← España

REPOSICION-TD-01792-2013

1/8 Procedimiento nº.: TD/01792/2013 ASUNTO: Recurso de Reposición Nº RR/00191/2014 Examinado el recurso de reposición interpuesto por la entidad Dª A.A.A. contra la resolución dictada por el Director de la Agencia Española de Protección de Datos en el expediente, TD/01792/2013, y en base a los siguientes, HECHOS PRIMERO: Con fecha 16 de enero de 2014, se dictó resolución por el Director de la Agencia Española de Protección de Datos en el expediente, TD/01792/2013, en la que se acordó inadmitir la reclamación de Tutela de Derechos formulada por Dª A.A.A. contra las entidades CAIXA DE AFORROS DE VIGO, OURENSE E PONTEVEDRA y Experian Bureau de Crédito SA. SEGUNDO: En el procedimiento que dio lugar a la Resolución impugnada se tuvieron por probados los siguientes hechos: “PRIMERO: Da A.A.A. (en adelante, la reclamante) solicitó la cancelación de sus datos contenidos en los ficheros de la entidad Experian Bureau de Crédito SA (en adelante, EXPERIAN). SEGUNDO: La reclamante presentó ante esta Agencia Española de Protección de Datos comunicación remitida por EXPERIAN donde la informa que proceden a la cancelación de una operación de la entidad NOVACAIXAGALICIA y la confirmación de otro asiento por parte de la misma entidad. TERCERO: Por otro lado, al examinar la documentación presentada por la reclamante se comprueba que la reclamación presentada en esta Agencia debe ser completada, por lo que, con fecha 27/11/2013, se procedió a solicitar la subsanación, requiriéndose al reclamante acreditación del escrito de solicitud del ejercicio de derecho y la recepción del mismo ante la entidad CAIXA DE AFORROS DE VIGO, OURENSE E PONTEVEDRA. CUARTO: Con fecha 16/12/2013 tiene entrada en esta Agencia un correo electrónico remitido por la reclamante, donde señala que no solicitó el ejercicio del derecho directamente ante la Caixa de Ahorros de Galicia.” TERCERO: La resolución ahora recurrida fue notificada fehacientemente a Dª A.A.A. el 30/01/2014, según consta en el acuse de recibo emitido por el Servicio de Correos. Por la parte recurrente se ha presentado recurso de reposición en fecha 26/02/2014, con entrada en esta Agencia el 4/03/2014, en el que señala que, procedió a solicitar el derecho a través de la querella criminal en la que se solicita la responsabilidad civil, por lo que si cumple con los requisitos exigidos en materia de protección de datos y, también C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/8 se solicita la cancelación a través de Experian Bureau de Crédito que actúa como encargado del tratamiento considerándose valida la solicitud. FUNDAMENTOS DE DERECHO I Es competente para resolver el presente recurso el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común (en lo sucesivo LRJPAC). II En la Resolución ahora impugnada ya se advertía suficientemente sobre el alcance de las normas contenidas en la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), y en el Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de Desarrollo de la Ley Orgánica 15/99, de 13 de diciembre, de Protección de Datos de Carácter Personal, relativa al ejercicio de los derechos de acceso, rectificación y cancelación. En relación a los motivos invocados en el recurso de reposición por el recurrente, es preciso señalar que ya fueron tenidos en cuenta, tal como se indica en la Resolución recurrida: “TERCERO: El artículo 16 de la citada Ley Orgánica señala que: “1. El responsable del tratamiento tendrá la obligación de hacer efectivo el derecho de rectificación o cancelación del interesado en el plazo de diez días. 2. Serán rectificados o cancelados, en su caso, los datos de carácter personal cuyo tratamiento no se ajuste a lo dispuesto en la presente Ley y, en particular, cuando tales datos resulten inexactos o incompletos. 3. La cancelación dará lugar al bloqueo de los datos, conservándose únicamente a disposición de las Administraciones Públicas, Jueces y Tribunales, para la atención de las posibles responsabilidades nacidas del tratamiento, durante el plazo de prescripción de éstas. Cumplido el citado plazo deberá procederse a la supresión. 4. Si los datos rectificados o cancelados hubieran sido comunicados previamente, el responsable del tratamiento deberá notificar la rectificación o cancelación efectuada a quien se hayan comunicado, en el caso de que se mantenga el tratamiento por este último, que deberá también proceder a la cancelación . 5. Los datos de carácter personal deberán ser conservados durante los plazos previstos en las disposiciones aplicables o, en su caso, en las relaciones contractuales entre la persona o entidad responsable del tratamiento y el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/8 interesado.” CUARTO: El artículo 24.5 del Reglamento de desarrollo de la Ley Orgánica de Protección de datos de carácter personal, aprobado por Real Decreto 1720/2007, de 21 de diciembre dispone que: "5. El responsable del fichero o tratamiento deberá atender la solicitud de acceso, rectificación, cancelación u oposición ejercida por el afectado aún cuando el mismo no hubiese utilizado el procedimiento establecido específicamente al efecto por aquél, siempre que el interesado haya utilizado un medio que permita acreditar el envío y la recepción de la solicitud, y que ésta contenga los elementos referidos en el párrafo 1 del artículo siguiente" QUINTO: El artículo 25. del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal dispone: “1. Salvo en el supuesto referido en el párrafo 4 del artículo anterior, el ejercicio de los derechos deberá llevarse a cabo mediante comunicación dirigida al responsable del fichero, que contendrá:

  1. a)Nombre y apellidos del interesado; fotocopia de su documento nacional de identidad, o de su pasaporte u otro documento válido que lo identifique y, en su caso, de la persona que lo represente, o instrumentos electrónicos equivalentes; así como el documento o instrumento electrónico acreditativo de tal representación. La utilización de firma electrónica identificativa del afectado eximirá de la presentación de las fotocopias del DNI o documento equivalente. El párrafo anterior se entenderá sin perjuicio de la normativa específica aplicable a la comprobación de datos de identidad por las Administraciones Públicas en los procedimientos administrativos.
  2. b)Petición en que se concreta la solicitud.
  3. c)Dirección a efectos de notificaciones, fecha y firma del solicitante.
  4. d)Documentos acreditativos de la petición que formula, en su caso. 2. El responsable del tratamiento deberá contestar la solicitud que se le dirija en todo caso, con independencia de que figuren o no datos personales del afectado en sus ficheros. 3. En el caso de que la solicitud no reúna los requisitos especificados en el apartado primero, el responsable del fichero deberá solicitar la subsanación de los mismos. 4. La respuesta deberá ser conforme con los requisitos previstos para cada caso en el presente título. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/8 5. Corresponderá al responsable del tratamiento la prueba del cumplimiento del deber de respuesta al que se refiere el apartado 2, debiendo conservar la acreditación del cumplimiento del mencionado deber. 6. El responsable del fichero deberá adoptar las medidas oportunas para garantizar que las personas de su organización que tienen acceso a datos de carácter personal puedan informar del procedimiento a seguir por el afectado para el ejercicio de sus derechos. 7. El ejercicio de los derechos de acceso, rectificación, cancelación y oposición podrá modularse por razones de seguridad pública en los casos y con el alcance previsto en las Leyes. 8. Cuando las leyes aplicables a determinados ficheros concretos establezcan un procedimiento especial para la rectificación o cancelación de los datos contenidos en los mismos, se estará a lo dispuesto en aquéllas.” SEXTO: El artículo 32.2 y 3 Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, determina: “2. El responsable del fichero resolverá sobre la solicitud de rectificación o cancelación en el plazo máximo de diez días a contar desde la recepción de la solicitud. Transcurrido el plazo sin que de forma expresa se responda a la petición, el interesado podrá interponer la reclamación prevista en el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre. En el caso de que no disponga de datos de carácter personal del afectado deberá igualmente comunicárselo en el mismo plazo. 3. Si los datos rectificados o cancelados hubieran sido cedidos previamente, el responsable del fichero deberá comunicar la rectificación o cancelación efectuada al cesionario, en idéntico plazo, para que éste, también en el plazo de diez días contados desde la recepción de dicha comunicación, proceda, asimismo, a rectificar o cancelar los datos. La rectificación o cancelación efectuada por el cesionario no requerirá comunicación alguna al interesado, sin perjuicio del ejercicio de los derechos por parte de los interesados reconocidos en la Ley Orgánica 15/1999, de 13 de diciembre.” SÉPTIMO: El artículo 29 de la LOPD regula el tratamiento de datos con ocasión de la prestación de servicios de información sobre solvencia patrimonial y crédito. En concreto en su apartado 2 se establece: “Podrán tratarse también datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. (…)” C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/8 OCTAVO: El desarrollo reglamentario de este artículo se efectúa en los artículos 37 y siguientes del Reglamento de la LOPD aprobado por Real Decreto 1720/2007, que, entre otras, establece las siguientes previsiones: “3. De conformidad con el apartado 2 del artículo 29 de la Ley Orgánica 15/1999, de 13 de diciembre, también podrán tratarse los datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. Estos datos deberán conservarse en ficheros creados con la exclusiva finalidad de facilitar información crediticia del afectado y su tratamiento se regirá por lo dispuesto en el presente reglamento y, en particular, por las previsiones contenidas en la sección segunda de este capítulo. “ El fichero “BADEXCUG” responde a este tipo de ficheros y, por tanto, es el acreedor el responsable de que los datos cumplan los requisitos de veracidad y exactitud que la LOPD establece, puesto que, como tal, es el único que tiene la posibilidad de incluir los datos de su deudor en el fichero y de instar la cancelación de los mismos cuando la deuda sea inexistente o haya sido saldada. NOVENO: El artículo 44 del mismo Reglamento aprobado por Real Decreto 1720/2007, regula el ejercicio de los derechos de acceso, rectificación, cancelación y oposición, con relación a los datos contenidos en estos ficheros contemplados en el artículo 29.2 de la LOPD. En dicho artículo se dispone: “1. El ejercicio de los derechos de acceso, rectificación, cancelación y oposición se rige por lo dispuesto en los capítulos I a IV del título III de este reglamento, sin perjuicio de lo señalado en el presente artículo. 2. Cuando el interesado ejercite su derecho de acceso en relación con la inclusión de sus datos en un fichero regulado por el artículo 29.2 de la Ley Orgánica 15/1999, de 13 de diciembre, se tendrán en cuenta las siguientes reglas: 1.ª Si la solicitud se dirigiera al titular del fichero común, éste deberá comunicar al afectado todos los datos relativos al mismo que obren en el fichero. En este caso, el titular del fichero común deberá, además de dar cumplimiento a lo establecido en el presente reglamento, facilitar las evaluaciones y apreciaciones que sobre el afectado se hayan comunicado en los últimos seis meses y el nombre y dirección de los cesionarios. 2.ª Si la solicitud se dirigiera a cualquier otra entidad participante en el sistema, deberá comunicar al afectado todos los datos relativos al mismo a los que ella pueda acceder, así como la identidad y dirección del titular del fichero común para que pueda completar el ejercicio de su derecho de acceso. 3. Cuando el interesado ejercite sus derechos de rectificación o cancelación en C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/8 relación con la inclusión de sus datos en un fichero regulado por el artículo 29.2 de la Ley Orgánica 15/1999, de 13 de diciembre, se tendrán en cuenta las siguientes reglas: 1.ª Si la solicitud se dirige al titular del fichero común, éste tomará las medidas oportunas para trasladar dicha solicitud a la entidad que haya facilitado los datos, para que ésta la resuelva. En el caso de que el responsable del fichero común no haya recibido contestación por parte de la entidad en el plazo de siete días, procederá a la rectificación o cancelación cautelar de los mismos. 2.ª Si la solicitud se dirige a quien haya facilitado los datos al fichero común procederá a la rectificación o cancelación de los mismos en sus ficheros y a notificarlo al titular del fichero común en el plazo de diez días, dando asimismo respuesta al interesado en los términos previstos en el artículo 33 de este reglamento. 3.ª Si la solicitud se dirige a otra entidad participante en el sistema, que no hubiera facilitado al fichero común los datos, dicha entidad informará al afectado sobre este hecho en el plazo máximo de diez días, proporcionándole, además, la identidad y dirección del titular del fichero común para, que en su caso, puedan ejercitar sus derechos ante el mismo.”” III En la resolución ahora recurrida se determinó lo siguiente: “UNDÉCIMO: En el supuesto aquí analizado, queda acreditado que Experian Bureau de Crédito SA, como entidad responsable de un fichero de los denominados comunes, en los que se tratan datos de carácter personal relativos al cumplimiento o incumplimiento de obligaciones dineradas facilitados por el acreedor o por quien actúe por su cuenta o interés, al contestar al afectado informando sobre la confirmación de los datos manifestada por la entidad acreedora, atendió la solicitud de cancelación de acuerdo con los criterios establecidos en las normas transcritas. Cabe señalar que es el acreedor, el responsable de que los datos cumplan los requisitos de veracidad y exactitud que la LOPD establece, puesto que, como tal, es el único que tiene la posibilidad de incluir los datos de su deudor en el fichero de información sobre solvencia patrimonial y crédito y de instar la cancelación de los mismos cuando la deuda sea inexistente o haya sido saldada. Por otro lado, con fecha 27/11/2013 esta Agencia requirió la subsanación por no cumplir con los requisitos formales tal y como indica el artículo 71 de la ley 30/1992 ya señalada anteriormente, y dicha solicitud no fue atendida debidamente por la reclamante. Como consecuencia de todo lo expuesto, procede inadmitir la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/8 reclamación planteada que origino el presente procedimiento de Tutela de Derechos.” V En relación a que la solicitud de cancelación se realizó a través de la querella criminal, cabe señalar que, a pesar que en la querella no se hace alusión a la petición de cancelación de los datos personales de la recurrente, la finalidad de la querella consiste en una voluntad dirigida a un órgano jurisdiccional señalando las pretensiones de la querellante, por lo que no cabe admitir la copia de dicha querella como una solicitud de uno de los derechos ARCO (acceso, rectificación, cancelación u oposición) al no cumplir con los requisitos recogidos en los Art. 24 y 25 del Reglamento de la LOPD aprobado por Real Decreto 1720/2007. En cuanto a que ejercitó también el derecho ante la entidad financiera a través de Experian Bureau de Crédito SA, como encargado del tratamiento, señalar que, la figura de los ficheros de solvencia patrimonial y crédito viene regulada en los Art. 29 de la LOPD y en el Art. 44 del RLOPD y su finalidad es la del tratamiento de datos de carácter personal relativas al cumplimiento o incumplimiento de obligaciones dinerarias facilitadas por el acreedor y al contestar informando sobre la información contenida en el fichero relacionada con el identificador de la recurrente, actuó de acuerdo a la normativa en protección de datos, siendo en este caso, el acreedor, el responsable de que los datos cumplan los requisitos de veracidad y exactitud que la LOPD establece. Por tanto, dado que, en el presente recurso de reposición, no se han aportado nuevos hechos o argumentos jurídicos que permitan reconsiderar la validez de la resolución impugnada, procede acordar su desestimación. Vistos los preceptos citados y demás de general aplicación, El Director de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DESESTIMAR el recurso de reposición interpuesto por Dª A.A.A. contra la Resolución de esta Agencia Española de Protección de Datos dictada con fecha 16 de enero de 2014, en el expediente TD/01792/2013, que desestima la reclamación de tutela de derechos formulada por el mismo contra Experian Bureau de Crédito SA. SEGUNDO: NOTIFICAR la presente resolución a la entidad Dª A.A.A.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/8 lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa, se podrá interponer en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto según lo previsto en el artículo 46.1 de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta del referido texto legal. José Luis Rodríguez Álvarez Director de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.