← España

PD-00205-2022

1/7  Expediente N.º: EXP202205030 RESOLUCIÓN Nº: R/01136/2022 Vista la reclamación formulada el 6 de abril de 2022 ante esta Agencia por A.A.A., (a partir de ahora la parte reclamante), contra RIA PAYMENT INSTITUTION EP, S.A., (a partir de ahora la parte reclamada), por no haber sido debidamente atendido su derecho de acceso. Realizadas las actuaciones procedimentales previstas en el Título VIII de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), se han constatado los siguientes HECHOS PRIMERO: La parte reclamante ejerció derecho de acceso frente a la reclamada con NIF A80696792, sin que su solicitud haya recibido la contestación legalmente establecida. La reclamante pone de manifiesto que solicitó a la entidad reclamada, a través de la cumplimentación de un formulario específico para ello, que le facilitase un certificado de los envíos de dinero realizados a un tercero (desde el 22 de diciembre de 2007 al 1 de octubre de 2016). La reclamante manifiesta que recibe respuesta de la parte reclamada indicando que únicamente podían remitirle un certificado de los envíos realizados durante los últimos cinco años, añadiendo que, toda la información recabada en el marco de las operaciones realizadas por ella con el reclamado debe ser conservada durante los plazos máximos requeridos legalmente. Continúan diciendo que actualmente dicho período de retención es de 10 años, según lo dispuesto en el artículo 25 de la Ley 10/2010 y, en caso de que le estén requiriendo un acceso a los envíos realizados anteriormente, le informan de que únicamente es posible previa solicitud a determinadas Administraciones Públicas, tales como los diferentes Juzgados. La parte reclamante aporta diversa documentación relativa a la reclamación planteada ante esta Agencia y sobre el ejercicio del derecho ejercitado. SEGUNDO: De conformidad con el artículo 65.4 de la LOPDGDD, que ha previsto un mecanismo previo a la admisión a trámite de las reclamaciones que se formulen ante la AEPD, consistente en trasladarlas a los Delegados de Protección de Datos designados por los responsables o encargados del tratamiento, a los efectos previstos en el artículo 37 de la citada norma, o a éstos cuando no los hubieren designado, se dio traslado de la reclamación a la entidad reclamada para que procediese a su análisis y diera respuesta a la parte reclamante y a esta Agencia en el plazo de un mes. El representante/Delegado de Protección de datos del reclamado manifiesta en síntesis: “…Una vez el Reclamante hizo la solicitud pertinente, desde RIA se le informó que, debido a diferentes obligaciones legales, concretamente de conformidad con el C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/7 artículo 25 de la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, no se le podía dar toda la documentación solicitada. Sin embargo, se procedió a facilitarle todos aquellos certificados que, de conformidad con la Ley 10/2010, desde RIA estábamos habilitados a entregar (…) Tal y como se ha indicado a lo largo del presente escrito, desde RIA no se ha incumplido con ninguna obligación legal, dando respuesta al Reclamante dentro del plazo legalmente establecido, así como facilitándole toda aquella información solicitada de manera expresa y que se puede entregar sin contravenir ninguna ley aplicable. Pese a la solicitud del Reclamante, tal y como se ha venido indicando, RIA no va a incumplir el resto de sus obligaciones legales con la finalidad de que el Reclamante vea su solicitud cubierta en su integridad. No obstante, y tal y como ya se ha indicado, desde RIA procederemos a revisar la documentación de manera que los clientes, en el momento de solicitar este tipo de certificados, dispongan de las limitaciones legales en el momento de realizar la solicitud. TERCERO: El resultado del trámite de traslado indicado en el Hecho anterior no permitió entender satisfechas las pretensiones de la parte reclamante. En consecuencia, con fecha 6 de julio de 2022, a los efectos previstos en su artículo 64.2 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos acordó admitir a trámite la reclamación presentada y se informó a las partes que el plazo máximo para resolver el presente procedimiento, que se entiende iniciado mediante dicho acuerdo de admisión a trámite, será de seis meses. El mencionado acuerdo concedió a la entidad reclamada trámite de audiencia, para que en el plazo de quince días hábiles presentase las alegaciones que estimara convenientes. Dicha entidad no ha presentado alegaciones. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el apartado 2 del artículo 56 en relación con el apartado 1

  1. f)del artículo 57, ambos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en lo sucesivo, RGPD); y en el artículo 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD). SEGUNDO: De conformidad con lo establecido en el artículo 55 del RGPD, la Agencia Española de Protección de Datos es competente para desempeñar las funciones que se le asignan en su artículo 57, entre ellas, la de hacer aplicar el Reglamento y promover la sensibilización de los responsables y los encargados del tratamiento acerca de las obligaciones que les incumben, así como tratar las reclamaciones presentadas por un interesado e investigar el motivo de las mismas. Correlativamente, el artículo 31 del RGPD establece la obligación de los responsables y encargados del tratamiento de cooperar con la autoridad de control que lo solicite en el desempeño de sus funciones. Para el caso de que éstos hayan designado un C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/7 delegado de protección de datos, el artículo 39 del RGPD atribuye a éste la función de cooperar con dicha autoridad. De conformidad con esta normativa, con carácter previo a la admisión a trámite de la reclamación que da lugar al presente procedimiento, se dio traslado de la misma a la entidad responsable para que procediese a su análisis, diera respuesta a esta Agencia en el plazo de un mes y acreditara haber facilitado al reclamante la respuesta debida, en el supuesto de ejercicio de los derechos regulados en los artículos 15 a 22 del RGPD. Dicho acuerdo de admisión a trámite determina la apertura del presente procedimiento de falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del RGPD, regulado en el artículo 64.1 de la LOPDGDD, según el cual: “1. Cuando el procedimiento se refiera exclusivamente a la falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, se iniciará por acuerdo de admisión a trámite, que se adoptará conforme a lo establecido en el artículo siguiente. En este caso el plazo para resolver el procedimiento será de seis meses a contar desde la fecha en que hubiera sido notificado al reclamante el acuerdo de admisión a trámite. Transcurrido ese plazo, el interesado podrá considerar estimada su reclamación”. No se estima oportuna la depuración de responsabilidades administrativas en el marco de un procedimiento sancionador, cuyo carácter excepcional implica que se opte, siempre que sea posible, por la prevalencia de mecanismos alternativos que tengan amparo en la normativa vigente. Es competencia exclusiva de esta Agencia valorar si existen responsabilidades administrativas que deban ser depuradas en un procedimiento sancionador y, en consecuencia, la decisión sobre su apertura, no existiendo obligación de iniciar un procedimiento ante cualquier petición realizada por un tercero. Tal decisión ha de basarse en la existencia de elementos que justifiquen dicho inicio de la actividad sancionadora, circunstancias que no concurren en el presente caso, considerando que con el presente procedimiento quedan debidamente restauradas las garantías y derechos del reclamante. TERCERO: Los derechos de las personas en materia de protección de datos personales están regulados en los artículos 15 a 22 del RGPD y 13 a 18 de la LOPDGDD. Se contemplan los derechos de acceso, rectificación, supresión, oposición, derecho a la limitación del tratamiento y derecho a la portabilidad. Los aspectos formales relativos al ejercicio de esos derechos se establecen en los artículos 12 del RGPD y 12 de la LOPDGDD. Se tiene en cuenta, además, lo expresado en los Considerandos 59 y siguientes del RGPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/7 De conformidad con lo dispuesto en estas normas, el responsable del tratamiento debe arbitrar fórmulas y mecanismos para facilitar al interesado el ejercicio de sus derechos, que serán gratuitas (sin perjuicio de lo dispuesto en los artículos 12.5 y 15.3 del RGPD), y viene obligado a responder las solicitudes formuladas a más tardar en un mes, salvo que pueda demostrar que no está en condiciones de identificar al interesado, y a expresar sus motivos en caso de que no fuera a atender dicha solicitud. Recae sobre el responsable la prueba del cumplimiento del deber de responder a la solicitud de ejercicio de sus derechos formulada por el afectado. La comunicación que se dirija al interesado con ocasión de su solicitud deberá expresarse en forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo. Tratándose del derecho de acceso a los datos personales, de acuerdo con lo establecido en el artículo 13 de la LOPDGDD, cuando el ejercicio del derecho se refiera a una gran cantidad de datos, el responsable podrá solicitar al afectado que especifique los “datos o actividades de tratamiento a los que se refiere la solicitud”. El derecho se entenderá otorgado si el responsable facilita un acceso remoto a los datos, teniéndose por atendida la solicitud (si bien el interesado podrá solicitar la información referida a los extremos previstos en el artículo 15 del RGPD). El ejercicio de este derecho se podrá considerar repetitivo en más de una ocasión durante el plazo de seis meses, a menos que exista causa legítima para ello. Por otra parte, la solicitud será considerada excesiva cuando el afectado elija un medio distinto al que se le ofrece que suponga un coste desproporcionado, que deberá ser asumido por el afectado. CUARTO: Conforme a lo establecido en el artículo 15 del RGPD y artículo 13 de la LOPDGDD, “el interesado tiene derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen y, en tal caso, derecho de acceso a los datos personales”. Al igual que el resto de los derechos del interesado, el derecho de acceso es un derecho personalísimo. Permite al ciudadano obtener información sobre el tratamiento que se está haciendo de sus datos, la posibilidad de obtener una copia de los datos personales que le conciernan y que estén siendo objeto de tratamiento, así como información, en particular, sobre los fines del tratamiento, las categorías de datos personales de que se trate, los destinatarios o categorías de destinatarios a los que se comunicaron o serán comunicados los datos personales, el plazo previsto o criterios de conservación, la posibilidad de ejercitar otros derechos, el derecho a presentar una reclamación ante la autoridad de control, la información disponible sobre el origen de los datos (si estos no se han obtenido directamente de titular), la existencia de decisiones automatizadas, incluida la elaboración de perfiles, e información sobre transferencias de datos personales a un tercer país o a una organización internacional. La posibilidad de obtener copia de los datos personales objeto de tratamiento no afectará negativamente a los derechos y libertados de otros, es decir, el derecho de acceso se otorgará de modo que no afecte a datos de terceros. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/7 En el supuesto aquí analizado, la parte reclamante ejerció su derecho de acceso concretando que solicitaba unos certificados resultantes de unos envíos de dinero a través de la parte reclamada. Concretamente, especificaba el periodo de tiempo que señalaba como finales de 2007 hasta finales de 2016, prácticamente unos 9 años. La parte reclamada le contesta atendiendo el derecho de acceso y afirma en la respuesta dirigida a esta Agencia que, según el artículo 25 de la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, no se le podía dar toda la documentación solicitada. Pero le facilitan el derecho de acceso y la documentación referente al envío de dinero de los últimos cinco años. Conforme a la normativa de protección de datos, la supresión debe llevarse a cabo mediante el bloqueo, por lo tanto, la supresión de los datos personales al haber dejado de ser necesarios para la finalidad que justificó su tratamiento, dicha supresión se ha de realizar mediante la modalidad de bloqueo de los datos de carácter personal sometidos a tratamiento que, salvo en las circunstancias recogidas en el citado artículo 17.3
  2. b)y e), no implicará automáticamente su borrado físico. Esta actuación está sometida a determinadas condiciones con las que se pretende asegurar y garantizar el derecho del afectado a la protección de sus datos de carácter personal. Los datos bloqueados quedarán a disposición de los Tribunales, el Ministerio Fiscal u otras Administraciones públicas competentes, en particular las autoridades de protección de datos, para las exigencias de posibles responsabilidades derivadas del tratamiento y por el plazo de prescripción de estas. Por ello, se debe atender la solicitud de acceso conforme a lo establecido en el artículo 15 del RGPD y facilitar a la parte reclamante los datos que fueron objeto del tratamiento, la finalidad de este, el origen y si se comunicaron a terceros. Tenemos por tanto un derecho atendido en parte, el reclamado facilita a la reclamante todo lo referente a sus datos personales y solo los últimos cinco años respecto a las certificaciones de envío de dinero solicitadas. Para esta negativa, el reclamado se basa en un artículo de una Ley que habla de la conservación de documentos para que puedan estar al servicio de determinadas administraciones públicas por si fueran necesarios pero, que no hace ningún tipo de referencia a que puedan ser facilitados a los titulares de los mismos. Artículo 25. Conservación de documentos. 1. Los sujetos obligados conservarán durante un período mínimo de diez años la documentación en que se formalice el cumplimiento de las obligaciones establecidas en la presente Ley. En particular, los sujetos obligados conservarán para su uso en toda investigación o análisis, en materia de posibles casos de blanqueo de capitales o de financiación del terrorismo, por parte del Servicio Ejecutivo de la Comisión o de cualquier otra autoridad legalmente competente:
  3. a)Copia de los documentos exigibles en aplicación de las medidas de diligencia debida, durante un periodo mínimo de diez años desde la terminación de la relación de negocios o la ejecución de la operación.
  4. b)Original o copia con fuerza probatoria de los documentos o registros que acrediten adecuadamente las operaciones, los intervinientes en las mismas y las relaciones de negocio, durante un periodo mínimo de diez años desde la ejecución de la operación o la terminación de la relación de negocios. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/7 2. Los sujetos obligados, con las excepciones que se determinen reglamentariamente, almacenarán las copias de los documentos de identificación a que se refiere el artículo 3.2 en soportes ópticos, magnéticos o electrónicos que garanticen su integridad, la correcta lectura de los datos, la imposibilidad de manipulación y su adecuada conservación y localización. En todo caso, el sistema de archivo de los sujetos obligados deberá asegurar la adecuada gestión y disponibilidad de la documentación, tanto a efectos de control interno, como de atención en tiempo y forma a los requerimientos de las autoridades. En base a cuanto antecede, considerando que el presente procedimiento tiene como objeto que las garantías y los derechos de los afectados queden debidamente restaurados, y dado que la respuesta enviada a la parte reclamante no justifica debidamente la negativa a atender lo solicitado, y la normativa de protección de datos hace una clara referencia a facilitar los datos bloqueados, esta reclamación resulta estimatoria. La parte reclamada deberá comunicar y justificar ante la parte reclamante el motivo por el que el derecho solicitado resulta incompleto ya que la Ley vigente en el momento de formular el derecho de acceso ante el responsable del tratamiento en la que apoya su negativa resulta insuficiente. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: ESTIMAR la reclamación formulada por A.A.A. e instar a RIA PAYMENT INSTITUTION EP, S.A. con NIF A80696792, para que, en el plazo de los diez días hábiles siguientes a la notificación de la presente resolución, remita a la parte reclamante certificación en la que se atienda el derecho de acceso solicitado o se deniegue motivadamente indicando las causas por las que no procede atender la petición, de conformidad con lo establecido en el cuerpo de la presente resolución. Las actuaciones realizadas como consecuencia de la presente Resolución deberán ser comunicadas a esta Agencia en idéntico plazo. El incumplimiento de esta resolución podría comportar la comisión de la infracción considerada en el artículo 72.1.
  5. m)de la LOPDGDD, que se sancionará, de acuerdo con el art. 58.2 del RGPD. SEGUNDO: NOTIFICAR la presente resolución a A.A.A. y a RIA PAYMENT INSTITUTION EP, S.A. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/7 1037-281022 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.