← España

REPOSICION-A-00232-2016

1/9 Procedimiento nº: A/00232/2016 ASUNTO: Recurso de Reposición Nº RR/00746/2016 Examinado el recurso de reposición interpuesto por D. A.A.A. contra la resolución dictada por la Directora de la Agencia Española de Protección de Datos en el procedimiento de apercibimiento A/00232/2016, y en base a los siguientes, HECHOS PRIMERO: Con fecha 21 de septiembre de 2016, se dictó resolución por la Directora de la Agencia Española de Protección de Datos en el procedimiento A/00232/2016, en virtud de la cual se acordaba Archivar el procedimiento A/00232/2016, por la vulneración de lo dispuesto en el artículo 6.1 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), infracción tipificada como grave en el artículo 44.3.b), de conformidad con lo establecido en el artículo 45.6 de la citada Ley Orgánica. Dicha resolución, que fue notificada al recurrente en fecha 26/09/2016, fue dictada previa la tramitación del correspondiente procedimiento, de conformidad con lo dispuesto en el artículo 127 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 de diciembre. SEGUNDO: Como hechos probados del citado procedimiento A/00232/2016, quedó constancia de los siguientes: <<…PRIMERO: En fecha 11 de abril de 2016 tiene entrada un escrito del denunciante contra el denunciado por difundir a través de internet una sentencia de nulidad de testamento que es fácilmente accesible a través del buscador Google al buscar su nombre y apellidos. Aporta copia de un acta notarial otorgada el 23 de febrero de 2016 en la que se deja constancia de la publicación del documento en internet (folios 1 a 43). SEGUNDO: En fecha 14 de abril de 2016 por la Inspección de Datos se verificó que al buscar en Google por el nombre y apellidos del denunciante se obtenía como primer resultado un enlace con el documento ******_ANULACIÓN_TESTAMENTO.pdf, accesible a través del sitio B.B.B., que contiene la sentencia judicial a la que se refiere el afectado, de DD de MM de AA (folios 44 a 55). TERCERO: Con fecha 12/07/2016 se recibe en esta Agencia escrito de alegaciones del denunciado comunicando: <<…Asimismo informamos que de forma inmediata, tras la notificación recibida de la Agencia de Protección de Datos, se han adoptado las medidas correctoras pertinentes y se ha suprimido del servidor de la página B.B.B. de este despacho la sentencia aludida en la denuncia, habiendo desaparecido, como consecuencia de ello el link que pudiera aparecer en google u otros buscadores. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/9 Se adjunta como documento n° 1 y 2 búsqueda realizadas a través de GOOGLE e impresión de pantalla de la B.B.B. (…) acreditativas de que el link a la Sentencia ya no aparece ni consta la Sentencia publicada en la página B.B.B.…>> (folios 82 a 88). CUARTO: Con fecha 20/07/2016 se verificó que al buscar en Google por el nombre y apellidos del denunciante no se obtiene ningún enlace a través del sitio B.B.B. (folio 89)…>> TERCERO: D. A.A.A. (en lo sucesivo el recurrente) ha presentado en fecha 26 de octubre de 2016 en la Delegación de Gobierno en Galicia, teniendo entrada el 27 de octubre de 2016 en esta Agencia Española de Protección de Datos, recurso de reposición fundamentándolo, básicamente en: <<…Sin embargo, por la Directora de la Agencia Española de Protección de Datos se acordó “archivar el procedimiento A/00232/2016 seguido contra Gigirey Abogados S.L, con arreglo a lo dispuesto en el artículo 45.6 de la LOPD, en relación con la denuncia por la infracción del artículo 6.1 de la citada ley". La argumentación vertida en el Fundamento Jurídico V es incorrecta, por los siguientes MOTIVOS: 1.- El apartado 6 del artículo 45 de la LOPD no es aplicable en este caso, pues se trata siempre y en todo caso de una medida excepcional. 2.- Segundo sólo puede adoptarse, además, si hubiere audiencia a las partes, y evidentemente a esta parte no se ha dado la oportunidad de pronunciarnos al respecto, concurriendo por tanto nulidad de actuaciones. Esta parte no ha manifestado su conformidad al respecto. 3.- No puede constatarse una "cualificada disminución de la culpabilidad" cuando, a parte de otros detalles de relevancia sobre los hechos pendientes de conocer -como son la fecha de publicación de la sentencia, tiempo en que ha estado publicada, y número de visitas- no puede ser alegable respecto de un despacho de abogados que, además, con total desatención de sus funciones mantuvo la publicación de una sentencia, cuando precisamente debiera conocer el Derecho, por especial vinculación con el mismo…>> FUNDAMENTOS DE DERECHO I Es competente para resolver el presente recurso la Directora de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas. II C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/9 En relación con las manifestaciones efectuadas por el recurrente, reiterándose básicamente, en las alegaciones ya presentadas a lo largo del procedimiento, debe señalarse que todas ellas ya fueron analizadas y desestimadas en los Fundamentos de Derecho del II al VI ambos inclusive, de la Resolución recurrida, tal como se transcribe a continuación: <<…II En relación con los hechos que se imputan en el presente procedimiento, se hace necesario en primer lugar transcribir diversos conceptos que se acuñan en el artículo 3 de la LOPD. “

  1. a)Datos de carácter personal: Cualquier información pública o privada, u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento.
  2. b)Fichero: Todo conjunto organizado de datos de carácter personal, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso.
  3. c)Tratamiento de datos: Operaciones y procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias.
  4. d)Responsable del fichero o tratamiento: Persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que decida sobre la finalidad, contenido y uso del tratamiento.
  5. e)Afectado o interesado: Persona física titular de los datos que sean objeto del tratamiento a que se refiere el apartado
  6. c)del presente artículo.
  7. f)Procedimiento de disociación: Todo tratamiento de datos personales de modo que la información que se obtenga no pueda asociarse a persona identificada o identificable.
  8. h)Consentimiento del interesado: Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen.
  9. j)Fuentes accesibles al público: Aquellos ficheros cuya consulta puede ser realizada por cualquier persona, no impedida por una norma limitativa, o sin más exigencia que, en su caso, el abono de una contraprestación. Tienen la consideración de fuentes de acceso público, exclusivamente, el censo promocional, los repertorios telefónicos en los términos previstos por su normativa específica y las listas de personas pertenecientes a grupos de profesionales que contengan únicamente los datos de nombre, título, profesión, actividad, grado académico, dirección e indicación de su pertenencia al grupo. Asimismo, tienen el carácter de fuentes de acceso público, los Diarios y Boletines oficiales y los medios de comunicación.” III En relación con la publicación de la referida sentencia, debe partirse, ante todo, de lo prevenido en el artículo 3.
  10. j)de la LOPD, cuyo inciso segundo establece, de forma taxativa y terminante que “tienen la consideración de fuentes de acceso público, exclusivamente, el censo promocional, los repertorios telefónicos en los términos previstos por su normativa específica y las listas de personas pertenecientes a grupos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/9 de profesionales que contengan únicamente los datos de nombre, título, profesión, actividad, grado académico, dirección e indicación de su pertenencia al grupo. Asimismo, tienen el carácter de fuentes de acceso público, los Diarios y Boletines oficiales y los medios de comunicación”. La simple lectura del tenor literal del precepto indica que las resoluciones judiciales no pueden ser consideradas como fuente accesible al público, sin perjuicio del principio de publicidad contenido en la Ley Orgánica del Poder Judicial. La citada LOPJ en su versión actual regula: “Artículo 235 bis. Sin perjuicio de lo establecido en el párrafo segundo del apartado 1 del artículo 236 quinquies y de las restricciones que, en su caso, pudieran establecerse en las leyes procesales, el acceso al texto de las sentencias, o a determinados extremos de las mismas, o a otras resoluciones dictadas en el seno del proceso, sólo podrá llevarse a cabo previa disociación de los datos de carácter personal que los mismos contuvieran y con pleno respeto al derecho a la intimidad, a los derechos de las personas que requieran un especial deber de tutela o a la garantía del anonimato de las víctimas o perjudicados, cuando proceda. En todo caso se adoptarán las medidas necesarias para evitar que las sentencias y el resto de resoluciones dictadas en el seno del proceso puedan ser usadas con fines contrarios a las leyes.” “Artículo 236 quinquies. 1. Los Jueces y Tribunales, y los Letrados de la Administración de Justicia conforme a sus competencias procesales, podrán adoptar las medidas que sean necesarias para la supresión de los datos personales de los documentos a los que puedan acceder las partes durante la tramitación del proceso siempre que no sean necesarios para garantizar su derecho a la tutela judicial efectiva. Del mismo modo procederán respecto del acceso por las partes a los datos personales que pudieran contener las sentencias y demás resoluciones dictadas en el seno del proceso, sin perjuicio de la aplicación en los demás supuestos de lo establecido en el artículo 235 bis. 2. En todo caso será de aplicación lo dispuesto en la legislación de protección de datos de carácter personal al tratamiento que las partes lleven a cabo de los datos que les hubieran sido revelados en el desarrollo del proceso. 3. Podrán cederse al Consejo General del Poder Judicial y al Ministerio de Justicia, en lo que proceda, los datos tratados con fines jurisdiccionales que sean estrictamente necesarios para el ejercicio de las funciones de inspección y control establecidas en esta Ley. 4. Los datos tratados con fines no jurisdiccionales podrán cederse entre los órganos jurisdiccionales o por éstos al Consejo General del Poder Judicial o al Ministerio C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/9 de Justicia cuando ello esté justificado por la interposición de un recurso o sea necesario para el ejercicio de las competencias que tengan legalmente atribuidas.” Podría argumentarse que la citada enumeración no es taxativa, por cuanto, con carácter previo a la misma, el artículo 3.
  11. j)indica que son fuentes accesibles al público “aquellos ficheros cuya consulta puede ser realizada por cualquier persona, no impedida por una norma limitativa, o sin más exigencia que, en su caso, el abono de una contraprestación”. Sin embargo tal concepto general en modo alguno impide que resulte de aplicación la enumeración taxativa anteriormente indicada, dado que el contenido de este primer inciso no hace sino indicar un requisito indispensable para que los ficheros enumerados por la propia norma puedan ser considerados como fuentes de acceso público. En resumen tales ficheros sólo serán considerados como fuentes de acceso público cuando su consulta pueda ser realizada por cualquiera sin ninguna limitación salvo, en su caso, el abono de un precio. Pero no todos los ficheros que cumplan estos requisitos son fuentes de acceso público, sino sólo las expresamente enumeradas en el referido artículo 3.
  12. j)entre las que no se encuentran las resoluciones judiciales. IV Los hechos expuestos suponer por parte del denunciado, una infracción del artículo 6.1 de la LOPD, que dispone: “1. El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la ley disponga otra cosa. 2. No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7, apartado 6, de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado.” Teniendo en cuenta la definición de tratamiento de datos transcrita, debe concluirse que el denunciado, al no suprimir los datos personales y mantenerlos en la sentencia publicada, ha realizado un tratamiento automatizado de los datos del denunciante, sin consentimiento del mismo, sin que se hayan obtenido de fuentes accesibles al público o tratado al amparo de alguna de las excepciones previstas en el artículo 6.2 de la LOPD. Tal conducta supone incurrir en la infracción imputada. El artículo 44.3.
  13. b)de la LOPD, en su vigente redacción aprobada por Ley 2/2011, de 4 de marzo, de Economía Sostenible, dispone que es infracción grave: “Tratar datos de carácter personal sin recabar el consentimiento de las personas afectadas, cuando el mismo sea necesario conforme a lo dispuesto en esta Ley y sus disposiciones de desarrollo.” Infracción que podría ser sancionada de acuerdo con el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/9 artículo 45.2 de la LOPD, con multa de 40.001 a 300.000 euros. V No obstante, la disposición final quincuagésima sexta de la Ley 2/2011 de 4 de marzo de Economía Sostenible (BOE 5-3-2011) ha añadido un nuevo apartado 6 al artículo 45 de la LOPD en lugar del existente hasta su promulgación del siguiente tenor: “Excepcionalmente el órgano sancionador podrá, previa audiencia de los interesados y atendida la naturaleza de los hechos y la concurrencia significativa de los criterios establecidos en el apartado anterior, no acordar la apertura del procedimiento sancionador, y en su lugar, apercibir al sujeto responsable a fin de que, en el plazo que el órgano sancionador determine, acredite la adopción de las medidas correctoras que en cada caso resultasen pertinentes, siempre que concurran los siguientes presupuestos:
  14. a)que los hechos fuesen constitutivos de infracción leve o grave conforme a lo dispuesto en esta Ley.
  15. b)Que el infractor no hubiese sido sancionado o apercibido con anterioridad. Si el apercibimiento no fuera atendido en el plazo que el órgano sancionador hubiera determinado procederá la apertura del correspondiente procedimiento sancionador por dicho incumplimiento”. En el presente supuesto se cumplen los requisitos recogidos en los apartados
  16. a)y
  17. b)del citado apartado 6. Junto a ello se constata una cualificada disminución de la culpabilidad de la imputada, teniendo en cuenta que no consta vinculación relevante de la actividad de la denunciada con la realización de tratamientos de datos de carácter personal, su volumen de negocio o actividad y no constan beneficios obtenidos como consecuencia de la comisión de la infracción. En el presente caso, ha quedado acreditado que el denunciado ha comunicado a esta Agencia las medidas correctoras adoptada. Teniendo en cuenta estas circunstancias, no procede requerimiento alguno. VI Por otro lado, la sentencia de la Audiencia Nacional, Sala de lo ContenciosoAdministrativo, Sección Primera, recurso 455/2011, de 29/11/2013, analiza el apercibimiento como un acto de naturaleza no sancionadora, como se deduce del fundamento de derecho Sexto: <<…Debe reconocerse que esta Sala y Sección en alguna ocasión ha calificado el apercibimiento impuesto por la AEPD, en aplicación del artículo examinado, como sanción (SAN de 7 de junio de 2012, rec. 285/2010), y en otros casos ha desestimado recursos contencioso-administrativos interpuestos contra resoluciones análogas a la recurrida en este procedimiento, sin reparar en la naturaleza no sancionadora de la medida expresada (SSAN de 20 de enero de 2013, rec. 577/2011, y de 20 de marzo de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/9 2013, rec. 421/2011). No obstante, los concretos términos en que se ha suscitado la controversia en el presente recurso contencioso-administrativo conducen a esta Sala a las conclusiones expuestas, corrigiendo así la doctrina que hasta ahora venía presidiendo la aplicación del artículo 45.6 de la LOPD…>> Además, la sentencia interpreta o liga apercibimiento o apercibir con el requerimiento de una actuación para subsanar la infracción, y si no existe tal requerimiento, por haber cumplido las medidas esperadas relacionadas con la infracción, no sería apercibimiento, sino archivo, como se deduce del citado fundamento de derecho: <<…Pues bien, en el caso que nos ocupa el supuesto concreto, de entre los expresados en el apartado quinto del artículo 45, acogido por la resolución administrativa recurrida para justificar la aplicación del artículo 45.6 de la LOPD es el primero, pues aprecia “una cualificada disminución de la culpabilidad del imputado teniendo en cuenta que no consta vinculación relevante de la actividad del denunciado con la realización de tratamientos de datos de carácter personal, su volumen de negocio o actividad y no constan beneficios obtenidos como consecuencia de la comisión de la infracción”, tal y como expresa su fundamento de derecho VII. Por ello, concurriendo las circunstancias que permitían la aplicación del artículo 45.6 de la LOPD, procedía “apercibir” o requerir a la denunciada para que llevara a cabo las medidas correctoras que la Agencia Española de Protección de Datos considerase pertinentes, en sustitución de la sanción que de otro modo hubiera correspondido. No obstante, dado que resultaba acreditado que la denunciada por iniciativa propia había adoptado ya una serie de medidas correctoras, que comunicó a la Agencia Española de Protección de Datos, y que esta había verificado que los datos del denunciante no eran ya localizables en la B.B.B. del denunciado, la Agencia Española de Protección de Datos no consideró oportuno imponer a la denunciada la obligación de llevar a cabo otras medidas correctoras, por lo que no acordó requerimiento alguno en tal sentido a ésta. Recuérdese que al tener conocimiento de la denuncia la entidad denunciada, procedió por iniciativa propia a dirigirse a Google para que se eliminara la URL donde se reproducían la Revista y el artículo, a solicitar a sus colaboradores que suprimieran cualquier nombre de sus artículos o cualquier otra información susceptible de parecer dato personal y que revisaran las citas del área privada de la B.B.B. para borrar cualquier otro dato sensible, y, por último, a revisar la configuración de los accesos para que los buscadores no tuvieran acceso a las Revistas. En consecuencia, si la Agencia Española de Protección de Datos estimaba adoptadas ya las medidas correctoras pertinentes en el caso, como ocurrió, tal y como expresa la resolución recurrida, la actuación administrativa procedente en Derecho era al archivo de las actuaciones, sin practicar apercibimiento o requerimiento alguno a la entidad denunciada, pues así se deduce de la correcta interpretación del artículo 45.6 de la LOPD, atendida su interpretación sistemática y teleológica. Por el contrario, la resolución administrativa recurrida procedió a “apercibir” a la entidad PYB ENTERPRISES S.L., aunque sin imponerle la obligación de adoptar medida correctora alguna, lo que solo puede ser interpretado como la imposición de un “apercibimiento”, entendido bien como amonestación, es decir, como sanción, o bien C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/9 como un mero requerimiento sin objeto. En el primer caso nos hallaríamos ante la imposición de una sanción no prevista en la LOPD, con manifiesta infracción de los principios de legalidad y tipicidad en materia sancionadora, previstos en los artículos 127 y 129 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, y en el segundo supuesto ante un acto de contenido imposible, nulo de pleno derecho, de conformidad con lo previsto en el artículo 62.1.
  18. c)de la misma Ley…>> III Por lo tanto y en relación con la solicitud de que se sancione económicamente al denunciado por falta grave, el Tribunal Supremo en su sentencia de 26/11/2002, recurso 65/2000, expresa lo siguiente: “el denunciante ni es titular de un derecho subjetivo a obtener una sanción contra los denunciados, ni puede reconocérselo un interés legítimo a que prospere su denuncia, derecho e interés que son los presupuestos que configuran la legitimación, a tenor del artículo 24,1 de la Constitución y del art. 31 de la Ley 30/92, sin que valgan como sostenedores de ese interés los argumentos referidos a que se corrijan las irregularidades, o a que en el futuro no se produzcan, o a la satisfacción moral que comportaría la sanción, o la averiguación de los hechos.” La Audiencia Nacional en su Sentencia de 6 de octubre de 2009, recurso nº 4712/2005 expresa lo siguiente: “El argumento crucial en esta materia es que el denunciante, incluso cuando se considere a sí mismo "víctima" de la infracción denunciada, no tiene un derecho subjetivo ni un interés legítimo a que el denunciado sea sancionado. El poder punitivo pertenece únicamente a la Administración que tiene encomendada la correspondiente potestad sancionadora -en este caso, la Agencia Española de Protección de Datos- y, por consiguiente, sólo la Administración tiene un interés tutelado por el ordenamiento jurídico en que el infractor sea sancionado”. En cualquier caso, los procedimientos se inician de oficio por la AEPD, que es quien determina la responsabilidad de los hechos constatados. Por lo tanto, en el presente recurso de reposición, el recurrente no ha aportado nuevos hechos o argumentos jurídicos que permitan reconsiderar la validez de la resolución impugnada, y en lo que concierne a su pretensión con respecto al resultado del expediente mismo, se considera que carece de legitimación activa para ello. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DESESTIMAR el recurso de reposición interpuesto por D. A.A.A. contra la Resolución de esta Agencia Española de Protección de Datos dictada con fecha 21 de septiembre de 2016, en el procedimiento A/00232/2016. SEGUNDO: NOTIFICAR la presente resolución a D. A.A.A.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/9 fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa, se podrá interponer en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto según lo previsto en el artículo 46.1 de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.