← España

TD-00137-2016

1/6 Procedimiento Nº: TD/00137/2016 RESOLUCIÓN Nº.: R/00391/2016 Vista la reclamación formulada por D. A.A.A., contra el BANCO POPULAR ESPAÑOL, S.A. y en base a los siguientes, HECHOS En fecha 26 de noviembre de 2015, tuvo entrada en esta Agencia reclamación de D. A.A.A. contra el BANCO POPULAR ESPAÑOL, S.A. por no haber sido debidamente atendido su derecho de cancelación. Vista la citada reclamación se han comprobado los siguientes La documentación y la solicitud por la cual se ejercita el derecho de cancelación son remitidas por el reclamante mediante correo electrónico fechado el 11 de noviembre de 2015. FUNDAMENTOS DE DERECHO PRIMERO: La competencia para resolver la presente reclamación corresponde a la Directora de la Agencia Española de Protección de Datos, de acuerdo con el artículo 37.d), en relación con el artículo 36, ambos de la LOPD. SEGUNDO: El artículo 18.1 de la LOPD señala que “Las actuaciones contrarias a lo dispuesto en la presente Ley pueden ser objeto de reclamación por los afectados ante la Agencia Española de Protección de Datos, en la forma que reglamentariamente se determine”. TERCERO: El artículo 16 de la citada Ley Orgánica señala que: “1. El responsable del tratamiento tendrá la obligación de hacer efectivo el derecho de rectificación o cancelación del interesado en el plazo de diez días. 2. Serán rectificados o cancelados, en su caso, los datos de carácter personal cuyo tratamiento no se ajuste a lo dispuesto en la presente Ley y, en particular, cuando tales datos resulten inexactos o incompletos. 3. La cancelación dará lugar al bloqueo de los datos, conservándose únicamente a disposición de las Administraciones Públicas, Jueces y Tribunales, para la atención de las posibles responsabilidades nacidas del tratamiento, durante el plazo de prescripción C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/6 de éstas. Cumplido el citado plazo deberá procederse a la supresión. 4. Si los datos rectificados o cancelados hubieran sido comunicados previamente, el responsable del tratamiento deberá notificar la rectificación o cancelación efectuada a quien se hayan comunicado, en el caso de que se mantenga el tratamiento por este último, que deberá también proceder a la cancelación . 5. Los datos de carácter personal deberán ser conservados durante los plazos previstos en las disposiciones aplicables o, en su caso, en las relaciones contractuales entre la persona o entidad responsable del tratamiento y el interesado.” CUARTO: El artículo 24.5 del RLOPD, obliga al responsable del fichero o tratamiento a atender la solicitud del derecho ejercitado, “siempre que el interesado haya utilizado un medio que permita acreditar el envío y la recepción de la solicitud y que ésta contenga los elementos referidos en el párrafo 1del artículo siguiente”, esto es, del artículo 25. QUINTO: El artículo 25 del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal dispone: “1. Salvo en el supuesto referido en el párrafo 4 del artículo anterior, el ejercicio de los derechos deberá llevarse a cabo mediante comunicación dirigida al responsable del fichero, que contendrá:

  1. a)Nombre y apellidos del interesado; fotocopia de su documento nacional de identidad, o de su pasaporte u otro documento válido que lo identifique y, en su caso, de la persona que lo represente, o instrumentos electrónicos equivalentes; así como el documento o instrumento electrónico acreditativo de tal representación. La utilización de firma electrónica identificativa del afectado eximirá de la presentación de las fotocopias del DNI o documento equivalente. El párrafo anterior se entenderá sin perjuicio de la normativa específica aplicable a la comprobación de datos de identidad por las Administraciones Públicas en los procedimientos administrativos.
  2. b)Petición en que se concreta la solicitud.
  3. c)Dirección a efectos de notificaciones, fecha y firma del solicitante.
  4. d)Documentos acreditativos de la petición que formula, en su caso. 2. El responsable del tratamiento deberá contestar la solicitud que se le dirija en todo caso, con independencia de que figuren o no datos personales del afectado en sus ficheros. 3. En el caso de que la solicitud no reúna los requisitos especificados en el apartado primero, el responsable del fichero deberá solicitar la subsanación de los mismos. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/6 4. La respuesta deberá ser conforme con los requisitos previstos para cada caso en el presente título. 5. Corresponderá al responsable del tratamiento la prueba del cumplimiento del deber de respuesta al que se refiere el apartado 2, debiendo conservar la acreditación del cumplimiento del mencionado deber. 6. El responsable del fichero deberá adoptar las medidas oportunas para garantizar que las personas de su organización que tienen acceso a datos de carácter personal puedan informar del procedimiento a seguir por el afectado para el ejercicio de sus derechos. 7. El ejercicio de los derechos de acceso, rectificación, cancelación y oposición podrá modularse por razones de seguridad pública en los casos y con el alcance previsto en las Leyes. 8. Cuando las leyes aplicables a determinados ficheros concretos establezcan un procedimiento especial para la rectificación o cancelación de los datos contenidos en los mismos, se estará a lo dispuesto en aquéllas.” SEXTO: En el presente caso, ha quedado acreditado que la solicitud dirigida por el reclamante fue remitida mediante correo electrónico. Dicho medio permite, en todo caso, acreditar el envío, pero no así la recepción de la solicitud. Como ha señalado el Tribunal Constitucional en la STC 58/2010, de 4 de octubre, “…, la eficacia de los actos de comunicación procesal realizados a través de cualquier medio técnico se supedita a que quede en las actuaciones constancia fehaciente de la recepción, de su fecha y del contenido de lo comunicado, o lo que es igual, que quede garantizada la autenticidad de la comunicación y de su contenido y quede constancia fehaciente de la emisión y recepción íntegras y del momento en que se hicieron.” Por ello, con la documentación aportada por el reclamante, no queda acredita la recepción de la solicitud de cancelación ante el responsable del fichero, exigencia legal para que se entienda ejercido el derecho de cancelación y por tanto resulte obligada la respuesta del responsable del fichero (art. 24.5 del Reglamento de la LOPD, antes citado). Por ello no puede entenderse que se haya ejercido en forma legalmente establecida el derecho del que se pretende la tutela de esta Agencia, al ser el ejercicio del derecho requisito previo necesario para poder iniciar dicho procedimiento. Dicho esto, la impugnación de la deuda, cuestionando su existencia o certeza, no entra dentro del ámbito competencial de esta Agencia y deberán ser los órganos arbitrales o judiciales competentes para determinar si una vez resuelto el concurso de acreedores, queda o no extinguida la deuda (como persona física) o si dicha deuda es parte de los acreedores concursales. Esta Agencia sólo puede entrar a valorar estrictamente lo referido a la observancia de los principios que fija la Ley Orgánica 15/1999, de 13 de Diciembre, de Protección de Datos de Carácter Personal, por lo que para determinar la legitimidad o no de aquellas obligaciones, habrá de instarse una clarificación ante los órganos correspondientes competentes en la materia. Por otra parte, El fichero Central de Información de Riesgos del Banco de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/6 España (en adelante CIRBE) es un fichero que se encuentra regulado por su propia normativa especial, dado que cuenta con una singularidad y unas funciones específicas. Su regulación y funcionamiento viene establecida en el Capítulo VI de la Ley 44/2002, de 22 de noviembre, de Medidas de Reforma del Sistema Financiero (en adelante Ley 44/2002), artículos 59 a 69 de la misma. Asimismo, la Disposición Transitoria de dicha ley, establece que continuarán en vigor las disposiciones dictadas en desarrollo del artículo 16 del Decreto-Ley 18/1962, de 7 de junio, siempre que no se opongan a la regulación dispuesta en la misma. Así pues, continua en vigor la Circular del Banco de España dirigida a las entidades de crédito, número 3/1995, de 25 de septiembre, (en adelante Circular 3/1995) El artículo 59 de la Ley 44/2002, sobre “Naturaleza y objetivos de la Central de Información de Riesgos”, establece que: “Primero. La Central de Información de Riesgos (en adelante CIR) es un servicio público que tiene por finalidad recabar de las entidades declarantes a que se refiere el apartado primero del artículo siguiente, datos e informaciones sobre los riesgos de crédito, para facilitar a las entidades declarantes datos necesarios para el ejercicio de su actividad, permitir a las autoridades competentes para la supervisión prudencial de dichas entidades el adecuado ejercicio de sus competencias de supervisión e inspección, contribuir al correcto desarrollo de las restantes funciones que el Banco de España tiene legalmente atribuidas. Segundo. La administración y gestión de la CIR corresponden al Banco de España. El Banco de España estará facultado para desarrollar sus normas de funcionamiento de acuerdo con lo previsto en la presente Ley. Tercero. No habrá lugar al derecho de oposición de los afectados al tratamiento, realizado conforme a lo previsto en la presente Ley, de sus datos de carácter personal.” El artículo 60 de la citada norma establece en su apartado primero sobre “Entidades declarantes y contenido de las declaraciones” que: “Tendrán la consideración de entidades declarantes, a los efectos de la presente Ley, las siguientes: el Banco de España, las entidades de crédito españolas, las sucursales en España de las entidades de crédito extranjeras, los fondos de garantía de depósitos, las sociedades de garantía recíproca y de reafianzamiento, aquellas otras entidades que determine el Ministerio de Economía a propuesta del Banco España”. Añadiendo el apartado segundo que “Las entidades declarantes estarán obligadas a proporcionar a la CIR los datos necesarios para identificar a las personas con quienes se mantengan, directa o indirectamente, riesgos de crédito, así como las características de dichas personas y riesgos, incluyendo, en particular, las que afecten al importe y la recuperabilidad de éstos Esta obligación se extenderá a los riesgos mantenidos a través de entidades instrumentales integradas en los grupos consolidables de las entidades declarantes, y a aquellos que hayan sido cedidos a terceros conservando la entidad su administración. Entre los datos a los que se refiere el párrafo anterior se incluirán aquellos que reflejen una situación de incumplimiento, por la contraparte, de sus obligaciones frente a la entidad declarante, así como los que pongan de manifiesto una situación en la cual la entidad estuviera obligada a dotar una provisión específica en cobertura de riesgo de crédito, según lo previsto en las normas de contabilidad que le sean de aplicación”. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/6 Los datos referentes a las personas mencionadas en el presente apartado no incluirán, en ningún caso, los regulados en el artículo 7 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal. Los datos declarados a la CIR por las entidades obligadas serán exactos y puestos al día, de forma que respondan con veracidad a la situación actual de los riesgos y de sus titulares en la fecha de la declaración.” Y en el apartado quinto de este mismo artículo se determina que “la declaración de los datos sobre riesgos referidos a personas físicas que las entidades declarantes realicen a la CIR conforme a lo previsto en la presente Ley no precisa de su consentimiento”. Así pues el fichero CIRBE es de carácter público y las entidades bancarias están obligadas a suministrar los datos necesarios para identificar a las personas con quienes se mantengan riesgos de crédito en los términos que se han señalado. El fichero CIRBE no es un fichero de solvencia patrimonial y crédito, regulados por el artículo 29 de la LOPD. El fichero CIRBE es un fichero de evaluación de riesgos asumidos por las entidades financieras y bancarias, siendo la entidad declarante de los datos la única que tiene la posibilidad de conocer los riesgos asumidos por sus clientes, los cuales comunica en cumplimiento de una obligación legal y para cuya inclusión no se exige el consentimiento del afectado. Por todo ello, en este caso, procede inadmitir la reclamación que originó el presente procedimiento de tutela de derechos. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: INADMITIR la reclamación formulada por D. BANCO POPULAR ESPAÑOL, S.A.. A.A.A. contra la entidad SEGUNDO: NOTIFICAR la presente resolución a D. A.A.A.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/6 Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa (en lo sucesivo LJCA), en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.