1/8 Procedimiento nº.: TD/01882/2013 ASUNTO: Recurso de Reposición Nº RR/00452/2014 Examinado el Recurso de Reposición interpuesto por Dña. A.A.A. contra la resolución dictada por el Director de la Agencia Española de Protección de Datos, en el expediente TD/01882/2013, y en base a los siguientes, HECHOS PRIMERO: Con fecha 23 de abril de 2014, se dictó resolución por el Director de la Agencia Española de Protección de Datos, en el expediente TD/01882/2013, en la que se acordó estimar la reclamación de Tutela de Derechos formulada por Dña. A.A.A. contra la entidad TEBEX, SA. SEGUNDO: En el procedimiento que dio lugar a la Resolución impugnada se tuvieron por probados los siguientes hechos: PRIMERO: Con fecha 15 de octubre de 2013, Dña. A.A.A. (en lo sucesivo, la reclamante) ejerció el derecho de acceso a sus datos personales ante la entidad TEBEX, SA. SEGUNDO: En fecha 15 de octubre de 2013, la entidad TEBEX, SA contestó a la solicitud de la reclamante, informándole que para proceder al ejercicio de sus derechos sobre protección de datos debe dirigirse directamente a la entidad para la que está empleado SOCIEDAD ESTATAL DE CORREOS Y TELEGRAFOS, S.A., dado que la resolución de dichos derechos es competencia exclusiva de CORREOS, en virtud de la normativa sobre protección de datos, al resultar CORREOS la responsable del fichero de datos de su personal y dado que no existe autorización ni delegación a favor de TEBEX por parte de CORREOS para resolver su derecho, deberá elevarlo ante RRHH de CORREOS. TERCERO: Con fecha 8 de noviembre de 2013, Dña. A.A.A. formuló reclamación de Tutela de Derechos, ante esta Agencia, contra la entidad TEBEX, SA, por no haber sido debidamente atendido su derecho de acceso. CUARTO: Trasladadas sucesivamente la reclamación y los escritos de descargos que se produjeron en la tramitación del presente expediente, y por lo que a efectos de la resolución de esta reclamación interesa, se realizaron, en síntesis, las siguientes alegaciones: Por parte de la entidad TEBEX, SA se pone de manifiesto que TEBEX como encargada del tratamiento de CORREOS accede a datos de los ahora reclamantes. No es responsable de los mismos ni puede resolver los C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/8 derechos ARCO que éstos le hagan llegar. Que en los tres casos TEBEX comunicó a los afectados que contactasen con CORREOS a tal efecto. Que en aras a la brevedad administrativa-procedimental, TEBEX se remite a sus alegaciones del expediente TD/…../2013 a fin de reproducir sus argumentos jurídicos en los presentes procedimientos. Que se pone a disposición de la AEPD para mantener una reunión y así facilitar la información que se necesite sobre los hechos. Entienden que sí sobrevienen más casos de este tipo idéntico en el futuro por trabajadores de CORREOS, dicha reunión podría ser resolutoria tanto en tiempo pasado como previsora hacia futuro. La reclamante alega que el día 16 de octubre de 2013, recibió un burofax remitido por TEBEX, SA, donde se le indicaba que como era empleada de la Sociedad Estatal Correos y Telégrafos S.A. debía solicitar el ejercicio del derecho de acceso ante la misma. TEBEX estaba reconociendo que disponía de un fichero donde trataba datos de carácter personal de la reclamante que le permitían conocer su vinculación laboral con la Sociedad Estatal Correos y Telégrafos, S.A. Que aduce la entidad TEBEX que no es titular de un fichero, que actúa en virtud de un contrato de servicios con Correos como Encargada del Tratamiento de los datos de salud de los trabajadores de esta entidad mercantil que se encuentran en situación de baja médica, y que ya se informó a la reclamante que debía ejercer su derecho de acceso ante Correos. Que en la citación por la que son convocados a reconocimiento médico los trabajadores de Correos no figura que los facultativos que van a efectuar el control de absentismo sean empleados de TEBEX y estos tampoco se identifican como tales, simulando ser miembros de los servicios médicos de Correos. Y que a pesar de las peticiones por escrito de la reclamante (se adjuntan dos) el médico que realiza los reconocimientos nunca se ha identificado como integrante de la plantilla de TEBEX (se adjunta una respuesta de dicho médico en la que no menciona a TEBEX). La reclamante solo ha podido obtener la información sobre el vínculo laboral con TEBEX del citado facultativo a través de un compañero, el funcionario….. Que el Jefe de Recursos Humanos de Correos de Zaragoza se ve obligado a reconocer que el doctor…. no forma parte de los servicios médicos de Correos y pertenece a la plantilla de TEBEX. También se constata, con la información facilitada por el mencionado facultativo que sí emite informe médico y también diagnóstico médico. Que en otro informe, el citado facultativo declara, en relación al reconocimiento médico efectuado a la reclamante, “es habitual en los trabajadores afiliados al sindicato del mencionado delegado, no autorizar a los Servicios Médicos a guardar en su Historia Médica, datos obtenidos tras la exploración, así como copias de informes, pruebas, etc., tal como es lógico en el día a día de cualquier consulta médica” (se adjunta copia de dicho documento). Que dicho informe desmiente lo manifestado por el representante legal de TEBEX cuando declara que la mercantil no es prestataria de servicios sanitarios a los trabajadores de Correos, limitándose a emitir una opinión C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/8 pericial, sin elaborar diagnóstico médico ni documentación clínica. Que también se constata que se recaban y tratan datos sobre afiliación sindical de los trabajadores de Correos sin que los afectados hayan prestado su consentimiento. Que el representante legal de TEBEX solicita una reunión en la sede de la AEPD. Resulta cuando menos anómala y extraña la petición, porque ha podido efectuar en sus alegaciones las consideraciones que ha considerado oportunas y si disponía de otras informaciones que por propia voluntad no ha querido aportar en tiempo y forma, no procede ahora apartarse del procedimiento. Y que la pretensión de que dicha reunión sea resolutoria en tiempo pasado como previsora hacia el futuro, vulnera el principio de legalidad. QUINTO: Son conocidos por las partes de forma completa todos los hechos, alegaciones y demás documentación aportada por los interesados para su defensa, al haberse dado traslado por la instrucción del expediente a cada uno de los interesados en este procedimiento y constado todo ello en el expediente que obra en esta Agencia Española de Protección de Datos. TERCERO: La resolución ahora recurrida fue notificada fehacientemente a Dña. A.A.A. el 5 de mayo de 2014, según consta en el acuse de recibo emitido por el Servicio de Correos. Por la parte recurrente se ha presentado Recurso de Reposición en fecha 4 de junio de 2014, con entrada en esta Agencia el 10 de junio de 2014, en el que señala, en síntesis, que: Existe contradicción entre lo expuesto en la resolución aquí recurrida y la Sentencia de la Sala de lo Contencioso Administrativo de la Audiencia Nacional de 10 de mayo de 2002, básicamente en el sentido de que la entidad reclamada no presta ninguna asistencia sanitaria de las descritas en el artículo 7.6 de la LOPD, que excluye el requisito de contar con el consentimiento expreso del afectado para el tratamiento de datos de salud. Nos encontramos ante un control de absentismo que necesita del consentimiento de los afectados para recabar y tratar sus datos de salud. La resolución recurrida se limita a dar por válido lo manifestado por dicha entidad mercantil y no se ha realizado ninguna comprobación ni labor inspectora, ni exigido ningún tipo de prueba sobre la veracidad de dichas afirmaciones. Se ha ignorado los elementos de prueba aportados por la recurrente. Entiende que esta actuación genera indefensión y trato injusto, vulnerando los principios de igualdad y contradicción que deben imperar cualquier procedimiento administrativo. FUNDAMENTOS DE DERECHO C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/8 PRIMERO: Es competente para resolver el presente recurso el Director de la Agencia Española de Protección de Datos, de conformidad con lo dispuesto en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común (en lo sucesivo LRJPAC). SEGUNDO: En la Resolución ahora impugnada ya se advertía suficientemente sobre el alcance de las normas contenidas en la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD), y en el Reglamento de desarrollo de la LOPD, aprobado por Real Decreto 1720/2007, de 21 de diciembre. En base a estas normas y en consideración a los hechos tenidos por probados, se determinó que: NOVENO: En el supuesto examinado, ha quedado acreditado que la reclamante ejercitó el derecho de acceso a sus datos personales ante la entidad reclamada, y que, dentro del plazo establecido conforme a las normas antes señaladas, su solicitud obtuvo respuesta por parte de la entidad encargada del tratamiento, pero no consta que dicha entidad haya dado traslado, como establece el artículo 26 del Reglamento de la LOPD, al responsable del fichero de la solicitud de acceso, a fin de que por el mismo se resuelva, sino que, en dicha comunicación, se le informa que debe dirigirse directamente al responsable del fichero. En ningún momento la entidad reclamada, como encargada del tratamiento acredita en el presente caso, el traslado de la reclamación al responsable del fichero. Por tanto, no adoptó las medidas oportunas para que se atendiera el derecho de acceso solicitado. A tenor de las definiciones de responsable del fichero o tratamiento y encargado del tratamiento recogidas en el artículo 3 de la LOPD, apartados d) y g), anteriormente citados, se desprende que en este caso, la entidad TEBEX, SA actúa como encargada del tratamiento y CORREOS es la responsable del fichero. A este respecto conviene traer a colación el artículo 20 del Reglamento de la LOPD, que regula las relaciones entre el responsable del fichero y el encargado del tratamiento, establece que el acceso a los datos por parte de un encargado del tratamiento que resulte necesario para la prestación de un servicio al responsable no se considerará comunicación de datos y que el servicio prestado por el encargado del tratamiento podrá tener o no carácter remunerado y ser temporal o indefinido. Y el artículo 12 de la LOPD, sobre acceso a los datos por cuenta de terceros, establece que: “
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.