← España

PS-00650-2014

1/9 Procedimiento Nº PS/00650/2014 RESOLUCIÓN: R/01387/2015 En el procedimiento sancionador PS/00650/2014, instruido por la Agencia Española de Protección de Datos a la entidad BANCO SANTANDER, S.A., vista la denuncia presentada por D. C.C.C. y en base a los siguientes, ANTECEDENTES PRIMERO: Con fecha de 9 de diciembre de 2013 tiene entrada en esta Agencia un escrito de D. C.C.C. (en lo sucesivo el denunciante) en el que declara haber recibido en fecha 13/04/2013 una notificación de inclusión en Asnef a instancias de PRIME CREDIT 3 SARL (en lo sucesivo PRIME) por un importe de 3.513,47 € en calidad de avalista. Según indica el afectado no reconoce la existencia de esta deuda ni se le ha reclamado el pago con anterioridad. SEGUNDO: A la vista de los hechos denunciados, en fase de actuaciones previas, por los Servicios de Inspección de esta Agencia se solicita información a la entidad PRIME, teniendo conocimiento de los siguientes extremos, conforme al informe de actuaciones previas de inspección E/00303/2014 que se transcribe: “ACTUACIONES PREVIAS PRIME CREDIT 3 S.A.R.L. (en adelante, PRIME CREDIT) es una sociedad cuya actividad se encuentra unida a la compra y posterior gestión y recobro de una cartera de operaciones proveniente de BANCO SANTANDER, S.A., con fecha 14 de enero de 2012. PRIME CREDIT es la entidad Responsable del Fichero de las operaciones financieras que se derivan de esa cartera, esta entidad está domicilada en calle (C/.........1), en Luxemburgo. Por su parte COBRALIA es una compañía prestadora de servicios, dedicada, entre otras actividades, al recobro de la morosidad derivada de toda clase de operaciones financieras, ofreciendo también los servicios de dirección letrada de procedimientos judiciales. Que en virtud de dicha prestación, COBRALIA actúa como Encargado de Tratamiento, respecto de la gestión de cobro de deudas derivadas de operaciones financieras de cartera de BANCO SANTANDER, S.A., entre los que se encontraba los datos del reclamante. Los representantes de COBRALIA aportan copia de la carta de fecha 14 de enero de 2012 en la que comunican a C.C.C. la cesión de la deuda que mantenía con BANCO C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/9 SANTANDER a PRIME CREDIT. Según la información aportada, esta comunicación fue enviada por correo certificado con acuse de recibo y entregada en fecha 07/03/2012. Con fecha 28 de marzo, 28 de junio y 27 de septiembre de 2012 y 1 de octubre de 2013 consta en el sistema de información de la entidad que se ha remitido al afectado requerimientos de pago en el que se le comunica que en caso de persistir la deuda se podría comunicar a ficheros de solvencia patrimonial. Las comunicaciones de requerimiento de pago en este caso han sido efectuadas por correo postal ordinario, en virtud del procedimiento de trabajo cerrado con PRIME CREDIT, pero los representantes de COBRALIA no aportan certificado de su impresión y puesta a disposición de Correos ni de que dichos requerimientos no han sido devueltos. Los datos del reclamante son comunicados por PRIME CREDIT al fichero ASNEF, con fecha de 11/04/2013.” TERCERO: Con fecha 01/12/2014, el Director de la Agencia Española de Protección de Datos acordó iniciar, procedimiento sancionador a BANCO SANTANDER, S.A. (en lo sucesivo BANCO POPULAR) por presunta infracción del artículo 11.1 de la Ley Orgánica 15/1999, de 13/12, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), tipificada como grave en el artículo 44.3.

  1. k)de dicha norma, pudiendo ser sancionada con multa de 40.001 € a 300.000 €, de acuerdo con el artículo 45.2 de dicha Ley Orgánica. CUARTO: Notificado el acuerdo de inicio del procedimiento sancionador alegó que se comunicó al interesado la cesión de su crédito según documentación obrante en el expediente. QUINTO: En fecha 30/04/2015 se emitió propuesta de resolución en el sentido de imponer a BANCO DE SANTANDER una multa de 6.000 € por la infracción del artículo 11.1 de la LOPD tipificada como grave en el artículo 44.3.
  2. k)de dicha norma. SEXTO: Notificada la propuesta BANCO SANTANDER reiteró las alegaciones formuladas al acuerdo de inicio del procedimiento sancionador. HECHOS PROBADOS PRIMERO: Con fecha 09/12/2013 tiene entrada en esta Agencia un escrito del denunciante en el que declara haber recibido en fecha 13/04/2013 una notificación de inclusión en Asnef a instancias de PRIME por un importe de 3.513,47 € en calidad de avalista, deuda que no reconoce y cuyo pago no se le ha reclamado con anterioridad (folios 1-3). SEGUNDO: En fecha 14/01/2012 BANCO SANTANDER vendió a PRIME una cartera de deuda entre las que se encontraba una por importe de 3.513,47 € asociada a los datos personales del denunciante (folios 10, 17-18, 23-31, 38-39, 44-52). TERCERO: COBRALIA SERVICIO DE RECUPERACION, S.A. (en lo sucesivo COBRALIA) es la encargada del tratamiento respecto de la gestión de cobro de deudas derivadas de operaciones financieras de cartera de BANCO DE SANTANDER, entre la que se encuentra la referida la denunciante. Consta en sistemas los datos personales C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/9 del denunciante (nombre y apellidos, DNI y dirección Apartado de Correos ****, Las Palmas de Gran Canaria) asociados a una deuda de 3.513,47 €. Asimismo consta en sus sistemas otras dos direcciones asociadas al denunciante: direcciones C A.A.A., y (C/.........2). (folios 31-36) CUARTO: Constan en el expediente sendas cartas fechadas el 14/01/2012 suscritas conjuntamente por BANCO SANTANDER y PRIME dirigidas al denunciante a las direcciones C/ A.A.A., y (C/.........2). en la que se informa de la compra por PRIME de un crédito (no se concreta cuantía) del denunciante adeudado a BANCO SANTANDER. En las cartas se señala a la entidad COBRALIA como la encargada de gestionar el cobro del crédito. (folios 38-39) QUINTO: Consta en el expediente impresión de pantalla de los sistemas de PROVIMAD, entidad encargada de la comunicación de la cesión de deuda de BANCO DE SANTANDER a PRIME en los que figura el detalle de un envío postal de fecha 13/02/2012 a nombre del denunciante dirigido a la dirección C A.A.A. y que figura como desconocido (folio 42) SEXTO: Consta en el expediente impresión de pantalla de los sistemas de PROVIMAD, entidad encargada de la comunicación de la cesión de deuda de BANCO DE SANTANDER a PRIME en los que figura el detalle de un envío postal de fecha 13/02/2012 a nombre del denunciante dirigido a la dirección (C/.........2). y que figura como entregado (folio 41) FUNDAMENTOS DE DERECHO I Es competente para resolver este procedimiento el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 37.
  3. g)en relación con el artículo 36 de la LOPD. II Se imputa a BANCO DE SANTANDER en el presente la comisión de una infracción del artículo 11 de la LOPD “Comunicación de datos”, dispone: “1. Los datos de carácter personal objeto del tratamiento sólo podrán ser comunicados a un tercero para el cumplimiento de fines directamente relacionados con las funciones legítimas del cedente y del cesionario con el previo consentimiento del interesado. 2. El consentimiento exigido en el apartado anterior no será preciso:
  4. a)Cuando la cesión está autorizada en una Ley.
  5. b)Cuando se trate de datos recogidos de fuentes accesibles al público.
  6. c)Cuando el tratamiento responda a la libre y legítima aceptación de una relación jurídica cuyo desarrollo, cumplimiento y control implique necesariamente la conexión de dicho tratamiento con ficheros de terceros. En este caso la comunicación sólo será legítima en cuanto se limite a la finalidad que la justifique... C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/9 3. Será nulo el consentimiento para la comunicación de los datos de carácter personal a un tercero cuando la información que se facilite al interesado no le permita conocer la finalidad a que destinarán los datos cuya comunicación se autoriza o el tipo de actividad de aquél a quien se pretenden comunicar. 4. El consentimiento para la comunicación de los datos de carácter personal tiene también un carácter de revocable. 5. Aquél a quien se comuniquen los datos de carácter personal se obliga, por el solo hecho de la comunicación, a la observancia de las disposiciones de la presente Ley. 6. Si la comunicación se efectúa previo procedimiento de disociación, no será aplicable lo establecido en los apartados anteriores”. El tratamiento de datos sin consentimiento de los afectados constituye un límite al derecho fundamental a la protección de datos. Este derecho, en palabras del Tribunal Constitucional en su Sentencia 292/2000, de 30 de noviembre (F.J. 7 primer párrafo) “… consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos proporcionar a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el estado o un particular (...).” Son, pues, elementos característicos del derecho fundamental a la protección de datos personales los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. En el presente caso, los datos del denunciante fueron cedidos por BANCO DE SANTANDER a PRIME sin que se acredite que hubiese sido informada en ningún momento de dicha cesión de deuda. En este sentido, en fecha 14/01/2012 PRIME adquirió a BANCO DE SANTANDER una cartera de créditos entre los cuales se encontraba uno por importe de 3.513,47 € asociado al denunciante. BANCO DE SANTANDER y PRIME emitieron de manera conjunta sendas cartas de fecha 14/01/2012 a nombre del denunciante, en el que se informaba de la cesión citada anteriormente. El denunciante manifiesta no tener relación alguna con PRIME y por tanto no haber recibido tal comunicación y BANCO DE SANTANDER no ha aportado prueba acreditativa de que la notificación de cesión fuera efectuada habida cuenta que únicamente ha aportado impresión de pantalla de los sistemas de PROVIMAD en los que figura la entrega (no se aclara si en fecha 01/03/2013 o 07/03/2012) de un envío postal a nombre del denunciante dirigido a la dirección (C/.........2).. En este punto cabe hacer referencia a la jurisprudencia existente a la hora de considerar acreditado el requerimiento de pago previo a la inclusión de datos personales en ficheros de solvencia, supuesto de notificación análogo al que aquí se enjuicia (notificación de cesión de deuda), y que se concreta en los siguientes aspectos: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/9 - No se requiere correo certificado. - No es suficiente una anotación del requerimiento en el fichero propio de notificaciones. - La Audiencia Nacional considera que “Ningún precepto legal ni reglamentario exige, ciertamente, que la comunicación dirigida a los interesados sobre la inclusión de sus datos personales en el fichero deba cursarse por correo certificado con acuse de recibo o por cualquier otro medio que deje constancia documental de la recepción. Sin embargo, existiendo preceptos legales que imponen como obligatoria esta comunicación y que tipifican, como infracción grave el incumplimiento de este deber de información debe concluirse que cuando el destinatario niega la recepción recae sobre el responsable del fichero la carga de acreditar la comunicación. De otro modo, si para considerar cumplida la obligación bastase con la afirmación de tal cumplimiento por parte del obligado, resultaría en la práctica ilusoria y privada de toda efectividad aquella obligación legal de informar a los interesados”. (SAN 19-10-06, SAN 20-01-06). - Un listado informático no puede servir de prueba de supuestas conversaciones con el denunciante informándole de la deuda. - La existencia de un procedimiento estandarizado y automático de envío de cartas y requerimientos de pago a los deudores para reclamar el cumplimiento de las obligaciones de pago aunque quede acreditado no constituye prueba de que en el caso concreto se haya producido la efectiva remisión y recepción por el destinatario (SAN 20-10-09 Cajasol). - Tampoco es prueba suficiente una carta enviada al domicilio de la denunciante (SAN 15-10-09). Por tanto de los documentos obrantes en el expediente no se acredita que la carta de notificación de la cesión fuera de conocimiento del denunciante, con lo que caber concluir que dicha comunicación no se produjo en correlación con lo manifestado por el denunciante en el sentido de no tener relación alguna con PRIME y no haber recibido comunicación de cesión y requerimiento de pago en tal sentido. Si bien el artículo 347 y 348 del Código de Comercio, puesto en relación con el artículo 1.527 del Código Civil, como alega la entidad imputada, vendría en principio a habilitar la cesión de los datos asociados a la deuda en cuestión sin contar con el consentimiento del denunciante, y visto lo establecido en el citado apartado
  7. a)del artículo 11.1 de la LOPD, en el presente caso concreto, como se ha acreditado en expediente, la cesión implícita de datos personales en relación con el denunciante no se abría ajustado a los requisitos legales exigidos para ello, por lo que en consecuencia se habría producido una cesión de datos personales sin tal habilitación legal. Recordemos que el artículo 347 del Código de Comercio dice que: “Los créditos mercantiles no endosables ni al portador, se podrán transferir por el acreedor sin necesidad del consentimiento del deudor, bastando poner en su conocimiento la transferencia. El deudor quedará obligado para con el nuevo acreedor en virtud de la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/9 notificación, y desde que tenga lugar no se reputará pago legítimo sino el que se hiciere a éste”. Y por su parte el artículo 348 de la misma norma establece que: “El cedente responderá de la legitimidad del crédito y de la personalidad con que hizo la cesión; pero no de la solvencia del deudor, a no mediar pacto expreso que así lo declare”. No obstante lo expuesto, en el presente caso concreto debe tenerse en cuenta que el artículo 1527 del Código Civil establece asimismo que: “El deudor, que antes de tener conocimiento de la cesión satisfaga al acreedor, quedará libre de la obligación”. Y, por último, y centrando lo analizado de manera preferente en materia de protección de datos personales, significar lo que dispone el artículo 27.1 de la LOPD: “El responsable del fichero, en el momento en que se efectúe la primera cesión de datos, deberá informar de ello a los afectados, indicando, asimismo, la finalidad del fichero, la naturaleza de los datos que han sido cedidos y el nombre y dirección del cesionario”. III La LOPD en su artículo 44, apartado 3.k), define en su nueva redacción como infracción grave la conducta siguiente: “La comunicación o cesión de los datos de carácter personal sin contar con legitimación para ello en los términos previstos en esta Ley y sus disposiciones reglamentarias de desarrollo, salvo que la misma sea constitutiva de infracción muy grave”. BANCO DE SANTANDER facilitó por tanto a PRIME los datos personales del denunciante sin su consentimiento, ni contando con habilitación legal para ello como se ha expuesto más arriba, incurriendo en dicha infracción. IV El artículo 45 de la LOPD, en sus apartados 2 a 5, establece, según también la nueva redacción dada por la Ley 2/2011, que: «2. Las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. 3. Las infracciones muy graves serán sancionadas con multa de 300.001 a 600.000 euros. 4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
  8. a)El carácter continuado de la infracción.
  9. b)El volumen de los tratamientos efectuados.
  10. c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
  11. d)El volumen de negocio o actividad del infractor.
  12. e)Los beneficios obtenidos como consecuencia de la comisión de la infracción. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/9
  13. f)El grado de intencionalidad.
  14. g)La reincidencia por comisión de infracciones de la misma naturaleza.
  15. h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas.
  16. i)La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor.
  17. j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
  18. a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo.
  19. b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
  20. c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
  21. d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
  22. e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente.» El nuevo apartado 5 del artículo 45 de la LOPD deriva del principio de proporcionalidad de la sanción y permite establecer "la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate", pero para ello es necesario la concurrencia de, o bien una cualificada disminución de la culpabilidad el imputado, o bien de la antijuridicidad del hecho, o bien de alguna otra de las circunstancias que el mismo precepto cita. Las citadas circunstancias se dan en el presente caso, lo que permite apreciar la existencia de motivos para la aplicación de la facultad contemplada en el artículo 45.5, en concreto, su apartado a), pues, como consta acreditado en el expediente, existe una cualificada disminución de la culpabilidad, pues, como sostiene la Audiencia, “una vez analizadas las circunstancias concurrentes, entiende que dicho precepto es de aplicación al supuesto de autos tomando en consideración que las partes suscribieron el contrato de cesión con la creencia de que transmitían un crédito y que existía una deuda vencida, líquida y exigible como causa de dicho contrato (***) que conforme a la normativa civil y mercantil dicha entidad actora creyó que no era necesario solicitar el consentimiento de los deudores, y que la misma recurrente, una vez detectados los errores y no pudiendo subsanar los mismos en sus sistemas por estar las deudas cedidas” (sentencia de fecha 17 de diciembre de 2010). C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/9 En el mismo sentido, aunque en un supuesto diferente, recordar que, al tratarse del incumplimiento de un requisito formal (la ausencia de notificación de la cesión), lo que al respecto manifiesta también esa Audiencia Nacional para la aplicación de dicho apartado 5 del artículo 45 de la LOPD, como la existencia y exactitud de la deuda (sentencia de fecha 10 de mayo de 2012), la falta de intencionalidad de la entidad sancionada en su conducta por el hecho de que el afectado conozca la existencia de la deuda pendiente y la falta de perjuicios para él al haberse renegociado la deuda (sentencia de fecha 23 de julio de 2012, en relación con la alegada por el banco sentencia del Tribunal Supremo de fecha 24 de febrero de 2009, R.489/2006) o la regularización de la irregularidad de forma diligente (sentencia de fecha 20 de septiembre de 2012). No obstante, recordar la especial diligencia y conocimiento de la normativa de protección de datos que se ha de exigir a las entidades profesionales cuando, como ocurre con la entidad imputada, el tratamiento de datos personales constituye parte habitual y esencial de su actividad. Las empresas que por su actividad están habituadas al tratamiento de datos personales deben ser especialmente diligentes y cuidadosas al realizar operaciones con ellos y deben optar siempre por la interpretación más favorable a la salvaguarda del derecho fundamental a la protección de datos (como de forma reiterada sostiene la Audiencia Nacional, por todas, sentencia de 29 de abril de 2010, R.771/2009). En el presente caso, por tanto, teniendo en consideración los criterios de graduación de las sanciones establecidos en el artículo 45.5, y en particular, su apartado a), al existir una cualificada disminución de la culpabilidad, se propone la imposición de una multa de 6.000 €. Vistos los preceptos citados y demás de general aplicación, El Director de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: IMPONER a la entidad BANCO SANTANDER, S.A., por una infracción del artículo 11.1 de la LOPD, tipificada como grave en el artículo 44.3.
  23. k)de dicha norma, una multa de 6.000 € (seis mil euros) de conformidad con lo establecido en el artículo 45.1, 2, 4 y 5 de la citada Ley Orgánica. SEGUNDO: NOTIFICAR la presente resolución a BANCO SANTANDER, S.A. y a C.C.C.. D. TERCERO: Advertir al sancionado que la sanción impuesta deberá hacerla efectiva en el plazo de pago voluntario que señala el artículo 68 del Reglamento General de Recaudación, aprobado por Real Decreto 939/2005, de 29 de julio, en relación con el art. 62 de la Ley 58/2003, de 17 de diciembre, mediante su ingreso en la cuenta restringida nº ES00-0000-0000-00-0000000000 abierta a nombre de la Agencia Española de Protección de Datos en el Banco Bilbao Vizcaya Argentaria, S.A. o en caso contrario, se procederá a su recaudación en período ejecutivo. Si recibe la notificación entre los días 1 y 15 de cada mes, ambos inclusive, el plazo para efectuar el pago voluntario será hasta el día 20 del mes siguiente o inmediato hábil posterior, y si recibe la notificación entre los días 16 y último de cada mes, ambos inclusive, el plazo del pago será hasta el 5 del segundo mes siguiente o inmediato hábil posterior. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/9 De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante el Director de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. José Luis Rodríguez Álvarez Director de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.