1/4 Procedimiento Nº: TD/01898/2015 RESOLUCIÓN Nº: R/03128/2015 Con fecha 20 y 21 de octubre de 2015, ha tenido entrada escrito de A.A.A., solicitando a esta Agencia Española de Protección de Datos la cancelación de sus datos de carácter personal que obran en la Central de Riesgos del Banco de España o en la entidad BANCO POPULAR ESPAÑOL, S.A.. y Examinada la solicitud y documentación presentada y en base a lo dispuesto en los artículos 16 y 18 de la Ley 15/1999, de Protección de Datos de Carácter Personal, en los artículos 31, 32, 33, 117 y siguientes del Reglamento de Protección de Datos de Carácter Personal aprobado por Real Decreto 1720/2007, se comunica que: El titular de los datos puede ejercitar su derecho de cancelación o rectificación de sus datos personales mediante escrito dirigido al responsable del fichero de la entidad de que se trate. El ejercicio del derecho de cancelación o rectificación es personalismo, lo que significa que el titular de los datos personalmente deberá dirigirse a dicha entidad, salvo poder expreso y por escrito del titular de los datos y fotocopia de los dos DNI (del titular de los datos y su representante) utilizando cualquier medio que permita acreditar el envío y la recogida de su solicitud, para el ejercicio de sus derechos, acompañando copia de su D.N.I. Por tanto, el escrito de solicitud del ejercicio del derecho que se pretende realizar no debe dirigirse a esta Agencia Española de Protección de Datos, ya que ésta no tiene los datos personales que se contienen en el escrito recibido y citado anteriormente. En consecuencia con lo anterior, se observa que al no aportase los documentos que acrediten haber solicitado la cancelación no puede interpretarse el escrito de solicitud recibido como una reclamación de tutela de derechos. Por tanto, deberá dirigirse a la empresa u Organismo responsable solicitándole el derecho de cancelación. Posteriormente en el supuesto de que en el plazo de 10 días hábiles no recibiese contestación o esta fuese insatisfactoria, puede presentarse reclamación de tutela de derechos ante esta Agencia Española de Protección de Datos, acompañando la documentación que acredite la solicitud y recepción del referido ejercicio del derecho ante la entidad correspondiente. Por otra parte, El fichero Central de Información de Riesgos del Banco de España (en adelante CIRBE) es un fichero que se encuentra regulado por su propia normativa especial, dado que cuenta con una singularidad y unas funciones específicas. Su regulación y funcionamiento viene establecida en el Capitulo VI de la Ley 44/2002, de 22 de noviembre, de Medidas de Reforma del Sistema Financiero (en adelante Ley C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/4 44/2002), artículos 59 a 69 de la misma. Asimismo, la Disposición Transitoria de dicha ley, establece que continuarán en vigor las disposiciones dictadas en desarrollo del artículo 16 del Decreto-Ley 18/1962, de 7 de junio, siempre que no se opongan a la regulación dispuesta en la misma. Así pues, continua en vigor la Circular del Banco de España dirigida a las entidades de crédito, número 3/1995, de 25 de septiembre, (en adelante Circular 3/1995) El artículo 59 de la Ley 44/2002, sobre “Naturaleza y objetivos de la Central de Información de Riesgos”, establece que: “Primero. La Central de Información de Riesgos (en adelante CIR) es un servicio público que tiene por finalidad recabar de las entidades declarantes a que se refiere el apartado primero del artículo siguiente, datos e informaciones sobre los riesgos de crédito, para facilitar a las entidades declarantes datos necesarios para el ejercicio de su actividad, permitir a las autoridades competentes para la supervisión prudencial de dichas entidades el adecuado ejercicio de sus competencias de supervisión e inspección, contribuir al correcto desarrollo de las restantes funciones que el Banco de España tiene legalmente atribuidas. Segundo. La administración y gestión de la CIR corresponden al Banco de España. El Banco de España estará facultado para desarrollar sus normas de funcionamiento de acuerdo con lo previsto en la presente Ley. Tercero. No habrá lugar al derecho de oposición de los afectados al tratamiento, realizado conforme a lo previsto en la presente Ley, de sus datos de carácter personal.” El artículo 60 de la citada norma establece en su apartado primero sobre “Entidades declarantes y contenido de las declaraciones” que: “Tendrán la consideración de entidades declarantes, a los efectos de la presente Ley, las siguientes: el Banco de España, las entidades de crédito españolas, las sucursales en España de las entidades de crédito extranjeras, los fondos de garantía de depósitos, las sociedades de garantía recíproca y de reafianzamiento, aquellas otras entidades que determine el Ministerio de Economía a propuesta del Banco España”. Añadiendo el apartado segundo que “Las entidades declarantes estarán obligadas a proporcionar a la CIR los datos necesarios para identificar a las personas con quienes se mantengan, directa o indirectamente, riesgos de crédito, así como las características de dichas personas y riesgos, incluyendo, en particular, las que afecten al importe y la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/4 recuperabilidad de éstos Esta obligación se extenderá a los riesgos mantenidos a través de entidades instrumentales integradas en los grupos consolidables de las entidades declarantes, y a aquellos que hayan sido cedidos a terceros conservando la entidad su administración. Entre los datos a los que se refiere el párrafo anterior se incluirán aquellos que reflejen una situación de incumplimiento, por la contraparte, de sus obligaciones frente a la entidad declarante, así como los que pongan de manifiesto una situación en la cual la entidad estuviera obligada a dotar una provisión específica en cobertura de riesgo de crédito, según lo previsto en las normas de contabilidad que le sean de aplicación”. Los datos referentes a las personas mencionadas en el presente apartado no incluirán, en ningún caso, los regulados en el artículo 7 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal. Los datos declarados a la CIR por las entidades obligadas serán exactos y puestos al día, de forma que respondan con veracidad a la situación actual de los riesgos y de sus titulares en la fecha de la declaración.” Y en el apartado quinto de este mismo artículo se determina que “la declaración de los datos sobre riesgos referidos a personas físicas que las entidades declarantes realicen a la CIR conforme a lo previsto en la presente Ley no precisa de su consentimiento”. Así pues el fichero CIRBE es de carácter público y las entidades bancarias están obligadas a suministrar los datos necesarios para identificar a las personas con quienes se mantengan riesgos de crédito en los términos que se han señalado. El fichero CIRBE no es un fichero de solvencia patrimonial y crédito, regulados por el artículo 29 de la LOPD. El fichero CIRBE es un fichero de evaluación de riesgos asumidos por las entidades financieras y bancarias, siendo la entidad declarante de los datos la única que tiene la posibilidad de conocer los riesgos asumidos por sus clientes, los cuales comunica en cumplimiento de una obligación legal y para cuya inclusión no se exige el consentimiento del afectado. En base a lo anteriormente expuesto, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: INADMITIR la solicitud formulada por A.A.A. con fecha de entrada en esta Agencia Española de Protección de Datos 20 y 21 de octubre de 2015 SEGUNDO: NOTIFICAR la presente resolución a A.A.A. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/4 Contra esta resolución, que pone fin a la vía administrativa (artículo 18.4 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa (en lo sucesivo LJCA), en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.