• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

Blog Protecció de Dades

Com configurar el teu navegador web per a protegir-te davant ciberatacs

Miguel Urrea · 02/11/2021 · Deixa un comentari

En aquest post donarem alguns consells sobre privacitat i seguretat per tal que els apliquis en el teu navegador web i redueixis el risc de sofrir un ciberatac.

Al llarg del dia és habitual accedir vàries vegades a un navegador web (Chrome, Safari, Firefox, Edge, Internet Explorer, etc.), fins i tot a través de diversos dispositius (pc, portàtil, tauleta, mòbil…), per consultar les pàgines web que utilitzem per: treballar, estudiar, comprar o divertir-nos en general.

Per això, és important tenir en compte que els navegadors web emmagatzeme certa informació sobre el nostre comportament en la xarxa, per exemple:

  • Poden recordar el nom d’usuari i contrasenya dels nostres comptes en llocs web.
  • Poden auto emplenar formularis amb les dades que prèviament hàgim introduït en un altre formulari.
  • Poden guardar un historial de navegació i de pàgines web favorites.
  • Poden emmagatzemar les cookies, píxels i tecnologies similars, que consentim quan naveguem a través de diferents llocs web.

Els navegadors web ens ofereixen aquestes funcionalitats per facilitar la navegació i millorar la nostra experiència com a usuaris. No obstant això, una configuració incorrecta d’aquestes funcionalitats pot fer-nos més vulnerables davant un ciberatac.

Si vols minimitzar el risc de sofrir un ciberatac hauries de seguir aquestes recomanacions:

1.Que el teu navegador no recordi el nom d’usuari i contrasenya dels teus comptes en llocs web

Resulta molt útil i còmode que el navegador ens recordi el nom d’usuari i contrasenya dels diferents llocs web en els quals estem registrats, no obstant això, hem de ser conscients que els navegadors desen les nostres contrasenyes en una llista de text i que, en alguns casos, aquesta llista ni tan sols està xifrada, de manera que no estaria protegida enfront d’intrusos.

❌Riscos: Que mitjançant un malware un ciberdelinqüent accedeixi al teu dispositiu de manera remota, obtingui la teva llista de contrasenyes i les desxifri.   Que algú amb accés físic al dispositiu pugui consultar la teva llista de contrasenyes, si no estan xifrades, o executi un programa que li permeti obtenir la teva llista de contrasenyes i les desxifri.✅Recomanació: Evita que el teu navegador recordi l’usuari i contrasenya d’aquells llocs web que consideris “més importants”, per exemple: banca en línia, serveis d’emmagatzematge en el núvol, portals mèdics, xarxes socials…  

2.Desactivar la funcionalitat d’auto emplenar formularis

Aquesta funcionalitat ens estalvia haver d’introduir les nostres dades una vegada i una altra quan emplenem formularis web, ja que el navegador emplena els camps del formulari de manera automàtica agafant les dades de l’historial de formularis que hàgim emplenat.

El problema a tenir en compte és que els formularis web poden tenir camps visibles per a l’usuari i camps ocults que l’usuari no pot veure, però sí el navegador web.

❌Riscos: Que, en tenir activada la funció d’acte emplenat, el navegador empleni camps invisibles amb les nostres dades sense que nosaltres siguem conscients que estem facilitant aquestes dades al propietari del formulari.  ✅Recomanació: Desactiva o configura la funció d’auto emplenat de formularis en el teu navegador web i, en qualsevol cas, abans d’emplenar un formulari, assegura’t de què es tracta d’una pàgina web legítima i segura.  

3.Esborrar l’historial de navegació i barra de favorits dels teus dispositius

L’historial de navegació en si no necessàriament suposa un risc per a la teva privacitat o seguretat, però sí que pot oferir molta informació sobre els teus interessos i gustos, sobre la teva vida personal i professional, sobre la teva situació econòmica, sobre els serveis que tens contractats, etc.

❌Riscos: Que algú amb o sense consentiment accedeixi al teu historial de navegació i barra de favorits, dedueixi informació que li permeti conèixer-te millor (quin és el teu banc, el teu treball, els teus gustos, etc.), i la utilitzi en el seu propi benefici.  ✅Recomanació: Neteja el teu historial i de la teva barra de favorits aquelles pàgines web que permetin que una altra persona pugui perfilar-te o deduir informació sensible. En qualsevol cas, recomanem que mantinguis el teu historial de navegació de manera confidencial.   Alguns navegadors permeten navegar en manera oculta o privada. Quan navegues d’aquesta manera, no es guarda l’historial de les pàgines visitades i es bloquegen les cookies de tercers.  

4.Restringir l’ús de cookies, píxels i tecnologies similars

Les cookies i tecnologies similars permeten al seu propietari emmagatzemar i consultar una certa informació de l’usuari per a fins comercials o de màrqueting, analítics o estadístics o per a facilitar i millorar la navegació dels usuaris.

Mitjançant l’ús de cookies una pàgina web pot detectar o recordar com és l’idioma que utilitzem per a navegar, des que país naveguem, que navegador o tipus de dispositiu estem utilitzant, com ha estat la nostra activitat en una web concreta, etc.

❌Riscos: Que els titulars de les cookies accedeixin a la nostra informació personal i la utilitzin en el seu propi benefici per a fins no autoritzats o il·lícits.  ✅Recomanació: Configura les preferències del teu navegador per a restringir la instal·lació de cookies per part de tercers i, addicionalment, perquè les cookies instal·lades s’esborrin quan tancaments el navegador.    

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Entrades relacionades:

  • Phishing, suplantació d’identitat i fraus en internet
  • Riscos i avantatges de registrar-se amb un compte de Facebook, Google o Twitter
  • Quines dades comparteix Whatsapp amb Facebook?

Phishing, suplantació d’identitat i fraus en internet

Miguel Urrea · 10/05/2021 · Deixa un comentari

Des de l’inici de la pandèmia s’ha disparat el nombre d’usuaris que han estat víctimes de ciberatacs o de fraus en internet. El confinament i el teletreball ha provocat que cada vegada realitzem més gestions, tràmits o compres de manera en línia, que passem més temps connectats a la xarxa i, per tant, que estiguem més exposats a sofrir un ciberatac o frau en internet. Una de les modalitats de frau en internet que més ha proliferat durant els últims mesos és la suplantació d’identitat, en aquesta entrada t’explicarem com pots evitar que suplantin la teva identitat en internet, com pots identificar una suplantació d’identitat i què has de fer per a protegir-te.

La suplantació d’identitat consisteix a fer-se passar per una altra persona o empresa, simulant les seves característiques identificatives, amb la finalitat d’obtenir un benefici, com podria ser el robatori de dades o informació privada (phishing), o per a causar un perjudici a la persona, empresa o organització, la identitat de la qual s’ha suplantat, per exemple: a través de falses publicacions, activitats o campanyes que desprestigiïn la seva  imatge o reputació.

Avui ens centrarem en aquells casos de suplantació d’identitat en els quals els ciberdelinqüents busquen robar informació privada per al seu propi benefici, el phishing.

En general, les víctimes d’aquest tipus de frau reben un correu electrònic, un SMS, un missatge en aplicacions de missatgeria instantània o en xarxes socials que simula ser legítim, i que fins i tot pot redirigir-los a una pàgina web falsa, en el qual se’ls sol·licita una certa informació privada.

Alguns casos recents de suplantació d’identitat (phishing):

Suplanten la web de l’Agència Tributària i ofereixen un reemborsament a canvi de les teves dades: Es tracta d’un correu electrònic que el seu remitent simula ser l’Agència Tributària. L’assumpte del missatge fa referència a un reemborsament de l’impost per valor de 469,00. En el cos del missatge s’informa el destinatari que li correspon un reemborsament per aquest valor i que per a poder reclamar aquesta quantitat ha d’accedir al link facilitat i emplenar un formulari. Aquest formulari permetia obtenir les dades personals i dades bancàries o de targetes de crèdit de les víctimes.

Detectades enquestes suplantant a Amazon que ofereixen productes sospitosament barats: Es tracta d’un correu electrònic que el seu remitent simula ser Amazon. L’assumpte del missatge fa referència a un paquet en el centre de distribució. En el cos del missatge s’informa el destinatari que ha estat seleccionat per a rebre un premi a triar entre targetes regalo, cupons o electrònica a canvi que empleni una enquesta. El link que contenia el correu electrònic redirigia a una simulació de la pàgina web d’Amazon en la qual se sol·licitaven dades personals de les víctimes i se’ls oferia la possibilitat d’adquirir determinats productes a preus irrisoris. D’aquesta manera es robaven les dades personals i dades bancàries o de targetes de crèdit de les víctimes.

Suplanten a la DGT per a instal·lar virus en el teu dispositiu: Es tracta d’un correu electrònic que el seu remitent simula ser la Direcció General de Trànsit. L’assumpte del missatge fa referència al bloqueig d’un vehicle per no haver pagat una multa. En el cos del missatge s’aprecien logos i distintius de la DGT i es facilita un link que suposadament dirigeix a la seu electrònica de la DGT però que en realitat descarrega un fitxer amb malware en el dispositiu.

Lidl no està oferint als seus clients un robot de cuina pels punts de fidelització: Es tracta d’un correu electrònic que el seu remitent simula ser l’empresa de supermercats LIDL. L’assumpte del missatge inclou la paraula una notificació o cita, una data i el nom del destinatari. En el cos del missatge s’informa el destinatari que disposa d’una gran quantitat de punts acumulats que caducaran pròximament tret que els canviï per un robot de cuina abans de la data indicada. Aquest correu electrònic també contenia un link que redirigia a l’usuari a una simulació de la pàgina web de LIDL en la qual se li sol·licitaven les seves dades personals i bancàries per a, suposadament, poder canviar els seus punts per un robot de cuina.

Fals sorteig en xarxes socials: En aquesta mena d’estafa, els ciberdelinqüents suplanten la identitat d’algun compte que en aquell moment estigui portant a cap un sorteig o concurs. Per a això, creen un perfil en la xarxa social que sigui pràcticament idèntic al del compte original que està realitzant el sorteig o concurs (mateix nom, mateixa descripció, mateixes publicacions…), contacten amb els seguidors del compte original i els informen que han estat els guanyadors del concurs o sorteig i que per a poder rebre el premi han de seguir els passos indicats en el link que els adjunten. Aquest link realment porta als usuaris o víctimes a un formulari o web fraudulenta en la qual se’ls sol·licitaran les seves dades personals i bancàries o de targeta de crèdit.

Què fer si suplanten el teu compte en una xarxa social?

1. Bloqueja el compte o posa el perfil en mode privat. D’aquesta manera evitaràs o dificultaràs que el ciberdelinqüent pugui continuar identificant i contactant als teus seguidors o contactes.

2. Adverteix als teus contactes o seguidors sobre la suplantació del teu compte perquè estiguin previnguts.

3. Denúncia la suplantació del teu compte davant la xarxa social o plataforma en qüestió perquè aquesta pugui aplicar mesures com, per exemple, el tancament del compte fraudulent.

4. Documenta els fets. Per exemple, mitjançant captures de pantalla del compte fals i dels missatges que estan enviant als teus contactes o seguidors.

Si ho consideres oportú també pots;

5. Sol·licitar ajuda a l’Institut Nacional de Ciberseguretat (INCIBE) a través de la línia telefònica gratuïta d’ajuda en ciberseguretat: 017 o contacta amb el servei de resposta a incidents de ciberseguretat de l’INCIBE, l’INCIBE-*CERT: incidencias@incibe-cert.es

6. Denunciar el frau davant les Forces i Cossos de Seguretat de l’Estat adjuntant tota la informació

Com puc protegir-me de la suplantació d’identitat i del phishing?

  • Evita publicar les teves dades personals en internet i configura la privacitat del teu perfil perquè no tothom pugui veure la teva informació, publicacions, fotos, etc. D’aquesta manera evitaràs que els ciberdelinqüents puguin utilitzar la informació que has publicat per a enviar-te un correu electrònic o missatge fraudulent i personalitzat.
  • Sempre que rebis un missatge verifica que el remitent sigui realment qui diu ser, per a això comprova que el domini de l’adreça de correu o el perfil del remitent sigui legítim, no et fiïs de remitents usuaris o empreses que no coneguis o de perfils o dominis que no es corresponguin amb qui diu ser el remitent.
  • No et fiïs dels missatges o correu electrònics en els quals t’ofereixin grans descomptes, premis o qualsevol altra oportunitat que no puguis deixar escapar si no t’has apuntat a cap sorteig o concurs, si no tens compte de client en aquesta empresa o marca, si mai has facilitat les teves dades de contacte a aquesta empresa o marca o si mai has comprat algun dels seus productes o serveis. Tampoc et fiïs dels correus amenaçadors o que t’exigeixin una resposta urgent.
  • Desconfia dels formularis o pàgines web que et demanin informació personal, contrasenyes, dades bancàries o números de targeta de crèdit. Algunes empreses adverteixen en la seva pàgina web que mai sol·liciten determinades dades per correu electrònic o xarxes socials.
  • Repassa la redacció i ortografia del missatge que has rebut. Desconfia si el missatge conté faltes d’ortografia o si sembla una mala traducció d’un altre idioma.
  • Abans de facilitar alguna dada personal utilitza el sentit comú, revisa el motiu pel qual et demanen les teves dades, assegura’t que no estàs en una pàgina web o formulari fraudulent i llegeix els textos legals de la pàgina web de l’empresa per a verificar que usa donaran a les teves dades i si els cediran a tercers.
  • Mai contestis a un correu o missatge que et sembli fraudulent, tampoc accedeixis als links que pugui contenir ni descarreguis els arxius que pugui tenir adjunts, simplement elimina-ho. Si tens dubtes, és millor que consultis directament amb l’empresa, persona o servei sobre la validesa del missatge o correu que has rebut.
  • Mantingues sempre actualitzat: l’antivirus, el sistema operatiu, el navegador i les aplicacions del teu dispositiu.

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Publicada la Memòria 2020 de l’AEPD

Miguel Urrea · 20/04/2021 · Deixa un comentari

Fa escassos dies es va publicar la Memòria 2020 de l’Agència Espanyola de Protecció de Dades (AEPD). Aquesta Memòria explica de manera detallada quines han estat les activitats més rellevants que ha realitzat l’AEPD durant l’any 2020 i quins han estat els principals reptes que ha hagut d’afrontar, destacant aquells que han estat conseqüència de la pandèmia ocasionada pel COVID-19. Tal i com exposa la Directora de l’AEPD, Mar España Martí, en el pròleg de la Memòria 2020.

“Uno de los retos principales de 2020 ha sido establecer criterios y conciliar la garantía de la asistencia sanitaria y el control de la pandemia con el derecho fundamental a la protección de datos personales. Y ha sido uno de los retos porque, en paralelo, la Agencia ha tenido que seguir trabajando en la resolución de las reclamaciones planteadas por los ciudadanos, participando en las decisiones de carácter internacional, atendiendo las dudas y consultas tanto de los ciudadanos como de los sujetos obligados, publicando materiales o lanzando iniciativas de diversa índole para fomentar la privacidad. Todo ello sin descuidar la necesaria pedagogía de entender la protección de datos como un elemento de competitividad que redunda en beneficio tanto de las propias organizaciones como de las personas cuyos datos se tratan. “

A continuació, repassem algunes de les xifres destacades que conté l’Annex de la Memòria 2020 de l’AEPD: 

Reclamacions i procediments sancionadors  2019  2020 

Variació 

Reclamacions presentades davant  l’AEPD  11.590  10.324  -11% 
Reclamacions resoltes durant l’any  11.182  10.443  -7%  
Notificacions de  bretxes de seguretat traslladades a la Subdirecció General d’Inspecció de Dades  79  81  +3% 
Procediments sancionadors finalitzats amb Multa  112  172  +54% 
Procediments sancionadors finalitzats amb advertència 139  163  +17% 
Procediments sancionadors finalitzats amb arxiu  87  58  -33% 

 

Àrees d’activitat amb major nombre de reclamacions rebudes  2019  2020  Variació 
Serveis d’Internet  1.529  1.602  +5% 
Fitxers de morositat  1.407  1.510  +7% 
Videovigilància  1.415  1.189  -16% 
Publicitat (excepte spam)  784  681  -13% 
Reclamació de deutes  1.059  656  -38% 
Administració pública  776  503  -35% 
Entitats financeres/creditores  464  473  -6% 
Comerços, transport i hostalería  508  405  -20% 
Sanitat  460  388  -16% 
Telecomunicacions  424  380  -10% 
Altres 2.764  2.573  -7% 

 

Àrees d’activitat amb major nombre de procediments sancionadors finalitzats  2019  2020  Variació  
Videovigilància  106  94  -11% 
Serveis d’Internet   58  73  +26% 
Administració pública  15  39  +160% 
Telecomunicacions  21  27  +29% 
Comerços, transport i hostalaría  10  23  +130% 
Publicitat a través d’e-mail o telèfon mòbil  32  17  -47% 
Comunitats de propietaris  4  14  +250% 
Contractació fraudulenta  13  14  +8% 
Altres 63  69  -16% 

 

Evolució de les multes imposades  2019  2020  Variació 
Nombre de multes  112  167  +49% 
Import total  6.295.923  8.018.800* +27% 

*La multa de 8,1 M d’Euros imposada a Vodafone a principis del 2021 supera l’import total de multes imposades en el 2020.

Àrees d’activitat amb  major import en sancions  2019  2020  Variació 
Entitats financeres/creditores  45.600  5.045.000  +10.964% 
Telecomunicacions  641.000  1.009.000  +57% 
Contractació fraudulenta  620.620  559.000  -10% 
Reclamació de deutes 156.000  242.000  +55% 
Serveis d’Internet  144.300  218.900  +52% 

  

Guies generals  Núm. de descàrregues 
Guia sobre l’ús de càmeres de vídeo per a seguretat i altres finalitats  83.126 
Guia sobre l’ús de les cookies  77.804 
Guia per al responsable de tractament de dades personals  56.919 
Protecció de dades: guia per al ciutadà  49.233 
Guia pràctica d’anàlisi de riscos en els tractaments de dades personals subjetes al RGPD 42.225  

 

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter.per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Europa sanciona a Espanya per incomplir la directiva europea de protecció de dades

Miguel Urrea · 08/04/2021 · Deixa un comentari

El Tribunal de Justícia de la Unió Europea (TJUE) ha sancionat a Espanya amb 15 Milions d’euros i una multa diària de 89.000 euros per no haver adoptat les mesures necessàries per a transposar una Directiva Europea sobre protecció de dades personals a la normativa espanyola.

Parlem de la Directiva (UE) 2016/680 del Parlament Europeu i del Consell, de 27 d’abril de 2016, relativa a la protecció de les persones físiques pel que fa al tractament de dades personals per part de les autoritats competents per a fins de prevenció, recerca, detecció o enjudiciament d’infraccions penals o d’execució de sancions penals, i a la lliure circulació d’aquestes dades i per la qual es deroga la Decisió Marc 2008/977/JAI del Consell.

Els Estats membres havien de transposar aquesta Directiva Europea a la seva normativa interna abans del 6 de maig de 2018, tal com estableix l’article 63 d’aquesta Directiva. No obstant això, avui dia, i gairebé tres anys després de la data límit, Espanya encara no ha transposat aquesta Directiva a la seva normativa interna.

En conseqüència, la Comissió Europea va interposar, davant el TJUE, un recurs per incompliment contra el Regne d’Espanya per no haver transposat la Directiva (UE) 2016/680. Recurs que ha estat resolt en data recent pel TJUE mitjançant la Sentència de 25 de febrer de 2021 (Assumpte C-658/19), la fallada del qual és el següent:

1. Declarar que el Regne d’Espanya ha incomplit les obligacions que li incumbeixen en virtut de l’article 63 de la Directiva (UE) 2016/680 del Parlament Europeu i del Consell, de 27 d’abril de 2016, relativa a la protecció de les persones físiques pel que fa al tractament de dades personals per part de les autoritats competents per a fins de prevenció, recerca, detecció o enjudiciament d’infraccions penals o d’execució de sancions penals, i a la lliure circulació d’aquestes dades, i per la qual es deroga la Decisió Marc 2008/977/JAI del Consell, al no haver adoptat, al final del termini fixat en el dictamen motivat, les disposicions legals, reglamentàries i administratives necessàries per a donar compliment a aquesta Directiva i al no haver comunicat, per tant, aquestes disposicions a la Comissió Europea.

2. Declarar que el Regne d’Espanya ha persistit en el seu incompliment al no haver adoptat, en el dia de l’examen dels fets pel Tribunal de Justícia, les mesures necessàries per a transposar al seu Dret intern la Directiva 2016/680 ni haver comunicat, per tant, a la Comissió Europea aquestes mesures.

3. Condemnar al Regne d’Espanya, en el cas que l’incompliment declarat en el punt 1 de la fallada persisteixi en la data en què es dicti la present sentència, a pagar a la Comissió Europea, des d’aquesta data i fins que aquest Estat membre hagi posat fi a l’incompliment declarat, una multa coercitiva diària de 89 000 euros.

4. Condemnar al Regne d’Espanya a abonar a la Comissió Europea una suma a tant alçat de 15 000 000 d’euros.

Com pot veure’s en la part dispositiva de la Sentència, el TJUE declara que Espanya ha incomplit amb les seves obligacions derivades del Dret de la Unió i per això li imposa una sanció a tant alçat de 15 milions d’euros, així com una multa diària de 89.000 euros fins que no transposi la Directiva Europea en qüestió.

Com justifica Espanya aquest incompliment?

Tant en el procediment administratiu previ com en el procediment davant el TJUE España ha reiterat que la transposició de la Directiva 2016/680 estava en curs i que la seva demora es devia a la mena de procediment intern que ha de seguir-se per a transposar la Directiva (mitjançant Llei orgànica) i a la situació institucional que va travessar el país entre la data d’adopció de la Directiva, el 27 d’abril de 2016, i la data d’expiració del termini de trasposició, el 6 de maig de 2018, caracteritzada per diverses dissolucions de les corts, un Govern en funcions i la celebració de noves eleccions.

Quan transposarà Espanya la Directiva 2016/680?

El passat 9 de febrer de 2021, el Congrés va aprovar el Projecte de Llei orgànica de protecció de dades personals tractats per a fins de prevenció, detecció, recerca i enjudiciament d’infraccions penals i d’execució de sancions penals, amb l’objectiu de transposar la Directiva 2016/680, i el va remetre a les Corts Generals, sol·licitant que la seva tramitació parlamentària es realitzi pel procediment d’urgència.

Avui, 7 de març de 2021, la Comissió d’Interior debatrà, votarà i emetrà un dictamen sobre l’informe de la ponència i les esmenes a l’articulat sobre el Projecte de Llei orgànica de protecció de dades personals tractats per a fins de prevenció, detecció, recerca i enjudiciament.

El dictamen que elabori la Comissió d’interior haurà de sotmetre’s a debat i votació davant el ple del Congrés requerint per a la seva aprovació, per tractar-se d’una Llei orgànica, el suport de la majoria absoluta de la Cambra abans de continuar la seva tramitació al Senat.

Mentrestant, es continuaran sumant 89.000 euros de multa diària per cada dia que passi sense que s’aprovi definitivament la Llei orgànica que transposarà la Directiva Europea 2016/680.

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter.per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Multa rècord a Vodafone per infringir el RGPD

Miguel Urrea · 24/03/2021 · Deixa un comentari

Aquesta setmana us portem una nova multa rècord per infringir el RGPD. L’Agència Espanyola de Protecció de Dades (AEPD) ha sancionat a l’entitat Vodafone Espanya SAU amb 8,1 milions d’euros per infringir, amb les seves accions de màrqueting, el que s’estableix en el Reglament General de Protecció de Dades (RGPD), la Llei orgànica de Protecció de Dades i Garantia dels Drets Digitals (LOPDGDD), la Llei de Serveis de la Societat de la Informació i de Comerç Electrònic (LSSICE) i la Llei General de Telecomunicacions (LGT).

Recordem que, fins al moment, la multa més elevada imposada a Espanya per infringir el RGPD era la multa de 6M d’euros imposada a CaixaBank, sobre la que parlàvem en una de les nostres entrades del passat mes de gener.

Origen de la sanció i actuacions de recerca

Entre el segon trimestre del 2018 i el mes de febrer de 2020 l’AEPD va rebre fins a 191 reclamacions contra l’entitat Vodafone Espanya SAU (d’ara endavant, Vodafone).  En aquestes reclamacions es denunciava que les accions de màrqueting i prospecció comercial dutes a terme per Vodafone s’estaven realitzant:

– Sense haver estat sol·licitades o expressament autoritzades per l’interessat.

– Sense facilitar la possibilitat d’exercir el dret d’oposició.

– Sense respectar el dret d’oposició exercit pels interessats inclosos en el llistat Robinson.

– En alguns casos, mitjançant tercers i sense oferir als interessats els mitjans necessaris, suficients i apropiats que li garanteixin la protecció dels seus drets i llibertats.

El 26 de febrer de 2019 l’AEPD va iniciar les actuacions de recerca amb l’objectiu de determinar si les accions de màrqueting que estava duent a terme Vodafone podien ser contràries al que s’estableix en la normativa de protecció de dades (RGPD, LOPDGGD), la LGT i la LSSICE. Per a això, es van centrar en donar resposta a les següents qüestions:

– Quin és l’origen de les dades tractades?

– Quin és el tractament posterior d’aquestes dades i quina és la relació amb els encarregats del tractament?

– Es realitza una comprovació prèvia de les llistes d’exclusió publicitàries internes o generals (llistat Robinson intern i Genera de Adigital)?

– Com es gestionen els drets d’oposició i supressió dels interessats?

– Quines són les mesures tècniques i organitzatives implementades? Quin és el seu grau de compliment?

Inici del procediment sancionador

Una vegada finalitzades les actuacions de recerca, en data 26 de febrer de 2020, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar procediment sancionador contra Vodafone per la presumpta infracció de l’article 28 del RGPD en relació amb l’article 24 del mateix text legal, per la presumpta infracció de l’article 21 de la LSSSICE i per la presumpta infracció de l’article 48.1.b) de la LGT. Això és:

  • Per no complir amb les obligacions que li són exigibles per la seva condició de responsable dels tractaments duts a terme en el seu nom (Art. 24 i 28 del RGPD).
  • Per enviar comunicacions publicitàries o promocionals per correu electrònic, SMS o altres mitjans electrònics equivalents, sense haver estat sol·licitades o expressament autoritzades pels destinataris (Art. 21 de la LSSICE).
  • Per no respectar el dret d’oposició, de les persones amb les quals contacta mitjançant flama telefònica, a rebre anomenades no desitjades amb finalitats comercials (Art 48.1.b. de la LGT).

Després d’haver donat cabuda a tots els tràmits oportuns, en data 22 de desembre de 2020, la Directora de l’Agència Espanyola de Protecció de Dades va formular proposta de resolució sancionadora contra Vodafone per:

  • Infracció de l’article 28 del RGPD en relació amb l’article 24 del RGPD tipificada conforme l’article 83.4 del RGPD amb sanció administrativa de quantia quatre milions d’euros (4.000.000 €).
  • Infracció de l’article 44 del RGPD tipificada conforme l’article 83.5.c) del RGPD, amb sanció administrativa de quantia dos milions d’euros (2.000.000 €).
  • Infracció de l’article 21 de la LSSICE, tipificada com a greu en l’article 38.3.d) i c) d’aquesta norma amb sanció de quantia cent cinquanta mil euros (150.000 €).
  • Infracció de l’article 48.1.b) de la LGT, en relació amb l’article 21 del RGPD, tipificada com a greu en l’article 77.37 de la LGT i per infracció de l’article 48.1.b) de la LGT, en relació amb l’article 23 de la LOPDGDD, tipificada com a greu en l’article 77.37 de la LGT, amb sanció de dos milions d’euros (2.000.000€).

Podem veure que la proposta de resolució afegeix una infracció més a les previstes inicialment en l’acord d’inici del procediment sancionador. Concretament, la infracció de l’article 44 del RGPD per haver realitzat transferències internacionals de dades personals sense les garanties exigides en el RGPD.

Resolució del procediment sancionador i motiu de la sanció

Finalment, la resolució del procediment sancionador (PS-00059/2020) imposa a l’entitat Vodafone les següents sancions administratives;

1. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per una infracció de l’Article 28 del RGPDen relació amb l’article 24 del RGPD, tipificada conforme l’article 83.4.a) del RGPDamb sanció administrativa de quantia quatre milions d’euros (4.000.000 €).

Motiu de la sanció: No complir amb les obligacions que li són exigibles per la seva condició de responsable dels tractaments duts a terme en el seu nom (Art. 24 i 28 del RGPD). Al no haver actuat de manera clara, activa i eficaç a estipular i fer efectives les especificacions oportunes per a dur a terme adequadament en el temps el tractament encomanat en el seu nom i al no haver realitzat un seguiment continu dels tractaments encarregats i subencargados per altres entitats en el seu nom. Tot això, malgrat les nombroses reclamacions i recerques dutes a terme per l’AEPD de les quals Vodafone tenia coneixement i malgrat tractar-se d’una conducta sancionada prèviament en el PS/00290/2018.

2. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per infracció de l’article 44 del RGPD tipificada conforme l’article 83.5.c) del RGPD, amb sanció administrativa de quantia dos milions d’euros (2.000.000 €).

Motiu de la sanció: Realitzar una transferència internacional de dades a un tercer país (el Perú) sense aplicar les mesures o garanties adequades que exigeix el RGPD.

3. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per infracció de l’article 21 de la LSSICE, tipificada com a greu en l’article 38.3.d) i c) d’aquesta norma amb sanció de quantia cent cinquanta mil euros (150.000 €).

Motiu de la sanció: Realitzar comunicacions comercials a través de SMS o email sense l’autorització expressa dels destinataris o sense que aquests les hagin sol·licitat, i sense oferir als destinataris la possibilitat eficaç i comprovada d’oposar-se al tractament. Asismismo, l’AEPD remarca que l’enviament d’accions comercials a numeracions i adreces generades aleatòriament impedeix verificar l’existència d’autorització prèvia i expressa o, en defecte d’això, l’existència d’una relació comercial prèvia de serveis similars.

4. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per infracció de l’article 48.1.b) de la LGT, en relació amb l’article 21 del RGPDi article 23 de la LOPDGDD, tipificada com a greu en l’article 77.37 de la LGTamb sanció de quantia dos milions d’euros (2.000.000 €).

Motiu de la sanció: No garantir el compliment del dret d’oposició a no rebre anomenades comercials dels usuaris finals amb els quals contacta. Fet que constitueix una vulneració greu dels drets dels consumidors i usuaris finals.

5. ORDENAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, perquè, en el termini de sis mesos a comptar des de la notificació de la present Resolució, acrediti davant aquesta AEPD que ha ajustat al que es disposa en el RGPDi LOPDGDDtotes les operacions de tractament analitzats en el present procediment referits els articles 17, 21, 24, 28 i 44 a 49 del RGPD i 12, 15, 18, 23, 40 a 43 de la LOPDGDD.

La suma de les anteriors sancions administratives ascendeix fins als 8,1 milions d’euros batent així el rècord de multa més elevada imposada a Espanya per infringir el RGPD. No obstant això, a nivell europeu, aquesta multa perd la condició de rècord i se situa en la dotzena posició del rànquing de multes mes elevades per infringir el RGPD.

Per  saber més sobre com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per evitar ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

  • « Anar a Pàgina anterior
  • Pàgina 1
  • Pàgina 2
  • Pàgina 3
  • Pàgina 4
  • Pàgina 5
  • Pàgina 6
  • Interim pages omitted …
  • Pàgina 10
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}