• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

Protecció de dades

Phishing, suplantació d’identitat i fraus en internet

Miguel Urrea · 10/05/2021 · Deixa un comentari

Des de l’inici de la pandèmia s’ha disparat el nombre d’usuaris que han estat víctimes de ciberatacs o de fraus en internet. El confinament i el teletreball ha provocat que cada vegada realitzem més gestions, tràmits o compres de manera en línia, que passem més temps connectats a la xarxa i, per tant, que estiguem més exposats a sofrir un ciberatac o frau en internet. Una de les modalitats de frau en internet que més ha proliferat durant els últims mesos és la suplantació d’identitat, en aquesta entrada t’explicarem com pots evitar que suplantin la teva identitat en internet, com pots identificar una suplantació d’identitat i què has de fer per a protegir-te.

La suplantació d’identitat consisteix a fer-se passar per una altra persona o empresa, simulant les seves característiques identificatives, amb la finalitat d’obtenir un benefici, com podria ser el robatori de dades o informació privada (phishing), o per a causar un perjudici a la persona, empresa o organització, la identitat de la qual s’ha suplantat, per exemple: a través de falses publicacions, activitats o campanyes que desprestigiïn la seva  imatge o reputació.

Avui ens centrarem en aquells casos de suplantació d’identitat en els quals els ciberdelinqüents busquen robar informació privada per al seu propi benefici, el phishing.

En general, les víctimes d’aquest tipus de frau reben un correu electrònic, un SMS, un missatge en aplicacions de missatgeria instantània o en xarxes socials que simula ser legítim, i que fins i tot pot redirigir-los a una pàgina web falsa, en el qual se’ls sol·licita una certa informació privada.

Alguns casos recents de suplantació d’identitat (phishing):

Suplanten la web de l’Agència Tributària i ofereixen un reemborsament a canvi de les teves dades: Es tracta d’un correu electrònic que el seu remitent simula ser l’Agència Tributària. L’assumpte del missatge fa referència a un reemborsament de l’impost per valor de 469,00. En el cos del missatge s’informa el destinatari que li correspon un reemborsament per aquest valor i que per a poder reclamar aquesta quantitat ha d’accedir al link facilitat i emplenar un formulari. Aquest formulari permetia obtenir les dades personals i dades bancàries o de targetes de crèdit de les víctimes.

Detectades enquestes suplantant a Amazon que ofereixen productes sospitosament barats: Es tracta d’un correu electrònic que el seu remitent simula ser Amazon. L’assumpte del missatge fa referència a un paquet en el centre de distribució. En el cos del missatge s’informa el destinatari que ha estat seleccionat per a rebre un premi a triar entre targetes regalo, cupons o electrònica a canvi que empleni una enquesta. El link que contenia el correu electrònic redirigia a una simulació de la pàgina web d’Amazon en la qual se sol·licitaven dades personals de les víctimes i se’ls oferia la possibilitat d’adquirir determinats productes a preus irrisoris. D’aquesta manera es robaven les dades personals i dades bancàries o de targetes de crèdit de les víctimes.

Suplanten a la DGT per a instal·lar virus en el teu dispositiu: Es tracta d’un correu electrònic que el seu remitent simula ser la Direcció General de Trànsit. L’assumpte del missatge fa referència al bloqueig d’un vehicle per no haver pagat una multa. En el cos del missatge s’aprecien logos i distintius de la DGT i es facilita un link que suposadament dirigeix a la seu electrònica de la DGT però que en realitat descarrega un fitxer amb malware en el dispositiu.

Lidl no està oferint als seus clients un robot de cuina pels punts de fidelització: Es tracta d’un correu electrònic que el seu remitent simula ser l’empresa de supermercats LIDL. L’assumpte del missatge inclou la paraula una notificació o cita, una data i el nom del destinatari. En el cos del missatge s’informa el destinatari que disposa d’una gran quantitat de punts acumulats que caducaran pròximament tret que els canviï per un robot de cuina abans de la data indicada. Aquest correu electrònic també contenia un link que redirigia a l’usuari a una simulació de la pàgina web de LIDL en la qual se li sol·licitaven les seves dades personals i bancàries per a, suposadament, poder canviar els seus punts per un robot de cuina.

Fals sorteig en xarxes socials: En aquesta mena d’estafa, els ciberdelinqüents suplanten la identitat d’algun compte que en aquell moment estigui portant a cap un sorteig o concurs. Per a això, creen un perfil en la xarxa social que sigui pràcticament idèntic al del compte original que està realitzant el sorteig o concurs (mateix nom, mateixa descripció, mateixes publicacions…), contacten amb els seguidors del compte original i els informen que han estat els guanyadors del concurs o sorteig i que per a poder rebre el premi han de seguir els passos indicats en el link que els adjunten. Aquest link realment porta als usuaris o víctimes a un formulari o web fraudulenta en la qual se’ls sol·licitaran les seves dades personals i bancàries o de targeta de crèdit.

Què fer si suplanten el teu compte en una xarxa social?

1. Bloqueja el compte o posa el perfil en mode privat. D’aquesta manera evitaràs o dificultaràs que el ciberdelinqüent pugui continuar identificant i contactant als teus seguidors o contactes.

2. Adverteix als teus contactes o seguidors sobre la suplantació del teu compte perquè estiguin previnguts.

3. Denúncia la suplantació del teu compte davant la xarxa social o plataforma en qüestió perquè aquesta pugui aplicar mesures com, per exemple, el tancament del compte fraudulent.

4. Documenta els fets. Per exemple, mitjançant captures de pantalla del compte fals i dels missatges que estan enviant als teus contactes o seguidors.

Si ho consideres oportú també pots;

5. Sol·licitar ajuda a l’Institut Nacional de Ciberseguretat (INCIBE) a través de la línia telefònica gratuïta d’ajuda en ciberseguretat: 017 o contacta amb el servei de resposta a incidents de ciberseguretat de l’INCIBE, l’INCIBE-*CERT: incidencias@incibe-cert.es

6. Denunciar el frau davant les Forces i Cossos de Seguretat de l’Estat adjuntant tota la informació

Com puc protegir-me de la suplantació d’identitat i del phishing?

  • Evita publicar les teves dades personals en internet i configura la privacitat del teu perfil perquè no tothom pugui veure la teva informació, publicacions, fotos, etc. D’aquesta manera evitaràs que els ciberdelinqüents puguin utilitzar la informació que has publicat per a enviar-te un correu electrònic o missatge fraudulent i personalitzat.
  • Sempre que rebis un missatge verifica que el remitent sigui realment qui diu ser, per a això comprova que el domini de l’adreça de correu o el perfil del remitent sigui legítim, no et fiïs de remitents usuaris o empreses que no coneguis o de perfils o dominis que no es corresponguin amb qui diu ser el remitent.
  • No et fiïs dels missatges o correu electrònics en els quals t’ofereixin grans descomptes, premis o qualsevol altra oportunitat que no puguis deixar escapar si no t’has apuntat a cap sorteig o concurs, si no tens compte de client en aquesta empresa o marca, si mai has facilitat les teves dades de contacte a aquesta empresa o marca o si mai has comprat algun dels seus productes o serveis. Tampoc et fiïs dels correus amenaçadors o que t’exigeixin una resposta urgent.
  • Desconfia dels formularis o pàgines web que et demanin informació personal, contrasenyes, dades bancàries o números de targeta de crèdit. Algunes empreses adverteixen en la seva pàgina web que mai sol·liciten determinades dades per correu electrònic o xarxes socials.
  • Repassa la redacció i ortografia del missatge que has rebut. Desconfia si el missatge conté faltes d’ortografia o si sembla una mala traducció d’un altre idioma.
  • Abans de facilitar alguna dada personal utilitza el sentit comú, revisa el motiu pel qual et demanen les teves dades, assegura’t que no estàs en una pàgina web o formulari fraudulent i llegeix els textos legals de la pàgina web de l’empresa per a verificar que usa donaran a les teves dades i si els cediran a tercers.
  • Mai contestis a un correu o missatge que et sembli fraudulent, tampoc accedeixis als links que pugui contenir ni descarreguis els arxius que pugui tenir adjunts, simplement elimina-ho. Si tens dubtes, és millor que consultis directament amb l’empresa, persona o servei sobre la validesa del missatge o correu que has rebut.
  • Mantingues sempre actualitzat: l’antivirus, el sistema operatiu, el navegador i les aplicacions del teu dispositiu.

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Nou decàleg de protecció de dades de l’APDCAT

Miguel Urrea · 08/02/2021 · Deixa un comentari

El passat 28 de gener de 2021, dia europeu de la protecció de dades, l’Autoritat Catalana de Protecció de Dades (APDCat) va presentar el Decàleg de Protecció de Dades.  

El Decàleg de Protecció de Dades elaborat per la APDCAT, de conformitat amb el Reglament Europeu de Protecció de Dades (RGPD), aborda diferents temes (dret dels menors d’edat, xarxes socials, videovigilància, etc.) des de la perspectiva de la protecció de dades, remarcant els riscos i amenaces  associats i plantejant recomanacions al respecte als següents aspectes. 

Contingut del Decàleg de Protecció de Dades:

1. Menors i protecció de dades 

  • Drets dels menors en el RGPD 
  • Educació i control parental

– Assetjament a través d’internet 

– Aplicacions de control parental 

  • Amenaces a les que s’enfronten els menors 

– Ciberassetjament 

– Ciberseducció de menors 

2. Dades mèdiques i dades especialment sensibles 

  • Quines són les categories especials de dades? Quan es poden tractar? 
  • Què són les dades de salut? Cal el consentiment del pacient? 
  • Què són les aplicacions Wellness 

3. Xarxes socials 

  • Quins són els riscos de les Xarxes socials? 
  • Recomanacions de privacitat a les Xarxes socials 

4. Intel·ligència artificial 

  • Quins són els riscos de la intel·ligència artificial? 
  • Recomanacions de privacitat en ver d’intel·ligència artificial 

5.Teletreball 

  • Quines amenaces comporta el teletreball?  
  • Recomanacions de privacitat en el teletreball 

6. Internet de les coses 

  • Limitacions i riscos de l’internet de les coses 
  • Cas: Mirai Botner 
  • Recomanacions de privacitat en l’internet de les coses 

7. Dispositius mòbils 

  • Recomanacions sobre dispositius mòbils 

8. Consentiments i drets de protecció de dades 

  • Condicions del consentiment vàlid 
  • Drets dels interessats 

9. Videovigilància 

  • Regulació  
  • Què es pot gravar? 
  • Termini de conservació de les imatges 
  • Qui pot accedir a les imatges? 
  • Dret d’informació 
  • Videoporters i normativa de protecció de dades 
  • Videovigilància a l’entorn laboral 

10. Funcions del Delegat/da de Protecció de Dades (DPD) 

  • Quan cal designar un DPD? 
  • Posició del DPD 
  • Quines son les funcions del DPD 
  • DPO com a punt de contacte 
  • Consulta DPD 

Al següent enllaç trobaràs el text íntegre: Decàleg de Protecció de Dades  

Per ampliar informació et recomanem que: 

Consultis els següents articles del nostre blog

  • Necessito contractar un Delegat de Protecció de Dades (DPO)? 
  • Com haig de configurar les cookies del meu web per evitar ser sancionat? 
  • Poden sancionar-te per tenir una web no segura? 

Consultis els següents articles i videos elaborats per l’ Instituto Nacional de Ciberseguridad (INCIBE) :

  • Smishing: el frau dels SMS  
  • Vishing, la trucada del frau 
  • Protegeix el teu mòbil iOS i Android amb 5 consells  

No oblidis seguir-nos a LinkedIn, Facebook o Twitter. per a estar sempre al dia sobre les últimes notícies relacionades amb la protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides a la normativa de protecció de dades.

L’AEPD imposa una multa de 6M d’Euros a CaixaBank SA per infringir el RGPD

Miguel Urrea · 29/01/2021 · Deixa un comentari

Fa unes setmanes publicàvem una entrada en el nostre blog sobre la sanció de 5 milions d’euros imposada per l’Agència Espanyola de Protecció de Dades (AEPD) a l’entitat BBVA per infringir el RGPD. Destacàvem que es tractava de la sanció de major quantia que fins al moment havia imposat l’AEPD. Aquesta setmana us portem una nova sanció que supera aquest rècord de 5M d’euros, i és que la recent resolució sancionadora de l’AEPD multa amb 6M d’Euros a l’entitat CaixaBank SA per infringir el RGPD. 

Origen de la sanció

1a reclamació:

Durant el mes de gener de 2018 va tenir entrada en l’AEPD una reclamació contra l’entitat CaixbBank SA formulada per un client de l’entitat. El reclamant denunciava que les noves condicions en matèria de protecció de dades de la citada entitat obligaven a autoritzar, en bloc, la cessió de les seves dades personals a la totalitat d’empreses del grup CaixaBank. I, a més, que el mecanisme establert per l’entitat per a cancel·lar aquesta cessió requeria enviar un escrit a cadascuna de les empreses del grup.

Després de rebre aquesta reclamació l’AEPD va iniciar les denominades actuacions prèvies de recerca amb la finalitat d’esclarir els fets denunciats i determinar si concorrien circumstàncies que justifiquessin la iniciació d’un procediment sancionador. Durant aquestes actuacions prèvies els serveis d’inspecció de l’AEPD van efectuar fins a dos requeriments a l’entitat CaixaBank SA. No obstant això, el mes de febrer de 2019 es va declarar la caducitat d’aquestes actuacions prèvies per haver-se transcorregut el termini màxim de 12 mesos, des de la data de recepció de la reclamació, sense que s’hagués dictat i notificat l’acord d’inici de procediment sancionador.

Cal destacar que la caducitat no produeix per si sola la prescripció de l’acció, de manera que res impedeix a l’administració (AEPD) iniciar un nou procediment de recerca sempre que no hagi prescrit l’acció.

2a reclamació

Al març de 2019, l’entitat FACUA va presentar una reclamació davant l’AEPD contra l’entitat CaixaBank SA denunciant que el “Contracte Marc” que subscriuen els clients d’aquesta entitat -mitjançant el qual es recullen les seves dades personals, se’ls ofereix informació en matèria de protecció de dades personals i es recapten consentiments per als tractaments de dades que s’especifiquen-, no pot negociar-se per l’interessat, i que la seva condició de contracte d’adhesió imposa a l’interessat l’autorització del tractament i cessió de les seves dades personals per part de l’entitat i de tercers.

A la del mes de maig de 2019, l’AEPD va admetre a tràmit la reclamació de FACUA, acordant l’inici  d’actuacions prèvies de recerca i la incorporació a aquestes de tota la documentació corresponent a les anteriors actuacions prèvies (les derivades de la reclamació del 2018  afectades per caducitat).

L’objecte d’aquestes noves actuacions prèvies de recerca es va determinar en l’anàlisi de:

  • La informació oferta amb caràcter general per CaixaBank SA en matèria de protecció de dades personals, a través de tots els canals emprats per l’entitat.
  • Els diferents tractaments de dades personals que duu a terme l’entitat conforme a la informació oferta, en relació amb clients o persona que mantinguin qualsevol altra relació amb aquesta, i en el marc de la nova normativa aplicable des del 25/05/2018, inclòs l’anàlisi dels mecanismes emprats per a recaptar la prestació del consentiment dels interessats;
  • El compliment per part de la citada entitat de la resta de principis relatius al tractament establerts en l’article 5 del RGPD.

Durant el desenvolupament d’aquestes segones actuacions prèvies de recerca es va cursar un requeriment d’informació a CaixaBank SA i es va realitzar visita d’inspecció tant presencial, en les instal·lacions de l’entitat, com a telemàtica, mitjançant l’accés a la web de l’entitat.

Inici del procediment sancionador

Finalitzades les actuacions prèvies, al gener del 2020, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar un procediment sancionador contra l’entitat CaixaBank SA per:

  • La presumpta infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 2M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 4M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 22 del RGPD, tipificada en l’article 83.5.b) del RGPD, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 500.000 euros, sense perjudici del que resulti de la instrucció. 

 

Resolució del procediment sancionador

La resolució sancionadora de l’AEPD multa amb 6M d’euros a CaixaBank SA per infringir el RGPD. Per a major concreció, la resolució sancionadora imposa a l’entitat una primera multa de 4M d’euros per infringir els articles 13 i 14 del RGPD i una segona multa de 2M d’euros per infringir l’article 6 del RGPD. 

A més d’imposar aquestes dues multes per import total de 6M d’euros, l’AEPD també requereix a l’entitat perquè en el termini de 6 mesos adeqüi la seva política de privacitat a la normativa de protecció de dades vigent.  Convé remarcar que la resolució sancionadora també declara la inexistència d’una infracció del que s’estableix en l’article 22 del RGPD (article dedicat a les decisions individuals automatitzades, inclosa l’elaboració de perfils). I, és que segons l’AEPD: 

«la instrucció del procediment no ha permès constatar que CAIXABANK dugui a terme tractaments de dades com els regulats en aquest article 22 del RGPD, és a dir, que adopti decisions basada únicament en el tractament automatitzat i que produeixin efectes jurídics en l’interessat o l’afectin significativament de manera similar».

Fallada de la resolució:

“PRIMER: IMPOSAR a l’entitat CAIXABANK, S.A., amb NIF A08663619, per una infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) i qualificada com a lleu a l’efecte de prescripció en l’article 74.a) de la LOPDGDD, una multa per import de 2.000.000 euros (dos milions d’euros).

SEGON: IMPOSAR a l’entitat CAIXABANK, S.A, per una infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) i qualificada com molt greu a l’efecte de prescripció en l’article 72.1.b) de la LOPDGDD, una multa per import de 4.000.000 euros (quatre milions d’euros).

TERCER: DECLARAR la inexistència d’infracció en relació amb la imputació a l’entitat CAIXABANK, S.A. d’una possible vulneració del que s’estableix en l’article 22 del RGPD.

QUART: REQUERIR a l’entitat CAIXABANK, S.A., perquè, en el termini de sis mesos, adeqüi a la normativa de protecció de dades personals les operacions de tractament de dades personals que realitza, la informació oferta als seus clients i el procediment mitjançant el qual els mateixos han de prestar el seu consentiment per a la recollida i tractament de les seves dades personals, amb l’abast expressat en el Fonament de Dret XI. En el termini indicat, CAIXABANK, S.A. haurà de justificar davant aquesta Agència Espanyola de Protecció de Dades l’atenció del present requeriment.”

Si vols consultar el text íntegre de la resolució: PS-00477-2019

 

Motiu de la sanció

Com a resultat del procediment sancionador l’AEPD ha imposat dues multes, la suma de les quals ascendeix a 6M d’euros, a l’entitat CaixaBank SA per infringir el RGPD.

1a multa – Infracció dels articles 13 i 14 del RGPD (2M d’euros de multa):

  • La informació oferta en els diferents documents i canals no és uniforme.
  • Ús d’una terminologia imprecisa per a definir la política de privacitat.
  • Insuficient informació sobre la categoria de dades personals que se sotmetran a tractament.
  • Incompliment de l’obligació d’informar sobre la finalitat del tractament i base jurídica que el legitima, especialment en relació amb els tractaments de dades personals basades en l’interès legítim.
  • Insuficient informació sobre el tipus de perfils que es realitzaran, els usos específics a què es destinaran.
  • La informació facilitada sobre l’exercici de drets, possibilitat de reclamar davant l’Agència Espanyola de Protecció de Dades, existència d’un Delegat de Protecció de Dades i les seves dades de contacte, així com la relativa als terminis de conservació de dades no és uniforme.

 

2a multa –  Infracció de l’article 6 del RGPD (4M d’euros de multa):

  • Insuficient justificació de la base jurídica del tractament de dades personals, especialment en relació amb els basats en l’interès legítim.
  • Incompliment dels requisits establerts per a la prestació d’un consentiment vàlid, com a manifestació de voluntat específica, inequívoca i informada.
  • Deficiències en els processos habilitats per a recaptar el consentiment dels clients per al tractament de les seves dades personals.
  • Cessió il·lícita de dades personals a empreses del Grup CaixaBank.

 

Com es poden evitar aquest tipus de multes?

Per a evitar aquest tipus de sancions resulta imprescindible que:

  • S’informi els usuaris/clients de manera clara i comprensible sobre l’abast, la finalitat i la base de legitimació per al tractament de les seves dades personals i sobre els seus drets com a persona interessada. A manera de resum, és imprescindible informar l’usuari/client sobre: quines dades es recopilaran, per a quines finalitats, durant quant temps, si aquestes se cediran a tercers, si es produeixen transferències internacionals de dades i quins són els drets de l’interessat i els mecanismes o forma per a exercir-los.
  • Permetre que els usuaris/clients acceptin o deneguin lliurement i de manera senzilla el tractament de les seves dades personals per a la totalitat o part de les finalitats perseguides per l’empresa. Per exemple, s’ha de permetre que l’usuari accepti fàcilment el tractament de les seves dades personals, però que alhora denegui o no autoritzi que aquestes dades s’utilitzin per a finalitats comercials.
  • Tenir clares quines són les condicions i requisits establerts en l’article 6 del RGPD perquè el tractament de dades personals es consideri lícit. És a dir, si el tractament de dades es basa en el consentiment de l’interessat, si és necessari per a l’execució d’un contracte en el qual l’interessat és part o si és necessari per al compliment d’una obligació legal, entre altres.

Per  saber més sobre com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per evitar ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

No oblidis seguir-nos en LinkedIn, Facebook o Twitter. per a estar sempre al dia sobre les últimes notícies relacionades amb la protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Entrades relacionades:

  • Sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD
  • Poden sancionar-te per tenir una web no segura?
  • Com haig de configurar les cookies del meu web per evitar ser sancionat?
  • El Tribunal Suprem confirma la sanció de 40.000 euros imposada per l’AEPD a Mutua Madrileña 

El Tribunal Suprem confirma la sanció de 40.000 euros imposada per l’AEPD a Mutua Madrileña

ama · 29/07/2020 · Deixa un comentari

Segons la recent sentència de la Sala 3ª del Tribunal Suprem, encara que una empresa decideixi externalitzar les seves campanyes publicitàries continua sent responsable de garantir que aquesta publicitat no sigui enviada a aquells clients que han exercit el dret d’oposició al tractament de les seves dades personals per a fins publicitaris.

Mutua Madrileña ha estat sancionada per obstaculitzar o impedir que un dels seus clients exercís de manera efectiva el seu dret d’oposició al tractament de dades personals.

El client, titular de diverses pòlisses d’assegurança, figurava inscrit en la Llista Robinson i, a més, havia exercit el dret d’oposició al tractament de les seves dades personals davant Mutua Madrileña mitjançant diverses comunicacions en les quals va remarcar que únicament autoritzava el tractament de les seves dades personals per a aquells fins imprescindibles per al desenvolupament de la relació contractual i que, en cap cas autoritzava el tractament de les seves dades personals per a fins fraudulents, per a fins publicitaris o de prospecció comercial, per a estudis de màrqueting o per a campanyes publicitàries.

Tot i així, el client va continuar rebent correus publicitaris de Mutua Madrileña, ja que Mutua Madrileña no va avisar a l’empresa que havia contractat per a les campanyes publicitàries que un dels seus clients havia exercit el seu dret d’oposició al tractament de dades personals i que per tant, no se li havia de continuar enviant publicitat.

El responsable del tractament està obligat a adoptar mesures o cauteles que assegurin l’efectivitat del dret d’oposició al tractament de dades personals.

Segons l’AEPD i el Suprem, el fet que Mutua Madrileña hagués contractat els serveis de publicitat d’una tercera empresa no l’eximeix de l’obligació, com a responsable del fitxer, d’aplicar les mesures i cauteles que garanteixin l’efectivitat del dret d’oposició. És més, aquesta obligació subsistiria, encara que l’empresa de publiqueu no utilitzés la base de dades de Mutua Madrileña per a realitzar-li les campanyes publicitàries.

Les empreses han de respectar i garantir el dret d’oposició al tractament de dades personals dels seus clients

Per tant, en qualsevol cas, el responsable del tractament queda obligat a adoptar mesures o cauteles que assegurin l’efectivitat del dret d’oposició al tractament de dades personals.

A tall d’exemple, una de les mesures que degué adoptar Mutua Madrileña seria la de comunicar a l’empresa amb la qual tenia contractada les campanyes de publicitat que un determinat client havia exercit el seu dret d’oposició a no rebre publicitat i que per tant se li havia d’excloure de les campanyes publicitàries i per a deixar d’enviar-li publicitat.

Si necessites assessorament amb aquest tema o amb altres relacionats amb l’aplicació de la protecció de dades en la teva empresa o establiment comercial, contacta amb Qualgest i t’ajudem!

Recomanacions AEPD per aplicacions control d’aforament

ama · 22/07/2020 · Deixa un comentari

A causa de la situació de nova normalitat en la qual estem immers, a conseqüència de la pandèmia del COVID-19, cada vegada són més els establiments oberts al públic que, per a controlar el compliment de l’aforament i de la distància de seguretat, opten per la utilització d’aplicacions mòbils.

Aquestes aplicacions mòbils, en general, per a poder donar compliment a la seva finalitat necessitaran recaptar i tractar dades de caràcter personal i, per tant, han de respectar en tot moment el que s’estableix en la normativa de protecció de dades de caràcter personal a fi de garantir els drets d’aquells ciutadans les dades personals dels quals siguin tractats mitjançant l’aplicació mòbil en qüestió. Sobre aquest tema, l’AEPD considera que, per a aconseguir la finalitat perseguida, i en aplicació del principi de minimització, cal justificar la necessitat de realitzar la identificació de les persones.

A més de les recomanacions que a continuació es detallen, l’AEPD també ha elaborat una nota tècnica sobre “EL DEURE D’INFORMAR I ALTRES MESURES DE RESPONSABILITAT PROACTIVA EN APPS PER A DISPOSITIUS MÒBILS”, orientada a les entitats involucrades en el desenvolupament, distribució i explotació d’apps per a dispositius mòbils, en particular a aquelles que exerceixin el rol de responsables o corresponsable de tractament en cadascuna de les seves àrees de competència, així com altres agents que intervenen en l’ecosistema d’apps per a dispositius mòbils, com poden ser, entre altres, desenvolupadors d’aplicacions o de llibreries.

Pots ampliar informació sobre aquesta nota tècnica seguint aquest Link:

 

12 recomanacions per a establiments que realitzin un control d’aforament mitjançant aplicacions mòbils.

 

Aquestes són les recomanacions de l’AEPD per a aquells establiments oberts al públic que s’estiguin plantejant utilitzar aplicacions mòbils per a controlar el compliment de l’aforament i de les distàncies de seguretat:

1. La finalitat ha d’estar clarament definida i ha de limitar-se a la gestió de mesures distancia social com ara el control d’aforament o el control de distància entre persones.

2. Els tractaments que es proposin han de ser realment efectius en relació amb la finalitat i no poden generar falses expectatives de seguretat d’acord amb el principi de lleialtat del tractament.

3. La implementació de tractaments basats en apps s’ha de fonamentar-se en una anàlisi de necessitat i proporcionalitat que determini tant la utilització de l’app com el conjunt de dades mínim necessari per a aconseguir els fins que es persegueixen. En particular, la identitat de l’usuari o el seu seguiment, inclòs l’ús d’identificadors únics de qualsevol tipus o aquells procedents del senyal wifi o bluetooth, només podrà tractar-se si són estrictament necessaris per a la finalitat de l’app.

4. No s’hauran de tractar categories especials de dades, en particular dades de salut, més enllà de, en el seu cas, els estrictament necessaris per a gestionar els espais reservats a persones amb discapacitat.

5. Les funcionalitats de l’app han de ser exclusivament les necessàries per a les finalitats concretes que es persegueixen, no barrejant funcionalitats com a fidelització, publicitat o xarxes socials. No s’han de tractar les dades personals per a cap altra finalitat que no sigui la relacionada amb la gestió de les mesures de distància social que justifiquin la implantació de l’app.

6. L’ús de l’app ha de ser de caràcter voluntari, basat en el consentiment de l’usuari per al tractament de les dades personals necessàries per a cadascuna de les funcionalitats que es persegueixen. El tractament ha d’estar basat en un consentiment lliure, informat i específic. L’ús d’una determinada app no ha de condicionar l’accés a espais públics, havent de proporcionar-se alternatives amb el mateix grau de facilitat d’ús.

7. El responsable del tractament haurà de garantir el compliment dels principis del *RGPD i *LOPDGDD en tots els tractaments que es realitzin, inclosos els relatius a la necessitat de contractes o vincles legals que regulin aquests tractaments quan siguin realitzats per tercers i les mesures de seguretat adequades.

8. En el cas d’espais públics, el responsable de tractament haurà de ser l’Administració Pública que ostenti la competència, que serà qui decideixi els fins i mitjans del tractament.

9. La utilització d’eines o recursos de tercers per a la implementació del tractament o el desenvolupament de l’app podria incloure procesament de dades personals amb finalitats de publicitat, anàlisi d’ús o altres, en particular el tractament d’identificadors únics i dades de geolocalització que impliquin el seguiment de les persones o l’elaboració de perfils. Per tant, s’han d’utilitzar aquelles que ofereixin les suficients garanties perquè aquest processament no es produeixi.

10. Les dades personals tractades no han d’emmagatzemar-se més enllà del temps necessari per a complir amb les finalitats que es persegueixen i en tot cas han de ser eliminats quan aquestes s’extingeixin, excepte per a aquelles dades que sigui necessari conservar per obligació legal.

11. En la mesura que sigui possible, s’han d’adoptar solucions comunes per a l’accés a diferents espais públics en un mateix entorn (ciutat, província, regió), de manera que s’eviti exposar als usuaris als potencials riscos de múltiples apps.

12. El tractament de dades personals de menors de 14 anys per aquesta mena d’apps ha de ser consentit pels seus pares o tutors.

Tens una APP de control d’aforament, o estas pensant a contractar una i no saps si compleix amb les recomanacions de l’AEPD?

Si necessites assessorament amb aquest tema o amb altres relacionats amb l’aplicació de la protecció de dades en la teva empresa o establiment comercial, contacta amb Qualgest i t’ajudem!!!

  • Pàgina 1
  • Pàgina 2
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}