1/4 Procedimiento Nº: TD/01209/2014 RESOLUCIÓN Nº: R/02549/2014 Vista la reclamación formulada el 28 de mayo de 2014, ante esta Agencia, por Dña. A.A.A., contra el BANCO DE ESPAÑA, por no haber sido debidamente atendido su derecho de rectificación, y en base a los siguientes: FUNDAMENTOS DE DERECHO PRIMERO: La competencia para resolver la presente reclamación corresponde al Director de la Agencia Española de Protección de Datos, de acuerdo con el artículo 37.d), en relación con el artículo 36, ambos de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD). SEGUNDO: El artículo 18.1 de la LOPD señala que: “Las actuaciones contrarias a lo dispuesto en la presente Ley pueden ser objeto de reclamación por los afectados ante la Agencia Española de Protección de Datos, en la forma que reglamentariamente se determine”. TERCERO: El artículo 16.1 y 2 de la LOPD, dispone: “
- El responsable del tratamiento tendrá la obligación de hacer efectivo el derecho de rectificación o cancelación del interesado en el plazo de diez días”. “
- Serán rectificados o cancelados, en su caso, los datos de carácter personal cuyo tratamiento no se ajuste a lo dispuesto en la presente Ley y, en particular, cuando tales datos resulten inexactos o incompletos.” CUARTO: En el presente caso, la reclamante solicitó al BANCO DE ESPAÑA la rectificación de sus datos del fichero de la CIRBE (Central de Información de Riesgos del Banco de España), informados por CAJA RURAL DEL SUR, S.C.C. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/4 El fichero CIRBE se encuentra regulado en la Ley 44/2002, de 22 de noviembre, de Medidas de Reforma del Sistema Financiero, en cuyo artículo 59, apartado primero, se establece que “La Central de Información de Riesgos (en adelante CIR) es un servicio público que tiene por finalidad recabar de las entidades declarantes a que se refiere el apartado primero del artículo siguiente, datos e informaciones sobre los riesgos de crédito, para facilitar a las entidades declarantes datos necesarios para el ejercicio de su actividad; permitir a las autoridades competentes para la supervisión prudencial de dichas entidades el adecuado ejercicio de sus competencias de supervisión e inspección; contribuir al correcto desarrollo de las restantes funciones que el Banco de España tiene legalmente atribuidas”. Y en el apartado segundo del mismo artículo se atribuye la administración y gestión de la CIR al Banco de España. El artículo 60 de la citada norma establece, en su apartado primero, que “Tendrán la consideración de entidades declarantes, a los efectos de la presente Ley, las siguientes: el Banco de España, las entidades de crédito españolas, las sucursales en España de las entidades de crédito extranjeras, los fondos de garantía de depósitos, las sociedades de garantía recíproca y de reafianzamiento, aquellas otras entidades que determine el Ministerio de Economía a propuesta del Banco España”. Añadiendo el apartado segundo que “Las entidades declarantes estarán obligadas a proporcionar a la CIR los datos necesarios para identificar a las personas con quienes se mantengan, directa o indirectamente, riesgos de crédito, así como las características de dichas personas y riesgos, incluyendo, en particular, las que afecten al importe y la recuperabilidad de éstos (...) Entre los datos a los que se refiere el párrafo anterior se incluirán aquellos que reflejen una situación de incumplimiento, por la contraparte, de sus obligaciones frente a la entidad declarante, así como los que pongan de manifiesto una situación en la cual la entidad estuviera obligada a dotar una provisión específica en cobertura de riesgo de crédito, según lo previsto en las normas de contabilidad que le sean de aplicación”. Así pues, el fichero CIRBE es de carácter público, y las entidades bancarias están obligadas a suministrar la información que le facilitan en los términos que se han señalado. Por ello, son éstas las responsables de la veracidad de la información que facilitan. El fichero CIRBE no es un fichero de solvencia patrimonial y crédito de los regulados por el artículo 29 de la LOPD, sino que su finalidad es distinta y se circunscribe a la evaluación de riesgos asumidos por las entidades financieras y bancarias, siendo la entidad bancaria informante de los datos la única que tiene la posibilidad de conocer los riesgos asumidos por sus clientes. QUINTO: En cuanto al derecho de cancelación, la citada Ley 44/2002, en su artículo 65, apartado segundo, establece: “Sin perjuicio de los derechos que asistan a las personas físicas, de acuerdo con lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, y en sus normas de desarrollo, respecto a los datos de carácter personal incluidos en los ficheros de las entidades declarantes, todo titular de datos declarados a la CIR que considere que éstos son inexactos o incompletos podrá solicitar al Banco de España, mediante escrito en el que se indiquen las razones y alcance de su petición, que tramite la rectificación o cancelación de los mismos ante las entidades declarantes, salvo aquellos datos aportados por las entidades declarantes exclusivamente en cumplimiento de las obligaciones de información que establezca el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/4 Banco de España en el ejercicio de sus funciones de supervisión e inspección y demás funciones que tiene legalmente atribuidas. El Banco de España dará traslado inmediato de la solicitud recibida a la entidad o entidades declarantes de los datos supuestamente inexactos o incompletos. Las solicitudes remitidas por el Banco de España deberán ser contestadas y comunicadas por las entidades declarantes al afectado y a la CIR, en el plazo máximo de quince días hábiles a contar desde su recepción en cualquiera de sus oficinas. La decisión será motivada en el supuesto de que considere que no procede acceder a lo solicitado. Las personas físicas podrán formular contra las entidades declarantes la reclamación ante la Agencia Española de Protección de Datos a que se refiere el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, cuando las decisiones adoptadas conforme a lo previsto en el párrafo anterior no accedan a la rectificación o cancelación solicitada por el afectado, o no haya sido contestada su solicitud dentro del plazo previsto al efecto”. SEXTO: En el supuesto aquí analizado, el BANCO DE ESPAÑA, luego de recibida la solicitud de rectificación de la reclamante, y conforme a las normas antes reseñadas, dio traslado inmediato de la solicitud recibida a la entidad declarante, y bloqueó los datos hasta la resolución de la citada solicitud. Sin embargo, dado que, según manifiesta la reclamante, no ha recibido contestación de la entidad declarante, debería formular reclamación de Tutela de Derechos contra la entidad CAJA RURAL DEL SUR, S.C.C., tal y como establece la Ley 44/2002, de Medidas de Reforma del Sistema Financiero, en el apartado segundo del artículo 65, anteriormente transcrito. Por todo ello, procede inadmitir la presente reclamación de Tutela de Derechos. Vistos los preceptos citados y demás de general aplicación, El Director de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: INADMITIR la reclamación formulada por Dña. A.A.A. contra el BANCO DE ESPAÑA. SEGUNDO: NOTIFICAR la presente resolución a Dña. A.A.A.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/4 Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante el Director de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa (en lo sucesivo LJCA), en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Sin embargo, el responsable del fichero de titularidad pública, de acuerdo con el artículo 44.1 de la LJCA, sólo podrá interponer directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la LJCA, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. José Luis Rodríguez Álvarez Director de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es