← España

TD-00281-2020

1/7  Expediente Nº: TD/00281/2020 RESOLUCIÓN Nº: R/00252/2021 Vista la reclamación formulada el 22 de septiembre de 2020 ante esta Agencia por Dª A.A.A., contra SECURITAS DIRECT ESPAÑA, S.A., por no haber sido debidamente atendido su derecho de acceso. Realizadas las actuaciones procedimentales previstas en el Título VIII de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), se han constatado los siguientes HECHOS PRIMERO: Dª A.A.A. (en adelante, la parte reclamante) ejerció derecho de acceso frente a SECURITAS DIRECT ESPAÑA, S.A. con NIF A26106013 (en adelante, la reclamada), sin que su solicitud haya recibido la contestación legalmente establecida. La parte reclamante pone de manifiesto, que no es clienta de la reclamada y tuvo que anular un cargo que se hizo a su cuenta bancaria, motivo por el cual ejercitó el derecho de acceso para saber dónde obtuvieron dichos datos, que es conocedora de que existe un contrato a su nombre y alguien lo ha firmado. La parte reclamante aporta diversa documentación relativa a la reclamación planteada ante esta Agencia y sobre el ejercicio del derecho ejercitado. SEGUNDO: De conformidad con el artículo 65.4 de la LOPDGDD, que ha previsto un mecanismo previo a la admisión a trámite de las reclamaciones que se formulen ante la AEPD, consistente en trasladarlas a los Delegados de Protección de Datos designados por los responsables o encargados del tratamiento, a los efectos previstos en el artículo 37 de la citada norma, o a éstos cuando no los hubieren designado, se dio traslado de la reclamación a la entidad reclamada para que procediese a su análisis y diera respuesta a la parte reclamante y a esta Agencia en el plazo de un mes. El dpd de la entidad reclamada manifiesta en las alegaciones formuladas tras el requerimiento de información efectuado por esta Agencia que, se ha procedido a remitir a la reclamante un correo electrónico de fecha 18 de noviembre de 2020, en el que le indican que no es cliente de la entidad por lo que no pueden facilitarle ningún dato. Que existe un contrato con la entidad al parecer a nombre de la hermana de la interesada, pero por un error humano, aparece el nombre de la parte reclamante en vez de su hermana. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/7 TERCERO: El resultado del trámite de traslado indicado en el Hecho anterior no permitió entender satisfechas las pretensiones de la parte reclamante. En consecuencia, con fecha 23 de diciembre de 2020, a los efectos previstos en su artículo 64.2 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos acordó admitir a trámite la reclamación presentada y se informó a las partes que el plazo máximo para resolver el presente procedimiento, que se entiende iniciado mediante dicho acuerdo de admisión a trámite, será de seis meses. El mencionado acuerdo concedió a la entidad reclamada trámite de audiencia, para que en el plazo de quince días hábiles presentase las alegaciones que estimara convenientes. Dicha entidad formuló, en síntesis, las siguientes alegaciones: La reclamada manifiesta en las alegaciones presentadas ante esta Agencia que, se dio respuesta al derecho de acceso solicitado, indicando que no se dispone de sus datos personales y que por un error humano se puso su nombre en vez de la verdadera titular, al parecer su hermana. Que se ha subsanado el error y se envía copia del contrato como así lo había solicitado, pero anonimizado por no vulnerar el derecho a la protección de datos de la titular de este y que no es la parte reclamante. Se aporta documentación acreditativa de tal extremo, pero sin embargo no se aclara por qué se hizo ese cargo en la cuenta de la reclamante. CUARTO: Examinadas las alegaciones presentadas por la reclamada, son objeto de traslado a la parte reclamante, para que, en el plazo de quince días hábiles formule alegaciones que considere oportunas: La parte reclamante manifiesta en las alegaciones que se remite el contrato ofuscado. Que la reclamada sigue sin resolver la principal cuestión planteada en el procedimiento, saber cuál es la vía de obtención y la legitimación de los datos referentes a la cuenta bancaria, sin que se facilite su procedencia ni su legitimación para el tratamiento de dicho dato. Se aporta extracto que acredita que la reclamada realizo un cargo a una cuenta bancaria donde figuran los datos de la parte reclamante. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el apartado 2 del artículo 56 en relación con el apartado 1

  1. f)del artículo 57, ambos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en lo sucesivo, RGPD); y en el artículo 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/7 SEGUNDO: De conformidad con lo establecido en el artículo 55 del RGPD, la Agencia Española de Protección de Datos es competente para desempeñar las funciones que se le asignan en su artículo 57, entre ellas, la de hacer aplicar el Reglamento y promover la sensibilización de los responsables y los encargados del tratamiento acerca de las obligaciones que les incumben, así como tratar las reclamaciones presentadas por un interesado e investigar el motivo de las mismas. Correlativamente, el artículo 31 del RGPD establece la obligación de los responsables y encargados del tratamiento de cooperar con la autoridad de control que lo solicite en el desempeño de sus funciones. Para el caso de que éstos hayan designado un delegado de protección de datos, el artículo 39 del RGPD atribuye a éste la función de cooperar con dicha autoridad. Del mismo modo, el ordenamiento jurídico interno, en el artículo 65.4 la LOPDGDD, ha previsto un mecanismo previo a la admisión a trámite de las reclamaciones que se formulen ante la Agencia Española de Protección de Datos, que consiste en dar traslado de las mismas a los delegados de protección de datos designados por los responsables o encargados del tratamiento, a los efectos previstos en el artículo 37 de la citada norma, o a éstos cuando no los hubieren designado, para que procedan al análisis de dichas reclamaciones y a darles respuesta en el plazo de un mes. De conformidad con esta normativa, con carácter previo a la admisión a trámite de la reclamación que da lugar al presente procedimiento, se dio traslado de la misma a la entidad responsable para que procediese a su análisis, diera respuesta a esta Agencia en el plazo de un mes y acreditara haber facilitado al reclamante la respuesta debida, en el supuesto de ejercicio de los derechos regulados en los artículos 15 a 22 del RGPD. El resultado de dicho traslado no permitió entender satisfechas las pretensiones de la parte reclamante. En consecuencia, con fecha 23 de diciembre de 2020, a los efectos previstos en su artículo 64.2 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos acordó admitir a trámite la reclamación presentada. Dicho acuerdo de admisión a trámite determina la apertura del presente procedimiento de falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del RGPD, regulado en el artículo 64.1 de la LOPDGDD, según el cual: “1. Cuando el procedimiento se refiera exclusivamente a la falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, se iniciará por acuerdo de admisión a trámite, que se adoptará conforme a lo establecido en el artículo siguiente. En este caso el plazo para resolver el procedimiento será de seis meses a contar desde la fecha en que hubiera sido notificado al reclamante el acuerdo de admisión a trámite. Transcurrido ese plazo, el interesado podrá considerar estimada su reclamación”. No se estima oportuna la depuración de responsabilidades administrativas en el marco de un procedimiento sancionador, cuyo carácter excepcional implica que se opte, siempre que sea posible, por la prevalencia de mecanismos alternativos que tengan amparo en la normativa vigente. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/7 Es competencia exclusiva de esta Agencia valorar si existen responsabilidades administrativas que deban ser depuradas en un procedimiento sancionador y, en consecuencia, la decisión sobre su apertura, no existiendo obligación de iniciar un procedimiento ante cualquier petición realizada por un tercero. Tal decisión ha de basarse en la existencia de elementos que justifiquen dicho inicio de la actividad sancionadora, circunstancias que no concurren en el presente caso, considerando que con el presente procedimiento quedan debidamente restauradas las garantías y derechos del reclamante. TERCERO: Los derechos de las personas en materia de protección de datos personales están regulados en los artículos 15 a 22 del RGPD y 13 a 18 de la LOPDGDD. Se contemplan los derechos de acceso, rectificación, supresión, oposición, derecho a la limitación del tratamiento y derecho a la portabilidad. Los aspectos formales relativos al ejercicio de esos derechos se establecen en los artículos 12 del RGPD y 12 de la LOPDGDD. Se tiene en cuenta, además, lo expresado en los Considerandos 59 y siguientes del RGPD. De conformidad con lo dispuesto en estas normas, el responsable del tratamiento debe arbitrar fórmulas y mecanismos para facilitar al interesado el ejercicio de sus derechos, que serán gratuitas (sin perjuicio de lo dispuesto en los artículos 12.5 y 15.3 del RGPD), y viene obligado a responder las solicitudes formuladas a más tardar en un mes, salvo que pueda demostrar que no está en condiciones de identificar al interesado, y a expresar sus motivos en caso de que no fuera a atender dicha solicitud. Recae sobre el responsable la prueba del cumplimiento del deber de responder a la solicitud de ejercicio de sus derechos formulada por el afectado. La comunicación que se dirija al interesado con ocasión de su solicitud deberá expresarse en forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo. Tratándose del derecho de acceso a los datos personales, de acuerdo con lo establecido en el artículo 13 de la LOPDGDD, cuando el ejercicio del derecho se refiera a una gran cantidad de datos, el responsable podrá solicitar al afectado que especifique los “datos o actividades de tratamiento a los que se refiere la solicitud”. El derecho se entenderá otorgado si el responsable facilita un acceso remoto a los datos, teniéndose por atendida la solicitud (si bien el interesado podrá solicitar la información referida a los extremos previstos en el artículo 15 del RGPD). El ejercicio de este derecho se podrá considerar repetitivo en más de una ocasión durante el plazo de seis meses, a menos que exista causa legítima para ello. Por otra parte, la solicitud será considerada excesiva cuando el afectado elija un medio distinto al que se le ofrece que suponga un coste desproporcionado, que deberá ser asumido por el afectado. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/7 CUARTO: Conforme a lo establecido en el artículo 15 del RGPD y artículo 13 de la LOPDGDD, “el interesado tiene derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen y, en tal caso, derecho de acceso a los datos personales”. El derecho a la protección de datos de carácter personal es un derecho personalísimo y se reconoce como un derecho fundamental en sí mismo y goza de la protección constitucional que, atribuye a los ciudadanos un poder de disposición sobre sus datos, de modo que, en base a su consentimiento o porque sean necesarios por una obligación, puedan disponer de los mismos. El derecho a la protección de datos de carácter personal se ha construido sobre la distinción del derecho original a la intimidad y requiere de protección jurídica, que ha sido definido como un derecho autónomo e independiente por la Sentencia del Tribunal Constitucional 292/2000, de 30 de noviembre. En el momento en que se produce una recogida de datos personales, el interesado debe conocer sobre la legitimación y la finalidad para la que recaban los datos y de los usos que se van a hacer de ellos, así como de la posibilidad de ejercer sus derechos con la identificación del responsable del tratamiento, puede acceder a un registro o banco de datos, sea público o privado, para controlar su veracidad, pudiendo llegar a suprimir información si fuera falsa, o evitar que sea utilizada con fines distintos a los de creación del almacenamiento y conocimiento de los datos propios que consten en distintas bases de datos y la información será facilitada por escrito o por otros medios, inclusive, si procede, por medios electrónicos. El ejercicio del derecho de acceso, al igual que el resto de los derechos, es un derecho personalísimo, consiste en el derecho que tiene el ciudadano a obtener información sobre el tratamiento que se está haciendo de sus datos, la posibilidad de obtener una copia de los datos personales que le conciernan y que estén siendo objeto de tratamiento, así como información, en particular, sobre los fines del tratamiento, las categorías de datos, los destinatarios, las posibles cesiones, el plazo previsto de conservación, la posibilidad de ejercitar otros derechos, la información disponible sobre el origen de los datos (si estos no se han obtenido directamente de titular) o la existencia de decisiones automatizadas, incluida la elaboración de perfiles, sin que afecte a datos de terceros. En el supuesto aquí analizado, la parte reclamante ejerció su derecho de acceso, con el propósito de saber cómo la reclamada obtuvo sus datos bancarios, dado que hizo un cargo en su cuenta bancaria y que, trascurrido el plazo establecido conforme a las normas antes señaladas, su solicitud no obtuvo la respuesta legalmente exigible, dado que acceso concedido se produjo de manera incompleta. De la documentación aportada por las partes, se desprende que, no hay relación contractual entre las partes, una vez examinado el acceso concedido por la entidad reclamada, se comprueba que dicho acceso es incompleto, pues no se facilita el número de cuenta bancaria donde se hizo el cargo, como así ha quedado probado ante esta Agencia, con la aportación del extracto bancario, ni su procedencia. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/7 Con relación a que se facilite el contrato con la firma del mismo, ha quedado acreditado con la documentación presentada por la reclamada, que dicho contrato no está relacionado con la parte reclamante, aunque coincidan su nombre y apellidos; esta Agencia ha podido comprobar dicho extremo, al compararlo con otros datos de carácter personal, como el DNI, que corresponde a otra persona y al parecer el de su hermana. Por ello, en virtud de lo anterior, el derecho de acceso, de acuerdo con la normativa de protección de datos, referenciada en los Fundamentos de Derecho anteriores, no comprende el acceso a datos de terceras personas, por lo tanto, no se puede facilitar copia del contrato requerido por la parte reclamante. En base a cuanto antecede, considerando que el presente procedimiento tiene como objeto que las garantías y los derechos de los afectados queden debidamente restaurados, procede estimar la reclamación que originó el presente procedimiento por considerar que el derecho de acceso no se llevó a cabo en la forma debida. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: ESTIMAR la reclamación formulada por Dª A.A.A. e instar a SECURITAS DIRECT ESPAÑA, S.A. con NIF A26106013, para que, en el plazo de los diez días hábiles siguientes a la notificación de la presente resolución, remita a la parte reclamante certificación en la que se atienda el derecho de acceso solicitado, de conformidad con lo establecido en el cuerpo de la presente resolución. Las actuaciones realizadas como consecuencia de la presente Resolución deberán ser comunicadas a esta Agencia en idéntico plazo. El incumplimiento de esta resolución podría comportar la comisión de la infracción considerada en el artículo 72.1.
  2. m)de la LOPDGDD, que se sancionará, de acuerdo con el art. 58.2 del RGPD. SEGUNDO: NOTIFICAR la presente resolución a A.A.A. y a SECURITAS DIRECT ESPAÑA, S.A.. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. 1037-180321 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/7 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.