← España

TD-01369-2015

1/9 Procedimiento Nº: TD/01369/2015 RESOLUCIÓN Nº.: R/00012/2016 Vista la reclamación formulada el 28 de julio de 2015, ante esta Agencia, por D. A.A.A., contra la entidad UBER SYSTEMS SPAIN SL (UBER B.V.), por no haber sido debidamente atendido su derecho de acceso. Realizadas las actuaciones procedimentales previstas en el artículo 117 del Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre, se han constatado los siguientes, HECHOS PRIMERO: Con fecha 20 de abril de 2015, D. A.A.A. (en lo sucesivo, el reclamante) ejercitó el derecho de acceso a sus datos personales ante la entidad UBER, sin que su solicitud haya recibido la contestación legalmente establecida. SEGUNDO: En fecha 21 de abril de 2015, la entidad UBER B.V. contestó a la solicitud del reclamante, informándole de que: “Uber B.V. is the Data Controller for your personal data. We send this communication to confirm our receipt on April 20, 2015 of your request. In line with Art. 35

(2)of the Dutch Data Protection Act, we will provide you with a response within forty
(40)days of the date we received your request.” TERCERO: Con fecha 28 de julio de 2015, D. A.A.A. formuló reclamación, ante esta Agencia, contra la entidad UBER SYSTEMS SPAIN SL (UBER B.V.), por no haber sido debidamente atendido su derecho de acceso. CUARTO: Trasladada la reclamación a la entidad UBER SYSTEMS SPAIN SL y entregada a domicilio en fecha 18 de septiembre de 2015, no se han presentado alegaciones por parte de dicha entidad al presente procedimiento. QUINTO: Son conocidos por las partes de forma completa todos los hechos, alegaciones y demás documentación aportada por los interesados para su defensa, al haberse dado traslado por la instrucción del expediente a cada uno de los interesados en este procedimiento y constado todo ello en el expediente que obra en esta Agencia Española de Protección de Datos. FUNDAMENTOS DE DERECHO PRIMERO: Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 37.
  1. d)en relación con el C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/9 artículo 36, ambos de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD). SEGUNDO: El artículo 18.1 de la LOPD, señala que: “Las actuaciones contrarias a lo dispuesto en la presente Ley pueden ser objeto de reclamación por los afectados ante la Agencia Española de Protección de Datos, en la forma que reglamentariamente se determine”. TERCERO: El artículo 15 de la LOPD, dispone: “1. El interesado tendrá derecho a solicitar y obtener gratuitamente información de sus datos de carácter personal sometidos a tratamiento, el origen de dichos datos, así como las comunicaciones realizadas o que se prevén hacer de los mismos 2. La información podrá obtenerse mediante la mera consulta de los datos por medio de su visualización, o la indicación de los datos que son objeto de tratamiento mediante escrito, copia, telecopia o fotocopia, certificada o no, en forma legible e inteligible, sin utilizar claves o códigos que requieran el uso de dispositivos mecánicos específicos. 3. El derecho de acceso a que se refiere este artículo sólo podrá ser ejercitado a intervalos no inferiores a doce meses, salvo que el interesado acredite un interés legítimo al efecto, en cuyo caso podrán ejercitarlo antes. ” CUARTO: El artículo 27 del Reglamento de la LOPD, aprobado por el Real Decreto 1720/2007, de 21 de diciembre, regula el derecho de acceso en los siguientes términos: "1. El derecho de acceso es el derecho del afectado a obtener información sobre si sus propios datos de carácter personal están siendo objeto de tratamiento, la finalidad del tratamiento que, en su caso, se está realizando, así como la información disponible sobre el origen de dichos datos y las comunicaciones realizadas o previstas de los mismos. 2. En virtud del derecho de acceso el afectado podrá obtener del responsable del tratamiento información relativa a datos concretos, a datos incluidos en un determinado fichero, o a la totalidad de sus datos sometidos a tratamiento. No obstante, cuando razones de especial complejidad lo justifiquen, el responsable del fichero podrá solicitar del afectado la especificación de los ficheros respecto de los cuales quiera ejercitar el derecho de acceso, a cuyo efecto deberá facilitarle una realización una relación de todos ellos. 3. El derecho de acceso es independiente del que otorgan a los afectados las leyes especiales y en particular la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común." QUINTO: El artículo 25 del Reglamento de la LOPD, establece: “1. Salvo en el supuesto referido en el párrafo 4 del artículo anterior, el ejercicio C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/9 de los derechos deberá llevarse a cabo mediante comunicación dirigida al responsable del fichero, que contendrá:
  2. a)Nombre y apellidos del interesado; fotocopia de su documento nacional de identidad, o de su pasaporte u otro documento válido que lo identifique y, en su caso, de la persona que lo represente, o instrumentos electrónicos equivalentes; así como el documento o instrumento electrónico acreditativo de tal representación. La utilización de firma electrónica identificativa del afectado eximirá de la presentación de las fotocopias del DNI o documento equivalente. El párrafo anterior se entenderá sin perjuicio de la normativa específica aplicable a la comprobación de datos de identidad por las Administraciones Públicas en los procedimientos administrativos.
  3. b)Petición en que se concreta la solicitud.
  4. c)Dirección a efectos de notificaciones, fecha y firma del solicitante.
  5. d)Documentos acreditativos de la petición que formula, en su caso. 2. El responsable del tratamiento deberá contestar la solicitud que se le dirija en todo caso, con independencia de que figuren o no datos personales del afectado en sus ficheros. 3. En el caso de que la solicitud no reúna los requisitos especificados en el apartado primero, el responsable del fichero deberá solicitar la subsanación de los mismos. 4. La respuesta deberá ser conforme con los requisitos previstos para cada caso en el presente título. 5. Corresponderá al responsable del tratamiento la prueba del cumplimiento del deber de respuesta al que se refiere el apartado 2, debiendo conservar la acreditación del cumplimiento del mencionado deber…” SEXTO: El artículo 29 del Reglamento de la LOPD, dispone lo siguiente: “1. El responsable del fichero resolverá sobre la solicitud de acceso en el plazo máximo de un mes a contar desde la recepción de la solicitud. Transcurrido el plazo sin que de forma expresa se responda a la petición de acceso, el interesado podrá interponer la reclamación prevista en el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre. En el caso de que no disponga de datos de carácter personal de los afectados deberá igualmente comunicárselo en el mismo plazo 2. Si la solicitud fuera estimada y el responsable no acompañase a su comunicación la información a la que se refiere el artículo 27.1, el acceso se hará efectivo durante los diez días siguientes a dicha comunicación. 3. La información que se proporcione, cualquiera que sea el soporte en que fuere facilitada, se dará en forma legible e inteligible, sin utilizar claves o códigos que requieran el uso de dispositivos mecánicos específicos. Dicha información comprenderá todos los datos de base del afectado, los resultantes de cualquier elaboración o proceso informático, así como la información C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/9 disponible sobre el origen de los datos, los cesionarios de los mismos y la especificación de los concretos usos y finalidades para los que se almacenaron los datos". SÉPTIMO: En cuanto a la normativa aplicable, cabe señalar lo siguiente: El artículo 2 de la LOPD, señala en su apartado 1 su ámbito territorial de aplicación en los siguientes términos: “Se regirá por la presente Ley Orgánica todo tratamiento de datos de carácter personal:
  6. a)Cuando el tratamiento sea efectuado en territorio español en el marco de las actividades de un establecimiento del responsable del tratamiento.
  7. b)Cuando al responsable del tratamiento no establecido en territorio español, le sea de aplicación la legislación española en aplicación de normas de Derecho Internacional público.
  8. c)Cuando el responsable del tratamiento no esté establecido en territorio de la Unión Europea y utilice en el tratamiento de datos medios situados en territorio español, salvo que tales medios se utilicen únicamente con fines de tránsito.” Este artículo traspone el artículo 4 de la Directiva 95/46/CE, que literalmente señala: “Derecho nacional aplicable 1. Los Estados miembros aplicarán las disposiciones nacionales que haya aprobado para la aplicación de la presente Directiva a todo tratamiento de datos personales cuando:
  9. a)el tratamiento sea efectuado en el marco de las actividades de un establecimiento del responsable del tratamiento en el territorio del Estado miembro. Cuando el mismo responsable del tratamiento esté establecido en el territorio de varios Estados miembros deberá adoptar las medidas necesarias para garantizar que cada uno de dichos establecimientos cumple las obligaciones previstas por el Derecho nacional aplicable;
  10. b)el responsable del tratamiento no esté establecido en el territorio del Estado miembro, sino en un lugar en que se aplica su legislación nacional en virtud del Derecho internacional público;
  11. c)el responsable del tratamiento no esté establecido en el territorio de la Comunidad y recurra, para el tratamiento de datos personales, a medios, automatizados o no, situados en el territorio de dicho Estado miembro, salvo en caso de que dichos medios se utilicen solamente con fines de tránsito por el territorio de la Comunidad Europea. 2. En el caso mencionado en la letra
  12. c)del apartado 1, el responsable del C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/9 tratamiento deberá designar un representante establecido en el territorio de dicho Estado miembro, sin perjuicio de las acciones que pudieran emprenderse contra el propio responsable del tratamiento.” La Sentencia de la Gran Sala del Tribunal de Justicia de la Unión Europea, de fecha 13 de mayo de 2014, considera a tenor del artículo 4.1.
  13. a)de la Directiva 95/46, en sus apartados 55, 56, 57 y 60, lo siguiente: “procede considerar que el tratamiento de datos personales realizado en orden al funcionamiento de un motor de búsqueda como Google Search, gestionado por una empresa que tiene su domicilio social en un Estado tercero pero que dispone de un establecimiento en un Estado miembro, se efectúa en el marco de las actividades de dicho establecimiento si este está destinado a la promoción y venta en dicho Estado miembro de los espacios publicitarios del motor de búsqueda, que sirven para rentabilizar el servicio propuesto por el motor. En efecto, en tales circunstancias, las actividades del gestor del motor de búsqueda y las de su establecimiento situado en el Estado miembro de que se trate están indisociablemente ligadas, dado que las actividades relativas a los espacios publicitarios constituyen el medio para que el motor de búsqueda en cuestión sea económicamente rentable y dado que este motor es, al mismo tiempo, el medio que permite realizar las mencionadas actividades. (…) la propia presentación de datos personales en una página de resultados de una página de resultados de una búsqueda constituye un tratamiento de tales datos. Pues bien, toda vez que dicha presentación de resultados está acompañada, en la misma página, de la presentación de publicidad vinculada a los términos de búsqueda, es obligado declarar que el tratamiento de datos personales controvertido se lleva a cabo en el marco de la actividad publicitaria y comercial del establecimiento del responsable del tratamiento en territorio de un Estado miembro, en el caso de autos el territorio español. (…) debe interpretarse en el sentido de que se lleva a cabo un tratamiento de datos personales en el marco de las actividades de un establecimiento del responsable de dicho tratamiento en territorio de un Estado miembro, en el sentido de dicha disposición, cuando el gestor de un motor de búsqueda crea en el Estado miembro una sucursal o una filial destinada a garantizar la promoción y la venta de espacios publicitarios propuestos por el mencionado motor y cuya actividad se dirige a los habitantes de este Estado miembro.” OCTAVO: En fecha 2 de diciembre de 2014, la Audiencia Nacional dictó sentencia en el recurso 363/2010, con los argumentos que a continuación se reproducen: << A la interpretación del artículo 4.1.
  14. a)de la Directiva 95/46/CE, de 24 de octubre, se refiere la STJUE de 13 de mayo de 2014, cuestión prejudicial Google Spain S.L. y Google Inc./AEPD, C-131/2012, donde en contestación a la cuestión prejudicial planteada por esta misma Sala se afirma lo siguiente: “El artículo 4, apartado 1, letra a), de la Directiva 95/46 debe interpretarse en el sentido de que se lleva a cabo un tratamiento de datos personales en el marco de las C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 6/9 actividades de un establecimiento del responsable de dicho tratamiento en territorio de un Estado miembro, en el sentido de dicha disposición, cuando el gestor de un motor de búsqueda crea en el Estado miembro una sucursal o una filial destinada a garantizar la promoción y la venta de espacios publicitarios propuestos por el mencionado motor y cuya actividad se dirige a los habitantes de este Estado miembro”. El hecho de que la STJUE haga referencia al empleo de una sucursal o filial con la finalidad concreta de garantizar la promoción y la venta de espacios publicitarios propuestos por gestor del motor de búsqueda no constituye obstáculo alguno para aplicar la doctrina que expresa al caso que nos ocupa. […] Recordemos antes de exponer el fundamento de tal afirmación que el artículo 4, apartado 1, letra a), de la Directiva 95/46, bajo el título «Derecho nacional aplicable», dispone lo siguiente: “1. Los Estados miembros aplicarán las disposiciones nacionales que haya aprobado para la aplicación de la presente Directiva a todo tratamiento de datos personales cuando:
  15. a)el tratamiento sea efectuado en el marco de las actividades de un establecimiento del responsable del tratamiento en el territorio del Estado miembro. Cuando el mismo responsable del tratamiento esté establecido en el territorio de varios Estados miembros deberá adoptar las medidas necesarias para garantizar que cada uno de dichos establecimientos cumple las obligaciones previstas por el Derecho nacional aplicable” Asimismo, el artículo 2.1.
  16. a)de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (LOPD), dispone la aplicación de dicha Ley Orgánica a todo tratamiento de datos de carácter personal cuando, entre otros supuestos, “el tratamiento sea efectuado en territorio español en el marco de las actividades de un establecimiento del responsable del tratamiento”. En este mismo sentido, establece el artículo 3.1.
  17. a)del Real Decreto 1720/2007, de 21 de diciembre, que aprueba el reglamento de la LOPD, que se regirá por ese reglamento todo tratamiento de datos de carácter personal cuando, entre otros supuestos, “el tratamiento sea efectuado en el marco de las actividades de un establecimiento del responsable del tratamiento, siempre que dicho establecimiento se encuentre ubicado en territorio español”. […] […] resulta especialmente relevante recordar que, conforme a lo previsto en el artículo 28, apartados 3 y 4, de la Directiva 95/46, toda autoridad de control entenderá de las solicitudes de cualquier persona relativas a la protección de sus derechos y libertades en relación con el tratamiento de datos personales y que dispone de poderes de investigación y de poderes efectivos de intervención, que le permiten, en particular, ordenar el bloqueo, la supresión o la destrucción de datos, o prohibir provisional o definitivamente un tratamiento (véase la sentencia Google Spain/AEPD, C-131/12, apartados 77 y 78). En este mismo sentido, el artículo 37.1.
  18. a)de la LOPD atribuye a la Agencia Española de Protección de Datos la función de velar por el cumplimiento de la legislación sobre protección de datos y controlar su aplicación, en especial en lo relativo a los derechos de información, acceso, rectificación, oposición y cancelación de datos. Pues bien, no sería posible garantizar una adecuada tutela del derecho a la protección de datos que tanto la Carta, en su artículo 8, como nuestra Constitución, en C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/9 su artículo 18.4, consagran, si se negara competencia a la Agencia Española de Protección de Datos para garantizar el derecho de su titular a oponerse al tratamiento de sus datos personales o solicitar su cancelación, antes examinados a la luz de la Directiva y del Derecho español cuando el tratamiento se efectúa por una entidad radicada en otro Estado miembro, en el marco de las actividades de un establecimiento de tal entidad ubicado en territorio español. Así se pone de manifiesto por los términos en que se expresa el considerando 19 de la Directiva 95/46/CE al establecer lo siguiente: “Considerando que el establecimiento en el territorio de un Estado miembro implica el ejercicio efectivo y real de una actividad mediante una instalación estable; que la forma jurídica de dicho establecimiento, sea una simple sucursal o una empresa filial con personalidad jurídica, no es un factor determinante al respecto; que cuando un mismo responsable esté establecido en el territorio de varios Estados miembros, en particular por medio de una empresa filial, debe garantizar, en particular para evitar que se eluda la normativa aplicable, que cada uno de los establecimientos cumpla las obligaciones impuestas por el Derecho nacional aplicable a estas actividades”. Igualmente, así se desprende del alcance y consecuencias que la Directiva 95/46/CE atribuye al ejercicio de los derechos reconocidos en los artículos 12, letra b), y 14, párrafo primero, letra a), recogidos en los regulados en los artículos 6.4, 16 y 17 de la LOPD, antes expuestos. Y, así se desprende también con claridad del contenido del artículo 2.1.
  19. a)de la LOPD y del artículo 3.1.
  20. a)de su reglamento, antes transcritos. Por último, así se deduce del Dictamen 8/2010 del GT29, de 16 de diciembre, que en interpretación del citado artículo 4.1.
  21. a)de la Directiva afirma lo siguiente: “un Estado miembro aplicará su Derecho nacional de protección de datos cuando el tratamiento sea efectuado en el marco de las actividades de un establecimiento del responsable del tratamiento en el territorio del Estado miembro. Para la determinación de un establecimiento relevante para los efectos del artículo 4, apartado 1, letra a), es clave que el organismo en cuestión realice un ejercicio efectivo y real de actividades. Además, la referencia a «un» establecimiento significa que la aplicabilidad del Derecho de un Estado miembro se desencadenará por la ubicación de un establecimiento del responsable del tratamiento en ese Estado miembro y los Derechos de otros Estados miembros podrían desencadenarse por la ubicación de otros establecimientos de ese responsable del tratamiento en esos Estados miembros. La noción de «marco de actividades» –y no la ubicación de los datos– es un factor determinante en la determinación del ámbito del Derecho aplicable. La noción de «marco de actividades» implica que el Derecho aplicable no es el del Estado miembro en el que esté establecido el responsable del tratamiento, sino en el que un establecimiento del responsable del tratamiento esté implicado en actividades relativas al tratamiento de datos personales. En este contexto, es crucial el grado de implicación del (de los) establecimiento(
  22. s)en las actividades en cuyo marco se traten los datos personales. Además debe considerarse la naturaleza de las actividades de los establecimientos y la necesidad de garantizar una protección efectiva de los derechos de las personas. En el análisis de estos criterios debe adoptarse un enfoque funcional: más que la indicación teórica por las partes del Derecho aplicable, lo que debería ser decisivo son su comportamiento e interacción en la práctica”. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 8/9 Por consiguiente, debe concluirse que la Ley Orgánica de Protección de Datos y su reglamento serán aplicables al tratamiento de datos personales efectuado «en el marco de las actividades» de un establecimiento del responsable del tratamiento, cuando el establecimiento se encuentre ubicado en territorio español y el responsable del tratamiento tenga su domicilio social en otro Estado miembro, correspondiendo, por ende, la competencia para resolver las solicitudes de tutela del derecho de cancelación y oposición en relación con dicho tratamiento a la Agencia Española de Protección de Datos. >> NOVENO: En el supuesto aquí analizado, ha quedado acreditado que el reclamante ejercitó el derecho de acceso a sus datos personales ante la entidad demandada, y que, transcurrido el plazo establecido conforme a las normas antes señaladas, su solicitud no obtuvo la respuesta legalmente exigible. Una vez iniciado este procedimiento, se ha dado traslado de la reclamación a UBER SYSTEMS SPAIN SL, y entregada a domicilio en fecha 18 de septiembre de 2015, sin que se hayan presentado alegaciones por parte de dicha entidad al presente procedimiento. Por otra parte, es preciso señalar que la entidad UBER SYSTEMS SPAIN SL consta inscrita en el Registro Mercantil desde el 03/04/2014 como Sociedad Unipersonal, siendo Socio Único UBER INTERNATIONAL HOLDING BV, y su Objeto Social consiste en “Dar soporte a otras sociedades del grupo proveyendo servicio “on demand” (a pedido) de solicitudes efectuadas mediante aparatos móviles y por Internet”. Atendiendo a los criterios recogidos en la Sentencia de la Audiencia Nacional de 2 de diciembre de 2014, antes citada, no es posible concluir en este momento que el tratamiento objeto de la presente Tutela de Derechos se encuentre sujeto a la Ley Orgánica 15/1999, de 13 de diciembre, sin perjuicio de que se proceda a abrir un expediente de Actuaciones de Investigación Previa (E/00255/2016) respecto de la naturaleza de las actividades desarrolladas por UBER SYSTEMS SPAIN SL. A la vista de lo expuesto, procede desestimar la presente reclamación de Tutela de Derechos. Vistos los preceptos citados y demás de general aplicación, La Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: DESESTIMAR la reclamación formulada por D. A.A.A. contra la entidad UBER SYSTEMS SPAIN SL (UBER B.V.). SEGUNDO: Abrir el expediente de Actuaciones de Investigación Previa E/00255 /2016. TERCERO: NOTIFICAR la presente resolución a D. SYSTEMS SPAIN SL (UBER B.V.). C/ Jorge Juan, 6 28001 – Madrid A.A.A. y a la entidad UBER www.agpd.es sedeagpd.gob.es 9/9 De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa (en lo sucesivo LJCA), en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.