1/12 Procedimiento nº: PS/00536/2013 ASUNTO: Recurso de Reposición Nº RR/00030/2014 Examinado el recurso de reposición interpuesto por D. A.A.A. contra la resolución dictada por el Director de la Agencia Española de Protección de Datos en el procedimiento sancionador, PS/00536/2013, y en base a los siguientes, HECHOS PRIMERO: Con fecha 16 de diciembre de 2013, se dictó resolución por el Director de la Agencia Española de Protección de Datos en el procedimiento sancionador, PS/00536/2013, en virtud de la cual se imponía a la entidad CABLEUROPA, S.A.U. (en lo sucesivo, el denunciado), una sanción de 4.000 €, por la vulneración de lo dispuesto en el artículo 11.1 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), infracción tipificada como grave en el artículo 44.3.k), de conformidad con lo establecido en el artículo 45 apartados 2 y 5 de la citada Ley Orgánica. Dicha resolución, que fue notificada al recurrente en fecha 21/12/2012, fue dictada previa la tramitación del correspondiente procedimiento sancionador, de conformidad con lo dispuesto en el artículo 127 del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. SEGUNDO: Como hechos probados del citado PS/00536/2013, quedó constancia de los siguientes: procedimiento sancionador, <<…PRIMERO: Con fecha de 5 de abril de 2013, tiene entrada en esta Agencia escrito del denunciante comunicando que el denunciado está facilitando sus datos personales a terceros a pesar de sus reclamaciones y del contenido de la cláusula contractual que figura en el contrato suscrito con la citada entidad para el suministro de los servicios de telefonía, en la que consta lo siguiente: “Asimismo, le informamos que en el supuesto de que desee que sus datos de identificación contenidos en el contrato, aparezcan en guías de servicios y directorios de información telefónica deberá autorizarnos expresamente mediante la cumplimentación y envío del documento que le adjuntamos en el manual ONO...”(folios 1 a 20). SEGUNDO: La entidad denunciada ha comunicado que el denunciante contrató el servicio Combo Teléfono más Internet, el 5 de mayo de 2007, sin que les conste que sea un número portado de ninguna otra operadora. No ha localizado ningún documento por el que el denunciante otorgue su consentimiento para la publicación de sus datos personales en las guías de abonados a los servicios telefónicos. Además señala que en los ficheros de diciembre de 2007 que remitió a la CMT ya figuraban los datos del denunciante, por lo que considera probable que dichos datos fueran aportados a la CMT desde el momento de la contratación de los servicios. Posteriormente los datos del denunciante han seguido enviándose a la CMT hasta que fueron excluidos el 15 de marzo de 2013 con motivo de la petición del denunciante. Actualmente los datos del C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/12 denunciante figuran como privados y no son enviados a la CMT (folios 25 a 34). TERCERO: Con fecha 9 de agosto de 2013, se incorpora a las presentes actuaciones impresión de pantalla del resultado negativo de la consulta realizada a los datos del denunciante, en la página web http://blancas.paginasamarillas.es (folio 35 y 36). CUARTO: Con fecha 19/11/2013 la entidad denunciada comunica que: <<…mi representada reconoce voluntariamente su responsabilidad frente a Ia infracción del Art. 11.1 de Ia LOPD, en los términos recogidos en el art. 8 del Real Decreto 1398/1993 de 4 de agosto, por el que se aprueba el Reglamento del procedimiento para el ejercicio de Ia potestad sancionadora (…) es importante resaltar que fueron ocasionados, con toda probabilidad, como consecuencia de un error humano totalmente involuntario, ya que los procedimientos implantados en Ia compañía consideran por defecto los datos de los clientes dados de alta en el servicio de telefonía como privados…>> (folios 62 a 64)…>> TERCERO: D. A.A.A. (en lo sucesivo el recurrente) ha presentado en el Ministerio de Hacienda y Administraciones Públicas (Delegación de Gobierno de Valencia) en fecha 26/12/2013 que ha tenido entrada en esta Agencia Española de Protección de Datos el 7/01/2014, recurso de reposición fundamentándolo básicamente en: <<…Que SE VUELVA A DICTAR NUEVA RESOLUCIÓN en la que se tenga en cuenta para la imposición de la sanción a la empresa denunciada una sanción muy grave de acuerdo con el 44.4.
- b)que va de los 300.001 a los 600.000€…>> FUNDAMENTOS DE DERECHO I Es competente para resolver el presente recurso el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común (en lo sucesivo LRJPAC). II En relación con las manifestaciones efectuadas por el recurrente, reiterándose básicamente, en las alegaciones ya presentadas a lo largo del procedimiento sancionador, debe señalarse que todas ellas ya fueron analizadas y desestimadas en los Fundamentos de Derecho del II al VIII ambos inclusive, de la Resolución recurrida, tal como se transcribe a continuación: <<II El artículo 8.1 del Real Decreto 1398/93, de 4 de agosto, por el que se aprueba el Reglamento del procedimiento para el ejercicio de la potestad sancionadora, dispone: “Iniciado C/ Jorge Juan, 6 28001 – Madrid un procedimiento sancionador, si el infractor reconoce su www.agpd.es sedeagpd.gob.es 3/12 responsabilidad, se podrá resolver el procedimiento, con la imposición de la sanción que proceda.” En aplicación del anterior precepto y teniendo en cuenta que el denunciado ha reconocido los hechos imputados, procede resolver el procedimiento iniciado. III La LOPD bajo la rúbrica “Comunicación de datos”, dispone en su artículo 11: “1. Los datos de carácter personal objeto de tratamiento sólo podrán ser comunicados a un tercero para el cumplimiento de fines directamente relacionados con las funciones legítimas del cedente y del cesionario con el previo consentimiento del interesado (…) 4. El consentimiento para la comunicación de los datos de carácter personal tiene también un carácter revocable.” Este precepto debe integrarse con la definición legal de consentimiento del interesado y de cesión o comunicación de datos que ofrecen, respectivamente, los apartados
- h)e
- i)del artículo 3 de la LOPD: “toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen”; “toda revelación de datos realizada a una persona distinta del interesado”. El Tribunal Constitucional ha incidido sobre el fundamento jurídico de la figura de la cesión de datos en su Sentencia 292/2000, en la que se pronuncia en los siguientes términos (Fundamento Jurídico 13ª): “….el derecho a consentir la recogida y el tratamiento de los datos personales (artículo 6 de la LOPD) no implica en modo alguno consentir la cesión de tales datos a terceros, pues constituye una facultad específica que también forma parte del contenido del derecho a la protección de tales datos. Y por tanto, la cesión de los mismos a un tercero para proceder a un tratamiento con fines distintos de los que originaron su recogida, aun cuando puedan ser compatibles con éstos (artículo 4.2 de la LOPD), supone una nueva posesión y un uso que requiere el consentimiento del interesado. Una facultad que sólo cabe limitar en atención a derechos y bienes de relevancia constitucional y por tanto esté justificada, sea proporcionada y, además se establezca por Ley, pues el derecho fundamental a la protección de datos personales no admite otros límites” (El subrayado es de la AEPD). IV La LOPD establece en su artículo 28.4 que: “los datos que figuren en las guías de servicios de telecomunicaciones disponibles al público se regirán por su normativa específica”. El examen de esa normativa nos obliga a hacer referencia, en primer término, a la Ley 32/2003 General de Telecomunicaciones, de 3 de noviembre. El artículo 34 del citado texto legal, bajo la rúbrica “protección de los datos de carácter personal”, establece: “Sin perjuicio de lo previsto en el apartado 6 del artículo 4 y en el segundo párrafo del artículo anterior, así como en la restante normativa específica aplicable, los C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/12 operadores que exploten redes públicas de comunicaciones electrónicas o que presten servicios de comunicaciones electrónicas disponibles al público, deberán garantizar, en el ejercicio de su actividad, la protección de los datos de carácter personal conforme a la legislación vigente”. (El subrayado es de la AEPD) El artículo 38.6 de la Ley 32/2003 dispone que “La elaboración y comercialización de guías de abonados a los servicios de comunicaciones electrónicas y la prestación de servicios de información sobre ellos se realizará en régimen de libre competencia, garantizándose, en todo caso, a los abonados el derecho a la protección de sus datos personales, incluyendo el de no figurar en dichas guías…” (El subrayado es de la AEPD) El Real Decreto 424/2005, de 15 de abril, por el que se aprueba el Reglamento, sobre las condiciones para la prestación de servicios de comunicaciones electrónicas, el servicio universal y la protección de los usuarios, (RSU), supedita la inclusión de los datos de un abonado en guías y repertorios de abonados al consentimiento expreso de su titular y ofrece, además, un concepto legal de lo que deberá entenderse por consentimiento expreso. El artículo 67 del Real Decreto, bajo la rúbrica “Guías de servicios de comunicaciones electrónicas disponibles al público”, establece en el apartado 2: “Para que los datos correspondientes a un abonado a los que se refiere el artículo 30.4 sean incluidos por primera vez en algún tipo de guía o facilitados a otra entidad para su inclusión en ella o para la prestación de servicios de información o de consulta sobre ella, será preciso el consentimiento expreso de dicho abonado. A estos efectos, se entenderá que existe consentimiento expreso de un abonado cuando el operador le solicite su consentimiento para la inclusión de tales datos, con indicación expresa de cuáles serán éstos, el modo en que serán incluidos en la guía y su finalidad, y este le responda dando su aceptación. También se producirá cuando este se dirija por escrito a su operador solicitándole que sus datos figuren en la guía. Si el abonado no hubiera dado su consentimiento expreso, se entenderá que no acepta que se publiquen en la guía correspondiente sus datos”. (El subrayado es de la AEPD) V Por otra parte, tanto el R.D. 424/2005 como la Orden CTE 711/2002 hacen mención a la obligación que incumbe a los operadores que prestan el servicio telefónico disponible al público de facilitar a la CMT los datos relativos a sus abonados. A este respecto deben citarse las siguientes disposiciones: - El artículo 20 del R.D. 424/2005: “Las condiciones que deben cumplir los operadores que presten el servicio telefónico disponible al público serán las siguientes: (…)
- b)Facilitar a la Comisión del Mercado de las Telecomunicaciones, para las finalidades previstas en el artículo 68, en soporte informático, como mínimo, los datos a los que se refiere el artículo 30.4 correspondientes a los abonados a los que ofrezcan la posibilidad de recibir llamadas a través de un número telefónico de abonado administrado por dichos operadores, incluyendo de forma separada, los de aquellos que C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/12 hubieran decidido no figurar en las guías. A estos efectos estarán obligados a solicitar el consentimiento de los abonados conforme se indica en el artículo 67…”. (El subrayado es de la AEPD) - La Orden CTE 711/2002 en su apartado decimocuarto punto 1 indica que “Los operadores que presten el servicio telefónico disponible al público facilitarán a la Comisión del Mercado de las Telecomunicaciones, en los plazos y en el soporte informático que ésta acuerde, los siguientes datos de sus abonados…..” La Circular 2/2003, de 26 de septiembre, de la Comisión Nacional del Mercado de las Telecomunicaciones, relativa al “procedimiento de suministro de datos de los abonados para la prestación de servicios de directorio en competencia”, se ocupa del modo en que deben proceder los operadores obligados a facilitar información sobre sus abonados y las entidades habilitadas para prestar servicios de directorio, y crea, además, el “Sistema de Gestión de Datos de Abonados”, en adelante SGDA, que le permite recibir y suministrar los datos de los abonados de forma ágil. De acuerdo con la Circular, (apartado segundo), “Están obligados a facilitar a la Comisión del Mercado de las Telecomunicaciones la información sobre los datos de sus abonados los operadores que prestando el servicio telefónico disponible al público, asignen números a sus abonados”. El apartado sexto, punto 1, indica: “Todos los operadores que presten el servicio telefónico disponible al público, a los que se refiere el apartado segundo de la presente Circular, deberán suministrar a la Comisión Nacional del Mercado de las Telecomunicaciones mediante su conexión vía electrónica al Sistema de Gestión de Datos de los Abonados, los ficheros actualizados de los datos de sus abonados de acuerdo con las especificaciones definidas en el Anexo I y según el procedimiento técnico previsto en el Anexo IV de esta Circular” De los preceptos anteriormente trascritos se desprende que si bien incumbe a las operadoras la obligación de aportar los datos de sus abonados a la CMT a través del SGDA, esta obligación no es absoluta, pues tiene como límite el respeto a la voluntad del titular de los datos en los términos previstos por la normativa específica. VI En el presente caso, ha quedado acreditado que el denunciante contrato con la entidad denunciada el servicio telefónico y que esta le asigno la línea. La entidad denunciada no ha aportado copia del contrato suscrito con el denunciante, en el que figure el consentimiento expreso del mismo para la publicación de sus datos en guías de abonados. No obstante los datos personales del denunciante fueron objeto de publicación en guías en formato electrónico desde diciembre de 2007 hasta marzo de 2013, lo que presupone, dado el mecanismo articulado para la obtención de estos datos por la Circular 2/2003 de la CMT, que los mismos fueron cedidos por parte de la operadora denunciada a la CMT. Así, obran en el expediente documentos que prueban la publicación de los datos personales de la denunciante (nombre, dos apellidos, domicilio y número de línea). C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/12 Como hemos precisado en los Fundamentos Jurídicos precedentes, el artículo 67 del R.D. 424/2005 exige el consentimiento expreso del abonado para que sus datos personales, a los que se refiere el artículo 30.4, sean incluidos por primera vez en algún tipo de guía o facilitados a otra entidad para su inclusión en ella. A su vez, el artículo 30.4 del R.D. 424/2005 menciona entre esos datos relativos al abonado los siguientes:
- a)Nombre, apellidos o razón social;
- b)Número o números de abonado;
- c)Dirección postal del domicilio, excepto piso, letra y escalera. Por otra parte, el R.D. 424/2005 ofrece un concepto legal de lo que debe entenderse por “consentimiento expreso” y concreta también el “efecto jurídico” que provoca la “ausencia” de ese consentimiento expreso. En tal sentido el artículo 67.2 del R.D. indica que existirá consentimiento expreso de un abonado cuando el operador le solicita su consentimiento para la inclusión de tales datos, informándole expresamente cuáles son éstos, el modo en que serán incluidos y su finalidad, y el abonado responde a esta solicitud dando su aceptación. La consecuencia jurídica que se deriva de no contar con el consentimiento expreso, en los términos definidos en el artículo 67.2 del citado R.D. 424/2005, está tasada en el mismo: en ese caso se entenderá que el abonado no acepta que se publiquen sus datos. Por tanto, a tenor de las consideraciones precedentes y de los documentos que obran en el expediente se concluye que la entidad denunciada cedió al SGDA de la CMT los datos personales del denunciante sin legitimación para ello, toda vez que no obtuvo el consentimiento expreso del afectado, tal y como la normativa específica exige. Conducta que estimamos vulnera el artículo 11.1 de la LOPD. VII De la documentación obrante en el expediente debemos concluir que el denunciado no ha aportado ninguna prueba que legitime la cesión de los datos del denunciante a fin de que éstos fueran publicados en guías y repertorios de abonados. En consecuencia, conforme a las consideraciones precedentes, estimamos que la conducta anteriormente descrita, imputable a la entidad denunciada, vulnera el artículo 11.1 de la LOPD y constituye una infracción grave tipificada como tal en el artículo 44.3.
- k)de la citada Ley Orgánica: “La comunicación o cesión de los datos de carácter personal sin contar con legitimación para ello en los términos previstos en esta Ley y sus disposiciones reglamentarias de desarrollo, salvo que la misma sea constitutiva de infracción muy grave”. VIII El artículo 45 de la LOPD, apartados 1 a 5, según redacción introducida por la Ley 2/2011, de 4 de marzo, de Economía Sostenible, establece: “1. Las infracciones leves serán sancionadas con multa de 900 a 40.000 euros. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/12 2. Las infracciones graves serán sancionadas con multa de 40.001 a 300.000 euros. 3. Las infracciones muy graves serán sancionadas con multa de 300.001 a 600.000 euros. 4. La cuantía de las sanciones se graduará atendiendo a los siguientes criterios:
- a)El carácter continuado de la infracción.
- b)El volumen de los tratamientos efectuados.
- c)La vinculación de la actividad del infractor con la realización de tratamientos de datos de carácter personal.
- d)El volumen de negocio o actividad del infractor.
- e)Los beneficios obtenidos como consecuencia de la comisión de la infracción.
- f)El grado de intencionalidad.
- g)La reincidencia por comisión de infracciones de la misma naturaleza.
- h)La naturaleza de los perjuicios causados a las personas interesadas o a terceras personas.
- i)La acreditación de que con anterioridad a los hechos constitutivos de infracción la entidad imputada tenía implantados procedimientos adecuados de actuación en la recogida y tratamiento de Ios datos de carácter personal, siendo la infracción consecuencia de una anomalía en el funcionamiento de dichos procedimientos no debida a una falta de diligencia exigible al infractor.
- j)Cualquier otra circunstancia que sea relevante para determinar el grado de antijuridicidad y de culpabilidad presentes en la concreta actuación infractora. 5. El órgano sancionador establecerá la cuantía de la sanción aplicando la escala relativa a la clase de infracciones que preceda inmediatamente en gravedad a aquella en que se integra la considerada en el caso de que se trate, en los siguientes supuestos:
- a)Cuando se aprecie una cualificada disminución de la culpabilidad del imputado o de la antijuridicidad del hecho como consecuencia de la concurrencia significativa de varios de los criterios enunciados en el apartado 4 de este artículo.
- b)Cuando la entidad infractora haya regularizado la situación irregular de forma diligente.
- c)Cuando pueda apreciarse que la conducta del afectado ha podido inducir a la comisión de la infracción.
- d)Cuando el infractor haya reconocido espontáneamente su culpabilidad.
- e)Cuando se haya producido un proceso de fusión por absorción y la infracción fuese anterior a dicho proceso, no siendo imputable a la entidad absorbente.» El denunciado ha invocado el principio de proporcionalidad en la imposición de la sanción que pudiera corresponderle (artículo 131.3 de la LRJPAC) y solicita la aplicación del efecto jurídico previsto en el artículo 45.5 de la LOPD. De conformidad con el apartado
- b)y
- d)del artículo 45.5 de la LOPD es posible fijar la cuantía de la sanción aplicando la escala que preceda en gravedad a aquella en la que se integra la considerara en el caso en cuestión. Habida cuenta de que como se C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/12 ha indicado ha quedado acreditado que el denunciado ha regularizado la situación irregular de forma diligente y que ha reconocido espontáneamente su culpabilidad, por todo ello procede imponer una multa cuyo importe se encuentre entre 900 € y 40.000 €, en aplicación de lo previsto en el artículo 45 apartados 2 y 5 de la citada Ley Orgánica. Valoradas en conjunto las circunstancias previstas en el artículo 45.5 de la LOPD, cuya presencia ha quedado acreditada, y habida cuenta de que concurre las contempladas en el apartado
- b)y
- d)del artículo 45.5 de esta norma, se acuerda sancionar a la entidad denunciada con una multa de 4.000 € (cuatro mil euros) por la infracción del artículo 11.1 de la LOPD, de la que esa entidad es responsable…>> III En relación con la alegación realizada por el recurrente en el sentido de sancionar a la entidad denunciada por la comisión de la infracción del art. 44.4.
- b)de la LOPD, no puede ser tenida en cuenta por cuanto los datos personales del recurrente cedidos por dicha entidad a la CMT para la elaboración de las Guías de abonados fueron su nombre, apellidos, domicilio y número de la línea de abonado. Hay que tener en cuenta que el citado artículo 44.4.
- b)de la LOPD establece: “Tratar o ceder los datos de carácter personal a los que se refieren los apartados 2, 3 y 5 del artículo 7 de esta Ley salvo en los supuestos en que la misma lo autoriza o violentar la prohibición contenida en el apartado 4 del artículo 7. Los apartados 2, 3 y 5 del citado art. 7 de la LOPD recogen: <<…2. Sólo con el consentimiento expreso y por escrito del afectado podrán ser objeto de tratamiento los datos de carácter personal que revelen la ideología, afiliación sindical, religión y creencias. Se exceptúan los ficheros mantenidos por los partidos políticos, sindicatos, iglesias, confesiones o comunidades religiosas y asociaciones, fundaciones y otras entidades sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, en cuanto a los datos relativos a sus asociados o miembros, sin perjuicio de que la cesión de dichos datos precisará siempre el previo consentimiento del afectado. 3. Los datos de carácter personal que hagan referencia al origen racial, a la salud y a la vida sexual sólo podrán ser recabados, tratados y cedidos cuando, por razones de interés general, así lo disponga una ley o el afectado consienta expresamente (…) 5. Los datos de carácter personal relativos a la comisión de infracciones penales o administrativas sólo podrán ser incluidos en ficheros de las Administraciones públicas competentes en los supuestos previstos en las respectivas normas reguladoras…>> IV En relación con la infracción declarada, por vulneración de lo dispuesto en el artículo 11 de la LOPD, que determinó la sanción de 4.000 € al denunciado, conviene delimitar si el recurrente está legitimado para interponer recurso de reposición con el propósito de que la resolución impugnada se revise “in peius” para el denunciado, si existe interés suficiente y legítimo para la impugnación de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/12 la resolución por parte del recurrente, al objeto de que se incremente la sanción. Teniendo en cuenta que la condición de denunciante no otorga por sí la de interesado, y que la LOPD y el Reglamento de desarrollo no se refieren a interesado sino a afectado, señalando que se le comunique la resolución final. Así mismo, ha de tenerse en cuenta las sentencias de la Audiencia Nacional, Sala de lo Contencioso Administrativo, Sección primera, entre ellas la de fecha 17/01/2013 recurso nº 910/2010 en la que se establece: <<…Para resolver la controversia suscitada, en primer lugar se debe partir de la falta de legitimación de la actora, alegada por parte del Abogado del Estado. Esta cuestión ha sido ya resuelta en anteriores Sentencias de esta Sala de la Audiencia Nacional, entre otras de 8 de septiembre de 2011, rec. 22/2010, en cuyo fundamento de derecho tercero se sintetiza la jurisprudencia sobre la materia: “Sobre esta cuestión la STS de 16 de diciembre de 2008 (Rec. 6339/2004) dictada también respecto de una resolución del Director de la AEPD que acordó el archivo de un procedimiento incoado en virtud de una denuncia, y que apreció tal falta de legitimación activa, que contiene las siguientes consideraciones: (...) en relación con la legitimación en materia sancionadora y respecto de los denunciantes, esta Sala viene señalando algunos criterios que conforman doctrina jurisprudencial y que permiten determinar la concurrencia de tal requisito procesal. “Así se señala de manera reiterada, que se trata de justificar la existencia de una utilidad, posición de ventaja o beneficio real, o más concretamente, si la imposición de una sanción puede producir un efecto positivo en la esfera jurídica del denunciante o puede eliminar una carga o gravamen, en esa esfera (S. 23-5-2003, 28-11-2003, 30-112005, entre otras). “Que por ello el problema de la legitimación tiene un carácter casuístico, lo que no permite una respuesta indiferenciada para todos los casos, siendo preciso examinar en cada uno de ellos el concreto interés legítimo que justifique la legitimación, incumbiendo su alegación y prueba a quien se lo arrogue (SS. 21-11-2005 , 30-112005), señalando la sentencia de 3 de noviembre de 2005 que: (...) partiendo de que la respuesta al problema de la legitimación debe ser casuística, de modo que no es aconsejable ni una afirmación ni una negación indiferenciadas para todos los casos, la Sala entiende que la existencia de la legitimación viene ligada a la de un interés legítimo de la parte que se lo arroga, siendo la clave para determinar si existe o no ese interés legítimo en el proceso de impugnación de una resolución... el dato de si la imposición de una sanción puede producir un efecto positivo en la esfera jurídica del denunciante o puede eliminar una carga o gravamen en esa esfera, y será así, en cada caso, y en función de lo pretendido, como pueda darse la contestación adecuada a tal cuestión, no siéndolo que la imposición de la sanción constituye por sí misma la satisfacción de un interés". En el mismo sentido la sentencia de 11 de abril de 2006 indica que: "en el ámbito de los procedimientos sancionadores no es posible dar normas de carácter general en relación con la legitimación, sino que hay que atender al examen de cada caso. Así, si bien no existe legitimación para pretender en abstracto la imposición de una sanción y, por tanto, para incoar un expediente sancionador, no puede excluirse C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/12 que en determinados asuntos el solicitante pueda resultar beneficiado en sus derechos o intereses como consecuencia de la apertura de un expediente sancionador (reconocimiento de daños, derecho a indemnizaciones), lo que le otorgaría legitimación para solicitar una determinada actuación inspectora o sancionadora (en este sentido, Sentencia de 14 de diciembre de 2005 -recurso directo 101/2004). “No obstante, la jurisprudencia identifica en tales sentencias el alcance de ese interés legítimo del denunciante, considerando como tal (...) el reconocimiento de daños o derecho a indemnizaciones y entendiendo que no tiene tal consideración la alegación de que "la imposición de la sanción constituye por sí misma la satisfacción de un interés" señalando la sentencia de 26 de noviembre de 2002 que: "el denunciante ni es titular de un derecho subjetivo a obtener una sanción contra los denunciados, ni puede reconocérselo un interés legítimo a que prospere su denuncia, derecho e interés que son los presupuestos que configuran la legitimación, a tenor del artículo 24,1 de la Constitución y del art. 31 de la Ley 30/1992 , sin que valgan como sostenedores de ese interés los argumentos referidos a que se corrijan las irregularidades, o a que en el futuro no se produzcan, o a la satisfacción moral que comportaría la sanción, o la averiguación de los hechos, para el denunciante,..." “La STS de 6 de octubre de 2009 (Rec. 4712/2005) ha reproducido dicho criterio, asimismo dictada en un supuesto muy similar al ahora analizado, en la que, tras indicar que el problema se centra en si los denunciantes tienen legitimación activa para recurrir en vía jurisdiccional frente a la resolución de la Agencia que pone fin al expediente sancionador iniciado a raíz de la denuncia, se razona lo siguiente: “La respuesta debe ser inequívocamente negativa: quien denuncia hechos que considera constitutivos de infracción de la legislación de protección de datos carece de legitimación activa para impugnar en vía jurisdiccional lo que resuelva la Agencia. Así se desprende de las sentencias de esta Sala de 6 de noviembre de 2007 y, con mayor nitidez aún, de 10 de diciembre de 2008. La razón es, en sustancia, que el denunciante carece de la condición de interesado en el procedimiento sancionador que se puede incoar a resultas de su denuncia. Ni la Ley Orgánica de Protección de Datos ni su Reglamento de desarrollo le reconocen esa condición. Y por lo que se refiere a los principios generales del derecho administrativo sancionador, aunque en algunas ocasiones esta Sala ha dicho que el denunciante puede impugnar el archivo de la denuncia por la Administración, no se admite que el denunciante pueda impugnar la resolución administrativa final. El argumento crucial en esta materia es que el denunciante, incluso cuando se considere a sí mismo "víctima" de la infracción denunciada, no tiene un derecho subjetivo ni un interés legítimo a que el denunciado sea sancionado. El poder punitivo pertenece únicamente a la Administración que tiene encomendada la correspondiente potestad sancionadora-en este caso, la Agencia Española de Protección de Datos- y, por consiguiente, sólo la Administración tiene un interés tutelado por el ordenamiento jurídico en que el infractor sea sancionado. Es verdad que las cosas no son así en el derecho penal propiamente dicho, donde existe incluso la acción popular; pero ello es debido a que hay normas que expresamente establecen excepciones al monopolio público sobre el ejercicio del ius puniendi; excepciones que no aparecen en el derecho administrativo sancionador y, por lo que ahora específicamente interesa, en la legislación sobre protección de datos. Es más: aceptar la legitimación activa del denunciante no sólo conduciría a sostener que ostenta un interés que el ordenamiento jurídico no le reconoce ni protege, sino que llevaría C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 11/12 también a transformar a los tribunales contencioso-administrativos en una especie de órganos de apelación en materia sancionadora. Esto último supondría dar por bueno que pueden imponer las sanciones administrativas que no impuso la Administración, lo que chocaría con el llamado "carácter revisor" de la jurisdicción contenciosoadministrativo. En otras palabras, los tribunales contencioso-administrativos pueden y deben controlar la legalidad de los actos administrativos en materia sancionadora; pero no pueden sustituirse a la Administración en el ejercicio de las potestades sancionadoras que la ley encomienda a aquélla. “Cuanto se acaba de decir debe ser objeto de una precisión: el denunciante de una infracción de la legislación de protección de datos carece de legitimación activa para impugnar la resolución de la Agencia en lo que concierne al resultado sancionador mismo (imposición de una sanción, cuantía de la misma, exculpación, etc.); pero, llegado el caso, puede tener legitimación activa con respecto a aspectos de la resolución distintos del específicamente sancionador siempre que, por supuesto, pueda mostrar algún genuino interés digno de tutela. “La seguridad jurídica obliga a esta Sala a seguir ese criterio tan claramente marcado por el Tribunal Supremo en las sentencias que se acaban de transcribir. La doctrina que emana de las sentencias que acabamos de citar es clara al entender que el ius puniendi no está en manos de los particulares en caso de archivo de la denuncia por parte de la Agencia de Protección de Datos y dicho criterio debe ser mantenido por esta Sala en aplicación del criterio de unificación de jurisprudencia y para garantía de la seguridad jurídica.” En el presente caso la actora pretende el incremento de la cuantía de la sanción y la responsabilidad de las personas físicas, en lugar de la Junta sancionada, para lo que carece de interés legítimo, de acuerdo con la jurisprudencia reseñada…>> V Por lo tanto, en el presente recurso de reposición, el recurrente no ha aportado nuevos hechos o argumentos jurídicos que permitan reconsiderar la validez de la resolución impugnada. Vistos los preceptos citados y demás de general aplicación, El Director de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DESESTIMAR el recurso de reposición interpuesto por D. A.A.A. contra la Resolución de esta Agencia Española de Protección de Datos dictada con fecha 16 de diciembre de 2013, en el procedimiento sancionador PS/00536/2013. SEGUNDO: NOTIFICAR la presente resolución a D. A.A.A.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 12/12 conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa, se podrá interponer en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto según lo previsto en el artículo 46.1 de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta del referido texto legal. José Luis Rodríguez Álvarez Director de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es