SISTEMAS PRIVADOS DE INFORMACIÓN CREDITICIA Nueva regulación entre la protección de datos y el crédito responsable
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig
Catedrática de Filosofía del Derecho de la Universidad de Valencia
Ana Cañizares Laso
Catedrática de Derecho Civil de la Universidad de Málaga
Jorge A. Cerdio Herrán
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México
José Ramón Cossío Díaz
Ministro en retiro de la Suprema Corte de Justicia de la Nación y miembro de El Colegio Nacional
Eduardo Ferrer Mac-Gregor Poisot
Juez de la Corte Interamericana de Derechos Humanos Investigador del Instituto de Investigaciones Jurídicas de la UNAM
Owen Fiss
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
José Antonio García-Cruces González
Catedrático de Derecho Mercantil de la UNED
Luis López Guerra
Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
Ángel M. López y López
Catedrático de Derecho Civil de la Universidad de Sevilla
Marta Lorente Sariñena
Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
Javier de Lucas Martín
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia
Víctor Moreno Catena
Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
Francisco Muñoz Conde
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
Angelika Nussberger
Catedrática de Derecho Constitucional e Internacional en la Universidad de Colonia (Alemania) Miembro de la Comisión de Venecia.
Héctor Olasolo Alonso
Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
Luciano Parejo Alfonso
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
Tomás Sala Franco
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
Ignacio Sancho Gargallo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
Tomás S. Vives Antón
Catedrático de Derecho Penal de la Universidad de Valencia
Ruth Zimmerling
Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
SISTEMAS PRIVADOS DE INFORMACIÓN CREDITICIA Nueva regulación entre la protección de datos y el crédito responsable
Mª DOLORES MAS BADIA
tirant lo blanch Valencia, 2021
Copyright ® 2021 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito de los autores y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com. Este trabajo ha sido desarrollado en el marco de los proyectos de la Generalitat Valenciana PROMETEOII 2015/014, “Derecho civil valenciano y europeo” y del Ministerio de Ciencia, Innovación y Universidades,“El Derecho del seguro en la sociedad del bienestar del s. XXI: la persona como elemento central”, RTI 2018-097087-B-100. Fue galardonado con el Premio de Estudios Jurídicos de la Real Academia Valenciana de Jurisprudencia y Legislación en su edición 2020.
© Mª Dolores Mas Badia
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es DEPÓSITO LEGAL: V-1785-2021 ISBN: 978-84-1378-626-1 Maquetación: Disset Ediciones Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index. php/empresa/politicas-de-empresa nuestro procedimiento de quejas. Responsabilidad Social Corporativa: http://www.tirant.net/Docs/RSCTirant.pdf
A Reyes y a Dani, mis hijos.
Índice ABREVIATURAS................................................................ 15 PRESENTACIÓN DE LA COLECCIÓN............................. 21 PRÓLOGO.......................................................................... 23 INTRODUCCIÓN.............................................................. 29 CAPÍTULO 1 LOS SISTEMAS DE INFORMACIÓN CREDITICIA.......... 47 I. Concepto, función y tipos .............................................. 47 II. Intereses implicados........................................................ 59 1. Planteamiento........................................................... 59 2. Intereses particulares................................................. 62 A) Intereses de los concedentes de crédito.............. 62 a) La evaluación del riesgo de crédito.............. 62 b) La inclusión en los ficheros de morosos como mecanismo de presión........................ 69 B) Intereses de la empresa titular del fichero común de solvencia........................................... 74 C) Intereses del deudor afectado............................ 77 a) Deudor persona física. Especial consideración de los empresarios individuales y los profesionales liberales................................. 77 b) Riesgo de lesión de derechos fundamentales: el derecho a la protección de datos de carácter personal y el derecho al honor....... 83 c) El daño a la reputación o imagen comercial. 86 d) Ventajas de los sistemas de información crediticia para los deudores......................... 89 3. Intereses generales: “crédito responsable”................. 91 4. Ponderación de intereses y principio de proporcionalidad...................................................................... 99
10
Índice
CAPÍTULO 2 BASES JURÍDICAS PARA EL TRATAMIENTO DE LOS DATOS PERSONALES EN EL RGPD Y SU APLICACIÓN A LOS SISTEMAS DE INFORMACIÓN CREDITICIA ....... 103 I. Planteamiento................................................................. 103 II. El consentimiento del interesado.................................... 107 1. Significado y caracteres básicos................................. 107 2. Desequilibrio de poder y consentimiento.................. 114 3. Consentimiento explícito de las decisiones basadas únicamente en un tratamiento automatizado de datos. 117 III. Ejecución de un contrato o aplicación de medidas precontractuales............................................................. 120 IV. Cumplimiento de una obligación legal............................ 125 V. Interés legítimo prevalente.............................................. 131 CAPÍTULO 3 ANTECEDENTES NORMATIVOS. LA TRADICIONAL CONFIGURACIÓN DE LOS SISTEMAS PRIVADOS DE INFORMACIÓN CREDITICIA COMO FICHEROS DE MOROSOS EN ESPAÑA..................................................... 139 I. El tratamiento de los datos personales sobre solvencia en las leyes orgánicas del siglo XX: lo 5/1992, de 29 de octubre y LO 15/1999, de 13 de diciembre................ 139 1. La tesis oficial según la cual el consentimiento del deudor es necesario para tratar los datos positivos sobre solvencia, pero no los datos negativos............. 139 2. En defensa de una interpretación del artículo 29 de la LOPD/1999 alternativa a la oficial: la posibilidad de tratar datos positivos de solvencia sin el consentimiento del deudor................................................... 151 II. El planteamiento continuista del anteproyecto de Ley Orgánica de Protección de Datos de carácter personal... 156 CAPÍTULO 4 LA REGULACIÓN VIGENTE. ¿UN NUEVO PARADIGMA EN MATERIA DE SISTEMAS DE INFORMACIÓN CREDITICIA?..................................................................... 159
11
Índice
I. El modelo de la Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales................ 159 1. La técnica de la presunción del art. 20 LOPDGDD .. 159 2. El fundamento de la presunción del artículo 20 LOPDGDD............................................................... 163 3. El carácter “iuris tantum” de la presunción. La prueba en contrario.................................................. 173 4. Conclusiones ante la regulación de los SIC privados en la LOPDGDD...................................................... 177 II. Los Sistemas de Información Crediticia en la Ley 5/2019, de 15 de marzo, reguladora de los Contratos de Crédito Inmobiliario.................................................. 184 1. Planteamiento........................................................... 184 2. El deber de consulta.................................................. 187 3. La comunicación de datos a los sistemas de información crediticia....................................................... 189 4. El incumplimiento de la obligación de solicitar informe de la CIRBE o de algún SIC privado............... 192 CAPÍTULO 5 LOS REQUISITOS DE INCLUSIÓN Y PERMANENCIA DE LOS DATOS PERSONALES EN LOS SISTEMAS PRIVADOS DE INFORMACIÓN CREDITICIA ................ 203 I. Tipos de requisitos: requisitos de validez del tratamiento y requisitos que sustentan una presunción de licitud..... 203 II. Requisitos subjetivos: legitimación para comunicar los datos sin el consentimiento del afectado......................... 205 III. Datos susceptibles de tratamiento: requisitos de inclusión y permanencia......................................................... 209 1. Tipo de datos, limitación de la finalidad y minimización de datos......................................................... 209 2. Otros requisitos de inclusión y permanencia............. 213 A) Exactitud y actualización.................................. 214 a) La incerteza de las deudas litigiosas............. 225 b) Los supuestos de “saldo cero”..................... 232 c) Los problemas derivados de la defectuosa identificación del deudor............................. 237 B) Limitación temporal......................................... 239
12
Índice
C) Requerimiento previo de pago.......................... 242 D) Derecho de información previa......................... 256 IV. Derechos de información del deudor.............................. 256 1. Información previa a la inclusión de los datos.......... 260 2. Información posterior a la inclusión de los datos: derecho a ser notificado............................................ 263 V. Consulta del Sistema de Información Crediticia por los concedentes de crédito.............................................. 269 CAPÍTULO 6 RESPONSABILIDAD DERIVADA DEL TRATAMIENTO DE LOS DATOS PERSONALES EN LOS SISTEMAS DE INFORMACIÓN CREDITICIA.................................... 279 I. Las figuras del responsable y del encargado del tratamiento de datos de carácter personal. Los acreedores y las entidades titulares de los ficheros de solvencia como corresponsables del tratamiento............................ 279 II. Responsabilidad civil, administrativa y penal................. 298 1. Cuestiones generales. Derecho de reclamación ante la autoridad de control y tutela judicial.................... 298 2. Responsabilidad civil por infracción del derecho fundamental a la protección de los datos personales en los sistemas de información crediticia................... 306 3. Responsabilidad civil por lesión del derecho al honor . 319 4. Régimen de infracciones y sanciones en el RGPD y la LOPDGDD .......................................................... 340 III. Función preventiva y reclamaciones ante el delegado de protección de datos de las entidades titulares de los ficheros comunes de solvencia y de las entidades acreedoras...................................................................... 344 1. Cuestiones preliminares............................................ 344 2. La obligación de las entidades titulares de sistemas de información crediticia y de las entidades financieras de nombrar un delegado de protección de datos.... 348 3. Reclamaciones ante el delegado de protección de datos......................................................................... 351 4. Algunas notas sobre la posición jurídica del delegado de protección de datos......................................... 352
13
Índice
CAPÍTULO 7 PERFILADO Y DECISIONES AUTOMATIZADAS............ 357 I. Deslinde entre perfilado y decisiones automatizadas. Régimen jurídico............................................................ 357 1. Decisiones basadas «únicamente» en un tratamiento automatizado de los datos.................................... 357 2. Perfilado y decisiones automatizadas........................ 369 3. Análisis del artículo 22 RGPD.................................. 371 4. Análisis del artículo 20.3 LOPDGDD......................... 376 II. El uso de los datos sobre solvencia en ámbitos diferentes al mercado de crédito................................................ 378 BIBLIOGRAFÍA.................................................................. 387 ÍNDICE DE JURISPRUDENCIA......................................... 413 Tribunal de Justicia de la Unión Europea........................ 413 Tribunal Constitucional.................................................. 413 Tribunal Supremo........................................................... 414 Tribunales Superiores de Justicia.................................... 417 Audiencia Nacional........................................................ 417 Audiencias Provinciales.................................................. 421
ABREVIATURAS AAP
Auto de la Audiencia Provincial
AAPP
Audiencias Provinciales
AAVV
Autores Varios
AC
Aranzadi Civil
Act. Civ.
Actualidad Civil
ADC
Anuario de Derecho Civil
AEAT
Agencia Estatal de Administración Tributaria
AEPD
Agencia Española de Protección de Datos
AP
Audiencia Provincial
apdo. apartado art.
artículo
ATS
Auto del Tribunal Supremo
BOCG
Boletín Oficial de las Cortes Generales
BOE
Boletín Oficial del Estado
BOJA
Boletín Oficial de la Junta de Andalucía
C de C
Código de Comercio
CA
Comunidad Autónoma
CC
Código Civil
CCAA
Comunidades Autónomas
CCJC
Cuadernos Civitas de Jurisprudencia Civil
CE
Constitución Española
CEDH
Convenio para la Protección de los Derechos Humanos y de las Libertades Fundamentales (Convenio Europeo de Derechos Humanos)
CEE
Comunidad Económica Europea
16 CEPD
Mª Dolores Mas Badia
Comité Europeo de Protección de Datos
CEPD/GT29 Comité Europeo de Protección de Datos/ Grupo de Trabajo del Artículo 29 cfr. confróntese CGPJ
Consejo General del Poder Judicial
CIR
Central de Información de Riesgos
CIRBE
Central de Información de Riesgos del Banco de España
COM
Comisión Europea
CP
Código Penal
CRS
«Credit Reporting Systems»
D Der.
Disposición Derogatoria
DA
Disposición Adicional
DCCI
Directiva 2014/17/UE del Parlamento Europeo y del Consejo, de 4 de febrero de 2014, sobre los contratos de crédito celebrados con los consumidores para bienes inmuebles de uso residencial y por la que se modifican las Directivas 2008/48/CE y 2013/36/UE y el Reglamento (UE) n ° 1093/2010
DCFR
Draft Common Frame of Reference
DESC
Derechos Económicos, Sociales y Culturales (Comité)
DOCE
Diario Oficial de las Comunidades Europeas
DOGC
Diario Oficial de la Generalitat de Cataluña
DOUE
Diario Oficial de la Unión Europea
DT
Disposición Transitoria
EEMM
Estados Miembros
etc. etcétera
17
Abreviaturas
FD
Fundamento de Derecho
FJ
Fundamento Jurídico
IA
Inteligencia Artificial
IdC
Internet de las Cosas
IFC
Corporación Financiera Internacional
IPC
Índice de Precios de Consumo
LCCC
Ley 16/2011, de 24 de junio, de contratos de crédito al consumo
LCCI
Ley 5/2019, de 15 de marzo, reguladora de los contratos de crédito inmobiliario
LEC
Ley 1/2000, de 7 de enero, de Enjuiciamiento Civil
LO 1/1982
Ley Orgánica 1/1982, de 5 de mayo, de protección civil del derecho al honor, a la intimidad personal y familiar y a la propia imagen
LOPD/1999
Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal
LOPDGDD
Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales
LORTAD
Ley Orgánica 5/1992, de 29 de octubre, de regulación del tratamiento automatizado de los datos de carácter personal
núm.
número
op.cit.
opere citato
p. página p.e.
por ejemplo
pp.
páginas
RAE
Real Academia Española
RCDI
Revista Crítica de Derecho Inmobiliario
18
Mª Dolores Mas Badia
RD
Real Decreto
RD-Leg.
Real Decreto Legislativo
RD-Ley
Real Decreto Ley
RGPD
Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos)
RLOPD
Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal
Roj
Repertorio Oficial de Jurisprudencia
SAP
Sentencia de la Audiencia Provincial
SAN
Sentencia de la Audiencia Nacional
SETSI
Secretaría de Estado de Telecomunicaciones y para la sociedad de la Información
SIC
Sistema de Información Crediticia
SS Sentencias ss. siguientes SSAN
Sentencias de la Audiencia Nacional
SSAP
Sentencias de la Audiencia Provincial
SSTS
Sentencias del Tribunal Supremo
STC
Sentencia del Tribunal Constitucional
STEDH
Sentencia del Tribunal Europeo de Derechos Humanos
STJUE
Sentencia del Tribunal de Justicia de la Unión Europea
19
Abreviaturas
STS
Sentencia del Tribunal Supremo
TC
Tribunal Constitucional
TDC
Tribunal de Defensa de la Competencia
TEDH
Tribunal Europeo de Derechos Humanos
TFUE
Tratado de Funcionamiento de la Unión Europea
Tol
Tirant Online
TJCE
Tribunal de Justicia de las Comunidades Europeas
TJUE
Tribunal de Justicia de la Unión Europea
TS
Tribunal Supremo
TSJ
Tribunal Superior de Justicia
UE
Unión Europea
vid.
videre
Vol. Volumen