← España

TD-00123-2021

1/7  Expediente Nº: TD/00123/2021 RESOLUCIÓN Nº: R/00573/2021 Vista la reclamación formulada el 8 de enero de 2021 ante esta Agencia por D. A.A.A., contra IBERCAJA BANCO, S.A., por no haber sido debidamente atendido su derecho de acceso. Realizadas las actuaciones procedimentales previstas en el Título VIII de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), se han constatado los siguientes HECHOS PRIMERO: D. A.A.A. (en adelante, la parte reclamante) ejerció derecho de acceso frente a IBERCAJA BANCO, S.A. con NIF A99319030 (en adelante, la reclamada), sin que su solicitud haya recibido la contestación legalmente establecida. El reclamante pone de manifiesto, que se ha abierto una cuenta bancaria utilizando su nombre y NIE y se ha utilizado para la realización de estafas por lo que figura como investigado en procedimientos judiciales, por los que se solicita el acceso a los datos personales incluidos los referidos a movimientos efectuados en la citada cuenta y no se lo han facilitado. Que la reclamada omite dolosamente la cumplimentación del derecho con relación al consentimiento otorgado relacionado con el tratamiento de datos, causando graves daños y perjuicios. Que se ha producido una conducta ilícita penal en el que la reclamada ha jugado un papel esencial a omitir la preceptiva diligencia en la exigencia de comprobación de la identidad para la apertura de una cuenta, así, como los preceptivos controles posteriores La parte reclamante aporta diversa documentación relativa a la reclamación planteada ante esta Agencia y sobre el ejercicio del derecho ejercitado. SEGUNDO: De conformidad con el artículo 65.4 de la LOPDGDD, que ha previsto un mecanismo previo a la admisión a trámite de las reclamaciones que se formulen ante la AEPD, consistente en trasladarlas a los Delegados de Protección de Datos designados por los responsables o encargados del tratamiento, a los efectos previstos en el artículo 37 de la citada norma, o a éstos cuando no los hubieren designado, se dio traslado de la reclamación a la entidad reclamada para que procediese a su análisis y diera respuesta a la parte reclamante y a esta Agencia en el plazo de un mes. La reclamada informa que, se abrió una cuenta con el nombre y apellidos y NIE del reclamante, con la que se realizó una operatoria que está siendo investigada por los tribunales de justicia. El resto de los datos consignados en la documentación con la que se formalizó la cuenta (domicilio, fotografía...), corresponderían a la persona que C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/7 contrató la cuenta ya que no coinciden con los datos del documento de identidad aportado por la parte reclamante, razón por lo que no se ha facilitado a estos más datos que los referidos nombre, apellidos y NIE, y que han sido suprimidos permaneciendo bloqueados. TERCERO: El resultado del trámite de traslado indicado en el Hecho anterior no permitió entender satisfechas las pretensiones de la parte reclamante. En consecuencia, con fecha 5 de mayo de 2021, a los efectos previstos en su artículo 64.2 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos acordó admitir a trámite la reclamación presentada y se informó a las partes que el plazo máximo para resolver el presente procedimiento, que se entiende iniciado mediante dicho acuerdo de admisión a trámite, será de seis meses. El mencionado acuerdo concedió a la entidad reclamada trámite de audiencia, para que en el plazo de quince días hábiles presentase las alegaciones que estimara convenientes. Dicha entidad formuló, en síntesis, que se apertura una cuenta con el nombre, apellidos y NIE idénticos al de la parte reclamante, sin embargo, los restantes datos (fotografía, domicilio…) que figuran en los documentos de la apertura de la cuenta son distintos a los de la parte reclamante. La operatoria de dicha cuenta es objeto de una investigación por las autoridades competentes, por lo que se contestó los requerimientos de la parte reclamante, facilitando solo el nombre, apellidos y NIE. Que la cuenta fue previamente cancelada y por cautela, se ha procedido a la cancelación de dichos datos y están bloqueados a disposición de las Administraciones Públicas, Jueces y Tribunales. En cuanto a la solicitud de copia de los documentos en los que figuren sus datos personales, así como la copia del documento de identificación utilizado para la apertura de la cuenta referida y copia de los documentos contractuales donde aparezca su supuesta firma, cabe indicar que esta petición no puede considerarse amparada por el derecho de acceso a los datos personales del reclamante reconocidos por la normativa en protección de datos. Además de la confidencialidad que la investigación llevada a cabo en torno a la apertura y operatoria de la cuenta requieren en torno a su objeto. En cuanto a las imágenes de las cámaras de seguridad cuya copia es solicitada por el reclamante, cabe indicar que el uso de dichas grabaciones viene regulado en el Real Decreto 2364/1994, de 9 de diciembre, por el que se aprueba el Reglamento de Seguridad Privada, en su artículo 120, y que, de conformidad con la citada normativa, estarán exclusivamente a disposición de las autoridades judiciales y de las dependencias de las Fuerzas y Cuerpos de Seguridad. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el apartado 2 del artículo 56 en relación con el apartado 1 f) del artículo 57, ambos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/7 circulación de estos datos (en lo sucesivo, RGPD); y en el artículo 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD). SEGUNDO: De conformidad con lo establecido en el artículo 55 del RGPD, la Agencia Española de Protección de Datos es competente para desempeñar las funciones que se le asignan en su artículo 57, entre ellas, la de hacer aplicar el Reglamento y promover la sensibilización de los responsables y los encargados del tratamiento acerca de las obligaciones que les incumben, así como tratar las reclamaciones presentadas por un interesado e investigar el motivo de las mismas. Correlativamente, el artículo 31 del RGPD establece la obligación de los responsables y encargados del tratamiento de cooperar con la autoridad de control que lo solicite en el desempeño de sus funciones. Para el caso de que éstos hayan designado un delegado de protección de datos, el artículo 39 del RGPD atribuye a éste la función de cooperar con dicha autoridad. Del mismo modo, el ordenamiento jurídico interno, en el artículo 65.4 la LOPDGDD, ha previsto un mecanismo previo a la admisión a trámite de las reclamaciones que se formulen ante la Agencia Española de Protección de Datos, que consiste en dar traslado de las mismas a los delegados de protección de datos designados por los responsables o encargados del tratamiento, a los efectos previstos en el artículo 37 de la citada norma, o a éstos cuando no los hubieren designado, para que procedan al análisis de dichas reclamaciones y a darles respuesta en el plazo de un mes. De conformidad con esta normativa, con carácter previo a la admisión a trámite de la reclamación que da lugar al presente procedimiento, se dio traslado de la misma a la entidad responsable para que procediese a su análisis, diera respuesta a esta Agencia en el plazo de un mes y acreditara haber facilitado al reclamante la respuesta debida, en el supuesto de ejercicio de los derechos regulados en los artículos 15 a 22 del RGPD. El resultado de dicho traslado no permitió entender satisfechas las pretensiones de la parte reclamante. En consecuencia, con fecha 5 de mayo de 2021, a los efectos previstos en su artículo 64.2 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos acordó admitir a trámite la reclamación presentada. Dicho acuerdo de admisión a trámite determina la apertura del presente procedimiento de falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del RGPD, regulado en el artículo 64.1 de la LOPDGDD, según el cual: “

  1. Cuando el procedimiento se refiera exclusivamente a la falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, se iniciará por acuerdo de admisión a trámite, que se adoptará conforme a lo establecido en el artículo siguiente. En este caso el plazo para resolver el procedimiento será de seis meses a contar desde la fecha en que hubiera sido notificado al reclamante el acuerdo de admisión a trámite. Transcurrido ese plazo, el interesado podrá considerar estimada su reclamación”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/7 No se estima oportuna la depuración de responsabilidades administrativas en el marco de un procedimiento sancionador, cuyo carácter excepcional implica que se opte, siempre que sea posible, por la prevalencia de mecanismos alternativos que tengan amparo en la normativa vigente. Es competencia exclusiva de esta Agencia valorar si existen responsabilidades administrativas que deban ser depuradas en un procedimiento sancionador y, en consecuencia, la decisión sobre su apertura, no existiendo obligación de iniciar un procedimiento ante cualquier petición realizada por un tercero. Tal decisión ha de basarse en la existencia de elementos que justifiquen dicho inicio de la actividad sancionadora, circunstancias que no concurren en el presente caso, considerando que con el presente procedimiento quedan debidamente restauradas las garantías y derechos del reclamante. TERCERO: Los derechos de las personas en materia de protección de datos personales están regulados en los artículos 15 a 22 del RGPD y 13 a 18 de la LOPDGDD. Se contemplan los derechos de acceso, rectificación, supresión, oposición, derecho a la limitación del tratamiento y derecho a la portabilidad. Los aspectos formales relativos al ejercicio de esos derechos se establecen en los artículos 12 del RGPD y 12 de la LOPDGDD. Se tiene en cuenta, además, lo expresado en los Considerandos 59 y siguientes del RGPD. De conformidad con lo dispuesto en estas normas, el responsable del tratamiento debe arbitrar fórmulas y mecanismos para facilitar al interesado el ejercicio de sus derechos, que serán gratuitas (sin perjuicio de lo dispuesto en los artículos 12.5 y 15.3 del RGPD), y viene obligado a responder las solicitudes formuladas a más tardar en un mes, salvo que pueda demostrar que no está en condiciones de identificar al interesado, y a expresar sus motivos en caso de que no fuera a atender dicha solicitud. Recae sobre el responsable la prueba del cumplimiento del deber de responder a la solicitud de ejercicio de sus derechos formulada por el afectado. La comunicación que se dirija al interesado con ocasión de su solicitud deberá expresarse en forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo. Tratándose del derecho de acceso a los datos personales, de acuerdo con lo establecido en el artículo 13 de la LOPDGDD, cuando el ejercicio del derecho se refiera a una gran cantidad de datos, el responsable podrá solicitar al afectado que especifique los “datos o actividades de tratamiento a los que se refiere la solicitud”. El derecho se entenderá otorgado si el responsable facilita un acceso remoto a los datos, teniéndose por atendida la solicitud (si bien el interesado podrá solicitar la información referida a los extremos previstos en el artículo 15 del RGPD). El ejercicio de este derecho se podrá considerar repetitivo en más de una ocasión durante el plazo de seis meses, a menos que exista causa legítima para ello. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/7 Por otra parte, la solicitud será considerada excesiva cuando el afectado elija un medio distinto al que se le ofrece que suponga un coste desproporcionado, que deberá ser asumido por el afectado. CUARTO: Con respecto a la reposición de los perjuicios solicitada, la parte reclamante deberá dirigirse a los órganos de la jurisdicción ordinaria, de conformidad con lo dispuesto en el artículo 82.1 y 6 en relación con el artículo 79.2 del RGPD, que establece lo siguiente: Artículo 79.2
  2. Las acciones contra un responsable o encargado del tratamiento deberán ejercitarse ante los tribunales del Estado miembro en el que el responsable o encargado tenga un establecimiento. Alternativamente, tales acciones podrán ejercitarse ante los tribunales del Estado miembro en que el interesado tenga su residencia habitual, a menos que el responsable o el encargado sea una autoridad pública de un Estado miembro que actúe en ejercicio de sus poderes públicos. Artículo 82.1y 6
  3. Toda persona que haya sufrido daños y perjuicios materiales o inmateriales como consecuencia de una infracción del presente Reglamento tendrá derecho a recibir del responsable o el encargado del tratamiento una indemnización por los daños y perjuicios sufridos.
  4. Las acciones judiciales en ejercicio del derecho a indemnización se presentarán ante los tribunales competentes con arreglo al Derecho del Estado miembro que se indica en el artículo 79, apartado
  5. QUINTO: Antes de entrar en el fondo de las cuestiones planteadas, hay que señalar que el presente procedimiento se instruye como consecuencia de la denegación de alguno de los derechos regulados por la normativa de protección de datos (acceso, rectificación, supresión, limitación, portabilidad y oposición) y tiene por objeto que se adopten las medidas correspondientes para que las garantías y derechos del afectado queden debidamente restauradas. Por ello, en el presente caso, sólo serán analizadas y valoradas aquellas cuestiones planteadas por la parte reclamante que queden incluidas dentro del objeto del citado procedimiento de reclamaciones en materia de protección de datos. Conforme a lo establecido en el artículo 15 del RGPD y artículo 13 de la LOPDGDD, “el interesado tiene derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen y, en tal caso, derecho de acceso a los datos personales”. Al igual que el resto de los derechos del interesado, el derecho de acceso es un derecho personalísimo. Permite al ciudadano obtener información sobre el tratamiento que se está haciendo de sus datos, la posibilidad de obtener una copia de los datos personales que le conciernan y que estén siendo objeto de tratamiento, así como información, en particular, sobre los fines del tratamiento, las categorías de datos personales de que se trate, los destinatarios o categorías de destinatarios a los que C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/7 podrán comunicarse los datos, el plazo previsto o criterios de conservación, la posibilidad de ejercitar otros derechos, el derecho a presentar una reclamación ante la autoridad de control, la información disponible sobre el origen de los datos (si estos no se han obtenido directamente de titular), la existencia de decisiones automatizadas, incluida la elaboración de perfiles, e información sobre transferencias de datos personales a un tercer país o a una organización internacional. La posibilidad de obtener copia de los datos personales objeto de tratamiento no afectará negativamente a los derechos y libertados de otros, es decir, el derecho de acceso se otorgará de modo que no afecte a datos de terceros. En el supuesto aquí analizado, la parte reclamante ejercitó su derecho de acceso, y que, trascurrido el plazo establecido conforme a las normas antes señaladas, su solicitud obtuvo la respuesta legalmente exigible. Con relación a que se faciliten los datos y grabaciones que se utilizaron para la apertura de una cuenta bancaria, de la documentación obrante en el procedimiento, se infiere que se ha producido una contratación fraudulenta, a este respecto, señalar que la reclamada atendió debidamente el derecho, pues la normativa de protección de datos no ampara el derecho a obtener datos de terceros, la parte reclamante solo pueden solicitar sus propios datos personales o de aquella persona cuya representación ostente. Asimismo, también se solicita copia de los documentos que sirvieron para la apertura de la mencionada cuenta bancaria; el acceso a copias de documentos o información concreta no forma parte del contenido del derecho de acceso regulado en la normativa vigente en materia de protección de datos. Por consiguiente, dicha petición, no se refería a datos de carácter personal de conformidad con la normativa de protección de datos regulado en el RGPD, así pues, esta petición no puede considerarse como alguno de los derechos regulados por el RGPD (acceso, rectificación, supresión, oposición), ya que la normativa de protección de datos no ampara la solicitud de documentos concretos. En este caso, dicha petición, debería dirigirse a las autoridades policiales o/y judiciales que conozca del asunto, careciendo esta Agencia de competencias para su análisis. Por todo ello procede desestimar la reclamación que originó el presente procedimiento. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DESESTIMAR la reclamación formulada por D. A.A.A. frente a IBERCAJA BANCO, S.A.. SEGUNDO: NOTIFICAR la presente resolución a D. A.A.A. y a IBERCAJA BANCO, S.A.. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/7 Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. 1037-180321 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.