1/10 Expediente Nº: TD/00007/2017 RESOLUCIÓN Nº: R/01148/2017 Vista la reclamación formulada el 2 de diciembre de 2016 ante esta Agencia por D. C.C.C. contra RADIO 4G por no haber sido debidamente atendido su derecho de cancelación. Realizadas las actuaciones procedimentales previstas en el artículo 117 del Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre (en lo sucesivo, RLOPD), se han constatado los siguientes HECHOS PRIMERO: D. C.C.C. (en lo sucesivo, el reclamante), trabajador de un Ayuntamiento, recibió una llamada telefónica en su puesto de trabajo de una persona que dijo ser el ayudante de alguien que había recibido una multa. El reclamante le informa del departamento con el que debe contactar. Dos días después de dicha llamada, una compañera del reclamante le informa que éste ha participado, sin saberlo, en una broma telefónica de Radio 4G en la que se mofan de su nombre y apellidos y le llaman “ D.D.D.”. La grabación de la broma ha sido publicada tanto en la página web de Radio 4G como en su página de Facebook. Con fecha 27 de octubre de 2016 el reclamante interpuso una denuncia ante la Policía para que iniciasen el procedimiento de solicitud de retirada cautelar del podcast de la página web y de las redes sociales. Por la multitud de mensajes de sus amigos y conocidos que han recibido el archivo o el enlace al mismo, el reclamante sufrió una patología médica que le incapacitó laboralmente durante varios días. Con fecha 09 de noviembre de 2016 el reclamante remitió, mediante correo certificado, solicitud para la eliminación de la grabación a Radio 4G. Con fecha 16 de noviembre reiteró su petición mediante correo electrónico. Con fecha 17 de noviembre de 2016 D. B.B.B., director y presentador de la emisora, envió un correo al reclamante indicándole que, desde que recibió su escrito, estaba intentando infructuosamente contactar con él en el Ayuntamiento, para explicarle que, cuando realizó la llamada que generó la broma, no entendió su nombre dicho por una máquina. Le pide disculpas y le deja su número de teléfono manifestando que le encantaría comentar con él el tema en la radio. SEGUNDO: Con fecha 02 de diciembre de 2016 tuvo entrada en esta Agencia reclamación contra Radio 4G por no haber sido debidamente atendido su derecho de cancelación. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/10 TERCERO: Trasladadas sucesivamente la reclamación y los escritos de descargos que se produjeron en la tramitación del presente expediente, y por lo que a efectos de la resolución de la presente reclamación interesa, se realizaron, en síntesis, las siguientes alegaciones: Radio 4G manifiesta que, una vez recibida la petición del reclamante, ante la imposibilidad de contactar telefónicamente con él a través del Ayuntamiento, le remitió un correo electrónico, sin recibir su respuesta. Además, ese mismo día procedió a la inmediata retirada de la broma telefónica. Radio 4G señala que “(…) en ningún caso, se puede conceptuar que la grabación de una llamada, en lo que es una broma telefónica, pueda tener cabida en esa Ley, (…)”, según lo dispuesto en los artículos 1 y 3.
- c)y
- e)de la Ley Orgánica 15/1999, y que no han llevado a cabo ningún tratamiento de ningún dato personal. “Procede dejar constancia de que en la propia grabación, aportada de contrario, al solicitar hablar con un trabajador del Ayuntamiento de (…) sin especificar nombre alguno, es la propia centralita de ese Ayuntamiento quien identifica y pasa la llamada al denunciante”. Manifiesta que el fin de la llamada era hablar con el alcalde o algún trabajador del Ayuntamiento, pero no hubo intención de hablar con el reclamante en concreto. Radio 4G entiende que al identificar la centralita del Ayuntamiento al reclamante, en su calidad de trabajador del mismo, y no habiéndose facilitado ningún dato personal más, no resulta de aplicación la Ley Orgánica de Protección de Datos, de acuerdo con el Informe 2008/0443 de la Agencia Española de Protección de Datos, al aplicarse el artículo 2.2 del Reglamento de protección de datos que establece que “no será aplicable (…) a los ficheros que se limiten a incorporar los datos de las personas físicas que presten sus servicios en aquéllas, consistentes únicamente en su nombre y apellidos, las funciones o puestos desempeñados, así como la dirección postal o electrónica, teléfono y número de fax profesionales”, y el 2.3 limitándose a considerar excluidos de la Ley Orgánica 15/1999 los ficheros en los que la inclusión de los datos identificativos de una determinada persona física es meramente accidental en relación con el contenido y finalidad del tratamiento. El reclamante confirma que ha sido retirado el podcast de la web de la emisora. No obstante manifiesta que continúa accesible el audio íntegro en la red social Facebook en la URL A.A.A. Radio 4G señala que el audio del programa emitido en su emisora no está accesible en Facebook. CUARTO: Son conocidos por las partes de forma completa todos los hechos, alegaciones y demás documentación aportada por los interesados para su defensa, al haberse dado traslado por la instrucción del expediente a cada uno de los interesados C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/10 en este procedimiento y constado todo ello en el expediente que obra en esta Agencia Española de Protección de Datos. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 37.
- d)en relación con el artículo 36, ambos de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo, LOPD). SEGUNDO: El artículo 18.1 de la LOPD señala que: “Las actuaciones contrarias a lo dispuesto en la presente Ley pueden ser objeto de reclamación por los afectados ante la Agencia Española de Protección de Datos, en la forma que reglamentariamente se determine”. TERCERO: El artículo 16 de la LOPD dispone que “1. El responsable del tratamiento tendrá la obligación de hacer efectivo el derecho de rectificación o cancelación del interesado en el plazo de diez días. 2. Serán rectificados o cancelados, en su caso, los datos de carácter personal cuyo tratamiento no se ajuste a lo dispuesto en la presente Ley y, en particular, cuando tales datos resulten inexactos o incompletos. 3. La cancelación dará lugar al bloqueo de los datos, conservándose únicamente a disposición de las Administraciones públicas, Jueces y Tribunales, para la atención de las posibles responsabilidades nacidas del tratamiento, durante el plazo de prescripción de éstas. Cumplido el citado plazo deberá procederse a la supresión. 4. Si los datos rectificados o cancelados hubieran sido comunicados previamente, el responsable del tratamiento deberá notificar la rectificación o cancelación efectuada a quien se hayan comunicado, en el caso de que se mantenga el tratamiento por este último, que deberá también proceder a la cancelación. 5. Los datos de carácter personal deberán ser conservados durante los plazos previstos en las disposiciones aplicables o, en su caso, en las relaciones contractuales entre la persona o entidad responsable del tratamiento y el interesado.” CUARTO: El artículo 32.2 y 3 del RLOPD determina: “2. El responsable del fichero resolverá sobre la solicitud de rectificación o cancelación en el plazo máximo de diez días a contar desde la recepción de la solicitud. Transcurrido el plazo sin que de forma expresa se responda a la petición, el interesado podrá interponer la reclamación prevista en el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre. En el caso de que no disponga de datos de carácter personal del afectado deberá igualmente comunicárselo en el mismo plazo. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/10 3. Si los datos rectificados o cancelados hubieran sido cedidos previamente, el responsable del fichero deberá comunicar la rectificación o cancelación efectuada al cesionario, en idéntico plazo, para que éste, también en el plazo de diez días contados desde la recepción de dicha comunicación, proceda, asimismo, a rectificar o cancelar los datos. La rectificación o cancelación efectuada por el cesionario no requerirá comunicación alguna al interesado, sin perjuicio del ejercicio de los derechos por parte de los interesados reconocidos en la Ley Orgánica 15/1999, de 13 de diciembre.” QUINTO: El artículo 25 del RLOPD determina: “1. Salvo en el supuesto referido en el párrafo 4 del artículo anterior, el ejercicio de los derechos deberá llevarse a cabo mediante comunicación dirigida al responsable del fichero, que contendrá:
- a)Nombre y apellidos del interesado; fotocopia de su documento nacional de identidad, o de su pasaporte u otro documento válido que lo identifique y, en su caso, de la persona que lo represente, o instrumentos electrónicos equivalentes; así como el documento o instrumento electrónico acreditativo de tal representación. La utilización de firma electrónica identificativa del afectado eximirá de la presentación de las fotocopias del DNI o documento equivalente. El párrafo anterior se entenderá sin perjuicio de la normativa específica aplicable a la comprobación de datos de identidad por las Administraciones Públicas en los procedimientos administrativos.
- b)Petición en que se concreta la solicitud.
- c)Dirección a efectos de notificaciones, fecha y firma del solicitante.
- d)Documentos acreditativos de la petición que formula, en su caso. 2. El responsable del tratamiento deberá contestar la solicitud que se le dirija en todo caso, con independencia de que figuren o no datos personales del afectado en sus ficheros. 3. En el caso de que la solicitud no reúna los requisitos especificados en el apartado primero, el responsable del fichero deberá solicitar la subsanación de los mismos. 4. La respuesta deberá ser conforme con los requisitos previstos para cada caso en el presente título. 5. Corresponderá al responsable del tratamiento la prueba del cumplimiento del deber de respuesta al que se refiere el apartado 2, debiendo conservar la acreditación del cumplimiento del mencionado deber…” SEXTO: El artículo 2 del RLOPD, ámbito objetivo de aplicación, dispone que: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/10 “1. El presente reglamento será de aplicación a los datos de carácter personal registrados en soporte físico, que los haga susceptibles de tratamiento, y a toda modalidad de uso posterior de estos datos por los sectores público y privado. 2. Este reglamento no será aplicable a los tratamientos de datos referidos a personas jurídicas, ni a los ficheros que se limiten a incorporar los datos de las personas físicas que presten sus servicios en aquéllas, consistentes únicamente en su nombre y apellidos, las funciones o puestos desempeñados, así como la dirección postal o electrónica, teléfono y número de fax profesionales. (…)”. SÉPTIMO: El artículo 5 del RLOPD, Definiciones, establece que: 1. A los efectos previstos en este reglamento, se entenderá por:
- a)Afectado o interesado: Persona física titular de los datos que sean objeto del tratamiento.
- b)(…)
- d)Consentimiento del interesado: Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen.
- e)(…)
- f)Datos de carácter personal: Cualquier información numérica, alfabética, gráfica, fotográfica, acústica o de cualquier otro tipo concerniente a personas físicas identificadas o identificables.
- g)(…)
- k)Fichero: Todo conjunto organizado de datos de carácter personal, que permita el acceso a los datos con arreglo a criterios determinados, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso.
- l)(…)
- n)Fichero no automatizado: todo conjunto de datos de carácter personal organizado de forma no automatizada y estructurado conforme a criterios específicos relativos a personas físicas, que permitan acceder sin esfuerzos desproporcionados a sus datos personales, ya sea aquél centralizado, descentralizado o repartido de forma funcional o geográfica. ñ) (…)
- o)(…) C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/10
- q)Responsable del fichero o del tratamiento: Persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que sólo o conjuntamente con otros decida sobre la finalidad, contenido y uso del tratamiento, aunque no lo realizase materialmente. Podrán ser también responsables del fichero o del tratamiento los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.
- r)(…)
- t)Tratamiento de datos: cualquier operación o procedimiento técnico, sea o no automatizado, que permita la recogida, grabación, conservación, elaboración, modificación, consulta, utilización, modificación, cancelación, bloqueo o supresión, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias. 2. (…)” OCTAVO: En cuanto a la apertura de un procedimiento sancionador por supuestas infracciones a la LOPD, cabe señalar que el procedimiento de Tutela de Derechos al que hace referencia esta norma legal, se inicia siempre a instancia del afectado para garantizar sus derechos de acceso, rectificación, cancelación y oposición. Por el contrario, el procedimiento sancionador en materia de protección de datos, que constituye una de las manifestaciones del “ius puniendi” del Estado, se inicia siempre de oficio por el Director de la Agencia Española de Protección de Datos, de conformidad a lo previsto en el artículo 122.2 del RLOPD, como así ha mantenido la Audiencia Nacional en sentencias como, entre otras, la dictada en marzo de 2006 (REC 319/2004). Por tanto es competencia exclusiva de la Agencia Española de Protección de Datos valorar si existen responsabilidades administrativas que han de ser depuradas en un procedimiento sancionador y, en consecuencia, la decisión sobre su apertura, no existiendo obligación de iniciar procedimiento ante cualquier petición realizada por tercero, sino que la misma ha de basarse en la existencia de elementos que justifiquen dicho inicio de actividad sancionadora. Así lo establece el artículo 11.2 del Reglamento de Procedimiento para el Ejercicio de la Potestad Sancionadora aprobado por el Real Decreto 1398/1993, de 4 de agosto, que es del tenor siguiente: “La formulación de una petición no vincula al órgano competente para iniciar procedimiento sancionador, si bien deberá comunicar al órgano que la hubiera formulado los motivos por los que, en su caso, no procede la iniciación del procedimiento. Cuando se haya presentado una denuncia, se deberá comunicar al denunciante la iniciación o no del procedimiento cuando la denuncia vaya acompañada de una solicitud de iniciación” Por otro lado, debe recordarse que para definir la condición de “interesado” para instar al ejercicio de la competencia sancionadora de esta Agencia, la STS de 6-10-2009 dispone que el denunciante no es interesado, y lo hace en los siguiente términos: "el denunciante de una infracción de la legislación de protección de datos carece de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/10 legitimación activa para impugnar la resolución de la Agencia en lo que concierne al resultado sancionador mismo (imposición de una sanción, cuantía de la misma, exculpación, etc.)." En el mismo sentido se ha manifestado la SAN 27/5/2010: "quien denuncia hechos que considera constitutivos de infracción de la legislación de protección de datos carece de legitimación activa para impugnar en vía jurisdiccional lo que resuelva la Agencia. (...) La razón es, en sustancia, que el denunciante carece de la condición de interesado en el procedimiento sancionador que se puede incoar a resultas de su denuncia. Ni la Ley Orgánica de Protección de Datos ni su Reglamento de desarrollo le reconocen esa condición. (...) El argumento crucial en esta materia es que el denunciante, incluso cuando se considere a sí mismo "víctima" de la infracción denunciada, no tiene un derecho subjetivo ni un interés legítimo a que el denunciado sea sancionado". Aplicando la doctrina pacífica del Tribunal Supremo, conforme a la cual “la denuncia no convierte al denunciante en titular de un derecho subjetivo ni de un interés personal o legítimo que hubiera de traducirse en un beneficio o utilidad”. (STSS. de 23/06/1997, 22/12/1997, 14/07/1998, 2/03/1999, 26/10/2000, 30/01/2001, 15/07/2002, 28/02/2003 y 06/03/2003); la circunstancia de haber presentado el actual reclamante la denuncia no le otorga por sí mismo la condición de persona interesada. NOVENO: En el supuesto aquí analizado, del examen de la documentación aportada por las partes, ha quedado acreditado que Radio 4G grabó, una conversación telefónica con el reclamante, trabajador de un Ayuntamiento, y que de dicha conversación se generó una broma que fue difundida tanto en la página web de la emisora como en la página de Facebook de Radio 4G, en la que se mofaban del nombre y apellidos del reclamante y se le insultaba. Durante la tramitación del presente procedimiento, Radio 4G ha retirado la grabación reclamada y ya no resulta accesible. Según las diferentes definiciones recogidas en el artículo 5.1 del RLOPD, se ha de considerar que la voz es una característica peculiar e individual de cada persona que la hace identificable, por lo tanto, es un dato de carácter personal, y Radio 4G tiene ficheros y es el responsable de los mismos. En el presente caso, y teniendo en cuenta que únicamente se trataron el nombre y apellidos del reclamante e información sobre la empresa en la que presta servicios, hay que señalar que, según lo dispuesto en el artículo 2.2 del RLOPD este reglamento no es aplicable a dicho tratamiento. El Informe jurídico 0443/2008 de la Agencia Española de Protección de Datos, establece en el Fundamento III, que: «En consecuencia, la Agencia ha venido señalando que en los supuestos en que el tratamiento del dato de la persona de contacto es meramente accidental en relación con la finalidad del tratamiento, referida realmente a las personas jurídicas en las que el sujeto presta sus servicios, no resulta de aplicación lo dispuesto en la Ley Orgánica 15/1999, viniendo el Reglamento a plasmar este principio. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/10 No obstante, es necesario que el tratamiento del dato de la persona de contacto sea accesorio en relación con la finalidad perseguida. Ello se materializará mediante el cumplimiento de dos requisitos: El primero, que aparece expresamente recogido en el Reglamento será el de que los datos tratados se limiten efectivamente a los meramente necesarios para identificar al sujeto en la persona jurídica a la que presta sus servicios. Por este motivo, el Reglamento impone que el tratamiento se limite a los datos de nombre y apellidos, funciones o puestos desempeñados, dirección postal o electrónica, teléfono y número de fax profesionales”. De este modo, cualquier tratamiento que contenga datos adicionales a los citados se encontrará plenamente sometido a la Ley Orgánica 15/1999, por exceder de lo meramente imprescindible para identificar al sujeto en cuanto contacto de quien realiza el tratamiento con otra empresa o persona jurídica. Por ello, no se encontrarían excluidos de la Ley los ficheros en los que, por ejemplo, se incluyera el dato del documento nacional de identidad del sujeto, al no ser el mismo necesario para e mantenimiento del contacto empresarial. Igualmente, y por razones obvias, nunca podrá considerarse que se encuentran excluidos de la Ley Orgánica los ficheros del empresario respecto de su propio personal, en que la finalidad no será el mero contacto, sino el ejercicio de las potestades de organización y dirección que a aquél atribuyen las leyes. El segundo de los límites se encuentra, como en el supuesto contemplado en el artículo 2.3, en la finalidad que justifica el tratamiento. Como se ha venido indicando reiteradamente, la inclusión de los datos de la persona de contacto debe ser meramente accidental o incidental respecto de la verdadera finalidad perseguida por el tratamiento, que ha de residenciarse no en el sujeto, sino en la entidad en la que el mismo desarrolla su actividad o a la que aquél representa en sus relaciones con quienes tratan los datos. De este modo, la finalidad del tratamiento debe perseguir una relación directa entre quienes traten el dato y la entidad y no entre aquéllos y quien ostente una determinada posición en la empresa. De este modo, el uso del dato debería dirigirse a la persona jurídica, siendo el dato del sujeto únicamente el medio para lograr esa finalidad. Así sucedería en caso de que el tratamiento responda a relaciones “business to business”, de modo que las comunicaciones dirigidas a la empresa, simplemente, incorporen el nombre de la persona como medio de representar gráficamente el destinatario de la misma.» En consecuencia, procede desestimar la presente reclamación de Tutela de Derechos. Si la pretensión del reclamante es la protección de su derecho al honor y a la propia imagen, el cauce adecuado no se encuentra en la normativa de protección de datos de carácter personal, sino, en su caso, en la Ley Orgánica 1/1982, de Protección Civil del Derecho al Honor, a la Intimidad Personal y Familiar y a la Propia Imagen. No es la Agencia el órgano competente para la tutela del derecho supuestamente lesionado, por lo que deberá dirimirse y resolverse por las instancias correspondientes. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 9/10 En este sentido hay que tener en cuenta lo dispuesto en la Sentencia de la Audiencia Nacional de 24 de febrero de 2011, en cuyo fundamento jurídico tercero se expone: «En este caso es necesario comenzar desvinculando la materia de protección de datos de la relativa al derecho al honor y ello pues para la protección de este derecho existe un procedimiento específico de reclamación previsto en la Ley Orgánica 1/1982 de Protección Civil del Derecho al Honor, a la Intimidad Personal y Familiar y a la Propia Imagen cuyo artículo 1 establece que "El derecho fundamental al honor, a la intimidad personal y familiar y a la propia imagen, garantizado en el artículo 18 CE, será protegido civilmente frente a todo género de intromisiones ilegítimas, de acuerdo con lo establecido en la presente ley orgánica". La LOPD se aplica en los supuestos en los que se hace necesario someter a determinados controles el empleo de los datos personales para evitar usos inconsentidos, excesivos o destinados a fines contrarios a los recogidos o el tratamiento de los datos sin la información precisa etc. Todo esto se protege en un ámbito jurídico que es diferente a la divulgación de informaciones atentatorias a determinados derechos fundamentales como son el honor ó el derecho a la propia imagen. La separación de ambos sistemas de protección se aprecia, también, por el hecho de que los preceptos que se aplican en ambos casos son diferentes y, además, los procedimientos previstos para la reacción ante la violación de uno y otro ámbito del ordenamiento jurídico también son diferentes. En aquellos supuestos en los que se produce una colisión entre el derecho a la protección de datos y el derecho a la libertad de información contenido en el artículo 20 de la Constitución la prevalencia de la libertad de información resulta evidente siempre que se cumplan los requisitos de veracidad y relevancia pública que exige la jurisprudencia del Tribunal Constitucional según una jurisprudencia muy uniforme cuyos principios básicos se recogen en la STC 53/2006.» Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DESESTIMAR la reclamación formulada por D. C.C.C. contra RADIO 4G. SEGUNDO: NOTIFICAR la presente resolución a D. C.C.C. y a RADIO 4G. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del RLOPD. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 10/10 Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, se podrá interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos, en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-Administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la Disposición Adicional Cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción ContenciosoAdministrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es