Estimada parcialmente 17/09/2018 · 77 días en resolverse

Reclamación por denegación de acceso a la identificación de odontólogos responsables y datos de seguros de responsabilidad civil de clínicas Idental

XXX solicitó a la Dirección General de Salud Pública y Ordenación Farmacéutica la identificación de odontólogos responsables y los datos de seguros de responsabilidad civil de clínicas Idental. La administración denegó el acceso alegando protección de datos personales. El Consejo de Transparencia de Andalucía estima parcialmente la reclamación, ordenando la entrega de los seguros y retrotraer el proceso sobre los nombres.

Puntos clave de la argumentación

1 Las personas jurídicas no son titulares del derecho a la protección de datos personales, por lo que no es aplicable dicho límite para denegar información sobre seguros de responsabilidad civil de sociedades mercantiles.
2 La identificación de profesionales que prestan servicios en personas jurídicas, limitada a nombre, apellidos y datos profesionales, no se considera dato personal protegido según el art. 2.2 del Reglamento de desarrollo de la LOPD y es compatible con el RGPD.
3 El acceso a datos meramente identificativos de profesionales conlleva un perjuicio mínimo para los derechos de los afectados, prevaleciendo el interés público en su divulgación según el art. 15.3 LTAIBG.
4 Es preceptivo dar traslado a los terceros afectados para que presenten alegaciones antes de resolver el acceso a información que pueda afectar a sus derechos, conforme al art. 19.3 LTAIBG.

Texto completo

RESOLUCIÓN 370/2018, de 18 de septiembre, del Consejo de Transparencia y Protección de Datos de Andalucía Asunto: Reclamación interpuesta por XXX, contra la Dirección General de Salud Pública y Ordenación Farmacéutica, de la Consejería de Salud, por denegación de información pública (Reclamación núm. 256/2018). ANTECEDENTES Primero. Mediante escrito fechado el 2 de julio de 2018 la entidad ahora reclamante solicitó a la Dirección General de Salud Pública y Ordenación Farmacéutica la siguiente información: “[…] la identificación de los odontólogos responsables o estomatólogos responsables en cada una de las clínicas que Idental tenía en Andalucía (Artículo 9 decreto 416/1994), para poderles exigir la correspondiente responsabilidad. ”Así como los datos de los seguros de responsabilidad civil obligatorio que deben de tener las clínicas como sociedades mercantiles y que deben de constar en conocimiento de la administración sanitaria, como uno de los datos imprescindibles para su funcionamiento”. Segundo. La Directora General de Salud Pública y Ordenación Farmacéutica acordó denegar el acceso mediante Resolución fechada el 6 de julio de 2018. Tras mencionar la posible aplicabilidad al caso de los límites establecidos en los artículos 14 y 15 de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno (en adelante, LTAIBG), fundamentó su decisión en la siguiente argumentación: “Según el Reglamento UE 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 (RGPD), relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, la información que solicita es de carácter personal no cumpliéndose en este caso ninguno de los criterios establecidos en dicho reglamento para su cesión. ”Existe una información pública en la página web de la Consejería de Salud en el Registro de Centros, Establecimientos y Servicios Sanitarios (SICESS) que puede ser consultada en la siguiente URL: [...]”. Tercero. Con fecha 12 de julio de 2018 se presentó reclamación contra la arriba citada Resolución denegatoria del acceso a la información. En primer lugar, y sobre todo, el escrito de reclamación rebate el carácter personal de los datos solicitados, argumentando lo siguiente: “[…] las personas jurídicas no gozan de la protección ni de ninguna de las garantías establecidas en la legislación de protección de datos, lo que determina la evidente improcedencia de la denegación de acceso a la información solicitada acerca de los seguros obligatorios de responsabilidad civil que las clínicas Idental hubieren suscrito. Más aún cuando la obligación de aseguramiento viene impuesta en el artículo 46 de la Ley 44/2003, de 21 de noviembre, de ordenación de las profesiones sanitarias, […] y la información solicitada obra en poder de la administración autonómica sanitaria en la medida en que el párrafo segundo del citado precepto les atribuye a éstas las competencias para determinar las condiciones concretas del aseguramiento. “[…] en lo relativo al acceso a los datos de los profesionales odontólogos responsables de cada una de las clínicas que Idental hubiera abierto al público en el territorio de la Comunidad Autónoma de Andalucía, el propio artículo 9 (apartado tercero) del Decreto 416/1994, de 25 de octubre, por el que se establecen las condiciones y requisitos técnicos de instalación y funcionamiento de las consultas y clínicas dentales y laboratorios de prótesis dental, dispone que “En lugar destacado del área de recepción deberá figurar la relación completa del personal sanitario del centro, con expresión de la cualificación o, en su caso, titulación profesional que ostenta”. La publicidad y la obligación de exposición de la información interesada determina que la denegación de acceso a los datos interesados carezca de fundamento alguno. ”Por si fuera poco…, la información solicitada exclusivamente tiene relación con datos estrictamente profesionales de los mismos y se encuentra excluida del régimen de aplicación de la protección de datos de carácter personal, en virtud de lo dispuesto en el artículo 2 del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal [...]”. El escrito de reclamación prosigue defendiendo la pertinencia de que la ponderación en el presente caso se efectúe de acuerdo con el criterio señalado en el art. 15.3 b) LTAIBG (“la justificación por los solicitantes de su petición en el ejercicio de un derecho”), ya que “no puede obviarse que el acceso a la información solicitada tiene origen en una cuestión de salud pública, y tiene como objeto la búsqueda de soluciones para los miles de consumidores que vienen viéndose afectados por el cierre en cadena de las clínicas de iDental […] Asimismo, tal petición encuentra su razón de ser en el artículo 6 de la Ley 2/1998, de 15 de junio, de Salud de Andalucía, que reconoce en su apartado primero a los ciudadanos el derecho “n) A que se le asigne un médico, cuyo nombre se le dará a conocer, que será su interlocutor principal con el equipo asistencial” [...]”. Por otra parte, la entidad reclamante sostiene que, lejos de suponer el acceso a la información un perjuicio para bienes jurídicos protegidos -como exige el art. 14 LTAIBG para permitir su limitación-, su difusión “encuentra amparo en los artículos 43 y 51 de la Constitución Española, que impone a los poderes públicos la defensa de los legítimos derechos e intereses de los consumidores y usuarios y la protección de la salud de los mismos”. En cualquier caso -continúa el escrito de reclamación-, ha de tenerse presente que, aun cuando se entienda de aplicación algún límite, el artículo 27 de la Ley 1/2014, de 24 de junio, de Transparencia Pública de Andalucía (en adelante, LTPA), y el artículo 16 LTAIBG exigen que se otorgue el acceso parcial a la información cuando sea posible. Finalmente, la reclamante recuerda que el artículo 52 LTPA tipifica como infracción muy grave “[l]la denegación arbitraria del derecho de acceso a la información pública”, y que el Consejo debe instar la incoación del procedimiento sancionador cuando constate incumplimientos susceptibles de ser calificados como alguna de las infracciones previstas (artículo 57.2 LTPA). En suma, se solicita que el Consejo acuerde el acceso y la entrega de la información solicitada, así como que lleve a cabo las actuaciones precisas para la incoación del correspondiente procedimiento sancionador. Cuarto. El 19 de julio de 2018 se comunica a la entidad reclamante la iniciación del procedimiento para resolver su reclamación. Con idéntica fecha se solicita al órgano reclamado el expediente derivado de la solicitud, informe y alegaciones que tuviera por conveniente plantear en orden a resolver la reclamación. Quinto. Con fecha 7 de septiembre de 2018 tiene entrada en este Consejo escrito de alegaciones de la Dirección General de Salud Pública y Ordenación Farmacéutica. En el mismo, pone en nuestro conocimiento que la entidad reclamante presentó a dicha Dirección, el 4 de julio, una solicitud idéntica a la que es objeto de esta reclamación; y que a raíz de esta petición se solicitó informe al Delegado de Protección de Datos de la Consejería (informe que adjunta). Con base en este informe, “se remite contestación a la entidad solicitante por escrito de fecha 24/07/2018 (doc nº 6) ratificando el mismo contenido de la información ya facilitada en la resolución resolutoria del PID@, si bien con más detalle en cuanto a la normativa”. Y entrando ya directamente en la concreta solicitud de la que trae causa esta reclamación, prosigue el escrito de la Dirección General señalando lo siguiente: “No se hizo referencia en la contestación a XXX de la solicitud de información del seguro de responsabilidad civil dado que no consta en los correspondientes expedientes de autorización sanitaria de las clínicas iDental tramitados ante las diferentes Delegaciones Territoriales de esta Consejería, al no ser requisito su presentación para obtener dicha autorización, tal como se establece en el Decreto 69/2008, de 26 de febrero, por el que se establecen los procedimientos de las Autorizaciones sanitarias y se crea el Registro Andaluz de Centros, Servicios y Establecimientos Sanitarios, sin perjuicio de que en la visita de la Inspección de Servicios Sanitarios, previa a la concesión de la autorización, se compruebe la existencia y vigencia del seguro de responsabilidad civil al que obliga la normativa vigente. En la resolución reclamada ya se informaba a XXX de la dirección web en la que se puede acceder a la información pública de dicho Registro”. Y en lo concerniente a la “no identificación de los odontólogos que prestaron servicios en dichas clínicas iDental”, la Dirección General remite “a la argumentación recogida en la contestación a XXX de fecha 24/7/2018”. Pues bien, por lo que hace a esta contestación fechada el 24/07/2018 sobre la identificación de los odontólogos a la que alude el escrito de alegaciones, en la misma se fundamenta la denegación del acceso en la siguiente argumentación: “[…] la Consejería de Salud dispone de su Registro de Actividades de Tratamiento (en adelante, RAT) en materia de protección de datos, […] Es importante destacar que la cesión de datos solo es posible ante el `Ministerio de Sanidad, Servicios Sociales e Igualdad (exigido por Orden SCO73866/2007, de 18 de diciembre, por la que se establece el contenido y la estructura del Registro General de centros, servicios y establecimientos sanitarios del Ministerio de Sanidad y Consumo). Los nombres de los centros, servicios y establecimientos sanitarios y sus direcciones y teléfonos se publican en la web de la Consejería de Salud como información accesible a la ciudadanía para la consulta del Registro Andaluz de Centros, Servicios y Establecimientos Sanitarios´, según consta en el mencionado RAT. Por lo que una posible cesión de los mismos a dicha organización supondría una vulneración de dicho Reglamento. Mención aparte son los datos proporcionados por la página web a la que hace referencia al Registro de Centros, que son de carácter público, tal y como aparece recogido en el RAT de la Dirección general de Salud Pública y Ordenación Farmacéutica a la que puede acceder la ciudadanía general”. En lo referente al Informe del Delegado de Protección de Datos de la Consejería (en adelante, DPD) al que también alude el escrito de alegaciones, en el mismo se sostiene que no es dable proporcionar los datos de identificación de los profesionales que prestan servicios en las clínicas Idental, puesto que el artículo 6.1 a) RGPD exige el consentimiento de los interesados. Y aunque el artículo 6.1 f) considera lícito el tratamiento cuando “es necesario para la satisfacción de intereses legítimos”, y hay resoluciones de la Agencia Española de Protección de Datos que admiten la obtención de datos para ejercitar acciones judiciales, el Informe argumenta que la entidad solicitante carece de “interés legítimo” a los efectos del citado artículo 6.1 f) RGPD, pues dicho interés “sólo podrá ser invocado por los interesados directamente afectados y no por una organización que aunque protege intereses de consumidores lo hace de forma abstracta y general, a no ser que dicha organización cuente con la representación particular e individual oportuna, con poder suficiente y ajustada a derecho”. Por el contrario, a propósito de la cesión de los datos de seguros de responsabilidad civil de las clínicas Idental, el Informe del DPD entiende que “en cuanto no se mencionen datos de carácter personal y hagan referencia solo a las sociedades mercantiles aseguradoras, no afecta a la legislación sobre protección de datos, por lo que podrían ser objeto de cesión no solo a los particulares afectados sino a dicha organización”. FUNDAMENTOS JURÍDICOS Primero. La competencia para la resolución de la reclamación interpuesta reside en el Director del Consejo de Transparencia y Protección de Datos de Andalucía, de acuerdo con lo previsto en el artículo 48.1.b) de la Ley 1/2014, de 24 de junio, de Transparencia Pública de Andalucía (en adelante, LTPA). Segundo. La presente reclamación tiene su origen en una solicitud de información dirigida por XXX a la Consejería de Salud con la que pretendía, de una parte, la “identificación de los odontólogos o estomatólogos responsables en cada una de las clínicas que Idental tenía en Andalucía… para poderles exigir la correspondiente responsabilidad”, y, de otro lado, conocer “los datos de los seguros de responsabilidad civil obligatorio que deben de tener las clínicas como sociedades mercantiles y que deben de constar en conocimiento de la administración sanitaria”. La Dirección General de Salud Pública y Ordenación Farmacéutica resolvió denegar el acceso, al considerar que, de acuerdo con el Reglamento UE 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en adelante, RGPD), “la información que solicita es de carácter personal no cumpliéndose en este caso ninguno de los criterios establecidos en dicho reglamento para su cesión”. Antes de abordar el examen por separado de las dos concretas peticiones de información objeto de la reclamación, conviene comenzar señalando que atina la citada Dirección General cuando enmarca la controversia en el ámbito del RGPD, toda vez que el mismo resultaba ya de aplicación en el momento de formularse la solicitud de información. En efecto, de acuerdo con su artículo 99.2, el RGPD ha devenido obligatorio en todos sus elementos y directamente aplicable a partir del 25 de mayo de 2018, sin que hasta la fecha se haya procedido a la acomodación a este nuevo marco normativo de la Ley Orgánica 15/1999, de protección de datos de carácter personal (en adelante, LOPD), y del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento que la desarrolla. En estas circunstancias, como hemos tenido ocasión de señalar en anteriores Resoluciones, en el caso de que se detecte alguna eventual contradicción o incongruencia entre la LOPD –o su Reglamento de desarrollo- con lo establecido en el RGPD, el operador jurídico debe procurar interpretar la primera de conformidad con la norma europea, pero, cuando ello no sea posible, la LOPD ha de entenderse desplazada por el RGPD, debiendo consiguientemente aplicarse lo dispuesto por éste (Resoluciones 329 y 330/2018, de 21 de agosto, FJ 5º). Dicho lo anterior, no está de más recordar que el RGPD parte de la premisa de que, en el nuevo marco normativo, debe seguir respetándose en la medida de lo posible el derecho de acceso a la información pública. En este sentido, el artículo 86 RGPD recuerda explícitamente la necesidad de conciliar el acceso del público a los documentos oficiales con el derecho a la protección de los datos personales obrantes en los mismos. Y el Considerando 154 abunda sobre el particular: “El presente Reglamento permite que, al aplicarlo, se tenga en cuenta el principio de acceso del público a los documentos oficiales. El acceso a los documentos oficiales puede considerarse de interés público. Los datos personales de documentos que se encuentren en poder de una autoridad pública o un organismo público deben poder ser comunicados públicamente por dicha autoridad u organismo, si así lo establece el Derecho de la Unión o los Estados miembros aplicable a dicha autoridad u organismo. Ambos Derechos deben conciliar el acceso del público a documentos oficiales y la reutilización de la información del sector público con el derecho a la protección de datos personales y, por tanto, pueden establecer la necesaria conciliación con el derecho a la protección de los datos personales de conformidad con el presente Reglamento”. A la luz de estos principios directrices tendremos, pues, que resolver la presente reclamación. Tercero. Invirtiendo el orden en el que aparecen en el escrito de solicitud, comenzaremos con el examen de la segunda de las peticiones, a saber, la referente a “los datos de los seguros de responsabilidad civil… que deben tener las clínicas”. Pues bien, por lo que hace a esta pretensión, no cabe dudar de que es reconducible a la noción de “información pública” cuyo acceso por parte de la ciudadanía tutela la LTPA, al incluir en esta categoría a “los contenidos o documentos, cualquiera que sea su formato o soporte, que obren en poder de algunas de las personas y entidades incluidas en el presente título y que hayan sido elaborados o adquiridos en el ejercicio de sus funciones” [artículo 2 a)]. En efecto, de acuerdo con el artículo 46 de la Ley 44/2003, de 21 de noviembre, de ordenación de las profesiones sanitarias, “las personas jurídicas o entidades de titularidad privada que presten cualquier clase de servicios sanitarios vienen obligados a suscribir el oportuno seguro de responsabilidad, un aval u otra garantía financiera que cubra las indemnizaciones que se puedan derivar de un eventual daño a las personas causado con ocasión de la prestación de tal asistencia o servicios”; y añade inmediatamente a continuación que “[l]as comunidades autónomas, en el ámbito de sus respectivas competencias, determinarán las condiciones esenciales del aseguramiento, con la participación de los profesionales y del resto de los agentes del sector”. Así pues, se trata de una información que debe de obrar en poder de la Administración reclamada, al haberla podido adquirir en ejercicio de la competencia de “inspección y control de centros, servicios y establecimientos sanitarios” que atribuye a nuestra Comunidad Autónoma el artículo 55.1 del Estatuto de Autonomía para Andalucía. La Dirección General acordó, sin embargo, denegar el acceso alegando que la información es de carácter personal, y que no cumple ninguno de los criterios establecidos en el RGPD para su cesión. Esta decisión no puede ser compartida por este Consejo habida cuenta de que las personas jurídicas no son titulares del derecho a la protección de datos personales y, en consecuencia, no resulta de aplicación este límite cuando se pretende obtener alguna información referente a las mismas. Pero recordemos la argumentación que ya sostuvimos al respecto en las Resoluciones 91/2016, de 21 de septiembre, FJ 4º y 52/2017, de 12 de abril, FJ 6º: “De entrada, debe notarse que el propio tenor literal del precepto que da cobertura constitucional al derecho fundamental a la protección de los datos personales (art. 18.4 CE) ya adopta una fórmula restrictiva en lo concerniente a su titularidad, al ceñir su disfrute a “los ciudadanos”. Por otra parte, la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, comienza precisamente acotando de forma explícita su objeto a “garantizar y proteger, en lo que concierne al tratamiento de datos personales, las libertades públicas y los derechos fundamentales de las personas físicas…” (art.1 1). Consecuentemente, en esta Ley Orgánica el concepto de “datos de carácter personal” se vincula únicamente con “cualquier información concerniente a personas físicas identificadas o identificables” [art. 3 a)]; la condición de “afectado o interesado” se circunscribe a la “persona física titular de los datos que sean objeto de tratamiento”; y, en fin, a “la protección de las personas físicas” reduce su Disposición Transitoria Primera la competencia de la Agencia de Protección de Datos en relación con los tratamientos creados por Convenios internacionales. Y, como no podía ser de otra manera, el Reglamento de desarrollo de esta Ley Orgánica (Real Decreto 1720/2007, de 21 de diciembre) anuda exclusivamente con las personas físicas el concepto de “afectado o interesado” y el de “datos de carácter personal” [art. 5.1 a) y f)], y proclama abiertamente en su art. 2.2 que “[e]ste reglamento no será aplicable a los tratamientos de datos referidos a personas jurídicas…”. Así pues, a la vista de estas consideraciones, no puede sino llegarse a la conclusión de que en nuestro ordenamiento jurídico no existen “datos personales” de las personas jurídicas a los efectos del derecho derivado del art. 18.4 CE y de la normativa que lo desarrolla [en este sentido, bastará con recordar la STS de 20 de febrero de 2007 (recurso de casación núm. 732/2003) FJ 6º y la STS de 24 de noviembre de 2014 (recurso de casación núm. 3763/2013) FJ 5º].” Por otra parte, y como era lógicamente de esperar, el RGPD no ha introducido la menor novedad sobre este particular, ya que su objeto se ciñe a establecer “las normas relativas a la protección de las personas físicas en lo que respecta al tratamiento de los datos personales” (artículo 1.1), de tal modo que “protege los derechos y libertades fundamentales de las personas físicas y, en particular, su derecho a la protección de los datos personales” (artículo 1.2). Así pues, al quedar las personas jurídicas extramuros del derecho a la protección de datos personales y al margen del ámbito objetivo de aplicación del RGPD y de la LOPD, se hace evidente que no puede basarse en este límite la denegación de este extremo de la solicitud de información. En consecuencia, la Administración reclamada debe facilitar a XXX los datos de los seguros de responsabilidad civil de las clínicas Idental, omitiendo en su caso los datos estrictamente personales de terceros que eventualmente puedan aparecer en los mismos (DNI, domicilio particular, firma…). Y en la hipótesis de que no obre en poder de la Dirección General dicha información, habrá de transmitir expresamente esta circunstancia a la entidad reclamante. Cuarto. Por lo que hace a la negativa de la Administración reclamada de revelar “la identificación de los odontólogos responsables o estomatólogos responsables en cada una de las clínicas que Idental tenía en Andalucía”, arguye en primer término XXX en su escrito de reclamación que el artículo 9.3 del Decreto 416/1994, de 25 de octubre, por el que se establecen las condiciones y requisitos técnicos de instalación y funcionamiento de las consultas y clínicas dentales y laboratorios de prótesis dental, ya impone la obligación de publicar en un lugar destacado del área de recepción “la relación completa del personal sanitario del centro, con expresión de la cualificación o, en su caso, titulación profesional que ostenta”. Y añade acto seguido la entidad reclamante que la información solicitada se encuentra excluida del régimen de aplicación de los datos de carácter personal en virtud de lo dispuesto en el artículo 2 del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la LOPD. En efecto, este artículo 2 se encarga de delimitar su ámbito objetivo de aplicación, y en lo que a nosotros atañe establece los siguiente en su apartado segundo: “Este reglamento no será aplicable a los tratamientos de datos referidos a personas jurídicas, ni a los ficheros que se limiten a incorporar los datos de las personas físicas que presten sus servicios en aquéllas, consistentes únicamente en su nombre y apellidos, las funciones o puestos desempeñados, así como la dirección postal o electrónica, teléfono y número de fax profesionales.” Por tanto, la principal cuestión que hemos de resolver es si “la identificación de los odontólogos responsables o estomatólogos responsables en cada una de las clínicas que Idental tenía en Andalucía” constituye una información subsumible en el supuesto de hecho contemplado en dicho artículo 2.2 del Reglamento de desarrollo de la LOPD, al circunscribirse a los nombres y apellidos de determinadas personas físicas que prestaban sus servicios en aquéllas. Pues bien, en lo concerniente al alcance de esta disposición, se cuenta con una acrisolada doctrina de la Agencia Española de Protección de Datos (en adelante, AEPD) que, obviamente, habremos de tomar en consideración en el presente caso, a saber: “[…] la Agencia ha venido señalando que en los supuestos en que el tratamiento del dato de la persona de contacto es meramente accidental en relación con la finalidad del tratamiento, referida realmente a la personas jurídicas en las que el sujeto presta sus servicios, no resulta de aplicación lo dispuesto en la Ley Orgánica 15/1999, viniendo el Reglamento a plasmar este principio. ”No obstante, es necesario que el tratamiento del dato de la persona de contacto sea accesorio en relación con la finalidad perseguida. Ello se materializará mediante el cumplimiento de dos requisitos: ”El primero, que aparece expresamente recogido en el Reglamento será el de que los datos tratados se limiten efectivamente a los meramente necesarios para identificar al sujeto en la persona jurídica a la que presta sus servicios. Por este motivo, el Reglamento impone que el tratamiento se limite a los datos de nombre y apellidos, funciones o puestos desempeñados, dirección postal o electrónica, teléfono y número de fax profesionales. ”De este modo, cualquier tratamiento que contenga datos adicionales a los citados se encontrará plenamente sometido a la Ley Orgánica 15/1999, por exceder de lo meramente imprescindible para identificar al sujeto en cuanto contacto de quien realiza el tratamiento con otra empresa o persona jurídica. ”[…] El segundo de los límites se encuentra, como en el supuesto contemplado en el art. 2.3, en la finalidad que justifica el tratamiento. Como se ha venido indicando reiteradamente, la inclusión de los datos de la persona de contacto debe ser meramente accidental o incidental respecto de la verdadera finalidad perseguida por el tratamiento, que ha de residenciarse no en el sujeto, sino en la entidad en la que el mismo desarrolla su actividad o a la que aquél representa en sus relaciones con quienes tratan los datos. ”De este modo, la finalidad del tratamiento debe perseguir una relación directa entre quienes traten el dato y la entidad y no entre aquéllos y quien ostente una determinada posición en la empresa. De este modo, el uso del dato debería dirigirse a la persona jurídica, siendo el dato del sujeto únicamente el medio para lograr esa finalidad” (entre otros, Informes Jurídicos de la AEPD 42/2008, 443/2008 y 291/2008; véase asimismo el Dictamen de la Agencia Vasca de Protección de Datos, de 14 de abril de 2014, CN14-014). Pues bien, a nuestro juicio, la proyección de esta doctrina al caso que nos ocupa conduce inequívocamente a entender aplicable el art. 2.2 del Reglamento de desarrollo de la LOPD a la información solicitada, lo cual habría de llevarnos inmediatamente a declarar que la denegación del acceso no pudo en modo alguno justificarse en el límite de la protección de los datos de carácter personal. Sin embargo, como avanzamos supra en el FJ 2º, una vez que el RGPD ha devenido obligatorio y exigible en todos sus elementos, es preciso constatar previamente si dicho artículo 2.2 del Reglamento de desarrollo de la LOPD es compatible con lo dispuesto en esta nueva normativa europea. Y lo cierto es que el RGPD no incorpora ninguna previsión acerca de los datos de contacto del personal que presta servicios en las personas jurídicas, ya que ha optado por dejar de regular esta materia según refleja su Considerando 14: “La protección otorgada por el presente Reglamento debe aplicarse a las personas físicas, independientemente de su nacionalidad o de su lugar de residencia, en relación con el tratamiento de sus datos personales. El presente Reglamento no regula el tratamiento de datos personales relativos a personas jurídicas y en particular a empresas constituidas como personas jurídicas, incluido el nombre y la forma de la persona jurídica y sus datos de contacto”. Así pues, en opinión de este Consejo, el RGPD no veda que los Estados miembros puedan adoptar una específica regulación a este respecto y, por tanto, no se opone a que pueda establecerse una medida como la contemplada en el artículo 2.2 del Reglamento de desarrollo de la LOPD, utilizando el “margen de maniobra” que se reconoce a los Estados miembros en determinados ámbitos (Considerando 10). No apreciamos, por tanto, que el repetido artículo 2.2 sea incompatible con lo dispuesto en el RGPD. Por lo demás, importa reseñar que ésta es precisamente la posición de la que parte el Proyecto de Ley Orgánica de Protección de Datos de Carácter Personal que actualmente se tramita en el Congreso de los Diputados, cuyo artículo 19.1 contempla expresamente que tiene anclaje en el RGPD el tratamiento de los datos de contacto que nos ocupan: “Salvo prueba en contrario, se presumirá amparado en lo dispuesto en el artículo 6.1 f) del Reglamento (UE) 2016/679 el tratamiento de los datos de contacto de las personas físicas que presten servicios en una persona jurídica siempre que se cumplan los siguientes requisitos: ”a) Que el tratamiento se refiera únicamente a los datos necesarios para su localización profesional. ”b) Que la finalidad del tratamiento sea únicamente mantener relaciones de cualquier índole con la persona jurídica en la que el afectado preste sus servicios”. En resumidas cuentas, al concluir que no hay ninguna contradicción entre el artículo 2.2 del Reglamento de desarrollo de la LOPD y el RGPD, se confirmaría su plena aplicabilidad al presente supuesto, resultando por tanto improcedente invocar la protección de datos personales para denegar el acceso a la información solicitada. Al mismo resultado conduce el examen del caso a la luz de la legislación reguladora de la transparencia. Como es sabido, en relación con la información que no contenga datos especialmente protegidos –como aquí sucede-, el artículo 15.3 LTAIBG establece que “el órgano al que se dirija la solicitud concederá el acceso previa ponderación suficientemente razonada del interés público en la divulgación de la información y los derechos de los afectados cuyos datos aparezcan en la información solicitada, en particular su derecho fundamental a la protección de datos de carácter personal”; y añade a continuación diversos criterios que “dicho órgano tomará particularmente en consideración” para realizar tal ponderación. Y uno de los criterios mencionados para encauzar la ponderación –trasunto de lo dispuesto en el art. 15.2 LTAIBG para la esfera del sector público- es el siguiente: “c) El menor perjuicio de los derechos de los afectados en caso de que los documentos únicamente contuviesen datos de carácter meramente identificativos de aquéllos”. Ciertamente, a juicio de este Consejo, pocas dudas cabe albergar a la vista del referido criterio que la correcta ponderación de las circunstancias concurrentes en el caso en modo alguno puede derivar en la denegación del acceso con base en la protección de los datos de carácter personal de los afectados. Quinto. Y sin embargo, como ya sucediera en supuestos semejantes al presente (aunque referidos a datos identificativos de personal al servicio de Administraciones públicas en el marco del art. 15.2 LTAIB: Resoluciones 67/2018, de 27 de febrero, y 328/2018, de 21 de agosto), concurre una circunstancia que impide que entremos a resolver en este momento el fondo de la reclamación e instemos al órgano reclamado a que ponga a disposición de la entidad interesada la información relativa a la identificación de los odontólogos o estomatólogos. Efectivamente, además del derecho a la protección de los datos de carácter personal, el artículo 15.3 LTAIBG contempla que en la ponderación se valoren otros “derechos de los afectados” antes de acordar el acceso. Por consiguiente, para poder constatar la eventual existencia de esos otros derechos y, en su caso, acordar la retención de la información con base en los mismos, la Dirección General debió proceder conforme a lo dispuesto en el artículo 19.3 LTAIBG, que dice así: “Si la información solicitada pudiera afectar a derechos o intereses de terceros, debidamente identificados, se les concederá un plazo de quince días para que puedan realizar las alegaciones que estimen oportunas. El solicitante deberá ser informado de esta circunstancia, así como de la suspensión del plazo para dictar resolución hasta que se hayan recibido las alegaciones o haya transcurrido el plazo para su presentación”. En consecuencia, considerando que quedan perfectamente identificados para el órgano reclamado los terceros que pueden resultar afectados por la información solicitada, y no constando a este Consejo que se haya concedido dicho trámite, procede retrotraer el procedimiento de resolución de la solicitud al momento en el que el órgano reclamado conceda el trámite de alegaciones previsto en el mencionado art. 19.3 LTAIBG, tras el cual proseguirá la tramitación hasta dictar la resolución que corresponda. Sexto. El escrito de reclamación concluye señalando que el órgano reclamado ha incurrido en “denegación arbitraria del derecho de acceso a la información pública”, tipificada como infracción muy grave en el artículo 52.1 b) LTPA, y solicita en consecuencia de este Consejo que inste la incoación del correspondiente procedimiento sancionador de conformidad con lo previsto en el artículo 57.2 LTPA. Este Consejo, por el contrario, no aprecia el menor atisbo de arbitrariedad en la Resolución impugnada, puesto que motiva y fundamenta en términos jurídicos la decisión denegatoria del acceso. Debe, pues, desestimarse esta pretensión de la entidad reclamante. En virtud de los antecedentes y fundamentos jurídicos descritos se dicta la siguiente RESOLUCIÓN Primero. Estimar parcialmente la reclamación formulada por XXX, contra la Dirección General de Salud Pública y Ordenación Farmacéutica, de la Consejería de Salud, por denegación de información pública. Segundo. Instar a dicha Dirección General a que, en el plazo de diez días a contar desde el siguiente al que se le notifique la presente resolución, ofrezca a la entidad reclamante la información a la que hace referencia el Fundamento Jurídico Tercero, dando cuenta a este Consejo de lo actuado en el mismo plazo. Tercero. Por lo que hace al extremo de la solicitud referente a la identificación de los odontólogos o estomatólogos responsables de cada una de las clínicas de Idental en Andalucía, ordenar la retroacción del procedimiento de resolución de la solicitud al momento que se otorgue el período de alegaciones mencionado en el Fundamento Jurídico Quinto, tras el cual debe continuarse el procedimiento hasta dictarse la resolución correspondiente. El plazo para dictar la resolución es de veinte días a contar desde la notificación de esta resolución, sin perjuicio de la suspensión del plazo derivada de la aplicación del artículo 19.3 LTAIBG. Cuarto. Desestimar la reclamación en lo que se refiere a que el Consejo inste la incoación de procedimiento sancionador, de acuerdo con lo expresado en el Fundamento Jurídico Sexto.