Cesión de datos a otro intermediario hipotecario: infracción, perjuicio y sanción realista

Cesión de datos, daño indemnizable y respuesta de la AEPD en una operación de financiación hipotecaria.

Una eventual infracción del RGPD no determina, por sí sola, la existencia de un daño indemnizable.

Una persona adquiere una vivienda y encarga a un intermediario financiero la búsqueda de financiación hipotecaria. Para ello facilita la documentación necesaria para estudiar la operación: datos identificativos, información laboral, económica y bancaria, así como otros documentos vinculados a su capacidad de financiación.

Durante la tramitación descubre que su expediente ha sido trasladado a un segundo intermediario financiero con el que inicialmente no había contratado.

Es este segundo intermediario quien finalmente consigue la financiación.

La cliente acepta la operación, firma el préstamo hipotecario y recibe el dinero.

A partir de ese supuesto conviene distinguir tres cuestiones diferentes:

la licitud de la comunicación de datos, la existencia de un perjuicio indemnizable y las posibles consecuencias administrativas.

La ausencia de consentimiento no determina necesariamente la ilicitud

El consentimiento no es la única base jurídica que permite tratar datos personales.

El artículo 6 del Reglamento General de Protección de Datos contempla también, entre otros supuestos, el tratamiento necesario para ejecutar un contrato o adoptar medidas precontractuales solicitadas por el interesado.

En una operación dirigida precisamente a obtener financiación habrá que examinar qué servicio se contrató, qué información recibió el cliente y qué relación existía entre el primer y el segundo intermediario.

No plantea la misma cuestión remitir determinados datos a una entidad bancaria para estudiar una hipoteca que trasladar el expediente a otro intermediario independiente que continuará gestionando la financiación.

Pero tampoco puede afirmarse, sin más, que esta segunda comunicación sea ilícita.

La respuesta dependerá de la documentación contractual, de la información facilitada sobre protección de datos y de la función que desempeñaba realmente el segundo operador.

Incluso admitiendo la infracción, falta todavía el daño

Puede partirse, a efectos de análisis, de la hipótesis de que la comunicación inicial carecía de base jurídica suficiente o de que no se informó correctamente al cliente.

En tal caso podría existir una infracción del RGPD.

Sin embargo, si lo que se pretende es reclamar una indemnización, surge inmediatamente una segunda cuestión:

¿qué perjuicio ha sufrido el interesado?

El artículo 82 RGPD exige la existencia de un daño material o inmaterial causado por la infracción.

La jurisprudencia del Tribunal de Justicia de la Unión Europea exige, de forma acumulativa, infracción, daño y relación causal.

La vulneración de la normativa de protección de datos no genera automáticamente un crédito indemnizatorio.

La financiación se obtiene y la cliente la acepta

En el supuesto planteado, el segundo intermediario recibe el expediente, consigue financiación y la cliente termina aceptándola, firmando la hipoteca y recibiendo el capital.

Puede seguir discutiéndose si la comunicación inicial se realizó correctamente.

Lo que resulta más difícil es identificar un perjuicio efectivo.

No consta pérdida económica, frustración de la compra, utilización de los datos para una finalidad diferente, difusión a terceros ajenos a la operación, suplantación de identidad ni otra consecuencia negativa conocida.

El intermediario que recibió los datos consiguió, además, el resultado que la cliente buscaba.

La aceptación posterior de la financiación no sanea necesariamente una eventual irregularidad inicial, pero sí reduce considerablemente el recorrido de una reclamación indemnizatoria.

Si la hipoteca se hubiera rechazado, la cuestión seguiría siendo la misma

El rechazo de la financiación tampoco habría generado automáticamente un daño.

Que una oferta no resulte interesante para el cliente no transforma por sí mismo una eventual infracción de protección de datos en un perjuicio indemnizable.

Sería necesario acreditar una consecuencia concreta: pérdida económica, perjuicio contractual, uso indebido de los datos, difusión no autorizada o cualquier otra afectación material o moral real.

La cuestión central permanece inalterada:

una infracción no equivale necesariamente a un perjuicio.

La vertiente administrativa es distinta

Aunque no exista daño indemnizable, el interesado puede presentar una reclamación ante la Agencia Española de Protección de Datos.

La AEPD puede investigar si la comunicación entre ambos intermediarios disponía de base jurídica suficiente, si el afectado fue correctamente informado y si el tratamiento posterior cumplía las obligaciones del RGPD.

Para apreciar una infracción administrativa no es necesario que exista un daño civil.

La respuesta administrativa debe ser proporcionada

Los máximos sancionadores del RGPD son elevados, pero resultan poco útiles para valorar un supuesto individual como el descrito.

El artículo 83 RGPD obliga a ponderar, entre otros factores, la naturaleza y gravedad de la infracción, su duración, el número de afectados y el nivel de los daños producidos.

En este supuesto concurren elementos que sitúan el caso, en principio, en una zona de escasa gravedad:

  • un expediente individual;
  • una finalidad vinculada a la financiación solicitada;
  • ausencia de perjuicio acreditado;
  • inexistencia, aparentemente, de utilización para fines distintos;
  • y aceptación posterior de la financiación obtenida.

Apercibimiento o sanción de escasa cuantía

La AEPD puede optar por el apercibimiento cuando las circunstancias del caso no justifican una multa.

Si decidiera imponer una sanción económica, no existe un mínimo legal de 1.000 euros. No obstante, para un supuesto estrictamente individual, sin daño acreditado y sin constancia de una práctica generalizada, una cifra en torno a 1.000 euros puede utilizarse como referencia razonable dentro de la franja más baja de graduación.

No es un baremo legal, sino una aproximación práctica al tipo de expediente descrito.

Una sanción de 1.000 euros podría reducirse a 600

En una sanción exclusivamente pecuniaria pueden operar las reducciones previstas en el artículo 85.3 de la Ley 39/2015.

El reconocimiento de responsabilidad y el pago voluntario permiten reducciones de al menos un 20 % por cada concepto, acumulables cuando se cumplen los requisitos legales.

Sobre una sanción propuesta de 1.000 euros:

  • Sanción inicial: 1.000 euros.
  • Reducción conjunta mínima: 40 %.
  • Importe resultante: 600 euros.

Esta referencia permite dimensionar mejor el posible alcance económico de un expediente individual que la mera cita de los máximos abstractos previstos por el RGPD.

El escenario cambia si aparece una práctica sistemática

Una reclamación individual puede llevar a la AEPD a investigar el funcionamiento general del tratamiento de datos entre las empresas implicadas.

Si de esa investigación resultara que numerosos expedientes son transferidos de forma sistemática entre distintos operadores sin base jurídica suficiente o sin la información exigible, el supuesto dejaría de ser individual.

El número de afectados, la continuidad de la conducta y su integración en el funcionamiento ordinario de la empresa justificarían una valoración administrativa diferente y potencialmente mucho más severa.

Conclusión

Una comunicación irregular de datos puede constituir una infracción administrativa sin generar necesariamente un derecho a indemnización.

Cuando no existe un perjuicio acreditado, la vía civil pierde fuerza. La vía administrativa permanece abierta y, si el caso es aislado y de reducida entidad, la respuesta puede ir desde el apercibimiento hasta una sanción económica limitada.

La valoración cambia si la investigación revela una práctica generalizada.

Be the first to comment

Leave a Reply

Tu dirección de correo no será publicada.


*