PROTECCION DE DATOS PERSONALES

Sanción a Mercadona: La AEPD aumenta injustificadamente las obligaciones que se derivan del derecho de acceso

Publicado en El Confidencial el 05-07-2022

07-07-2022 — CM/2022/054

La Agencia Española de Protección de Datos (AEPD) ha sancionado a Mercadona por eliminar unas imágenes de seguridad conforme a su política de conservación de datos del sistema de videovigilancia después de haber recibido una solicitud de acceso a las grabaciones captadas por las cámaras.

La Agencia no impone la sanción por entender que la empresa haya actuado con mala fe, no afirma que ha eliminado las imágenes voluntariamente para evitar alguna responsabilidad. Todo parece indicar que considera que las imágenes se suprimieron por una descoordinación entre la política de conservación de datos y los procesos para atender los derechos de los interesados e impone la sanción por este motivo. Ni siquiera menciona la concurrencia de algún ánimo ilegítimo en la compañía.

La sanción tiene por causa esta descoordinación involuntaria en los procesos internos. Es decir, se basa en que la compañía no había previsto que la ejecución de la política de conservación de datos podía impedir la entrega al interesado de una copia de la información cuando se hubiera solicitado el acceso con anterioridad a su eliminación.

Desde nuestro punto de vista, el RGPD no secunda esta interpretación de la AEPD. La solicitud del derecho de acceso no obliga a conservar los datos y, por ello, no deben suspenderse las políticas generales que regulan la vida del dato.

Conforme al RGPD, el derecho de acceso atribuye al interesado el derecho a obtener, además de la información completa sobre las circunstancias del tratamiento, una copia de los datos objeto del tratamiento. Todo ello, en el plazo de un mes prorrogable por otro adicional en ciertos supuestos.

A nuestro entender, la clave para comprender correctamente el alcance del derecho de obtener una copia de los datos está en la cuestión de si la copia tiene que reflejar la información que se trataba en el momento en el que la requirió el interesado, o si, por el contrario, la copia debe facilitarse actualizada, de forma que refleje los datos que se tratan en el momento de atenderse la solicitud.

Parece lógico pensar que el principio de transparencia obliga al responsable a facilitar al interesado toda la información de que dispone cuando atiende la solicitud, con independencia de si es mayor o menor que en el momento en que la solicitó. La entrega de una copia sin actualizar sería totalmente desleal pues ocultaría al interesado la evolución del tratamiento durante el plazo de atención del derecho, que puede alargarse durante dos meses.

Por ello, consideramos que la sanción a Mercadona por haber informado al interesado de que, en ejecución de la política de conservación de datos, se habían eliminado las imágenes, en lugar de haber suspendido esa política tras recibir la solicitud de acceso, carece de fundamento legal pues el RGPD no impone esa obligación a quien recibe una solicitud de acceso.

Igualmente, la sanción por infringir esa pretendida obligación atenta contra el principio de legalidad. En este sentido, el Reglamento General de Protección de Datos (RGPD) prohíbe conservar los datos más tiempo del estrictamente necesario y, concretamente, el considerando 64 prohíbe conservarlos con el único propósito de responder a posibles solicitudes de acceso. Es más, el artículo 15.3, al regular la copia que debe facilitarse al interesado que solicita el acceso, menciona solo los datos que son “objeto del tratamiento”, no los que se hubieran tratado con anterioridad.

Parece que la AEPD presume la mala fe de la compañía al eliminar las imágenes, pero, curiosamente, no la acredita ni la afirma siquiera. La AEPD se limita a considerar que la solicitud de acceso debe paralizar el proceso normal de eliminación de imágenes.

Por ello, cabe afirmar que esta resolución fuerza el contenido del derecho de acceso al incluir en él el contenido del “derecho a la limitación del tratamiento” que regula el artículo 18 del RGPD, que atribuye al interesado la capacidad de exigir al responsable que conserve los datos para utilizarlos en una reclamación. Sin embargo, ningún artículo del RGPD permite esta interpretación expansiva de las consecuencias del derecho de acceso.

Se trata, en definitiva, de un asunto que debería revisar el Tribunal de Justicia de la Unión Europea (TJUE), pues las dudas interpretativas que siembra la Agencia mediante esta resolución solo puede resolverlas una sentencia de este tribunal.

Últimas noticias (ver todas)

Menos normas, más presión: la simplificación normativa europea obliga a los «Compliance Officers» a reinventarse a contrarreloj

Gloria Hernández Aler, socia

27-11-2025

Se celebró la mesa de debate “El nuevo reto del Compliance ante el proceso de simplificación normativa en Europa”, protagonizada por Judith Arnal, investigadora sénior en CEPS y el Real Instituto Elcano, Patricia Rodríguez, socia directora del Área de Regulación Financiera de Afi, y Gloria Hernández Aler, miembro de la Junta Directiva de ASCOM y socia de finReg360.

En Confilegal el 27-11-2025

Europa abre el sistema de pagos a las entidades no bancarias: oportunidades y barreras

Carlos de Simón, director

27-11-2025

Carlos de Simón, director de Estrategia y Operaciones de finReg360, y María Sánchez de León, asociada sénior de Regulación Financiera de finReg360, firman esta tribuna en la que analizan el giro histórico que está dando el mercado de pagos europeo hacia una competencia real entre bancos y fintechs.

En Cinco Días el 27-11-2025 | finReg

Los fondos UCITS y FIA deberán contar con al menos 2 herramientas para gestionar la liquidez

finReg360

26-11-2025

Según destaca la firma de abogados finReg360, estos textos incorporan las normas técnicas de regulación (NTR/RTS) que detallan las características operativas y metodológicas que deberán integrar los fondos europeos.

En Funds Society el 26-11-2025