← España

TD-01168-2016

1/6 Procedimiento Nº: TD/01168/2016 RESOLUCIÓN Nº.: R/02280/2016 Vista la reclamación formulada por D. B.B.B. (en representación de Dña. A.A.A.), contra la entidad RYANAIR, LTD, y en base a los siguientes, HECHOS PRIMERO: En fecha 30 de marzo de 2016, D. B.B.B. (en representación de Dña. A.A.A.) (en lo sucesivo, el reclamante) formuló reclamación, ante esta Agencia, contra la entidad RYANAIR, LTD, por no haber sido debidamente atendido su derecho de cancelación. SEGUNDO: Al examinar la documentación presentada por el reclamante, se comprueban las siguientes irregularidades: el poder de representación que se aporta no es válido, al no constar ni la firma ni la acreditación de la identidad de la representada, y tampoco se aporta el ejercicio del derecho de cancelación ni su recepción por la entidad reclamada. FUNDAMENTOS DE DERECHO PRIMERO: La competencia para resolver la presente reclamación corresponde a la Directora de la Agencia Española de Protección de Datos, de acuerdo con el artículo 37.d), en relación con el artículo 36, ambos de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo, LOPD). SEGUNDO: El artículo 18.1 de la LOPD, señala que: “Las actuaciones contrarias a lo dispuesto en la presente Ley pueden ser objeto de reclamación por los afectados ante la Agencia Española de Protección de Datos, en la forma que reglamentariamente se determine”. TERCERO: El artículo 16 de la citada Ley Orgánica, dispone: “1. El responsable del tratamiento tendrá la obligación de hacer efectivo el derecho de rectificación o cancelación del interesado en el plazo de diez días. 2. Serán rectificados o cancelados, en su caso, los datos de carácter personal cuyo tratamiento no se ajuste a lo dispuesto en la presente Ley y, en particular, cuando tales datos resulten inexactos o incompletos. 3. La cancelación dará lugar al bloqueo de los datos, conservándose únicamente C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/6 a disposición de las Administraciones Públicas, Jueces y Tribunales, para la atención de las posibles responsabilidades nacidas del tratamiento, durante el plazo de prescripción de éstas. Cumplido el citado plazo deberá procederse a la supresión. 4. Si los datos rectificados o cancelados hubieran sido comunicados previamente, el responsable del tratamiento deberá notificar la rectificación o cancelación efectuada a quien se hayan comunicado, en el caso de que se mantenga el tratamiento por este último, que deberá también proceder a la cancelación. 5. Los datos de carácter personal deberán ser conservados durante los plazos previstos en las disposiciones aplicables o, en su caso, en las relaciones contractuales entre la persona o entidad responsable del tratamiento y el interesado.” CUARTO: El artículo 23 del Reglamento de desarrollo de la LOPD, aprobado por el Real Decreto 1720/2007, de 21 de diciembre, establece: “1. Los derechos de acceso, rectificación, cancelación y oposición son personalísimos y serán ejercidos por el afectado. 2. Tales derechos se ejercitarán:

  1. a)Por el afectado, acreditando su identidad, del modo previsto en el artículo siguiente.
  2. b)Cuando el afectado se encuentre en situación de incapacidad o minoría de edad que le imposibilite el ejercicio personal de estos derechos, podrán ejercitarse por su representante legal, en cuyo caso será necesario que acredite tal condición.
  3. c)Los derechos también podrán ejercitarse a través de representante voluntario, expresamente designado para el ejercicio del derecho. En ese caso, deberá constar claramente acreditada la identidad del representado, mediante la aportación de copia de su Documento Nacional de Identidad o documento equivalente, y la representación conferida por aquél. Cuando el responsable del fichero sea un órgano de las Administraciones públicas o de la Administración de Justicia, podrá acreditarse la representación por cualquier medio válido en derecho que deje constancia fidedigna, o mediante declaración en comparecencia personal del interesado. 3. Los derechos serán denegados cuando la solicitud sea formulada por persona distinta del afectado y no se acreditase que la misma actúa en representación de aquél.” QUINTO: El artículo 24.5 del Reglamento de la LOPD, dispone que: “El responsable del fichero o tratamiento deberá atender la solicitud de acceso, rectificación, cancelación u oposición ejercida por el afectado aun cuando el mismo no hubiese utilizado el procedimiento establecido específicamente al efecto por aquél, siempre que el interesado haya utilizado un medio que permita acreditar el envío y la recepción de la solicitud, y que ésta contenga los elementos referidos en el párrafo 1 del artículo siguiente.” SEXTO: El artículo 25 del Reglamento de la LOPD, señala: C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/6 “1. Salvo en el supuesto referido en el párrafo 4 del artículo anterior, el ejercicio de los derechos deberá llevarse a cabo mediante comunicación dirigida al responsable del fichero, que contendrá:
  4. a)Nombre y apellidos del interesado; fotocopia de su documento nacional de identidad, o de su pasaporte u otro documento válido que lo identifique y, en su caso, de la persona que lo represente, o instrumentos electrónicos equivalentes; así como el documento o instrumento electrónico acreditativo de tal representación. La utilización de firma electrónica identificativa del afectado eximirá de la presentación de las fotocopias del DNI o documento equivalente. El párrafo anterior se entenderá sin perjuicio de la normativa específica aplicable a la comprobación de datos de identidad por las Administraciones Públicas en los procedimientos administrativos.
  5. b)Petición en que se concreta la solicitud.
  6. c)Dirección a efectos de notificaciones, fecha y firma del solicitante.
  7. d)Documentos acreditativos de la petición que formula, en su caso. 2. El responsable del tratamiento deberá contestar la solicitud que se le dirija en todo caso, con independencia de que figuren o no datos personales del afectado en sus ficheros. 3. En el caso de que la solicitud no reúna los requisitos especificados en el apartado primero, el responsable del fichero deberá solicitar la subsanación de los mismos. 4. La respuesta deberá ser conforme con los requisitos previstos para cada caso en el presente título. 5. Corresponderá al responsable del tratamiento la prueba del cumplimiento del deber de respuesta al que se refiere el apartado 2, debiendo conservar la acreditación del cumplimiento del mencionado deber. 6. El responsable del fichero deberá adoptar las medidas oportunas para garantizar que las personas de su organización que tienen acceso a datos de carácter personal puedan informar del procedimiento a seguir por el afectado para el ejercicio de sus derechos. 7. El ejercicio de los derechos de acceso, rectificación, cancelación y oposición podrá modularse por razones de seguridad pública en los casos y con el alcance previsto en las Leyes. 8. Cuando las leyes aplicables a determinados ficheros concretos establezcan un procedimiento especial para la rectificación o cancelación de los datos contenidos en los mismos, se estará a lo dispuesto en aquéllas.” SÉPTIMO: En cuanto a la apertura de un procedimiento sancionador por supuestas infracciones a la LOPD, cabe señalar que el procedimiento de Tutela de Derechos al que hace referencia esta norma legal, se inicia siempre a instancia del afectado para garantizar sus derechos de acceso, rectificación cancelación y oposición. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/6 Por el contrario, el procedimiento sancionador en materia de protección de datos, que constituye una de las manifestaciones del “ius puniendi” del Estado, se inicia siempre de oficio por el Director de la Agencia Española de Protección de Datos, de conformidad con lo previsto en el artículo 122.2 del Reglamento de la LOPD, como así ha mantenido la Audiencia Nacional en sentencias como, entre otras, la dictada en marzo de 2006 (REC 319/2004). Por tanto, es competencia exclusiva de la Agencia Española de Protección de Datos valorar si existen responsabilidades administrativas que han de ser depuradas en un procedimiento sancionador y, en consecuencia, la decisión sobre su apertura, no existiendo obligación de iniciar procedimiento ante cualquier petición realizada por tercero, sino que la misma ha de basarse en la existencia de elementos que justifiquen dicho inicio de actividad sancionadora. Así lo establece el artículo 11.2 del Reglamento de Procedimiento para el Ejercicio de la Potestad Sancionadora, aprobado por el Real Decreto 1398/1993, de 4 de agosto, que es del tenor siguiente: “La formulación de una petición no vincula al órgano competente para iniciar procedimiento sancionador, si bien deberá comunicar al órgano que la hubiera formulado los motivos por los que, en su caso, no procede la iniciación del procedimiento. Cuando se haya presentado una denuncia, se deberá comunicar al denunciante la iniciación o no del procedimiento cuando la denuncia vaya acompañada de una solicitud de iniciación” Por otro lado, debe recordarse que para definir la condición de “interesado” para instar al ejercicio de la competencia sancionadora de esta Agencia, la STS de 6-102009 dispone que el denunciante no es interesado, y lo hace en los siguiente términos: "el denunciante de una infracción de la legislación de protección de datos carece de legitimación activa para impugnar la resolución de la Agencia en lo que concierne al resultado sancionador mismo (imposición de una sanción, cuantía de la misma, exculpación, etc.)." En el mismo sentido se ha manifestado la SAN 27/5/2010: "quien denuncia hechos que considera constitutivos de infracción de la legislación de protección de datos carece de legitimación activa para impugnar en vía jurisdiccional lo que resuelva la Agencia (...). La razón es, en sustancia, que el denunciante carece de la condición de interesado en el procedimiento sancionador que se puede incoar a resultas de su denuncia. Ni la Ley Orgánica de Protección de Datos ni su Reglamento de desarrollo le reconocen esa condición (...). El argumento crucial en esta materia es que el denunciante, incluso cuando se considere a sí mismo "víctima" de la infracción denunciada, no tiene un derecho subjetivo ni un interés legítimo a que el denunciado sea sancionado". Aplicando la doctrina pacífica del Tribunal Supremo, conforme a la cual “la denuncia no convierte al denunciante en titular de un derecho subjetivo ni de un interés personal o legítimo que hubiera de traducirse en un beneficio o utilidad”. (STSS 23/06/1997, 22/12/1997, 14/07/1998, 02/03/1999, 26/10/2000, 30/01/2001, 15/07/2002, 28/02/2003 y 06/03/2003); la circunstancia de haber presentado el actual reclamante la denuncia no le otorga por sí mismo la condición de persona interesada. OCTAVO: El artículo 3, apartados 1.
  8. a)y 2 del Reglamento de desarrollo de la LOPD, C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/6 aprobado por el Real Decreto 1720/2007, de 21 de diciembre, sobre el ámbito territorial de aplicación, establece: “1. Se regirá por el presente reglamento todo tratamiento de datos de carácter personal:
  9. a)Cuando el tratamiento sea efectuado en el marco de las actividades de un establecimiento del responsable del tratamiento, siempre que dicho establecimiento se encuentre ubicado en territorio español. Cuando no resulte de aplicación lo dispuesto en el párrafo anterior, pero exista un encargado del tratamiento ubicado en España, serán de aplicación al mismo las normas contenidas en el título VIII del presente reglamento” (...) “2. A los efectos previstos en los apartados anteriores, se entenderá por establecimiento, con independencia de su forma jurídica, cualquier instalación estable que permita el ejercicio efectivo y real de una actividad.” NOVENO: En el supuesto aquí analizado, no ha quedado acreditado que la reclamante ejercitara el derecho de cancelación de sus datos personales ante la entidad demandada, ya que la documentación aportada no permite acreditar ni el envío ni que se haya producido la recepción del mismo por dicha entidad, exigencia legal para que se entienda ejercido el derecho de cancelación y por tanto resulte obligada la respuesta del responsable del fichero (artículo 24.5 del Reglamento de la LOPD, antes citado). Por ello, no puede entenderse que se haya ejercido en la forma legalmente establecida el derecho del que se pretende la tutela de esta Agencia, al ser el ejercicio del derecho requisito previo necesario para poder iniciar dicho procedimiento. Por otra parte, la documentación aportada tampoco acredita la representación de quien firma la reclamación, ni la identidad de la reclamante. Finalmente, es preciso señalar que se ha constatado, en actuación inspectora de esta Agencia, que al tratarse RYANAIR LTD de una entidad con NIF W0071513F, se desprende que se trata de un “Establecimiento permanente de entidad no residente en España”, que en este caso concreto, se somete a la jurisdicción exclusiva de los tribunales de la República de Irlanda y a la aplicación de la ley de dicha jurisdicción. Y esta Agencia no tiene constancia de que exista en España un establecimiento que realice tratamientos de datos de carácter personal en el marco de las actividades de la entidad RYANAIR LTD. Consecuentemente, el tratamiento objeto de este procedimiento de Tutela de Derechos se encontraría sometido a la legislación de Irlanda, y la Agencia Española de Protección de Datos no sería competente para tutelar el derecho de cancelación solicitado, debiendo dirigirse para ello a la Autoridad Irlandesa de Protección de Datos. En este sentido, la reclamante puede solicitar la cancelación de sus datos al domicilio de la entidad en Irlanda (según consta en la Política de Privacidad del sitio web ). Y en el caso de que no viera atendida la solicitud, puede dirigirse a la Autoridad de protección de datos del Estado que corresponda, en función del territorio donde se tratan los datos personales o donde se ubica el establecimiento del responsable (en este C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/6 caso, Irlanda). En el Canal Internacional de nuestro sitio web (www.agpd.
  10. es)pueden encontrar información sobre las vías de contacto con las distintas Autoridades nacionales. A la vista de todo lo expuesto, procede inadmitir la presente reclamación de Tutela de Derechos. Vistos los preceptos citados y demás de general aplicación, La Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: INADMITIR la reclamación formulada por D. B.B.B. (en representación de Dña. A.A.A.) contra la entidad RYANAIR, LTD. SEGUNDO: NOTIFICAR la presente resolución a D. B.B.B. (en representación de Dña. A.A.A.). De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del reglamento de desarrollo de la LOPD aprobado por el Real Decreto 1720/2007, de 21 diciembre. Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa (en lo sucesivo LJCA), en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.