1/4 Procedimiento Nº: TD/01110/2017 RESOLUCIÓN Nº.: R/01472/2017 Vista la reclamación formulada por Dª. A.A.A., contra la entidad EXPERIAN BUREAU DE CRÉDITO, S.A., y en base a los siguientes, HECHOS PRIMERO: Dª. A.A.A. ejerció derecho de acceso frente a la entidad EXPERIAN BUREAU DE CRÉDITO, S.A. (en adelante, EXPERIAN). Concretamente solicitó: “… extremos relativos al acceso que la entidad BBVA ha realizado al fichero BADEXCUG acerca de mi persona…”. SEGUNDO: Con fecha 1 de mayo de 2017, tuvo entrada en esta Agencia Española de Protección de Datos, reclamación de tutela de derechos de Dª. A.A.A. contra la entidad EXPERIAN BUREAU DE CRÉDITO, S.A. por no haber sido atendido su derecho. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver el Director de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 37.d) en relación con el artículo 36, ambos de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD). SEGUNDO: El artículo 18.1 de la LOPD señala que: “Las actuaciones contrarias a lo dispuesto en la presente Ley pueden ser objeto de reclamación por los afectados ante la Agencia Española de Protección de Datos, en la forma que reglamentariamente se determine”. TERCERO: El derecho de acceso a los datos contenidos en los ficheros denominados comunes, aquellos que se dedican a la prestación de servicios de información sobre solvencia patrimonial y crédito, se encuentra regulado de manera específica en los artículos 29 de la LOPD y 44.2.1ª del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal (en lo sucesivo, RLOPD), cuyo tenor literal es el siguiente: “Articulo 29 Prestación de servicios de información sobre solvencia patrimonial y crédito. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/4
- Quienes se dediquen a la prestación de servicios de información sobre la solvencia patrimonial y el crédito sólo podrán tratar datos de carácter personal obtenidos de los registros y las fuentes accesibles al público establecidos al efecto o procedentes de informaciones facilitadas por el interesado o con su consentimiento.
- Podrán tratarse también datos de carácter personal, relativos al cumplimiento o incumplimiento de obligaciones dinerarias facilitados por el acreedor o por quien actúe por su cuenta o interés. En estos casos se notificará a los interesados respecto de los que hayan registrado datos de carácter personal en ficheros, en el plazo de treinta días desde dicho registro, una referencia de los que hubiesen sido incluidos y se les informará de su derecho a recabar información de la totalidad de ellos, en los términos establecidos por la presente Ley.
- En los supuestos a que se refieren los dos apartados anteriores, cuando el interesado lo solicite, el responsable del tratamiento le comunicará los datos, así como las evaluaciones y apreciaciones que sobre el mismo hayan sido comunicadas durante los últimos seis meses y el nombre y dirección de la persona o entidad a quien se hayan revelado los datos.
- Sólo se podrán registrar y ceder los datos de carácter personal que sean determinantes para enjuiciar la solvencia económica de los interesados y que no se refieran, cuando sean adversos, a más de seis años, siempre que respondan con veracidad a la situación actual de aquéllos.” “Artículo 44 Ejercicio de los derechos de acceso, rectificación, cancelación y oposición.
- El ejercicio de los derechos de acceso, rectificación, cancelación y oposición se rige por lo dispuesto en los capítulos I a IV del título III de este reglamento, sin perjuicio de lo señalado en el presente artículo.
- Cuando el interesado ejercite su derecho de acceso en relación con la inclusión de sus datos en un fichero regulado por el artículo 29.2 de la Ley Orgánica 15/1999, de 13 de diciembre, se tendrán en cuenta las siguientes reglas: 1.ª Si la solicitud se dirigiera al titular del fichero común, éste deberá comunicar al afectado todos los datos relativos al mismo que obren en el fichero. En este caso, el titular del fichero común deberá, además de dar cumplimiento a lo establecido en el presente reglamento, facilitar las evaluaciones y apreciaciones que sobre el afectado se hayan comunicado en los últimos seis meses y el nombre y dirección de los cesionarios. CUARTO: En el supuesto aquí analizado, ha quedado acreditado que la reclamante C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/4 solicita al responsable del fichero común una información que queda fuera del ámbito competencial de esta Agencia y/o unos datos relativos a terceras personas, por lo que dicha pretensión queda fuera del objeto del derecho de acceso que regula la normativa vigente en materia de protección de datos. Así, se ha de señalar que EXPERIAN procedió a informar a la reclamante del nombre y dirección de las entidades que consultaron sus datos durante los últimos seis meses, de conformidad con los arriba transcritos artículos 29.3 de la LOPD y 44.2.1ª del RLOPD. En cuanto, al acceso a datos de terceros, la Agencia Española de Protección de Datos no es competente para atender una reclamación de esa naturaleza. A mayor abundamiento, existe reiterada jurisprudencia en tal sentido, como ejemplo, se cita la reciente SAN de 26 de febrero de 2014, Procedimiento Ordinario 216/2013, cuyo tenor literal es el siguiente: “En este sentido, debe recordarse que el artículo 15 de la LOPD reconoce el derecho del titular de los datos personales a acceso a información sobre los mismos, siempre y cuando estén siendo sometidos a tratamiento, y el artículo 27 del Real Decreto 1720/2007, de 21 de diciembre, que aprueba el Reglamento de desarrollo de la LODP, define este derecho de acceso como el derecho del afectado a obtener información sobre si sus propios datos de carácter personal están siendo objeto de tratamiento, la finalidad de su tratamiento que, en su caso, se esté realizando, así como la información disponible sobre el origen de dichos datos y las comunicaciones realizadas o previstas de los mismos. Añade el artículo 27 citado que el afectado podrá obtener del responsable del tratamiento información relativa a datos concretos, a datos incluidos en un determinado fichero o a la totalidad de los datos sometidos a tratamiento. Ahora bien, la delimitación del concreto alcance del derecho de acceso reclamado, se ve comprometida en el caso que nos ocupa por dos circunstancias relevantes que conducen a la procedencia de su denegación. En primer lugar, debe destacarse que solicitud de acceso a información formulada por la aquí demandante ante el Ministerio de Hacienda y Administraciones Públicas es ajena al contenido del derecho de acceso a datos personales que reconoce al titular de tales datos el artículo 15 de la LOPD, pues va dirigida a obtener información sobre la identidad de los funcionarios o servidores públicos que pudieran hubieran accedido a los datos personales de la actora, presumiendo que pudieran haberlos cedido a terceros. Por consiguiente, no tiene por objeto la obtención de información de sus datos de carácter personal sometidos a tratamiento, del origen de tales datos y de las comunicaciones realizadas o que se prevén hacer de los mismos por el responsable de fichero, sino acerca de los datos de identidad de aquellos empleados públicos pertenecientes a la organización administrativa del responsable del fichero que hubieran accedido a los mismos, que no quedan comprendidos en el derecho de acceso reconocido al titular de datos personales y configurado legalmente en los términos expresados.” C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/4 Por tanto, el acceso solicitado ya había sido atendido conforme a las normas antes señaladas con anterioridad a la solicitud de la reclamante, esto es, mediante comunicación de fecha 2 de febrero de
- Por todo ello, procede inadmitir la presente reclamación de tutela de derechos. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: INADMITIR la reclamación formulada por Dª. EXPERIAN BUREAU DE CRÉDITO, S.A. A.A.A. contra la entidad SEGUNDO: NOTIFICAR la presente resolución a Dª. A.A.A.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, se podrá interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos, en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-Administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la Disposición Adicional Cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción ContenciosoAdministrativa (en lo sucesivo LJCA), en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí. Directora de la Agencia Española de Protección de Datos. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es