PROTECCIÓN DE DATOS PERSONALES EN LA POLICÍA EUROPEA El derecho de información sobre los datos y su insuficiente garantía frente a Europol, de acuerdo con la Decisión del Consejo europeo de 2009, vigente desde enero 2010
PATRICIA ESQUINAS VALVERDE Doctora en Derecho, Departamento de Derecho Penal Universidad de Granada
Valencia, 2010
Copyright ® 2010 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito de la autora y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com (http://www.tirant.com).
© PATRICIA ESQUINAS VALVERDE
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com http://www.tirant.com Librería virtual: http://www.tirant.es DEPÓSITO LEGAL: VI.S.B.N.: 978-84-9985-019-1 IMPRIME Y MAQUETA: PMc Media Si tiene alguna queja o sugerencia envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia por favor lea en www.tirant.net/index.php/ empresa/politicas-de-empresa nuestro Procedimiento de quejas.
Este trabajo se iniciĂł gracias a una estancia en el Instituto para el Derecho procesal penal y policial alemĂĄn y europeo, de la Universidad de Mannheim, Alemania, durante el verano de 2008, con la ayuda de los Profesores JĂźrgen Wolter y Mark A. ZĂśller. A ellos, mi agradecimiento.
SUMARIO Índice de abreviaturas .....................................................................
13
I. INTRODUCCIÓN A) El derecho a la autodeterminación informativa o a la protección de datos .................................................................... B) Europol y la protección de datos en el Tercer Pilar de la UE (cooperación judicial y policial en materia penal) .............. C) La tendencia de “filtrado de datos”...................................... D) Formas de control democrático y jurídico de Europol y de otras agencias del Tercer Pilar de la UE.............................
15 23 31 36
II. PROTECCIÓN DE DATOS: ¿QUÉ POSIBILIDADES DE DEFENSA JURÍDICA EXISTEN FRENTE A LOS ACTOS DE EUROPOL EN MATERIA DE ALMACENAMIENTO Y ELABORACIÓN DE DATOS PERSONALES? A) La “Unidad Nacional de Europol” ....................................... B) Protección jurídica de datos personales vs. protección jurisdiccional ................................................................................ C) ¿Qué normativa sobre protección jurídica de los datos personales deberá aplicarse en cada caso? ...............................
47 49 54
III. EL EJERCICIO DEL DERECHO DE INFORMACIÓN ANTE LA ADMINISTRACIÓN PÚBLICA RESPONSABLE DE FICHEROS DE DATOS PERSONALES Y ANTE LA AEPD, SEGÚN LA LOPD, ASÍ COMO ANTE LA ACC DE EUROPOL ................................................................................
61
IV. INSTRUMENTOS NORMATIVOS INTERNACIONALES RELATIVOS A LA PROTECCIÓN DE DATOS QUE PODRÍAN INFORMAR LA ACTIVIDAD DE EUROPOL ......
69
10
SUMARIO
V. LA GESTIÓN DEL DERECHO DE ACCESO A LOS DATOS POR PARTE DE EUROPOL, EXAMINADA A TRAVÉS DE LAS DECISIONES DE SU AUTORIDAD COMÚN DE CONTROL ................................................................................
83
VI. MECANISMOS DE TUTELA JUDICIAL EFECTIVA PARA EL CIUDADANO FRENTE A EUROPOL, EN RELACIÓN CON LA PROTECCIÓN DE DATOS PERSONALES A) Aplicabilidad del CEDH, en cuanto a sus contenidos acerca de la protección de datos, con respecto a Europol y la Decisión 2009 que la regula. ¿Puede el TEDH ejercer su jurisdicción específica sobre Europol? ..................................................... B) Funciones jurisdiccionales del TJCE o TJUE y de los tribunales nacionales sobre la actividad de Europol .................. C) En última instancia, ¿algún tribunal podría evaluar la actuación de tratamiento de datos por parte de esta Policía europea, garantizando así la tutela judicial efectiva? ........ 1. Competencias de los Tribunales Constitucionales ....... 2. Posible intervención del Tribunal Europeo de 1ª Instancia o Tribunal General ......................................................... 3. La posibilidad de creación de un Tribunal penal europeo o de una Fiscalía europea............................................... 4. Una última propuesta de lege ferenda ..........................
89 93
109 109 114 116 122
VII. LAS GARANTÍAS CONCEDIDAS POR LA VIGENTE DECISIÓN 2009 AL DERECHO DE INFORMACIÓN DEL CIUDADANO, ¿SE AJUSTAN A LOS CRITERIOS JURÍDICOS EXIGIBLES PARA LA PROTECCIÓN DE DATOS PERSONALES? A) Exigencias jurídico-constitucionales para la legislación sobre protección de datos personales ............................................ B) ¿Concurre un interés general que predomine sobre el derecho individual a la información acerca de los datos? ................ C) ¿Cómo equilibrar los intereses policiales (seguridad) con el interés individual (derecho de información sobre los datos)? ................................................................................ D) ¿Constituye la negativa a proporcionar la información, en verdad, una lesión del derecho a la protección de los datos? ..................................................................................
125 130
133
136
SUMARIO
E) La confidencialidad de los datos personales en el SIE y el secreto sumarial en el proceso penal: un paralelismo. El acceso parcial a los datos y su comunicación con posterioridad a la investigación policial..................................................... F) El principio de proporcionalidad en el tratamiento de datos personales y la LOPD 1999 .................................................
11
141 148
VIII. ¿CÓMO PODRÍA ESTAR REDACTADO EL ART. 30 DE LA DECISIÓN 2009 PARA QUE LA PROTECCIÓN DE DATOS PERSONALES QUEDARA ADECUADAMENTE GARANTIZADA EN LOS TÉRMINOS EXIGIDOS POR LOS ARTS. 18.4 CE Y 8 CEDH? ............................................
151
BIBLIOGRAFÍA..................................................................................
159
ÍNDICE DE ABREVIATURAS ACC AEPD ATUE
Autoridad Común de Control de Europol Agencia Española de Protección de Datos Anterior Tratado de la Unión Europea (versión consolidada por el Tratado de Ámsterdam) BVerfG Bundesverfassungsgericht (Tribunal Constitucional alemán) CAJI Cooperación en Asuntos de Justicia e Interior CE Constitución española 1978 (excepto en Directivas 95/46/ CE o 2006/24/CE, donde significa Comunidad Europea) CEDF Carta Europea de Derechos Fundamentales CEDH Convenio Europeo de Derechos Humanos o Convenio de Roma CEuropol Convenio Europol (Convenio basado en el artículo K.3 del Tratado de la Unión Europea, por el que se crea una Oficina Europea de Policía; Diario Oficial n° C 316, de 27/11/1995) DEuropol Decisión Europol (Decisión del Consejo europeo de 06/04/2009, por la que se crea la Oficina Europea de Policía; 2009/371/JAI) DM Decisión Marco E. de M. Exposición de Motivos EECCI Equipos Conjuntos de Investigación EM Estado/s Miembro/s de la Unión Europea LOPD Ley Orgánica 15/1999, de 13 de diciembre, de Protección de los Datos de Carácter Personal PE Parlamento europeo SIA Sistema de Información Aduanero SIE Sistema de Información de Europol TC Tribunal Constitucional español TCE Tratado constitutivo de la Comunidad Europea TEDH Tribunal Europeo de Derechos Humanos
14 TFUE TJCE TJUE TUE UE
PATRICIA ESQUINAS VALVERDE
Tratado de Funcionamiento de la Uniรณn Europea Tribunal de Justicia de la Comunidad Europea Tribunal de Justicia de la Uniรณn Europea (desde el Tratado de Lisboa) Tratado de la Uniรณn Europea (versiรณn consolidada por el Tratado de Lisboa), vigente desde 01/12/2009 Uniรณn Europea
I. INTRODUCCIÓN A) EL DERECHO A LA AUTODETERMINACIÓN INFORMATIVA O A LA PROTECCIÓN DE DATOS Los ciudadanos europeos, por regla general, no saben que en Bruselas, sede de la Oficina Europea de Policía o Europol, podrían estar manejándose sin su conocimiento datos concernientes a su persona, por el mero hecho de que se les considere sospechosos de llegar a cometer un delito en el futuro1. Incluso, tales datos podrían haber sido recopilados simplemente por estar el ciudadano relacionado con un caso criminal como testigo, víctima o perjudicado, o bien como familiar o allegado del condenado, imputado o sospechoso. Además, el afectado, aunque lo intentara, muy probablemente no lograría tener acceso a esos datos personales. A su vez, si Europol, ante su solicitud de información, se negara a proporcionarle tales datos y la Autoridad interna de control de esta Oficina de Policía confirmara dicha decisión, no podría el interesado personarse ante órgano jurisdiccional alguno para recurrirla y obtener así protección de su derecho (lo cual supondría una vulneración del art. 24.2 de la Constitución Española...). Por último, sucede que dichos datos podrían haber sido facilitados a Europol por el mismo Estado español, y, aun en ese caso, ante la citada actuación de esta Policía europea no cabría conseguir ninguna otra defensa por parte de la Agencia Española de Protección de datos. En efecto, por sorprendente que parezca, tal es la situación legal de acuerdo con la Decisión del Consejo europeo de 6 de abril de 2009 (2009/371/JAI, en adelante DEuropol), vigente desde el 1 de enero de 2010; ésta, a su vez, deroga y sustituye al anterior Convenio Europol (CEuropol, aplicado desde el 1 de octubre de 1998). Ciertamente, dicha DEuropol ha venido a reformar el anterior Convenio en numerosos aspectos importantes, siguiendo las directrices que en los últimos
1
Como bien indica SCHWACH, Joachim, Europol-notwendig, aber rechtswidrig?, Würzburg, 2007, pág. 257, a partir de la existencia de esta Policía europea resulta muy dudoso que el ciudadano concreto pueda aún saber con certeza quién tiene información sobre él, de qué información se trata, cuándo la tiene y en relación con qué asunto.
16
PATRICIA ESQUINAS VALVERDE
años habían propuesto la Comisión Europea, la propia Autoridad de Control de Europol o diversos grupos de expertos2, así como buscando la simplificación y unificación del marco jurídico de esta Oficina de Policía con respecto a las normas generales de la Unión Europea (UE) y del ámbito de cooperación policial y judicial en materias penales (el llamado “Tercer Pilar”)3. Sin embargo, las disposiciones del CEuropol que hasta ahora habían sido objeto de duras críticas desde la doctrina por poner en entredicho la eficacia de determinados derechos fundamentales de la persona, no han resultado sustancialmente modificadas con ocasión de la nueva regulación, por lo que dichas objeciones siguen siendo plenamente actuales. Y sin duda, si tal contexto de secretismo respecto a los ciudadanos europeos y de cierta indefensión de éstos que se ha dibujado anteriormente ha perdurado hasta el momento, es debido, por un lado, al desconocimiento que aún sufrimos en relación con las actividades de la UE y de los distintos organismos internacionales vinculados a ella, como es el caso de Europol. También, por otro lado, es probable que tal situación responda a la insuficiente conciencia que todavía tenemos acerca de nuestro derecho a la intimidad o la esfera privada en su aspecto concreto de la libertad y autodeterminación informativa o derecho a la protección de datos personales (habeas data) —un bien jurídico tan fundamental, a la sazón, como puedan ser el de la libertad individual, el honor o la integridad moral—. En efecto, se ha afirmado que la sociedad española, en general, carece de una cultura adecuada de protección de datos, siendo así que las transformaciones legales operadas durante los últimos veinte años en la línea del reconocimiento y garantía de ese derecho suponen un verdadero cambio cultural, difícil de asimilar para los ciudadanos y aun para los operadores económicos y las instituciones públicas. Por ello, se constata una cierta resistencia y considerables obstáculos, no sólo sociológicos sino también de carácter material-tecnológico y de
2
3
Por ejemplo, entre ellos destaca el equipo de trabajo dirigido por el Prof. WOLTER y formado por juristas y profesores de varias universidades alemanas, austríacas y suizas. Cfr. SANZ HERMIDA, Ágata Mª, “Avances en la cooperación policial: la nueva Oficina europea de Policía (Europol)”, en Revista General de Derecho Procesal (editada por Iustel), nº 18, 2009, pág. 1.
PROTECCIÓN DE DATOS PERSONALES EN LA POLICÍA...
17
técnica jurídica, a la definitiva consolidación de ese derecho fundamental a la libertad informativa o protección de datos4. Sin embargo, ya sea para los poderes públicos, para entidades privadas o para particulares, y ya persiga cualquiera de ellos un propósito razonable o pernicioso, lo cierto es que el acceso a datos de carácter personal supone una fuente potencial de dominio sobre otros individuos. Y este fenómeno no hace sino aumentar cada día, tanto en cuanto a sus efectos positivos como negativos, en la medida en que se sofistican de modo imparable los medios tecnológicos para conseguir tales datos y hacer uso de ellos5. Por consiguiente, el ejercicio de ese derecho a la autodeterminación informativa, con las suficientes garantías, “no consiste en una exquisitez jurídica ni en un capricho, sino en una pretensión esencial en la sociedad en la que vivimos”6.
4
5
6
Ya lo denunciaba en 1993 PÉREZ LUÑO, Antonio Enrique, “Comentario legislativo: la LORTAD y los derechos fundamentales”, en Derechos y Libertades, Revista del Instituto Bartolomé de las Casas, nº 1, 1993 (“Derechos Humanos e Informática”), págs. 405 a 426 (406, 408, 424), y en 1999 LUCAS MURILLO DE LA CUEVA, Pablo, “La construcción del derecho a la autodeterminación informativa”, en Revista de Estudios Políticos, abril-junio 1999, nº 104, págs. 35 a 60 (35, 53 a 55), quien ha mantenido esa opinión en 2007, en “Perspectivas del derecho a la autodeterminación informativa”, en Revista de Internet, Derecho y Política, edit. por la Universitat Oberta de Catalunya, nº 5, 2007, págs. 18 a 32 (23, 29). Este autor considera que dicho desconocimiento e inconsciencia, incluso entre las instituciones públicas, resulta especialmente grave teniendo en cuenta que ya habría pasado un buen número de años desde la publicación de la primera Ley Orgánica Reguladora del Tratamiento Automatizado de Datos, de 1992. Asimismo, cfr. MARTÍNEZ MARTÍNEZ, Ricard, “El derecho fundamental a la protección de datos: perspectivas”, en Revista de Internet, Derecho y Política, edit. por la Universitat Oberta de Catalunya, nº 5, págs. 47 a 61 (57, 59 y 60); PÉREZ GIL, Julio, “Investigación penal y nuevas tecnologías: algunos de los retos pendientes”, Revista Jurídica de Castilla y León, nº 7, 2005, págs. 211 a 234 (218). Como muestra de esto, por ejemplo, pensemos en la posibilidad que actualmente existe, a mi juicio diabólica, de tener permanentemente localizada a cualquier persona por medio de un sistema de GPS vinculado a su móvil —por supuesto, con desconocimiento total por parte de ella—, posibilidad de la que pueden hacer uso libremente nuestros adolescentes con solo contratar dicho servicio. Cfr. LUCAS MURILLO DE LA CUEVA, P., “Perspectivas...”, cit., págs. 30 y 31.
18
PATRICIA ESQUINAS VALVERDE
Este derecho ha sido definido, pues, como la libertad para precisar quién y con qué ocasión puede conocer informaciones que conciernen a cada sujeto7, o bien, como el conjunto de medios jurídicos para que los individuos puedan gestionar el uso por parte de terceros de sus datos personales, siendo las dos vías pertinentes a efectos de controlar esa información, por un lado, el consentimiento del propio afectado y, por el otro, la habilitación que la ley disponga, en su caso, para que los poderes públicos puedan justificadamente emplear dichos datos8. Y de tal garantía individual ha dado abundante testimonio el Tribunal Constitucional español en Sentencias como la 254/93 (en la que se menciona por primera vez el derecho a la “libertad informática”, como integrado en un derecho a “la privacidad”), la 143/94, la 11/98, la 202/99 y, en especial, la 292/00, que define claramente el contenido de esta garantía y la confirma como un nuevo derecho fundamental, totalmente autónomo y diferente en cuanto a su función, objeto y contenido respecto del derecho a la intimidad y la vida privada9. Y dentro del contenido esencial de ese
7 8
9
Cfr. PÉREZ LUÑO, A. E., “Comentario...”, cit., pág. 420. Cfr. LUCAS MURILLO DE LA CUEVA, P., “Perspectivas...”, cit., pág. 20. Asimismo, acerca del sentido de este derecho y de la necesidad actual de protegerlo jurídicamente, incluso a través del instrumento del Derecho penal, vid. GÓMEZ NAVAJAS, Justa, La protección de los datos personales, Edit. Thomson-Civitas, Navarra, 2005, págs. 33 y ss. Igualmente, como analizaremos infra en el apartado VII. a), antes que el TC español había reconocido el carácter fundamental de este derecho el Tribunal Constitucional alemán (Bundesverfassungsgericht, BVerfG), sobre todo a través de su Sentencia de 15 de diciembre de 1983, acerca del caso del “censo de población” (Volkszählungsurteil). En opinión de CÁMARA VILLAR, Gregorio, “La garantía de los derechos fundamentales afectados por la Convención de Prüm”, en Revista de Derecho Comunitario Español, nº 7, enero-julio de 2007, págs. 97 a 118 (107), el inadecuado tratamiento de los datos personales podría implicar también, indirectamente, una lesión a la dignidad individual de los afectados, a su libertad y seguridad personal o a otros derechos. Asimismo, en torno a la evolución del concepto de autodeterminación informativa en la jurisprudencia constitucional y en nuestra actual ciencia y práctica jurídicas, vid. LUCAS MURILLO DE LA CUEVA, P., “La construcción...”, cit., págs. 42 a 52; del mismo, “Perspectivas...”, cit., págs. 21 y ss.; así como MARTÍNEZ MARTÍNEZ, R., “El derecho...”, cit., págs. 48 y ss.: de hecho, este último autor advierte acerca del efecto de “atracción” que recientemente está desarrollando el derecho a la protección de datos respecto del resto de garantías relativas a la intimidad recogidas en el art. 18 CE, pues muchas de ellas (como el secreto de las comunicacio-
PROTECCIÓN DE DATOS PERSONALES EN LA POLICÍA...
19
derecho fundamental a la autodeterminación informativa (expresamente reconocido por el art. 18.4 de la Constitución española, CE) se encuentra, entre otros, el derecho de cualquier ciudadano a acceder a aquellos datos personales que le conciernan y que obren en poder de alguna instancia pública o privada. Tal derecho de información o acceso podrá ser ejercido por el interesado ante toda institución que almacene, elabore o transmita datos referidos a su nombre, domicilio, edad, profesión, vida familiar y social, salud, etc10. De esa manera lo estipulan, además de otros textos11, la Directiva europea de 1995 relativa a la protección de datos (95/46/CE, art. 12) y la Ley española sobre la materia, que vino a incorporar el contenido de aquélla (art. 15.1 LOPD)12, así como el Reglamento que ha desarrollado esta última, aprobado por RD 1720/2007, de 21 de diciembre13.
10
11
12
13
nes, el derecho a la propia imagen, etc,) se están reinterpretando en clave de “protección de datos”. No obstante, como señala MARTÍNEZ, esta técnica de tutela no tiene por qué ser la más eficaz y conveniente, sino que será preferible distinguir, en cada caso, cuál sea el derecho concreto afectado y la forma más adecuada para protegerlo (págs. 58 y 59). Cfr. LUCAS MURILLO DE LA CUEVA, P., “La construcción...”, cit., pág. 39; del mismo, “Perspectivas...”, cit., pág. 20. Vg., entre las primeras declaraciones internacionales que incluían el derecho de participación (o de acceso) del ciudadano como una de las garantías integrantes de la protección de datos, se encontraban la Recomendación de 23 de septiembre de 1980 (sobre “protección de la intimidad y los flujos transfronterizos de datos de carácter personal”) y las Declaraciones de 11 de abril de 1985 (sobre “flujos transfronterizos de datos”) y de 9 de octubre de 1988 (sobre “protección de la intimidad en las redes globales”) de la Organización para la Cooperación y el Desarrollo Económico, así como la Resolución 45/95 de la Asamblea General de las Naciones Unidas, de 14 de diciembre de 1990. Acerca de esta evolución, vid. GUTIÉRREZ CASTILLO, Víctor Luis, “Aproximación a la protección jurídica internacional del derecho de acceso y protección de datos en Europa”, en Derecho y conocimiento: anuario jurídico sobre la sociedad de la información y del conocimiento, edit. por la Facultad de Derecho de la Universidad de Huelva, vol. 3, 2005, págs. 31 a 49. Ley Orgánica de Protección de Datos de carácter personal, núm. 15/1999, de 13 de diciembre, que sustituyó a la antigua LO para la Regulación del Tratamiento Automatizado de Datos personales, de 29 de diciembre de 1992 (LORTAD). En efecto, a tenor del art. 27 de dicho Reglamento, el derecho de acceso se refiere a la posibilidad para el afectado de obtener información sobre si sus propios datos de carácter personal están siendo objeto de tratamiento, sobre
20
PATRICIA ESQUINAS VALVERDE
A su vez, la Carta Europea de DF (CEDF) prevé en su art. 8, específicamente, el derecho a la protección de las informaciones de carácter personal. De hecho, tal proclamación constituye una contribución muy innovadora a la evolución jurídica de esta garantía, al suponer su consolidación como un derecho fundamental autónomo (en lugar de una mera dimensión del derecho a la privacidad)14 y al establecer la necesaria presencia de una instancia independiente de control como parte esencial del mismo (de modo que la ausencia de dicha institución en los Ordenamientos jurídicos de los Estados miembros supondría una injerencia injustificada en el derecho)15. En definitiva, el contenido de esta Carta Europea ha adquirido fuerza vinculante con la entrada en vigor del nuevo Tratado de la Unión Europa (TUE)16.
14
15
16
la finalidad del tratamiento que, en su caso, se esté realizando, así como sobre la información disponible acerca del origen de dichos datos y las comunicaciones realizadas o previstas de los mismos. Cfr. MARTÍNEZ MARTÍNEZ, R., “El derecho...”, cit., págs. 50 y 51; GUTIÉRREZ CASTILLO, V. L., “Aproximación...”, cit., pág. 46: sin embargo, pese a ese indudable avance, la CEDF no establece un estatuto jurídico único para los derechos fundamentales que proclama, al tomar como referencia otros textos internacionales o nacionales para concretar el régimen jurídico y el alcance de la vigencia de esos derechos (vid. arts. 52.2 y 3 CEDF). No obstante, tal exigencia de una Autoridad independiente de control de los datos se manifestó ya en el Convenio 108 del Consejo de Europa, de 28 de enero de 1981, para la protección de las personas respecto al tratamiento automatizado de datos de carácter personal, así como en la Recomendación 15/1987, del Consejo de Europa, sobre utilización de datos personales en la actividad policial, y en la jurisprudencia del TEDH, materializándose por fin en el Protocolo adicional a ese Convenio 108 (arts. 1.1 y 3). Sobre ello, ampliamente, así como sobre las Autoridades nacionales de protección en cada uno de los Estados miembros de la UE, vid. ARENAS RAMIRO, Mónica, “Integración europea y protección de datos personales. Las garantías específicas del derecho a la protección de datos personales”, en Anuario de la Facultad de Derecho de Alcalá de Henares, nº de 2005 (años 2004-2005), págs. 7 a 35 (8). Considerando como parte esencial del derecho a la autodeterminación informativa esa protección por medio de instituciones creadas ex profeso, vid. LUCAS MURILLO DE LA CUEVA, P., “Perspectivas...”, cit., pág. 20. Nos referimos a la formulación final de la CEDF adoptada el 12 de diciembre de 2007. Sobre esta reforma legal, vid. GONZÁLEZ FUSTER, Gloria/ PAEPE, Pieter, “Reflexive Governance and the EU Third Pillar: Analysis of Data Protection and Criminal Law Aspects”, en Security versus Justice.
PROTECCIÓN DE DATOS PERSONALES EN LA POLICÍA...
21
La misma facultad de acceso o información para el ciudadano, en cualquier caso, se halla reconocida en el art. 30 de la DEuropol en favor de aquellos que resulten afectados por el tratamiento de datos realizado por esta Policía europea. Sin embargo, como veremos, los términos en los que se redacta dicha declaración acaban por reducir en gran medida la eficacia del derecho, pues, junto a una proclamación general del mismo, se formulan una serie de criterios en base a los que Europol podrá denegar la información sin que el interesado llegue a saber siquiera si esta Oficina ha manejado realmente dato alguno sobre él. A ese respecto, por un lado, es evidente que, como sucede con cualquier otro derecho, tampoco el de la protección de datos personales puede resultar absolutamente ilimitado17. Precisamente lo expresa así, siendo uno de los preceptos más importantes en esta materia, el art. 8.2 del Convenio Europeo de Derechos Humanos y Libertades Fundamentales de 1950 (CEDH). En efecto, aunque el mismo no menciona expresamente el derecho a la autodeterminación informativa, tanto el Tribunal Europeo de Derechos Humanos (TEDH) como el Tribunal de Justicia de las Comunidades Europeas (TJCE) han sostenido que el “derecho al respeto de la vida privada y familiar” que tal art. 8 CEDH consagra incluye también dicha libertad informativa (un aspecto, el de la relación entre ambos derechos, que ciertamente ha suscitado alguna controversia en doctrina y jurisprudencia18, si bien, en la actualidad se proclama sin dudas la
17
18
Police and Judicial Cooperation in the EU, GUILD, Elspeth/ GEYER, Florian (edit.), Edit. Ashgate, Cornwall, UK, 2008, págs. 129 y ss (136, 144). En efecto, como indica FIGUERUELO BURRIEZA, Ángela, “Proceso penal europeo y garantías jurisdiccionales de los derechos en la Europa unida”, en Hacia un verdadero Espacio Judicial Europeo, VVAA (coord. por BUJOSA VADELL, Lorenzo), Edit. Comares, Granada, 2008, págs. 79 y ss (85), pese a que la CEDF no se incluye como tal en el Tratado de Lisboa, sorprendentemente sí se reconocen en éste los derechos, libertades y principios enunciados en ella, otorgándose a la Carta “el mismo valor jurídico que los Tratados” (art. 6.1 del TUE en su versión consolidada por el TLisboa). Por todos, ETXEBERRÍA GURIDI, José Francisco, La protección de los datos de carácter personal en el ámbito de la investigación penal, edit. por la Agencia de Protección de Datos, Madrid, 1998, págs. 24 y 25; MAYER, Stefanie, Datenschutz und Europol, Regensburg, 2001, pág. 308. En efecto, clásicamente los textos internacionales de proclamación de derechos fundamentales han vinculado ambas garantías (excepto la Carta
22
PATRICIA ESQUINAS VALVERDE
naturaleza autónoma del derecho a la autodeterminación informativa y la protección de datos)19.
19
Europea de DF, que sí recoge expresamente la autodeterminación informativa). Por su parte, el TC español, como ya indicamos supra, ha llegado a la conclusión de que el derecho a la protección de datos representa un valor independiente respecto del derecho general a la intimidad de la persona (vid. LUCAS MURILLO DE LA CUEVA, P., “La construcción...”, cit., págs. 43 y 44, 46; MARTÍNEZ MARTÍNEZ, R., “El derecho...”, cit., págs. 49 y 50). De la misma opinión era, por ejemplo, ETXEBERRÍA GURIDI, J. F., La protección..., cit., págs. 40 y 41: el tratamiento informático de los datos personales puede afectar a muchos aspectos diversos y completamente alejados del derecho a la intimidad, esencialmente relacionados con el libre desarrollo de la personalidad del individuo y su autodeterminación. Por eso, incluir la libertad informativa necesariamente en el derecho a la intimidad resultaría “artificioso”, podría debilitar el contorno ya bastante confuso de este último y no aportaría ventaja alguna a la interpretación de ninguno de ellos. En sentido similar, vid. GUTIÉRREZ CASTILLO, V. L., “Aproximación...”, cit., págs. 32 y 33: los avances tecnológicos y la especificidad de la protección de datos requieren una mejor cobertura para este derecho, con independencia de las garantías que se presten, en general, a la intimidad y a la vida privada. Igualmente, vid. CONDE ORTÍZ, Concepción, La protección de datos personales: un derecho autónomo con bases en los conceptos de intimidad y privacidad, Edit. Dykinson, Madrid, 2005. Sin embargo, el TEDH, como decimos, tradicionalmente no ha reconocido la autonomía del derecho a la protección de datos respecto del derecho a la privacidad, sino que, a la hora de supervisar el primero de ellos, exige que se demuestre el vínculo directo de esa autodeterminación informativa con la vida privada y familiar del sujeto afectado, que sí está expresamente protegida por el art. 8 CEDH. Sobre el tema, véase ampliamente ESSER, Robert, “Europäischer Datenschutz —Allgemeiner Teil— Mindeststandards der Europäischen Menschenrechtskonvention (EMRK)”, en Alternativentwurf Europol und europäischer Datenschutz, edit. por WOLTER, Jürgen/ SCHENKE, WolfRüdiger/ HILGER, Hans/ RUTHIG, Josef/ ZÖLLER, Mark A., Edit. C. F. Müller, Heidelberg, 2008, págs. 281 a 317 (282 y ss.); CÁMARA VILLAR, G., “La garantía...”, cit., pág. 109; GUTIÉRREZ CASTILLO, V. L., ibidem, págs. 38, 47: en cambio, parece ser que el TJCE, en varias de sus sentencias, sí ha admitido implícitamente la autonomía del derecho a la autodeterminación informativa, evitando conectarlo con la intimidad. Vid., por todos, LUCAS MURILLO DE LA CUEVA, P., “La construcción...”, cit. (1999), págs. 36, 38 y 39 (autor pionero en este aspecto, pues partía de un contexto doctrinal en el que aún se hablaba fundamentalmente del derecho a la intimidad como bien jurídico protegido en este caso); del mismo, “Perspectivas...”, cit., págs. 19 a 21; MARTÍNEZ MARTÍNEZ, R., “El derecho...”, cit., págs. 48 a 51. En cambio, refiriéndose aún al derecho a la
PROTECCIÓN DE DATOS PERSONALES EN LA POLICÍA...
23
Pues bien, dicho art. 8 del CEDH enuncia varias causas a partir de las cuales podría justificarse un tratamiento confidencial por parte de las autoridades públicas de los datos personales de los ciudadanos y, por tanto, una importante restricción a su derecho de información y a la protección de datos. Ese tratamiento secreto daría lugar, llegado el caso, a la denegación al interesado de la información sobre sus datos en poder del Estado, lo cual supondría a priori una intromisión en la privacidad personal del individuo y una lesión en el citado derecho fundamental. Lo que ocurre es que, como decimos, tal injerencia estatal aún podría darse legítimamente cuando estuviera prevista por la ley y resultara imprescindible para un interés público preponderante, siempre que pudiera considerarse una medida necesaria para la seguridad nacional, la seguridad pública, el bienestar económico del país, la defensa del orden y la prevención de las infracciones penales, la protección de la salud o de la moral o la protección de los derechos y las libertades de terceros (art. 8.2 CEDH)20. Para ello, no obstante, deberían adoptarse precauciones organizativas, jurídico-sustantivas y procesales.
B) EUROPOL Y LA PROTECCIÓN DE DATOS EN EL TERCER PILAR DE LA UE (COOPERACIÓN JUDICIAL Y POLICIAL EN MATERIA PENAL) En cualquier caso, sería de esperar que los poderes públicos supieran respetar el núcleo “duro” de los derechos fundamentales, sin vaciarlos de contenido esgrimiendo para ello esas clásicas razones de eficacia y de preservación de la seguridad y el orden social. Sobre todo, de acuerdo con el principio del Estado de Derecho, es de esperar que dichas acciones institucionales en relación con el tratamiento de datos personales no queden fuera de alcance para los órganos
20
intimidad como valor contra el que esencialmente atentarían las actuaciones ilegítimas en materia de tratamiento de datos, vid. PÉREZ LUÑO, A. E., “Comentario legislativo...”, cit. (1993), págs. 405, 415 a 417 y 419. Una cláusula semejante sobre los límites a esa libertad informativa incluye el art. 8 de la Carta Europea de DF, aunque, de acuerdo con GUSY, Christoph, “Europäischer Datenschutz”, en Alternativentwurf..., cit., págs. 265 a 280 (266), tal cláusula es más bien imprecisa en cuanto a su contenido.