aviso de privacidad", ni tampoco se menciona el tratamiento que se dará a los datos personales de los consumidores "(sic). A la vista de mérito, se anexó copia simple del documento denominado "Relación de páginas de internet, que no cuentan con Aviso de privacidad" (sic). II. El veintiséis d e junio del dos mil diecisiete, mediante oficio INAI/SPDP/DGIV/1328/17, con fundamento en los artículos 38, 39 fracción I de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; Conforme a lo establecido en el Conadeiando 30, segunoa viñeta, del Acuerda mediante el cual se aprueban las modificaciones a: del Instituto Nacional de Transparencia, Acceso a la Información y Protección de datos personales (ACT-EXT-PU9/06/12/2017 03). publicadas en el Diana Oficia/de la Federación el trece de febrero de dos mil dieciocho, la denominación de la Dirección General de Invesligacion y Verificación cambia General de Investtgacion y Verificacion del 1

corpusiurispdp.inai.org.mxcorpusiurispdp.inai.org.mx/iberoamericano/Criterios/03S 02-075.pdf · Title: Untitled Author: Cesar Created Date: 7/12/2018 6:36:22 PM

  • Upload
    others

  • View
    2

  • Download
    0

Embed Size (px)

Citation preview

Ins t i tu t ' , .\% i i . s I t i c I rmi. i i tateitcht,a lit 1 f t fun t ia t lán

l'opte, y oh' %Ir D a l o s Permat.tick

INSTITUTO NACIONAL DE TRANSPARENCIA, A C C E S O ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.

/ DIRECCIÓN G E N E R A L D E I N V E S T I G A C I O N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL35.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

Fecha de clasificación: Unidad Administrativa: Dirección General de Investigación

y Verificación del Periodo de reserva: 3 meses

Fundamento Legal: Artículo 110 fracciones XI y XIII de laLey Federal de Transparencia y Acceso a la Información Pública

Rúbrica del Titular de la Unidad Administrativa

Vistos los autos del expediente de verificación INAI 3S.07.02-075/2017, a dictar la presente Resolución en razón de los siguientes

A N T E C E D E N T E S

I. E l veintiuno de junio del dos mil diecisiete, el Director General de Procedimientosde la Procuraduría Federal del Consumidor, en lo sucesivo "el organismo emisorde la vista d i o vista al Instituto Nacional de Transparencia, Acceso a la Informacióny Protección de Datos Personales, respecto de diversos hechos que pudieranconstituir un incumplimiento a la Ley Federal de Protección de Datos Personales enPosesión d e los Particulares, atribuidos a e n l osucesivo (la Responsable), en los términos siguientes:

' e s t a Procuraduría Federal del Consumidor, en ejercicio de sus atribuciones, realizaperiódicamente monitoreos a "Tiendas Virtuales", a fin de analizar la información pone a disposición de los consumidores.

Al respecto, en el referido ejercicio, se localizaron.., páginas de Internet a través de lascuales se realiza comercio electrónico, que no cuentan con el "Aviso de privacidad", n itampoco s e menciona e l tratamiento que s e dará a los datos personales de losconsumidores "(sic).

A la vista de mérito, se anexó copia simple del documento denominado "Relaciónde páginas de internet, que no cuentan con Aviso de privacidad" (sic).

II. El ve in t i sé i s d e j u n i o d e l d o s m i l d iec is ie te , m e d i a n t e o f i c i oINAI/SPDP/DGIV/1328/17, con fundamento en los artículos 38, 39 fracción I de laLey Federal de Protección de Datos Personales en Posesión de los Particulares;

Conforme a lo establecido en el Conadeiando 30, segunoa viñeta, del Acuerda mediante el cual se aprueban las modificaciones a: del Instituto Nacional de Transparencia, Acceso a la Información y Protección de datos personales (ACT-EXT-PU9/06/12/2017 03). publicadas en el DianaOficia/de la Federación el trece de febrero de dos mil dieciocho, la denominación de la Dirección General de Invesligacion y Verificación cambia General de Investtgacion y Verificacion del

1

raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.
raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

In.I;II IIO Nac;onal tk T,. .. 1\('".,5U a la 1 "rutlllHción \

I'n>lrr." Ó" ti" l)aHu I'"nu" ",k .

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/2017. RESOLUCiÓN: ACT-PRIV/21102/2018.03.01 .11

5 fracción X inciso p. y 41 fracción I del Estatuto Orgánico del Inslituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales, así como 1. 3 fracciones XI y XVI , 5, 7 Y 52 de los Lineamientos de los Procedimientos de Protección de Derechos , de Investigación y Verificación y de Imposición de Sanciones , el entonces Director General de Investigación y Verificación de este Instituto requirió al organismo emisor de la vista referida en el Antecedente I del presente Acuerdo, para que proporcionara lo siguiente:

"1. Copia certificada de los ... expedientes integrados con motivo de los monitoreos a las Tiendas Virtuales, cuyas páginas de internet listO en su oficio ...

111. El once de julio de dos mil diecisiete se recibió en la oficialía de partes de este Instituto el oficio número PFC/SPS/DGP/0830/2017 . de fecha diez del mismo mes y año, suscrito por el Director General de Procedimientos del organismo emisor de la vista , por virtud del cual manifestó lo siguiente :

• .. . esta Dirección General de Procedimientos, actualmente cuenta con ocho monitoreos realizados ... los cuales se adjuntan ... para que en caso de asl determinarlo, se lleven a cabo las actuaciones que conforme a derecho correspondan ... (sic).

Al escrito de mérito, se anexaron los siguientes documentos:

• Copia simple del documento denominado "Monitoreos enviados al INAI, por oficio PFC/SPS/DGPI0000I2017, DE 10 DE JULIO DE 2017", que contiene una relación de ocho tiendas virtuales que presuntamente no cuentan con el aviso de privacidad , con los datos de: proveedor, página web (dirección electrónica) y número de oficio. Cabe señalar que en el referido listado se localiza el dalo de identificación que corresponde a la Responsable.

• Copia simple del Oficio número PFC/CGED/DGEC/200/2017 del siete de julio de dos mil diecisiete, emitido por la Directora General de Estudios sobre Consumo de la Coordinación General de Educación y Divulgación de la Procuraduría Federal del Consumidor, el cual contiene el monitoreo realizado respecto de la página de internet de la Responsable . (sic).

2

0:á /-

L ,..b, , , -.... ikst.

44101

lontii son Narimul :ir 'V ceso II la I

litutr..ción sic Dáitra

INSTITUTO NACIONAL DE TRANSPARENCIA , A C C E S O ALA I N F O R M A C I Ó N Y P R O T E C C I O N D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACION DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.35.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

5 fracción X inciso p. y 41 fracción I del Estatuto Orgánico del Instituto Nacional deTransparencia. Acceso a la Información y Protección de Datos Personales, así como1 3 fracciones XI y XVI 5 , 7 y 52 de los Lineamientos de los Procedimientos deProtección d e Derechos, d e Investigación y Verificación y d e Sanciones, e l entonces Director General de Investigación y Instituto requirió al organismo emisor de la vista referida en el Antecedente 1 delpresente Acuerdo. para que proporcionara lo siguiente'

"1 Copia certificada de los. . expedientes integrados con motivo de los las Tiendas Virtuales cuyas páginas de internet listó en su o f i c i o "

III. E l once de julio de dos mil diecisiete se recibió en la oficiaba de partes Instituto el oficio número PFC/SPS/DGP/0830/2017, de fecha diez del y año, suscrito por el Director General de Procedimientos del organismo emisor dela vista, por virtud del cual manifestó lo siguiente.

esta Dirección General de Procedimientos, actualmente cuenta con ocho rnonitoreosrealizados l o s cuales se adjuntan. p a r a que en caso de asi determinarlo, se llevena cabo las actuaciones que conforme a derecho correspondan " ( s i c )

Al escrito de mérito, se anexaron los siguientes documentos:

• C o p i a simple del documento denominado "Monitoreos enviados al INA1 p o roficio PFC/SPS/DGP/0000/2017 DE 10 DE JULIO DE 2017-. que contiene unarelación de ocho tiendas virtuales que presuntamente no cuentan con el avisode privacidad con los datos de: proveedor, página web (dirección electrónica) ynúmero de oficio. Cabe señalar que en el referido listado se localiza el dato deidentificación que corresponde a la

• C o p i a simple del Oficio numero PFC/CGED/DGEC/200/2017 del siete de dos mil diecisiete, emitido por la Directora General de Estudios sobreConsumo de la Coordinación General d e Educación y Divulgación d e laProcuraduría Federal del Consumidor, el cual contiene el monitoreo realizadorespecto de la página de Internet de la Responsable. (sic).

2

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017.

I III1;IUIO NannnAJ d .. Ac.,..,.., a 1:0 I"fonnanó" 1 RESOLUCiÓN : ACT -PRIV/21/02/2018.03.01 .11

I'rolrr rió" dr UlIm. l'rl'S<lnMlrt

IV. El diez de agosto del dos mil diecisiete, mediante oficio INAI/SPDPIDGIV/1759/17, de fecha ocho del mismo mes y año, el entonces Director General de Investigación y Verificación de este Institulo, acusó recibo del escrito referido en el Antecedente I del presente Acuerdo, informando que se procedería a realizar un ana lisis del escrito de referencia , con el fin de determinar la intervención del Instituto en términos de la normatividad aplicable.

V. El once de agosto del dos mil diecisiete , mediante oficio INAI/SPDP/DGIV/1772/17 del ocho del mismo mes y año, con fundamento en los articulas 1, 3, fracción XI , 38 Y 39, fracción 1, de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 1, 2, 3, fracción VIII , 5 fracción X, letra p., 29, fracciones XVI y XXX, 41 , fracciones 1, VI Y VII del Estatulo Organico del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales; Séptimo Transitorio del Decreto por el que se reforman y adicionan diversas disposiciones de la Constitución Política de los Estados Unidos Mexicanos , en materia de transparencia; 3, fracción XIII de la Ley Genera l de Transparencia y Acceso a la Información Pública ; Octavo Transitorio de la Ley Federal de Transparenc ia y Acceso a la Información Pública ; así como 2, 3, fracciones XI y XVI, 5, 7, 52, 55 Y 56 de los Lineamientos de los Procedimientos de Protección de Derechos, de Investigación y Verificación, y de Imposición de Sanciones, se requiri ó a la Responsable para que, dentro de un término de 5 (cinco) días hábiles proporcionara la siguiente información:

Precise si Ila Responsable] es la denominación o razón social de su representada; o bien, en su caso aclare si corresponde al nombre comercial, debiendo indicar en este supuesto la razón social correspondiente; lo anterior con fundamento en el articulo 131 último párrafo del Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.

2. Indique si trata datos personales, mencione cuáles, de quiénes los recaba, la forma en que los obtiene, con qué finalidades, as' como la manera en que obtiene el consentimiento de los titulares para el correspondiente tratamiento; en el mismo sentido, indique si recaba datos personales financieros o patrimoniales, as' como sensibles, anexando en su caso un ejemplo del documento fisico o electrónico a través del cual recaba el consentimiento expreso o por escrilo, en su caso, adjuntando la documentación que sustente su dicho.

3

I i i i i iutoNaciostdl i l r 1 ruinpetriwid.Acceso 4 14 I i r Í o r , i tiC i tu i

P r f f i r r c i ó n « I r 1 ) 1 1 . .

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D ATO SPERSONALESECRETARÍA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAL3S.RESOLUCIÓN: ACT-PRIV/21/02/2018 03.01.11

IV. El d i e z d e a g o s t o d e l d o s m i l d iec is iete. m e d i a n t e o f i c i oINAI/SPDP/DGIV/1759/17, de fecha ocho del mismo mes y año, e l entoncesDirector General de Investigación y Verificación de este Instituto, acusó recibo delescrito referido en el Antecedente I del presente Acuerdo, informando que seprocederia a realizar un análisis del escrito de referencia, con el fin de intervención del Instituto en términos de la normatividad aplicable.

V. E l o n c e d e a g o s t o d e l d o s m i l d iecis iete, m e d i a n t e o f i c i oINAI/SPDP/0GIV/1772/17 del ocho del mismo mes y año, con fundamento en losarticulos 1 3 , fracción XI, 38 y 39, fracción I d e la Ley Federal de Protección deDatos Personales en Posesión de los Particulares: 1, 2, 3, fracción VIII. 5 fracciónX, letra p . 29, fracciones XVI y XXX, 41, fracciones I, VI y VII del Estatuto Orgánicodel Instituto Nacional de Transparencia, Acceso a la Información y Protección deDatos Personales: Septimo Transitorio del Decreto por e l que se reforman yadicionan diversas disposiciones de la Constitución Politica de los Estados UnidosMexicanos, en materia de transparencia: 3, fracción XIII de la Ley General deTransparencia y Acceso a la Información Pública. Octavo Transitorio de la LeyFederal de Transparencia y Acceso a la Información Pública: asi como 2, 3,fracciones XI y XVI, 5, 7. 52, 55 y 56 de los Lineamientos de los Procedimientos deProteccion d e Derechos, d e Investigación y Verificación, y de Sanciones, se requirió a la Responsable para que, dentro de un término de 5(cinco) días hábiles proporcionara la siguiente información:

1 Precise si [ta Responsable] es la denominación o razón social de su representada,o bien e n su caso aclare si corresponde al nombre comercial, debiendo este supuesto la razón social correspondiente: lo anterior con fundamento en elartículo 131 último párrafo del Reglamento de la Ley Federal de Protección de DatosPersonales en Posesión de los Particulares

2. Indique si trata datos personales, mencione cuáles, de quiénes los recaba. la formaen que los obtiene c o n qué finalidades, as i como la manera en que consentimiento de los titulares para el correspondiente tratamiento: en el mismosentido, indique si ,ecaba datos personales financieros o patrimoniales, sensibles, anexando en su caso un ejemplo del documento físico o electrónico através de l cual recaba e l consentimiento expreso o por escrito, e n su caso,adjuntando la documentación que sustente su dicho

3

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

Instituto ¡l", T I1Ullpllf1'rlC'i", Areno ala Inronnación)'

I'rot.,cC'ión dC' I'.,non""",,

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT -PRIV/21 /02l2018.03.01 .11

3, Precise si el sitio web ( .. ,] pertenece a su representada y si es el caso, mencione si a través del mismo recaba datos personales, señale cuáles, de quiénes los recaba, con qué finalidades y la forma en que obtiene el consentimiento de los titulares para el correspondiente tratamiento; asimismo, descn'ba el procedimiento a través del cual los recaba, incluya capturas de pantalla de cada paso, diagramas de flujo, polfticas, reglas, procesos y procedimientos, señalando las partes que intervienen en cada paso o etapa del procedimiento, cómo lo hacen, cuáles son las bases de datos y expedientes (físicos y/o electrónicos) en los que quedan almacenados los datos personales derivados del referido procedimiento y en dónde se ubican,

4. Explique si en su sitio [ ... ] recaba datos patn'moniales y/o financieros, asf como sensibles, señale cuáles, de quiénes los recaba. con qué finalidedes y la forma en que obtiene el consentimiento expreso o por escrito, en su caso, de los titulares para el correspondiente tratamiento, describiendo el procedimiento a través del cual/os recaba, incluyendo capturas de pantella de cada paso, diagramas de flujo, politicas, reglas, procesos y procedimientos, haciendo seflalamiento de las partes que intervienen en cada paso o etapa del procedimiento, cómo /0 hacen, cuáles son las bases de datos y expedientes (fisicos y/o electrónicos) en los que quedan almacenados los datos personales derivados del refen'do procedimiento y en dónde se ubican.

5. En el caso de que su representada comercialice bienes y/o servicios y/o tenga contacto o comunicación con sus clientes a través de su sitio web ( ... j, detaIJe con el mayor nivel de desglose poSible el procedimiento por medio del cual desarrolla dichas actividades, a partir del momento en que el usuario ingresa los datos persona/es para su registro en el sitio web, selecciona un producto o servicio para compra o venta, elige el medio de pago, captura sus datos persona/es patrimoniales y/o financieros. realiza la compra, el procedimiento de seguimiento y atención de dichas operaciones, hasta e/ momento en el cual, se tiene por concluida la transacción o el servicio bn'ndado; incluyendo capturas de pantalla de cada paso, diagramas de flujo, pollticas, reglas, procesos y procedimientos, haciendo setlalamiento de las partes que intervienen en cada paso o etapa del procedimiento, cómo /0 hacen, cuáles son las bases de datos y expedientes (fisicos y/o electrónicos) en los que quedan almacenados los datos personales, incluso financieros ylo patrimoniales y/o sensibles, derivados del refen'do procedimiento y en dónde se ubican, asf como quién o quiénes son los responsables de dicho tratamiento.

6. Precise si su representada cuenta con un establecimiento físico. y de ser el caso, qué datos personales recaba en el mismo, mencione cuáles, de quiénes los recaba,

4

iinf N a r i 1111111 ¿Ir Frunsparrtwia,Atcran L a Iniunurcuriti

Proieceión de 1>alos Periondes

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.

..;-• .. , , ,111,.;:• .--"' • ; $ 1 S E C R E T A R I A D E P R O T E C C I Ó N D E D A T O S1.1‘ -2!_i!..-1 • -1. . : : !-.1M,(.2¿..3_ P E R S O N A L E S .

-.9 . , y . (?-1•1•• .. DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

3 Precise si el sitio web [ . j pertenece a su representada y si es el caso mencione sia través del mismo recaba datos personales, señale cuales. de quiénes los recaba,con qué finalidades y la forma en que obtiene el consentimiento de los el correspondiente tratamiento asimismo, describa e/ procedimiento a través delcual los recaba, incluya capturas de pantalla de cada paso, diagramas de flujo,políticas reglas, procesos y procedimientos, señalando las partes que intervienenen cada paso o etapa del procedimiento, cómo lo hacen. cuáles son las bases dedatos y expedientes (fisicos y/o electronicos) en los que quedan datos personales derivados del refendo Procedimiento y en dónde se ubican

4 Explique si en su sitio [ I recaba datos patrimoniales y/o financieros sensibles. señale cuáles de quiénes los recaba, con qué finalidades y la que obtiene el consentimiento expreso o por escrito, en su caso, de los titulares parael correspondiente tratamiento, describiendo el procedimiento a través del cual losrecaba, incluyendo capturas de pantalla de cada paso, diagramas de flujo, políticas,reglas, procesos y procedimientos, haciendo señalamiento de las parles queintervienen en cada paso o etapa del procedimiento, cómo lo hacen, cuáles son lasbases d e datos y expedientes (físicos y /o electronicos) e n los que quedanalmacenados los datos personales derivados del referido procedimiento y en dóndese

5. E n el caso de que su representada comercialice bienes y/o servicios y/o tengacontacto o comunicación con sus clientes a través de su sitio web [.. I, detalle conel mayor nivel de desglose posible el procedimiento por medio del cual desarrolladichas actividades, a partir del momento en que e l usuario ingresa los datospersonales para su registro en el sitio web. selecciona un producto o servicio paracompra o venta, elige el medio de pago, captura sus datos personales patrimoniales,v/o financieros, realiza la compra. e l procedimiento de seguimiento y dichas operaciones, hasta e l momento en e l cual, s e tiene por concluida latransacción o el servicio brindado, incluyendo capturas de pantalla de cada paso,diagramas d e flujo, políticas, reglas, procesos y señalamiento de las partes que intervienen en cada paso o etapa del procedimiento.cómo l o hacen, cuáles son las bases d e datos y expedientes (físicos y /oelectrónicos) e n los que quedan almacenados los datos personales, inclusofinancieros y/o patrimoniales y/o sensibles, derivados del referido en dónde se ubican, así como quién o quiénes son los responsables de dichotratamiento

6. Precise si su representada cuenta con un establecimiento fisco, y de ser qué datos personales recaba en el mismo, mencione cuáles. de quiénes

4

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARíA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

d .. Tnnsl'a ... Acc.,.., InfonnM r ión )

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN: ACT-PRIV/21 /0212018.03.01 .11

l'tUl .. ti .. Oalos l' ..

fa forma en que los obtiene, con qué finalidades, asl como la manera en que obtiene el consentimiento de los titulares para el correspondiente tra tamiento; en el mismo sentido, indique si recaba datos personales financieros o patrimoniales, as/ como sensibles, anexando en su caso un ejemplo del documento físico o electfÓnico a través del cual recaba el consentimiento expreso, adjuntando la documentaci6n que sustente su dicho.

7. Proporcione copia legible de su aviso de privacidad vigente, acreditando la forma en que lo pone a disposición, si es el caso, tanto en su establecimiento f{sico como en su sitio web.

8. Informe si remite y/o transfiere o, en su caso, recibe remisiones y/o transferencias de datos personales, y proporcione un ejemplo del documento a través del cual recaba ef consentimiento de los titulares para transferir y/o remitir los mismos; asimismo, indique el nombre y domicilio de las personas ((sicas y/o morales con las cuales se llevan a cabo dichas transferencias y/o remisiones , así como las finalidades para las cuales se efectúan.

9. Manifieste lo que a su derecho convenga y proporcione cualquier dato o información adicional que pudiera coadyuvar con el desarrollo de la presente investigación.

10.Proporcione original o copia certificada del documento a través del cual acredite fa representación legal que le fue otorgada .. . -

VI. El veintidós de agosto del dos mil diecisiete, se recibió en este Instituto, correo electrónico por parte de la Responsable, mediante el cual solicitó prórroga para desahogar el requerimiento de información referido en el Antecedente número V.

VII. El veintitres de agosto del dos mil diecisiete, con fundamento en los artículos 31 y 32 de la Ley Federal de Procedimiento Admin istrativo de aplicación supletoria conforme al artículo 5 de la Ley Federal de Protección de Datos Personales en Posesión de los Part iculares; 5, fracción X, inciso p I Y VII del Estatuto Orgánico del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales, la entonces Dirección General de Investigación y Verificac ión de este Instituto emi tió Acuerdo por el que otorga a la Responsable una prórroga de dos días hábiles contados a partir del dia en que surta efectos la notificación correspondiente, para desahogar el requerimiento de información que le fue formulado mediante oficio INAI/SPDPIDGIV/1772/17.

5

Naclootal dr ritualLairrt,Acceso A IA I

Pfulerrión ilr 1)•••••••

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

la forma en que los obtiene, con qué finalidades, así como la manera en que obtienee/ consentimiento de los titulares para el correspondiente tratamiento, en e/ mismosentido. Indique si recaba datos personales financieros o patrimoniales, sensibles, anexando en su caso un ejemplo del documento físico o electrónico através del cual recaba el consentimiento expreso, adjuntando la documentación quesustente su dicho

7 Proporcione copia legible de su aviso de pnvacidad vigente acreditando la formaen que lo pone a disposición. si es el caso, tanto en su establecimiento físico comoen su

8. Informe si remite ylo transfiere o, en su caso, recibe ¡emisiones y/o de datos personales, y proporcione un ejemplo del documento a través del cualrecaba e l consentimiento de los titulares para transfenr y/o remitir los mismos;asimismo, indique el nombre y domicilio de las personas físicas y/o morales con lascuales s e llevan a cabo dichas transferencias y /o remisiones, a s í corno lasfinalidades para las cuales

9. Manifieste lo que a su derecho convenga y proporcione cualquier dato o adicional que pudiera coadyuvar con el desarrollo de la presente investigación

laProporcione original o copia certificada del documento a través del cual acredite larepresentación legal que le fue otorgada..."

VI. E l veintidós de agosto del dos mil diecisiete, se recibió en este Instituto, correoelectrónico por parte de la Responsable, mediante el cual solicitó prórroga paradesahogar el requerimiento de información referido en el Antecedente número V

VII. El veintitres de agosto del dos mil diecisiete, con fundamento en los y 32 de la Ley Federal de Procedimiento Administrativo de aplicación supletoriaconforme al articulo 5 de la Ley Federal de Protección de Datos Personales enPosesión de los Particulares, 5, fracción X, inciso p 1 y VII del Estatuto Instituto Nacional de Transparencia, Acceso a la Información y Protección de DatosPersonales, la entonces Dirección General de Investigación y Verificación Instituto emitió Acuerdo por el que otorga a la Responsable una prórroga de dosdías hábiles contados a partir del d ia en que surta efectos l a notificacióncorrespondiente p a r a desahogar el requerimiento de información que l e fueformulado mediante oficio INAI/SPDP/DGIV/1772/17.

5

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

In51 ;1I1I 0 11." Tmn'plt ... "cia, a la hll'onnarión)' tk DalOS 1·.,nun;:a1N;

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT -PRIV/21 /02l2018.03.01 .11

VIII. El veinticuatro de agosto del dos mil diecisiete, mediante oficio INAI /SPDPIDGIV/1949/17 del veintitrés del mismo mes y año, con fundamento en los articulos 31 y 32 de la Ley Federal de Procedimiento Administrativo de aplicación supletoria conforme al articulo 5 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 5, fracción X, inciso p I Y VII del Estatuto Organico del Instituto Nacional de Transparencia , Acceso a la Información y Protección de Datos Personales , noti ficó a la Responsable el otorgamiento de la prórroga a que se refiere el Antecedente que precede,

IX. El veinticuatro de agosto del dos mil diecisiete , con la fe pública que le confieren los articulos 130 del Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 53 de los lineamientos de los Procedimientos de Protección de Derechos, de Investigación y Verificación, y de Imposición de Sanciones, personal adscrito a la entonces Dirección General de Investigación y Verificación realizó una consulta en el sitio web de la Responsable, identificando los siguientes aspectos:

"El sitio web con dirección electfÓnica ... , ofrece a la venta libros deportivos y diversos materiales deportivos a través de una tienda en linea cuyo procedimiento se efectúa de forma electrónica.

ASi, al llevar un análisis de la información que contiene la dirección electrónica en comento, se desprende que pertenece a la empresa con razón social ... , con domicilio en ...

Al realizar una compra en el sitio web, se aprecia que tratan datos personales durante el procedimiento para el envió recopila los dalos: nombre, apellidos, dirección, e-mail, teléfono, provincia o estado, ciudad, c.p ..

Para el pago recopila los datos: nombre, apellidos, dirección, e-mail, teléfono, provinCia O estado, ciudad, C.p. y el RFC.

6

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO Acupos LA INFORMACION Y PROTECCION D E D ATO S•47-5,-/f P E R S O N A L E S .

r. 'r S E C R E T A R I A D E PROTECCIÓN D E D A T O S1

% (31321•••••--5

N 4 c i o n n l ( I r 1 ra l l .p .11 t I l l ' id ,

A 4 - f r s t a 1 . . I

P i t i l i e re idn de 1).11.11 P e r t o w i l t ,

PERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAI.3S.RESOLUCIÓN: ACT-PRIV/

VIII. E l veinticuatro d e agosto d e l d o s m i l diecisiete, mediante o f i c ioINAI/SPDPIDGIV/1949/17 del veintitrés del mismo mes y año, con fundamento enlos articulos 31 y 32 de la Ley Federal de Procedimiento Administrativo de aplicaciónsupletoria conforme a l articulo 5 de la Ley Federal de Protección de DatosPersonales en Posesión de los Particulares: 5, fracción X, inciso p I y VII del EstatutoOrgánico del Instituto Nacional de Transparencia, Acceso a la Información yProtección de Datos Personales, notificó a la Responsable el otorgamiento prórroga a que se refiere el Antecedente

IX. E l veinticuatro de agosto del dos mil diecisiete, con la fe pública que le confierenlos articulas 130 del Reglamento de la Ley Federal de Protección de DatosPersonales en Posesión de los Particulares y 53 de los Lineamientos de losProcedimientos de Proteccion de Derechos, de Investigación y Verificación, Imposición de Sanciones, personal adscrito a la entonces Dirección General deInvestigación y Verificación realizó una consulta en el sitio web de la identificando los siguientes aspectos:

"El sitio web con dirección electrónica . ofrece a la venta libros deportivos y diversosmateriales deportivos a través de una tienda en linea cuyo procedimiento se efectua deforma electrónica

Así, a l llevar un análisis de la información que contiene la dirección electrónica encomento, se desprende que pertenece a la empresa con razón social , con domicilioen.

Al realizar una compra en el sitio web, se aprecia que tratan datos personales duranteel procedimiento para el envió recopila los datos nombre, apellidos, dirección, e-mail,teléfono. provincia o estado, ciudad. c p

Para el pago recopila los datos nombre, apellidos, dirección, e-mail, telefono, provinciao estado. ciudad. c.p. y

6

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

I"o, i""o N .... ion:d tlr ... n(·i .. , Ara'W .1" ¡nro .. " . .. i6ny

dr I'rroonaLr.

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT-PRIV/21 /02l2018.03.01 .11

Conclusiones :

• Conclusión 1. Durante /a compra de los productos trata los siguientes datos personales: nombre, apellidos, dirección, e-mail, teléfono, provincia o estado, ciudad, c.p. y el RFC.

• Conclusión 2. En el apartado tra ta los siguientes datos personales: Nombre e e-mail.

• Conclusión 3. En el apartado "Contáctanos" trata los siguientes datos personales: Nombre, apellidos, e-mail, profesión y lugar de residencia ..

• Conclusión 4. A la fecha que se llevó a cabo la investigación del sitio web en comento, 24 de agosto 2017, cuenta con el Aviso de Privacidad.

X. El seis de septiembre del dos mil diecisiete, la Responsable desahogó el requerimiento a que se refiere el Antecedente V, en los términos siguientes:

•. .. nuestra página fue v/clima de un jaqueo con el que se alteraron gran cantidad de archivos y enlaces internos, entre los que se encontraba e/ aviso de privacidad, motivo de su requerimiento. Anexo a esta contestación encontrará la evidencia de cómo se mostraba e/ aviso de privacidad antes del jaqueo, cómo la encontraron ustedes y cómo se encuentra actualmente. Ver evidencias cronológicas del aviso de privacidad (4).

1. (La Responsable] es la razón social con la que se publicita /a librería especia/izada en temas deportivos, cuya representante y propietaria es ...

2. [La Responsable] si recaba datos personales como: nombre completo, dirección, teléfono, e mail, profesión, temas de interés, de las personas interesadas en recibir información de los productos que comercializa. Estos se obtienen a través de formatos físicos o electrónicos que son capturados de manera personal y va/untaría, por fas interesados que a /a vez dan su anuencia para recibir información de los productos, servicios y noticias. Dichos datos se integran en una base de dalas que se utiliza para enviar de manera mensual, a través de e mail, un boletfn efectrónico, con novedades editoriales, eventos y otros femas que le puedan ser de interés para su desarrollo profesional. Anexo 1 Boletin electrónico.

7

111•1111100 Nami-14111111 d e 1

Ne.."CWa toi P r i l t r i c i t h e t i c 0 4 111 . P r i N n i l l i l t ,

Conclusiones:

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI 3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

• C o n c l u s i ó n 1. Durante la compra de los productos trata los siguientes datospersonales nombre, apellidos, dirección, e-mail, teléfono, provincia ciudad, c p y el RFC

• C o n c l u s i ó n 2, E n e l apanado "Contáctanos t ra ta los siguientes datospersonales Nombre e e-mail

• C o n c l u s i o n 3. E n e l apartado "Contáctanos" trata los siguientes datospersonales Nombre, apellidos e-mail profesión y lugar de residencia

• C o n c l u s i ó n 4. A la fecha que se llevó a cabo la investigación del sitio weben comento 24 de agosto 2017, cuenta con el Aviso de Pnvacidad

X. E l seis de septiembre del dos mil diecisiete, la Responsable desahogo elrequerimiento a que se refiere el Antecedente V, en los términos

. nuestra página fue victima de un jaqueo con el que se alteraron gran cantidad dearchivos y enlaces internos, entre los que se encontraba el aviso de privacidad, motivode su requerimiento Anexo a esta contestación encontrará la evidencia de cómo semostraba el aviso de privacidad antes del jaqueo, cómo la encontraron ustedes y cómose encuentra actualmente. Ver evidencias cronológicas del aviso de privacidad

1 [La Responsable] es la razón social con la que se publicita la librería especializadaen temas deportivos. cuya representante y

2 [La Responsable] sí recaba datos personales como nombre completo, dirección,teléfono, e mail, profesión, temas de interés, de las personas interesadas en recibirinformación de los productos que comercializa. Estos se obtienen a través de formatosfísicos o electrónicos que son capturados de manera personal y voluntaria, por losinteresados que a la vez dan su anuencia para recibir información de los productos,servicios y noticias. Dichos datos se integran en una base de datos que se utiliza paraenviar de manera mensual, a través de e mail, un boletín electrónico, con novedadeseditoriales, eventos y otros tenias que le puedan ser de interés para su desarrolloprofesional Anexo 1 Boletín electrónico

7

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACIÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

10"';11'10 ik T"'''*paR''"..ia, A«<:so a b J"fon,tación)

!'n'lfco;ión 01 .. U:I!OI

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT-PRIV/21 /02l2018.03.01 .11

3. El sitio web ... es la forma como se tiene presencia on ¡¡ne [la Responsable]. en él, los interesados pueden consultar el fondo editorial por lemas especificas y también efectuar de manera personal y voluntaria su registro, a través de dos opciones:

En el sitio web se recaban dalas personales a través de un formulario electrónico en la sección de contáctanos en el que el interesado proporciona sus datos y solicita información de productos o pide sugerencias de publicaciones de temas específicos de su interés, a fin de que sea contestada la información solicitada. Anexos 2 y 3.

Asimismo, en la sección de regístrate encuentran un formulario en el que se solicitan los siguientes dalos: nombre completo, e mail, área de interés, profesión, lugar de residencia , al finalizar el interesado deberá marcar una casilla en la que da autorización para recibir el boletín mensual con información de novedades editoriales y eventos académicos que promueven los mismos usuarios. Anexo 4.

Los datos recabados se dirigen al correo electrónico ... , para posteriormente almacenarse en una base de datos Anexo 4.1.

Cuando el cliente de manera voluntaria concluye su registro desde la página. los datos de esta base de registro se ubican en el hosting del mismo sitio, posteriormente se descargan a otra base en Excel en el disco duro de una computadora, utilizada especificamente para este fin, donde se concentran todos los datos recabados por este medio y los datos que han sido capturadas, proporcionados directamente por los clientes en la librerla y eventos (listas), para actualizar y depurar la información y no tener registros duplicados, el paso siguiente es actualizar las listas de con/actos del servicio de mal1ing contratado para el envio masivo del bale/In digital, Anexo 5; este servicio nos permite hacer una segunda depuración de registros para los clientes que ya no desean recibir el boletín. Anexo 5. 1.

Los datos recabados son almacenados en una base de datos que es usada mensualmente para enviarles el boletín de noticias, a Iravés de un sistema de mailing que permite lener el seguimiento de 18 información enviada y mantener actualizada la base de dalas de forma permanentemente 8 través de la revisión de las estadísticas que arroja el sistema. Anexo 6.

4. él sitio ... , NO se recaban datos financieros .

5. En el sitio ... , si se realiza la comercialización de libros especializados ya que los interesados tienen la posibilidad de adquirirlos a través del carrito de compras, por dos medios:

8

libreiltato N.41•Ii..1141 de- Tm:upan-1.Arrria l a

l'ruíreriiiit dr thool

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I O N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017RESOLUCIÓN: ACT-PRIVI21/02/2018.03.01.11

3 E l sitio web . es la forma corno se tiene presencia 017 une [la Responsable], los interesados pueden consultar el fondo editorial por temas especificos efectuar de manera personal y voluntaria su registro. a través de dos opciones.

En el sitio web se recaban datos personales a través de un formulario electrónico en lasección de contáctanos en e l que e l interesado proporciona sus datos y solicitainformación de productos o pide sugerencias de publicaciones de temas su interés, a fin de que sea contestada la información solicitada. Anexos 2

Asimismo, en la sección de registrate encuentran un formulario en el que se solicitanlos siguientes datos nombre completo, e mar!, área de interés profesión. lugar deresidencia a l finalizar el Interesado deberá marcar una casilla en la que da para recibir el boletin mensual con información de novedades editoriales y eventosacadémicos que promueven los mismos usuarios.

Los datos recabados s e dirigen a l correo electrónico , pa ra posteriormentealmacenarse en una base de datos Anexo

Cuando el cliente de manera voluntaria concluye su registro desde la página, los datosde esta base de registro se ubican en el hosting del mismo sitio, posteriormente sedescargan a otra base en Excel en e l disco duro de una computadora, utilizadaespecíficamente para este fin donde se concentran todos los datos recabados medio y los datos que han sido capturados, proporcionados directamente por losclientes en la libreria y eventos (listas), para actualizar y depurar la información y notener registros duplicados, e l paso siguiente es actualizar las listas de contactos delservicio de mailing contratado para el envio masivo del boletin digital. Anexo 5 esteservicio nos permite hacer una segunda depuración de registros para los clientes queya no desean recibir el boletín Anexo 5 1

Los datos recabados son almacenados e n una base d e datos que e s usadamensualmente para enviarles e/ boletín de noticias, a través de un sistema de mailingque permite tener el seguimiento de la información enviada y mantener actualizada labase de datos de forma permanentemente a través de la revisión de las estadísticasque arroja el sistema Anexo 6

4 E l sitio . NO se recaban datos financieros.

5 E n el sitio , s i se realiza la comercialización de libros especializados ya que losinteresados tienen la posibilidad de adquiridos a través del carrito de compras. por dosmedios

8

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

I .. ' Ij,,"o Nacional d .. Tnoml'" ... "t'i A, Aa ..... b In(on".c;ón ,.

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUC iÓN : ACT -PRIV/21 /02/2018.03.01 .11

\· .... 10,<, .. i6 11 d .. ¡hlo. ¡· .. rsona ....

- Utilizando el sistema Pay Pal para realizar la transacción. Anexos 7 7. 1 7.2

- A través de un depósito bancario de forma directa. Cuando los clientes acuden a una sucursal bancaria a realizar de manera personal y voluntaria el depósito, deben enviar el comprobante vla whatsapp o e msil para confirmar su compra. Posteriormente se realiza el envio de los productos a través de la vfa que el comprador haya elegido, vfa paque/erla, v/a mexpost o entrega por un propio, en los dos primeros casos es responsabilidad de las empresas que proporcionan el servicio, resguardar los datos proporcionados por los clientes, que se asientan las guías de envio. Anexos 8, 8.1.

6. [la Responsable} SI recaba datos de las personas (clientes), que acuden al local flsico a comprar algún producto (libros) , al momento de elaborar la factura correspondiente, mismos que se capturan en el sistema SAE. Anexo 9.

Asimismo, [la Responsable1 recaba datos de las personas (clientes) interesados en recibir información de los productos que se comercializan en situ. e través de:

-Un formato impreso en el que se fes solicita nombre, correo electrónico, tema de interés, en el cual se le informa del aviso de privacidad para el maneja de sus datos personales, en el que debe plasmar su firma y fecha. Anexo 10.

-Un formato electrónico, que se encuentra a disposición de los clientes, en el que deben capturar sus datos personales como ocupación, nombre, materia de interés, correo electrónico, dirección, teléfono y su conocimiento para recibir información. Diseñado a través formularios Goog/e. Anexo 1,.

-Las tarjetas persona/es que los interesados dejan para tomar sus da/os. Anexo 12.

[l a Responsable] anteriormente recababa y volun/aria en eventos cultura/es fuera de sus instalaciones como congresos o exposiciones deportivas por medio de un listado en el que se inscriben personalmente, ano/ando únicamente su email y tema de interés. Actualmente, a partir de 2017, lo hace a través del cupón de registro. Anexo 13.

En todos los casos, los datos son utilizado para enviar información, a través de e mails y boletines electrónicos, de novedades editoriales, de eventos y olros temas que le puedan ser de interés para su desarrollo profesional.

7. Anexos 14 y 14. 1

8. (la Responsable] NO remite ni transfiere datos persona/es.

9

Innhilluil" Nacional di' A« a r t a i 4 ¡ A I i t h . t y i i j , 1 1 1 1 1 1

Plrehr i r t •11 /11 d e 1 > I 1 t , i • P r r u n i a l s - 1

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I O N YVERIFICACIÓN DEL SECTOR PRIVADO,EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN- ACT-PRIV/21/02/2018.03.01.11

- Utilizando el sistema Pay Pal para realizar la transacción. Anexos 7 7.1 7.2

- A través de un deposito bancario de forma directa Cuando los clientes acuden a unasucursal bancaria a realizar de manera personal y voluntaria el depósito, deben enviarel comprobante vía whatsapp o e mail para confirmar su compra. realiza el envio de los productos a través de la vía que el comprador haya elegido, víapaquetería, v ía mex post o entrega por un propio. e n los dos primeros casos esresponsabilidad de las empresas que proporcionan el servicio resguardar los datosproporcionados por los clientes, que se asientan las gulas de envío. Anexos

6 (La Responsable] SI recaba datos de las personas (clientes), que acuden al localfísico a comprar algún producto (libros), a l momento d e elaborar l a facturacorrespondiente, mismos que se capturan en el sistema SAE. Anexo 9

Asimismo, (la Responsable) recaba datos de las personas (clientes) interesados enrecibir información de los productos que se comercializan en situ, a través de

-Un formato impresc en el que se les solicita nombre, correo electrónico, tema deinterés, en el cual se le informa del aviso de privacidad para el manejo de sus datospersonales, en el que debe plasmar su firma y fecha Anexo 10

-Un formato electrónico, que se encuentra a disposición de los clientes, en el que debencapturar sus datos personales como ocupación, nombre, materia de Interés, correoelectrónico, dirección teléfono y su conocimiento para recibir información Diseñado através formularios Google Anexo 11

-Las tarjetas personales que los interesados dejan para tornar sus datos Anexo 12

(La Responsable) anteriormente recababa y voluntaria en eventos culturales fuera desus instalaciones como congresos o exposiciones deportivas por medio de un listadoen e l que se inscnben personalmente, anotando únicamente su e MEld y tema deinterés Actualmente a partir de 2017 lo hace a través del cupón de registro Anexo1

En todos los casos, los datos son utilizado para enviar información, a través de e mailsy boletines electrónicos, de novedades editoriales, de eventos y otros lemas que lepuedan ser de interés para su desarrollo profesional

7 Anexos 14 y

8 [La Responsable] NO remite ni transfiere datos personales.

9

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECC iÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/2017.

1,,,t itUl o N aciona l tlr ...... K"i a, Ac( oo a la l"f" nm.ciólI l' RESOLUCiÓN : ACT -PRIV/21 /02J2018.03.01 .11

<k IhlO1 I'rnonalrs

9 ....

10. Anexo 15." (sic).

Al escrito de trato se anexó la siguiente documentación :

• Copia simple de impresión de pantalla del sitio web de [la Responsab le1 denominado "EVI DENCIA SEPTIEMBRE 2016".

• Copia simple del Boletin de Agosto 2017. Anexo 1.

• Copia simple del sitio web en donde el in teresado recaba datos personales a través de un formulario electrónico en la sección Anexo 2.

• Copia simple de impresión de pantalla de la bandeja de entrada de un correo electrónico. Anexo 3.

• Copia simple de un formulario de registro en el que se solicitan los siguientes datos: nombre completo , e-mai l, área de interés, profesión, lugar de residencia . Anexo 4,

• Copia simple de impresión de pantal la de la bandeja de entrada de un correo electrónico. Anexo 4.1.

• Copia simple de impresión de pantalla de un correo electrónico en el que se aprecia un código y precio de un producto de [la Responsable] Anexo 5.

• Copia simple de impresión de pantalla denominado "listas de contacto del servicio Anexo 5.1.

• Copia simple de impresión de pantal la de la base de datos del servicio maililng . Anexo 6.

• Copia simple de impresión de pantalla del sistema Pay Pal "Mi carrito de compra". Anexos 7, 7.1 Y 7.2.

10

111411,11In N.1(101141, III' 1 AccrkeiII IA

Protecnión de Dato•

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D ATO SPERSONALESECRETARIA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: RESOLUCIÓN: ACT-PRIV/

9 .

10 Anexo 15

Al escrito de trato se anexó la siguiente documentación.

• Cop ia simple de impresion de pantalla del sitio web de [la Responsable]denominado ''EVIDENCIA SEPTIEMBRE 2016".

• Cop ia simple del Boletín de Agosto 2017

• C o p i a simple del sitio web en donde el interesado recaba datos personales através de un formulario electrónico en la sección "Escribenos"

• C o p i a simple de impresión de pantalla de la bandeja de entrada de un correoelectrónico.

• C o p i a simple de un formulario de registro en el que se solicitan los siguientesdatos: nombre completo, e-mail a r e a d e interés, profesión. lugar d eresidencia.

• Cop ia simple de impresión de pantalla de la bandeja de entrada de un correoelectrónico. Anexo

• C o p i a simple de impresión de pantalla de un correo electrónico en el que seaprecia un codigo y precio de un producto de [la Responsable] Anexo 5

• C o p i a simple de impresión de pantalla denominado "listas de contacto delservicio mailiIng".

• C o p i a simple de impresión de pantalla de la base de datos del serviciomailiIng.

• C o p i a simple de impresión de pantalla del sistema Pay Pal "Mi carrito decompra". Anexos 7, 7.1

1

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES . SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES . DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI. 3S.07.02-075/2017.

In,,;IIl1o Nano",.1 ,Ir A.,..... o M b I"f"n" "(";ó",, RESOLUCiÓN : ACT -PRIV/21 /02l2018.03.01 .11

I' rotrc("¡d " de 0"10 ' P .. non.1n

• Copia simple de un depósito de cuenta del veinte de enero de dos mil dieciséis. Anexo 8.

• Copia simple de un comprobante de envio de un producto de [la Responsa ble] vía paquetería. Anexo 8.1.

• Copia simple de impresión de pantalla en el que se aprecia un Sistema en el cual se recaban datos para la elaboración de una factura . Anexo 9.

• Copia simple del formato físico de registro y aceptación de los términos del aviso de privacidad que proporciona [la Responsable] en su local. Anexo 10.

• Copia simple de un fo rmato electrónico de [la Responsable], e l cual es dirigido a los clientes para capturar datos personales ta les como: ocupación, nombre, materia de interés, correo electrónico, dirección , teléfono y su conocimiento para recibir información. Diseñado a través formularios Google. Anexo 11 .

• Copia simple de las tarjetas personales que los interesados dejan para tomar sus datos. Anexo 12.

• Copia simple de un registro para recibir boletín mensual de los productos de (la Responsable] en el que los interesados se inscriben personalmente, anotando únicamente su email y tema de interés. Anexo 13.

• Copia simple de fotografía en el que se aprecia el aviso de privacidad de [la Responsable] en formato impreso. Anexo 14.

• Copia simple del aviso de privacidad de [la Responsable). Anexo 14.1.

• Copia simple de una factura expedida por [la Responsable] . Anexo 15.

XI. El uno de diciembre del dos mil diecisiete, de conformidad con 105 art icu las 25 fracción XX y 41 fracción II del Estatuto Orgánico del Instituto Nacional de Transparencia , Acceso a la Información y Protección de Datos Personales, el

11

t m e i : ~ N at•loma, di I rdre•pArript-in.Acrrmo ! A 1 rdc.n i i i ic5s1

Prutecnio o tic I h d tuPer i °

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCION D E D ATO SPERSONALESECRETARIA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAL3S.RESOLUCIÓN: ACT-PRIV/

• C o p i a simple de un depósito de cuenta del veinte de enero de dos mildieciséis

• Cop ia simple d e u n comprobante d e envio d e u n producto d e [ l aResponsable] via paquetería. Anexo

• Cop ia simple de impresión de pantalla en el que se aprecia un Sistema en elcual se recaban datos para la elaboración de una factura.

• Cop ia simple del formato físico de registro y aceptación de los términos delaviso de privacidad que proporciona [la Responsable] en su local.

• Cop ia simple de un formato electrónico de [la Responsable], e l cual esdirigido a los clientes para capturar datos personales tales como: ocupación,nombre, materia de interés, correo electrónico, dirección, teléfono y suconocimiento para recibir información Diseñado a través formularios GoogleAnexo

• C o p i a simple de las tarjetas personales que los interesados dejan para tomarsus datos. Anexo 12.

• C o p i a simple de un registro para recibir boletin mensual de los productos de[la Responsable] en el que los interesados se inscriben personalmente,anotando únicamente su e mail y tema de interés Anexo 13.

• C o p i a simple de fotografía en el que se aprecia el aviso de privacidad de [laResponsable] en formato impreso. Anexo 14

• Cop ia simple del aviso de privacidad de [la Responsable]. Anexo 14.1.

• C o p i a simple de una factura expedida por [la Responsable].

XI. E l uno de diciembre del dos mil diecisiete, de conformidad con los articulos 25fracción XX y 41 fracción I I del Estatuto Orgánico del Instituto Nacional deTransparencia. Acceso a la Información y Protección de Datos Personales, e l

1

1"01;1"10 Nano"al , lo-Ace ...... M 1:.0 1 " (,,",,.,,;On)'

l' rul« rió" dr Datos l'cl'J<J <1alcos

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN: ACT-PRIV/21 /02/2018.03.01 .11

Secretario de Protección de Datos Personales y el entonces Director General de Investigación y Verificación de este Instituto acordaron iniciar de oficio el Procedimiento de Verificación en contra del Responsable, lo anterior derivado del análisis realizado a las actuaciones y documentales integradas al expediente, por las que se desprenden elementos suficientes que motivan la causa legal para iniciar el procedimiento de verificación a la Responsable por presuntas violaciones a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento, cuyo objeto y alcance está dirigido a: 1) Verificar que el Responsable cumpla con su obligación de poner a disposición de sus clientes el aviso de privacidad , previo al tratamiento de sus datos personales; 2) Comprobar el cumplimiento del Responsable a los deberes y principios de Protección de Datos Personales señalados en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento.

XII. El quince de diciembre del dos mil diecisiete, mediante oficio INAI/SPDP/DGIV/3256/17 del once del mismo mes y año, con fundamento en lo dispuesto en los artículos 3 fracción XI, 38 , 39 fracciones I y VI. 59 Y 60 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares;128 al 139 de su Reglamento; 3, fracciones VIII y XIII , 5 fracciones 1, VI Y X inciso P .. 23 fracción XV, XXXII Y XXXV, 25 fracciones XX, XXII Y XXVI , Y 41 fracciones 1, 11 , VIII Y XI del Estatuto Orgánico del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales; Séptimo Transitorio del Decreto por el que se reforman y adicionan diversas disposiciones de la Constitución Política de los Estados Unidos Mexicanos en materia de transparencia ; 3 fracción XIII y Tercero Transitorio del Decreto por el que se expide la Ley General de Transparencia y Acceso a la Información Pública ; 1, 2, 3 fracciones XI y XVII , 5 Y 60 al 67 de los Lineamientos de los Procedimientos de Protección de Derechos , de Investigación y Verificación y de Imposición de Sanciones, se hizo del conocimiento de la Responsable, el Acuerdo de Inicio de Procedimiento de Verificación referido en el Antecedente XI de la presente Resolución .

XIII. El quince de diciembre del dos mil diecisiete, mediante oficio INAIISPOP/OGIV/3257/17 del once del mismo mes y año, la entonces Dirección

12

111.01111t0 N.1.'1.11111 ar I rarif.parrii.AVCCWII 1:1 'W.

Piviecrión dr Dalo Perm,suir.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACION Y PROTECCIÓN D E D ATO SPERSONALESECRETARIA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN GENERAL D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAI.3S.RESOLUCIÓN: ACT-PRIV/

Secretario de Protección de Datos Personales y el entonces Director General deInvestigación y Verificación de este Instituto acordaron iniciar d e Procedimiento de Verificación en contra del Responsable, lo anterior derivado delanálisis realizado a las actuaciones y documentales integradas al expediente, porlas que se desprenden elementos suficientes que motivan la causa legal el procedimiento de verificación a la Responsable por presuntas violaciones a Federal de Protección de Datos Personales en Posesión de los Particulares y suReglamento, cuyo objeto y alcance está dirigido a 1) Verificar que el cumpla con su obligación de poner a disposición de sus clientes el aviso deprivacidad, previo al tratamiento de sus datos personales; 2) Comprobar elcumplimiento del Responsable a los deberes y principios de Protección deDatos Personales señalados en la Ley Federal de Protección d e DatosPersonales en Posesión de los Particulares y su Reglamento.

XII. El q u i n c e d e dic iembre d e l d o s m i l diecisiete, med ian te o f i c i oINAI/SPDP/DGIV/3256/17 del once del mismo mes y año, con fundamento en lodispuesto en los articulos 3 fracción XI, 38, 39 fracciones I y VI, 59 y 60 de la LeyFederal de Proteccion de Datos Personales en Posesión de los Particulares:128 al139 de su Reglamento: 3, fracciones VIII y XIII, 5 fracciones I, VI y X inciso p.. 23fracción XV, XXXII y XXXV, 25 fracciones XX, XXII y XXVI, y 41 fracciones I, II VIIIy XI del Estatuto Orgánico del Instituto Nacional de Transparencia, Acceso a laInformación y Protección de Datos Personales; Septimo Transitorio del Decreto porel que se reforman y adicionan diversas disposiciones de la Constitución Política delos Estados Unidos Mexicanos en materia de transparencia, 3 fracción XIII yTercero Transitorio de l Decreto po r e l que s e expide l a Ley General d eTransparencia y Acceso a la Informacion Publica: 1, 2, 3 fracciones XI y XVII. 5 y60 al 67 de los Lineamientos de los Procedimientos de Protección de Derechos,de Investigación y Verificación y de Imposición de Sanciones, se conocimiento de la Responsable, el Acuerdo de Inicio de Procedimiento deVerificación referido en el Antecedente XI de la presente Resolución.

XIII. El qu ince d e dic iembre d e l d o s m i l diecisiete, mediante o f i c i oINAI/SPDPID3IV13257/17 del once del mismo mes y año, la entonces Dirección

12

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARíA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

1 nJlilll10 .... Tnu'i pan',J('ia, Ar r n<> "lo I"(o",,ar;ón r

1'<011."('don d .. 0 "101 1' .. l'StInalrs

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT -PRIV/21 /02/2018.03.01 .11

General de Investigación y Verificación de este Instituto, con fundamento en lo dispuesto en los articulos 3 fracción XI , 38, 39 fracciones I y XII Y 59 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 131 último párrafo de su Reglamento; 3 fracciones VII I y XIII ; 5 fracciones 1, VI Y X inciso p. y 41 fracciones 1, 111 , VI, VIII Y XI del Eslatuto Orgánico del lnslilulo Nacional de Transparencia , Acceso a la Información y Protección de Datos Personales; Séptimo Transitorio del Decreto por el que se reforman y adicionan diversas disposiciones de la Constitución Política de los Estados Unidos Mexicanos en materia de transparencia; 3 fracción XIII y Tercero Transitorio de la Ley General de Transparencia y Acceso a la Información Pública ; 1, 2, 3 fracciones XI y XVII , 5, 8 Y 60 al 67 de los Lineamientos de los Procedimientos de Protección de Derechos, de Investigación y Verificación y de Imposición de Sanciones; 32 de la Ley Federal de Procedimiento Administrativo de aplicación supletoria a la Ley Federal de Protección de Datos Personales en Posesión de los Part iculares, con el fin requerir a la Responsable para que, en el término de 5 (cinco) días hábiles contados una vez que surtiera efectos la notificación correspondiente, proporcionara la siguiente información , apercibido que de no desahogar dicho requerimiento , constitui ría una obstrucción a los actos de verificación de la autoridad:

"1. Proporcione copia del documento a través del cual acredite que usted pone a disposición de los titulares su aviso de privacidad previo al tratamiento de sus datos personales, tanto en su establecimiento ffsico como en su sitio web f. . .}, de conformidad con lo dispuesto en los artlculos 3 fracción 1, 15, 16, 17 Y 18 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 12, fracción 111, 14, 23, 25, 27, 29, 31 Y 128 de su Reglamento.

2. Proporcione copia de la Cédula de Identificación Fiscal, mediante el cual se acredite su eslatus de persona fisica con actividad empresarial, lo anterior en relaciÓn con la copia de la factura de fecha once de mayo de dos mil diecisiete que exhibió como anexo a su escrito del seis de septiembre del dos mil diecisiete.

3. En relaciÓn con lo señalado en su aviso de privacidad, contenido en el escrito que presentó ante este Instituto, el seis de septiembre del dos mil diecisiete, que a continuaciÓn se transcribe para pronta referencia:

"3. En el Sitio Web f. .. }, NO se recaban datos financieros." (siC)

13

minium Nacional lif I rauwatrioAcera*, L lnlierniai

Protección de

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/0212018.03.01.11

General de Investigación y Verificación de este Instituto, con fundamento dispuesto en los artículos 3 fracción XI. 38, 39 fracciones I y XII y 59 de la LeyFederal de Protección de Datos Personales en Posesión de los último párrafo de su Reglamento; 3 fracciones VIII y XIII, 5 fracciones I, VI y X incisop. y 41 fracciones I, III, VI, VIII y XI del Estatuto Orgánico del Instituto Nacional deTransparencia. Acceso a la Información y Protección de Datos Personales; SéptimoTransitorio del Decreto por el que se reforman y adicionan diversas disposicionesde la Constitución Politica de los Estados Unidos Mexicanos en materia detransparencia: 3 fracción XII I y Tercero Transitorio d e l a Ley General d eTransparencia y Acceso a la Información Pública; 1.2, 3 fracciones XI y XVII, 5,8y 60 al 67 de los Lineamientos de los Procedimientos de Protección de Derechos,de Investigación y Verificación y de Imposición de Sanciones; 32 de la Ley Federalde Procedimiento Administrativo de aplicación supletoria a la Ley Federal deProtección de Datos Personales en Posesión de los Particulares, con el fin requerira la Responsable para que, en el término de 5 (cinco) días hábiles contadosuna vez que surtiera efectos la notificación correspondiente, siguiente información, apercibido que de no desahogar dicho requerimiento,constituirla una obstrucción a los actos de verificación de

"1 Proporcione copia del documento a través del cual acredite que usted pone adisposición de los titulares su aviso de pnvacidad previo al tratamiento de sus datospersonales, tanto en su establecimiento fisico corno en su sitio web [. I , de con lo dispuesto en los artículos 3 fracción 1 15, 16, 17 y 18 de la Ley Federal deProtección de Datos Personales en Posesión de los Particulares, 12. fracción III, 14. 23.25, 27, 29, 31 y 128 de su Reglamento

2. Proporcione copia de la Cédula de Identificación Fiscal, mediante el cual su esta tus de persona física con actividad empresarial, lo anterior en relación con la copiade la factura de fecha once de mayo de dos mil diecisiete que exhibió como anexo a suescrito del seis de septiembre del dos mil diecisiete.

3 E n relación con lo señalado en su aviso de privacidad. contenido en el escrito quepresentó ante este Instituto, e l seis de septiembre de l dos mi l diecisiete, que acontinuación se transcribe para pronta referencia•

-3. En e/ Sitio Web [ J, NO se recaban datos financieros

1

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

I",!;!u!" Nar1""aJ .... ... IV";,., Accc:w • la 1 "f"nllM ÓÓ" )'

1'n>lC:C:cióu tk l>a to. I'Crso"MIn

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-07512017. RESOLUCiÓN : ACT-PRIV/21 /02/2018.03.01 .11

Al respecto, toda vez que en su aviso de privacidad usted refiere en su sitio web trata entre otros datos, el numero de tarjeta de crédito, se requiere que aporte información sobre el número de transacciones que usted ha efectuado 8 partir del veintisiete de septiembre de dos mil diecisiete, así como aporte copia del soporte documental mediante el cual acredite cómo obtiene el consentimiento expreso para el tratamiento de los datos personales patrimoniales que recaba, tanto en su establecimiento físico como en su sitio web {. .. J, anexando para tal efecto un ejemplo del documento flsico y/o electfÓnico a través del cual recaba el consentimiento expreso, con objeto de acreditar su dicho. Lo anterior, de conformidad con los articulas 3, fracción IV, 8 penúltimo párrafo de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 9 fracción JI, 11, 12, 15, 16, 19, 20, Y 128 de su Reglamento.

4. Indique las medidas instrumentadas por usted para garantizar el debido tra tamiento de los datos personales, privilegiando los intereses de sus titulares y la expectativa razonable de privacidad, de conformidad con articulas 14 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 48 Y 128 de su Reglamento.

5. Seí1ale los procedimientos establecidos por usted para recibir y responder las dudas y quejas que, en su caso, surjan de los titulares de los datos personales, con fundamento en los artículos 14 de la Ley Federal de Protección de Da/os Personales en Posesión de los Particulares y 48, fracción VII y 128 de su Reglamento.

6. Manifieste lo que a su derecho convenga respecto del Acuerdo de inicio del procedimiento de verificación, emitido por e/Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales, el uno de diciembre del dos mil diecisiete. R.

XIV. El quince de enero del dos mil dieciocho, con la fe pública que le confieren los articulas 130 del Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 53 de los Lineamientos de los Procedimientos de Protección de Derechos , de Investigación y Verificación, y de Imposición de Sanciones, el entonces Director General de Investigación y Verificación adscrito a la Secretaria de Protección de Datos Personales de este Instituto hizo constar que el término de cinco días hábiles otorgados a la Responsable para desahogar el requerimiento de información referido en los Antecedentes XI y XIV de la presente Resolución , transcurrió del dieciocho de diciembre de dos mil diecisiete al nueve de enero del dos mil dieciocho, dejando de contar los días veintitrés, veinticuatro, treinta y treinta y uno de diciembre del dos mil diecisiete, así como seis y siete de

14

Insulina Nacional «I. Acceso a la Info

P r I b I C C r i á l l ¿ I r I ) Á l o N P r r u r t 1 4 i r

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I O N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN. INAI.3S.07.02-07512017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

Al respecto. toda vez que en su aviso de privacidad usted refiere en su sitio entre otros datos, el número de tarjeta de crédito, se requiere que aporte Informaciónsobre el número de transacciones que usted ha efectuado a partir del veintisiete deseptiembre de dos mit diecisiete a s í como aporte copia del soporte documentalmediante el cual acredite cómo obtiene el consentimiento expreso para el tratamientode los datos personales patrimoniales que recaba. tanto en su establecimiento físicocorno en su sitio web . 1 . anexando para tal efecto un ejemplo del documento fisicoy/o electrónico a través del cual recaba e l consentimiento expreso, con objeto deacreditar su dicho L o anterior, d e conformidad con los adiculos 3. fracción IV 8penúltimo párrafo de la Ley Federal de Protección de Datos Personales en Posesiónde los Particulares: 9 fracción It. 1/.12. 15 16, 19 20 y 128 de su Reglamento

4 I nd i que las medidas instrumentadas por usted para garantizar el debido tratamientode los datos personales, privilegiando los intereses de sus titulares y la expectativarazonable de privacidad, de conformidad con articulos 14 de la Ley Federal de Protecciónde Datos Personales en Posesión de los Particulares y 48 y 128 de Sli Reglamento

5 S e ñ a l e los procedimientos establecidos por usted para recibir y responder las dudasy quejas que, en su caso, surjan de los titulares de los datos personales, con fundamentoen los artículos 14 de la Ley Federal de Protección de Datos Personales en Posesión delos Particulares y 48 fracción VII y 128 de su Reglamento

6 Manif ieste l o que a s u derecho convenga respecto de l Acuerdo d e procedimiento de ven ficación, emitido por el Instituto Nacional de Transparencia Accesoa la Información y Protección de Datos Personales, e l uno de diciembre del dos mildiecisiete

XIV. El quince de enero del dos mil dieciocho, con la fe pública que le confieren losarticulas 130 del Reglamento de la Ley Federal de Protección de Datos Personalesen Posesión de los Particulares y 53 de los Lineamientos de los Procedimientos deProtección de Derechos, de Investigación y Verificación, y de Sanciones. el entonces Director General de Investigación y Verificación la Secretaría de Protección de Datos Personales de este Instituto hizo constar queel término de cinco días hábiles otorgados a la Responsable para desahogar elrequerimiento de información referido en los Antecedentes XI y XIV de la presenteResolución, transcurrió del dieciocho de diciembre de dos mil diecisiete al nueve deenero del dos mil dieciocho, dejando de contar los días veintitrés, veinticuatro.treinta y treinta y uno de diciembre del dos mil diecisiete, asi como seis y siete de

1 4

INSTITUTO NACIONAL DE TRANSPARENCIA, AC CESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/2017. 1 JIU"",,, l 1f

Mm .. " 1>1 \ RESOLUCiÓN : ACT-PRIV/21 /02/2018.03.01 .11 I' tol.-.-.. "·,,,.Ic-

enero de dos mil dieciocho por tratarse de sábado y domingo, de conformidad con el articulo 28 de la Ley Federal de Procedimiento Administrativo, de aplicación supletoria a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares , así como los días veintiuno, veintidós, veinticinco, veintiséis, veintisiete, veintiocho y veintinueve de diciembre de dos mil diecisiete, así como uno, dos, tres , cuatro y cinco de enero de dos mil dieciocho, de conformidad con el Acuerdo mediante el cual se establece el calendario oficial de días inhábiles del Instituto Naciona l de Transparencia , Acceso a la Información y Protección de Datos Personales para el año 2017 y enero de 2018, publicado en el Diario Oficia l de la Federación el tre inta de enero del dos mil diecisiete, por lo que el plazo señalado para el desahogo correspondiente venció el nueve de enero del dos mil dieciocho, sin que la Responsable, haya procedido a su desahogo.

En virtud de los antecedentes expuestos y analizados, as í como las documentales aportadas por la parte interesada , se tienen los siguientes:

CONSIDERANDOS

PRIMERO. El Pleno del Instituto Nacional de Transparencia , Acceso a la Información y Protección de Datos Personales es competente para conocer y resolver el presente procedimiento de verificación conforme a lo previsto en los articulas 6 apartado A fracción VIII , 14 Y 16 de la Constitución Política de los Estados Unidos Mexicanos; Séptimo Transitorio del Decreto por el que se reforman y adicionan diversas disposiciones de la Constitución Política de los Estados Unidos Mexicanos , en materia de transparencia ; 3 fracción XIII del Decreto por el que se expide la Ley General de Transparencia y Acceso a la Información Pública ; 1, 3, fracción XI , 5, 38, 39 fracciones I y VI , 59 Y 60 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares ; 62 Y 69 de la Ley Federal de Procedimiento Administrativo , de apl icación supletoria a la ley de la materia ; 128, 129, 132 Y 137 del Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 1, 2, 3, fracción XII , 5 fracción 1, 6 , 7, 8, 9, 10, 12, fracciones 1, 11 , XXXV Y XXXVI , 18, fracciones XIV y XVI; asi como

15

I rs•iitiiiii Nui '<mal ile .1tt c.., l i s I

P r t . s r . , 11113 I I ( / A h . * Pr111.01141k.%

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A,q41D0.5 A,. LA INFORMACIÓN Y PROTECCIÓN D E D AT O S

.7• P E R S O N A L E S .oI r t SECRETARIA D E PROTECCION D E D A T O S

t 1 P E R S O N A L E S .DIRECCIÓN G E N E R A L D E INVESTIGACION YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAL3S.RESOLUCION: ACT-PRIV/

enero de dos mil dieciocho por tratarse de sábado y domingo, de conformidad conel articulo 28 de la Ley Federal de Procedimiento Administrativo, de aplicaciónsupletoria a la Ley Federal de Protección de Datos Personales en Posesión de losParticulares, a s í c o m o l o s d ías veintiuno, veintidós, veinticinco, veintiséis,veintisiete, veintiocho y veintinueve de diciembre de dos mil diecisiete, así comouno, dos, tres, cuatro y cinco de enero de dos mil dieciocho, de conformidad con elAcuerdo mediante el cual se establece el calendario oficial de días Instituto Nacional de Transparencia, Acceso a la Información y Protección de DatosPersonales para el año 2017 y enero de 2018, publicado en el Diario Oficial Federación el treinta de enero del dos mil diecisiete, por lo que el plazo señaladopara el desahogo correspondiente venció el nueve de enero del dos mil dieciocho,sin que la Responsable haya procedido a su desahogo.

En virtud de los antecedentes expuestos y analizados, así como las documentalesaportadas por la parte interesada, se tienen los siguientes

C O N S I D E R A N D O S

PRIMERO. E l P leno de l Instituto Nacional d e Transparencia. Acceso a l aInformación y Proteccion de Datos Personales es competente para conocer yresolver el presente procedimiento de verificación conforme a lo previsto artículos 6 apartado A fracción VIII, 14 y 16 de la Constitución Política de los EstadosUnidos Mexicanos, Séptimo Transitorio del Decreto por e l que se reforman yadicionan diversas disposiciones de la Constitución Política de los Estados UnidosMexicanos, en materia de transparencia 3 fracción XIII del Decreto por el que seexpide la Ley General de Transparencia y Acceso a la Información Pública : 1, 3.fracción XI , 5, 38, 39 fracciones I y VI, 59 y 60 de la Ley Federal de Protección deDatos Personales en Posesión de los Particulares . 62 y 69 de la Ley Federal deProcedimiento Administrativo . de aplicación supletoria a la ley de la materia: 128,129, 132 y 137 de l Reglamento de la Ley Federal de Protección d e DatosPersonales en Posesión de los Particulares; 1, 2, 3. fracción XII, 5 fracción I, 6, 7,8, 9, 10, 12, fracciones I I I . XXXV y XXXVI, 18, fracciones XIV y XVI. así como

15

lininitin) Nacional :Ir TrattwarcinAccrso a la Información

Prol('cción dr 1) i loa l'el...in:ah

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D AT O SPERSONALESECRETARIA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACION: INAL3S.RESOLUCIÓN: ACT-PRIV/

Primero y Segundo Transitorios del Estatuto Orgánico del Instituto Nacional deTransparencia. Acceso a la Información y Protección de Datos Personales?.

SEGUNDO. La Dirección General de Procedimientos de la Subprocuraduria deServicios de la Procuraduria Federal del Consumidor hizo del conocimiento de esteInstituto hechos probablemente constitutivos de incumplimiento a lo previsto en laLey Federal de Protección de Datos Personales en Posesión de los Particulares porparte de t a l y como se desprende en el de la presente Resolución, consistentes en que no cuenta con Aviso de Privacidad.ni menciona el tratamiento que se dará a los datos personales de los consumidores.

En ese sentido, si bien es cierto que la dirección electrónica decorresponde a un nombre comercial y no asi a una Denominación y/o

Razón Social, también lo es que dicha dirección electrónica es administrada poruien reconoció expresamente ser una persona física con

actividad empresaria , tal y como se desprende del Antecedente X de la presenteResolución, en virtud de llevar a cabo el tratamiento de datos personales de susclientes a través d e dicho medio; e n consecuencia, adquiere e l carácter deResponsable.

Por lo anterior, la entonces Dirección General de Investigación y Verificación Instituto, efectuó diversas diligencias y requirió información con objeto de investigarlas presuntas irregularidades que se hicieron del conocimiento de este Instituto yen s u caso, contar con elementos que permitieran determinar las presuntasviolaciones a la Ley Federal de Protección de Datos Personales en Posesión de losParticulares y su Reglamento

En este sentido, ta l y como se desprende del Antecedente X de la presenteResolución. la Responsable argumentó, en síntesis,

Publicado en el Diario Oficial de la Federación el diecisiete de enero de dos mil diecisiete, cuyas últimas publicadas en el Diario Oficial de la Federación el trece de febrero del dos

1

raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.
raquel.granillo
Cuadro de texto
Nombre de persona física, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACC ESO A LA INFORMAC iÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/2017.

t"Jli,",o <Ir ... , ... Aren., ala Infonnarión 1 RESOLUCiÓN: ACT ·PRIVl21/02/2018.03.01 .11

]'rulrcoó" d .. 0 :1101 l'rnom.lr.

• Que su página fue alterada con gran cantidad de archivos y enlaces internos, entre los que se encontraba el aviso de privacidad .

• Que su página publicita la librerla especializada en temas deportivos, cuya representante y propietaria es una persona fisica.

• Que recaba únicamente los datos personales de sus clientes , concernientes a: nombre completo, dirección, teléfono, correo electrónico, profesión , temas de interés de las personas que deseen recibir información de los productos que comercializa , los cuales se obtienen a través de formatos físicos o electrónicos que son capturados de manera personal y voluntaria , por los interesados que a la vez dan su anuencia para recibir información de los productos, servicios y noticias. Dichos datos se integran en una base de datos que se utiliza para enviar de manera mensual, a través de e-mail, un boletin electrónico, con novedades editoriales , eventos y otros temas que le puedan ser de interés para su desarrollo profesional.

• Que el sitio web es la forma en cómo se tiene presencia on line, los interesados pueden consultar el fondo editorial por temas específicos y también efectuar de manera personal y voluntaria su registro.

• Que en ningún momento recaba información o datos financieros.

• Que en el sitio web sí se realiza la comercialización de libros especializados ya que los interesados tienen la posibilidad de adquirirlos a través del carrito de compras, por dos medios: Sistema Pay Pal y a través de un depósito bancario de forma directa. Posteriormente se realiza el envío de los productos a través de la vía que el comprador haya elegido.

• Que recaba datos de las personas (cl ientes), que acuden al local físico a comprar algún producto (libros), al momento de elaborar la factura correspondiente, mismos que se capturan en el sistema SAE. Asimismo, recaba datos de los interesados en recibir información de los productos que se comercializan en situ, a través de:

17

111..1111110 1 . 1 1 M d r 1 r a M I S I M I ( I I I

Itcreso • la Preitrull.)11 P e r m I t t a l r .

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

• Q u e su página fue alterada con gran cantidad de archivos y entre los que se encontraba el aviso de privacidad

• Q u e su página publicita la libreria especializada en temas deportivos, cuyarepresentante y propietaria es una

• Q u e recaba únicamente los datos personales de sus clientes, concernientesa: nombre completo, dirección, teléfono, correo electrónico, profesión, temasde interés de las personas que deseen recibir información de los productosque comercializa, los cuales se obtienen a traves de formatos físicos oelectrónicos que son capturados de manera personal y voluntaria, por losinteresados que a la vez dan su anuencia para recibir información de losproductos, servicios y noticias. Dichos datos se integran en una base dedatos que se utiliza para enviar de manera mensual, a través de e-mail. unboletín electrónico, con novedades editoriales, eventos y otros temas que lepuedan ser de interés para su desarrollo profesional

• Q u e el sitio web es la forma en cómo se tiene presencia on une, losinteresados pueden consultar el fondo editorial por temas también efectuar de manera personal y voluntaria su registro.

• Q u e en ningún momento recaba información o datos financieros.

• Q u e en el sitio v.eb si se realiza la comercialización de libros especializadosya que los interesados tienen la posibilidad de adquirirlos a través del carritode compras, por dos medios: Sistema Pay Pal y a través de un depósitobancario de forma directa. Posteriormente s e realiza e l envio d e losproductos a través de la via que el comprador haya elegido.

• Q u e recaba datos de las personas (clientes), que acuden al local físico acomprar algún producto (libros), a l momento d e elaborar l a facturacorrespondiente, mismos que se capturan en el sistema SAE. Asimismo,recaba datos de los interesados en recibir informacion de los productos quese comercializan en situ, a

17

I osittoto Nihil-ion:ti l e Vnitoparco,.1.1,Aceran it Li I ttfontutci

Protección de 1>ains P r r s o n o k ,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D ATO SPERSONALESECRETARÍA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAL3S.RESOLUCIÓN: ACT-PRIV/

1. Formato impreso en el que se les solicita nombre, correo electrónico,tema de interés, en el cual se le informa del aviso de privacidad para elmanejo de sus datos personales, en el que debe plasmar su fecha

2. Formato electrónico, que se encuentra a disposición de los clientes, enel que deben capturar sus datos personales como ocupación, nombre,materia d e interés, correo electrónico, dirección, teléfono y s uconocimiento para recibir información.

3. Tarjetas personales que los interesados dejan para tornar sus datos

4. E n eventos culturales fuera de sus instalaciones como congresos oexposiciones deportivas se hace a través del cupón de registro.

En todos los casos, los datos son utilizados para enviar información, através de e-mails y boletines electrónicos, de novedades editoriales, deeventos y otros tenias que le puedan ser de interés para su desarrolloprofesional

• Que no remite ni transfiere datos

Es importante destacar que, del análisis al sitio electrónico de la Responsable,realizado por este Instituto, se pudo establecer lo siguiente:

• Que el sitio web señalado por el organismo referido en el Antecedente I delpresente Acuerdo en su escrito de vista, corresponde a

a través del cual realiza actividades de comercio electrónico.

• Que, con el fin de realizar dichas actividades de comercio Responsable solicita el registro en su página, a través de un formulario enel que requiere d e forma obligatoria los siguientes datos: Nombre,Apellidos, Dirección, E-mail, Teléfono, Provincia o Estado, Ciudad,C.P. y el RFC.

1

raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

I o t o 1 ramibu r t i v ia ,At•erno l a I t i l i rr inacit io

Prghteccion dr1131,/.. Personlik

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A,s, LA INFORMACIÓN Y PROTECCIÓN D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.35.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

• O i i I n g i n a electrónica contenida en el sitio web decontiene un enlace con la leyenda ''Aviso de Privacidad", el cual,

al ser seleccionado muestra el aviso de privacidad correspondiente.

Es de hacer notar que del análisis a los argumentos y documentales presentadospor la Responsable y que forman parte integrante del expediente de mérito, esteInstituto consideró que existían elementos suficientes que motivaron la para iniciar e l Procedimiento de Verificación a l a Responsable por lo fundamento en los articulos 25 fracción XX y 41 fracción II del Estatuto Orgánico delInstituto Nacional de Transparencia, Acceso a la Información y Protección de DatosPersonales, el uno de diciembre del dos mil diecisiete, el Secretario de Protecciónde Datos Personales y el entonces Director General de Investigación y Verificaciónde este Instituto, acordaron in ic iar el Procedimiento de Veri f icación, tal se desprende del Antecedente XI de la presente Resolución.

Ante tales consideraciones, con e l objeto de comprobar el cumplimiento de lasdisposiciones previstas en la Ley Federal de Protección de Datos Personales enPosesión d e los Particulares, la entonces Dirección General de Investigación yVerificación inició el procedimiento de verificación requiriendo a la información y documentación a que se refiere el Antecedente XIII de Resolución, apercibida que, de no desahogar el requerimiento de información encomento, se tendría como un acto de obstrucción a los actos de verificación autoridad.

No debe pasar desapercibido que, tal y como se señala en el Antecedente XIV dela presente Resolución, el entonces Director General de Investigación y Verificaciónde este Instituto hizo constar que el término de cinco días hábiles otorgados a laResponsable para desahogar el requerimiento de información referido, transcurriódel dieciocho de diciembre de dos mil diecisiete al nueve de enero del dos mildieciocho, sin que la Responsable haya procedido a su desahogo.

TERCERO. Los artículos 1, 2 y 3 fracción XIV de la Ley Federal de Protección deDatos Personales en Posesión de los Particulares disponen lo siguiente:

1 9

raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

Insuiiison Nimittotal Acceao .4 Lt

Protección tle 1).0 os Pencm.tic,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.35.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

'Ley Federal de Protección de Datos Personales en Pos esion de los Particulares

Artículo 1.- La presente Ley es de orden público y de observancia general en toda laRepública y tiene por objeto la protección de los datos personales en posesión de losparticulares, con la finalidad de regular su tratamiento legitimo, controlado a efecto de garantizar la privacidad y el derecho a la autodeterminación informativa delas personas.

Articulo 2.- Son sujetos regulados por esta Ley, los particulares sean personas fisicaso morales de carácter privado que lleven a cabo el tratamiento de datos personales.con excepción

Las personas que lleven a cabo l a recolección y almacenamiento de datospersonales, que sea para uso exclusivamente personal. y sin fines de utilización comercial.

Artículo 3.- Para los efectos de esta Ley, se entendera por

XIV. Responsable. Persona fisica o moral de carácter privado que decide tratamiento de datos personales

De la normativa transcrita, se advierte que la Ley Federal de Protección de DatosPersonales en Posesión de los Particulares, tiene como objeto la protección de losdatos personales en posesión de los particulares, con la finalidad de tratamiento legítimo, controlado e informado, y así garantizar la privacidad y elderecho a la autodeterminación informativa de las personas; asimismo, son sujetosregulados por dicha ley, los particulares, personas físicas o morales de carácterprivado que lleven a cabo el tratamiento de datos personales.

En este sentido y, tomando en cuenta que de la información que obra en elexpediente, se advierte que el tratamiento de datos personales que brinda laResponsable en su dirección electrónica de m o t i v o de

2

raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

015DO =49 c

-C1U,

111%111{110 NOIC1011:11 d r 1 r a n s i l a r r t e k

Acceso 1114 lidelrolurión Prffirrridin dr Datos

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

la presente investigación, e s q u e ent re s u s actividades s e encuentranpresuntamente obtener, usar y almacenar datos personales y, por tanto, decide ylleva a cabo el tratamiento de éstos, se encuentra obligada al cumplimiento de laLey Federal de Protección de Datos Personales en Posesión de los Particulares yla normatividad que de ella deriva.

Lo anterior, máxime cuando tal como se desprende del antecedente X de lapresente Resolución, en respuesta al requerimiento formuladla Responsable, reconoció que a través de su páginase da tratamiento de datos personales. Lo anterior, con la intención de concretarposibles actos de comercio con quienes ingresan a ésta.

A este respecto, resulta de la mayor relevancia citar lo dispuesto por los articulos59 de la Ley Federal de Protección de Datos Personales en Posesión de losParticulares: asi como 128 y 129 de su Reglamento, que señalan lo siguiente:

'Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Articulo 59.- E l Instituto verificará e l cumplimiento de la presente Ley y norma tividad que de esta derive La verificación podrá iniciarse de oficio o a parte

La verificación de oficio procederá cuando se dé e l incumplimiento a dictadas con motivo de procedimientos de protección de derechos a que se Capitulo anterior o se presuma fundada y motivadamente la existencia de violacionesa la presente Ley.

Reglamento de la Ley Federal de Protección de Datos Personales en Posesión delos Particulares

Articulo 128. E l Instituto, c o n e l objeto de comprobar e l cumplimiento d e lasdisposiciones previstas en la Ley o en la regulación que de ella derive, podrá procedimiento de verificación, requiriendo al responsable la o realizando las visitas en el establecimiento en donde se encuentren las bases dedatos respectivas.

Articulo 129. El procedimiento de verificación se iniciará de oficio o a petición por instrucción del Pleno

2

raquel.granillo
Cuadro de texto
Liga electrónica de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETAR iA OE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

1"" i"l1o N;acio , .. 1 ,t.-1'".nsf'ó'"".oa, Á Ctt"" . b

I' ro,«ció" <k Oa'O'

EXPEOIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT-PRIV/21/02l201B.03.01 .11

Cualquier persona podrá denunciar ante el Instituto las presuntas violaciones a 18s disposiciones previstas en la Ley y demás ordenamientos aplicables, siempre que no se ubiquen en los supuestos de procedencia del procedimiento de protección de derechbs, En este caso, el Pleno determinará, de manera fundada y motivada, la procedencia de iniciar la verificación correspondiente",

Como se observa , la verificación se puede iniciar de manera oficiosa o a pet ición de parte, Así , el objeto de la verificación estriba en comprobar el cumplimiento de las disposiciones previstas en la Ley o en la regulación que de ella derive.

Atento a lo previsto por los preceptos legales y reglamentarios en cita, es menester señalar que, derivado de la vista referida en el Antecedente I del presente Acuerdo, este Instituto tomó conocimiento de los hechos relacionados, así como de las documentales que obran en el expediente de mérito con el fin de constatar de oficio el cumplimiento de la Ley de la maleria a cargo de la Responsable, en términos de lo señalado en los articulas 59, párrafo segundo de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 129 de su Reglamento,

Lo anterior es así así , toda vez que, tal y como se acredita en el Antecedente X de la presente Resolución , la Responsable reconoce expresamente que, a través de su sitio web, recaba datos personales de sus potenciales cl ientes, consistentes en: nombre completo, domicilio, teléfono , correo electrónico, profesión , temas de interés. Lo anterior, no deja lugar a dudas respecto del pleno valor probatorio de dicho reconocimiento por parte de la Responsable, lo cual se robustece con los siguientes cri terios Jurisprudenciales sustentados por el Poder Judicial de la Federación:

·PRUEBA CONFESIONAL. ALCANZA PLENO VALOR CUANDO ES CLARA Y PRECISA , Si bien es cierlo que la prueba confesional puede decidir una controversia y ser bastante para resolverla, haciendo inútil el estudio de otros medios de convicción, esto sólo es admisible cuando fa confesión es expresa, clara y perfectamente referida a Jos términos de la controversia, de manera que, sin lugar a dudas, implique el reconocimiento de la pretensión o bien de la excepción opuesta.

22

Nmo-1 dr !Accrsu It lit !Worm.«

Pnitrerión ilr 11)11.% Prrom.ilr.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D ATO SPERSONALESECRETARÍA D E PROTECCIÓN D E D A T O S

t P E R S O N A L E S .DIRECCIÓN GENERAL D E INVESTIGACIÓN YVERIFICACION DEL EXPEDIENTE DE VERIFICACIÓN: INAL3S.RESOLUCIÓN: ACT-PRIV/

Cualquier persona podrá denunciar ante el Instituto las presuntas violaciones a fasdisposiciones previstas en la Ley y demos ordenamientos aplicables siempre que nose ubiquen en los supuestos de procedencia del procedimiento de protección dederechos E n este caso. e l Pleno determinará, de manera fundada y motivada l aprocedencia de iniciar la verificación

Corro se observa, la verificación se puede iniciar de manera oficiosa o de parte. Asi, el objeto de la verificación estriba en comprobar el de las disposiciones previstas en la Ley o en la regulación que de ella derive.

Atento a lo previsto por los preceptos legales y reglamentarios en cita, es menesterseñalar que, derivado de la vista referida en el Antecedente I del presente Acuerdo,este Instituto tomó conocimiento de los hechos relacionados, asi como de lasdocumentales que obran en el expediente de mérito con el fin de constatar de oficioel cumplimiento de la Ley de la materia a cargo de la Responsable, en términos delo señalado en los artículos 59, párrafo segundo de la Ley Federal de Protección deDatos Personales en Posesión de los Particulares y 129 de su Reglamento.

Lo anterior es asi así. toda vez que. tal y como se acredita en el Antecedente X dela presente Resolución, la Responsable reconoce expresamente que, a través desu sitio web, recaba datos personales de sus potenciales clientes, consistentes ennombre completo, domicilio, teléfono, correo electrónico, profesión, interés. Lo anterior, no deja lugar a dudas respecto del pleno valor probatorio dedicho reconocimiento por parte de la Responsable. lo cual se robustece con lossiguientes criterios Junsprudenciales sustentados por e l Poder Judicial de laFederación

'PRUEBA CONFESIONAL. ALCANZA PLENO VALOR CUANDO ES CLARA YPRECISA. Si bien es cierto que la prueba confesional puede decidir una controvetsiay ser bastante para resolveda haciendo inútil el estudio de otros medios de convicciónesto solo es admisible cuando la confesión es expresa, clara y perfectamentereferida a los términos de la controversia, de manera que s i n lugar a dudas.implique el reconocimiento de la pretensión o bien de la excepción opuesta

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARíA DE PROTECCiÓN DE DATOS PERSONALES. DIRECC iÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

In'¡U1nm 11 .. T .. .... , ... A,n." ,,1:0 \

EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT-PRIV/21 /02/201 8.03.01.11

1·"'I ... ·(" ;ón.i<'

PRIMER TRIBUNAL COLEGIADO EN MATERIA DE TRABAJO DEL PRIMER

"COPIAS FOTOSTATlCAS OFRECIDAS COMO PRUEBA EN EL PROCEDIMIENTO LABORAL. SI SE EXHIBEN PARA DEMOSTRAR CIERTOS HECHOS Y SE RECONOCE SU CONTENIDO, CONSTITUYEN UNA CONFESIÓN DE PARTE QUE ADQUIERE VALOR PROBA TORIO EN CONTRA DE SU OFERENTE. Si bien es cierto que la Suprema Corte de Justicia de la Nación ha establecido que las copias fotostaticas reguladas por el artIculo 798 de la Ley Federal del Trabajo no pueden tener valor probatorio pleno por tratarse de reproducciones susceptibles de alteración; también lo es que cuando una de las partes en el juicio las exhibe para acreditar dIVersos hechos contenidos en ellas, se configura una excepción a la regla general sef'lalada. ya que el articulo 794 de la citada ley establece que se tendrán por confesión expresa y espontánea de las partes, sin necesidad de ser ofrecida como prueba. las manifestaCiones contenidas en las constancias y actuaciones del juicio, lo que significa que si una de las partes aporta fotocopias para demostrar ciertos hechos, es evidente que reconoce el contenido de los datos de los documentos en cuestión y, por tanto, constituye una confesión de parte que adquiere valor probatorio en contra del oferente.

NOVENO TRIBUNAL COLEGIADO EN MATERIA DE TRABAJO DEL PRIMER CIRCUITO. Amparo directo 1623120 14. Corina Hernández Ce/is. 14 de enero de 2015. Unanimidad de votos Ponente: Emilio González Santander. Secretario: Zeferino Jordán Barrón Torres Amparo directo 213312014. Durcy alivia Heredia Mejla. 15 de abnl de 2015 UnanimIdad de votos. Ponente: Emilio Gonzáfez Santander, Secretaria: Adriana MarIa Minerva Flores Vargas. Amparo directo 217712014. Titular de la DelegacIón Azcapotzalco. 29 de abnl de 2015. Unanimidad de votos. Ponente: Emilio González Santander. Secretana: Adriana Maria Minerva Flores Vargas. Amparo directo 306/2016. Antonio Aguifera Villalobos 4 de mayo de 2016. Unanimidad de votos. Ponente: EmilIO González Santander. Secretario: Zeferino Jordán Barrón Torres. Amparo directo 51012016. 6 de julio de 2016. Unanimidad de votos. Ponente: Ricardo Rivas Pérez. Secretano: César Alejandro Rivera Flores

J [JI Tesis. 1.10.T. J/34, Semanario Judicial de la Federación y su Gaceta. Novena Tomo VII, Abril de 1998, p 669. Re9istro: 196523; Instancia: Tribunales Colegiados de Circuito.

Décima Registro 201354t . Inslancla Tribunales Colegiados de CircUllo. Tipo de Tesis. Jurisprudencia. Fuente Gaceta del Semanario JudiCial de la Federación, lIbro 38. Enero de 2017. Tomo IV. Matena(s): laboral; Tesis 1.90 T Jl l (lOa J. Péglfla 21 25

23

l iwit imo d . 1. ,e141ilr Tranworrufla,Aucrsi, u la I nfortnatliSii

Proteiroón dir Datos Personal. •

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03,01.11

PRIMER TRIBUNAL COLEGIADO E N MATERIA D E TRABAJO D E L PRIMERCIRCUITO3'

"COPIAS FOTOSTATICA S OFRECIDAS COMO PRUEBA EN EL PROCEDIMIENTOLABORAL. S I S E EXHIBEN PA R A DEMOSTRAR CIERTOS HECHOS Y S ERECONOCE SU CONTENIDO, CONSTITUYEN UNA CONFESIÓN DE PARTE QUEADQUIERE VALOR PROBATORIO EN CONTRA D E SU OFERENTE S i bien escierto que la Suprema Corte de Justicia de la Nación ha establecido que las copiasfotostáticas reguladas por el artículo 798 de la Ley Federal del Trabajo no pueden tenervalor probatorio pleno po r tratarse de reproducciones susceptibles d e alteración,.también lo es que cuando una de las partes en e l juicio las exhibe para acreditardiversos hechos contenidos en ellas, se configura una excepción a la señalada ya que el artículo 794 de la citada ley establece que se tendrán por confesiónexpresa y espontánea de las partes, sin necesidad de ser ofrecida como prueba lasmanifestaciones contenidas en las constancias y actuaciones del juicio, lo que significaque si una de las partes aporta fotocopias para demostrar ciertos hechos, es evidenteque reconoce el contenido de los datos de los documentos en cuestión y, por tanto.constituye una confesión de parte que adquiere valor probatorio en contra del oferente

NOVENO TRIBUNAL COLEGIADO E N MATERIA D E TRABAJO DEL PRIMERCIRCUITO Amparo directo 1623/2014 Colina Hernández Celis 14 de enero de 2015Unanimidad de votos Ponente Emi l io González Santander. Secretario. ZeferinoJordán Barrón Torres Amparo directo 2133/2014 Durcy Olivia Heredia Mejía 1 5 deabril de 2015 Unanimidad de votos. Ponente: Emilio Gonzalez Santander. SecretariaAdriana Mar ia Minerva Flores Vargas. Amparo directo 2177/2014 Ti tu la r d e l aDelegación Azcapotzalco 2 9 de abril de 2015 Unanimidad de votos Ponente. EmilioGonzález Santander. Secretaria Adriana Maria Minerva Flores Vargas Amparo directo306/2016. Antonio Aguilera Villalobas 4 de mayo de 2016. Unanimidad de votosPonente: Emil io González Santander Secretario Zefenno Jordán Barrón TorresAmparo directo 510/2016 6 de julio de 2016. Unanimidad de votos. Ponente. RicardoRivas Pérez Secretario César Alejandro Rivera Flores

3 [J] Tesis I lo 7 J/34, Semanario Judicial de la Federación y su Gaceta Novena Época, TomoVII, Abril de 1998, p 669. Registro: 196523, Instancia • Tribunales Colegiados de Circuito.

Epoca Dec ima Epoca Registro 2013541, Instancia Tribunales Colegiados de Circuito. Tipo de Tesis JurisprudenciaFuente Gaceta del Semanario Judicial de la Federación. Libro 38 Enero de 2017 To m o IV. Materiars) Laboral, Tesis 190 Ti t1 11Cia i P a g i n a 2 1 2 5

2

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/2017.

I"JI¡""0 Nafional c\r Tr-:o" ' I''lrI' '>('HI, Arrl'lW a I;a Inronn"dón \' RESOLUCiÓN : ACT -PRIV/21 /02J2018.03.01 .11

I'",.«..;ó" ti"

Bajo esas consideraciones, si bien la vista referida en el Antecedente 1 de la presente Resolución estriba en el hecho de que "se localizaron ... páginas de intemel a través de las cuales se realiza comercio electrónico, que no cuentan con el Aviso de privacidad, ni tampoco se menciona el tratamiento que se dará a los dalos personales de los consumidores" (sic) ; y no obstante que, de los argumentos y documentales que obran en el expediente de mérito se arribó a la conclusión de que el sitio web de la Responsable contiene un vinculo en la parte central inferior denominado con la leyenda uAviso de Privacidad"; es de tota l relevanc ia señalar que durante el desarrollo de las diligencias de investigación efectuadas por esta autoridad , se advirtieron situaciones adicionales que podrían resultar contrarias a lo previsto en la Ley de la materia ; razón por la cual este Instituto en su calidad de órgano garante de la tutela de los datos personales, se dio a la tarea de llevar a cabo un estudio pormenorizado del cumplimiento que dicha Responsable brinda a Jos principios y deberes que la normativa en la materia le impone.

CUARTO. De conformidad con Jos artículos 60 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares : 128 de su Reglamento; 3 fracciones XVI y XVII , 52 , 59 fracción 11 , 61 Y 62 de los Lineamientos de los Proced imientos de Protección de Derechos, de Investigación y Verificación, y de Imposición de Sanciones , se establece lo siguiente :

"Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Artículo 60.- En el procedimiento de verificación el Instituto tendrá acceso a la información y documentación que considere necesarias, de acuerdo a la resolUCión que lo motive.

Los servidores públicos federa les estarán obligados a guardar confidencialidad sobre la información que conozcan derivada de la verificación correspondiente.

El Reglamento desarrollará la forma , términos y plazos en que se sustanciará el procedimiento a que se refiere el presente artIculo.

Reglamento do la Ley Federal de Protección de Datos Personales en Posesión de los Particulares

24

1111111tUR1 l e ) l i a l ' I r 1 ra opirarrowl

A r r t m , a La 1 I i leineutrubnProte . . . . to t t d r D a 1 uf r s . . t u d e s

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D AT O SPERSONALESECRETARÍA D E PROTECCION D E D A T O SPERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACION YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAL3S.RESOLUCIÓN: ACT-PRIV/21 /

Bajo esas consideraciones, s i bien la vista referida en el Antecedente I de lapresente Resolución estriba en el hecho de que -se localizaron p á g i n a s deInternet a través de las cuales se realiza comercio electrónico, que no cuentan conel Aviso de privacidad ni tampoco se menciona el tratamiento que se dará a losdatos personales de los consumidores- (sic), y no obstante que, de los argumentosy documentales que obran en el expediente de mérito se arribó a la conclusión deque el sitio web de la Responsable contiene un vínculo en la parte central inferiordenominado con la leyenda 'Aviso de Privacidad': es de total relevancia señalarque durante el desarrollo de las diligencias de investigación efectuadas por estaautoridad, se advirtieron situaciones adicionales que podrían resultar contrarias alo previsto en la Ley de la materia, razón por la cual este Instituto en su calidad deórgano garante de la tutela de los datos personales, se dio a la tarea de llevar acabo un estudio pormenorizado del cumplimiento que dicha Responsable brinda alos principios y deberes que la normativa en la materia le impone

CUARTO. De conformidad con los artículos 60 de la Ley Federal de Protección deDatos Personales en Posesión de los Particulares; 128 de su Reglamento, 3fracciones XVI y XVII, 52, 59 fracción II, 61 y 62 de los Lineamientos de losProcedimientos de Protección de Derechos. de Investigación y Verificación, Imposición de Sanciones, se establece lo siguiente

"Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Artículo 60.- E n e l procedimiento de verificación e l Instituto tendrá acceso información y documentación que considere necesarias, de acuerdo a la resolución quelo motive

Los servidores públicos federales estarán obligados a guardar con la información que conozcan derivada de la verificación

El Reglamento desarrollará la forma. términos y plazos en que se sustanciará e lprocedimiento a que se refiere el

Reglamento de la Ley Federal de Protección de Datos Personales en Posesionde los Particulares

2.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-07512017.

Narion:al d .. T .... n'p ... l'f'fWia, Acmo ala I"f"n"ació,,)' RESOLUCiÓN : ACT -PRIV/21/02/2018.03.01 .11

1'101«"0;1611 d .. IhlOJ

Articulo 128. El Instituto, con el objeto de comprobar el cumplimiento de las disposiciones previstas en la Ley o en la regulación que de el/a derive, podrá iniciar el procedimiento de verificación, requiriendo al responsable la documentaciÓn necesaria o realizando las visitas en el establecimiento en donde se encuentren las bases de dalos respectivas.

Lineamientos de los Procedimientos de Protección de Derechos, de Investigación y Verificación, y De Imposición De Sanciones

Articulo 3. Además de las definiciones establecidas en los artfculos 3 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 2 de su Reglamento, para los efectos de los presentes Lineamientos se entenderá por:

XVI, Procedimiento de investigación: Conjunto de actos que lleva a cabo la Dirección General de Investigación y Verificación del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales con la finalidad de allegarse de elementos suficientes a efecto de dilucidar los hechos denunciados, de forma previa al procedimiento de verificación.

XVII, Procedimiento de verificación: Conjunto de actos mediante los cuales el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales, a través de la Dirección General de Investigación y Verificación, vigila el cumplimiento de la Ley, su Reglamento y demás normatividad que de ella derive.

Articulo 52. El Procedimiento de Investigación se podrá iniciar, según sea el caso, de oficio, cuando se presuma de manera fundada y motivada alguna violación a la Ley o su Reglamento, o a petición de parte, a través de los medios seflalados para tales efectos, al cual se le asignará un numero de expediente para su ubicación y, en su caso, se acusará recibo de la denuncia respectiva, en términos de lo previsto por el articulo 131, ultimo párrafo, del Reglamento.

Articulo 59. Una vez que, den/ro del Procedimiento de Investigación, se cuente con elementos suficientes para iniciar el procedimiento de verificación o en su caso, concluir

25

‘)•ylIDOS tif, ,

o

1444tituin Ninonal 41r l'nueitirrmAcceso i 1.4

Prourcrión sir I hie44• Prnottalt,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.3S.07.02-075/2017,RESOLUCION: ACT-PRIVI21/02/2018.03.01.11

Articulo 128. E l Jristituto, c o n e l objeto d e comprobar e l cumplimiento d e lasdisposiciones previstas en la Ley o en la regulación que de ella derive, podrá iniciar elprocedimiento de verificación requiriendo al responsable la o realizando las visitas en el establecimiento en donde se encuentren las bases dedatos respectivas.

Lineamientos de los Procedimientos de Protección de Derechos, de lnvestigaciony Verificación, y De linposicion

Articulo 3. Además de las definiciones establecidas en los articulos 3 de la de Protección de Datos Personales en Posesión de los Particulares y 2 de suReglamento, pata los efectos de los presentes Lineamientos se entenderá por.

XVI. Procedimiento de investigación. Conjunto de actos que lleva a cabo la DirecciónGeneral de Investigación y Verificación del Instituto Nacional de a la Información y Protección de Datos Personales con la finalidad de elementos suficientes a efecto de dilucidar los hechos denunciados, de forma procedimiento de verificación

XVII. Procedimiento de verificación Conjunto de actos mediante los cuales Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales,a través de la Dirección General de Investigacion y Verificación vigila el de la Ley. su Reglamento y demás normatividad que de ella derive.

Articulo 52. El Procedimiento de Investigación se podrá iniciar, según sea el caso, deoficio, cuando se presuma de manera fundada y motivada alguna violación a la Ley osu Reglamento, o a petición de parle a través de los medios señalados para talesefectos, a l cual se le asignará un número de expediente para su ubicación y, en sucaso. se acusará recibo de la denuncia respectiva, en términos de lo previsto por elarticulo 131 último parrafo, del Reglamento

Articulo 59. Una vez que dentro del Procedimiento de Investigación, se cuente conelementos suficientes para iniciar el procedimiento de verificación o en su

2

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCi ÓN DE DATOS PERSONALES. SECRETARíA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL OE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S .07.02-075/2017.

1"11;11110 cleo ACCflU . 1II 1"r"""",r iÓI1)' RESOLUCiÓN : ACT ·PRIVl21 /02/2018.03.01 .11

l'rot«C"i6n d .. 1'''''''0, ... 1.:-1

el procedimiento de investigación, la Dirección General de Investigación y Verificación podrá emitir lo siguiente:

11. Acuerdo de Inicio de Procedimiento de Verificación. Se dictará, cuando, de manera fundada y motivada, se presuma que el Responsable incurrió en acciones u omisiones que constituyen un probable incumplimiento a la Ley y su Reglamento.

Articulo 61. El Acuerdo de Inicio de Procedimiento de Verificación se deberá notificar personalmente al Responsable en el domicilio que éste haya sena/ado para tal efecto y al denunciante en su domicilio O medio electrónico que, para el caso, haya precisado

Artículo 62. El desarrollo del Procedimiento de Verificación se podrá llevar a cabo de la siguiente manera:

l. Mediante requerimientos de información. La Dirección General de Investigación y Verificación emitirá los oficios correspondientes, y al dar respuesta , dentro del plazo máximo de cinco días hábiles, contados a parlir de que surla efectos la notificación del requerimiento respectivo, el Responsable podrá presentar las pruebas que considere perlinentes sobre el tratamiento que brinda a los datos personales, así como manifestar lo que a su derecho convenga respecto de la denuncia y e/ procedimiento de verificación instaurado en su contra, y

11. A través de visitas de verificación. Se realizarán en el establecimiento del Responsable, o bien en donde se encuentren las bases de datos objeto de la verificación, y tendrán una duraciÓn máxima de diez días hábiles cada una, para que el Instituto se allegue de diversos elementos de convicciÓn sobre el tratamiento que el Responsable da a los datos personales tanto de titulares como del denunciante.

De la normativa en cita se desprende lo siguiente:

• Este Instituto, a través de la entonces Dirección General de Investigación y Verificación , podrá llevar a cabo, de oficio o a solicitud de parte el Procedimiento de Investigación a fin de allegarse de los elementos suficientes, que le permitan verificar el cumplimiento de la Ley Federal de Protección de Datos Persona les en Posesión de los Particulares y de la normatividad que de ésta derive.

26

tuse ¡Mito Nisciosta l d r Trizoispatrt iLA r r r s a 4 I I Istleanulst son

Pm...filón de

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALESSECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN. INA1,3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

el procedimiento de investigacion, ta Dirección General de Investigación y Verificaciónpodrá emitir lo siguiente•

11. A c u e r d o de Inicio de Procedimiento de Venficación. Se dictará, cuando. de manerafundada y motivada, se presuma que el Responsable incurrió en acciones u omisionesque constituyen un probable incumplimiento a la Ley y su Reglamento

Articulo 61. El Acuerdo de Inicio de Procedimiento de Verificación se personalmente al Responsable en el domicilio que éste haya señalado para tal efectoy al denunciante en su domicilio o medio electrónico que para el caso, haya precisado

Articulo 62. El desarrollo del Procedimiento de Verificación se podrá llevar a la siguiente

1. Mediante requerimientos de información L a Dirección General de Investigación yVerificación emitirá los oficios correspondientes, y al dar respuesta, dentro máximo de cinco días hábiles, contados a partir de que surta efectos la requerimiento respectivo, el Responsable podrá presentar las pruebas que considerepertinentes sobre el tratamiento que brinda a los datos personales, así como manifestarlo que a s u derecho convenga respecto de la denuncia y e l procedimiento deverificación instaurado en su

II. A través d e visitas d e verificación. S e realizaran e n e l Responsable, o bien en donde se encuentren las bases de datos objeto de laverificación. y tendrán una duración máxima de diez días hábiles cada una, para que elInstituto se allegue de diversos elementos de convicción sobre el tratamiento que elResponsable da a los datos personales tanto de titulares COMO del denunciante.

De la normativa en cita se desprende lo siguiente:

• Este Instituto, a través de la entonces Dirección General de Investigación yVerificación, podrá llevar a cabo, d e oficio o a solicitud de Procedimiento d e Investigación a f in d e allegarse d e suficientes, que le permitan verificar el cumplimiento de la Ley Protección de Datos Personales en Posesión de los Particulares y de lanormatividad que de ésta derive

2

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN OE DATOS PERSONALES . SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES . DIRECCiÓ N GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-07512017.

l"I Jim1o ¡If. ,. ..... 11$1"' .... ,..;., Armo "la l"ronuMr ió,,)' RESOLUCiÓN : ACT -PRIV/21 /02l2018.03.01 .11

" rol ...... ;Ó" dt- Datos .' .. nonalrs

• Para el caso de que, durante el del Procedimiento de Investigación, se cuente con elementos suficientes que permitan determinar la existencia de presuntas violaciones a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento, este Instituto acordará el inicio del procedimiento de verificación correspondiente.

• Durante el procedim iento de verificación , este Instituto tendrá acceso a la información y documentación que considere necesarias; para lo cual podrá requerir al responsable la documentación que estime necesaria o bien, realizar visitas en el establecimiento en donde se encuentren las bases de datos respectivas, con el fin de allegarse de diversos elementos de convicción sobre el tratamiento que el Responsable da a los datos personales.

En consecuencia, una vez analizados los hechos contenidos en la vista referida en el Antecedente I de la presente Resolución , la entonces Dirección General de Investigación y Verificación de este Instituto , procedió a integ rar el expediente de investigación el número INAI.3S.08.02-163/2017 , por lo que mediante el oficio INAIISPDPIDGIV/1 772117 a que se refiere el Antecedente V de la presente Resolución , se requirió diversa información a la Responsable , a efecto de dilucidar los hechos manifestados y, en su caso, contar con los elementos que permitieran determinar la existencia de presuntas violaciones a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento.

En este sentido, del análisis realizado a las actuaciones y documentales integradas al expediente de investigación, tal y como se refiere en el Antecedente X de la presente Resolución , el Secretario de Protección de Datos Personales y el entonces Director General de Investigación y Verificación de este Instituto estimaron que exisUan elementos suficientes que motivaron la causa legal para iniciar el procedimiento de verificación INAt.3S.07.02-075/2017 cuyo alcance esla dirigido a verificar que la Responsable cumpla con su obligación de poner a disposición de sus clientes el aviso de privacidad , previo al tratamiento de sus datos personales y comprobar el cumplimiento a los deberes y principios de Protección de Datos

27

Nib.<101411 d e 1 f l a t i p ú r r i i l

Acceso a la Proteociilti dr Datos Perwmal,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACION: INAI.3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21102/2018.03.01.11

• Para el caso de que, durante el del Procedimiento de Investigación s ecuente con elementos suficientes que permitan determinar la existencia depresuntas violaciones a la Ley Federal de Protección de Datos Personalesen Posesión de los Particulares y su Reglamento, este Instituto acordará elinicio del procedimiento de verificación

• Durante el procedimiento de verificación. este Instituto tendrá acceso información y documentación que considere necesarias, para lo cual podrárequerir al responsable la documentación que estime necesaria o bien,realizar visitas en el establecimiento en donde se encuentren las bases dedatos respectivas, con e l f in d e allegarse de diversos convicción sobre e l tratamiento que e l Responsable da a los datospersonales

En consecuencia, una vez analizados los hechos contenidos en la vista referida enel Antecedente I de la presente Resolución, la entonces Dirección General deInvestigación y Verificación de este Instituto, procedió a integrar el investigación e l número INAL3S.08.02-163/2017, por lo que mediante el oficioINAI/SPDP/DGIV/1772/17 a que se refiere e l Antecedente V de Resolución, se requirió diversa información a la Responsable, a efecto de dilucidarlos hechos manifestados y, en su caso, contar con los elementos que permitierandeterminar la existencia de presuntas violaciones a la Ley Federal de Protección deDatos Personales en Posesión de los Particulares y su Reglamento.

En este sentido, del analisis realizado a las actuaciones y documentales integradasal expediente de investigación, tal y como se refiere en el Antecedente X presente Resolución, el Secretario de Protección de Datos Personales y el entoncesDirector General de Investigación y Verificación de este Instituto existian elementos suficientes que motivaron l a causa legal para procedimiento de verificación INAI.3S.07.02-075/2017 cuyo alcance está verificar que la Responsable cumpla con su obligación de poner a disposición desus clientes el aviso de privacidad. previo al tratamiento de sus datos personales ycomprobar el cumplimiento a los deberes y principios de Protección de Datos

2

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

InltitUlo Nacional <k Tnanl pa..,nda, Acc .. 1oO . Ia In(omlllc;óll )'

1' ft)tKciÓn tk Dato. I' .. nonlln

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN: ACT -PRIV/21 /02/2018.03.01 .11

Personales señalados en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento.

Por consiguiente, el quince de diciembre del dos mil diecisiete, personal adscrito a la entonces Dirección General de Investigación y Verificación de este Instituto notificó a la Responsable el inicio del procedimiento de verificación de mérito, así como el requerimiento de información referido en los Antecedentes XII y XIII de la presente Resolución, con el fin de que, dentro de los cinco dias posteriores a la fecha en que surtiera efectos la notificación correspondiente, se sirviera proporcionar la siguiente información, apercibido que, que de no desahogar dicho requerimiento, constituiría una obstrucción a los actos de verificación de la autoridad :

-1. Proporcione copia del documento a través del cual acredile que usted pone a disposición de los titulares su aviso de privacidad previa al tratamiento de sus datos persona/es, tanto en su establecimiento flsico como en su sitio web [. . .j, de conformidad con lo dispuesto en los artículos 3 fracción 1, 15, 16, 17 Y 18 de la Ley Federal de Protección de Dalas Personales en Posesión de los Particulares; 12, fracción 1/1, 14, 23, 25, 27, 29, 31 Y 128 de su Reglamento.

2. Proporcione copia de /a Cédula de Identificación Fiscal, mediante el cual se acredite su estatus de persona física con actividad empresarial, lo anterior en relación con la copia de la factura de fecha once de mayo de dos mil diecisiete que exhibió como anexo a su escrito del seis de sepliembre del dos mil diecisiete.

3. En relación con lo señalado en su aviso de privacidad, contenido en el escn"lo que presentó ante este Instituto, el seis de septiembre del dos mil diecisiete, que a continuación se transcribe para pronta referencia:

"3. En el Sitio Web [. . . J, NO se recaban datos financieros." (sic)

Al respecto, toda vez que en su aviso de privacidad usted refiere en su sitio web trata entre otros datos, el numero de tarjeta de crédito, se requiere que aporte información sobre el número de transacciones Que usted ha efectuado a partir del veintisiete de septiembre de dos mil diecisiete, asl como aporte copia del soporte documental mediante el cual acredite cómo obtiene el consentimiento expreso para el tratamiento de los datos persona/es patrimoniales que recaba, tanto en su establecimiento fisico como en su sitio web { .. .j, anexando para tal efecto un ejemplo del documento físico

28

SILI t. .

4 1 ' %f y •

•‘1.11+ (:_, ••••,.1.

11110 nido Nacional dr ACI'r20 /I tat I

l'reitecridn de 1.)»en‘ Prnona

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I O N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN. ACT-PRIV/21102/2018.03.01.11

Personales señalados en la Ley Federal de Protección de Datos Personales enPosesión de los Particulares y su Reglamento.

Por consiguiente, el quince de diciembre del dos mil diecisiete, personal adscrito ala entonces Dirección General de Investigación y Verificación de notificó a la Responsable el inicio del procedimiento de verificación de como el requerimiento de información referido en los Antecedentes XII y XIII de lapresente Resolución, con el fin de que, dentro de los cinco dias posteriores fecha e n q u e surtiera efectos l a notificación correspondiente. proporcionar la siguiente información apercibido que, que de no desahogardicho requerimiento, constituiria una obstrucción a los actos de verificaciónde la autoridad:

"1 Proporcione copia del documento a través del cual acredite que usted pone adisposición de los titulares su aviso de pnvacidad previo al tratamiento de sus datospersonales, tanto en su establecimiento lisio° COMO en su sitio web [...J. de conformidadcon lo dispuesto en los artículos 3 fracción I, 15, 16, 17 y 18 de la Ley Federal deProtección de Datos Personales en Posesión de los Particulares, 12. fracción III, 14. 23,25, 27, 29, 31 y 128 de su Reglamento

2 Proporcione copia de la Cédula de Identitkacion Fiscal mediante el cual se acrediteSil estatus de persona física con actividad empresarial, lo anterior en relación con la copiade la factura de fecha once de mayo de dos mil diecisiete que exhibió como anexo a suescrito del seis de septiembre del dos mil diecisiete.

3 E n relación con lo señalado en su aviso de privacidad, contenido en el escrito quepresentó ante este Instituto, e l seis de septiembre de l dos mi l diecisiete, q u e acontinuación se transcribe para pronta referencia

"3. En el Sitio Web [ 1 , NO se recaban datos financieros

Al respecto, toda vez que en su aviso de privacidad usted refiere en su sitio web trataentre otros datos, el número de tarjeta de crédito se requiere que apode informaciónsobre ei número de transacciones que usted ha efectuado a partir del veintisiete deseptiembre de dos mi l diecisiete, as í como aporte copia del soporte documentalmediante el cual acredite cómo obtiene el consentimiento expreso para el tratamientode los datos personales patrimoniales que recaba. tanto en su establecimiento fisicocomo en su sitio web [ ] , anexando para tal efecto un ejemplo del documento físico

2

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECC iÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/201 7.

r" ll;' "'O .. l d .. T ... nJI", •• "lria, Acm " lt la l' RESOLUCiÓN ; ACT ·PRIV/21 /02/2018.03.01 .11

I"OI <"("(";Ó" .1 .. U .. ' OI .. 1r1

y/o electr6nico 8 través del cual recaba el consentimiento expreso, con objeto de acreditar su dicho_ Lo anterior, de conformidad con los articulas 3, fracción IV, 8 penültimo párrafo de la Ley Federal de Protección de Datos Personales en Posesión de fos Particulares; 9 fracción 11, 1" 12, 15, 16, 19, 20, Y 128 de su Reglamento.

4. Indique las medidas instrumentadas por usted para garantizar el debido tratamiento de los datos personales, privilegiando los intereses de sus titulares y la expectativa razonable de privacidad, de confonnidBd con artIculas 14 de /a Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 48 Y 128 de su Reglamento.

5. Señale los procedimientos establecidos por usted para recibir y responder las dudas y quejas que, en su caso, surjan de los titulares de los datos personales, con fundamento en los alt/culos 14 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 48, fracción VII y 128 de su Reglamento.

6. Manifieste lo que a su derecho convenga respecto del Acuerdo de inicio del procedimiento de verificación, emitido por el Instituto Nacional de Transparencia , Acceso a la Información y Protección de Datos Personales, el uno de diciembre del dos mil diecisiete,

Cabe resaltar que, ta l y como se señala en el Antecedente XIV de la presente Resolución , este Instituto hizo constar que el término de cinco días hábiles otorgados a la Responsable para desahogar el requerimiento de información referido, transcurrió del dieciocho de diciembre de dos mil diecisiete al nueve de enero del dos mil dieciocho, sin que la Responsable haya procedido a su desahogo.

Ante tales consideraciones, conviene señalar que el artIculo 63 fracción XIV de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, dispone lo siguiente:

Articulo 63.- Constituyen infracciones a es/a Ley, las siguientes conductas llevadas a cabo por el responsable:

XIV. Obstruir los actos de verificación de la autoridad;

29

I embono Nacsonod (Ir Acceso l a

l ' e l / l e c c i ó n I r 1)14i1111 1 ) [ 1 1 , 1 , 1 U t t ,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

y/o electrónico a tra ves del cual recaba e l consentimiento expreso c o n objeto deacreditar su dicho. L o antenor, de conformidad con los articules 3. fracción IV, 8penúltimo párrafo de la Ley Federal de Protección de Datos Personales en Posesiónde los Particulares. 9 fracción II, 11, 12, 15, 16, 19, 20, y 128 de su Reglamento

4. Ind ique las medidas instrumentadas por usted para garantizar el debido tratamientode los datos personales, privilegiando los intereses de sus titulares y la expectativarazonable de privacidad, de conformidad con articules 14 de la Ley Federal de Protecciónde Datos Personales en Posesión de los Parliculares y 48 y 128 de su Reglamento

5. Seña le los procedimientos establecidos por usted para recibir y responder las dudasy quejas que. en su caso, surjan de los titulares de los datos personales, con fundamentoen los articules 14 de la Ley Federal de Protección de Dalos Personales en Posesión delos Particulares y 48. fracción VII y 128 de su Reglamento.

6. Manif ieste l o que a s u derecho convenga respecto de l Acuerdo de procedimiento de verificación, emitido por el Instituto Nacional de a la Información y Protección de Datos Personales. e l uno de diciembre del dos mildiecisiete."

Cabe resaltar que, tal y como se señala en el Antecedente XIV de la presenteResolución, este Instituto hizo constar que e l término de cinco dias hábilesotorgados a l a Responsable para desahogar el requerimiento de informaciónreferido, transcurrió del dieciocho de diciembre de dos mil diecisiete al nueve deenero del dos mil dieciocho, sin que la Responsable haya procedido a su desahogo.

Ante tales consideraciones, conviene señalar que el articulo 63 fracción XIV de laLey Federal de Protección de Datos Personales en Posesión de los Particulares,dispone lo siguiente:

Articulo 63.- Constituyen infracciones a esta Ley. las siguientes conductas llevadas acabo por el responsable•

Obstruir los actos de verificación de

2

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

I Nacio nAl de: TnU"p"f'tnriA, AcCfl,O ala Infunn¡a('ión J'

I' rol«ció n de: 1);0101 I' .... onal ...

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT -PRIV/21 /02/2018.03.01 .11

En razón de lo expuesto en el presente Considerando, es posible colegir que, al dejar de atender el requerimiento de información emitido por esta autoridad dentro del expediente de verificación de mérito, la Responsable obstruyó los actos de verificación de este Instituto, con lo que presumiblemente se ubica en la hipótesis plasmada en el precepto legal anteriormente señalado.

QUINTO. De las consideraciones expuestas , se advierte que la conducta atribuida a la Responsable, consiste en que carecía de aviso de privacidad y la falta de puesta a disposición del mismo al momento en que se hizo del conocimiento a este Instituto de las presuntas irregularidades .

En esta tesitura, es que se debe destacar la obligación de observar los principios en materia de protección de datos establecidos en los articulos 6 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 9 de su Reglamento, en los cuales se establece lo siguiente:

-Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Articulo 6.- Los responsables en e/ tratamiento de datos personales, deberán observar los principios de licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad, previstos en la Ley.

Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Artículo 9. De acuerdo con lo previsto en el artículo 6 de la Ley, los responsables deben cumplir con los siguientes principios rectores de la protección de datos personales:

,. Licitud;

11. Consentimiento;

111. Información;

IV. Calidad;

30

si1Dus y

t• : 2 2x

Nacional clr Ateos° 4 14

Protección de

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALESSECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALESDIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN INAL3S.07.02-075/2017,RESOLUCIÓN: ACT-PRIVI21/02/2018.03.01.11

En razón de lo expuesto en el presente Considerando. es posible colegir que. aldejar de atender el requerimiento de información emitido por esta autoridad dentrodel expediente de verificación de mérito, la Responsable obstruyó los verificación de este Instituto, con lo que presumiblemente se ubica en la hipótesisplasmada en el precepto legal anteriormente señalado.

QUINTO. De las consideraciones expuestas. se advierte que la conducta atribuidaa la Responsable, consiste en que carecía de aviso de privacidad y la falta a disposición del mismo al momento en que se hizo del conocimiento a este Institutode las presuntas irregularidades

En esta tesitura es que se debe destacar la obligación de observar los principios enmateria de protección de datos establecidos en los artículos 6 de la Ley Federal deProtección de Datos Personales en Posesión de los Particulares y 9 de suReglamento, en los cuales se establece lo siguiente:

'Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Articulo 6.- Los responsables en el tratamiento de datos personales, deberán observarlos principios d e licitud consentimiento, información. cal idad proporcionalidad y responsabilidad, previstos en la Ley

Reglamento de la Ley Federal de Protección de Datos Personales en Posesion delos Particulares

Articulo 9. De acuerdo con lo previsto en el articulo 6 de la Ley los responsablesdeben cumplir con los siguientes principios rectores d e la protección d e datospersonales.

1. Licitud

11. C o n s e n t i m t e n t o ,

111. Información;

IV. Calidad

3

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

IlO","UQ NlI";Qu,,1 <1" A..-r"w a b

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT-PRIV/21102l2018.03.01 .11

l'n>l., .. ..;Ó" <k Da,.u I'"rsoltalrf;

V. Finalidad;

VI. Lealtad;

VII. Proporcionalidad, y

VIII. Responsabilidadu•

Como se advierte , todo Responsable se encuentra obligado a observar los principios rectores de la protección de datos personales, entre los que se encuentran el de información, responsabilidad y licitud .

Ahora bien , por lo que respecta al PRINCIPIO DE INFORMACiÓN, es menester sefialar que, conforme a los articulas 3 fracciones I y XVIII, 15 Y 17 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 14 primer párrafo, 23, 25 Y 31 de su Reglamento, así como el numeral 4 inciso a) de la Guía para el Aviso de Privacidad , contenida en la página http://inicio.ifai .org .mxlSitePages/Guia·para·el·Aviso-de-Privacidad .aspx de este Instituto, se establece lo siguiente:

"Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Articulo 3.- Para los efectos de esta Ley, se entenderá por:

l. A viso de Privacidad: Documento flsico, electrónico o en cualquier otro formalo generado por el responsable que es puesto a disposición del titular, previo al tratamiento de sus datos personales, de conformidad con el artlcuto 15 de la presente Ley.

XVIII. Tratamiento: La obtención, uso, divulgación o almacenamiento de datos personales, por cualquier medio. El uso abarca cualquier acción de acceso, manejo, aprovechamiento, transferencia o disposición de datos personales.

Articulo 15.- El responsable tendrá la obligación de informar a los titulares de los datos, la información que se recaba de ellos y con qué fines, a través del aviso de privacidad.

31

111 0 1111 i n N O r i o l i b i l % I r I C I P 1 9 1 , s e r n e i g ,

C r « o I n g 4 1 1 7 1 1 4 , 4 1 0 1 1 1 1

Muer< t :Jen dr Dm,»

V. Finalidad.

VI, Lealtad,

VIL Proporcionalidad, y

VIII. Responsabilidad''

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I O N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.35.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

Corno s e advierte, todo Responsable se encuentra obligado a observar losprincipios rectores de la protección de datos personales, entre los que se encuentranel de información, responsabilidad y licitud

Ahora bien, por lo que respecta al PRINCIPIO DE INFORMACIÓN, es menesterseñalar que, conforme a los articulos 3 fracciones I y XVIII, 15 y 17 de la Ley Federalde Protección de Datos Personales en Posesión de los Particulares: 14 primerpárrafo. 23, 25 y 31 de su Reglamento, asi como el numeral 4 inciso a) de la Guiapara e l A v i s o d e P r i v a c i d a d , c o n t e n i d a e n l a p á g i n ahttp://inicio.ifai.ord.mx/SitePades/Guia-para-el-Aviso-de-Privacidad.aspx d e e s t eInstituto. se establece lo siguiente

"Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Articulo 3.- Para los efectos de esta Ley, se entendera por

f. Av iso de Privacidad: Documento físico, electrónico o en cualquier otro formatogenerado po r e l responsable que es puesto a disposición de l titular, previo a ltratamiento de sus datos personales. de conformidad con el articulo 15 de la presenteLey

XVIII. Tratamiento: La obtención, uso, divulgación o almacenamiento d e datospersonales, por cualquier medio. El uso abarca cualquier acción de acceso, manejo,aprovechamiento. transferencia o disposición de datos personales

Articulo 15.- El responsable tendrá la obligación de informar a los titulares de la información que se recaba de ellos y con qué fines, a través del aviso de pnvacidad

3

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

I,,§!;HIIO Nacional o., .... nd., A« ...... la ln(onn .. ción )'

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT-PRIV/21 /02l2018.03.01.11

I· ... lrnión cito 1);,10. I· ..

Artículo 17.- El aviso de privacidad debe ponerse a disposición de los titulares a través de formatos impresos, digitales, visuales. sonoros o cualquier otra tecnología, de la siguiente manera:

,. Cuando los dalas personales hayan sido obtenidos personalmente del titular, el eviso de privacidad deberá ser facilitado en el momento en que se recaba e/ dato de forma clara y fehaciente. a través de los formatos por los que se recaban, salvo que se hubiera facilitado el aviso con anterioridad, y

11. Cuando los datos personales sean obtenidos directamente del titular por cualquier medio electrónico. óptico, sonoro, visual, o a través de cualquier otra tecnología, el responsable deberá proporcionar al titular de manera inmedia ta. al menos la información a que se refiere las fracciones 1 y 11 del artículo anterior, así como proveer los mecanismos para que el titular conozca el texto completo del aviso de privacidad.

Reglamento de la Ley Federal de Protección de Daros Personales en Posesión de los Particulares

Articulo 14. Cuando el responsable pretenda recabar los datos personales directa o personalmente de su titular, deberá previamente poner a disposición de éste el aviso de privacidad. el cual debe contener un mecanismo para que, en su caso, el titular pueda manifestar su negativa al tratamiento de sus datos personales para las finalidades que sean distintas a aquéllas que son necesarias y den origen a la relación jurídica entre el responsable y el titular.

Artículo 23. El responsable deberá dar a conocer al titular la información relativa a la existencia y características principales del tratamiento a que serán sometidos sus da/os personales a través del aviso de privacidad, de conformidad con lo previsto en la Ley y el presente Reglamento.

Articulo 25. Para la difusión de los avisos de privacidad, el responsable podrá valerse de formatos ffsicos, electrónicos, medios verbales o cualquier otra tecnologla, siempre y cuando garantice y cumpla con el deber de informar al titular.

Artículo 31. Para efectos de demostrar la puesta a disposición del aviso de privacidad en cumplimiento del principia de información. la carga de la prueba recaerá, en todos los casos, en el

32

N h a v i I dr rtansrAhroltArces° * In formal

PmtrceitSdi dr Ilhat, B. Peno:n ik i

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALESSECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I O N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017RESOLUCIÓN- ACT-PRIV/21/02/2018.03.01.11

Articulo 17.- El aviso de privacidad debe ponerse a disposición de/os titulares a travésde formatos impresos, digitales visuales, sonoros o cualquier otra tecnología d e lasiguiente manera

1. Cuando los datos personales hayan sido obtenidos personalmente del titular, e laviso de privacidad deberá ser facilitado en el momento en que se recaba el dato deforma clara y fehaciente, a través de los formatos por los que se recaban, salvo que sehubiera facilitado el aviso con anterioridad y

11. Cuando los datos personales sean obtenidos directamente del titular por cualquiermedio electrónico óptico. sonoro, visual. o a través de cualquier otra tecnologia e lresponsable deberá proporcionar a l t itular d e manera inmediata, a l menos l ainformación a que se refiere las fracciones I y II del articulo anterior asi los mecanismos para que el titular conozca el texto completo del aviso de privacidad.

Reglamento de la Ley Federal de Proteccion de Datos Personales en Posesion delos Particulares

Artículo 14. Cuando el responsable pretenda recabar los datos personales directa opersonalmente de su titular, deberá previamente poner a disposición de éste el avisode privacidad e l cual debe contener un mecanismo para que, en su caso, e l titularpueda manifestar su negativa a l tratamiento de sus datos personales para lasfinalidades que sean distintas a aquéllas que son necesarias y den origen a turidica entre el responsable y el titular

Artículo 23. El responsable deberá dar a conocer al titular la información relativa a laexistencia y caractensticas principales del tratamiento a que serán sometidos sus datospersonales a través del aviso de privacidad de conformidad con lo previsto en la Ley yel presente Reglamento.

Articulo 25. Para la difusión de los avisos de pnvacidad, e l responsable podrá valersede formatos físicos, electrónicos, medios verbales o cualquier otra tecnología, siemprey cuando garantice y cumpla con el deber de informar al titular

Articulo 31. Para electos de demostrar la puesta a disposición del aviso de privacidaden cumplimiento del pnnciplo de información, la carga de la prueba recaeia, en todoslos casos. en el responsable'

3

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA OE PROTECCiÓN DE DATOS PERSONALES. DIRECCIÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

Intl;IIIIO T",,,spa,.,..¡(';., a la 1,,(onna l";Ó")'

I'rolc("rió" d(" 1)"10' 1' (""0" ""'1

EXPEDIENTE DE VERIFICACIÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT -PRIV/21 /02/2018.03.01 .11

Guía para el Aviso de Privacidad

4. ¿En que momento se debe poner a disposición el aviso de privacldad?

El momento en que el responsable debe poner a disposición de los titulares el aviso de privacidad depende de la forma en que se obtengan los datos personales, es decir, si éstos se recaban personal, directa o indirectamente del titular.

De forma personal. Los datos personales se obtienen de forma personal cuando el titular los proporciona al responsable o a la persona flsica designada por él, con la presencia flslca de ambos, por ejemplo, cuando el titular acude a la empresa o a una sucursal del responsable y ah! los proporciona cara a cara.

De forma directa. Los datos personales se obtienen de forma directa cuando el titular los proporciona por algún medio que permite su en trega directa al responsable, entre ellos, medios electrónicos, ópticos, sonoros, visuales o cualquier otra tecnología, como correo postal, Internet o vla telefónica, entre otros. Ejemplos claros de lo anterior son cuando el titular llena un formato a través de Internet en el que proporciona su información personal, o bien, cuando el titular comunica sus datos personales al responsable mediante una llamada telefónica.

A partir de lo anterior, tenemos que el aviso de privacidad se pone a disposiCión en los siguientes momentos:

a) Previo a la obtenCIÓn de los datos personales

• Cuando los datos persona les se obtienen de manera directa o personal de su titular. En ese sentido, el responsable debe poner a dísposición del titufar su aviso de privacidad antes de que este último le proporcione su información personal, a través del formato o medio respectivo.

" [Énfasis añadido)

De la normativa señalada se desprende lo siguiente:

33

in•I N : i r i d i o & d r 1 A r c r i m h l 1 l l i N 1 1 1 1 1 / C i 4 n

Proireceón de Datos Personal- ,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

Gula para el Aviso de Privacidad

4. ¿En qué momento se debe poner a disposición el aviso de privacidad?

El momento en que el responsable debe poner a disposición de los titulares el aviso deprivacidad depende de la forma en que se obtengan los datos personales es decir, s iéstos se recaban personal, directa o indirectamente

De forma personal. Los datos personales se obtienen de forma personal cuando eltitular los proporciona a/ responsable o a la persona física designada por él, con lapresencia fisica de ambos, por ejemplo, cuando el titular acude a la empresa o a unasucursal del responsable y ahí los proporciona cara a cara.

De forma directa. Los datos personales se obtienen de forma directa cuando e/ titularlos proporciona por algún medio que permite su entrega directa al responsableentre ellos, medios electrónicos, ópticos, sonoros, visuales o cualquier otra tecnología,como correo postal, Internet o vla telefónica, entre otros Ejemplos claros de lo anteriorson cuando el titular llena Un formato a través de Internet en el que proporciona suinformación personal, o bien, cuando e l titular comunica sus datos personales a lresponsable mediante una llamada

A partir de la anterior tenemos que el aviso de privacidad se pone a disposicion siguientes momentos

a) Previo a la obtención de los datos personales

• C u a n d o los datos personales se obtienen de manera directa o personal de sutitular. En ese sentido, e l responsable debe poner a disposición del t i tular suaviso de privacidad antes de que este ultimo le proporcione su información personal,a través del formato o medio respectivo.

[Énfasis añadido]

De la normat iva seña lada se desprende lo siguiente:

3

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECC iÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

'''. 1;1'''0 TI"II ... pa .... 'Iri., Accuo La 1,,(0",,3c;6,,),

1' '''I("cc;6n .. 1(" DalOJ

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN: ACT -PRIV/21 /02l2018.03.01 .11

• El aviso de privacidad es el documento generado por la Responsable , a través del cual informa a los titulares respecto de la existencia y las características principales a que serán sometidos sus datos personales ,

• Se entiende que el aviso de privacidad se pone a disposición de manera personal, cuando la Responsable recaba datos personales en presencia misma de su titular, en tanto que , se proporcionan de manera directa cuando el titular los proporcione a la Responsable a través de med ios electrónicos , ópticos, sonoros, visuales o cualquier otra tecnología .

• Cuando los datos personales sean obtenidos directamente del titular por cualquier medio electrónico, óptico, sonoro, visual, o a través de cualquier otra tecnología , se deberá suministrar al titular de manera inmediata, antes de que proporcione su información personal, al menos la identidad y domici lio de la Responsable que los recaba; las finalidades a las que se sujetará el tratamiento de sus datos, y proveer los mecanismos para que el titular conozca el texto completo del aviso de privacidad correspondiente.

• Corresponde a la Responsable demostrar la puesta a disposición del aviso de privacidad.

• El tratamiento implica toda acción tendiente a la obtención, uso, divulgación o almacenamiento de los datos personales .

Bajo estas consideraciones, debe resaltarse que la Responsable argumentó en su respuesta referida en el Antecedente X de la presente Resolución , lo siguiente :

« •.. sl recaba datos persona/es como: nombre completo, dirección, teléfono, e mai/, profesión, temas de interés, de /8S personas interesadas en recibir in formación de los productos que comercia/iza. Estos se obtienen a través de formalos físicos o electrónicos que son capturados de manera personal y voluntaria, por los interesados que a la vez dan su anuencia para recibir in formación de los productos. servicios y noticias. Dichos datos se integran en una base de datos que se utiliza para enviar de manera mensual, a través de e mal/, un boleUn electrónico, con novedades editoriales, eventos y otros temas que le puedan ser de interés para su desarrollo profesional .. (sic).

34

‘,•t,

4••4-

ImI11111.. . I rArrew 4 14

Protección de Dries Persono',

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D ATO SPERSONALESECRETARIA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAL3S.RESOLUCIÓN: ACT-PRIV/

• E l aviso de privacidad es el documento generado por la Responsable. através del cual informa a los titulares respecto de la existencia y lascaracterísticas principales a que serán sometidos sus datos personales

• S e entiende que el aviso de privacidad se pone a disposición de manerapersonal, cuando la Responsable recaba datos personales en presenciamisma de su titular, en tanto que. se proporcionan de manera directacuando el titular los proporcione a la Responsable a través de medioselectrónicos, ópticos, sonoros, visuales o cualquier otra tecnología.

• Cuando los datos personales sean obtenidos directamente del titular porcualquier medio electrónico óptico sonoro, visual. o a través de cualquierotra tecnologia, se deberá suministrar al titular de manera inmediata, antesde que proporcione su información personal, a l menos la identidad ydomicilio de la Responsable que los recaba; las finalidades a las sujetará el tratamiento de sus datos, y proveer los mecanismos para que eltitular conozca el texto completo del aviso de privacidad correspondiente

• Corresponde a la Responsable demostrar la puesta a disposición del avisode

• E l tratamiento implica toda acción tendiente a la obtención, uso, divulgacióno almacenamiento de los datos personales.

Bajo estas consideraciones, debe resaltarse que la Responsable argumentó en surespuesta referida en el Antecedente X de la presente Resolución, lo siguiente'

_sí recaba datos personales como nombre completo dirección, teléfono, e mai,profesión, lemas de interés, de las personas interesadas en recibir información de losproductos que comercializa. Estos s e obtienen a través d e formatos físicos oelectrónicos que son capturados de manera personal y voluntaria, por los interesadosque a la vez dan su anuencia para recibir información de los productos, servicios ynoticias Dichos datos se integran en una base de datos que se utiliza para manera mensual, a través de e mail, un boletín electrónica con novedades editorialeseventos y otros temas que le puedan ser de interés para su desarrollo profesional "(sic

3

Acceso a la I Protección de Datos Personak,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D ATO SPERSONALESECRETARÍA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAI.3S.RESOLUCIÓN: ACT-PRIV/

En esa tesitura, se debe de tomar en consideración que la Responsable reconoceabiertamente que recaba datos de sus clientes de manera personal, cuando acudenal local físico a comprar alguno de sus productos, para lo cual pone a disposiciónun formato impreso en el que se les solicita nombre, correo electrónico, tema deinterés, en el cual se les informa del aviso de privacidad para el manejo de susdatos personales, tal y como se aprecia en la siguiente imagen:

De igual manera, la Responsable en su respuesta referida en el Antecedente X dela presente Resolución, manifiesta que cuenta con un sitio web, a través pone a disposición de sus clientes un catálogo con las categorias de los productosofertados, para que conozcan y, en su caso, seleccionen sus productos que ofrecedentro de su

En este sentido, tal y como se desprende de las imágenes que a continuación seinsertan para pronta referencia, los clientes de la Responsable pueden seleccionarsus productos de la

1. Una vez que el cliente ingresa a la página se despliega un menú de opciones, entre las que ceslaca el rubro denominado"Regístrate"

35

raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.
raquel.granillo
Cuadro de texto
Nombre, correo electrónico y firma de persona física, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

kt.UDO

9 e

1,

t'intitulo NAciimul dir Tm:n.Acrrso 114 infunitat l'In

Proección de Dm.» Pi-

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

2. Al seleccionar dicho rubro, se despliega un formato en el que los interesadosdeberán proporcionar sus datos personales concernientes a Nombre,Correo electrónico. Área de interés, Profesión y Lugar de residencia:

3. Posteriormente, el cliente podrá ingresar al rubro denominado "Libros" en elque se despliega un catálogo con las categorías de los productos ofertadospor la Responsable:

.

raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.
raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

I ts ti' oto Nacional dr Tra 118 pa reí 3 ,Acceso a la

Protección de

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

4, El cliente puede elegir d e entre e l catálogo desplegado los artículosespecíficos de su interés y, en su caso, solicitar su cotización a rubro denominado "Comprar":

5. Se despliega una descripción con las características y el precio del productoseleccionado, en caso, de que el cliente se encuentre interesado, podrá elegirde nuevo el rubro denominado 'Comprar" con el fin de procesar la misma:

3

raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.
raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

Itts t i ttt to Nariooal dc Tr a n p u r r i .Acceso a lit

Protección de

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D A T O SPERSONALES.' >Polts9SECRETARÍA D E P R O T E C C I Ó N D E D A T O S

1 ' 1 á f A I I V.4:4,1..14ZPO. P E R S O N A L E S .DIRECCIÓN G E N E R A L D E INVESTIGACIÓN Y

'4.:P3Wel V E R I F I C A C I Ó N DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

6. Una v e z procesada l a compra, s e visualiza e l formato denominado"Información de envío", por medio del cual el sistema requiere la captura delNombre completo, Dirección, Teléfono, Correo electrónico, Provincia oEstado, Ciudad y RFC del cliente:

3

raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.
raquel.granillo
Cuadro de texto
Nombre comercial de la Responsable, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

rns ,i,,,, o d",l'l"l"Il!);O ... " .... no a !nfunn,.ció n)'

!'nl1",crió " d", O:OlOf !'",nona"'.

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT-PRIV/21 /02/2018.03.01 .11

7. Finalmente, una vez que se llenan los campos, el cliente es redireccionado según el método de pago seleccionado.

Ahora bien , conviene destacar el argumento presentado por la Responsable en su respuesta en comento y que a la letra señala :

• ... s{ recaba datos personales como: nombre completo, dirección, teléfono, e mail, profesión, temas de interés, de las personas interesadas en recibir información de los productos que comercializa. Es /os se obtienen a través de formatos flsicas o electrónicos que son capturados de manera personal y volun/aria, por los interesados que a la vez dan su anuencia para recibir información de los productos, servicios y noticias. Dichos datos se integran en una base de datos que se utiliza para enviar de manera mensual, a través de e mai/, un boletln electrónico, con novedades editoriales, eventos y otros lemas que le puedan ser de interés para su desarrollo profesional .. .• (sic).

Lo anterior, concuerda plenamente con el procedimiento señalado anteriormente, ya que, tal y como se indica en el paso 2, el sitio web requiere los datos concernientes a Nombre completo, Correo electrónico, Área de interés, Profesión y Lugar de Residencia del cliente ; en tanto que en el paso 6, se requiere, de manera adicional el Domicilio, Teléfon o y RFC del cliente.

En consecuencia, se advierte que si bien la Responsable a través de su sitio web hace del conocimiento su nombre comercial; lo cierto es que es omisa en informar su domicilio , las fina lidades del tratamiento y en proporcionar los mecanismos para que los titulares conozcan el Aviso de Privacidad Inlegral, de conformidad con lo dispuesto en la fracción 11 del artículo 17 de la Ley de la materia.

Lo anterior, toda vez que el referido numeral 17, fracción 11 de la Ley de la materia prevé que cuando los Responsables obtengan de manera directa los datos personales de los titulares en medios electrónicos, deberán proporcionar de manera

39

Nacional <fi- Irraiiiiiintrrivig,Acres«)a Li

Protección tle Dinos Personal.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I O N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

7. Finalmente, una vez que se llenan los campos. el cliente es redireccionadosegun el método de pago

• P W , V O 1 • 1 ' ? " Y - '

= M i

Ahora bien, conviene destacar el argumento presentado por la Responsable en surespuesta en comento y que a la letra señala:

sí recaba datos personales como nombre completo dirección, teléfono, e mait.profesión ternas de rriteres, de fas personas interesadas en recibir información de losproductos que comercializa Es tos se obtienen a través d e formatos físicos oelectrónicos que son capturados de manera personal y voluntaria, por los interesadosque a la vez dan su anuencia para recibir información de los productos servicios ynoticias Dichos datos se integran en una base de datos que se utiliza para manera mensual a través de e mail un boletín electrónico, con novedades editoriales,eventos y otros temas que /e puedan ser de Interés para su desarrollo profesional. ."(sic

Lo anterior, concuerda plenamente con el procedimiento señalado anteriormente,ya que, ta l y como se indica en e l paso 2, e l sitio web requiere los datosconcernientes a Nombre completo, Correo electrónico, Á rea d e interés,Profesión y Lugar de Residencia del cliente; en tanto que en el paso 6, serequiere, de manera adicional el Domicilio, Teléfono y RFC del cliente.

En consecuencia, se advierte que si bien la Responsable a través de su sitio webhace del conocimiento su nombre comercial: lo cierto es que es omisa en informarsu domicilio, las finalidades del tratamiento y en proporcionar los que los titulares conozcan el Aviso de Privacidad Integral, de conformidad con lodispuesto en la fracción II del articulo 17 de la Ley de la materia.

Lo anterior toda vez que el referido numeral 17, fracción II de la Ley de la materiaprevé que cuando los Responsables obtengan de manera directa los datospersonales de los titulares en medios electrónicos, deberán proporcionar de manera

3

1"11;11110 Nac;onal de: TranJI'''' I'f", lcia , Accno. b InJ'onnación)'

J' rol .... ció" .... Dalol l'rrso"aJr.J

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCIÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT-PRIV/21 /02l2018.03.01 .11

inmediata, al menos la información atinente a la identidad y domicilio de la responsable que recaba los datos; las finalidades del tratamiento de datos ; así como proveer los mecanismos para que el titular conozca el texto completo del Aviso de Privacidad.

En este tenor, de la revisión al sitio web en comento, se constata que si bien la Responsable señala su nombre comercial , como ya se dijo en párrafos que anteceden , se advierte una omisión por cuanto hace a la fina lidad del tratamiento de los datos que recaba y los mecanismos para que los titulares conozcan ellexto completo del Aviso de Privacidad ; situación que contraviene lo previsto por el artículo 17, fracción II de la Ley de la materia , por lo cual se tiene que ésta cumple parcialmente con dicho precepto jurídico,

Tal como se precisó al inicio de este Considerando, en el caso que nos ocupa , reviste un especial interés el cumplimiento que se brinde a los principios a los que debe sujetarse el tratamiento de los datos personales por parte de los Responsables, pues a través de éstos , se logra una tutela efectiva del derecho a la protección de los datos personales ,

Así , si bien los ocho principios previstos por el articulo 6 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares resultan de la misma trascendencia y sin ánimo de jerarquizarlos , lo cierto es que se considera que el primero que amerita estudio corresponde al de información, habida cuenta que constituye el detonante a partir del cual los Responsables podrán observar el resto de los principios.

Lo anterior es así, en tanto que para que los titu lares puedan conocer qué datos personales les serán sujetos a tratamiento , poder otorgar su consentimiento para tales efectos, identificar si resultan proporcionales a los fines para los que se brindan , conocer el tratamiento que la Responsable brindará a tales datos; así como estar al tanto de los medios y mecanismos con los que cuenta como titular para limitar el uso de sus datos personales o ejercer cualquiera de los derechos de Acceso, Rectificación , Cancelación u Oposición, es que se constituye como un

40

I nal; luto N aCiOtlai de 1 A r e n o 4 I A l n t u m i l H 1 1 1 0 y

Prniecrión de Dedos

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D ATO S

-r P E R S O N A L E S .o SECRETARÍA D E PROTECCIÓN D E D A T O S

PERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAI.3S.RESOLUCIÓN: ACT-PRIV/

inmediata, a l menos la información atinente a la identidad y domici l io de laresponsable que recaba los datos: las finalidades del tratamiento de como proveer los mecanismos para que el titular conozca el texto completo delAviso de Privacidad.

En este tenor, de la revisión al sitio web en comento, se constata que si bien laResponsable señala su nombre comercial, como ya se dijo en párrafos queanteceden, se advierte una omisión por cuanto hace a la finalidad del de los datos que recaba y los mecanismos para que los titulares conozcan el textocompleto del Aviso de Privacidad: situación que contraviene lo previsto por elarticulo 17, fraccion II de la Ley de la materia, por lo cual se tiene que ésta cumpleparcialmente con dicho precepto juridico.

Tal como se precisó al inicio de este Considerando, en el caso que nos ocupa.reviste un especial interés el cumplimiento que se brinde a los principios a los quedebe sujetarse e l tratamiento d e l o s datos personales p o r parte d e l o sResponsables, pues a través de éstos, se logra una tutela efectiva del derecho a laprotección de los datos personales.

Asi, si bien los ocho principios previstos por el articulo 6 de la Ley Federal deProteccion de Datos Personales en Posesión de los Particulares resultan de lamisma trascendencia y sin ánimo de jerarquizados. lo cierto es que se consideraque el primero que amerita estudio corresponde al de información, habida cuentaque constituye el detonante a partir del cual los Responsables podrán observar elresto de los principios.

Lo anterior es asi, en tanto que para que los titulares puedan conocer qué datospersonales les serán sujetos a tratamiento, poder otorgar su consentimiento paratales efectos, identificar si resultan proporcionales a los fines para los brindan, conocer el tratamiento que la Responsable brindará a tales datos; así comoestar al tanto de los medios y mecanismos con los que cuenta como titular paralimitar el uso de sus datos personales o ejercer cualquiera de los derechos deAcceso, Rectificación, Cancelación u Oposición, es que se constituye

40

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017.

I "'lil'UO 11 .. A,mo la I "rOnU.If"lÓn \ RESOLUCiÓN : ACT -PRIV/21/02/2018.03.01 .11

I'rul .... ·(,611.1 .. DA!" • • ' .. nona .....

elemento sine qua non, el primeramente estar informado sobre todas estas situaciones.

En este tenor, los Lineamientos del Aviso de Privacidad5, en su parte considerativa señalan la importancia que reviste la puesta a disposición del Aviso de Privacidad a fin de cumplir con este principio de información , por lo que se cita para su pronta referencia:

I.J Que entre los principios de protección de datos personales destaca el principio de información, el cual t iene por objeto dar a conocer al titular, de manera efectiva, la existencia del tratamiento de su información personal y sus caracteristicas esenciales, en términos que le resulten fácilmente comprensibles, con el objeto que pueda ejercer su derecho a la autodeterminación informativa y protección de datos personales ante el responsable:

Que en términos de los artículos 15 de la Ley y 23 de su Reglamento, el principio de información se materializa flsicamente a través de la puesta a disposición del aviso de privacidad al titular;

f. . )

[Enfasis ai'iadido]

De la cita plasmada , se constata este primer elemento que permite se detone el cumplimiento al resto de los principios por parte de la Responsable, pues como se señala , hace sabedor al titu lar de que serán tratados sus datos personales, con qué finalidades y a partir de ello , reconocer la posibilidad que éste tiene de limitar o negar el tratamiento a sus datos personales; lo cual se identifica con el derecho a la autodeterm inación informativa .

En seguimiento a lo anterior, se estima pertinente hacer mención del conten ido de los numerales Tercero, fracción VI , Sexto, Séptimo, Oecimoprimero parrafo tercero

I Publicados en el Dlano Oficial de la Federación el dleclsfete de enero de dos mil trece 41

111411thfil, $ . 1 t h . e l i I r

.1i I r . , " 3 141 I

r t l 114 H alr t A I , h l Prreutimile%

INSTITUTO NACIONAL DE TRANSPARENCIA , A C C E S O ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.3S.07.02-07512017.RESOLUCIÓN: ACT-PRIV/21/0212018.03.01.11

elemento s ine qua non, e l primeramente estar informado sobre todas estassituaciones.

En este tenor, los Lineamientos del Aviso de Privacidad5, en su parte considerativaseñalan la importancia que reviste la puesta a disposición del Aviso de Privacidad afin de cumplir con este principio de información, por lo que se cita para su prontareferencia.

Que entre los principios de protección de datos personales destaca el principio deinformación, el cual tiene por objeto dar a conocer al titular, de manera efectiva,la existencia del tratamiento de su información personal y sus caracteristicasesenciales, en términos que le resulten fácilmente comprensibles, con el objeto quepueda ejercer su derecho a la autodeterminación informativa y protección de datospersonales ante el responsable.

Que en terrninc.)s de los artículos 15 de la Ley y 23 de su Reglamento, el principio deInformación se materializa físicamente a través de la puesta a disposición de laviso de privacidad al t i tular

I 1[Énfasis añaddo]

De la cita plasmada, se constata este primer elemento que permite se detone elcumplimiento al resto de los principios por parte de la Responsable, pues como seseñala, hace sabedor al titular de que serán tratados sus datos personales, con quéfinalidades y a partir de ello, reconocer la posibilidad que éste tiene de limitar el tratamiento a sus datos personales; lo cual se identifica con el derecho autodeterminación informativa.

En seguimiento a lo anterior, se estima pertinente hacer mención del contenido delos numerales Tercero, fracción VI. Sexto. Séptimo. Decimoprimero párrafo tercero

' %bocados en el Diario Oficial de ia Fedei acion el diecisiete de eneto de dos

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017.

Inl"mlO .. iona l ck Tnllli l»l,('nd:o, Arruo M bo I "funnación RESOLUCiÓN : ACT -PRIV/21/02/2018.D3.D1 .11

l 'rol«(';ÓIl llc 1'('tsUIIlIkl

y Décimosegundo, fracción 1, de los Lineamientos del Aviso de Privacidad que prevén lo siguiente:

Tercero. Sin perjuicio de las definiCiones previstas en los articulos 3 de la Ley Federal de ProtecciÓn de Da/os Personales en Posesión de los Particulares y 2 de su Reglamento, para los efectos de estos Lineamientos se entenderá por:

f. . .]

VI. Poner a disposición el aviso de privacidad de forma directa: Acto en el cual se hace del conocimiento del titular el aviso de privacidad por algún medio que permite su entrega directa. entre ellos, medios electrónicos, ópticos, sonoros, visuales o cualquier otra tecnologla, como correo postal, internet o vfa telefónica, entre otros:

Sexto. En términos de los arlfculos 15 de la Ley y 23 de su Reglamento, el principio de información consiste en la obligación del responsable de informar a los titulares sobre la existencia y caracferlsticas principales del tratamiento al que serán sometidos sus datos personales, con objeto de que pueda ejercer sus derechos a la autodeterminación informativa, privacidad y protección de datos personales. Este principio se materializa en la puesta a disposición del aviso de privacidad en las tres modalidades a las que refiere el Decimoctavo de los presentes Lineamientos: integral, simplificado y corlo.

Séptimo. De conformidad con lo dispuesto por el arlfculo 3. fracción I de la Ley, el aVIso de privacidad es un documento ({sico. electrónico o en cualquier otro formato generado por el responsable que es puesto a disposición del titular, previo al tratamiento de sus datos personales, a fin de cumplir con el principio de información.

Decimoprimero.

f. . .)

En todos los casos, el aviso de privacidad. en cualquiera de sus modalidades. deberá estar ubicado en un lugar visible y que facilite su consulta.

Decimosegundo. En términos de los arlfculos 3. fracción l. 17 Y 18 de la Ley. y 14. 2 7 Y 29 de su Reglamento. el responsable deberá poner a disposición del tifular el aviso de privacidad en los siguientes momentos:

42

tA DOS .4, I . , r

,... - t

•%"",,,,t,;•-aig S t /

Sits,

1 inhumen NAt1 elr A« re.o• o to I

Prole< <i.n dr U.t i i l'enomoirs

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA I N F O R M A C I O N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.3S.07.02-07512017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

y D e c i m o s e g u n d o . f r a c c i ó n I , d e l o s L i n e a m i e n t o s d e l A v i s o d e P r i v a c i d a d q u eprevén lo s igu ien te

Tercero. Sin perjuicio de las definiciones previstas en los articulos 3 de la de Protección d e Datos Personales en Posesión de los Particulares y 2 d e suReglamento, para los efectos de estos Lineamientos se entenderá por

í 1VI. Pone r a disposición el aviso de privacidad de forma directa Acto en el cual se hacedel conocimiento del titular el aviso de privacidad por algún medio que permite suentrega directa, entre ellos, medios electrónicos. ópticos, sonoros visuales o cualquierotra tecnología como correo postal. Internet o vía telefónica entre otros:

Sexto. En términos de los articulos 15 de la Ley y 23 de su Reglamento e l principio deinformación consiste en la obligación del responsable de informar a los titulares sobrela existencia y características principales del tratamiento al que serán sometidos susdatos personales. c o n o b j e t o d e q u e p u e d a e je rce r s u s derechos a l aautodeterminación informativa pnvacidad y protección de datos personales E s t eprincipio se materializa en la puesta a disposición del aviso de privacidad en las tresmodalidades a las que refiere el Decimoctavo de los presentes simplificado

Séptimo. De conformidad con lo dispuesto por el artículo 3, fracción I de la Ley, el avisode pnvacidad es un documento físico electrónico o en cualquier otro formato generadopor el responsable que es puesto a disposición del titular, previo al tratamiento de susdatos personales, a fin de cumplir con el principio de

Decimoprimero.

í

En todos los casos. el aviso de pnvacidad en cualquiera de sus modalidades deberáestar ubicado en un lugar visible y que facilite sil consulta

Decimosegundo En temimos de los artículos 3. fracción I, 17 y 18 de la Ley. y 14, 27y 29 de su Reglamento, el responsable deberá poner a disposición del titular el avisode privacidad en los siguientes momentos

4

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/2017.

lnSl;iUlO :-':""011,,1 ,1 .. T f\l'UillarnM'ill, Arr" '<l a 1" Inf,, ",,"{";ón l' RESOLUCiÓN : ACT -PRIV/21 /02/2018.03.01 .11

l'mererió" de- Ihl 01 I' .... ona¡..,

l. Cuando los datos personales se obtienen de manera directa o personal del titular, el responsable deberá poner a su disposición el aviso de priv8cidad previo a la obtención de los mismos;

[. . ]

De los preceptos normativos en cita , se advierte lo siguiente:

• La puesta a disposición del aviso de privacidad de forma directa es el acto mediante el cual se hace del conocimiento del titular el aviso de privacidad por algún medio que permita su entrega de manera directa, entre otros medios, a través de Internet.

• As! con esta puesta a disposición del Aviso de Privacidad de manera previa al tratamiento de los datos personales, es que los Responsables cumplen con el principio de información .

• Dicha puesta a disposición de forma directa, debe reunir las caracteristicas de que el aviso de privac idad se localice en un Jugar visible y que facilite su consulta.

Lo anterior cobra mayor relevancia si se toma en consideración la obligación que recae en la Responsable de adoptar los mecanismos necesarios que garanticen que el titular tiene pleno conocimiento acerca de la identidad y domici lio de quien recaba sus datos personales, así como las finalidades para las cuales serán recabados y la puesta a disposición del texto completo de su aviso de privacidad, de manera previa a que éste proporcione dicha información personal.

De tal manera que, al analizar el procedimiento que sigue la Responsable durante el proceso a través del cual recaba datos personales por medio de su sitio web , como se desprendió de las imágenes antes insertadas, este Instituto conoció que, en efecto , dicho sitio cuenta con una liga denominada "Catálogoft

, en el cual los clientes pueden elegir las categorías de los productos especificas de su interés y, en su caso, solicitar su cotización en la liga denominada a través de la

43

iii.rt in \ notuil tle- I Ay( irsti 4 141

Prolreviclis de Lhalio• Prrionak,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACION Y PROTECCIÓN D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACION: INAI.3S.07.02-07512017,RESOLUCIÓN: ACT-PRIV/21/0212018.03.01.11

1. Cuando los datos personales se obtienen de manera directa o personal del titular, elresponsable deberá poner a su disposición el aviso de privacidad previo a la obtenciónde los mismos,

De los preceptos normativos en cita, se advierte lo siguiente:

• L a puesta a disposición del aviso de privacidad de forma directa es el actomediante el cual se hace del conocimiento del titular el aviso de privacidadpor algún medio que permita su entrega de manera directa, entre otrosmedios, a través de internet.

• A s í con esta puesta a disposición del Aviso de Privacidad de manera previaal tratamiento de los datos personales, es que los Responsables cumplencon el principio de información.

• D i cha puesta a disposición de forma directa, debe reunir las caracteristicasde que el aviso de privacidad se localice en un lugar visible y que facilitesu consulta

Lo anterior cobra mayor relevancia SI se toma en consideración la obligación querecae en la Responsable de adoptar los mecanismos necesarios que garanticenque el titular tiene pleno conocimiento acerca de la identidad y domicilio de quienrecaba sus datos personales, así como las finalidades para las recabados y la puesta a disposición del texto completo de su aviso de privacidad,de manera previa a que éste proporcione dicha información personal.

De tal manera que, al analizar el procedimiento que sigue la Responsable duranteel proceso a través del cual recaba datos personales por medio de su sitio web,como se desprendió de las imágenes antes insertadas, este Instituto en efecto, dicho sitio cuenta con una liga denominada "Catálogo", en el cual losclientes pueden elegir las categorías de los productos específicos de su en su caso. solicitar su cotización en la liga denominada "Comprar" a través de la

4 3

l"ll;uno dO' Tr:onlp,.,n ... ¡., Accc::w loo I " fo""adó ,,)'

I'rol«dón d(" 1'c::nuualM

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATDS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-07512017. RESOLUCiÓN : ACT -PRIVI21 102l2018.03.01.11

captura de sus datos concernientes a: Nombre completo, Dirección, Teléfono, Correo electrónico, Provincia o Estado, Ciudad y RFC,

En este tenor, es menester señalar que a consideración de este Instituto el principio de información que se desarrolla no queda colmado con el actuar de la Responsable, habida cuenta que la racional idad de la normativa previamente citada , debe considerarse en el sentido de que, dada la relevancia de que los titulares de los datos estén en aptitud de discernir sobre qué información proporcionarán , y así identificar el tratamiento que se brindará a sus datos y las opciones con que éstas cuentan para limitar su uso o ejercer alguno de los Derechos ARCO; deben estar en pleno conocimiento de estas situaciones, lo cual no se puede alcanzar de otra forma que poniendo a disposición de manera previa a la obtención del dato, el aviso de privacidad o en su defecto, de manera inmediata los requisitos previstos por el artículo 17, fracción 11 de la Ley de la materia cuando se trate de la obtención directa por medios electrónicos, como acontece en la especie; los cuales, tampoco se cumplen a cabalidad , tal como ha quedado asentado en párrafos pretéritos,

Aunado a lo anterior, se debe sostener que, pa ra validar esta puesta a disposición de manera previa o inmediata del aviso de privacidad , debe colmarse el requisito de la vinculación forzosa y necesaria entre la acción de proporcionar los datos personales y la puesta disposición; es decir, no es viable validarse cuando la Responsable carece de mecanismos que aseguren que el titular ha estado en conocimiento del uso de sus datos personales,

Asi , es que esta autoridad considera que el sitio web de la Responsable no contiene los mecanismos necesarios que permitan garantizar que el titular esté debidamente informado respecto de la identidad de quien está recabando sus datos ; las finalidades para las cuales se recaban, ni tiene acceso al texto completo del aviso de privacidad previo a la captura de sus datos personales en el apartado establecido para tal efecto,

En tal virtud, se estima que, con el fin de que el titular se encuentre en aptitUd de ejercer su derecho a la autodeterminación informativa, debe de existir una efectiva

44

Intiiiisto c s i P i dr .41Cre,11) a la Infinniacion

Prutirteeón dr Datos liersimak•

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D ATO SPERSONALESECRETARIA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN GENERAL D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAL3S.RESOLUCIÓN: ACT-PRIV/

captura de sus datos concernientes a Nombre completo, Dirección, Teléfono,Correo electrónico, Provincia o Estado, Ciudad y RFC.

En este tenor es menester señalar que a consideración de este Instituto el principiode información que s e desarrolla n o queda colmado con e l actuar d e l aResponsable, habida cuenta que la racionalidad de la normativa previamentecitada. debe considerarse en el sentido de que, dada la relevancia de que lostitulares de los datos estén e n aptitud d e discernir sobre qué informaciónproporcionarán, y así identificar el tratamiento que se brindará a sus datos opciones con que estas cuentan para limitar su uso o ejercer alguno de losDerechos ARCO: deben estar en pleno conocimiento de estas situaciones, lo cualno se puede alcanzar de otra forma que poniendo a disposición de manera previaa la obtención del dato, el aviso de privacidad o en su defecto, de manera inmediatalos requisitos previstos por el articulo 17, fracción II de la Ley de la materia cuandose trate de la obtención directa por medios electrónicos, como acontece en laespecie; los cuales, tampoco se cumplen a cabalidad, tal como ha quedadoasentado en párrafos pretéritos

Aunado a lo anterior, se debe sostener que, para validar esta puesta a disposicionde manera previa o inmediata del aviso de privacidad. debe colmarse el requisitode la vinculación forzosa y necesaria entre la acción de proporcionar los datospersonales y la puesta disposición: es decir, no es viable validarse cuando laResponsable carece de mecanismos que aseguren que el titular ha estado enconocimiento del uso de sus datos personales.

Asi, es que esta autoridad considera que el sitio web de la Responsable no contienelos mecanismos necesarios que permitan garantizar que el titular esté debidamenteinformado respecto de la identidad de quien está recabando sus datos, lasfinalidades para las cuales se recaban, ni tiene acceso al texto completo del avisode privacidad previo a la captura de sus datos personales en el apartadoestablecido para tal efecto.

En tal virtud, se estima que, con el fin de que el titular se encuentre en ejercer su derecho a la autodeterminación informativa, debe de existir una efectiva

IUJf ilt.110 Na"ional dI: ... ocia, Areno .la Infon n .. cio,,)·

I' mfr"";ó,, tlr 01110$ I' r nonalt.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT -PRIV/21/02l201 8.03.01 .11

sinerg ia entre la puesta a disposición del aviso de privacidad y el consecuente tratamiento de sus datos personales.

Así, si bien la normativa prevé que tratándose del tratamiento de datos personales se efectúa por cualquier medio electrónico, óptico, sonoro, visual, o a través de cualquier otra tecnología , la Responsable debe cumplir con el multicitado principia de información por estos mismos medios, lo cierto es que se amerita un análisis casuístico que conduzca a identificar si dicha puesta reúne las condiciones que permitan al titular el pleno conocimiento del tratamiento de sus datos personales.

En esta tesi tura, es dable aseverar que el principio de información no se cubre si el Responsable es omiso en prever los mecanismos suficientes para que los titulares puedan conocer el aviso de privacidad de forma previa o inmediata al tratamiento de los Datos Personales.

Permitir lo antes señalado conllevaría a una interpretación contraria al espíritu de la norma, pues el propio articulo 31 del Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, prevé expresamente que, para efectos de demostrar la puesta a disposición del aviso de privacidad en cumplimiento del principio de información, la carga de la prueba recaerá, en todos los casos, en la Responsable.

Así , para el presente asunto, si bien como se indicó en párrafos anteriores , el aviso de privacidad sí está contenido en la pagina de internet de la Responsable, lO cierto es que no se establece algún elemento que permita concluir que el sitio web de la Responsable contenga los medios necesarios que garanticen a los titulares el conocimiento de los términos establecidos en el aviso de privacidad antes de proceder a la captura de sus datos personales .

En tal virtud , este Instituto estima que, de acuerdo a lo establecido en la normativa analizada en párrafos que anteceden, es claro que, la Responsable obtiene datos personales de los titulares de manera directa , ya que le son proporcionados a través de su página web; por tal motivo, la Responsable se encuentra obl igada a tener disponible en su página web el aviso de privacidad respectivo.

45

borbollo N j r i i t i d r Areno A LA 1:dm-

Prelecc eón lir Dhlt.etIrwiiiIrs

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D A T O SPERSONALES.SECRETARIA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

sinergia entre la puesta a disposición del aviso de privacidad y el consecuentetratamiento de sus datos personales

Así, si bien la normativa prevé que tratándose del tratamiento de datos personalesse efectúa por cualquier medio electrónico, óptico, sonoro, visual, o a través decualquier otra tecnología, la Responsable debe cumplir con el multicitado principiode información por estos mismos medios. lo cierto es que se amerita un análisiscasuística que conduzca a identificar si dicha puesta reúne las permitan al titular el pleno conocimiento del tratamiento de sus datos personales.

En esta tesitura, es dable aseverar que el principio de información no se cubresi el Responsable es omiso en prever los mecanismos suficientes los t i tulares puedan conocer e l aviso d e privacidad d e forma previa oinmediata al tratamiento de los Datos Personales.

Permitir lo antes señalado conllevaría a una interpretación contraria al espíritu norma, pues el propio articulo 31 del Reglamento de la Ley Federal de Protecciónde Datos Personales en Posesión de los Particulares, prevé expresamente que,para efectos de demostrar la puesta a disposicion del aviso de privacidad encumplimiento del principio de información, la carga de la prueba recaerá, en todoslos casos, en la Responsable

Así, para el presente asunto, si bien como se indicó en párrafos anteriores, el avisode privacidad si está contenido en la página de internet de la Responsable, lo ciertoes que no se establece algún elemento que permita concluir que el sitio web de laResponsable contenga los medios necesarios que garanticen a los titulares elconocimiento de los terminos establecidos en el aviso de privacidad antes deproceder a la captura de sus datos

En tal virtud, este Instituto estima que. de acuerdo a lo establecido en la normativaanalizada en párrafos que anteceden, es claro que, la Responsable obtiene datospersonales de los titulares de manera directa, ya que le son proporcionados de su página web: por tal motivo, la Responsable se encuentra obligada a tenerdisponible en su pagina web el aviso de privacidad respectivo.

4

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARíA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO.

It".i.uto Nacional ti.- T ... nlp" .... w-i., ACNlO a la Infonll"cjú,,)'

.. cj6n dr I'crsun31r.

EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN: ACT -PRIV/21/02/2018.03.01 .11

Por lo que es de hacer notar que esta autoridad en su carácter de órgano garante realizó el análisis del aviso de privacidad de la Responsable contenido en su página web en la parte central inferior una liga , de donde conoció que éste cubre los requisitos mínimos que se encuentran establecidos en el artículo 16 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.

En este tenor, es posible arribar a la conclusión de que la Responsable presuntamente incumple con la obligación que le impone el principio de información , de dar a conocer al titular, de manera efectiva, la información relativa a la existencia y caracteristicas principales del tratamiento a que serán sometidos sus datos personales, previo a su obtención , en términos de los artículos 3 fracciones I y XVIII , 15 Y 17 fracción 11 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 14, 23, 25 Y 31 de su Reglamento; así como el numeral 4 inciso a) de la Guía para el Aviso de Privacidad .

Por lo que respecta al PRINCIPIO DE RESPONSABILIDAD , el cual consiste en velar por el cumplimiento de los principios de protección de datos personales, estableciendo los mecanismos que considere necesarios para su aplicación , así como en velar y responder por el tratamiento de datos personales que se encuentren bajo su custodia o posesión, como lo prevén los articulas 14 de la Ley Federa l de Protección de Datos Personales en Posesión de los Particulares, así como 47 y 48, párrafo primero y fracción IX de su Reglamento, mismos que a la letra señalan lo siguiente:

"Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Artículo 14.· El responsable velara por el cumplimiento de los principios de protección de datos personales establecidos por esta Ley, debiendo adoptar las medidas necesarias para su aplicación. ..

Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Artículo 4 7. En términos de los artículos 6 y 14 de la Ley, el responsable tiene la obligación de velar y responder por el tratamiento de los datos personales que se

46

Itudit sito \.i..rdtal dr II iatiAccrao pi 11.1 1

Protorrión dr D4t.3% Personair,

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA INFORMACION Y PROTECCIÓN D E D ATO SPERSONALESECRETARÍA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN GENERAL D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAL3S.RESOLUCION: ACT-PRIV/

Por lo que es de hacer notar que esta autoridad en su carácter de órgano garanterealizó el análisis del aviso de privacidad de la Responsable contenido en su páginaweb en la parte central inferior una liga, de donde conoció que éste cubre losrequisitos mínimos que se encuentran establecidos en el articulo 16 de la LeyFederal de Protección de Datos Personales en Posesión de los Particulares

En este tenor, e s posible arribar a l a conclusión d e que l a Responsablepresuntamente incumple con l a obligacion que l e impone e l pr inc ip io d einformación, de dar a conocer al titular, de manera efectiva, la informacion relativaa la existencia y características principales del tratamiento a que serán sometidossus datos personales, previo a su obtención, en términos de los artículos 3fracciones I y XVIII, 15 y 17 fracción II de la Ley Federal de Proteccion de DatosPersonales en Posesión de los Particulares: 14, 23. 25 y 31 de su Reglamento; asicomo el numeral 4 inciso a) de la Guia para el Aviso de Privacidad.

Por lo que respecta al PRINCIPIO DE RESPONSABILIDAD. el cual consiste envelar por el cumplimiento de los principios de protección de datos personales,estableciendo los mecanismos que considere necesarios para su aplicación, asícomo en velar y responder por el tratamiento de datos personales que se encuentrenbajo su custodia o posesión, como lo prevén los artículos 14 de la Ley Federal deProtección de Datos Personales en Posesión de los Particulares, así como 47 parrafo primero y fracción IX de su Reglamento, mismos que a la letra señalan losiguiente

"Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Articulo 14 - E l responsable velará por el cumplimiento de los principios deprotección de datos personales establecidos por esta Ley. debiendo adoptar lasmedidas necesarias para su aplicación

Reglamento de la Ley Federal de Protección de Datos Personales en Posesiónde los Particulares

Articulo 47. En términos de los artículos 6 y 14 de la Ley e l responsable tiene laobligación de velar y responder por el tratamiento de los datos personales

45

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARíA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCIÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017.

rnSl;'"IQ ,It- ..... n .. i", Mme. Infon " lIcióu r RESOLUCiÓN : ACT -PRIV/21/02/2018.03.01.11

I'ro"'n ' ¡ón 11 .. D lI IOI " .. nollalr,

encuentren bajo su custodia o posesión, o por aquéllos que haya comunicado a un encargado, ya sea que este último se encuentre o no en territorio mexicano.

Para cumplir con esta obligación, el responsable podrá valerse de estándares, mejores prácticas internacionales, politicas corporativas, esquemas de autorregulación o cualquier otro mecanismo que determine adecuado para tales fines.

Articulo 48. En términos del arl fculo 14 de la Ley, el responsable debera adoptar medidas para garantizar el debido tratamiento, privilegiando los intereses del titular y la expectativa razonable de privacidad.

IX. Establecer medidas para el aseguramiento de los datos personales, es decir, un conjunto de acciones técnicas y administrativas que permitan garantizar al responsable el cumplimiento de los principios y obligaciones que establece la Ley y el presente Reglamento, o

De la normativa señalada se desprende que el Responsable del tratamiento de los datos personales está obligado a lo siguiente:

• Adoptar las medidas técnicas y administrativas necesarias que permitan garantizar que el aviso de privacidad dado a conocer al titular, sea respetado en todo momento y con pleno cumplimiento de los principios y obligaciones establecidos por la Ley de la materia y su Reglamento.

• Velar y responder por el tratamiento de los datos personales que se encuentren bajo su custodia o posesión a través de la implementación de estándares, mejores prácticas internacionales , políticas corporativas, esquemas de autorregulación o cualquier otro mecanismo que determine adecuado para ta les fines.

• Para ello, deberá adoptar medidas técnicas y administrativas tendientes a garantizar el debido tra tamiento de los datos personales , privilegiando los intereses del titular y su expectat iva razonable de privacidad.

47

OIDO

I t 1 u i I u I o \ i i r 1 r 4 111 • 1 , t i r t I l l - 11 .

A r C r Y 0 1 4 ' n ' u n o / h . i i i

P r o i e c c d r D O O % P C r91)11111/ •

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL35.07.02-07512017.RESOLUCIÓN: ACT-PRIV/21/0212018.03.01.11

encuentren bajo su custodia o posesión, o por aquéllos que haya comunicado a unencargado, ya sea que este Ultimo se encuentre o no en territorio mexicano

Para cumplir con esta obligación e l responsable podre valerse de estándares,mejores p rác t i cas internacionales, p o l í t i c a s corporat ivas, esquemas d eautorregulación o cualquier otro mecanismo que determine adecuado para

Articulo 48. En términos del articulo 14 de la Ley, e/ responsable deberá adoptarmedidas para garantizar el debido tratamiento, privilegiando los intereses y la expectativa razonable de privacidad

IX. Establecer medicas para el aseguramiento de los datos personales, es decir, unconjunto de acciones técnicas y administrativas que permitan garantizar al responsableel cumplimiento de los principios y obligaciones que establece la Ley y el presenteReglamento. o

De la normativa señalada se desprende que el Responsable del tratamiento de losdatos personales está obligado a

• Adoptar las medidas técnicas y administrativas necesarias que permitangarantizar que el aviso de privacidad dado a conocer al titular, sea respetadoen todo momento y con pleno cumplimiento de los principios y obligacionesestablecidos por la Ley de la materia y su Reglamento.

• Velar y responder por e l tratamiento d e los datos personales que s eencuentren bajo su custodia o posesión a través de la implementación deestándares, mejores prácticas internacionales, polí t icas corporativas,esquemas de autorregulación o cualquier otro mecanismo que determineadecuado para tales fines.

• Para ello, deberá adoptar medidas técnicas y administrativas tendientes agarantizar el debido tratamiento de los datos personales, privilegiando losintereses del titular y su expectativa razonable de privacidad

47

gylIDO

• - s : ~

lniiiii1110 Nacional ili• I cutsporrniAccetiti a lo Información y

Protección de

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D ATO SPERSONALESECRETARÍA D E PROTECCIÓN D E D A T O SPERSONALEDIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN: INAI.3S.RESOLUCIÓN: ACT-PRIV/

En este orden de ideas, este Instituto considera quedebió establecer politicas corporativas de privacidad obligatorias y exigibles alinterior de su organización, a través de las cuales informe y ponga a disposición deSUS titulares de manera previa al tratamiento de sus datos personales su Aviso dePrivacidad, situación que no aconteció en el caso que nos ocupa, por lo que sepresume que la Responsable incumplió con su obligación de velar y responder porel tratamiento de los datos personales que obran bajo su custodia o posesión.

Ante tales consideraciones resulta pertinente enfatizar que, tal y como se señala enel Antecedente XI de la presente Resolución. este Instituto inició el procedimientode verificación, entre cuyos objetivos está el de verificar que la con su obligación de poner a disposición de sus clientes el aviso de privacidad:previo al tratamiento de sus datos personales, verificar que el Aviso cumpla con los requisitos mínimos previstos por la Ley de la materia y cumplimiento de la Responsable a los deberes y principios de Protección de DatosPersonales señalados en la Ley Federal de Protección de Datos Personales enPosesión de los Particulares y su Reglamento

Lo anterior cobra mayor relevancia si se toma en consideración que, dentro delprocedimiento d e verificación correspondiente, e s t e Instituto notif icó Responsable el requerimiento de información referido en el Antecedente XIII de lapresente Resolución para que indicara las medidas que tiene instrumentadas paragarantizar el debido tratamiento de los datos personales, privilegiando los interesesde sus titulares y la expectativa razonable de privacidad.

Se debe precisar al respecto que la Responsable fue omisa en desahogar elrequerimiento de información en comento, como se desprende del Antecedente XIVde la presente Resolución: en consecuencia, este Instituto considera que con talconducta omisiva, la Responsable elude acreditar las medidas técnicas, físicas yadministrativas que, en su caso, adopta con el fin de privilegiar los intereses de lostitulares de los datos personales que recaba, así como garantizar sus expectativasrazonables de privacidad.

48

raquel.granillo
Cuadro de texto
Nombre de persona física, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECC iÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S .07.02-075/2017.

In.,i"IIO N ... ion:al ,1 .. Acrno R la RESOLUCiÓN : ACT -PRIV/21 /02/2018.03.01.11

" ""r<'l'ió" d .. I'r ..... n.lts

Por lo anterior, este Instituto considera que la Responsable presuntamente no tomó las debidas previsiones que le permitieran velar y responder por el tratamiento de los datos personales que se encuentren bajo su custodia o posesión, en contravención al prin ci pio de responsabilidad , establecido en los artículos 6 y 14 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 9 fracción VIII ; 47 Y 48 primer pá rrafo de su Reglamento.

En cuanto al PRINCIPIO DE LICITUD, se encuentra contenido en el articulo 7 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 10 de su Reglamento, disposiciones normativas que a la letra sefialan:

"Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Artículo 7.- Los datos personales deberán (ecabarse y tratarse de manera /feíta conforme a las disposiciones establecidas por esta Ley y demás normatividad aplicable ...

Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Articulo 10. El principio de Ifcitud obliga al responsable a que el tratamiento sea con apego y cumplimiento a lo dispuesto por la legislación mexicana y el derecho internacional.

De la normativa en cita se desprende lo siguiente :

• El principio de licitud obliga a la Responsable para tratar los datos personales de los Titulares conforme a lo dispuesto en la ley de la materia, su reglamento y demás normativa aplicable.

Ahora bien, en términos de lo expuesto a lo largo de la presente Resolución, este Instituto considera que la Responsable debió tratar los mismos en plena observancia a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento: sin embargo, ante las omisiones en que incurrió durante la tramitación del presente procedimiento, es permisible arribar a la conclusión de que la Responsable presuntamente actuó en desapego al marco

49

110.1111tiln . i 4 11111.1 di. 1 Aorrui ' m e t ton v

Protorrion dr

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I O N YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INA1.35.07.02-075/2017.RESOLUCIÓN: ACT-PRIVI21/02/2018.03.01.11

Por lo anterior, este Instituto considera que la Responsable presuntamente no tomólas debidas previsiones que le permitieran velar y responder por el tratamiento delos datos personales que s e encuentren ba jo s u custodia o posesión, e ncontravención al principio de responsabilidad, establecido en los artículos 6 y 14de la Ley Federal de Protección de Datos Personales e n Posesión de losParticulares: 9 fracción VIII, 47 y 48 primer párrafo de su Reglamento

En cuanto al PRINCIPIO DE LICITUD, se encuentra contenido en el articulo 7 de laLey Federal de Protección de Datos Personales en Posesión de los Particulares y10 de su Reglamento. disposiciones normativas que a la letra señalan:

"Ley Federal de Protección de Datos Personales en Posesión de losParticulares

Articulo 7 . Los datos personales deberán recabaise y tratarse de manera licitaconforme a las disposiciones establecidas po r esta Ley y demás normatividadaplicable..

Reglamento de la Ley Federal de Protección de Datos Personales en Posesiónde los Particulares

Articulo 10. El principio de licitud obliga al responsable a que el tratamiento apego y cumplimiento a lo dispuesto por /a legislación mexicana y el derechointernacional "

De la normativa en cita se desprende

• E l principio de licitud obliga a la Responsable para tratar los datospersonales de :os Titulares conforme a lo dispuesto en la ley de la materia,su reglamento y demás normativa aplicable

Ahora bien, en términos de lo expuesto a lo largo de la presente Resolución. esteInstituto considera que l a Responsable debió tratar los mismos e n plenaobservancia a la Ley Federal de Protección de Datos Personales en Posesión delos Particulares y su Reglamento; sin embargo, ante las omisiones en que incurriódurante la tramitación del presente procedimiento, es permisible arribar a laconclusión de que la Responsable presuntamente actuó en desapego al marco

4

hllt iuno Nadonal lk T I':I U' ¡J3ff"nci ., A«:ao a la I nfomlJl<'ió,, )'

" ""creció" Ik OIlCOO l' r f'llO'lJIk.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACiÓN Y VERIFICACiÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT-PRIV/21/02l2018.03.01.11

jurídico establecido en materia de protección de datos personales en posesión de los particu lares, en contravención al principio de licitud, que se establece en los artículos 6 y 7, párrafo primero de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; 9, fracción I y 10 de su Reglamento.

Por lo anteriormente expuesto, conviene seña lar que el articulo 63 fracción IV de la Ley Federal de Protección de Datos Persona les en Posesión de los Particulares, dispone lo siguiente:

"Ley Federal de Protección de Datos Personales en Posesión de los Particulares

Articulo 63.- Constituyen infracciones a esta Ley, las siguientes conductas llevadas a cabo por el responsable:

IV. Dar tratamiento a los datos persona/es en contravención a los principios establecidos en /a presente Ley;

Cabe resaltar que, con el fin de verificar que la Responsable cumpliera con su obligación de poner a disposición de sus clientes el Aviso de Privacidad, previo al tratamiento de sus datos personales y comprobar el cumplimiento a los deberes y principios de Protección de Datos Personales señalados en la Ley Federal de Protección de Datos Personales en Posesión de los Part iculares y su Reglamento, este Instituto brindó a la Responsable la oportunidad de manifestar lo que a su derecho conviniera y aportara la documentación que considerara pertinente para acreditar el cumplimiento a los hechos materia de verificación, sin que se hubiera recibido respuesta alguna de su parte , tal y como se refiere en el Considerando Cuarto de la presente Resolución.

Por consiguiente , de las actuaciones señaladas en el desarrollo del presente Considerando, este Instituto considera que la Responsable incumplió con las obligaciones que le imponen los principios rectores de Información, Responsabilidad y licitud que le ordenan los articulos 6, 7, 14 Y 15 de la Ley Federal

50

I n s i i i n i n l i r 1 hin1.11441795, 141,

At te«) j I* Infinnuit IdoProieceión de Dm.» Penothilr.

INSTITUTO NACIONAL DE TRANSPARENCIA. ACCESO ALA I N F O R M A C I Ó N Y P R O T E C C I Ó N D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E I N V E S T I G A C I Ó N YVERIFICACION DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAI.3S 07.02-075/2017RESOLUCIÓN: ACT-PRIVI21/02/2018.03.01.11

juridico establecido en materia de protección de datos personales en posesión delos particulares, en contravención al principio de licitud, que se establece en losarticulas 6 y 7. párrafo primero de la Ley Federal de Protección de Datos Personalesen Posesión de los Particulares, 9. fracción t y 10 de su Reglamento.

Por lo anteriormente expuesto, conviene señalar que el artículo 63 fracción IV de laLey Federal de Protección de Datos Personales en Posesión de los Particulares.dispone lo siguiente:

"Ley Federal de Protección de Datos Personales en Posesion de los Particulares

Articulo 63.- Constituyen infracciones a esta Ley, las siguientes conductas llevadas a cabopor el responsable

IV. Dar tratamiento a los dalos personales en contravención a los principios establecidosen la presente Ley:

Cabe resaltar que, con el fin de verificar que la Responsable cumpliera obligación de poner a disposición de sus clientes el Aviso de Privacidad, previo altratamiento de sus datos personales y comprobar el cumplimiento a los deberes yprincipios de Protección de Datos Personales señalados en la Ley Federal deProtección de Datos Personales en Posesión de los Particulares y su Reglamento.este Instituto brindó a la Responsable la oportunidad de manifestar lo que a suderecho conviniera y aportara la documentación que considerara pertinente paraacreditar el cumplimiento a los hechos materia de verificación, sin que recibido respuesta alguna de su parte. tal y como se refiere en el Cuarto de la presente Resolución.

Por consiguiente, de las actuaciones señaladas en el desarrollo del presenteConsiderando, este Instituto considera que la Responsable incumplió con lasobligaciones q u e l e imponen l o s principios rectores d e Información,Responsabilidad y Licitud que le ordenan los artículos 6, 7, 14 y 15 de la Ley Federal

5

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A„)w LA INFORMACIÓN Y PROTECCIÓN D E D ATO S.›, 1 P E R S O N A L E S . 9,,..- O S E C R E T A R Í A D E PROTECCIÓN D E D A T O S4: P E R S O N A L E S _

414 "49P • ' ' ' ' ,0 DIRECCIÓN G E N E R A L D E INVESTIGACIÓN Y• -Tit--,15,e1 ' V E R I F I C A C I Ó N DEL

EXPEDIENTE DE VERIFICACIÓN: INAI.3S.liaeteltate Nariotial d f I rompan-

Arereen a la Informa< R E S O L U C I Ó N : ACT-PRIV/1'v/tercian dr

de Protección de Datos Personales en Posesión de los Particulares y 9 fraccionesI, III y VIII, 10, 23, 27, 47 y 48, fracción IX de su Reglamento.

Concluido el análisis de los hechos correspondientes y las documentales aportadasdurante el procedimiento de verificación instaurado,

R E S U E L V E

PRIMERO. Con fundamento en los artículos 61 y 63 fracciones IV y XIV de la LeyFederal de Protección de Datos Personales en Posesión de los Particulares; 137,párrafo segundo y 140 de su Reglamento: así como 66, párrafos primero y segundoy 68 de los Lineamientos de los Procedimientos de Protección de Derechos, deInvestigacion y Verificación y de Imposición procedimiento de imposición de sanciones, toda vez que

presuntamente incurrió en obstrucción a los actos de este Instituto e incumplió con los principios rectores de protección de datospersonales relativos a licitud, información y responsabilidad: en términos de loestablecido en los Considerandos CUARTO y QUINTO de la presente Resolución.

SEGUNDO. Túrnese el presente expediente a la Secretaria de Protección de DatosPersonales a efecto de que se dé inicio al procedimiento señalado en el ResolutivoPRIMERO

TERCERO. De conformidad con los artículos 57 de la Ley Federal de Protección deDatos Personales en Posesión de los Particulares; y 12, fracción XXXVI del EstatutoOrgánico del Instituto Nacional de Transparencia, Acceso a l a Información yProtección de Datos, la presente Resolución se hará pública, por lo cual se instruyea la Secretaria de Protección de Datos Personales de este Instituto para que elaborela versión pública respectiva, eliminando aquella clasificada por ser identifique o haga identificable a las personas físicas y la confidencial de las personasmorales, en términos de los artículos 113 y 116 de la Ley General de Transparenciay Acceso a la Información Pública, y 110 y 113 de la Ley Federal de Transparenciay Acceso a la Información Pública; y una vez hecho lo anterior, dicha resolución sea

51

raquel.granillo
Cuadro de texto
Nombre de persona física, artículos 116 de la LGTAIP y 113, fracción I, de la LFTAIP.

J Ult;tUIO tk "J'ranl pa",,,cia. Accuo • la JnfonnHió.1 y

J'rot«dón dt J' .. rJOnalC'1

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARiA OE PROTECCiÓN DE DATOS PERSONALES. DIRECCIÓN GENERAL DE INVESTIGACiÓN Y VERIFICACIÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN: INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT -PRIV/21/02l2018.03.01.11

remitida a la Secretaría Técnica del Pleno para que, previa revisión, se publique en la página de internet del Instituto.

CUARTO. Con fundamento en los articulas 39, fracción XII de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y 28 , fracción XVI del Estatuto Orgánico del Instituto Nacional de Transparencia , Acceso a la Información y Protección de Datos Personales , se instruye a la Secretaria Técnica del Pleno de este Instituto, a que dé seguimiento al cumplimiento de la presente Resolución.

QUINTO. Se informa a la Responsable que con fundamento en el articulo 138 del Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares; y 67 de los lineamientos de los Procedimientos de Protección de Derechos, de Investigación y Verifi cación y de Imposición de Sanciones, en contra de la resolución al procedimiento de verificación, podrá interponer juicio de nulidad ante el Tribunal Federal de Justicia Administrativa .

SEXTO. El presente expediente puede ser consultado en el domicilio del Instituto ubicado en Avenida Insurgentes Sur, número 32 11 (tres mil doscientos once), Cuarto Piso, Colonia Insurgentes Cuicuilco , Delegación Coyoacán, Código Postal 04530 (cero, cuatro, cinco, tres, cero), en la Ciudad de México, en la entonces Dirección General de Investigación y Verificación, de conformidad con el articulo 6 de los lineamientos de los Procedimientos de Protección de Derechos , de Investigación y Verificación , y de Imposición de Sanciones .

SÉPTIMO. Notifiquese la presente Resolución por conducto de la Secretaria de Protección de Datos Personales, a la Responsable, con fundamento en los artículos 137, último párrafo, del Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.

Así lo resolvieron, por unanimidad , los Comisionados del Instituto Nacional de Transparencia , Acceso a la Información y Protección de Datos Personales , en sesión celebrada el veintiuno de febrero del dos mil dieciocho , ante el Secretario

52

N a r i o n a l i l y I r A n s p a r r wACCO*0 A LA ! f i l m /

P r u i r c c i ó n de D o i s i s P r n i u n a i r ,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A‘,1:10u t fN- L A INFORMACIÓN Y PROTECCIÓN D E D ATO S915 P E R S O N A L E S .

SECRETARIA D E PROTECCIÓN D E D A T O St PERSONALE‘11 1,.5?;k451 D I R E C C I Ó N GENERAL D E INVESTIGACIÓN Y

VERIFICACIÓN DEL EXPEDIENTE DE VERIFICACIÓN- INAL3S.RESOLUCIÓN: ACT-PRIV/

remitida a la Secretaria Técnica del Pleno para que. previa revisión, se publique enla página de internet del Instituto

CUARTO. Con fundamento en los articulos 39. fracción XII de la Ley Federal deProtección de Datos Personales en Posesión de los Particulares y 28, fracción XVIdel Estatuto Orgánico del instituto Nacional d e Transparencia, Acceso a l aInformación y Protección de Datos Personales, se instruye a la Secretaria Técnicadel Pleno de este Instituto, a que dé seguimiento al cumplimiento de la presenteResolució

QUINTO. Se informa a la Responsable que con fundamento en el articulo 138 delReglamento de la Ley Federal de Protección de Datos Personales en Posesión delos Particulares: y 67 de los Lineamientos de los Procedimientos de Protección deDerechos, de Investigación y Verificacion y de Imposición de Sanciones. de la resolución al procedimiento de verificación, podrá interponer juicio ante el Tribunal Federal de Justicia Administrativa.

SEXTO. El presente expediente puede ser consultado en el domicilio del Institutoubicado en Avenida Insurgentes Sur, número 3211 (tres mil doscientos once), CuartoPiso, Colonia Insurgentes Cuicuilco. Delegación Coyoacán, Código Postal 04530(cero. cuatro, cinco, tres, cero), en la Ciudad de México. en la entonces DirecciónGeneral de Investigación y Verificación, de conformidad con el artículo 6 Lineamientos de los Procedimientos de Protección de Derechos, de Investigación yVerificación, y de Imposición

SÉPTIMO. Notifiquese la presente Resolución por conducto de la Protección de Datos Personales, a la Responsable. con fundamento en los artículos137. último párrafo, del Reglamento de la Ley Federal de Protección de DatosPersonales en Posesión de los Particulares

Asi lo resolvieron, por unanimidad, los Comisionados del Instituto Nacional deTransparencia. Acceso a la Información y Protección de Datos Personales, ensesión celebrada el veintiuno de febrero del dos mil dieciocho, ante el Secretario

5

N .. no""' ..... T ... ... , ... ia, A .... N" a lA I"f"nna .. ión)

l'ro'O'c";ó" dO' l'('n' lI1 .. k.

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO A LA INFORMACiÓN Y PROTECCiÓN DE DATOS PERSONALES. SECRETARíA DE PROTECCiÓN DE DATOS PERSONALES. DIRECCiÓN GENERAL DE INVESTIGACIÓN Y VERIFICACIÓN DEL SECTOR PRIVADO. EXPEDIENTE DE VERIFICACiÓN : INAI.3S.07.02-075/2017. RESOLUCiÓN : ACT -PRIV/21 /02/2018.03.01 .11

Técnico del Pleno y el Secretario de Protección de Datos Personales , de este Instituto.

Francisco Javier Acuña llamas Comisionado Presidente

Óscar Mauricio Guerra Ford Comisionado

María

Ximena P nte de la Mora Comisionada

Diaz ico del Pleno

J o elSa I as S Ca iaiona o

Luis Gusta ar a Noriega Secretario de Protección de Datos

.,¡--FJersonales

53

ttttt in N Ariosteil eir 1 /te-crin es la !

Pr..er, e r4ondr Dm i,

INSTITUTO NACIONAL DE TRANSPARENCIA, ACCESO ALA INFORMACIÓN Y PROTECCIÓN D E D A T O SPERSONALES.SECRETARÍA D E P R O T E C C I Ó N D E D A T O SPERSONALES.DIRECCIÓN G E N E R A L D E INVESTIGACIÓN YVERIFICACIÓN DEL SECTOR PRIVADO.EXPEDIENTE DE VERIFICACIÓN: INAL3S.07.02-075/2017.RESOLUCIÓN: ACT-PRIV/21/02/2018.03.01.11

Técnico del Pleno y el Secretario de Protección de Datos Personales, de esteInstituto

Francisco Javier Acuña LlamasComisionado Presidente

Areli Cano GuadianaComisionad

María Patricia KurOzyn VillalobosComisionada

Ximena Puente de la MoraComisionada

Hugo Alejandro Córdova DiazSecretario Técnico del Pleno

Óscar Mauricio Guerra FordComisionado

Rosendoevgueni Monterrey ChepovComisionado

Joel Salas SuárezComisionado

Luis Gustavo Parra NoriegaSecretario de Protección de Datos

Personale

53

olDOSoc5 I N S T I T U T O NACIONAL DE TRANSPARENCIA, ACCESO

.n5) e P i 00, I N F O R M A C I Ó N Y PROTECCIÓN DE

I I 1 4 S E C R E T A R Í A DE PROTECCIÓN DE

Nombre Dirección General de Investigación y Verificación del

Document Resolución ACT-PRIV/21/02/2018.03.01.11, del expediente1NAI.

Partes o clasificadas y páginas que loconforma

Información confidencial Nombre de persona física, Correo electrónico de persona física, persona física, Nombre comercial de la Responsable, de tercero, Liga electrónica del nombre comercial de la

Páginas del

Fundamento legal o

Artículos 116 de la Ley General de Transparencia y Acceso a laInformación Pública y 113, fracción I de la Ley Federal de y Acceso a la

Razones: El referido documento contiene información confidencial.

Firma del del titular /1:4, ,Fecha y número de acta sesión del Transparencia aprobó la

Fecha de Sesión: 05/07/2018Acta de Sesión 11/2018Acuerdo: EXT-OT-11/CT/

ét‘>,

4111:„1 7 . F. 5

Instituto Nacional de Acceso a la Información y

Protección de

DIRECCIÓN GENERAL DE Y VERIFICACIÓN DEL SECTOR PRIVADO