← España

TD-00121-2020

1/5  Expediente Nº: TD/00121/2020 RESOLUCIÓN Nº: R/00532/2020 Vista la reclamación formulada ante esta Agencia por D. A.A.A., contra el BANCO BILBAO VIZCAYA ARGENTARIA, S.A., por no haber sido debidamente atendido su derecho de acceso. Realizadas las actuaciones procedimentales previstas en el Título VIII de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), se han constatado los siguientes HECHOS PRIMERO: D. A.A.A. (en adelante, la parte reclamante) ejerció derecho de acceso frente al BANCO BILBAO VIZCAYA ARGENTARIA, S.A. con NIF A48265169 (en adelante, la reclamada), sin que su solicitud haya recibido la contestación legalmente establecida. SEGUNDO: Una vez cumplido el trámite previsto en el artículo 65.4 de la LOPDGDD, se admitió a trámite la reclamación y se concedió a la entidad reclamada trámite de audiencia, para que en el plazo de quince días hábiles presentase las alegaciones que estimara convenientes. La entidad reclamada, con ocasión de los trámites formalizados, ha acreditado que ha dado respuesta a la solicitud de ejercicio de derechos que le fue presentada por la parte reclamante denegando motivadamente, indicando que no procede el acceso por estar bloqueados los datos de carácter personal, dado que la relación comercial ha concluido. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el apartado 2 del artículo 56 en relación con el apartado 1

  1. f)del artículo 57, ambos del RGPD y en el artículo 47 de la LOPDGDD. SEGUNDO: De conformidad con lo establecido en el artículo 55 del RGPD, la Agencia Española de Protección de Datos es competente para desempeñar las funciones que se le asignan en su artículo 57, entre ellas, la de hacer aplicar el Reglamento y promover la sensibilización de los responsables y los encargados del tratamiento acerca de las obligaciones que les incumben, así como tratar las reclamaciones presentadas por un interesado e investigar el motivo de estas. Correlativamente, el artículo 31 del RGPD establece la obligación de los responsables y encargados del tratamiento de cooperar con la autoridad de control que lo solicite en el desempeño de sus funciones. Para el caso de que éstos hayan designado un C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/5 delegado de protección de datos, el artículo 39 del RGPD atribuye a éste la función de cooperar con dicha autoridad. Del mismo modo, el ordenamiento jurídico interno, en el artículo 65.4 la LOPDGDD, ha previsto un mecanismo previo a la admisión a trámite de las reclamaciones que se formulen ante la Agencia Española de Protección de Datos, que consiste en dar traslado de las mismas a los delegados de protección de datos designados por los responsables o encargados del tratamiento, a los efectos previstos en el artículo 37 de la citada norma, o a éstos cuando no los hubieren designado, para que procedan al análisis de dichas reclamaciones y a darles respuesta en el plazo de un mes. De conformidad con esta normativa, con carácter previo a la admisión a trámite de la reclamación que da lugar al presente procedimiento, se dio traslado de esta a la entidad responsable para que procediese a su análisis, diera respuesta a esta Agencia en el plazo de un mes y acreditara haber facilitado al reclamante la respuesta debida, en el supuesto de ejercicio de los derechos regulados en los artículos 15 a 22 del RGPD. El resultado de dicho traslado no permitió entender satisfechas las pretensiones de la parte reclamante. En consecuencia, con fecha 26 de junio de 2020, a los efectos previstos en su artículo 64.2 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos acordó admitir a trámite la reclamación presentada. Dicho acuerdo de admisión a trámite determina la apertura del presente procedimiento de falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del RGPD, regulado en el artículo 64.1 de la LOPDGDD, según el cual: “1. Cuando el procedimiento se refiera exclusivamente a la falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, se iniciará por acuerdo de admisión a trámite, que se adoptará conforme a lo establecido en el artículo siguiente. En este caso el plazo para resolver el procedimiento será de seis meses a contar desde la fecha en que hubiera sido notificado al reclamante el acuerdo de admisión a trámite. Transcurrido se plazo, el interesado podrá considerar estimada su reclamación”. No se estima oportuna la depuración de responsabilidades administrativas en el marco de un procedimiento sancionador, cuyo carácter excepcional implica que se opte, siempre que sea posible, por la prevalencia de mecanismos alternativos que tengan amparo en la normativa vigente. Es competencia exclusiva de esta Agencia valorar si existen responsabilidades administrativas que deban ser depuradas en un procedimiento sancionador y, en consecuencia, la decisión sobre su apertura, no existiendo obligación de iniciar un procedimiento ante cualquier petición realizada por un tercero. Tal decisión ha de basarse en la existencia de elementos que justifiquen dicho inicio de la actividad sancionadora, circunstancias que no concurren en el presente caso, considerando que con el presente procedimiento quedan debidamente restauradas las garantías y derechos del reclamante. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/5 TERCERO: Los derechos de las personas en materia de protección de datos personales están regulados en los artículos 15 a 22 del RGPD y 13 a 18 de la LOPDGDD. Se contemplan los derechos de acceso, rectificación, supresión, oposición, derecho a la limitación del tratamiento y derecho a la portabilidad. Los aspectos formales relativos al ejercicio de esos derechos se establecen en los artículos 12 del RGPD y 12 de la LOPDGDD. Se tiene en cuenta, además, lo expresado en los Considerandos 59 y siguientes del RGPD. De conformidad con lo dispuesto en estas normas, el responsable del tratamiento debe arbitrar fórmulas y mecanismos para facilitar al interesado el ejercicio de sus derechos, que serán gratuitas (sin perjuicio de lo dispuesto en los artículos 12.5 y 15.3 del RGPD), y viene obligado a responder las solicitudes formuladas a más tardar en un mes, salvo que pueda demostrar que no está en condiciones de identificar al interesado, y a expresar sus motivos en caso de que no fuera a atender dicha solicitud. Recae sobre el responsable la prueba del cumplimiento del deber de responder a la solicitud de ejercicio de sus derechos formulada por el afectado. La comunicación que se dirija al interesado con ocasión de su solicitud deberá expresarse en forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo. CUARTO: El ejercicio del derecho de acceso, al igual que el resto de los derechos, es un derecho personalísimo, consiste en el derecho que tiene el ciudadano a obtener información sobre el tratamiento que se está haciendo de sus datos, la posibilidad de obtener una copia de los datos personales que le conciernan y que estén siendo objeto de tratamiento, así como información, en particular, sobre los fines del tratamiento, las categorías de datos, los destinatarios, las posibles cesiones, el plazo previsto de conservación, la posibilidad de ejercitar otros derechos, la información disponible sobre el origen de los datos (si estos no se han obtenido directamente de titular) o la existencia de decisiones automatizadas, incluida la elaboración de perfiles, sin que afecte a datos de terceros. En el supuesto aquí analizado, la parte reclamante ejercitó su derecho de acceso, y que, trascurrido el plazo establecido conforme a las normas antes señaladas, su solicitud no obtuvo la respuesta legalmente exigible, dado que no se facilitó el acceso requerido. Por otro lado, durante la tramitación del presente procedimiento, la entidad ha manifestado que, por cese de la relación contractual, los datos del afectado están bloqueados al haber dejado de ser necesarios para la finalidad que justificó su tratamiento, por lo que no es posible atender el derecho de acceso. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/5 A este respecto, cabe señalar que, cuando se ejercitan el derecho de acceso, no cabe aceptar que, con la realización de la supresión de los datos personales, amparándose en la normativa, se pretenda dejar sin respuesta el derecho de acceso ejercitado. A este respecto cabe señalar que, los datos personales sometidos a la modalidad del bloqueo no permite su tratamiento, pero no implica que no se puedan poner a disposición del afectado los datos que el responsable dispuso y trató mientras perduró la relación contractual, por si de ello, puedan surgir responsabilidades derivadas de su tratamiento o por considerar que es más garantista poder facilitar los datos personales que se encuentran bloqueados para conocimiento de los interesados. Conforme a la normativa de protección de datos, la supresión de los datos según lo establecido en el artículo 32 de la LOPDGDD, debe llevarse a cabo mediante el bloqueo, por lo tanto, la supresión de los datos personales al haber dejado de ser necesarios para la finalidad que justificó su tratamiento no implicará automáticamente su borrado físico. Esta actuación está sometida a determinadas condiciones con las que se pretende asegurar y garantizar el derecho del afectado a la protección de sus datos de carácter personal. Los datos bloqueados quedarán a disposición de los Tribunales, el Ministerio Fiscal u otras Administraciones públicas competentes, en particular las autoridades de protección de datos, para las exigencias de posibles responsabilidades derivadas del tratamiento y por el plazo de prescripción de estas. Por ello, se debe atender la solicitud de acceso conforme a lo establecido en el artículo 15 del RGPD. En base a cuanto antecede, considerando que el presente procedimiento tiene como objeto que las garantías y los derechos de los afectados queden debidamente restaurados, conjugando la información obrante en el expediente con la normativa referida en los apartados precedentes, procede estimar la reclamación que originó el presente procedimiento. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: ESTIMAR la reclamación formulada por D. A.A.A. e instar al BANCO BILBAO VIZCAYA ARGENTARIA, S.A. con NIF A48265169, para que, en el plazo de los diez días hábiles siguientes a la notificación de la presente resolución, remita a la parte reclamante certificación en la que haga constar que ha atendido el derecho de acceso ejercido por éste, de conformidad con lo establecido en el cuerpo de la presente resolución. Las actuaciones realizadas como consecuencia de la presente Resolución deberán ser comunicadas a esta Agencia en idéntico plazo. El incumplimiento de esta resolución podría comportar la comisión de la infracción considerada en el artículo 72.1.
  2. m)de la LOPDGDD, que se sancionará, de acuerdo con el art. 58.2 del RGPD. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/5 SEGUNDO: NOTIFICAR la presente resolución a D. A.A.A. y al BANCO BILBAO VIZCAYA ARGENTARIA, S.A.. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. 1037-100919 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.