← España

PD-00070-2025

1/7  Expediente N.º: EXP202415449 RESOLUCIÓN DE PROCEDIMIENTO DE DERECHOS Vista la reclamación registrada en fecha 21 de octubre de 2024 ante esta Agencia y realizadas las actuaciones procedimentales previstas en el Título VIII de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), se han constatado los siguientes HECHOS PRIMERO: A.A.A. (en adelante, la parte reclamante) ejerció el derecho de Acceso frente a CAIXABANK, S.A. (en adelante, la parte reclamada) sin que su solicitud haya recibido la contestación legalmente establecida. La parte reclamante manifiesta que se dirigió, el día 16 de julio de2024, al servicio de atención al cliente de la parte reclamada a raíz de una llamada telefónica recibida el día anterior, efectuada por una empleada desde una oficina de la parte reclamada, en la que le informaba que sus datos cedidos a un tercero habían sido robados. Solicitaba la parte reclamante conocer el tercero al que habían cedido sus datos, así como duplicado del documento del consentimiento que la parte reclamante habría dado para tal finalidad. La parte reclamante recibió respuesta del servicio de atención al cliente de la entidad reclamada, el 18 de julio de 2024, acusando recibo de la petición e informando a la parte reclamante que trasladaban esta al departamento de protección de datos. La parte reclamante manifiesta no haber tenido más comunicaciones de la parte reclamada relacionadas con su solicitud. Considera la parte reclamante que esta forma de proceder vulnera la normativa vigente en materia de protección de datos de carácter personal. SEGUNDO: De conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante LOPDGDD), se dio traslado de dicha reclamación a la parte reclamada, para que procediese a su análisis e informase a esta Agencia en el plazo de un mes, de las acciones llevadas a cabo para adecuarse a los requisitos previstos en la normativa de protección de datos. TERCERO: El resultado del trámite de traslado indicado en el Hecho anterior no permitió entender satisfechas las pretensiones de la parte reclamante. Con fecha 21 de enero de 2025, se produjo la admisión a trámite de la reclamación presentada. Mediante acuerdo de la Presidencia de la Agencia Española de Protección de Datos de fecha 21 de febrero de 2025, se concedió a la parte reclamada trámite de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 2/7 audiencia, para que en el plazo de quince días hábiles presentase las alegaciones que estimara convenientes, formulando, en síntesis, las siguientes alegaciones: “Por parte de CaixaBank se remitió respuesta al reclamante en esta misma fecha (20/12/2024) y nos consta que la comunicación fue entregada al propio reclamante el día 26/12/24 a las 9.22h. Se adjunta como DOCUMENTO NÚMERO 1 acreditación de la entrega de la comunicación enviada al reclamante (comunicación que se adjuntó como DOCUMENTO NÚMERO 3 en la respuesta remitida a la AEPD en fecha 20/12/2024 y que se adjunta de nuevo como DOCUMENTO NÚMERO 2).” CUARTO: Examinado el escrito presentado por la parte reclamada, se traslada a la parte reclamante, para que, en el plazo de quince días hábiles formule las alegaciones que considere oportunas, formulando, en síntesis, las siguientes alegaciones: “En contestación a la documentación expuesta comunicar que nunca he recibido la carta que Caixa dice haber entregado, puede comprobar que no es mi DNI, ni la dirección correcta. Ni yo ni nadie de mi entorno familiar ha recibido escrito, puedo acreditar que otras ocasiones Caixa bien me ha enviado vía email documentación o por mensajería, pero a la dirección correcta. En cuanto al contenido del escrito discrepo porque siguen sin darme una explicación e insisto en que se han violado la Ley de Protección de Datos al no estar respaldada esa cesión por contrato o autorización de algunos de los miembros afectados a ese tercero y que se nos garantizase y respetase nuestros derechos como interesados ya que considero por mi parte que había datos personales expuestos por mí a Caixa de índole muy sensibles.” FUNDAMENTOS DE DERECHO I Competencia De acuerdo con los poderes que el artículo 58.2 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), otorga a cada autoridad de control y según lo establecido en los artículos 47, 48.1 y 64.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), es competente para resolver este procedimiento la Presidencia de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." II Cuestiones previas C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 3/7 De conformidad con lo establecido en el artículo 55 del RGPD, la Agencia Española de Protección de Datos es competente para desempeñar las funciones que se le asignan en su artículo 57, entre ellas, la de hacer aplicar el Reglamento y promover la sensibilización de los responsables y los encargados del tratamiento acerca de las obligaciones que les incumben, así como tratar las reclamaciones presentadas por un interesado e investigar, en la medida oportuna, el motivo de las mismas. Correlativamente, el artículo 31 del RGPD establece la obligación de los responsables y encargados del tratamiento de cooperar con la autoridad de control que lo solicite en el desempeño de sus funciones. Para el caso de que éstos hayan designado un delegado de protección de datos, el artículo 39 del RGPD atribuye a éste la función de cooperar con dicha autoridad. De conformidad con esta normativa, siguiendo el trámite previsto en el artículo 65.4 de la LOPDGDD, con carácter previo a la admisión a trámite de la reclamación de ejercicio de los derechos regulados en los artículos 15 a 22 del RGPD, que da lugar al presente procedimiento, se dio traslado de la misma a la parte reclamada para que procediese a su análisis, diera respuesta a esta Agencia en el plazo de un mes y acreditara haber facilitado al reclamante la respuesta debida. El resultado de dicho traslado no permitió entender satisfechas las pretensiones de la parte reclamante. En consecuencia, con fecha 21 de enero de 2025, a los efectos previstos en su artículo 64.1 y 65 de la LOPDGDD, se admitió a trámite la reclamación presentada. Dicha admisión a trámite determina la apertura del presente procedimiento de falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del RGPD, regulado en el artículo 64.1 de la LOPDGDD, según el cual: “Cuando el procedimiento se refiera exclusivamente a la falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, se iniciará por acuerdo de admisión a trámite, que se adoptará conforme a lo establecido en el artículo 65 de esta ley orgánica. En este caso el plazo para resolver el procedimiento será de seis meses a contar desde la fecha en que hubiera sido notificado al reclamante el acuerdo de admisión a trámite. Transcurrido ese plazo, el interesado podrá considerar estimada su reclamación”. El artículo 58.2 del RGPD confiere a la Agencia Española de Protección de Datos una serie de poderes correctivos a los efectos de corregir cualquier infracción del RGPD, de entre los que se incluye “ordenar al responsable o encargado del tratamiento que atiendan las solicitudes de ejercicio de los derechos del interesado en virtud del presente Reglamento. III Derechos de las personas en materia de protección de datos personales Los derechos de las personas en materia de protección de datos personales están regulados en los artículos 15 a 22 del RGPD y 13 a 18 de la LOPDGDD. Se C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 4/7 contemplan los derechos de acceso, rectificación, supresión, oposición, derecho a la limitación del tratamiento y derecho a la portabilidad. Los aspectos formales relativos al ejercicio de esos derechos se establecen en los artículos 12 del RGPD y 12 de la LOPDGDD. Se tiene en cuenta, además, lo expresado en los Considerandos 59 y siguientes del RGPD. De conformidad con lo dispuesto en estas normas, el responsable del tratamiento debe arbitrar fórmulas y mecanismos para facilitar al interesado el ejercicio de sus derechos, que serán gratuitas (sin perjuicio de lo dispuesto en los artículos 12.5 y 15.3 del RGPD), y viene obligado a responder las solicitudes formuladas a más tardar en un mes, salvo que pueda demostrar que no está en condiciones de identificar al interesado, y a expresar sus motivos en caso de que no fuera a atender dicha solicitud. Recae sobre el responsable la prueba del cumplimiento del deber de responder a la solicitud de ejercicio de sus derechos formulada por el afectado. La comunicación que se dirija al interesado con ocasión de su solicitud deberá expresarse en forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo. IV Derecho de acceso Conforme a lo establecido en el artículo 15 del RGPD y artículo 13 de la LOPDGDD, "el interesado tiene derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen y, en tal caso, derecho de acceso a los datos personales". Tratándose del derecho de acceso a los datos personales, de acuerdo con lo establecido en el artículo 13 de la LOPDGDD, cuando el ejercicio del derecho se refiera a una gran cantidad de datos, el responsable podrá solicitar al afectado que especifique los "datos o actividades de tratamiento a los que se refiere la solicitud". El derecho se entenderá otorgado si el responsable facilita un acceso remoto a los datos, teniéndose por atendida la solicitud (si bien el interesado podrá solicitar la información referida a los extremos previstos en el artículo 15 del RGPD). El ejercicio de este derecho se podrá considerar repetitivo si se ejerce en más de una ocasión durante el plazo de seis meses, a menos que exista causa legítima para ello. Por otra parte, la solicitud será considerada excesiva cuando el afectado elija un medio distinto al que se le ofrece que suponga un coste desproporcionado, que deberá ser asumido por el afectado. Al igual que el resto de los derechos del interesado, el derecho de acceso es un derecho personalísimo. Permite al ciudadano obtener información sobre el tratamiento que se está haciendo de sus datos, la posibilidad de obtener una copia de los datos personales que le conciernan y que estén siendo objeto de tratamiento, así como C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 5/7 información, en particular, sobre los fines del tratamiento, las categorías de datos personales de que se trate, los destinatarios o categorías de destinatarios a los que podrán comunicarse los datos, el plazo previsto o criterios de conservación, la posibilidad de ejercitar otros derechos, el derecho a presentar una reclamación ante la autoridad de control, la información disponible sobre el origen de los datos (si estos no se han obtenido directamente de titular), la existencia de decisiones automatizadas, incluida la elaboración de perfiles, e información sobre transferencias de datos personales a un tercer país o a una organización internacional. La posibilidad de obtener copia de los datos personales objeto de tratamiento no afectará negativamente a los derechos y libertades de otros. V Conclusión En el supuesto aquí analizado, la parte reclamante ejercitó su derecho de Acceso y transcurrido el plazo establecido en las normas antes señaladas, su solicitud obtuvo la respuesta legalmente exigible. No obstante, la parte reclamante comunica que nunca ha recibido la carta que Caixabank dice haber entregado, “se puede comprobar que no es mi DNI, ni la dirección correcta. Ni yo ni nadie de mi entorno familiar ha recibido escrito, puedo acreditar que otras ocasiones Caixa bien me ha enviado vía email documentación o por mensajería, pero a la dirección correcta.” Hay que decir que, la parte reclamada ha enviado la contestación a la dirección que la parte reclamante facilitó a esta Agencia, al presentar la reclamación por no atención del derecho de Acceso, ***DIRECCIÓN.1. En cuanto a la discrepancia por parte del reclamante sobre la contestación recibida, en la que dice no estar respaldada la cesión de sus datos por un contrato o autorización, decir que, aunque no se mencionara expresamente el nombre de la gestoría en la llamada telefónica realizada, sí se informó de la relación de la parte reclamante con la misma (la tramitación de una operación hipotecaria) y en relación a la solicitud del documento de consentimiento para la cesión de sus datos a la gestoría que tramitaba su operación hipotecaria, debemos indicarle que la gestoría actúa como encargado del tratamiento de la parte reclamada y, en consecuencia, en cumplimiento de la normativa de protección de datos de carácter personal, no es preciso contar con el consentimiento de los titulares de los datos para llevar a cabo el tratamiento de dichos datos. En este caso, la gestoría actúa como encargada del tratamiento de la parte reclamada y eso implica que la gestoría realiza tareas en nombre del banco y bajo su responsabilidad, sin que sea necesario un consentimiento adicional por el reclamante para que puedan tratar sus datos. El artículo 6.1. del RGPD dice textualmente: 1. El tratamiento solo será lícito si se cumple al menos una de las siguientes condiciones: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 6/7 a) el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos; b) el tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales; c) el tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento; d) el tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física; e) el tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento; f) el tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado que requieran la protección de datos personales, en particular cuando el interesado sea un niño. Lo dispuesto en la letra f) del párrafo primero no será de aplicación al tratamiento realizado por las autoridades públicas en el ejercicio de sus funciones. La normativa de protección de datos permite que, en ciertas circunstancias, las empresas puedan compartir y tratar datos sin solicitar un consentimiento explícito del titular, siempre que exista una base legal que lo justifique, como una relación contractual como en este caso concreto por la tramitación de una operación hipotecaria o la necesidad de cumplir con una obligación legal, al actuar como encargado del tratamiento, la gestoría está siguiendo las instrucciones del banco, y no necesita consentimiento directo para tratar los datos de la parte reclamante en el marco de esa gestión. Las normas antes citadas no permiten que pueda obviarse la solicitud como si no se hubiera planteado, dejándola sin la respuesta que obligatoriamente deberán emitir los responsables, aún en el supuesto de que no existan datos del interesado en los ficheros de la entidad o incluso en aquellos supuestos en los que no reuniera los requisitos previstos, en cuyo caso el destinatario de dicha solicitud viene igualmente obligado a requerir la subsanación de las deficiencias observadas o, en su caso, denegar la solicitud motivadamente indicando las causas por las que no procede considerar el derecho de que se trate. Por tanto, la solicitud que se formule obliga al responsable a dar respuesta expresa, en todo caso, empleando para ello cualquier medio que justifique la recepción de la contestación. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 7/7 En este caso, sin embargo, consta que durante la tramitación de la reclamación que da lugar al presente procedimiento, formulada precisamente por esa falta de respuesta adecuada a la solicitud de ejercicio de derechos, la parte reclamada ha aportado documentación acreditando la comunicación remitida al interesado atendiendo el derecho o informando sobre la decisión adoptada a propósito de la solicitud. Esta respuesta, por tanto, se produce una vez rebasado el plazo establecido. A este respecto, cabe precisar que la respuesta que corresponde realizar no puede manifestarse con ocasión de un mero trámite administrativo. Por consiguiente, considerando que el presente procedimiento tiene como objeto que las garantías y los derechos de los afectados queden debidamente restaurados, conjugando la información obrante en el expediente con la normativa referida en los apartados precedentes, procede estimar por motivos formales la presente reclamación al haberse emitido la respuesta extemporáneamente, sin que se requiera la realización de actuaciones adicionales por parte del responsable del fichero en orden a emitir una nueva certificación sobre la atención del derecho. Vistos los preceptos citados y demás de general aplicación, la Presidencia de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: ESTIMAR por motivos formales, la reclamación formulada por A.A.A., contra CAIXABANK, S.A. No obstante, no procede la emisión de nueva certificación por parte de la parte reclamada, al haberse emitido la respuesta extemporáneamente, sin que se requiera la realización de actuaciones adicionales por parte del responsable. SEGUNDO: NOTIFICAR la presente resolución a A.A.A. y a CAIXABANK, S.A. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Presidencia de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. 1381-100425 Lorenzo Cotino Hueso Presidente de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.