• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

Blog Protecció de Dades

Rànquing de multes per infringir el RGPD

Miguel Urrea · 03/03/2021 · Deixa un comentari

En aquesta entrada podràs consultar quines són les 13 multes més elevades imposades a Europa per infringir el RGPD. En el nostre rànquing de multes per infringir el RGPD (disponible més a baix) podràs veure quals han estat les empreses sancionades, els imports de les sancions, els òrgans sancionadors, els motius de les sancions i els enllaços a les resolucions o notes de premsa oficials.

Just abans de finalitzar el 2020 vàrem dedicar una entrada en el nostre blog a la sanció de 5 milions d’euros que l’AEPD va imposar a l’entitat BBVA per infringir el RGPD. Aquesta sanció va ser, durant un breu període de temps, la sanció més elevada imposada a Espanya per infringir el RGPD. I és que, l’arribada del nou any va portar amb si una nova sanció rècord per infracció del RGPD, la multa de 6 milions d’euros imposada per l’AEPD a l’entitat CaixaBank.

Encara que aquestes dues sancions hagin estat sancions rècord a Espanya, volem remarcar que a escala europea no ho són, perquè com podreu observar ostenten la dotzena i tretzena posició en el rànquing europeu de sancions per infringir el RGPD que avui us portem.

 

Recordem que el RGPD estableix que l’import màxim de les sancions serà:

Per a les infraccions relacionades amb l’incompliment dels actors implicats (responsable i encarregat del tractament, organismes de certificació o autoritat de control), la major de les següents quantitats:

– 10 milions d’euros; o
– 2% del volum de negoci total anual global de l’exercici financer anterior.

Per a les infraccions relacionades amb la vulneració de principis bàsics del tractament, dels drets dels interessats, transferències transfrontereres il·legals o incompliment de limitacions al tractament, la major de les següents quantitats:

– 20 milions d’euros; o
– 4% del volum de negoci total anual global de l’exercici financer anterior.

A continuació, el rànquing de multes per infringir el RGPD:

EMPRESA SANCIÓ ÒRGAN SANCIONADOR MOTIU DE LA SANCIÓ MÉS INFO
1º Google LLC 50 milions d’euros

FRANÇA,

Comissió Nacional d’Informàtica i Llibertats (CNIL)

Ø  Infracció de les obligacions de transparència i informació (Informació inadequada).

Ø  Falta de consentiment vàlid quant a la personalització d’anuncis.

Ø  Falta de legitimació per al tractament de dades amb finalitats de personalització d’anuncis

https://n9.cl/xb82m

 

2º  H&M –  Hennes & Mauritz Online Shop A.B. & Co KG. 35,2 milions d’euros

ALEMANYA,

Comissionat d’Hamburg per a la Protecció de Dades i Llibertat d’Informació (HmbBfDI)

 Ø  Gravar i recopilar excessiva informació personal dels seus empleats per a generar perfils sobre aquests que facilitessin la presa de decisions dels supervisors.

Ø  Un error de configuració va provocar que aquesta informació fos accessible per a tota l’empresa.

https://n9.cl/qualgest

 

3º TIM SpA

27,8 milions d’euros

 

ITALIA,

Garant per la Protecció de Dades Personals (GPDP)

Ø  Realitzar crides promocionals sense el consentiment dels destinataris.

Ø  Dolenta gestió de les llistes d’exclusió.

Ø  Tractament il·lícit de dades personals per a fins comercials.

Ø  Gestió inadequada de les bretxes de seguretat

https://n9.cl/51j1m

 

4º British Airways 22 milions d’euros

REINO UNIDO,

Oficina del Comissionat d’Informació (ICO)

Ø  Una brecha de seguridad expuso los datos personales de más de 400 mil clientes

Ø  Mesures de seguretat inadequades.

Ø  Gestió inadequada de les bretxes de seguretat.

Ø  Una bretxa de seguretat va exposar les dades personals de més de 400 mil clients.

https://n9.cl/own7e
5º Marriot International 20,4 milions d’euros

REINO UNIDO,

Oficina del Comissionat d’Informació (ICO)

Ø  Incompliment del principi de protecció de dades des del disseny i per defecte.

Ø  Mesures de seguretat inadequades.

Ø  Gestió inadequada de les bretxes de seguretat.

Ø  Marriot no va detectar una bretxa de seguretat que feia temps afectava els registres d’hostes de tot el món.

https://n9.cl/6rquv
6º Wind Tre SpA 16,7 milions d’euros

ITALIA,

Garant per la Protecció de Dades Personals (GPDP)

Ø  Realitzar activitats promocionals sense el consentiment dels destinataris.

Ø  Procés inadequat per a l’exercici de drets per part dels interessats.

Ø  Infracció de les obligacions d’informació.

Ø  Realitzar cessions il·legals de dades personals

https://n9.cl/78dg
7º Deutsche Wohnen SE 14,5 milions d’euros

ALEMANYA,

Comissionat de Berlín per  la Protecció de Dades i Llibertat d’Informació (Berliner-BfDI)

Ø  Inexistència d’una política de terminis de conservació.

Ø  Base de dades que no que no permet eliminar dades que ja no siguin necessaris.

Ø  Incompliment del principi de protecció de dades des del disseny i per defecte

https://n9.cl/nhcgn

 

8º Vodafone Italia SpA 12,2 milions d’euros

ITALIA,

Garant per la Protecció de Dades Personals (GPDP)

Ø  Realitzar activitats promocionals sense el consentiment dels destinataris.

Ø  Adquisició de bases de dades sense el consentiment dels interessats.

Ø  Tractament il·lícit de dades personals per a fins comercials.

Ø  Incompliment del principi de protecció de dades des del disseny i per defecte.

Ø  Gestió inadequada de les bretxes de seguretat.

Ø  No atendre les sol·licituds d’exercici de drets dels interessats

https://n9.cl/254fb
9º notebooks-billinger.de 10,4 milions d’euros

ALEMANYA,

Comissionat de Baixa Saxònia per  la Protecció de Dades i Llibertat d’Informació (Niedersachsen -BfDI)

Ø  Tractament de dades il·lícit.

Ø  Utilitzar sistemes de vídeo vigilància per a monitorar als empleats sense justificació legal i de manera desproporcionada

https://n9.cl/23x0m
10º Grindr 9,6 milions d’euros

NORUEGA,

Autoritat Noruega de Protecció de Dades (Datatilsynet o NDPA)

Ø  Infracció de les obligacions de transparència i informació.

Ø  Tractament de dades il·lícit per falta de consentiment vàlid dels interessats.

Ø  Realitzar cessions il·legals de dades personals a tercer

https://n9.cl/1jud2
11º Eni Gas e Luce SpA 8,5 milions d’euros

ITALIA,

Garant per la Protecció de Dades Personals (GPDP)

Ø  Realitzar activitats promocionals sense el consentiment dels destinataris.

Ø  Incompliment del principi de protecció de dades des del disseny i per defecte.

Ø  Política de terminis de conservació inadequada

https://n9.cl/aq75l
12º CaixaBank 6 milions d’euros

ESPANYA

Agencia Española de Protecció de Dades (AEPD)

Ø  Infracció de les obligacions de transparència i informació.

Ø  Tractament de dades il·lícit per falta de consentiment vàlid dels interessats.

Ø  Procés inadequat per a l’exercici de drets per part dels interessats.

Ø  Realitzar cessions il·legals de dades personals a tercer

PS: 00477-2019

 

13º BBVA 5 milions d’euros

ESPANYA

Agencia Española de Protecció de Dades (AEPD)

Ø  Infracció de les obligacions de transparència i informació.

Ø  Tractament de dades il·lícit per falta de consentiment vàlid dels interessats. 

PS: 0070-2019

 

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en el nostre Blog o seguir-nos a LinkedIn,  Facebook oTwitter per estar sempre assabentat de les últimes novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Entradas relacionades: 

  • Poden sancionar-te per tenir una web no segura?
  • Sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD
  • L’AEPD imposa una multa de 6M d’Euros a CaixaBank SA per infringir el RGPD
  • Com haig de configurar les cookies del meu web per evitar ser sancionat?

Riscos i avantatges de registrar-se amb un compte de Facebook, Google o Twitter

Miguel Urrea · 18/02/2021 · Deixa un comentari

Avui dia existeixen pàgines web, aplicacions, fòrums i altres plataformes que permeten als usuaris registrar-se utilitzant el seu compte de Google, Facebook o Twitter, entre altres. Els usuaris que opten per aquesta via de registre s’estalvien haver de recordar un nou nom d’usuari i contrasenya. Però, com funciona aquest procés d’autenticació?, és segur?, existeix algun risc per al teu compte de Google, Facebook o Twitter?.

OAuth (Open standard for authorization – Estàndard obert d’autorització)

L’opció de registre mitjançant el procés OAuth és aquella en la qual no has de crear un nou usuari i contrasenya, sinó que utilitzes el teu nom d’usuari de Facebook, Google o una altra plataforma per a registrar-te en una pàgina web, aplicació o servei.  Aquest procés funciona de la següent forma:

Quan ens registrem en una plataforma a través d’un compte de Google, Facebook, Twitter o Apple, el que estem fent és demanar a una d’aquestes plataformes que avali la nostra identitat davant el prestador del servei al qual volem accedir (la pàgina web o aplicació en qüestió). A més de validar la nostra identitat, aquestes plataformes també comparteixen una certa informació de l’usuari amb el prestador del servei. 

És segur registrar-se en una pàgina web o app mitjançant el procés OAuth?, existeix algun risc per al teu compte de Facebook, Google o Twitter?

Si utilitzes l’opció de registre a través d’un compte de Facebook, Google o Twitter, el procés d’autenticació OAuth garanteix que determinada informació del teu perfil no es comparteixi amb la web o aplicació en la qual t’estàs registrant.

No obstant això, convé tenir present que la pàgina web o aplicació en qüestió podrà accedir a una certa informació pública del teu perfil de la xarxa social o plataforma que utilitzis per a realitzar el registre (Google, Facebook, Twitter…), però en cap cas tindrà accés a la totalitat de la teva informació ni a la teva contrasenya. Aquestes dades que Facebook, Google, Twitter i etc. poden arribar a compartir amb la pàgina web o aplicació serien:

  • Perfil públic de l’usuari
  • Correu electrònic de l’usuari
  • Telèfon de l’usuari
  • Contactes de l’usuari
  • Visites i activitat de l’usuari
  • Capacitat de l’usuari per a realitzar publicacions en el seu mur o perfil.

Com veiem, utilitzar el procés d’autenticació OAuth implica que algunes de les teves dades personals es comparteixin entre la plataforma que utilitzes per a registrar-te i la pàgina web o aplicació en la qual t’estàs registrant. Per a evitar que es comparteixi part d’aquesta informació has de configurar les opcions de seguretat i privacitat de la plataforma que utilitzes per a autenticar la teva identitat (Facebook, Google, Twitter…).

Deixant d’un costat les dades personals que poden compartir-se per defecte quan utilitzes el procés d’autenticació OAuth, hem de destacar que les plataformes com Facebook, Google i Twitter disposen de majors mesures de seguretat i privacitat que una pàgina web o aplicació mitjana. I és que aquestes grans empreses tecnològiques dediquen una gran quantitat de recursos per a protegir les seves dades i, per tant, els dels seus usuaris, de possibles ciberatacs o bretxes de seguretat.

Per tant, si configures correctament les opcions de seguretat i privacitat de la plataforma principal (Google, Facebook, Twitter…) són més els avantatges que els inconvenients d’utilitzar el procés d’autenticació OAuth.

Avantatges:

Major seguretat del teu compte: Ja que aquestes plataformes permeten utilitzar el sistema de verificació en dos passos i, com s’ha comentat, inverteixen una gran quantitat de recursos a desenvolupar i aplicar mesures de seguretat cada vegada majors.

Major  control del teu compte: Podràs revocar l’autenticació amb Google, Facebook o Twitter en qualsevol moment, des del seu panell de configuració, per a tancar definitivament el compte en la pàgina web o app.

Major privacitat: La plataforma principal (Facebook, Google, Twitter i etc.) compartirà una certa informació pública del teu perfil amb la pàgina web o aplicació. Però, no compartirà determinada informació o dades personals com per exemple la teva informació bancària o contrasenya. Per tant, si «hackegen» la pàgina web o aplicació no aconseguirien les teves dades bancàries ni la teva contrasenya de la plataforma principal ja que aquesta informació s’emmagatzema en el servidor de la plataforma principal i no en el de la pàgina web o aplicació en qüestió. 

Desavantatges:

Depens d’un sol compte: Si et “hackegen” el compte de la plataforma principal podran accedir a tots els comptes en les quals t’hagis registrat amb aquesta plataforma. Per això, és molt recomanable que el compte de la plataforma principal tingui una contrasenya robusta i activat el sistema de verificació en dos passos.

Comparteixes certa informació personal: La pàgina web o app en la qual t’hagis registrat podrà accedir a determinades dades públiques del teu perfil de la plataforma principal. Encara que, tal com dèiem unes línies més a dalt, pots configurar les opcions de seguretat i privacitat de la plataforma principal per a limitar la informació que es comparteix amb les pàgines web o apps en les quals et registris.

 

Si t’ha agradat aquest article, no oblidis seguir-nos a LinkedIn, Facebook o Twitter per a estar sempre al dia amb les nostres publicacions. 

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

 

Entrades relacionades:

  • Quines dades comparteix Whatsapp amb Facebook?
  • Nou decàleg de protecció de dades de l’APDCAT
  • Poden sancionar-te per tenir una web no segura?

Nou decàleg de protecció de dades de l’APDCAT

Miguel Urrea · 08/02/2021 · Deixa un comentari

El passat 28 de gener de 2021, dia europeu de la protecció de dades, l’Autoritat Catalana de Protecció de Dades (APDCat) va presentar el Decàleg de Protecció de Dades.  

El Decàleg de Protecció de Dades elaborat per la APDCAT, de conformitat amb el Reglament Europeu de Protecció de Dades (RGPD), aborda diferents temes (dret dels menors d’edat, xarxes socials, videovigilància, etc.) des de la perspectiva de la protecció de dades, remarcant els riscos i amenaces  associats i plantejant recomanacions al respecte als següents aspectes. 

Contingut del Decàleg de Protecció de Dades:

1. Menors i protecció de dades 

  • Drets dels menors en el RGPD 
  • Educació i control parental

– Assetjament a través d’internet 

– Aplicacions de control parental 

  • Amenaces a les que s’enfronten els menors 

– Ciberassetjament 

– Ciberseducció de menors 

2. Dades mèdiques i dades especialment sensibles 

  • Quines són les categories especials de dades? Quan es poden tractar? 
  • Què són les dades de salut? Cal el consentiment del pacient? 
  • Què són les aplicacions Wellness 

3. Xarxes socials 

  • Quins són els riscos de les Xarxes socials? 
  • Recomanacions de privacitat a les Xarxes socials 

4. Intel·ligència artificial 

  • Quins són els riscos de la intel·ligència artificial? 
  • Recomanacions de privacitat en ver d’intel·ligència artificial 

5.Teletreball 

  • Quines amenaces comporta el teletreball?  
  • Recomanacions de privacitat en el teletreball 

6. Internet de les coses 

  • Limitacions i riscos de l’internet de les coses 
  • Cas: Mirai Botner 
  • Recomanacions de privacitat en l’internet de les coses 

7. Dispositius mòbils 

  • Recomanacions sobre dispositius mòbils 

8. Consentiments i drets de protecció de dades 

  • Condicions del consentiment vàlid 
  • Drets dels interessats 

9. Videovigilància 

  • Regulació  
  • Què es pot gravar? 
  • Termini de conservació de les imatges 
  • Qui pot accedir a les imatges? 
  • Dret d’informació 
  • Videoporters i normativa de protecció de dades 
  • Videovigilància a l’entorn laboral 

10. Funcions del Delegat/da de Protecció de Dades (DPD) 

  • Quan cal designar un DPD? 
  • Posició del DPD 
  • Quines son les funcions del DPD 
  • DPO com a punt de contacte 
  • Consulta DPD 

Al següent enllaç trobaràs el text íntegre: Decàleg de Protecció de Dades  

Per ampliar informació et recomanem que: 

Consultis els següents articles del nostre blog

  • Necessito contractar un Delegat de Protecció de Dades (DPO)? 
  • Com haig de configurar les cookies del meu web per evitar ser sancionat? 
  • Poden sancionar-te per tenir una web no segura? 

Consultis els següents articles i videos elaborats per l’ Instituto Nacional de Ciberseguridad (INCIBE) :

  • Smishing: el frau dels SMS  
  • Vishing, la trucada del frau 
  • Protegeix el teu mòbil iOS i Android amb 5 consells  

No oblidis seguir-nos a LinkedIn, Facebook o Twitter. per a estar sempre al dia sobre les últimes notícies relacionades amb la protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides a la normativa de protecció de dades.

L’AEPD imposa una multa de 6M d’Euros a CaixaBank SA per infringir el RGPD

Miguel Urrea · 29/01/2021 · Deixa un comentari

Fa unes setmanes publicàvem una entrada en el nostre blog sobre la sanció de 5 milions d’euros imposada per l’Agència Espanyola de Protecció de Dades (AEPD) a l’entitat BBVA per infringir el RGPD. Destacàvem que es tractava de la sanció de major quantia que fins al moment havia imposat l’AEPD. Aquesta setmana us portem una nova sanció que supera aquest rècord de 5M d’euros, i és que la recent resolució sancionadora de l’AEPD multa amb 6M d’Euros a l’entitat CaixaBank SA per infringir el RGPD. 

Origen de la sanció

1a reclamació:

Durant el mes de gener de 2018 va tenir entrada en l’AEPD una reclamació contra l’entitat CaixbBank SA formulada per un client de l’entitat. El reclamant denunciava que les noves condicions en matèria de protecció de dades de la citada entitat obligaven a autoritzar, en bloc, la cessió de les seves dades personals a la totalitat d’empreses del grup CaixaBank. I, a més, que el mecanisme establert per l’entitat per a cancel·lar aquesta cessió requeria enviar un escrit a cadascuna de les empreses del grup.

Després de rebre aquesta reclamació l’AEPD va iniciar les denominades actuacions prèvies de recerca amb la finalitat d’esclarir els fets denunciats i determinar si concorrien circumstàncies que justifiquessin la iniciació d’un procediment sancionador. Durant aquestes actuacions prèvies els serveis d’inspecció de l’AEPD van efectuar fins a dos requeriments a l’entitat CaixaBank SA. No obstant això, el mes de febrer de 2019 es va declarar la caducitat d’aquestes actuacions prèvies per haver-se transcorregut el termini màxim de 12 mesos, des de la data de recepció de la reclamació, sense que s’hagués dictat i notificat l’acord d’inici de procediment sancionador.

Cal destacar que la caducitat no produeix per si sola la prescripció de l’acció, de manera que res impedeix a l’administració (AEPD) iniciar un nou procediment de recerca sempre que no hagi prescrit l’acció.

2a reclamació

Al març de 2019, l’entitat FACUA va presentar una reclamació davant l’AEPD contra l’entitat CaixaBank SA denunciant que el “Contracte Marc” que subscriuen els clients d’aquesta entitat -mitjançant el qual es recullen les seves dades personals, se’ls ofereix informació en matèria de protecció de dades personals i es recapten consentiments per als tractaments de dades que s’especifiquen-, no pot negociar-se per l’interessat, i que la seva condició de contracte d’adhesió imposa a l’interessat l’autorització del tractament i cessió de les seves dades personals per part de l’entitat i de tercers.

A la del mes de maig de 2019, l’AEPD va admetre a tràmit la reclamació de FACUA, acordant l’inici  d’actuacions prèvies de recerca i la incorporació a aquestes de tota la documentació corresponent a les anteriors actuacions prèvies (les derivades de la reclamació del 2018  afectades per caducitat).

L’objecte d’aquestes noves actuacions prèvies de recerca es va determinar en l’anàlisi de:

  • La informació oferta amb caràcter general per CaixaBank SA en matèria de protecció de dades personals, a través de tots els canals emprats per l’entitat.
  • Els diferents tractaments de dades personals que duu a terme l’entitat conforme a la informació oferta, en relació amb clients o persona que mantinguin qualsevol altra relació amb aquesta, i en el marc de la nova normativa aplicable des del 25/05/2018, inclòs l’anàlisi dels mecanismes emprats per a recaptar la prestació del consentiment dels interessats;
  • El compliment per part de la citada entitat de la resta de principis relatius al tractament establerts en l’article 5 del RGPD.

Durant el desenvolupament d’aquestes segones actuacions prèvies de recerca es va cursar un requeriment d’informació a CaixaBank SA i es va realitzar visita d’inspecció tant presencial, en les instal·lacions de l’entitat, com a telemàtica, mitjançant l’accés a la web de l’entitat.

Inici del procediment sancionador

Finalitzades les actuacions prèvies, al gener del 2020, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar un procediment sancionador contra l’entitat CaixaBank SA per:

  • La presumpta infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 2M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 4M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 22 del RGPD, tipificada en l’article 83.5.b) del RGPD, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 500.000 euros, sense perjudici del que resulti de la instrucció. 

 

Resolució del procediment sancionador

La resolució sancionadora de l’AEPD multa amb 6M d’euros a CaixaBank SA per infringir el RGPD. Per a major concreció, la resolució sancionadora imposa a l’entitat una primera multa de 4M d’euros per infringir els articles 13 i 14 del RGPD i una segona multa de 2M d’euros per infringir l’article 6 del RGPD. 

A més d’imposar aquestes dues multes per import total de 6M d’euros, l’AEPD també requereix a l’entitat perquè en el termini de 6 mesos adeqüi la seva política de privacitat a la normativa de protecció de dades vigent.  Convé remarcar que la resolució sancionadora també declara la inexistència d’una infracció del que s’estableix en l’article 22 del RGPD (article dedicat a les decisions individuals automatitzades, inclosa l’elaboració de perfils). I, és que segons l’AEPD: 

«la instrucció del procediment no ha permès constatar que CAIXABANK dugui a terme tractaments de dades com els regulats en aquest article 22 del RGPD, és a dir, que adopti decisions basada únicament en el tractament automatitzat i que produeixin efectes jurídics en l’interessat o l’afectin significativament de manera similar».

Fallada de la resolució:

“PRIMER: IMPOSAR a l’entitat CAIXABANK, S.A., amb NIF A08663619, per una infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) i qualificada com a lleu a l’efecte de prescripció en l’article 74.a) de la LOPDGDD, una multa per import de 2.000.000 euros (dos milions d’euros).

SEGON: IMPOSAR a l’entitat CAIXABANK, S.A, per una infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) i qualificada com molt greu a l’efecte de prescripció en l’article 72.1.b) de la LOPDGDD, una multa per import de 4.000.000 euros (quatre milions d’euros).

TERCER: DECLARAR la inexistència d’infracció en relació amb la imputació a l’entitat CAIXABANK, S.A. d’una possible vulneració del que s’estableix en l’article 22 del RGPD.

QUART: REQUERIR a l’entitat CAIXABANK, S.A., perquè, en el termini de sis mesos, adeqüi a la normativa de protecció de dades personals les operacions de tractament de dades personals que realitza, la informació oferta als seus clients i el procediment mitjançant el qual els mateixos han de prestar el seu consentiment per a la recollida i tractament de les seves dades personals, amb l’abast expressat en el Fonament de Dret XI. En el termini indicat, CAIXABANK, S.A. haurà de justificar davant aquesta Agència Espanyola de Protecció de Dades l’atenció del present requeriment.”

Si vols consultar el text íntegre de la resolució: PS-00477-2019

 

Motiu de la sanció

Com a resultat del procediment sancionador l’AEPD ha imposat dues multes, la suma de les quals ascendeix a 6M d’euros, a l’entitat CaixaBank SA per infringir el RGPD.

1a multa – Infracció dels articles 13 i 14 del RGPD (2M d’euros de multa):

  • La informació oferta en els diferents documents i canals no és uniforme.
  • Ús d’una terminologia imprecisa per a definir la política de privacitat.
  • Insuficient informació sobre la categoria de dades personals que se sotmetran a tractament.
  • Incompliment de l’obligació d’informar sobre la finalitat del tractament i base jurídica que el legitima, especialment en relació amb els tractaments de dades personals basades en l’interès legítim.
  • Insuficient informació sobre el tipus de perfils que es realitzaran, els usos específics a què es destinaran.
  • La informació facilitada sobre l’exercici de drets, possibilitat de reclamar davant l’Agència Espanyola de Protecció de Dades, existència d’un Delegat de Protecció de Dades i les seves dades de contacte, així com la relativa als terminis de conservació de dades no és uniforme.

 

2a multa –  Infracció de l’article 6 del RGPD (4M d’euros de multa):

  • Insuficient justificació de la base jurídica del tractament de dades personals, especialment en relació amb els basats en l’interès legítim.
  • Incompliment dels requisits establerts per a la prestació d’un consentiment vàlid, com a manifestació de voluntat específica, inequívoca i informada.
  • Deficiències en els processos habilitats per a recaptar el consentiment dels clients per al tractament de les seves dades personals.
  • Cessió il·lícita de dades personals a empreses del Grup CaixaBank.

 

Com es poden evitar aquest tipus de multes?

Per a evitar aquest tipus de sancions resulta imprescindible que:

  • S’informi els usuaris/clients de manera clara i comprensible sobre l’abast, la finalitat i la base de legitimació per al tractament de les seves dades personals i sobre els seus drets com a persona interessada. A manera de resum, és imprescindible informar l’usuari/client sobre: quines dades es recopilaran, per a quines finalitats, durant quant temps, si aquestes se cediran a tercers, si es produeixen transferències internacionals de dades i quins són els drets de l’interessat i els mecanismes o forma per a exercir-los.
  • Permetre que els usuaris/clients acceptin o deneguin lliurement i de manera senzilla el tractament de les seves dades personals per a la totalitat o part de les finalitats perseguides per l’empresa. Per exemple, s’ha de permetre que l’usuari accepti fàcilment el tractament de les seves dades personals, però que alhora denegui o no autoritzi que aquestes dades s’utilitzin per a finalitats comercials.
  • Tenir clares quines són les condicions i requisits establerts en l’article 6 del RGPD perquè el tractament de dades personals es consideri lícit. És a dir, si el tractament de dades es basa en el consentiment de l’interessat, si és necessari per a l’execució d’un contracte en el qual l’interessat és part o si és necessari per al compliment d’una obligació legal, entre altres.

Per  saber més sobre com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per evitar ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

No oblidis seguir-nos en LinkedIn, Facebook o Twitter. per a estar sempre al dia sobre les últimes notícies relacionades amb la protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Entrades relacionades:

  • Sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD
  • Poden sancionar-te per tenir una web no segura?
  • Com haig de configurar les cookies del meu web per evitar ser sancionat?
  • El Tribunal Suprem confirma la sanció de 40.000 euros imposada per l’AEPD a Mutua Madrileña 

Quines dades comparteix Whatsapp amb Facebook?

Miguel Urrea · 25/01/2021 · Deixa un comentari

Fa escassos dies alguns usuaris de Whatsapp van començar a rebre un avís a través de la plataforma en el qual s’advertia sobre els canvis en el servei referent a la recopilació i tractament de dades personals dels usuaris. Alguns d’aquests canvis afecten la forma en la qual Whatsapp i Facebook comparteixen les teves dades personals. En aquest mateix avís s’especificava que per a poder continuar usant el servei de missatgeria, els usuaris havien d’acceptar els canvis abans del 8 de febrer.

Aquest fet va generar un cert renou en les xarxes, bastant desinformació sobre l’abast dels canvis en la política de privacitat de Whatsapp i que molts es preguntessin quines dades comparteix o compartirà Whatsapp amb Facebook. Tot això va provocar que un elevat nombre d’usuaris decidís abandonar l’aplicació i començar a utilitzar alguna aplicació alternativa (a destacar, Telegram, Signal i Line).

En conseqüència, el passat 15 de gener Whatsapp va anunciar a través de Twitter que havien decidit ajornar l’entrada en vigor de la seva nova política de privacitat fins al 15 de maig de 2021 i que anaven a esforçar-se perquè els seus usuaris coneguin i comprenguin els canvis que comporta la nova política de privacitat. En el mateix comunicat Whatsapp va aclarir que a partir del 8 de febrer no s’esborraria ni suspendria cap compte de Whatsapp.

Quines dades personals o informació proporcionem a Whatsapp?

Whatsapp Ireland Limited, recopila una sèrie d’informació dels seus usuaris (Regió Europea) amb la finalitat de poder operar, proporcionar, millorar, personalitzar i promocionar els seus serveis. El tipus d’informació que recopila Whatsapp depèn de la forma en què els seus usuaris usen el servei.

Segons l’actual política de privacitat de Whatsapp, els seus usuaris proporcionen la següent informació:

  • Informació sobre el seu compte: número de telèfon mòbil, nom, correu electrònic, foto de perfil i altra informació que hagis inclòs en el teu perfil
  • Els seus missatges: Whastapp assegura que els missatges que envien i reben els seus usuaris s’eliminen dels seus servidors, juntament amb tota la informació relacionada (fotos, vídeos, ubicació…), una vegada han estat lliurats. No obstant això, si el missatge no es pot lliurar immediatament, Whastapp l’emmagatzema per un termini màxim de 30 dies per a intentar lliurar-lo, si no es lliura dins d’aquest termini s’elimina automàticament. Si es tracta d’un missatge, foto, vídeo o àudio que s’està compartint de manera multitudinària o viralitzant Whatsapp es reserva el dret de conservar aquest contingut en els seus servidors durant més de 30 dies, sense especificar durant quant temps com a màxim. Whatsapp també assegura que els missatges que envien els seus usuaris estan protegits, de manera predeterminada, amb un xifratge d’extrem a extrem que impedeix que siguin llegits per Whatsapp o per tercers. Fet que sembla contradir l’expressat en el punt anterior sobre missatges que es viralitzen.
  • Les seves connexions: les llistes de difusió o grups que creguin els seus usuaris i en les quals són afegits, el nom d’aquests grups o llestes i les fotos o descripció que tinguin associades i els contactes de l’agenda del telèfon de l’usuari que tinguin Whatsapp.
  • L’ús donat als serveis de pagament: informació sobre compres i transaccions d’aquells usuaris que utilitzin els seus serveis de pagament.
  • Suport tècnic: la informació relacionada amb incidències tècniques o millores que els usuaris faciliten a Whatsapp per a la seva resolució o implementació.

A més de la informació anteriorment detallada, Whastapp recopila automàticament la següent informació dels seus usuaris:

  • Informació sobre ús i registres.
  • Informació sobre el dispositiu i la connexió.
  • Informació d’ubicació.
  • Cookies

Quina informació comparteix Whastapp amb Facebook?

Recordem que el passat 2014 Facebook va adquirir la companyia de missatgeria instantània Whatsapp per una multimilionària xifra. Actualment, i des del 2016, Whatsapp comparteix les següents dades amb les empreses de Facebook:

  • Informació de registre de compte (incloent el número de telèfon).
  • Dades d’operacions.
  • Informació relacionada amb el servei.
  • Informació sobre com interactues amb els altres.
  • Informació sobre el teu dispositiu mòbil i adreça IP.
  • Alguna altra dada dels detallats en la seva política de privacitat, concretament en l’apartat “informació que recopilem”.

Què fa Facebook i les seves empreses amb aquesta informació que li proporciona Whatsapp?

WhatsApp treballa i comparteix informació amb les altres empreses de Facebook a canvi de serveis, com a infraestructura, tecnologia i sistemes.

Facebook i les seves empreses utilitzen aquesta informació sobretot per a optimitzar els seus serveis i funcions publicitàries i de màrqueting, i per a assegurar-se que Whatsapp funciona sense incidències tècniques o de seguretat.

Aleshores, si Whatsapp ja comparteix dades amb Facebook quins són els canvis que han generat tant de renou?

Els canvis en la política de privacitat de Whatsapp pretenen donar una base legal a les noves funcionalitats que Whatsapp vol implementar per a millorar i enfortir la versió de Whatsapp per a empreses. Concretament:

  • Habilitació del servei d’atenció al client: Aquest servei permet a les empreses que tenen una línia de Whatsapp per a comunicar-se amb els seus clients simplificar aquest procés mitjançant determinats productes de Facebook per a empreses.

  • Descobriment d’empreses: Aquesta funció permet analitzar el percentatge de contactes via Whatsapp que rep un anunci publicat en Facebook o Instagram que tingui aquesta funció activada. Si clickas en un d’aquests anuncis per a contactar via Whatsapp amb l’empresa o negoci que es publicita, la informació que generes podria utilitzar-se per a personalitzar els anuncis que veus en el teu compti de Facebook o d’Instagram.

  • Experiències de compra: Algunes empreses o negocis tenen botiga en Facebook, Instagram o Whatsapp. Aquesta funció permet integrar les botigues que aquestes empreses tenen en les plataformes de Facebook perquè els clients puguin veure els productes d’una empresa en Facebook o Instagram i fer la compra directament en Whatsapp.

Finalment, recorda que, si la teva empresa o negoci utilitza Whatsapp o algun dels serveis de les empreses de Facebook has d’informar clarament els teus usuaris en la teva política de privacitat i de cookies sobre l’abast i la finalitat del tractament de dades personals que realitzes.

Si t’ha agradat aquest article no oblidis seguir-nos a LinkedIn per a estar sempre al dia amb les nostres publicacions. També pots consultar publicacions anteriors en el nostre blog.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

  • « Anar a Pàgina anterior
  • Pàgina 1
  • Interim pages omitted …
  • Pàgina 3
  • Pàgina 4
  • Pàgina 5
  • Pàgina 6
  • Pàgina 7
  • Interim pages omitted …
  • Pàgina 10
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}