El Tribunal de Justicia de la Unión Europea acaba de dictaminar que un administrador de una página “Fan” de la red social Facebook es corresponsable del tratamiento[1]. El administrador está, por lo tanto, sujeto a un conjunto de obligaciones.
Recordemos que una página fan es una cuenta de usuario configurable en Facebook por cualquier tipo de usuario. Toda persona que tenga una cuenta de Facebook puede crear una página fan para presentar a otros usuarios una prestación de servicios o un producto.
En el caso que nos ocupa, una empresa alemana ofrecía ofertas de formación en una página “Fan” alojada en Facebook. Se vio obligada a desactivar su página fan de Facebook por la autoridad local de protección de datos bajo el pretexto de que la empresa no había informado a los visitantes de que sus datos personales estaban siendo recopilados a través de cookies.
Para el Tribunal de Justicia, la plataforma Facebook recopila los datos personales de los visitantes a través de archivos de almacenamiento que permanecen activos durante dos años, a menos que se eliminen expresamente antes.
Estos datos, tratados por Facebook, sirven para alimentar la base de estadísticas de audiencia (Facebook Insights). Todas estas estadísticas permiten determinar una audiencia en función del sexo, la edad, la ubicación, la situación sentimental y los centros de interés; audiencia que perfeccionará la publicidad dirigida.
Según el Tribunal, “esta acción de configuración (…) influye en el tratamiento de datos de carácter personal con el fin de elaborar las estadísticas establecidas a partir de las visitas de la página fan”.
Así, el administrador “contribuye al tratamiento de los datos de carácter personal de los visitantes de su página”, y ello, aun cuando las estadísticas de audiencia sean anonimizadas. Existe una recopilación previa y el tratamiento de los datos se realiza mediante la instalación de cookies.
El administrador tiene, por consiguiente, la obligación de proteger los datos personales de sus suscriptores.
El TJUE se ha pronunciado así sobre el papel del administrador de la página con respecto a las disposiciones de la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.
Recordemos que según las disposiciones del artículo 2, letra d), de la Directiva 95/46, es responsable del tratamiento: «la persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que, solo o conjuntamente con otros, determine los fines y los medios del tratamiento de datos personales; en caso de que los fines y los medios del tratamiento estén determinados por disposiciones legislativas o reglamentarias nacionales o comunitarias, el responsable del tratamiento o los criterios específicos para su designación podrán ser fijados por el Derecho nacional o comunitario».
En realidad, el TJCE considera que la empresa en cuestión debe ser calificada como corresponsable del tratamiento desde el momento en que el administrador de la página “fan” puede obtener estadísticas a partir de las visitas a una página, que la creación de este tipo de página permite a Facebook colocar cookies en el ordenador o smartphone y que la configuración permite definir una audiencia dirigida.
Así, el administrador participa indirectamente en la recopilación de los datos y puede ser calificado como corresponsable aunque solo utilice los medios puestos a su disposición por Facebook.
Cabe señalar que el artículo 4, punto 7) del RGPD[2] retoma la definición de responsable del tratamiento dada por la Directiva 95/46[3]. Esta solución es transponible al estado del derecho desde el 25 de mayo de 2018.
Concretamente, ¿qué va a pasar para los administradores de página?
Si nos referimos a esta sentencia, podemos entender que los administradores deberán a partir de ahora informar a los visitantes de su página de que los datos personales corren el riesgo de ser recopilados y tratados, y precisarles el fin de esta recopilación.
Esta información debería mencionarse en la página “fan”.
Queda por determinar cuál será la responsabilidad de cada interviniente en la recopilación.
También deberá hacerse un paralelo con el módulo social “like” de Facebook insertado en cada página, permitiendo una transmisión de datos de carácter personal del ordenador de un usuario del sitio web al proveedor externo (asunto Fashion ID, C-40/17). ¿Se podrá calificar, no obstante, a esta empresa de “responsable del tratamiento”?
Sabremos próximamente a qué atenernos.
[1] TJUE Gran Sala 5 de junio de 2018, Wirtschaftsakademie Schleswig-Holstein GmbH.
[2] Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos).
[3] Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos


