← España

TD-00310-2021

1/7  Expediente Nº: EXP202103062 RESOLUCIÓN Nº: R/00095/2022 Vista la reclamación formulada el 5 de octubre de 2021 ante esta Agencia por Dª. A.A.A., contra SOLUCIONES DIGITALES CRX S.L., por no haber sido debidamente atendido su derecho de supresión. Realizadas las actuaciones procedimentales previstas en el Título VIII de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), se han constatado los siguientes HECHOS PRIMERO: Dª. A.A.A. (en adelante, la parte reclamante) ejerció el derecho de supresión frente a SOLUCIONES DIGITALES CRX S.L. (en adelante, la parte reclamada), sin que su solicitud haya recibido la contestación legalmente establecida. La parte reclamante aporta diversa documentación relativa a la reclamación planteada ante esta Agencia y sobre el ejercicio del derecho ejercitado, pone de manifiesto haber tenido conocimiento de la inclusión de sus datos personales en sistemas comunes de información crediticia por una supuesta deuda con la entidad reclamada. Ejerce derecho de acceso y cancelación de sus datos en dichos ficheros crediticios hasta que se resuelva la situación y señala que no ha tenido respuesta. SEGUNDO: De conformidad con el artículo 65.4 de la LOPDGDD, que ha previsto un mecanismo previo a la admisión a trámite de las reclamaciones que se formulen ante la AEPD, consistente en trasladarlas a los Delegados de Protección de Datos designados por los responsables o encargados del tratamiento, a los efectos previstos en el artículo 37 de la citada norma, o a éstos cuando no los hubieren designado, se dio traslado de la reclamación a la entidad reclamada para que procediese a su análisis y diera respuesta a la parte reclamante y a esta Agencia en el plazo de un mes. Con fecha 17-08-2021 se recibió la solicitud a la que se refiere la reclamante, que fue respondida en fecha 17-08-2021 al correo electrónico de la parte reclamante indicando la imposibilidad de cancelar el apunte en el registro de morosidad mientras la deuda siguiera pendiente de pago, remitiendo asimismo la documentación solicitada en el acceso. Esta Agencia pone de manifiesto que la reclamante afirma no haber recibido respuesta a su solicitud de acceso y la entidad no acredita ni el envío ni la recepción del correo electrónico por el que se facilita éste. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/7 TERCERO: El resultado del trámite de traslado indicado en el Hecho anterior no permitió entender satisfechas las pretensiones de la parte reclamante. En consecuencia, con fecha 10 de noviembre de 2021, a los efectos previstos en su artículo 64.2 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos acordó admitir a trámite la reclamación presentada y se informó a las partes que el plazo máximo para resolver el presente procedimiento, que se entiende iniciado mediante dicho acuerdo de admisión a trámite, será de seis meses. El mencionado acuerdo concedió a la entidad reclamada trámite de audiencia, para que en el plazo de quince días hábiles presentase las alegaciones que estimara convenientes. Dicha entidad formuló, en síntesis, las siguientes alegaciones: El representante de la reclamada manifiesta que, en el anterior requerimiento de esta Agencia, si aportó la documentación por la que se acredita la respuesta a la parte reclamante mediante la aportación del justificante del email enviado. Se comprueba dicho extremo, donde la reclamada, mediante correo electrónico dirigido a la parte reclamante, deniega motivadamente la supresión de sus datos mientras persista la deuda contraída. CUARTO: Examinadas las alegaciones presentadas por la reclamada, se dio traslado de estas a la parte reclamante mediante escrito de fecha 3 de diciembre de 2021 y que fue recibido el 17 de diciembre de 2021, según consta en la prueba de entrega de correos, sin haber recibido en esta Agencia alegaciones por la parte reclamante. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el apartado 2 del artículo 56 en relación con el apartado 1

  1. f)del artículo 57, ambos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en lo sucesivo, RGPD); y en el artículo 47 de la LOPDGDD. SEGUNDO: De conformidad con lo establecido en el artículo 55 del RGPD, la Agencia Española de Protección de Datos es competente para desempeñar las funciones que se le asignan en su artículo 57, entre ellas, la de hacer aplicar el Reglamento y promover la sensibilización de los responsables y los encargados del tratamiento acerca de las obligaciones que les incumben, así como tratar las reclamaciones presentadas por un interesado e investigar el motivo de las mismas. Correlativamente, el artículo 31 del RGPD establece la obligación de los responsables y encargados del tratamiento de cooperar con la autoridad de control que lo solicite en el desempeño de sus funciones. Para el caso de que éstos hayan designado un delegado de protección de datos, el artículo 39 del RGPD atribuye a éste la función de cooperar con dicha autoridad. Del mismo modo, el ordenamiento jurídico interno, en el artículo 65.4 la LOPDGDD, ha previsto un mecanismo previo a la admisión a trámite de las reclamaciones que se formulen ante la Agencia Española de Protección de Datos, que consiste en dar C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/7 traslado de las mismas a los delegados de protección de datos designados por los responsables o encargados del tratamiento, a los efectos previstos en el artículo 37 de la citada norma, o a éstos cuando no los hubieren designado, para que procedan al análisis de dichas reclamaciones y a darles respuesta en el plazo de un mes. De conformidad con esta normativa, con carácter previo a la admisión a trámite de la reclamación que da lugar al presente procedimiento, se dio traslado de la misma a la entidad responsable para que procediese a su análisis, diera respuesta a esta Agencia en el plazo de un mes y acreditara haber facilitado al reclamante la respuesta debida, en el supuesto de ejercicio de los derechos regulados en los artículos 15 a 22 del RGPD. El resultado de dicho traslado no permitió entender satisfechas las pretensiones de la parte reclamante. En consecuencia, con fecha 10 de noviembre de 2021, a los efectos previstos en su artículo 64.2 de la LOPDGDD, la Directora de la Agencia Española de Protección de Datos acordó admitir a trámite la reclamación presentada. Dicho acuerdo de admisión a trámite determina la apertura del presente procedimiento de falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del RGPD, regulado en el artículo 64.1 de la LOPDGDD, según el cual: “1. Cuando el procedimiento se refiera exclusivamente a la falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, se iniciará por acuerdo de admisión a trámite, que se adoptará conforme a lo establecido en el artículo siguiente. En este caso el plazo para resolver el procedimiento será de seis meses a contar desde la fecha en que hubiera sido notificado al reclamante el acuerdo de admisión a trámite. Transcurrido ese plazo, el interesado podrá considerar estimada su reclamación”. No se estima oportuna la depuración de responsabilidades administrativas en el marco de un procedimiento sancionador, cuyo carácter excepcional implica que se opte, siempre que sea posible, por la prevalencia de mecanismos alternativos que tengan amparo en la normativa vigente. Es competencia exclusiva de esta Agencia valorar si existen responsabilidades administrativas que deban ser depuradas en un procedimiento sancionador y, en consecuencia, la decisión sobre su apertura, no existiendo obligación de iniciar un procedimiento ante cualquier petición realizada por un tercero. Tal decisión ha de basarse en la existencia de elementos que justifiquen dicho inicio de la actividad sancionadora, circunstancias que no concurren en el presente caso, considerando que con el presente procedimiento quedan debidamente restauradas las garantías y derechos del reclamante. TERCERO: Los derechos de las personas en materia de protección de datos personales están regulados en los artículos 15 a 22 del RGPD y 13 a 18 de la LOPDGDD. Se contemplan los derechos de acceso, rectificación, supresión, oposición, derecho a la limitación del tratamiento y derecho a la portabilidad. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/7 Los aspectos formales relativos al ejercicio de esos derechos se establecen en los artículos 12 del RGPD y 12 de la LOPDGDD. Se tiene en cuenta, además, lo expresado en los Considerandos 59 y siguientes del RGPD. De conformidad con lo dispuesto en estas normas, el responsable del tratamiento debe arbitrar fórmulas y mecanismos para facilitar al interesado el ejercicio de sus derechos, que serán gratuitas (sin perjuicio de lo dispuesto en los artículos 12.5 y 15.3 del RGPD), y viene obligado a responder las solicitudes formuladas a más tardar en un mes, salvo que pueda demostrar que no está en condiciones de identificar al interesado, y a expresar sus motivos en caso de que no fuera a atender dicha solicitud. Recae sobre el responsable la prueba del cumplimiento del deber de responder a la solicitud de ejercicio de sus derechos formulada por el afectado. La comunicación que se dirija al interesado con ocasión de su solicitud deberá expresarse en forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo. Tratándose del derecho de acceso a los datos personales, de acuerdo con lo establecido en el artículo 13 de la LOPDGDD, cuando el ejercicio del derecho se refiera a una gran cantidad de datos, el responsable podrá solicitar al afectado que especifique los “datos o actividades de tratamiento a los que se refiere la solicitud”. El derecho se entenderá otorgado si el responsable facilita un acceso remoto a los datos, teniéndose por atendida la solicitud (si bien el interesado podrá solicitar la información referida a los extremos previstos en el artículo 15 del RGPD). El ejercicio de este derecho se podrá considerar repetitivo en más de una ocasión durante el plazo de seis meses, a menos que exista causa legítima para ello. Por otra parte, la solicitud será considerada excesiva cuando el afectado elija un medio distinto al que se le ofrece que suponga un coste desproporcionado, que deberá ser asumido por el afectado. CUARTO: El artículo 17 del RGPD, que regula el derecho de supresión de los datos personales, establece lo siguiente: “1. El interesado tendrá derecho a obtener sin dilación indebida del responsable del tratamiento la supresión de los datos personales que le conciernan, el cual estará obligado a suprimir sin dilación indebida los datos personales cuando concurra alguna de las circunstancias siguientes:
  2. a)los datos personales ya no sean necesarios en relación con los fines para los que fueron recogidos o tratados de otro modo;
  3. b)el interesado retire el consentimiento en que se basa el tratamiento de conformidad con el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), y este no se base en otro fundamento jurídico;
  4. c)el interesado se oponga al tratamiento con arreglo al artículo 21, apartado 1, y no prevalezcan otros motivos legítimos para el tratamiento, o el interesado se oponga al tratamiento con arreglo al artículo 21, apartado 2;
  5. d)los datos personales hayan sido tratados ilícitamente; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/7
  6. e)los datos personales deban suprimirse para el cumplimiento de una obligación legal establecida en el Derecho de la Unión o de los Estados miembros que se aplique al responsable del tratamiento;
  7. f)los datos personales se hayan obtenido en relación con la oferta de servicios de la sociedad de la información mencionados en el artículo 8, apartado 1. 2. Cuando haya hecho públicos los datos personales y esté obligado, en virtud de lo dispuesto en el apartado 1, a suprimir dichos datos, el responsable del tratamiento, teniendo en cuenta la tecnología disponible y el coste de su aplicación, adoptará medidas razonables, incluidas medidas técnicas, con miras a informar a los responsables que estén tratando los datos personales de la solicitud del interesado de supresión de cualquier enlace a esos datos personales, o cualquier copia o réplica de los mismos. 3. Los apartados 1 y 2 no se aplicarán cuando el tratamiento sea necesario:
  8. a)para ejercer el derecho a la libertad de expresión e información;
  9. b)para el cumplimiento de una obligación legal que requiera el tratamiento de datos impuesta por el Derecho de la Unión o de los Estados miembros que se aplique al responsable del tratamiento, o para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable;
  10. c)por razones de interés público en el ámbito de la salud pública de conformidad con el artículo 9, apartado 2, letras
  11. h)e i), y apartado 3;
  12. d)con fines de archivo en interés público, fines de investigación científica o histórica o fines estadísticos, de conformidad con el artículo 89, apartado 1, en la medida en que el derecho indicado en el apartado 1 pudiera hacer imposible u obstaculizar gravemente el logro de los objetivos de dicho tratamiento, o
  13. e)para la formulación, el ejercicio o la defensa de reclamaciones”. QUINTO: El tratamiento lícito de datos de carácter personal debe estar amparado en alguna de las bases jurídicas que se establecen en el artículo 6.1 del Reglamento general de protección de datos. Se establecen así diversas causas legitimadoras del tratamiento, de modo que el consentimiento no opera como la única posible. Se debe asegurar que los datos personales serán recogidos para unos fines determinados, explícitos y legítimos, y no serán tratados de manera incompatible con otros fines. Si los datos son necesarios en el contexto de la ejecución un contrato o de la intención de concluir el mismo, el tratamiento de los datos será lícito cuando se refiera a las partes de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento. En el supuesto aquí analizado, la parte reclamante ejercitó su derecho de acceso y supresión de las anotaciones en los ficheros de información crediticia y conforme a las normas antes señaladas, su solicitud obtuvo la respuesta legalmente exigible, la reclamada atendió el derecho en tiempo y forma, informando que mientras persista la deuda contraída, mantendrán los datos en los ficheros de información crediticia. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/7 En relación con la inclusión de los datos personales en los ficheros de Solvencia Patrimonial y Crédito, cabe señalar que es el acreedor, el responsable de que los datos cumplan los requisitos de veracidad y exactitud que la normativa en materia de protección de datos establece, puesto que, como tal, es el único que tiene la posibilidad de incluir los datos de su deudor en el fichero de información sobre solvencia patrimonial y crédito y de instar la cancelación de estos cuando la deuda sea inexistente o haya sido saldada. La normativa actual de protección de datos no prevé el requerimiento previo de pago como requisito para el tratamiento de los datos en los citados sistemas comunes de información crediticia. Sin embargo, es preciso que el acreedor haya informado al afectado, en el contrato o en el momento de requerir el pago, acerca de la posibilidad de inclusión en dichos sistemas, con indicación de aquéllos en los que participe. Debe saber que esta información puede ser facilitada a través de una dirección electrónica (sitio web) u otro medio que permita acceder de forma sencilla e inmediata a la misma. En el presente caso, del análisis de la documentación aportada, no se desprende que este requisito no haya sido atendido. A mayor abundamiento, esta Agencia no es competente para dirimir cuestiones civiles, tales como las relativas a la validez civil o mercantil del contrato, la exactitud de la cuantía de la deuda, la correcta prestación de los servicios contratados o la interpretación de cláusulas contractuales. La determinación de la legitimidad de una deuda basada en una interpretación del contrato suscrito entre las partes y de su correcta cuantía deberá instarse ante los órganos administrativos o judiciales competentes, al exceder del ámbito competencial de la Agencia. En base a cuanto antecede y examinda la documentación obrante en el procedimiento se comprueba que la reclamada ha atendido en tiempo y forma los ejercicios de derecho, procede desestimar la reclamación presentada por la parte reclamante Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DESESTIMAR la reclamación formulada por Dª. A.A.A. frente a SOLUCIONES DIGITALES CRX S.L.. SEGUNDO: NOTIFICAR la presente resolución a Dª. A.A.A. y a SOLUCIONES DIGITALES CRX S.L.. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 48.6 de la LOPDGDD, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/7 Jurisdicción Contencioso-administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. 1195-180321 Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.