• Saltar a la navegación principal
  • Saltar al contenido principal
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inicio
  • Protección de Datos
    • Empresas
    • Pymes
    • Autónomos
    • Administraciones Públicas
  • Sectores
    • Centros de Salud
    • Servicios
    • Centros Educativos
    • Colectivos
    • Colegios Profesionales
  • Servicios
    • Adaptación Web
    • Certificado Protección de Datos
    • Delegado Protección de Datos
    • Formación empresas
    • ISO – Gestión de la Calidad
  • Blog Protección de Datos
  • Contáctanos
  • Català

Blog Protección de Datos

La DPC ha iniciado investigaciones contra Google por su modelo de IA 

Miguel Urrea · 10/12/2024 · Dejar un comentario

La DPC ha iniciado investigaciones contra Google por incumplir el RGPD su modelo de IA

La Comisión de Protección de Datos de Irlanda (DPC, por sus siglas en inglés) es la autoridad independiente responsable de supervisar y garantizar la protección de los datos personales y el cumplimiento del Reglamento Europeo de Protección de Datos (RGPD) en Irlanda. En España, la autoridad equivalente a la DPC es la Agencia Española de Protección de Datos (AEPD). 

La DPC ha iniciado investigaciones contra Google Ireland Limited por su modelo IA.

La DPC pretende averiguar si Google cumplió con la normativa europea sobre protección de datos personales (el RGPD) durante el desarrollo de su modelo de inteligencia artificial Pathways Language Model 2 (PaLM 2). 

La investigación busca responder una cuestión clave: ¿realizó Google una evaluación adecuada de los riesgos antes de procesar datos personales de ciudadanos de la Unión Europea (UE) y del Espacio Económico Europeo (EEE) en el entrenamiento de PaLM 2? 

El articulo 35 del RGPD exige la realización de una Evaluación de Impacto en la Protección de Datos (EIPD) antes de llevar a cabo tratamientos de datos personales considerados de alto riesgo, como ocurre al desarrollar tecnologías avanzadas como modelos de IA. Esta evaluación tiene como objetivo identificar los posibles riesgos para los derechos y libertades de las personas, garantizar que los tratamientos sean necesarios y proporcionales, y establecer medidas de protección que reduzcan dichos riesgos.

La DPC cuestiona si Google realizó esta evaluación de manera adecuada antes de embarcarse en un proyecto tan ambicioso como el desarrollo de PaLM 2.  Lo significativo de esta investigación no solo radica en poner bajo escrutinio a Google, sino también en subrayar un esfuerzo conjunto de la DPC y otros reguladores europeos para vigilar cómo las grandes empresas tecnológicas gestionan los datos personales en el ámbito de la inteligencia artificial. 

En un mundo donde la innovación tecnológica parece avanzar más rápido que las leyes, iniciativas como esta reflejan el compromiso de las autoridades por equilibrar el desarrollo tecnológico con la protección de los derechos fundamentales. 

Estas acciones buscan garantizar que los gigantes tecnológicos no solo impulsen la innovación, sino que también lo hagan respetando la privacidad y los derechos de las personas.

Últimas novedades sobre la inteligencia artificial en el mundo 

Antes de despedirnos, queremos compartir contigo algunos de los acontecimientos más relevantes sobre IA ocurridos en los últimos meses.

Europa marca un hito con la firma del primer acuerdo global sobre inteligencia artificial

La Unión Europea ha dado un paso histórico al firmar el Convenio Marco del Consejo de Europa sobre Inteligencia Artificial, el primer acuerdo internacional jurídicamente vinculante en esta materia. Este convenio, firmado en Vilna (Lituania), establece un enfoque común para garantizar que los sistemas de IA respeten los derechos humanos, la democracia y el Estado de Derecho, permitiendo al mismo tiempo la innovación y la confianza. 

El convenio recoge principios clave de la Ley de IA de la UE, como el enfoque basado en el riesgo, la transparencia, la gestión de riesgos y estrictas obligaciones para los sistemas de IA de alto riesgo. Además, permite incluso la prohibición de tecnologías que amenacen gravemente los derechos fundamentales. 

A la firma asistieron representantes de la UE, Estados miembros del Consejo de Europa y países como Estados Unidos, Japón, Canadá, México y Argentina, así como organizaciones de la sociedad civil, la academia y la industria, garantizando una perspectiva global. Este logro consolida el liderazgo europeo en el debate internacional sobre IA, con esfuerzos paralelos en foros como el G-7, la OCDE y las Naciones Unidas. 

Ahora, el Convenio será integrado en la normativa europea a través de la Ley de IA, pendiente de aprobación por el Consejo y el Parlamento Europeo. Con este avance, Europa reafirma su compromiso con una inteligencia artificial segura, ética y al servicio de las personas.

La OCDE publica un documento de políticas sobre IA en finanzas

El 5 de septiembre de 2024, la Organización para la Cooperación y el Desarrollo Económicos (OCDE) anunció la publicación de un documento de políticas sobre los enfoques regulatorios hacia la inteligencia artificial en el ámbito financiero. 

Este documento, entre otras cosas, examina diversos enfoques regulatorios relacionados con el uso de la IA en finanzas en 49 jurisdicciones, abarcando tanto países miembros como no miembros de la OCDE. Aunque la mayoría de estas jurisdicciones cuentan con regulaciones generales aplicables a actividades financieras, independientemente de la tecnología utilizada, muchas carecen de normativas específicas para la IA. Solo una minoría de reguladores ha desarrollado directrices específicas sobre IA, y la mayoría no tiene previsto implementar nuevas regulaciones a corto plazo. 

El documento también identifica áreas clave de riesgo, como la ciberseguridad, la manipulación del mercado y los sesgos, destacando las preocupaciones sobre la vulnerabilidad de la IA a ciberataques, incluyendo ataques adversariales y la creación de deepfakes, que podrían facilitar el robo de identidad o el fraude.

China lanza un marco de gobernanza de seguridad para la IA 

El Comité Técnico Nacional de Normalización de Seguridad de la Información de China (TC260) presentó, el 9 de septiembre de 2024, el Marco de Gobernanza de Seguridad de la Inteligencia Artificial, diseñado para guiar el desarrollo y la implementación segura de la IA en el país. 

Este marco promueve un enfoque centrado en las personas, la innovación y la inclusividad, al tiempo que aborda la identificación y mitigación de riesgos asociados con la IA. Entre sus propuestas destacan: 

  • Actualizaciones constantes de las medidas de control. 
  • Clasificación de los riesgos de seguridad de la IA. 
  • Sugerencias de medidas tecnológicas y de gobernanza para garantizar la seguridad de los datos. 
  • Estrategias para mitigar riesgos y garantizar el cumplimiento normativo en flujos transfronterizos de datos. 

Además, el documento establece directrices de seguridad para todos los actores involucrados en la IA y detalla un sistema para su desarrollo y aplicación responsable, asegurando que el uso de la IA sea seguro, ético y beneficioso para todos.

La inteligencia artificial sigue evolucionando a pasos agigantados, y estos avances regulatorios reflejan el compromiso global por aprovechar su potencial mientras se mitigan sus riesgos.


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.


Vuelta al cole: Protección de datos en centros educativos

Miguel Urrea · 08/10/2024 · Dejar un comentario

Vuelta al cole proteccion de datos personales en centros educativos

La vuelta al cole es un momento que puede generar tanta emoción como estrés. Entre la elección de mochilas, libros y uniformes, hay un aspecto clave que a menudo pasa desapercibido: la protección de datos en centros educativos, tema al que dedicamos la entrada de hoy.

¿Qué tipos de datos se manejan en las escuelas?

Desde la solicitud de plaza hasta la gestión de becas, expedientes académicos, servicios de comedor o actividades extraescolares, los centros educativos manejan una amplia variedad de datos personales. Esta información va desde lo más básico, como nombres, direcciones y números de teléfono, hasta datos más sensibles, como el estado de salud o las creencias religiosas de los alumnos.

El manejo correcto de esta información es crucial no solo para el buen funcionamiento de la escuela, sino también para cumplir con la normativa vigente. Pero ¿quién es el responsable de garantizar que estos datos estén seguros? A continuación, te lo explicamos de forma sencilla.

¿Quién es quién en la protección de datos en las escuelas?

  1. El interesado o la interesada: Esta es la persona a la que pertenecen los datos personales, es decir, el alumno, el profesor o incluso tú, como padre o madre. En el caso de los menores de 14 años, los responsables legales (generalmente los padres) deben dar su consentimiento para el tratamiento de los datos del menor.
  1. El responsable del tratamiento: Es quien decide cómo y por qué se utilizan los datos. En las escuelas públicas, generalmente es la Administración Educativa de cada comunidad autónoma, y en los centros privados o concertados, es el propio centro educativo. En otras palabras, el responsable es quien toma las decisiones importantes sobre cómo se gestionan los datos.
  2. El encargado del tratamiento:  Se trata de la persona o empresa que se encarga de procesar los datos siguiendo las instrucciones del responsable. Por ejemplo, las empresas que gestionan el comedor escolar, el trasporte escolar, las actividades extraescolares o las que prestan servicios tecnológicos a los centros educativos son encargados del tratamiento de datos. Pero ojo, el encargado no puede hacer lo que quiera con la información; debe seguir las reglas que le marque el responsable.
  3. El Delegado de Protección de Datos (DPD): Este es el «superhéroe» de la protección de datos en las escuelas. Su trabajo es asegurarse de que todo se haga de acuerdo con la normativa y ser el punto de contacto para resolver cualquier duda o problema relacionado con los datos personales. Cada centro educativo debe contar con un DPD, quien actúa como intermediario entre la escuela y las personas interesadas (como padres y profesores) en todo lo relacionado con la protección de datos.

¿Por qué es tan importante la protección de datos en centros educativos?

En la actualidad, los centros educativos se encuentran en un proceso de transformación digital que les permite utilizar nuevas tecnologías para mejorar la enseñanza y la comunicación con las familias. Sin embargo, con estas innovaciones también surgen riesgos que afectan la privacidad y la seguridad de los datos personales de alumnos, profesores y padres. La protección de esta información es fundamental para evitar problemas como el robo de identidad o la exposición de datos sensibles.

Proteger los datos en el ámbito educativo es una responsabilidad que refuerza la confianza de las familias en los centros y garantiza el bienestar de los menores. Por ello, la Agencia Española de Protección de Datos (AEPD) recientemente ha desarrollado dos iniciativas clave para guiar a los colegios y a las familias en la gestión de datos personales: un informe que analiza el uso de tecnologías en las aulas y una guía con directrices específicas para los centros educativos.

Informe de la AEPD sobre el uso de aplicaciones en centros educativos

El informe de la AEPD aborda el uso de aplicaciones y herramientas digitales en los colegios, señalando algunas prácticas que pueden comprometer la seguridad de los datos. Entre las conclusiones más relevantes se destacan:

  • Uso extendido de aplicaciones móviles: La mayoría de los centros educativos permite el uso de aplicaciones que registran datos personales de alumnos y profesores, como nombres, fotografías y calificaciones. Estas apps incluyen desde cuadernos de notas hasta redes sociales educativas, pasando por herramientas para crear presentaciones o facilitar la comunicación con las familias. No obstante, muchas de estas aplicaciones no están diseñadas específicamente para el ámbito educativo y no siempre garantizan el cumplimiento de la normativa de protección de datos.
  • Almacenamiento de datos en la nube: Profesores y alumnos recurren frecuentemente a servicios en la nube, como Google Drive o Dropbox, para compartir materiales didácticos y almacenar listas de asistencia, fotos o vídeos. Sin embargo, estas plataformas no siempre ofrecen información clara sobre la ubicación y seguridad de los datos, lo que puede suponer un riesgo para la privacidad de los menores.
  • Uso de canales de comunicación no oficiales: Aparte de las plataformas de comunicación del propio centro, se emplean otras aplicaciones como WhatsApp o correos electrónicos externos, lo que dificulta el control y la supervisión del uso de los datos personales.

En base a estas observaciones, la AEPD recomienda a los centros educativos adoptar una serie de medidas para reforzar la protección de los datos personales:

  • Evaluar la seguridad de las aplicaciones: Antes de implementar cualquier aplicación en el aula, los centros deben analizar su nivel de seguridad y su adecuación a la normativa de protección de datos, prestando especial atención a la ubicación de los servidores, el periodo de retención de la información y la transparencia sobre quién gestiona los datos.
  • Informar a las familias: Los padres y tutores deben ser informados de las tecnologías que se utilizarán en las aulas y cómo se gestionarán los datos personales de los alumnos. La información debe ser clara, concisa y adaptada a los destinatarios, especialmente cuando se dirija a menores.
  • Regular el uso de aplicaciones y redes sociales: Los centros deben establecer normas internas que regulen el uso de herramientas tecnológicas, incluidas las redes sociales, y asegurarse de que las aplicaciones seleccionadas permitan un control adecuado sobre los contenidos que se suben.
  • Sensibilización y formación: Es crucial promover programas informativos dirigidos tanto a profesores como a alumnos sobre el uso correcto de las aplicaciones y el respeto a la privacidad. Estos programas deben abordar aspectos como la configuración de la privacidad en las redes sociales, la creación de contraseñas robustas y la protección de datos personales sensibles.

Guía de la AEPD para centros educativos

Además del informe, la AEPD ha publicado una nueva Guía para centros educativos, un documento que reúne las mejores prácticas y directrices específicas para garantizar la protección de datos en el entorno escolar. Esta guía incluye:

  • Un repaso a los conceptos básicos de protección de datos y el marco normativo aplicable, con especial atención al Reglamento General de Protección de Datos (RGPD). Donde se explica qué es un dato personal, cuáles son las categorías especiales de datos, qué se entiende por tratamiento de datos, qué funciones tiene un Delegado de Protección de Datos (DPD), quién es el responsable del tratamiento y quién el encargado, así como qué se considera comunicación de y qué una transferencia internacional de datos. 
  • Las particularidades de los tratamientos de datos más habituales en los centros educativos, como el uso de herramientas de gestión académica, la utilización de plataformas educativas, la publicación de datos en los sitios web de los centros o en redes sociales, la grabación de imágenes en actividades docentes o en eventos celebrados en los centros educativos o fuera de estos, así como el uso de sistemas de videovigilancia, Los derechos de los menores y sus familias en materia de protección de datos (derechos de acceso, de rectificación de supresión, de oposición, de limitación del tratamiento y de portabilidad), y cómo los centros deben gestionarlos.
  • Recomendaciones y recursos para implementar políticas de privacidad y seguridad adecuadas, asegurando el cumplimiento de la normativa y la correcta gestión de los datos en cada actividad del centro.

En definitiva, el cumplimiento de la normativa de protección de datos en el entorno educativo no solo es una obligación legal, sino también una medida para crear un entorno más seguro y respetuoso con la privacidad de todos los implicados. El informe y la guía de la AEPD proporcionan un marco sólido para que los centros educativos puedan integrar las tecnologías digitales en su día a día de manera segura y responsable, garantizando así la protección de la información y la confianza de las familias.

¿Qué puedo hacer como madre o padre?

La Agencia Española de Protección de Datos (AEPD) ofrece múltiples guías y recursos para que tanto padres como docentes puedan entender de manera clara cómo proteger la información personal de los menores. Un ejemplo destacado es su plataforma «Tú decides en Internet«, donde se promueve la seguridad online a través de guías y vídeos diseñados especialmente para concienciar sobre la protección de datos en el entorno digital. Si tienes alguna duda sobre cómo se manejan los datos en el colegio de tu hijo, no dudes en contactar con el Delegado de Protección de Datos (DPD) del centro, que está allí para ayudarte.  Así que, cuando prepares todo para la vuelta al cole, recuerda que la protección de los datos personales de tu hijo es tan importante como elegir el mejor material escolar. En este mundo digital, cuidar su privacidad es una parte esencial de su seguridad y desarrollo.  ¡Feliz vuelta al cole, con datos protegidos y seguros!


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.


Sanción de 2,3 millones de euros a Vinted por haber vulnerado los derechos de los usuarios según el RGPD

Miguel Urrea · 05/09/2024 · Dejar un comentario

SANCION DE 23 MILLONES DE EUROS A VINTED POR HABER VULNERADO LOS DERECHOS DE LOS USUARIOS SEGUN EL RGPD

La Autoridad de Protección de Datos de Lituania (SDPI) ha impuesto una sanción de 2.385.276,00 euros a Vinted por haber vulnerado los derechos de los usuarios según el Reglamento General de Protección de Datos (RGPD). 

Vinted, un negocio en crecimiento

Esta conocida plataforma de origen Lituano, que permite a sus usuarios comprar, vender e intercambiar ropa y accesorios de segunda mano, comenzó su andadura en 2008. Desde entonces, ha experimentado un crecimiento continuo, consolidándose en el mercado de la moda de segunda mano. 

En 2023, la empresa alcanzó la rentabilidad con ingresos de 596,3 millones de euros, lo que representa un incremento del 61% respecto al año anterior, y un beneficio neto de 17,8 millones de euros, en contraste con la pérdida neta de 20,4 millones de euros en 2022. Este crecimiento está ligado a su expansión internacional y su entrada en nuevos modelos de negocio, como la compraventa de artículos de lujo, servicio disponible ya en nueve mercados. Además, en el 2023, Vinted mejoró su servicio de entrega, Vinted Go, instalando alrededor de 1.500 taquillas y puntos PUDO en ciudades clave de Francia; adquirió la empresa de entrega neerlandesa Homerr para optimizar sus entregas; y obtuvo una Licencia de Institución de Dinero Electrónico del Banco de Lituania, que le permite desarrollar nuevos servicios y mejorar la experiencia de sus usuarios.

Hoy en día, según los datos publicados en su sitio web, cuentan con una comunidad en expansión de 75 millones de personas, tienen oficinas en 5 ciudades europeas y operan en 16 países.

Origen de la sanción 

La sanción de 2,3 millones de euros impuesta por la SDPI a Vinted, por haber vulnerado los derechos de los usuarios según el RGPD, tiene su origen en varias reclamaciones de usuarios presentadas ante las autoridades de protección de datos de Francia (CNIL) y de Polonia (UODO) entre 2021 y 2022. Estas reclamaciones señalaban que Vinted no había respondido adecuadamente a las solicitudes de los usuarios relacionadas con el derecho de supresión (también conocido como «derecho al olvido») y el derecho de acceso a sus datos.

La SDPI asumió la competencia para investigar estas reclamaciones, dado que Vinted tiene su sede en Lituania.

Conclusiones de la SDPI

La SDPI concluyó que Vinted había incumplido el RGPD por los siguientes motivos:

  1. Por dar respuestas a solicitudes de usuarios que no cumplen con el RGPD: durante la investigación, se descubrió que Vinted no respondía a las solicitudes de eliminación de datos porque los usuarios no especificaban las razones exactas según el Artículo 17 del RGPD. Además, Vinted tampoco proporcionaba a sus usuarios todos los motivos por los cuales no actuaba y seguiría procesando ciertos datos.
  2. Por vulnerar los principios de licitud, lealtad y transparencia: otro hallazgo reveló que Vinted aplicaba un bloqueo oculto («shadow blocking») a algunos usuarios, una práctica que no cumple con los principios de lealtad y transparencia. Mediante esta práctica Vinted trataba datos personales para identificar y bloquear a usuarios que no cumplieran con los términos y condiciones de la plataforma, estos usuarios quedaban invisibles para otros sin enterarse, lo que muchas veces los llevaba a dejar la plataforma. Aunque el objetivo era proteger la plataforma, esta práctica afectaba negativamente a los derechos de los usuarios ya que no eran informados y, además, se les daba un trato discriminatorio. 
  3. Por vulnerar el principio de responsabilidad proactiva: también se descubrió que Vinted no implementó suficientes medidas técnicas y organizativas para garantizar y demostrar que cumplía con el principio de responsabilidad proactiva, especialmente en relación con el derecho de acceso de los usuarios.

Para determinar el monto de la multa, la SDPI se basó en las directrices del Comité Europeo de Protección de Datos, considerando factores como el alcance transfronterizo del procesamiento de datos realizado por Vinted, la gran cantidad de personas afectadas y la duración prolongada de las infracciones.

La respuesta de Vinted

Vinted ha mostrado su desacuerdo con la decisión de la SDPI, argumentando que las acusaciones no tienen base jurídica y superan el marco legal vigente. La empresa ha anunciado su intención de apelar las sanciones impuestas.

Este es el comunicado que Vinted compartió con Fashion United como respuesta a la sanción:

“Queremos tranquilizar a nuestros miembros que los asuntos a los que hace referencia la autoridad lituana de protección de datos (VDAI, por sus siglas en lituano) no están relacionados de ninguna manera con la seguridad de sus cuentas ni implican abuso o violación de sus datos personales. Nos tomamos muy en serio la privacidad y el RGPD, y hemos invertido mucho en el cumplimiento y la protección de nuestros miembros, colaborando durante todo este proceso con la VDAI. Sin embargo, no hemos encontrado una base legal para esta decisión y creemos que establece un nuevo precedente que va más allá de la formulación actual de la ley y las mejores prácticas del sector. Estamos en desacuerdo fundamental con esta multa y continuaremos apelando, como lo hemos hecho durante todo este proceso”.

“En cuanto a la decisión de la VDAI sobre los procesos de bloqueo temporal (shadow banning) que utilizamos en el pasado para mantener nuestra plataforma y a nuestros miembros seguros, queremos reiterar que ya no utilizamos estos procesos. Evaluamos regularmente estas medidas y las ajustamos para alinearlas con los avances tecnológicos y las normativas legales cambiantes”.

Para saber más sobre la sanción

Comunicado de la SDPI (en inglés)

Comunicado de la CNIL (en francés)

Y para terminar…Hacienda ya controla lo que vendes en Vinted, Wallapop o Airbnb

El 1 de enero de 2024 entró en vigor la Directiva europea DAC7 2021/514. Esta Directiva exige que las plataformas y páginas web que faciliten el alquiler, la venta o la compra de bienes mantengan un registro detallado de las transacciones realizadas por sus usuarios y reporten esta información a las respectivas autoridades tributarias. 

Vinted, Wallapop y Airbnb son algunas de las plataformas obligadas por esta Directiva a recopilar y comunicar cierta información de sus usuarios. Tal y como informa Vinted en su sitio web, la DAC7 afecta a los siguientes vendedores:

  • A los que completen 30 ventas o más en un solo año (de enero a diciembre), independientemente de lo que hayan ganado; o 
  • A los que ganen 2000 € o más en ventas en un solo año (de enero a diciembre), independientemente del número de pedidos que hayan vendido.

Vinted rellenará el informe DAC7 de todos los vendedores que cumplan con alguno de los requisitos anteriores y les pedirá que lo revisen y que indiquen su NIF. Si no lo hacen a tiempo, Vinted les bloqueará la cuenta y no podrán seguir generando ganancias en la plataforma. 

Como Vinted es una empresa lituana debe comunicar la información de sus vendedores afectados a la autoridad fiscal lituana, que la transmitirá a la autoridad competente de cada vendedor, en el caso de vendedores españoles, a la Agencia Tributaria. 


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.


KEYWORDS: Sanción, Vinted, Vinted Go, PUDO, RGPD, derechos usuarios, VDAI, SDPI, CNIL, UODO, shadow blocking, derecho al olvido, principio de licitud, principio de transparencia, principio de equidad, principio de responsabilidad proactiva, DAC7, Wallapop, Airbnb.

Guía Ciberataques 2024

Miguel Urrea · 09/07/2024 · Dejar un comentario

guia ciberataques

Los ciberataques siguen en aumento. De hecho, en 2023 se batió un nuevo récord, representando un aumento del 94% respecto al año 2022. Por eso, hemos preparado esta “Guía de Ciberataques España 2024”, donde explicamos cuáles son los principales ciberataques que podemos encontrarnos en la red y compartimos algunas recomendaciones que pueden ayudar a minimizar el riesgo de convertirse en víctima de alguno de ellos.

Esta guía se divide en cinco bloques. En los cuatro primeros abordamos las diferentes categorías de ciberataques que podemos encontrarnos con mayor frecuencia (ataques a contraseñas, ataques por ingeniería social, ataques a las conexiones y ataques por malware), mientras que en el último bloque repasamos algunas recomendaciones para que sepas cómo protegerte de los ciberataques. Antes de profundizar en los diversos métodos, debemos entender a lo que nos enfrentamos.

Qué es un ciberataque?

Un ciberataque es una acción deliberada llevada a cabo por individuos, grupos u organizaciones para comprometer la seguridad, privacidad, integridad o disponibilidad de los sistemas informáticos, redes, dispositivos y datos. Estos ataques pueden tener diversas motivaciones, como el robo de información confidencial, la interrupción de servicios, el sabotaje, el espionaje, la extorsión, entre otros. Los ciberataques pueden ser dirigidos a individuos, empresas, instituciones gubernamentales o infraestructuras críticas.

Qué tipos de ciberataques existen?

Existen diferentes tipos de ciberataques, entre los cuales se incluyen:

Ataques a contraseñas

Fuerza bruta Fuerza bruta

Los atacantes intentan adivinar nuestra contraseña a base de prueba y error. Primero prueban diversas combinaciones con nuestra información personal, si la tienen de otras fuentes. Después, siguen creando combinaciones de palabras aleatorias, mezclando nombres, letras y números, hasta encontrar el patrón adecuado.

Protégete utilizando contraseñas robustas, gestores de contraseñas y el factor de autenticación doble o múltiple.

Ataque por diccionario Ataque por diccionario

Los atacantes utilizan un software que, de manera automática, les permite intentar descubrir contraseñas de otras personas. Para lograrlo, el software realiza varias pruebas, comenzando con combinaciones simples como «a», «AA» o «AAA» y, gradualmente, avanza a combinaciones más complejas.

Protégete utilizando contraseñas robustas, gestores de contraseñas y el factor de autenticación doble o múltiple.

Ataques por ingeniería social

Phishing Phishing, Fishing y Smishing

El ciberdelincuente envía un mensaje haciéndose pasar por una entidad legítima, como un banco, un servicio técnico o una institución pública. Estos mensajes suelen ser urgentes o atractivos para impedir que la víctima use su sentido común. En el PHISHING el atacante contacta vía email o aplicaciones de mensajería instantánea; en el VISHING mediante llamada; y en el SMISHING mediante SMS.

Desconfía de las peticiones urgentes y de las promociones demasiado atractivas. Comprueba el remitente del mensaje o llamada, no descargues los adjuntos ni hagas click en los links, busca falta de ortografía y nunca respondas.

Baiting o Gancho Baiting o Gancho

En el baiting, también llamado «cebo» o “gancho”, el ciberdelincuente utiliza un objeto físico (por ejemplo un USB), o un premio/concurso, y se aprovecha de nuestra curiosidad para lograr que infectemos nuestros dispositivos o revelemos información personal.

No conectes dispositivos desconocidos a tus equipos y siempre mantén actualizado el sistema operativo y las herramientas de protección como el antivirus.

Shoulder Surfing Shoulder Surfing

Es un método que emplean algunos ciberdelincuentes para obtener información personal observando, discretamente, desde una posición cercana (por encima del hombro), como alguien utiliza su dispositivo sin darse cuenta de que está siendo observado.

Asegúrate de que nadie esté viendo lo que haces con tus dispositivos, especialmente si estás ingresando datos personales, contraseñas o información bancaria, y cuando se te permita, utiliza gestores de contraseñas y activa el factor de autenticación doble o múltiple para dar un grado extra de seguridad a tus credenciales.

Dumpster Diving Dumpster Diving

En ciberseguridad, se refiere al proceso de «bucear entre la basura” con el fin de extraer información valiosa sobre determinadas personas o sus empresas (datos bancarios, contactos, anotaciones, credenciales y demás información sensible) para luego realizar otro tipo de ataques contra estos.

Asegúrate de eliminar la información de una forma segura. Si está en formato físico, utiliza una trituradora de papel; si está en formato digital, formatea los dispositivos antes de regalarlos, venderlos o desecharlos.

Spam SPAM

Consiste en el envío masivo de mensajes o anuncios publicitarios por Internet sin que los destinatarios los hayan solicitado, es decir, son mensajes no deseados. La mayoría de estos mensajes tienen un propósito comercial, aunque algunos pueden contener algún tipo de malware.

No utilices tu cuenta de correo electrónico principal para registrarte en ofertas o promociones, configura un filtro anti-spam y revisa los ajustes de privacidad de tus redes sociales. Cuando los recibas elimínalos directamente.

Fraudes online Fraudes online

Los ciberdelincuentes utilizan la ingeniería social para realizar todo tipo de fraudes y estafas en línea con el fin de engañar a los usuarios y lograr que revelen información personal, o para obtener una beneficio económico a su costa.

Utilizando el sentido común y aplicando los consejos que te hemos dado hasta ahora reducirás el riesgo de ser víctima de algún tipo de fraude en línea.

Ataques a las conexiones

Redes trampa Redes trampa

Esta técnica implica crear una red Wi-Fi idéntica a otra que sea legítima y segura, utilizando un nombre igual o muy parecido al original, con la esperanza de que las personas se conecten a ella y así poder robarles datos personales o infectarles sus dispositivos.

Evita conectarte a redes Wi-Fi públicas o desconocidas, si no te queda más remedio, sospecha si ves varias redes con el mismo nombre o si al conectarte te redirigen a páginas con el protocolo “http” y no con el “https” (lo ves al principio de URL) y sé muy cauteloso con tu actividad mientras estés conectado a esa red, evita acceder a aplicaciones bancarias o a información sensible.

Spoofing Spoofing

El ciberdelincuente, con propósitos malintencionados, se hace pasar por una persona, una empresa o una entidad pública (suplantación web, de llamada o SMS, de IP y de DNS), intentando que las víctimas de su ataque realicen una acción que le permita acceder a información personal o confidencial.

Utilizando el sentido común, configura los parámetros de seguridad de tu router, utiliza contraseñas robustas, controla las conexiones entrantes y analiza con detalle los emails, llamadas o SMS que recibas para asegurarte que son legítimos.

Ataques a cookies Ataques a cookies

Este tipo de ataque se centra en acceder a la información almacenada en las cookies de los dispositivos de sus víctimas para robar la identidad, los credenciales o la información personal o confidencial de estas.

Asegúrate de que tu navegador siempre esté actualizado, revisa los ajustes para limitar los permisos que otorgas a terceros, no guardes tus contraseñas en el navegador, utiliza gestores de contraseñas, revisa las cookies que aceptas y si vas a intercambiar información confidencial o sensible utiliza el modo incógnito.

Exploración de puertos Exploración de puertos

El escaneo de puertos, conocido como portscan, es una técnica que consiste en examinar de manera automática los puertos de un terminal o máquina conectada a una red. El objetivo de este procedimiento es determinar el estado de los puertos, identificando si están abiertos, cerrados o protegidos, para intentar robar información personal o confidencial o para controlar los dispositivos conectados a una red.

Configura los parámetros de seguridad de tu router, controla las conexiones entrantes y, por medio de un filtrado MAC los dispositivos conectados mantén el firewall activado y revisa los puertos abiertos.

Man in the middle Man in the middle

Las páginas con protocolo “http” y no “https” no protegen el intercambio de información entre el servidor de la web y el dispositivo del usuario. Algunos ciberdelincuentes interceptan este tráfico de información para monitorizar la actividad online de sus víctimas y robarles información.

Asegúrate de que tu navegador, antivirus y dispositivo siempre estén actualizados, utiliza contraseñas robustas, activa el factor de autenticación doble o múltiple, no introduzcas datos personales en páginas que no tengan el protocolo “https”, evita conectarte a redes Wi-Fi públicas y utiliza conexiones VPN.

Sniffing Sniffing

Utilizando herramientas de hacking llamadas sniffers, los ciberdelincuentes pueden vigilar el tráfico de una red y capturar, interpretar y robar paquetes de datos lanzados a la red por sus víctimas, para analizarlos y utilizarlos con fines fraudulentos.

Algunas herramientas antimalware pueden detectar y eliminar sniffers instalados en un dispositivo, aunque no siempre los detectan y se deben borrar manualmente. Sé muy cauteloso cuando navegues o descargues archivos de internet y evita conectar dispositivos externos desconocidos a tus equipos.

Ataques por malware

Virus Virus

Los virus pertenecen a la categoría de malware y están creados para replicarse y difundirse a la mayor cantidad de dispositivos posible. Tienen la capacidad de alterar o borrar los archivos guardados en el dispositivo. Se propagan infectando aplicaciones mediante el correo electrónico u otros servicios web, y pueden transmitirse a través de dispositivos extraíbles como memorias USB o archivos adjuntos, e incluso mediante conexiones de red.

Mantén las herramientas de protección, como el antivirus, siempre activas y actualizadas, y evita descargar archivos que puedan ser sospechosos o provengan de fuentes poco confiables.

Adware Adware

Es un software malicioso cuya función es mostrar anuncios no deseados de forma masiva. Se suele instalar junto a otros programas legítimos sin que la víctima se dé cuenta. Su instalación puede causar una disminución en el rendimiento del dispositivo y suelen actuar como enlace a sitios web peligrosos.

No descargues aplicaciones de sitios no oficiales o utilices software pirata. Durante el proceso de instalación revisa las opciones y evita que se instalen programas adicionales. Mantén las herramientas de protección, como el antivirus, siempre activas y actualizadas.

Spyware Spyware

Es un software malicioso que se infiltra en los dispositivos de las víctimas, permitiendo que el ciberdelicuente puede realizar diversas funciones, como manejar el dispositivo a distancia, tomar capturas de contenido de aplicaciones y servicios como el correo electrónico o las redes sociales, registrar y almacenar el historial de navegación y realizar grabaciones usando la cámara o el micrófono.

No descargues aplicaciones de sitios no oficiales, supervisa el proceso de instalación, no hagas clic en enlaces, archivos o en las ventanas emergentes que aparezcan en sitios web no confiables y mantén tus herramientas de protección activas y actualizadas.

Troyano Troyano

Existen diferentes tipos de troyanos (Backdoors, Keyloggers, Stealers, Ransomware, entre otros), la mayoría suele camuflarse como software o archivos legítimos con el objetivo de robar datos, controlar nuestro equipo, introducir más software malicioso y propagarse a otros dispositivos.

Para minimizar el riego de infección evita descargar aplicaciones de sitios no oficiales, no hagas clic en enlaces o descargues archivos de sitios web o correos electrónicos no confiables y mantén tus herramientas de protección activas y actualizadas.

Gusano Gusano

Los gusanos son un tipo de malware que tienen como objetivo replicarse e infectar otros dispositivos para modificar el código o las características de éste, esto por lo general afecta al rendimiento del dispositivo en cuestión ya que su propagación consume los recursos del dispositivo infectado así como el ancho de banda.

Mantén tus programas de protección, como el antivirus y el firewall, siempre activos y actualizados, y asegúrate de que tu sistema esté al día para evitar posibles vulnerabilidades. Además, es aconsejable evitar navegar por sitios web fraudulentos, así como la descarga de archivos maliciosos.

Rootkit Rootkit

Es un conjunto de herramientas que los ciberdelincuentes utilizan para acceder a un sistema y mantener ese acceso para realizar otros ciberataques. Puede infectar dispositivos mediante archivos adjuntos, descargas de sitios fraudulentos o aprovechando vulnerabilidades. Su objetivo principal es ocultar elementos del sistema infectado, como archivos, procesos y credenciales, para que no sean detectados.

No descargues aplicaciones de sitios no oficiales, no hagas clic en enlaces o descargues archivos de sitios web o correos electrónicos no confiables y mantén tus herramientas de protección activas y actualizadas.

Rogueware Rogueware

Este tipo de malware finge ser un antivirus o una herramienta de seguridad, alertándote de problemas en tus dispositivos, como la presencia de malware o amenazas. Te invitará rápidamente a hacer clic en un enlace o botón para descargar un supuesto software que resolverá el problema, lo que en realidad resultará en la descarga de malware o el acceso a una página web maliciosa.

La mejor defensa es usar el sentido común y confiar únicamente en herramientas de seguridad legítimas. Además, es crucial mantener tanto el sistema como las herramientas de protección actualizadas.

Criptojacking Criptojacking

Práctica en la que los ciberdelincuentes utilizan tus dispositivos sin tu consentimiento para minar criptomonedas, aprovechando los recursos del sistema y así obtener beneficios económicos. La principal es el alto consumo de recursos del sistema, que puede ralentizar otros procesos, aumentar las facturas de electricidad y reducir la vida útil del equipo.

Instala y actualiza un antivirus, realiza inspecciones regulares para detectar malware, evita descargar archivos peligrosos y conectarte a redes WiFi públicas o a sitios web poco confiables, y usa complementos de navegador que bloqueen scripts de criptojacking.

Cómo protegerte de los ciberataques

  • Utiliza contraseñas robustas y diferentes para cada servicio.
  • Activa la autenticación en dos pasos siempre que sea posible.
  • Mantén tus dispositivos y software actualizados.
  • Desconfía de correos, enlaces y archivos adjuntos de remitentes desconocidos.
  • Realiza copias de seguridad periódicamente.
  • Instala y mantén actualizado un software antivirus y antimalware.
  • Utiliza conexiones seguras, evitando redes Wi-Fi públicas para acceder a información sensible.
  • Educa a los usuarios sobre los peligros del phishing y otras tácticas de ingeniería social.
  • Configura adecuadamente las opciones de privacidad en redes sociales y servicios online.

Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.

TEMU: malware, spyware, estafas y protección de datos personales

Miguel Urrea · 03/05/2024 · Dejar un comentario

TEMU malware spyware estafas y proteccion de datos personales

En la entrada de hoy hablaremos de TEMU, seguro que te suena este famoso marketplace que compite con otros gigantes como Amazon, AliExpress o Shein. Pero ¿sabías que se está poniendo en duda si TEMU realmente respeta los derechos de protección de datos de sus clientes? Resulta PDD Holding Inc, el conglomerado de origen chino dueño de TEMU, ha sido demandado por presuntamente utilizar malware y spyware para extraer datos de clientes. 

Acusaciones contra TEMU por el uso de malware y de spyware y por la vulneración de obligaciones de protección de datos personales

A principios de septiembre de 2023, la empresa Grizzly Research, que se dedica a hacer todo tipo de investigaciones y análisis sobre empresas que cotizan en bolsa, publicó un informe en el que dejaba en muy mal lugar a TEMU. Este informe, de forma muy resumida, decía: 

  • Que la aplicación TEMU posee las características de las formas más agresivas de malware y spyware, ya que su código contiene funciones ocultas que permiten extraer prácticamente cualquier dato contenido en los dispositivos de sus usuarios sin que éstos lo sepan. Sí, prácticamente cualquier dato, es decir: mensajes, notificaciones, fotos, vídeos, datos financieros, datos de geolocalización, datos biométricos (reconocimiento facial, de huellas dactilares y de voz) y un largo etcétera de datos que no son necesarios para realizar una compra en línea. 
  • Que probablemente TEMU esté vendiendo los datos que recopila de sus usuarios para sostener su modelo de negocio, ya que estiman que TEMU pierde una media de $30 dólares por pedido. 
  • Que el informe en sí y todas las declaraciones que contiene son opiniones y no afirmaciones de hecho.

Ese mismo año, en Estados Unidos, se presentaron dos demandas colectivas contra TEMU. La primera se presentó a finales de septiembre ante los tribunales de Illinois y la segunda en noviembre ante los tribunales de Nueva York. En estas demandas se denuncia que TEMU recopila datos personales de sus usuarios sin su consentimiento, incluyendo datos financieros y datos biométricos, que esos datos no se están protegiendo de forma adecuada y que, además, podrían ser solicitados por el gobierno chino en cualquier momento. 

Los demandantes insisten en que no tiene sentido que la aplicación de TEMU, para permitir compras en línea, solicite hasta 24 permisos que le permiten acceder a todo tipo de información guardada en el dispositivo del usuario.

¿Qué opina TEMU de todas estas acusaciones sobre uso de malware, spyware y de vulneración de los derechos sobre protección de datos personales?

En marzo de 2024, TEMU emitió un comunicado en el que negó las acusaciones de los demandantes y las de Grizzly Research. Las tachó de demandas sin fundamento, insistiendo en que para ellos es crucial proteger la privacidad de sus usuarios y mantener la transparencia sobre el tratamiento de datos personales, y remarcó que Grizzly Research ha dejado claro que sus informes no se basan en declaraciones de hecho. 

Por otro lado, TEMU también ha intentado, sin éxito, que la demanda colectiva que se sigue ante los tribunales de Illinois se resolviera a través de un arbitraje y no por la vía judicial, alegaba para ello que los términos y condiciones de TEMU establecen que las disputas deben resolverse mediante arbitraje. 

Se avecinan nuevas demandas contra TEMU

Hace escasos días un abogado canadiense hizo pública su intención de presentar una nueva demanda colectiva contra TEMU ante los juzgados de Quebec (Canadá).  Este abogado sostiene que TEMU ha estado recopilando datos biométricos y datos sobre geolocalización de sus clientes sin la debida autorización. Estos datos incluyen, patrones de reconocimiento facial, de huellas dactilares y de voz, e historiales de ubicación de sus clientes.

Por ahora tendremos que esperar a que la justicia haga su trabajo y se demuestre si las acusaciones realizadas contra TEMU son o no ciertas.

¿Cuáles son los fraudes más comunes en TEMU?

Recientemente, la empresa de servicios de ciberseguridad ESET publicó un artículo en el que identificaba las cinco ciberestafas más comunes que se pueden encontrar en TEMU: 

Filtraciones de famosos desnudos

Los usuarios de TEMU pueden ganar dinero en efectivo o recompensas canjeables al invitar a otros a registrarse utilizando un código de referencia. Nada fuera de lo normal. Sin embargo, se ha detectado que algunos ciberdelincuentes mediante publicaciones en redes sociales en las que prometen compartir desnudos o contenido sugerente de famosos consiguen engañar a algunas personas para que introduzcan su código de referencia en la plataforma. 

Tarjetas regalo gratuitas de Fornite/Roblox

De una forma muy similar al engaño anterior, algunos ciberdelincuentes realizan publicaciones en redes sociales en las que prometen tarjetas regalo o recompensas en Fornite o Roblox consiguiendo que algunos usuarios introduzcan su código de referencia en la plataforma sin recibir nada a cambio. Estos señuelos pueden llegar a confundirse con las promociones legítimas que lanzan estas empresas.  

Imitaciones

Aunque no hay indicios claros de que en TEMU puedan encontrarse falsificaciones, sí que se pueden encontrar todo tipo de imitaciones. Algunas de estas imitaciones, aunque técnicamente no violan los derechos de marcas o de autor, son prácticamente idénticas a los originales de otras marcas, lo que puede generar confusión en aquellos usuarios más inexpertos. 

Descuentos agresivos

Se han detectado publicaciones y correo electrónicos no solicitados que prometen grandes descuentos en todo tipo de productos listados en TEMU. En estas publicaciones o correos se indica que la promoción o descuento solo estará activo por un tiempo limitado, generando una sensación de urgencia con la que pretenden que el usuario pulse en un determinado enlace. Si lo hace, se le redirige otro sitio web de phishing muy similar al original, en el que le piden sus datos personales y bancarios. Estos enlaces también pueden utilizarse para conseguir referidos en TEMU.

Merchandising de famosos

Por último, también se han detectado publicaciones falsas que simulan colaboraciones entre TEMU y algunos famosos, cuya identidad se ve suplantada. Con estas publicaciones, en las que también se ofrecen promociones o ventajas exclusivas, engañan a algunas personas para que introduzcan su código de referencia en la plataforma.

TEMU ha puesto a disposición de sus usuarios un enlace para que reporten las actividades fraudulentes que detecten.

¿Cómo proteger tus datos en TEMU?

Si quieres proteger tus datos personales y evitar ser estafado cuando utilices TEMU u otras plataformas en línea, toma nota de los siguientes consejos:

  • Intenta minimizar la cantidad de datos personales que compartes. 
  • Se cauteloso a la hora de otorgar permisos a las aplicaciones que utilizas. 
  • No hagas click en enlaces de correos electrónicos no solicitados o en anuncios.
  • Verifica que las ofertas o promociones son reales accediendo al sitio web o aplicación oficial. 
  • Evita iniciar sesión utilizando cuentas vinculadas y desvicula tu cuenta de las aplicaciones que ya no utilices. 
  • Si puedes, paga con tarjetas desechables o con Paypal y en ningún caso guardes tus datos de pago para futuras compras.
  • Evita que los pedidos que hagas se envíen a tu domicilio, utiliza un apartado de correos u otras alternativas. 
  • Cuando sea posible configura la autenticación de dos factores. 
  • No te dejes engañar por las ofertas en as que se te pide que introduzcas un código de referencia en TEMU.
  • Revisa de forma cuidadosa lo que estás comprando: lee bien la descripción y las instrucciones del producto y consulta la reputación del vendedor y las reseñas del producto. 


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.


KEYWORDS: TEMU, Malware, Spyware, Estafas, Protección de datos personales, PDD Holding Inc, Grizzly Research, Derechos de protección de datos.

  • « Ir a la página anterior
  • Página 1
  • Página 2
  • Página 3
  • Página 4
  • Páginas intermedias omitidas …
  • Página 12
  • Ir a la página siguiente »

Adapta tu empresa a la Protección de Datos Cumple la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Aviso Legal
  • Política Privacidad
  • Política de cookies
  • Terminos de uso y contratación
  • Contacto
Qualgest
Gestionar consentimiento
Qualgest.es utiliza cookies para darle la experiencia más relevante recordando sus preferencias y visitas repetidas.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}