Derecho de supresión y desistimiento en el sector ICI
Pau A Monserrat Valenti No hay comentarios

Un cliente comunica al intermediario de crédito inmobiliario (ICI) que desiste del servicio y añade: «Quiero que canceléis todos mis datos, incluidos los que habéis enviado a los bancos». La operación está en estudio, el expediente contiene documentación económica y varias entidades ya han recibido información. ¿Hay que borrarlo todo? ¿Basta con cerrar la ficha del CRM? ¿Debe el cliente reclamar a cada banco?

El ICI debe detener la intermediación, tramitar la solicitud de supresión y actuar respecto de los destinatarios de los datos. Al mismo tiempo, debe identificar qué documentación está obligado a conservar y explicar al cliente qué ha hecho. Una respuesta genérica como «por ley tenemos que guardarlo todo» resulta insuficiente.

Desistir del contrato y pedir la supresión de datos son derechos distintos

Imaginemos que el cliente ejercita válidamente su derecho de desistimiento de 14 días, unos días después de firmar el correspondiente contrato de intermediación.

El desistimiento pone fin al servicio en los términos que correspondan. La petición de «cancelar todos mis datos» activa, además, el derecho de supresión del artículo 17 del Reglamento General de Protección de Datos (RGPD). El cliente no necesita utilizar ese nombre técnico ni citar la norma para que el ICI deba atenderla.

El derecho de supresión alcanza, entre otros supuestos, a los datos que han dejado de ser necesarios. Tiene excepciones cuando el tratamiento sigue siendo necesario para cumplir obligaciones legales o formular, ejercer o defender reclamaciones. Por eso, cada documento debe analizarse según su finalidad.

Una discusión sobre honorarios no permite dejar sin atender los derechos de protección de datos. Tampoco el desistimiento convierte por sí solo en ilícitos los envíos a bancos que se hubieran realizado legítimamente mientras el servicio estaba vigente.

Derecho de supresión de datos ICI

Qué debe hacer el ICI al recibir la solicitud

La primera medida es registrar la comunicación, su fecha y el expediente afectado. Conviene acusar recibo y asignar la gestión a una persona responsable. Si el cliente escribe a un canal habitual del ICI, la solicitud debe trasladarse internamente; no se le debe obligar a empezar de nuevo mediante un formulario específico.

Una vez identificado el solicitante, hay que cerrar la búsqueda activa de financiación: detener nuevas presentaciones a prestamistas, peticiones de documentos y seguimientos comerciales vinculados a esa operación. La solicitud de borrar todos los datos también exige cesar su utilización publicitaria. Puede mantenerse la información mínima necesaria para respetar esa exclusión en campañas futuras.

En la práctica: marcar el expediente como «desistido» no resuelve el problema si el CRM sigue enviando recordatorios, un colaborador continúa presentándolo a bancos o el contacto permanece en una campaña. El cierre debe producir efectos en las herramientas y en las instrucciones al equipo.

¿Qué datos debe suprimir y cuáles puede conservar?

El expediente hipotecario reúne documentos con finalidades diferentes. La dirección debe poder explicar por qué conserva cada categoría, hasta cuándo y quién puede acceder a ella.

Documentación Cómo actuar tras el desistimiento
Nóminas, declaraciones fiscales, extractos e informe CIRBE Revisar si subsiste una finalidad u obligación concreta. Si no subsiste, proceder a su supresión, con el bloqueo legal que corresponda. No conservarlos indefinidamente por si el cliente vuelve.
Contrato, información entregada y prueba de las gestiones Conservar las evidencias necesarias para acreditar el servicio, su terminación y atender responsabilidades, con acceso restringido y plazo justificado.
Documentación de prevención del blanqueo Mantener la conservación legal exigible cuando esas obligaciones se hayan activado, aunque no llegue a firmarse la hipoteca.
Facturas, cobros o devoluciones Conservar los justificantes sujetos a obligaciones contables y fiscales. Esta necesidad no justifica guardar todo el expediente financiero.
Solicitud del cliente, respuesta y comunicaciones a terceros Guardar evidencia proporcionada de la atención del derecho y de las actuaciones realizadas.

El artículo 25 de la Ley 10/2010 establece diez años de conservación para la documentación que acredita el cumplimiento de las obligaciones de prevención del blanqueo. El cómputo depende de la terminación de la relación de negocios o de la ejecución de la operación, según corresponda. A partir de los cinco años, el acceso queda específicamente restringido a los órganos de control interno y, en su caso, a quienes se encarguen de la defensa legal.

Que la hipoteca no se firme no elimina las obligaciones de conservación ya nacidas. Pero tampoco permite aplicar diez años a cualquier archivo recibido. Una copia del DNI conservada para acreditar la identificación y un documento recopilado únicamente para un estudio preliminar pueden necesitar decisiones diferentes.

Qué significa bloquear los datos

El artículo 32 de la LOPDGDD obliga a bloquear los datos cuando proceda su rectificación o supresión. El bloqueo consiste en reservarlos e impedir su tratamiento, incluida su visualización ordinaria, salvo para ponerlos a disposición de las autoridades previstas legalmente para exigir posibles responsabilidades. Una vez transcurridos los plazos correspondientes, deben destruirse.

La conservación por una obligación legal y el bloqueo tienen funciones distintas. El ICI debe reflejar la situación correcta en sus sistemas. Guardar el expediente en una carpeta de «clientes antiguos» a la que acceden todos los comerciales no constituye un bloqueo.

La revisión debe alcanzar el CRM, el correo, las carpetas compartidas y las copias bajo control del ICI. Los proveedores que tratan datos por su cuenta deben recibir las instrucciones pertinentes. También debe existir un procedimiento para que la restauración de una copia de seguridad no reactive datos que ya se habían suprimido.

¿Qué ocurre con los datos enviados a los bancos?

El ICI debe identificar a los prestamistas que recibieron información. A las entidades que siguen estudiando la operación debe comunicarles que el cliente ha desistido y solicita el cese de la tramitación. Conviene dejar constancia del aviso y pedir confirmación de recepción.

Además, el artículo 19 RGPD obliga a comunicar la supresión efectuada a los destinatarios de esos datos, salvo que resulte imposible o exija un esfuerzo desproporcionado. Se trata de una obligación del ICI: remitir al cliente a los bancos no sustituye esa comunicación. Cuando los destinatarios son unas pocas entidades financieras identificadas en el expediente, normalmente será posible cumplirla.

El banco suele actuar como responsable del tratamiento independiente: decide cómo estudia la operación y debe cumplir sus propias obligaciones legales. Por ello, la comunicación del ICI no implica que el banco deba borrar inmediatamente todo lo recibido. La entidad tendrá que valorar qué datos puede suprimir y qué información debe conservar con una base jurídica válida.

Ejemplo: el ICI envió el expediente a tres bancos. Tras el desistimiento, comunica a los tres el cierre de la operación y la petición del cliente; también les notifica la supresión que haya efectuado. Cada banco deberá valorar la solicitud respecto de sus tratamientos. El ICI puede acreditar sus avisos, pero no afirmar que las tres entidades han eliminado toda la documentación si no dispone de confirmación suficiente.

Para facilitar la gestión, es recomendable proporcionar al cliente la identidad de las entidades financieras y sus canales de protección de datos. Si el ICI va a ejercer formalmente derechos en su nombre, deberá acreditar la representación correspondiente.

¿En qué plazo debe responder el ICI y qué debe explicar?

La respuesta debe darse sin dilación indebida y, como máximo ordinario, en un mes desde la recepción de la solicitud, conforme al artículo 12 RGPD. La ampliación de hasta dos meses adicionales requiere una justificación por la complejidad o el número de solicitudes y debe comunicarse dentro del primer mes. Los 14 días del desistimiento no son el plazo de respuesta en protección de datos.

La contestación debe indicar:

  • La fecha de cierre de la intermediación y el cese de nuevas gestiones.
  • Qué categorías de datos se han suprimido o bloqueado.
  • Qué documentación se conserva, con qué fundamento, finalidad y plazo o criterio de cómputo.
  • A qué destinatarios se han realizado las comunicaciones y qué actuaciones siguen pendientes.
  • Los motivos de cualquier rechazo total o parcial, junto con la posibilidad de reclamar ante la AEPD y acudir a la vía judicial.

El ICI debe responder sobre sus propias actuaciones dentro de plazo, aunque algún banco todavía no haya contestado. Afirmar que «se ha tramitado la baja» sin explicar qué ocurre con los datos deja sin resolver la petición.

Un manual de protección de datos que sirva para resolver el caso

Para actuar correctamente, el equipo necesita saber quién recibe la solicitud, quién revisa la conservación, cómo se avisa a los bancos y quién comprueba que las medidas se han ejecutado. Estas decisiones deben estar previstas antes de que llegue el primer requerimiento.

Contar con un manual de protección de datos específico para ICI, adaptado a la operativa de la empresa y validado jurídicamente por un despacho de abogados especializado, facilita una respuesta coherente con el RGPD y con las obligaciones del sector. Su valor depende de que se aplique: responsables asignados, personal formado, plazos definidos y evidencias de las actuaciones. La validación jurídica debe acompañarse de implantación y revisión periódica.

En Futur Legal prestamos servicios de cumplimiento normativo para intermediarios de crédito inmobiliario, con asesoramiento jurídico y económico adaptado a su actividad. Ayudamos a coordinar la documentación contractual, la protección de datos, la prevención del blanqueo y los procedimientos internos, según las necesidades y el alcance contratado.

Más información sobre nuestros servicios de cumplimiento normativo ICI: pau.monserrat@futurlegal.com.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *