← España

TD-01352-2018

1/7 Expediente Nº: TD/01352/2018 RESOLUCIÓN Nº: R/00037/2019 Vista la reclamación formulada el 12 de septiembre de 2018, ante esta Agencia por D. A.A.A., contra HOTEL URSO, S.L., por no haber sido debidamente atendido su derecho de acceso. Realizadas las actuaciones procedimentales previstas en el Título VIII de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), se han constatado los siguientes HECHOS PRIMERO: D. A.A.A. (en adelante, la parte reclamante) ejerció derecho de acceso frente a HOTEL URSO, S.L. (en adelante, hotel), sin que su solicitud haya recibido la contestación legalmente establecida. La parte reclamante aporta diversa documentación relativa a la solicitud de acceso en varias ocasiones tanto por correo electrónico como por burofax a través de un representante, acreditando los poderes de autorización. Parte del contenido del poder que el reclamante da al despacho de abogados: “…Tales actuaciones podrán tener lugar ante toda clase de Juzgados, Tribunales, Fiscalías, Juntas, Jurados, Organismos Públicos, Autoridades y Funcionarios (ordinario o extraordinarios, especiales o excepcionales) de cualquier grado competencia y jurisdicción (civil, penal, mercantil, contencioso-administrativa, social, militar, eclesiástica, económico-administrativa…” SEGUNDO: De conformidad con las funciones previstas en el Reglamento (UE) 2016/679, de 27 de abril de 2016, General de Protección de Datos (RGPD), particularmente las que responden a los principios de transparencia y responsabilidad proactiva por parte del responsable del tratamiento, se le ha requerido que informe a esta Agencia de las acciones que se han llevado a cabo para atender la reclamación planteada. En síntesis, se realizaron las siguientes alegaciones: - El representante/Delegado de Protección de datos de HOTEL URSO, S.L. manifiesta en las alegaciones con fecha 21 de diciembre de 2018, formuladas durante la tramitación del presente procedimiento que: - Que el reclamante nunca aporto los poderes de representación respecto a los que le solicitaban el acceso en nombre del reclamante. “…En cualquier caso, los poderes que aportan como se deduce de su propia lectura y literalidad no contienen ningún apoderamiento expreso para actuar frente la Agencia Española de Protección de Datos, por ello, la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/7 reclamación presentada se hace en el propio nombre de D. A.A.A., y no de todos los abogados que nos han ido llamando y escribiendo…” - La parte reclamante señala que, no existe justificación para no atender su derecho de acceso después de todo lo presentado. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el apartado 2 del artículo 56 en relación con el apartado 1

  1. f)del artículo 57, ambos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en lo sucesivo, RGPD); y en el artículo 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD). SEGUNDO: El artículo 64.1 de la LOPDGDD, dispone lo siguiente: “1. Cuando el procedimiento se refiera exclusivamente a la falta de atención de una solicitud de ejercicio de los derechos establecidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, se iniciará por acuerdo de admisión a trámite, que se adoptará conforme a lo establecido en el artículo siguiente. En este caso el plazo para resolver el procedimiento será de seis meses a contar desde la fecha en que hubiera sido notificado al reclamante el acuerdo de admisión a trámite. Transcurrido ese plazo, el interesado podrá considerar estimada su reclamación.” TERCERO: El artículo 12 del Reglamento (UE) 2016/679, de 27 de abril de 2016, General de Protección de Datos (RGPD), dispone que: “1. El responsable del tratamiento tomará las medidas oportunas para facilitar al interesado toda información indicada en los artículos 13 y 14, así como cualquier comunicación con arreglo a los artículos 15 a 22 y 34 relativa al tratamiento, en forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo, en particular cualquier información dirigida específicamente a un niño. La información será facilitada por escrito o por otros medios, inclusive, si procede, por medios electrónicos. Cuando lo solicite el interesado, la información podrá facilitarse verbalmente siempre que se demuestre la identidad del interesado por otros medios. 2. El responsable del tratamiento facilitará al interesado el ejercicio de sus derechos en virtud de los artículos 15 a 22. En los casos a que se refiere el artículo 11, apartado 2, el responsable no se negará a actuar a petición del interesado con el fin de ejercer sus derechos en virtud de los artículos 15 a 22, salvo que pueda demostrar que no está en condiciones de identificar al interesado. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/7 3. El responsable del tratamiento facilitará al interesado información relativa a sus actuaciones sobre la base de una solicitud con arreglo a los artículos 15 a 22, y, en cualquier caso, en el plazo de un mes a partir de la recepción de la solicitud. Dicho plazo podrá prorrogarse otros dos meses en caso necesario, teniendo en cuenta la complejidad y el número de solicitudes. El responsable informará al interesado de cualquiera de dichas prórrogas en el plazo de un mes a partir de la recepción de la solicitud, indicando los motivos de la dilación. Cuando el interesado presente la solicitud por medios electrónicos, la información se facilitará por medios electrónicos cuando sea posible, a menos que el interesado solicite que se facilite de otro modo. 4. Si el responsable del tratamiento no da curso a la solicitud del interesado, le informará sin dilación, y a más tardar transcurrido un mes de la recepción de la solicitud, de las razones de su no actuación y de la posibilidad de presentar una reclamación ante una autoridad de control y de ejercitar acciones judiciales. 5. La información facilitada en virtud de los artículos 13 y 14 así como toda comunicación y cualquier actuación realizada en virtud de los artículos 15 a 22 y 34 serán a título gratuito. Cuando las solicitudes sean manifiestamente infundadas o excesivas, especialmente debido a su carácter repetitivo, el responsable del tratamiento podrá:
  2. a)cobrar un canon razonable en función de los costes administrativos afrontados para facilitar la información o la comunicación o realizar la actuación solicitada, o
  3. b)negarse a actuar respecto de la solicitud. El responsable del tratamiento soportará la carga de demostrar el carácter manifiestamente infundado o excesivo de la solicitud. 6. Sin perjuicio de lo dispuesto en el artículo 11, cuando el responsable del tratamiento tenga dudas razonables en relación con la identidad de la persona física que cursa la solicitud a que se refieren los artículos 15 a 21, podrá solicitar que se facilite la información adicional necesaria para confirmar la identidad del interesado. 7. La información que deberá facilitarse a los interesados en virtud de los artículos 13 y 14 podrá transmitirse en combinación con iconos normalizados que permitan proporcionar de forma fácilmente visible, inteligible y claramente legible una adecuada visión de conjunto del tratamiento previsto. Los iconos que se presenten en formato electrónico serán legibles mecánicamente. 8. La Comisión estará facultada para adoptar actos delegados de conformidad con el artículo 92 a fin de especificar la información que se ha de presentar a través de iconos y los procedimientos para proporcionar iconos normalizados.” CUARTO: El artículo 16 del RGPD dispone que: “1. El interesado tendrá derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen y, en tal caso, derecho de acceso a los datos personales y a la siguiente información:
  4. a)los fines del tratamiento;
  5. b)las categorías de datos personales de que se trate; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/7
  6. c)los destinatarios o las categorías de destinatarios a los que se comunicaron o serán comunicados los datos personales, en particular destinatarios en terceros u organizaciones internacionales;
  7. d)de ser posible, el plazo previsto de conservación de los datos personales o, de no ser posible, los criterios utilizados para determinar este plazo;
  8. e)la existencia del derecho a solicitar del responsable la rectificación o supresión de datos personales o la limitación del tratamiento de datos personales relativos al interesado, o a oponerse a dicho tratamiento;
  9. f)el derecho a presentar una reclamación ante una autoridad de control;
  10. g)cuando los datos personales no se hayan obtenido del interesado, cualquier información disponible sobre su origen;
  11. h)la existencia de decisiones automatizadas, incluida la elaboración de perfiles, a que se refiere el artículo 22, apartados 1 y 4, y, al menos en tales casos, información significativa sobre la lógica aplicada, así como la importancia y las consecuencias previstas de dicho tratamiento para el interesado. 2. Cuando se transfieran datos personales a un tercer país o a una organización internacional, el interesado tendrá derecho a ser informado de las garantías adecuadas en virtud del artículo 46 relativas a la transferencia. 3. El responsable del tratamiento facilitará una copia de los datos personales objeto de tratamiento. El responsable podrá percibir por cualquier otra copia solicitada por el interesado un canon razonable basado en los costes administrativos. Cuando el interesado presente la solicitud por medios electrónicos, y a menos que este solicite que se facilite de otro modo, la información se facilitará en un formato electrónico de uso común. 4. El derecho a obtener copia mencionado en el apartado 3 no afectará negativamente a los derechos y libertades de otros.” QUINTO: El artículo 13 de la LOPDGDD determina lo siguiente: “1. El derecho de acceso del afectado se ejercitará de acuerdo con lo establecido en el artículo 15 del Reglamento (UE) 2016/679. Cuando el responsable trate una gran cantidad de datos relativos al afectado y este ejercite su derecho de acceso sin especificar si se refiere a todos o a una parte de los datos, el responsable podrá solicitarle, antes de facilitar la información, que el afectado especifique los datos o actividades de tratamiento a los que se refiere la solicitud. 2. El derecho de acceso se entenderá otorgado si el responsable del tratamiento facilitara al afectado un sistema de acceso remoto, directo y seguro a los datos personales que garantice, de modo permanente, el acceso a su totalidad. A tales efectos, la comunicación por el responsable al afectado del modo en que este podrá acceder a dicho sistema bastará para tener por atendida la solicitud de ejercicio del derecho. No obstante, el interesado podrá solicitar del responsable la información referida a los extremos previstos en el artículo 15.1 del Reglamento (UE) 2016/679 que no se incluyese en el sistema de acceso remoto. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/7 3. A los efectos establecidos en el artículo 12.5 del Reglamento (UE) 2016/679 se podrá considerar repetitivo el ejercicio del derecho de acceso en más de una ocasión durante el plazo de seis meses, a menos que exista causa legítima para ello. 4. Cuando el afectado elija un medio distinto al que se le ofrece que suponga un coste desproporcionado, la solicitud será considerada excesiva, por lo que dicho afectado asumirá el exceso de costes que su elección comporte. En este caso, solo será exigible al responsable del tratamiento la satisfacción del derecho de acceso sin dilaciones indebidas.” SÉPTIMO: Antes de entrar en el fondo de las cuestiones planteadas, hay que señalar que el presente procedimiento se instruye como consecuencia de la denegación de alguno de los derechos regulados por la normativa de protección de datos (acceso, rectificación, supresión, limitación, portabilidad y oposición) y tiene por objeto que se adopten las medidas correspondientes para que las garantías y derechos del afectado queden debidamente restauradas. Por ello, en el presente caso, sólo serán analizadas y valoradas aquellas cuestiones planteadas por la parte reclamante que queden incluidas dentro del objeto del citado procedimiento de reclamaciones en materia de protección de datos. El reclamante a través de un despacho de abogado solicita el derecho de acceso a un hotel donde había estado alojado. Según el reclamante quiere recabar documentación varia ya que en dicho hotel sufrió un robo. Después de solicitar en varias ocasiones el acceso por correo electrónico y por burofax, desde el hotel no atienden el derecho alegando no reconocer el poder que presentan sus abogados. Analizada toda la documentación presentada por ambas partes esta Agencia considera que el hotel no atendió adecuadamente el derecho de acceso. Por un lado, no cabe responder negativamente alegando no reconocer el poder de los abogados, debe añadir, si a su juicio no considera suficiente lo aportado, lo que faltaría para poder atender el derecho. Y, por otro, desde esta Agencia no se entiende que cuando se solicitó el derecho de acceso directamente al hotel, tuviera que haber un poder hecho para actuar ante la Agencia de Protección de Datos. El derecho de acceso debe ser atendido y, es cuando no se atiende, cuando se reclama a la Agencia. Por tanto, no tiene sentido que un poder tenga que estar tan detallado como para incluir el nombre de la Agencia Española de Protección de Datos a la que si el derecho es atendido no hay que recurrir. Respecto al reclamante, los artículos antes transcritos le ofrecen un detallado decálogo de todo lo que puede solicitar a través de la AEPD dentro del derecho de acceso, informándole que cualquier otra documentación solicitada quedaría al margen. A mayor abundamiento, hay que recordar que esta Agencia sólo tiene competencia sobre los datos personales, sin que se pueda valorar la información concerniente a posibles contratos suscritos o incidencias sobre los mismos. Ello con independencia de que otra normativa ampare la obtención de dicha información, como son, entre otros, el Real Decreto Legislativo 1/2007, por el que se aprueba la Ley General para la Defensa de los Consumidores y Usuarios, la Ley 7/1993, sobre condiciones generales de contratación. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/7 Para finalizar, si se mantiene una controversia con el responsable del tratamiento sobre cuestiones derivadas de la relación contractual, debe saber que la Agencia Española de Protección de Datos no es competente para dirimir cuestiones civiles, tales como las relativas a la validez civil o mercantil del contrato, la exactitud de la cuantía de la deuda, la correcta prestación de los servicios contratados o la interpretación de cláusulas contractuales. La determinación de las condiciones de la prestación contractual o comercial, basada en una interpretación del contrato suscrito entre las partes y de su correcta aplicación, deberá instarse ante los órganos administrativos o judiciales competentes, al exceder del ámbito competencial de la Agencia. Entre los órganos que dictan resoluciones vinculantes a esos efectos figuran las Juntas Arbitrales de Consumo (siempre que el acreedor voluntariamente se someta a ellas), la Oficina de Atención al Usuario de Telecomunicaciones (www.usuariosteleco.gob.
  12. es)o los órganos judiciales. No resultan vinculantes, entre otras, las decisiones de las organizaciones de consumidores ni de las oficinas municipales de consumo. Por todo ello, procede estimar la reclamación ya que se debe facilitar el derecho de acceso conforme establece la normativa antes transcrita. El resto de las cuestiones planteadas por las partes, como el “robo en las dependencias del hotel”, no resultan de la competencia de esta Agencia, debiéndose dirimir y resolver por las instancias correspondientes. Vistos los preceptos citados y demás de general aplicación, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: ESTIMAR la reclamación formulada por D. A.A.A. e instar a HOTEL URSO, S.L. para que, en el plazo de los diez días hábiles siguientes a la notificación de la presente resolución, remita a la parte reclamante certificación en la que haga constar que ha atendido el derecho de acceso ejercido por éste o se deniegue motivadamente indicando las causas por las que no procede atender su petición. Las actuaciones realizadas como consecuencia de la presente Resolución deberán ser comunicadas a esta Agencia en idéntico plazo. El incumplimiento de esta resolución podría comportar la comisión de la infracción tipificada en el artículo 72.1.
  13. m)de la LOPDGDD, que se sancionará, de acuerdo con el art. 58.2 del RGPD. SEGUNDO: NOTIFICAR la presente resolución a D. A.A.A. y a HOTEL URSO, S.L. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 123 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, se podrá interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos, en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-Administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la Disposición C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/7 Adicional Cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.