← España

TD-01319-2018

1/8 Expediente Nº: TD/01319/2018 RESOLUCIÓN Nº: R/00073/2019 Vista la reclamación formulada el 16 de agosto de 2018 ante esta Agencia por D. A.A.A., contra el BANCO DE ESPAÑA (CIRBE) y BANCO DE SABADELL, S.A., por no haber sido debidamente atendido su derecho de supresión. Realizadas las actuaciones procedimentales previstas en el artículo 7 del Real Decreto-ley 5/2018, de 27 de julio, de medidas urgentes para la adaptación del Derecho español a la normativa de la Unión Europea en materia de protección de datos (BOE de 30 de julio de 2018), se han constatado los siguientes, HECHOS PRIMERO: Con fecha 20 de julio de 2018, D. A.A.A. (en adelante, la parte reclamante) ejerció derecho de supresión frente al BANCO DE ESPAÑA (CIRBE) y BANCO DE SABADELL, S.A. (en adelante, BANCO SABALDELL), sin que su solicitud haya recibido la contestación legalmente establecida. La parte reclamante aporta diversa documentación relativa a la reclamación planteada ante esta Agencia. SEGUNDO: De conformidad con las funciones previstas en el Reglamento (UE) 2016/679, de 27 de abril de 2016, General de Protección de Datos (RGPD), particularmente las que responden a los principios de transparencia y responsabilidad proactiva por parte del responsable del tratamiento, se le ha requerido que informe a esta Agencia de las acciones que se han llevado a cabo para atender la reclamación planteada. En síntesis, se realizaron las siguientes alegaciones:  El BANCO DE SABADELL manifiesta en las alegaciones formuladas durante la tramitación del presente procedimiento que, el 1/08/2018 se informa a la parte reclamante del origen de la deuda incluida en el CIRBE y de su situación actual. La deuda permanece vigente habiendo sido interpuesto un procedimiento monitorio que está pendiente de resolución. Se informó del origen de la deuda y de la baja cautelar en los ficheros de solvencia patrimonial y crédito. Las entidades financieras tienen la obligación de informar al CIR sobre los riesgos que tienen con sus clientes, y se está a la espera de resolución, habiendo ya ese organismo procedido a bloquear la información facilitada por esta entidad hasta su resolución. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/8 FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el apartado 2 del artículo 56 en relación con el apartado 1

  1. f)del artículo 57, ambos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en lo sucesivo, RGPD); y en el artículo 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD). SEGUNDO: El apartado 1 del artículo 8 del Real Decreto-ley 5/2018, dispone: “1. Cuando el procedimiento se refiera exclusivamente a la falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, se iniciará por acuerdo de admisión a trámite, que se adoptará conforme a lo establecido en el artículo siguiente. En este caso el plazo para resolver el procedimiento será de seis meses a contar desde la fecha en que hubiera sido notificado al reclamante el acuerdo de admisión a trámite. Transcurrido ese plazo, el interesado podrá considerar estimada su reclamación.” TERCERO: El artículo 12 del Reglamento (UE) 2016/679, de 27 de abril de 2016, General de Protección de Datos (RGPD), dispone lo siguiente: “1. El responsable del tratamiento tomará las medidas oportunas para facilitar al interesado toda información indicada en los artículos 13 y 14, así como cualquier comunicación con arreglo a los artículos 15 a 22 y 34 relativa al tratamiento, en forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo, en particular cualquier información dirigida específicamente a un niño. La información será facilitada por escrito o por otros medios, inclusive, si procede, por medios electrónicos. Cuando lo solicite el interesado, la información podrá facilitarse verbalmente siempre que se demuestre la identidad del interesado por otros medios. 2. El responsable del tratamiento facilitará al interesado el ejercicio de sus derechos en virtud de los artículos 15 a 22. En los casos a que se refiere el artículo 11, apartado 2, el responsable no se negará a actuar a petición del interesado con el fin de ejercer sus derechos en virtud de los artículos 15 a 22, salvo que pueda demostrar que no está en condiciones de identificar al interesado. 3. El responsable del tratamiento facilitará al interesado información relativa a sus actuaciones sobre la base de una solicitud con arreglo a los artículos 15 a 22, y, en cualquier caso, en el plazo de un mes a partir de la recepción de la solicitud. Dicho plazo podrá prorrogarse otros dos meses en caso necesario, teniendo en cuenta la complejidad y el número de solicitudes. El responsable informará al interesado de cualquiera de dichas prórrogas en el plazo de un mes a partir de la recepción de la solicitud, indicando los motivos de la dilación. Cuando el interesado presente la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/8 solicitud por medios electrónicos, la información se facilitará por medios electrónicos cuando sea posible, a menos que el interesado solicite que se facilite de otro modo. 4. Si el responsable del tratamiento no da curso a la solicitud del interesado, le informará sin dilación, y a más tardar transcurrido un mes de la recepción de la solicitud, de las razones de su no actuación y de la posibilidad de presentar una reclamación ante una autoridad de control y de ejercitar acciones judiciales. 5. La información facilitada en virtud de los artículos 13 y 14 así como toda comunicación y cualquier actuación realizada en virtud de los artículos 15 a 22 y 34 serán a título gratuito. Cuando las solicitudes sean manifiestamente infundadas o excesivas, especialmente debido a su carácter repetitivo, el responsable del tratamiento podrá:
  2. a)cobrar un canon razonable en función de los costes administrativos afrontados para facilitar la información o la comunicación o realizar la actuación solicitada, o
  3. b)negarse a actuar respecto de la solicitud. El responsable del tratamiento soportará la carga de demostrar el carácter manifiestamente infundado o excesivo de la solicitud. 6. Sin perjuicio de lo dispuesto en el artículo 11, cuando el responsable del tratamiento tenga dudas razonables en relación con la identidad de la persona física que cursa la solicitud a que se refieren los artículos 15 a 21, podrá solicitar que se facilite la información adicional necesaria para confirmar la identidad del interesado. 7. La información que deberá facilitarse a los interesados en virtud de los artículos 13 y 14 podrá transmitirse en combinación con iconos normalizados que permitan proporcionar de forma fácilmente visible, inteligible y claramente legible una adecuada visión de conjunto del tratamiento previsto. Los iconos que se presenten en formato electrónico serán legibles mecánicamente. 8. La Comisión estará facultada para adoptar actos delegados de conformidad con el artículo 92 a fin de especificar la información que se ha de presentar a través de iconos y los procedimientos para proporcionar iconos normalizados.” CUARTO: El artículo 12 de la LOPDGDD determina lo siguiente: 1. Los derechos reconocidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, podrán ejercerse directamente o por medio de representante legal o voluntario. 2. El responsable del tratamiento estará obligado a informar al afectado sobre los medios a su disposición para ejercer los derechos que le corresponden. Los medios deberán ser fácilmente accesibles para el afectado. El ejercicio del derecho no podrá ser denegado por el solo motivo de optar el afectado por otro medio. 3. El encargado podrá tramitar, por cuenta del responsable, las solicitudes de ejercicio formuladas por los afectados de sus derechos si así se estableciere en el contrato o acto jurídico que les vincule. 4. La prueba del cumplimiento del deber de responder a la solicitud de ejercicio de sus derechos formulado por el afectado recaerá sobre el responsable. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/8 5. Cuando las leyes aplicables a determinados tratamientos establezcan un régimen especial que afecte al ejercicio de los derechos previstos en el Capítulo III del Reglamento (UE) 2016/679, se estará a lo dispuesto en aquellas. 6. En cualquier caso, los titulares de la patria potestad podrán ejercitar en nombre y representación de los menores de catorce años los derechos de acceso, rectificación, cancelación, oposición o cualesquiera otros que pudieran corresponderles en el contexto de la presente ley orgánica. 7. Serán gratuitas las actuaciones llevadas a cabo por el responsable del tratamiento para atender las solicitudes de ejercicio de estos derechos, sin perjuicio de lo dispuesto en los artículos 12.5 y 15.3 del Reglamento (UE) 2016/679 y en los apartados 3 y 4 del artículo 13 de esta ley orgánica.” QUINTO: El artículo 17 del RGPD dispone que: “1. El interesado tendrá derecho a obtener sin dilación indebida del responsable del tratamiento la supresión de los datos personales que le conciernan, el cual estará obligado a suprimir sin dilación indebida los datos personales cuando concurra alguna de las circunstancias siguientes:
  4. a)los datos personales ya no sean necesarios en relación con los fines para los que fueron recogidos o tratados de otro modo;
  5. b)el interesado retire el consentimiento en que se basa el tratamiento de conformidad con el artículo 6, apartado 1, letra a), o el artículo 9, apartado 2, letra a), y este no se base en otro fundamento jurídico;
  6. c)el interesado se oponga al tratamiento con arreglo al artículo 21, apartado 1, y no prevalezcan otros motivos legítimos para el tratamiento, o el interesado se oponga al tratamiento con arreglo al artículo 21, apartado 2;
  7. d)los datos personales hayan sido tratados ilícitamente;
  8. e)los datos personales deban suprimirse para el cumplimiento de una obligación legal establecida en el Derecho de la Unión o de los Estados miembros que se aplique al responsable del tratamiento;
  9. f)los datos personales se hayan obtenido en relación con la oferta de servicios de la sociedad de la información mencionados en el artículo 8, apartado 1. 2. Cuando haya hecho públicos los datos personales y esté obligado, en virtud de lo dispuesto en el apartado 1, a suprimir dichos datos, el responsable del tratamiento, teniendo en cuenta la tecnología disponible y el coste de su aplicación, adoptará medidas razonables, incluidas medidas técnicas, con miras a informar a los responsables que estén tratando los datos personales de la solicitud del interesado de supresión de cualquier enlace a esos datos personales, o cualquier copia o réplica de los mismos. 3. Los apartados 1 y 2 no se aplicarán cuando el tratamiento sea necesario: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/8
  10. a)para ejercer el derecho a la libertad de expresión e información;
  11. b)para el cumplimiento de una obligación legal que requiera el tratamiento de datos impuesta por el Derecho de la Unión o de los Estados miembros que se aplique al responsable del tratamiento, o para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable;
  12. c)por razones de interés público en el ámbito de la salud pública de conformidad con el artículo 9, apartado 2, letras
  13. h)e i), y apartado 3;
  14. d)con fines de archivo en interés público, fines de investigación científica o histórica o fines estadísticos, de conformidad con el artículo 89, apartado 1, en la medida en que el derecho indicado en el apartado 1 pudiera hacer imposible u obstaculizar gravemente el logro de los objetivos de dicho tratamiento, o
  15. e)para la formulación, el ejercicio o la defensa de reclamaciones.” SEXTO: El fichero CIRBE se encuentra regulado en la Ley 44/2002, de 22 de noviembre, de Medidas de Reforma del Sistema Financiero, en cuyo artículo 59, apartado primero, se establece que “La Central de Información de Riesgos (en adelante CIR) es un servicio público que tiene por finalidad recabar de las entidades declarantes a que se refiere el apartado primero del artículo siguiente, datos e informaciones sobre los riesgos de crédito, para facilitar a las entidades declarantes datos necesarios para el ejercicio de su actividad; permitir a las autoridades competentes para la supervisión prudencial de dichas entidades el adecuado ejercicio de sus competencias de supervisión e inspección; contribuir al correcto desarrollo de las restantes funciones que el Banco de España tiene legalmente atribuidas”. Y en el apartado segundo del mismo artículo se atribuye la administración y gestión de la CIRBE al Banco de España. El artículo 60 de la citada norma establece, en su apartado primero, que “Tendrán la consideración de entidades declarantes, a los efectos de la presente Ley, las siguientes: el Banco de España, las entidades de crédito españolas, las sucursales en España de las entidades de crédito extranjeras, los fondos de garantía de depósitos, las sociedades de garantía recíproca y de reafianzamiento, aquellas otras entidades que determine el Ministerio de Economía a propuesta del Banco España”. Añadiendo el apartado segundo que “Las entidades declarantes estarán obligadas a proporcionar a la CIR los datos necesarios para identificar a las personas con quienes se mantengan, directa o indirectamente, riesgos de crédito, así como las características de dichas personas y riesgos, incluyendo, en particular, las que afecten al importe y la recuperabilidad de éstos (...) Entre los datos a los que se refiere el párrafo anterior se incluirán aquellos que reflejen una situación de incumplimiento, por la contraparte, de sus obligaciones frente a la entidad declarante, así como los que pongan de manifiesto una situación en la cual la entidad estuviera obligada a dotar una provisión específica en cobertura de riesgo de crédito, según lo previsto en las normas de contabilidad que le sean de aplicación”. Así pues, el fichero CIRBE es de carácter público, y las entidades bancarias están obligadas a suministrar la información que le facilitan en los términos que se han C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/8 señalado. Por ello, son éstas las responsables de la veracidad de la información que facilitan. El fichero CIRBE no es un fichero de solvencia patrimonial y crédito, sino que su finalidad es distinta y se circunscribe a la evaluación de riesgos asumidos por las entidades financieras y bancarias, siendo la entidad bancaria informante de los datos la única que tiene la posibilidad de conocer los riesgos asumidos por sus clientes. SÉPTIMO: En cuanto al derecho de cancelación, la citada Ley 44/2002, en su artículo 65, apartado segundo, establece: “Sin perjuicio de los derechos que asistan a las personas físicas, de acuerdo con lo dispuesto en la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, y en sus normas de desarrollo, respecto a los datos de carácter personal incluidos en los ficheros de las entidades declarantes, todo titular de datos declarados a la CIR que considere que éstos son inexactos o incompletos podrá solicitar al Banco de España que tramite la rectificación o cancelación de los mismos ante las entidades declarantes, mediante escrito en el que se indiquen las razones y alcance de su petición. El Banco de España dará traslado inmediato de la solicitud recibida a la entidad o entidades declarantes de los datos supuestamente inexactos o incompletos. Las solicitudes remitidas por el Banco de España deberán ser contestadas y comunicadas por las entidades declarantes al afectado y a la CIR, en el plazo máximo de quince días hábiles a contar desde su recepción en cualquiera de sus oficinas. La decisión será motivada en el supuesto de que considere que no procede acceder a lo solicitado. Las personas físicas podrán formular contra las entidades declarantes la reclamación ante la Agencia Española de Protección de Datos a que se refiere el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, cuando las decisiones adoptadas conforme a lo previsto en el párrafo anterior no accedan a la rectificación o cancelación solicitada por el afectado, o no haya sido contestada su solicitud dentro del plazo previsto al efecto”. OCTAVO: En cuanto a la apertura de un procedimiento sancionador por supuestas infracciones a la normativa en protección de datos, cabe señalar que este procedimiento se establece para garantizar el ejercicio de los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición que la citada norma consagra. Por otra parte, el procedimiento sancionador, como su propio nombre indica, tiene naturaleza sancionadora y como tal constituye una de las manifestaciones del “ius puniendi” del Estado. De modo que, si bien en cualquier caso la función constitucional de esta Agencia es la garantía del derecho fundamental a la protección de datos personales, debe señalarse que con el procedimiento sancionador se persigue determinar la comisión de las infracciones que se hayan podido cometer y, en su caso, la imposición de las sanciones correspondientes. Los procedimientos que tienen su regulación en los artículos 15 a 22 del RGPD se inicia a instancia del afectado, en tanto el procedimiento sancionador se inicia siempre de oficio por la Directora de la Agencia Española de Protección de Datos y es competencia exclusiva de la Agencia Española de Protección de Datos valorar si C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/8 existen responsabilidades administrativas que han de ser depuradas en un procedimiento sancionador y, en consecuencia, la decisión sobre su apertura. NOVENO: Antes de entrar en el fondo de las cuestiones planteadas, hay que señalar que el presente procedimiento se instruye como consecuencia de la denegación de alguno de los derechos regulados por la normativa de protección de datos (acceso, rectificación, supresión, limitación, portabilidad y oposición) y tiene por objeto que se adopten las medidas correspondientes para que las garantías y derechos del afectado queden debidamente restauradas. Por ello, en el presente caso, sólo serán analizadas y valoradas aquellas cuestiones planteadas por la parte reclamante que queden incluidas dentro del objeto del citado procedimiento de reclamaciones en materia de protección de datos. Asimismo, cabe señalar que, el fichero CIRBE es de carácter público y las entidades bancarias están obligadas a suministrar los datos necesarios para identificar a las personas con quienes se mantengan riesgos de crédito en los términos que se han señalado. Es un fichero de evaluación de riesgos asumidos por las entidades financieras y bancarias, siendo la entidad declarante de los datos la única que tiene la posibilidad de conocer los riesgos asumidos por sus clientes, los cuales comunica en cumplimiento de una obligación legal y para cuya inclusión no se exige el consentimiento del afectado. A mayor abundamiento, conviene señalar que, el artículo 17.3
  16. b)del RGPD, recoge que, no procederá la supresión de los datos, cuando sean necesarios para el cumplimiento de una obligación legal que requiera el tratamiento de datos impuesta por el Derecho de la Unión o de un Estado miembro, por ello, en este caso, por habilitación legal, la CIRBE conforme a la Ley 44/2002, de 22 de noviembre, de Medidas de Reforma del Sistema Financiero, tiene por finalidad recabar de las entidades declarantes, datos e informaciones sobre los riesgos de crédito, por lo tanto, se considera que no ha existido un tratamiento indebido por parte de la CIRBE. En el supuesto aquí analizado, la parte reclamante ejercitó su derecho de supresión ante la CIRBE y esta entidad en cumplimiento de su normativa sectorial procedió al bloqueo de la información asociada a la parte reclamante, asimismo dio traslado de la supresión ejercitada a la entidad contra la que se reclama (BANCO SABADELL), para que esta entidad financiera revise los datos comunicados a la CIR y proceda, a la ratificación de los datos o bien a la rectificación o cancelación de los mismos. Por lo tanto, en base a lo anterior, el ejercicio de supresión que se dirigió a la CIRBE fue atendido debidamente en base a la normativa regulada en la Ley 44/2002, de 22 de noviembre, de Medidas de Reforma del Sistema Financiero y en la normativa de protección de datos. La entidad financiera, señala que el 1/08/2018 se informó del origen de la deuda incluida en la CIRBE y de su situación actual. La deuda permanece vigente habiendo sido interpuesto un procedimiento monitorio que está pendiente de resolución, por lo tanto, hasta que se resuelva el proceso judicial, ese organismo ha procedido al bloqueo de la información facilitada. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/8 Por todo ello, en el supuesto aquí analizado, queda acreditado que el ejercicio del derecho de supresión obtuvo la respuesta legalmente exigible dentro del plazo establecido conforme a las normas antes señaladas. Para finalizar, si se mantiene una controversia con el responsable del tratamiento sobre cuestiones derivadas de la relación contractual, debe saber que la Agencia Española de Protección de Datos no es competente para dirimir cuestiones civiles, tales como las relativas a la validez civil o mercantil del contrato, la exactitud de la cuantía de la deuda, la correcta prestación de los servicios contratados o la interpretación de cláusulas contractuales. La determinación de las condiciones de la prestación contractual o comercial basada en una interpretación del contrato suscrito entre las partes y de su correcta aplicación deberá instarse ante los órganos administrativos o judiciales competentes, al exceder del ámbito competencial de la Agencia. Por lo tanto, procede desestimar la reclamación que originó el presente procedimiento. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DESESTIMAR la reclamación formulada por D. A.A.A. frente al BANCO DE ESPAÑA (CIRBE) y BANCO DE SABADELL, S.A. SEGUNDO: NOTIFICAR la presente resolución a A.A.A. y al BANCO DE ESPAÑA (CIRBE) y BANCO DE SABADELL, S.A. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, se podrá interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos, en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-Administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la Disposición Adicional Cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.