• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

Blog Protecció de Dades

Worldcoin ha estat obligada a eliminar totes les dades biomètriques recollides a Europa per incomplir el RGPD

Miguel Urrea · 16/01/2025 · Deixa un comentari

Worldcoin eliminar datos

Worldcoin, coneguda pel seu innovador projecte que combina criptomonedes i verificació biomètrica, s’enfronta a un revés important després de la resolució del Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), l’autoritat de protecció de dades de Baviera, Alemanya. Aquesta decisió obliga Worldcoin a eliminar les dades biomètriques recopilades, com ara els codis d’iris, per incomplir el Reglament General de Protecció de Dades (RGPD).

¿Què és Worldcoin?

Worldcoin és una nova criptomoneda que promet una identitat única i l’oportunitat de formar part de l’economia global. Utilitzant un dispositiu anomenat «orb», escaneja l’iris de l’usuari per crear un codi únic que garanteix la seguretat i autenticitat de les transaccions. Els usuaris que es registren reben pagaments en el token WLD de Worldcoin a través de l’aplicació World App. 

Darrere d’aquest ambiciós projecte hi ha Sam Altman, conegut també per liderar OpenAI, l’organització responsable d’eines d’intel·ligència artificial com ChatGPT. Juntament amb Alex Blania, Altman va dissenyar Worldcoin amb l’objectiu d’integrar identitat i serveis financers en una xarxa global. Tanmateix, la recopilació de dades biomètriques ha suscitat preocupacions serioses en l’àmbit de la protecció de dades.

L’origen del conflicte amb el RGPD

Des dels seus inicis, el projecte de Worldcoin va generar preocupacions entre els defensors de la privacitat i els reguladors a causa de la sensibilitat de les dades recopilades i la possibilitat de vulneracions en la seva gestió. 

El març de 2024, l’Agència Espanyola de Protecció de Dades (AEPD) va ordenar una mesura cautelar contra Tools for Humanity Corporation (TFHC), l’empresa darrere del projecte Worldcoin. Aquesta mesura va ser apel·lada per TFHC davant l’Audiència Nacional, però el tribunal va avalar la decisió, subratllant la importància de salvaguardar l’interès general i protegir els drets dels interessats davant els interessos comercials de la companyia. 

Com a conseqüència, TFHC va quedar obligada a detenir la recopilació i tractament de dades personals a Espanya relacionades amb Worldcoin, així com a bloquejar les dades ja recopilades. En aquesta entrada, que en el seu moment vam publicar, trobaràs més detalls sobre la mesura cautelar aplicada el 2024.

La resolució del BayLDA

El passat desembre de 2024, la BayLDA (que és l’autoritat de protecció de dades del país on Worldcoin té el seu establiment principal a Europa) va confirmar les sospites inicials i va declarar que Worldcoin havia infringit múltiples disposicions del RGPD. Les principals violacions identificades van ser:

  1. Emmagatzematge insegur de dades biomètriques: Els codis d’iris recopilats des de l’inici del projecte es van emmagatzemar sense les mesures de seguretat necessàries per protegir aquesta informació tan sensible.
  2. Base jurídica incorrecta: Worldcoin utilizó una base jurídica inadecuada para tratar datos biométricos, contraviniendo los artículos 6.1 y 9 del RGPD, que exigen el consentimiento explícito para procesar este tipo de datos especialmente protegidos.
  3. Manca de mesures per protegir menors: Worldcoin no va implementar controls adequats per evitar el tractament de dades personals de menors d’edat, fet que suposa una greu negligència que serà objecte d’una investigació addicional.

Com conseqüència, la BayLDA ha ordenat a Worldcoin:

  • Eliminar tots els codis d’iris emmagatzemats fins a la data.
  • Garantir que qualsevol tractament futur de dades biomètriques compleixi amb els requisits del RGPD, incloent-hi el consentiment explícit dels interessats. 
  • Incloure el dret a la supressió de dades en les seves polítiques i procediments.

Repercussions legals i econòmiques

Si Worldcoin incompleix les mesures definides en l’apartat anterior, podria enfrontar sancions addicionals, incloent-hi multes de fins al 4% de la seva facturació anual global, segons estipula el RGPD. 

A més de les sancions econòmiques, l’empresa afronta un dany reputacional considerable. Aquest cas posa de manifest els riscos associats amb la gestió de dades biomètriques i genera dubtes sobre la viabilitat de projectes similars en el futur

La resposta de Worldcoin

En un comunicat, la companyia va afirmar que havia eliminat voluntàriament les dades biomètriques en mesos anteriors i que actualment opera el seu sistema d’identificació utilitzant dades anonimitzades. Tanmateix, aquesta declaració no ha estat suficient per dissipar les crítiques dels experts en privacitat i drets digitals. 

Worldcoin també va destacar el seu compromís amb la transparència i va assegurar que col·laborarà plenament amb les autoritats per implementar les mesures correctives necessàries.

Implicacions per al sector tecnològic

El cas de Worldcoin és un recordatori contundent que el compliment del RGPD no és opcional. Les empreses tecnològiques que gestionen dades sensibles, com les biomètriques, han d’adoptar un enfocament proactiu per garantir la legalitat i ètica de les seves pràctiques. 

La resolució estableix un precedent important, marcant un punt d’inflexió en la regulació de tecnologies emergents. Tot i que la innovació és clau per al desenvolupament tecnològic, ha d’anar acompanyada d’un ferm compromís amb la protecció de dades i els drets fonamentals.

Conclusió

L’incompliment del RGPD per part de Worldcoin il·lustra els riscos d’ignorar la normativa de protecció de dades a Europa. Aquest cas reforça la importància que les empreses tecnològiques adoptin mesures clares i transparents per protegir la privacitat dels usuaris. 

El futur de Worldcoin està ara en joc, i la seva capacitat per complir amb les estrictes normatives del RGPD serà clau per a la seva supervivència en el competitiu sector de les criptomonedes i la tecnologia biomètrica.


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Sanció de 310 milions d’euros a LinkedIn Irlanda amb per vulnerar el RGPD; rànquing de sancions actualitzat

Miguel Urrea · 12/12/2024 · Deixa un comentari

La DPC ha sancionado a LikedIn Irlanda por vulnerar el RGPD ranking de sanciones actualizado 1

Recentment, la DPC ha anunciat la seva decisió final sobre una investigació contra LinkedIn Ireland Unlimited Company. El resultat és que la DPC ha sancionat LinkedIn Irlanda amb 310 milions d’euros per vulnerar el RGPD.

La Comissió de Protecció de Dades d’Irlanda (DPC, per les seves sigles en anglès) és l’autoritat independent responsable de supervisar i garantir la protecció de les dades personals i el compliment del Reglament Europeu de Protecció de Dades (RGPD) a Irlanda. A Espanya, l’autoritat equivalent a la DPC és l’Agència Espanyola de Protecció de Dades (AEPD).

Aquesta investigació va començar el 2018, després d’una denúncia presentada davant l’Autoritat de Protecció de Dades de França per part de l’organització francesa La Quadrature Du Net. Aquest cas va ser traspassat a la DPC a causa del seu paper com a autoritat principal supervisora de LinkedIn a Europa, ja que la xarxa social té la seva seu a Irlanda.

El focus de la investigació es va centrar en com LinkedIn processava les dades personals dels usuaris per a fins d’anàlisi de comportament i publicitat dirigida. Això incloïa tant les dades proporcionades directament pels usuaris com les obtingudes a través de socis externs.

La DPC va determinar que LinkedIn havia vulnerat el RGPD en processar aquestes dades de manera il·legal, ja que no podia justificar aquestes pràctiques en cap de les bases legals exigides:

  • Consentiment de l’usuari: El consentiment obtingut per LinkedIn no va ser atorgat de manera lliure, prou informada, específica ni inequívoca
  • Interès legítim: Els drets i llibertats fonamentals dels usuaris prevalen sobre l’interès legítim al·legat per LinkedIn
  • Necessitat contractual: LinkedIn no va aconseguir justificar que el tractament d’aquestes dades personals fos necessari per complir un contracte, especialment pel que fa als fins d’anàlisi i publicitat

A més, LinkedIn va incomplir les obligacions de transparència del RGPD perquè no va informar clarament els usuaris sobre les bases legals que recolzaven el seu ús de dades. Segons la DPC, aquestes pràctiques eren potencialment enganyoses, inesperades i fins i tot perjudicials per als usuaris, infringint el principi d’equitat del RGPD. I, per això, li va imposar:

  • Una amonestació oficial per les seves pràctiques de tractament de dades
  • Una ordre per ajustar el seu processament de dades i alinear-lo amb el RGPD
  • Una multa de 310 milions d’euros, una de les més altes imposades per incompliment del RGPD fins a la data

Amb aquesta decisió, la DPC reforça la necessitat que les empreses actuïn amb transparència i respectin els drets fonamentals dels usuaris en manejar les seves dades personals.

Rànquing de sancions actualitzat

Han transcorregut una mica més de dos anys des que vam publicar el nostre primer rànquing sobre sancions per incomplir el RGPD, i des d’aleshores, els imports de les sancions imposades han continuat assolint xifres rècord.  Si repassem aquest rànquing de finals de 2020, veurem que la sanció més alta era la de 50 milions d’euros imposada per la Comissió Nacional d’Informàtica i Llibertats de França (CNIL) a Google. 

En la versió actualitzada del nostre rànquing, aquesta sanció ha desaparegut del top 5. Aquest augment en els imports de les multes es deu al fet que el RGPD permet calcular les sancions en funció del volum de negoci total anual global de l’últim exercici financer de l’empresa infractora. 

En concret, el RGPD estableix el següent: 

  • Infraccions greus: se sancionen amb una multa de fins a 10 milions d’euros o amb el 2% del volum de facturació anual global de l’empresa, depenent de quin dels dos imports sigui més alt.
  • Infraccions molt greus: se sancionen amb una multa de fins a 20 milions d’euros o amb el 4% del volum de facturació anual global de l’empresa, depenent de quin dels dos imports sigui més alt.

D’aquesta manera, les empreses amb més ingressos estan subjectes a sancions proporcionalment més altes, cosa que incrementa considerablement l’impacte de les multes.  

Ara sí, us deixem el rànquing de sancions actualitzat…

1. Meta (Facebook) – 1.2 mil milions d’euros

  • Autoritat de control: Comissió de Protecció de Dades d’Irlanda (DPC).
  • Motius: Meta va ser multada al maig de 2023 per transferir dades personals d’usuaris de la UE als EUA sense les garanties adequades.
  • Nota informativa: https://www.edpb.europa.eu/news/news/2023/12-billion-euro-fine-facebook-result-edpb-binding-decision_en

2. Amazon – 746 milions d’euros

  • Autoritat de control: Comissió Nacional de Protecció de Dades de Luxemburg (CNPD).
  • Motius: Al juliol de 2021, Amazon va ser multada per no obtenir un consentiment adequat dels usuaris per al tractament de dades en la publicitat personalitzada.
  • Nota informativa: https://cnpd.public.lu/en/actualites/international/2021/08/decision-amazon-2.html

3. LinkedIn – 310 milions d’euros

  • Autoritat de control: Comissió de Protecció de Dades d’Irlanda (DPC).
  • Motius: A l’octubre de 2024, LinkedIn va ser multada per no obtenir el consentiment adequat dels usuaris per al tractament de les seves dades personals relacionades amb la publicitat personalitzada, per haver realitzat un tractament de dades personals sense una base de legitimació i per haver incomplit el principi de transparència.
  • Nota informativa: https://www.dataprotection.ie/en/news-media/press-releases/irish-data-protection-commission-fines-linkedin-ireland-eu310-million

4. WhatsApp – 225 milions d’euros

  • Autoritat de control: Comissió de Protecció de Dades d’Irlanda (DPC).
  • Motius: Al setembre de 2021, WhatsApp va ser multada per no informar adequadament els usuaris sobre l’ús de les seves dades, especialment en relació amb l’intercanvi de dades amb altres empreses del grup Meta.
  • Nota informativa: https://www.dataprotection.ie/en/dpc-guidance/law/decisions/whatsapp-ireland-ltd-august-2021-0#WhatsApp

5. Google – 150 milions d’euros

  • Autoritat de control: Comissió Nacional d’Informàtica i Llibertats de França (CNIL).
  • Motius: Al desembre de 2021, Google va ser multada per dificultar als usuaris el procés de rebuig de cookies als seus llocs web, violant la llei de protecció de dades
  • Nota informativa: https://www.cnil.fr/en/closure-injunction-issued-against-google


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

La DPC ha iniciat investigacions contra Google pel seu model d’IA

Miguel Urrea · 10/12/2024 · Deixa un comentari

La DPC ha iniciado investigaciones contra Google por incumplir el RGPD su modelo de IA 1 3

La Comissió de Protecció de Dades d’Irlanda (DPC, per les seves sigles en anglès) és l’autoritat independent responsable de supervisar i garantir la protecció de les dades personals i el compliment del Reglament Europeu de Protecció de Dades (RGPD) a Irlanda. A Espanya, l’autoritat equivalent a la DPC és l’Agència Espanyola de Protecció de Dades (AEPD).  

La DPC ha iniciat investigacions contra Google Ireland Limited pel seu model d’IA.

La DPC pretén esbrinar si Google va complir amb la normativa europea sobre protecció de dades personals (el RGPD) durant el desenvolupament del seu model d’intel·ligència artificial Pathways Language Model 2(PaLM 2)

La investigació pretén respondre una qüestió clau: ¿va dur a terme Google una avaluació adequada dels riscos abans de processar dades personals de ciutadans de la Unió Europea (UE) i de l’Espai Econòmic Europeu (EEE) en l’entrenament de PaLM 2?

L’article 35 del RGPD exigeix la realització d’una Avaluació d’Impacte en la Protecció de Dades (AIPD) abans de dur a terme tractaments de dades personals considerats d’alt risc, com succeeix en desenvolupar tecnologies avançades com a models d’IA. Aquesta avaluació té com a objectiu identificar els possibles riscos per als drets i llibertats de les persones, garantir que els tractaments siguin necessaris i proporcionats, i establir mesures de protecció que redueixin aquests riscos. 

La DPC qüestiona si Google va realitzar aquesta avaluació de manera adequada abans d’embarcar-se en un projecte tan ambiciós com el desenvolupament de PaLM 2. L’aspecte significatiu d’aquesta investigació no només radica en posar sota escrutini Google, sinó també en subratllar un esforç conjunt de la DPC i altres reguladors europeus per vigilar com les grans empreses tecnològiques gestionen les dades personals en l’àmbit de la intel·ligència artificial. 

En un món on la innovació tecnològica sembla avançar més ràpidament que les lleis, iniciatives com aquesta reflecteixen el compromís de les autoritats per equilibrar el desenvolupament tecnològic amb la protecció dels drets fonamentals.

Aquestes accions pretenen garantir que els gegants tecnològics no només impulsin la innovació, sinó que també ho facin respectant la privacitat i els drets de les persones.

Últimes novetats sobre la intel·ligència artificial al món

Abans d’acomiadar-nos, volem compartir amb tu alguns dels esdeveniments més rellevants sobre IA que han tingut lloc els últims mesos.

Europa marca un punt d’inflexió amb la signatura del primer acord global sobre intel·ligència artificial

La Unió Europea ha fet un pas històric en signar el Conveni Marc del Consell d’Europa sobre Intel·ligència Artificial, el primer acord internacional jurídicament vinculant en aquesta matèria. Aquest conveni, signat a Vilnius (Lituània), estableix un enfocament comú per garantir que els sistemes d’IA respectin els drets humans, la democràcia i l’estat de dret, alhora que permet la innovació i la confiança. 

El conveni recull principis clau de la Llei d’IA de la UE, com l’enfocament basat en el risc, la transparència, la gestió de riscos i estrictes obligacions per als sistemes d’IA d’alt risc. A més, permet fins i tot la prohibició de tecnologies que amenacin greument els drets fonamentals. 

A la signatura hi van assistir representants de la UE, estats membres del Consell d’Europa i països com els Estats Units, el Japó, el Canadà, Mèxic i l’Argentina, així com organitzacions de la societat civil, l’acadèmia i la indústria, garantint una perspectiva global. Aquest assoliment consolida el lideratge europeu en el debat internacional sobre IA, amb esforços paral·lels en fòrums com el G-7, l’OCDE i les Nacions Unides. 

Ara, el Conveni serà integrat a la normativa europea a través de la Llei d’IA, pendent d’aprovació pel Consell i el Parlament Europeu. Amb aquest avenç, Europa reafirma el seu compromís amb una intel·ligència artificial segura, ètica i al servei de les persones.

L’OCDE publica un document de polítiques sobre IA en finances

El 5 de setembre de 2024, l’Organització per a la Cooperació i el Desenvolupament Econòmics (OCDE) va anunciar la publicació d’un document de polítiques sobre els enfocaments reguladors envers la intel·ligència artificial en l’àmbit financer. 

Aquest document, entre altres coses, examina diversos enfocaments reguladors relacionats amb l’ús de la IA en finances a 49 jurisdiccions, abastant tant països membres com no membres de l’OCDE. Tot i que la majoria d’aquestes jurisdiccions compten amb regulacions generals aplicables a activitats financeres, independentment de la tecnologia utilitzada, moltes no disposen de normatives específiques per a la IA. Només una minoria de reguladors ha desenvolupat directrius específiques sobre IA, i la majoria no té previst implementar noves regulacions a curt termini. 

El document també identifica àrees clau de risc, com la ciberseguretat, la manipulació del mercat i els biaixos, destacant les preocupacions sobre la vulnerabilitat de la IA a ciberatacs, incloent-hi atacs contra adversaris i la creació de deep fakes, que podrien facilitar el robatori d’identitat o el frau.

La Xina llança un marc de governança de seguretat per a la IA

El Comitè Tècnic Nacional de Normalització de Seguretat de la Informació de la Xina (TC260) va presentar, el 9 de setembre de 2024, el Marc de Governança de Seguretat de la intel·ligència artificial, dissenyat per guiar el desenvolupament i la implementació segura de la IA al país. 

Aquest marc promou un enfocament centrat en les persones, la innovació i la inclusivitat, alhora que aborda la identificació i mitigació de riscos associats amb la IA. Entre les seves propostes destaquen: 

  • Actualitzacions constants de les mesures de control
  • Classificació dels riscos de seguretat de la IA
  • Suggeriments de mesures tecnològiques i de governança per garantir la seguretat de les dades
  • Estratègies per mitigar riscos i garantir el compliment normatiu en fluxos transfronterers de dades

A més, el document estableix directrius de seguretat per a tots els actors involucrats en la IA i detalla un sistema per al seu desenvolupament i aplicació responsable, assegurant que l’ús de la IA sigui segur, ètic i beneficiós per a tothom.

La intel·ligència artificial continua evolucionant a passos de gegant, i aquests avenços reguladors reflecteixen el compromís global per aprofitar-ne el potencial mentre se’n mitiguen els riscos.


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.


Tornada a l’escola: Protecció de dades en centres educatius

Miguel Urrea · 08/10/2024 · Deixa un comentari

Tornada a lescola Proteccio de dades en centres educatius 1 1

La tornada a l’escola és un moment que pot generar tanta emoció com estrès. Entre la tria de motxilles, llibres i uniformes, hi ha un aspecte clau que sovint passa desapercebut: la protecció de dades en centres educatius, tema al qual dediquem l’entrada d’avui.

Quins tipus de dades es gestionen a les escoles?

Des de la sol·licitud de plaça fins a la gestió de beques, expedients acadèmics, serveis de menjador o activitats extraescolars, els centres educatius gestionen una àmplia varietat de dades personals. Aquesta informació va des de les dades més bàsiques, com noms, adreces i números de telèfon, fins a dades més sensibles, com l’estat de salut o les creences religioses dels alumnes.

La gestió correcta d’aquesta informació és crucial no només per al bon funcionament de l’escola, sinó també per complir amb la normativa vigent. Però, qui és el responsable de garantir que aquestes dades estiguin segures? A continuació, t’ho expliquem de manera senzilla.

Qui és qui en la protecció de dades a les escoles?

  1. L’interessat o la interessada:  Aquesta és la persona a qui pertanyen les dades personals, és a dir, l’alumne, el professor o fins i tot tu, com a pare o mare. En el cas dels menors de 14 anys, els responsables legals (generalment els pares) han de donar el seu consentiment per al tractament de les dades del menor.
  2. El responsable del tractament:  És qui decideix com i per què s’utilitzen les dades. A les escoles públiques, generalment és l’Administració Educativa de cada comunitat autònoma, i als centres privats o concertats, és el mateix centre educatiu. En altres paraules, el responsable és qui pren les decisions importants sobre com es gestionen les dades.
  3. L’encarregat del tractament:  És la persona o empresa que s’encarrega de processar les dades seguint les instruccions del responsable. Per exemple, les empreses que gestionen el menjador escolar, el transport escolar, les activitats extraescolars o les que presten serveis tecnològics als centres educatius són encarregats del tractament de dades. Ara bé, l’encarregat no pot fer el que vulgui amb la informació; ha de seguir les normes que li marqui el responsable.
  4. El Delegat de Protecció de Dades (DPD): Aquest és el «superheroi» de la protecció de dades a les escoles. La seva feina és assegurar-se que tot es faci d’acord amb la normativa i ser el punt de contacte per resoldre qualsevol dubte o problema relacionat amb les dades personals. Cada centre educatiu ha de comptar amb un DPD, qui actua com a intermediari entre l’escola i les persones interessades (com pares i professors) en tot allò relacionat amb la protecció de dades.

Per què és tan important la protecció de dades en centres educatius?

Actualment, els centres educatius es troben en un procés de transformació digital que els permet utilitzar noves tecnologies per millorar l’ensenyament i la comunicació amb les famílies. Tanmateix, amb aquestes innovacions també sorgeixen riscos que afecten la privacitat i la seguretat de les dades personals d’alumnes, professors i pares. La protecció d’aquesta informació és fonamental per evitar problemes com el robatori d’identitat o l’exposició de dades sensibles.

Protegir les dades en l’àmbit educatiu és una responsabilitat que reforça la confiança de les famílies en els centres i garanteix el benestar dels menors. Per aquest motiu, l’Agència Espanyola de Protecció de Dades (AEPD) ha desenvolupat recentment dues iniciatives clau per guiar les escoles i les famílies en la gestió de dades personals: un informe que analitza l’ús de tecnologies a les aules i una guia amb directrius específiques per als centres educatius.

Informe de l’AEPD sobre l’ús d’aplicacions en centres educatius

L’informe de l’AEPD aborda l’ús d’aplicacions i eines digitals a les escoles, assenyalant algunes pràctiques que poden comprometre la seguretat de les dades. Entre les conclusions més rellevants es destaquen:

  • Ús estès d’aplicacions mòbils: La majoria dels centres educatius permeten l’ús d’aplicacions que registren dades personals d’alumnes i professors, com noms, fotografies i qualificacions. Aquestes aplicacions inclouen des de quaderns de notes fins a xarxes socials educatives, passant per eines per crear presentacions o facilitar la comunicació amb les famílies. No obstant això, moltes d’aquestes aplicacions no estan dissenyades específicament per a l’àmbit educatiu i no sempre garanteixen el compliment de la normativa de protecció de dades.
  • Emmagatzematge de dades al núvol: Professors i alumnes recorren sovint a serveis al núvol, com Google Drive o Dropbox, per compartir materials didàctics i emmagatzemar llistes d’assistència, fotos o vídeos. Tanmateix, aquestes plataformes no sempre ofereixen informació clara sobre la ubicació i seguretat de les dades, la qual cosa pot suposar un risc per a la privacitat dels menors.
  • Ús de canals de comunicació no oficials: A part de les plataformes de comunicació del mateix centre, s’empren altres aplicacions com WhatsApp o correus electrònics externs, fet que dificulta el control i la supervisió de l’ús de les dades personals.

Segons aquestes observacions, l’AEPD recomana als centres educatius adoptar una sèrie de mesures per reforçar la protecció de les dades personals:

  • Avaluar la seguretat de les aplicacions: Abans d’implementar qualsevol aplicació a l’aula, els centres han d’analitzar-ne el nivell de seguretat i la seva adequació a la normativa de protecció de dades, prestant especial atenció a la ubicació dels servidors, el període de retenció de la informació i la transparència sobre qui gestiona les dades.
  • Informar les famílies: Els pares i tutors han de ser informats de les tecnologies que s’utilitzaran a les aules i com es gestionaran les dades personals dels alumnes. La informació ha de ser clara, concisa i adaptada als destinataris, especialment quan es dirigeixi a menors.
  • Regular l’ús d’aplicacions i xarxes socials: Els centres han d’establir normes internes que regulin l’ús d’eines tecnològiques, incloses les xarxes socials, i assegurar-se que les aplicacions seleccionades permetin un control adequat sobre els continguts que es pugen.
  • Sensibilització i formació: És crucial promoure programes informatius dirigits tant a professors com a alumnes sobre l’ús correcte de les aplicacions i el respecte a la privacitat. Aquests programes han d’abordar aspectes com la configuració de la privacitat a les xarxes socials, la creació de contrasenyes robustes i la protecció de dades personals sensibles.

Guia de l’AEPD per a centres educatius

A més de l’informe, l’AEPD ha publicat una nova Guia per a centres educatius, un document que reuneix les millors pràctiques i directrius específiques per garantir la protecció de dades en l’entorn escolar. Aquesta guia inclou:

  • Un repàs als conceptes bàsics de protecció de dades i el marc normatiu aplicable, amb especial atenció al Reglament General de Protecció de Dades (RGPD). S’explica què és una dada personal, quines són les categories especials de dades, què s’entén per tractament de dades, quines funcions té un Delegat de Protecció de Dades (DPD), qui és el responsable del tractament i qui l’encarregat, així com què es considera comunicació de dades i què una transferència internacional de dades.
  • Les particularitats dels tractaments de dades més habituals en els centres educatius, com l’ús d’eines de gestió acadèmica, la utilització de plataformes educatives, la publicació de dades als llocs web dels centres o a xarxes socials, la gravació d’imatges en activitats docents o en esdeveniments celebrats al centre educatiu o fora d’aquest, així com l’ús de sistemes de videovigilància.
  • Els drets dels menors i les seves famílies en matèria de protecció de dades (drets d’accés, de rectificació, de supressió, d’oposició, de limitació del tractament i de portabilitat), i com els centres han de gestionar-los.
  • Recomanacions i recursos per implementar polítiques de privacitat i seguretat adequades, assegurant el compliment de la normativa i la correcta gestió de les dades en cada activitat del centre.

En definitiva, el compliment de la normativa de protecció de dades en l’entorn educatiu no només és una obligació legal, sinó també una mesura per crear un entorn més segur i respectuós amb la privacitat de tots els implicats. L’informe i la guia de l’AEPD proporcionen un marc sòlid perquè els centres educatius puguin integrar les tecnologies digitals en el seu dia a dia de manera segura i responsable, garantint així la protecció de la informació i la confiança de les famílies.

Què puc fer com a mare o pare?

L’Agència Espanyola de Protecció de Dades (AEPD) ofereix múltiples guies i recursos perquè tant pares com docents puguin entendre de manera clara com protegir la informació personal dels menors. Un exemple destacat és la seva plataforma «Tú decides en Internet«, on es promou la seguretat en línia a través de guies i vídeos dissenyats especialment per conscienciar sobre la protecció de dades en l’entorn digital. Si tens cap pregunta sobre com es gestionen les dades a l’escola del teu fill, no dubtis a contactar amb el Delegat de Protecció de Dades (DPD) del centre, que està allà per ajudar-te. Així que, quan ho preparis tot per a la tornada a l’escola, recorda que la protecció de les dades personals del teu fill és tan important com triar el millor material escolar. En aquest món digital, cuidar la seva privacitat és una part essencial de la seva seguretat i desenvolupament.

Feliç tornada a l’escola, amb dades protegides i segures!


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.


Sanció de 2,3 milions d’euros a Vinted per haver vulnerat els drets dels usuaris segons el RGPD

Miguel Urrea · 05/09/2024 · Deixa un comentari

SANCIÓ DE 2,3 MILIONS D’EUROS A VINTED PER HAVER VULNERAT ELS DRETS DELS USUARIS SEGONS EL RGPD

L’Autoritat de Protecció de Dades de Lituània (SDPI) ha imposat una sanció de 2.385.276,00 euros a Vinted per haver vulnerat els drets dels usuaris segons el Reglament General de Protecció de Dades (RGPD).

Vinted, un negoci en creixement

Aquesta coneguda plataforma d’origen lituà, que permet als seus usuaris comprar, vendre i intercanviar roba i accessoris de segona mà, va començar el seu camí l’any 2008. Des de llavors, ha experimentat un creixement continu, consolidant-se en el mercat de la moda de segona mà.

L’any 2023, l’empresa va assolir la rendibilitat amb ingressos de 596,3 milions d’euros, cosa que representa un increment del 61% respecte a l’any anterior, i un benefici net de 17,8 milions d’euros, en contrast amb la pèrdua neta de 20,4 milions d’euros el 2022. Aquest creixement està lligat a la seva expansió internacional i la seva entrada en nous models de negoci, com la compravenda d’articles de luxe, servei disponible ja en nou mercats. A més, el 2023, Vinted va millorar el seu servei de lliurament, Vinted Go, instal·lant al voltant de 1.500 taquilles i punts PUDO en ciutats clau de França; va adquirir l’empresa de lliurament neerlandesa Homerr per optimitzar les seves entregues; i va obtenir una Llicència d’Institució de Diners Electrònics del Banc de Lituània, que li permet desenvolupar nous serveis i millorar l’experiència dels seus usuaris. 

Avui dia, segons les dades publicades al seu lloc web, compten amb una comunitat en expansió de 75 milions de persones, tenen oficines en 5 ciutats europees i operen en 16 països.

Origen de la sanció 

La sanció de 2,3 milions d’euros imposada per la SDPI a Vinted, per haver vulnerat els drets dels usuaris segons el RGPD, té el seu origen en diverses reclamacions d’usuaris presentades davant les autoritats de protecció de dades de França (CNIL) i de Polònia (UODO) entre 2021 i 2022. Aquestes reclamacions assenyalaven que Vinted no havia respost adequadament a les sol·licituds dels usuaris relacionades amb el dret de supressió (també conegut com a «dret a l’oblit») i el dret d’accés a les seves dades. 

La SDPI va assumir la competència per investigar aquestes reclamacions, atès que Vinted té la seva seu a Lituània.

Conclusions de la SDPI

La SDPI va concloure que Vinted havia incomplert el RGPD pels següents motius:

  1. Per donar respostes a sol·licituds d’usuaris que no compleixen amb el RGPD: durant la investigació, es va descobrir que Vinted no responia a les sol·licituds d’eliminació de dades perquè els usuaris no especificaven les raons exactes segons l’Article 17 del RGPD. A més, Vinted tampoc no proporcionava als seus usuaris tots els motius pels quals no actuava i continuava processant certes dades.
  2. Per vulnerar els principis de licitud, lleialtat i transparència: un altre descobriment va revelar que Vinted aplicava un bloqueig ocult («shadow blocking») a alguns usuaris, una pràctica que no compleix amb els principis de lleialtat i transparència. Mitjançant aquesta pràctica, Vinted tractava dades personals per identificar i bloquejar usuaris que no complien amb els termes i condicions de la plataforma, aquests usuaris quedaven invisibles per als altres sense assabentar-se, cosa que moltes vegades els portava a deixar la plataforma. Tot i que l’objectiu era protegir la plataforma, aquesta pràctica afectava negativament els drets dels usuaris ja que no estaven informats i, a més, se’ls donava un tracte discriminatori.
  3. Per vulnerar el principi de responsabilitat proactiva: també es va descobrir que Vinted no va implementar suficients mesures tècniques i organitzatives per garantir i demostrar que complia amb el principi de responsabilitat proactiva, especialment en relació amb el dret d’accés dels usuaris.

Per determinar l’import de la multa, la SDPI es va basar en les directrius del Comitè Europeu de Protecció de Dades, considerant factors com l’abast transfronterer del processament de dades realitzat per Vinted, la gran quantitat de persones afectades i la durada prolongada de les infraccions.

La resposta de Vinted

Vinted ha mostrat el seu desacord amb la decisió de la SDPI, argumentant que les acusacions no tenen base jurídica i superen el marc legal vigent. L’empresa ha anunciat la seva intenció d’apel·lar les sancions imposades.

Aquest és el comunicat que Vinted va compartir amb Fashion United com a resposta a la sanció: 

“Volem tranquil·litzar els nostres membres que els assumptes als quals fa referència l’autoritat lituana de protecció de dades (VDAI, per les seves sigles en lituà) no estan relacionats de cap manera amb la seguretat dels seus comptes ni impliquen abús o violació de les seves dades personals. Ens prenem molt seriosament la privadesa i el RGPD, i hem invertit molt en el compliment i la protecció dels nostres membres, col·laborant durant tot aquest procés amb la VDAI. Tanmateix, no hem trobat una base legal per a aquesta decisió i creiem que estableix un nou precedent que va més enllà de la formulació actual de la llei i les millors pràctiques del sector. Estem en desacord fonamental amb aquesta multa i continuarem apel·lant, com ho hem fet durant tot aquest procés”.

“Quant a la decisió de la VDAI sobre els processos de bloqueig temporal (shadow banning) que utilitzàvem en el passat per mantenir la nostra plataforma i els nostres membres segurs, volem reiterar que ja no utilitzem aquests processos. Avaluem regularment aquestes mesures i les ajustem 

Para saber més sobre la sanció

Comunicat de la SDPI (en anglès)

Comunicat de la CNIL (en francès)

I per acabar… Hisenda ja controla el que vens a Vinted, Wallapop o Airbnb

L’1 de gener de 2024 va entrar en vigor la Directiva europea DAC7 2021/514. Aquesta Directiva exigeix que les plataformes i pàgines web que facilitin el lloguer, la venda o la compra de béns mantinguin un registre detallat de les transaccions realitzades pels seus usuaris i reportin aquesta informació a les respectives autoritats tributàries.

Vinted, Wallapop i Airbnb són algunes de les plataformes obligades per aquesta Directiva a recopilar i comunicar certa informació dels seus usuaris. Tal com informa Vinted al seu lloc web, la DAC7 afecta els següents venedors:

  • Als que completin 30 vendes o més en un sol any (de gener a desembre), independentment del que hagin guanyat; o
  • Als que guanyin 2000 € o més en vendes en un sol any (de gener a desembre), independentment del nombre de comandes que hagin venut.

Vinted omplirà l’informe DAC7 de tots els venedors que compleixin amb algun dels requisits anteriors i els demanarà que el revisin i que indiquin el seu NIF. Si no ho fan a temps, Vinted els bloquejarà el compte i no podran continuar generant guanys a la plataforma. 

Com que Vinted és una empresa lituana, ha de comunicar la informació dels seus venedors afectats a l’autoritat fiscal lituana, que la transmetrà a l’autoritat competent de cada venedor, en el cas de venedors espanyols, a l’Agència Tributària.


Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.


KEYWORDS: Sanció, Vinted, Vinted Go, PUDO, RGPD, drets usuaris, VDAI, SDPI, CNIL, UODO, shadow blocking, dret a l’oblit, principi de licitud, principi de transparència, principi d’equitat, principi de responsabilitat proactiva, DAC7, Wallapop, Airbnb.

  • Pàgina 1
  • Pàgina 2
  • Pàgina 3
  • Interim pages omitted …
  • Pàgina 10
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}