• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

aepd

L’AEPD imposa una multa de 6M d’Euros a CaixaBank SA per infringir el RGPD

Miguel Urrea · 29/01/2021 · Deixa un comentari

Fa unes setmanes publicàvem una entrada en el nostre blog sobre la sanció de 5 milions d’euros imposada per l’Agència Espanyola de Protecció de Dades (AEPD) a l’entitat BBVA per infringir el RGPD. Destacàvem que es tractava de la sanció de major quantia que fins al moment havia imposat l’AEPD. Aquesta setmana us portem una nova sanció que supera aquest rècord de 5M d’euros, i és que la recent resolució sancionadora de l’AEPD multa amb 6M d’Euros a l’entitat CaixaBank SA per infringir el RGPD. 

Origen de la sanció

1a reclamació:

Durant el mes de gener de 2018 va tenir entrada en l’AEPD una reclamació contra l’entitat CaixbBank SA formulada per un client de l’entitat. El reclamant denunciava que les noves condicions en matèria de protecció de dades de la citada entitat obligaven a autoritzar, en bloc, la cessió de les seves dades personals a la totalitat d’empreses del grup CaixaBank. I, a més, que el mecanisme establert per l’entitat per a cancel·lar aquesta cessió requeria enviar un escrit a cadascuna de les empreses del grup.

Després de rebre aquesta reclamació l’AEPD va iniciar les denominades actuacions prèvies de recerca amb la finalitat d’esclarir els fets denunciats i determinar si concorrien circumstàncies que justifiquessin la iniciació d’un procediment sancionador. Durant aquestes actuacions prèvies els serveis d’inspecció de l’AEPD van efectuar fins a dos requeriments a l’entitat CaixaBank SA. No obstant això, el mes de febrer de 2019 es va declarar la caducitat d’aquestes actuacions prèvies per haver-se transcorregut el termini màxim de 12 mesos, des de la data de recepció de la reclamació, sense que s’hagués dictat i notificat l’acord d’inici de procediment sancionador.

Cal destacar que la caducitat no produeix per si sola la prescripció de l’acció, de manera que res impedeix a l’administració (AEPD) iniciar un nou procediment de recerca sempre que no hagi prescrit l’acció.

2a reclamació

Al març de 2019, l’entitat FACUA va presentar una reclamació davant l’AEPD contra l’entitat CaixaBank SA denunciant que el “Contracte Marc” que subscriuen els clients d’aquesta entitat -mitjançant el qual es recullen les seves dades personals, se’ls ofereix informació en matèria de protecció de dades personals i es recapten consentiments per als tractaments de dades que s’especifiquen-, no pot negociar-se per l’interessat, i que la seva condició de contracte d’adhesió imposa a l’interessat l’autorització del tractament i cessió de les seves dades personals per part de l’entitat i de tercers.

A la del mes de maig de 2019, l’AEPD va admetre a tràmit la reclamació de FACUA, acordant l’inici  d’actuacions prèvies de recerca i la incorporació a aquestes de tota la documentació corresponent a les anteriors actuacions prèvies (les derivades de la reclamació del 2018  afectades per caducitat).

L’objecte d’aquestes noves actuacions prèvies de recerca es va determinar en l’anàlisi de:

  • La informació oferta amb caràcter general per CaixaBank SA en matèria de protecció de dades personals, a través de tots els canals emprats per l’entitat.
  • Els diferents tractaments de dades personals que duu a terme l’entitat conforme a la informació oferta, en relació amb clients o persona que mantinguin qualsevol altra relació amb aquesta, i en el marc de la nova normativa aplicable des del 25/05/2018, inclòs l’anàlisi dels mecanismes emprats per a recaptar la prestació del consentiment dels interessats;
  • El compliment per part de la citada entitat de la resta de principis relatius al tractament establerts en l’article 5 del RGPD.

Durant el desenvolupament d’aquestes segones actuacions prèvies de recerca es va cursar un requeriment d’informació a CaixaBank SA i es va realitzar visita d’inspecció tant presencial, en les instal·lacions de l’entitat, com a telemàtica, mitjançant l’accés a la web de l’entitat.

Inici del procediment sancionador

Finalitzades les actuacions prèvies, al gener del 2020, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar un procediment sancionador contra l’entitat CaixaBank SA per:

  • La presumpta infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 2M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 4M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 22 del RGPD, tipificada en l’article 83.5.b) del RGPD, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 500.000 euros, sense perjudici del que resulti de la instrucció. 

 

Resolució del procediment sancionador

La resolució sancionadora de l’AEPD multa amb 6M d’euros a CaixaBank SA per infringir el RGPD. Per a major concreció, la resolució sancionadora imposa a l’entitat una primera multa de 4M d’euros per infringir els articles 13 i 14 del RGPD i una segona multa de 2M d’euros per infringir l’article 6 del RGPD. 

A més d’imposar aquestes dues multes per import total de 6M d’euros, l’AEPD també requereix a l’entitat perquè en el termini de 6 mesos adeqüi la seva política de privacitat a la normativa de protecció de dades vigent.  Convé remarcar que la resolució sancionadora també declara la inexistència d’una infracció del que s’estableix en l’article 22 del RGPD (article dedicat a les decisions individuals automatitzades, inclosa l’elaboració de perfils). I, és que segons l’AEPD: 

«la instrucció del procediment no ha permès constatar que CAIXABANK dugui a terme tractaments de dades com els regulats en aquest article 22 del RGPD, és a dir, que adopti decisions basada únicament en el tractament automatitzat i que produeixin efectes jurídics en l’interessat o l’afectin significativament de manera similar».

Fallada de la resolució:

“PRIMER: IMPOSAR a l’entitat CAIXABANK, S.A., amb NIF A08663619, per una infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) i qualificada com a lleu a l’efecte de prescripció en l’article 74.a) de la LOPDGDD, una multa per import de 2.000.000 euros (dos milions d’euros).

SEGON: IMPOSAR a l’entitat CAIXABANK, S.A, per una infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) i qualificada com molt greu a l’efecte de prescripció en l’article 72.1.b) de la LOPDGDD, una multa per import de 4.000.000 euros (quatre milions d’euros).

TERCER: DECLARAR la inexistència d’infracció en relació amb la imputació a l’entitat CAIXABANK, S.A. d’una possible vulneració del que s’estableix en l’article 22 del RGPD.

QUART: REQUERIR a l’entitat CAIXABANK, S.A., perquè, en el termini de sis mesos, adeqüi a la normativa de protecció de dades personals les operacions de tractament de dades personals que realitza, la informació oferta als seus clients i el procediment mitjançant el qual els mateixos han de prestar el seu consentiment per a la recollida i tractament de les seves dades personals, amb l’abast expressat en el Fonament de Dret XI. En el termini indicat, CAIXABANK, S.A. haurà de justificar davant aquesta Agència Espanyola de Protecció de Dades l’atenció del present requeriment.”

Si vols consultar el text íntegre de la resolució: PS-00477-2019

 

Motiu de la sanció

Com a resultat del procediment sancionador l’AEPD ha imposat dues multes, la suma de les quals ascendeix a 6M d’euros, a l’entitat CaixaBank SA per infringir el RGPD.

1a multa – Infracció dels articles 13 i 14 del RGPD (2M d’euros de multa):

  • La informació oferta en els diferents documents i canals no és uniforme.
  • Ús d’una terminologia imprecisa per a definir la política de privacitat.
  • Insuficient informació sobre la categoria de dades personals que se sotmetran a tractament.
  • Incompliment de l’obligació d’informar sobre la finalitat del tractament i base jurídica que el legitima, especialment en relació amb els tractaments de dades personals basades en l’interès legítim.
  • Insuficient informació sobre el tipus de perfils que es realitzaran, els usos específics a què es destinaran.
  • La informació facilitada sobre l’exercici de drets, possibilitat de reclamar davant l’Agència Espanyola de Protecció de Dades, existència d’un Delegat de Protecció de Dades i les seves dades de contacte, així com la relativa als terminis de conservació de dades no és uniforme.

 

2a multa –  Infracció de l’article 6 del RGPD (4M d’euros de multa):

  • Insuficient justificació de la base jurídica del tractament de dades personals, especialment en relació amb els basats en l’interès legítim.
  • Incompliment dels requisits establerts per a la prestació d’un consentiment vàlid, com a manifestació de voluntat específica, inequívoca i informada.
  • Deficiències en els processos habilitats per a recaptar el consentiment dels clients per al tractament de les seves dades personals.
  • Cessió il·lícita de dades personals a empreses del Grup CaixaBank.

 

Com es poden evitar aquest tipus de multes?

Per a evitar aquest tipus de sancions resulta imprescindible que:

  • S’informi els usuaris/clients de manera clara i comprensible sobre l’abast, la finalitat i la base de legitimació per al tractament de les seves dades personals i sobre els seus drets com a persona interessada. A manera de resum, és imprescindible informar l’usuari/client sobre: quines dades es recopilaran, per a quines finalitats, durant quant temps, si aquestes se cediran a tercers, si es produeixen transferències internacionals de dades i quins són els drets de l’interessat i els mecanismes o forma per a exercir-los.
  • Permetre que els usuaris/clients acceptin o deneguin lliurement i de manera senzilla el tractament de les seves dades personals per a la totalitat o part de les finalitats perseguides per l’empresa. Per exemple, s’ha de permetre que l’usuari accepti fàcilment el tractament de les seves dades personals, però que alhora denegui o no autoritzi que aquestes dades s’utilitzin per a finalitats comercials.
  • Tenir clares quines són les condicions i requisits establerts en l’article 6 del RGPD perquè el tractament de dades personals es consideri lícit. És a dir, si el tractament de dades es basa en el consentiment de l’interessat, si és necessari per a l’execució d’un contracte en el qual l’interessat és part o si és necessari per al compliment d’una obligació legal, entre altres.

Per  saber més sobre com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per evitar ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

No oblidis seguir-nos en LinkedIn, Facebook o Twitter. per a estar sempre al dia sobre les últimes notícies relacionades amb la protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Entrades relacionades:

  • Sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD
  • Poden sancionar-te per tenir una web no segura?
  • Com haig de configurar les cookies del meu web per evitar ser sancionat?
  • El Tribunal Suprem confirma la sanció de 40.000 euros imposada per l’AEPD a Mutua Madrileña 

Sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD

Miguel Urrea · 24/12/2020 · Deixa un comentari

 L’Agència Espanyola de Protecció de Dades (AEPD) ha imposat una sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD. Es tracta, de la sanció més elevada que fins al moment ha imposat l’AEPD. No obstant això, convé remarcar que el RGPD permet la imposició de multes administratives de fins a 20 milions d’euros o, en cas d’empreses, de quantia equivalent al 4% com a màxim del volum de negoci total anual global de l’exercici financer anterior, la que  resulti major en quantia.

Aquesta sanció de 5 milions d’euros evidencia encara més la importància del fet que les empreses adoptin les mesures tècniques i organitzatives necessàries per a donar compliment a les obligacions i responsabilitats establertes en la normativa de protecció de dades.

Origen de la sanció

L’astronòmica sanció imposada a l’entitat BBVA té el seu origen en cinc reclamacions que van ser presentades davant l’AEPD, per diferents persones, durant els anys 2018 i 2019.

A continuació, resumirem breument les esmentades reclamacions que van ser presentades davant l’AEPD:

Primera reclamació: Presentada a l’octubre de 2018. El reclamant manifesta haver rebut SMS promocionals en la seva línia de telèfon mòbil, sense haver autoritzat prèviament l’enviament de tals missatges i remarcant que figura inscrit en la Llista Robinson des de fa temps.

Segona reclamació: Presentada al desembre de 2018. El reclamant manifesta que l’App BBVA per a sistemes Android no compleix els requisits legals relatius al consentiment lliure i informat, en requerir mitjançant una pantalla emergent la prestació de consentiment l’abast del qual ha de conèixer-se mitjançant un enllaç a una altra pàgina, en la qual apareix activada per defecte l’opció de cessió de dades a tercers. A més, el reclamant adverteix que abans de presentar la reclamació davant l’AEPD es va dirigir a l’entitat BBVA exposant les mateixes circumstàncies i que aquesta reclamació va ser desestimada.

Tercera reclamació: Presentada al febrer de 2019. El reclamant manifesta que per al desbloqueig del seu compte va ser necessari subscriure el document de protecció de dades personals, que li va ser remès telemàticament, i que no va tenir possibilitat de marcar les opcions sobre el tractament de la informació

Quarta reclamació: Presentada al maig de 2019. El reclamant manifesta que amb el pretext d’haver estat informat mitjançant un document que no ha signat, aquesta entitat li remet comunicacions comercials que no ha sol·licitat ni autoritzat. Afegeix que el va informar sobre l’adopció de mesures per a impedir que continués rebent comunicacions comercials, que van cessar els enviaments de correus electrònics, però va continuar rebent SMS, en els quals no es faciliten mecanismes de baixa.

Cinquena reclamació: Presentada a l’agost de 2019. El reclamant manifesta que ha rebut trucades telefòniques i SMS publicitaris, per part de l’entitat BBVA per a oferir-li segurs, targetes de crèdit i finançament de rebuts, a pesar que va exercir el dret d’oposició a la cessió de les seves dades amb finalitats promocionals i que el mateix va ser atès per aquesta entitat. En la seva reclamació detalla les línies de telefonia emissores de les trucades i missatges, la línia receptora i la data i hora de l’última crida.

Durant l’any 2019, les reclamacions anteriorment detallades van ser admeses a tràmit per l’AEPD. En conseqüència, la Subdirecció General d’Inspecció de Dades va iniciar les actuacions prèvies de recerca.

Una vegada concloses les actuacions prèvies de recerca, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar un procediment sancionador a l’entitat BBVA:

– per la presumpta infracció de l’article 13 del RGPD i;

– per la presumpta infracció de l’article 6 del RGPD,

Determinant que la sanció que pogués correspondre ascendiria a un total de 6 milions d’ euros (3 milions d’euros per cadascuna de les infraccions imputades), sense perjudici del que resulti de la instrucció.

Motiu de la sanció

L’AEPD justifica la necessitat d’iniciar el procediment sancionador sobre la base de l’anàlisi del formulari de recollida de dades personals utilitzat per l’entitat BBVA, amb posterioritat a 25/05/2018, denominat “Declaració d’activitat econòmica i política de protecció de dades personals”.

Mitjançant aquest document, l’entitat BBVA informava els interessats (sent aquests com a mínim els 5 reclamants i la resta de clients de l’entitat), sobre els termes aplicables a la protecció de dades personals, entre altres: l’abast i finalitat del tractament i la forma mitjançant la qual els interessats presten el seu consentiment.

Per tant, l’AEPD no desenvolupa una a una les suposades infraccions que ha comès l’entitat respecte a cada reclamant, sinó que fa una anàlisi amb caràcter general sobre la base de l’esmentada política de privacitat.

Infraccions comeses per l’entitat BBVA segons l’AEPD:

Primera:  Infracció dels articles 13 i 14 del RGPD, qualificada com a lleu.

L’article 13 del RGPD detalla la “informació que haurà de facilitar-se quan les dades personals s’obtinguin de l’interessat”

L’article 14 del RGPD es refereix a la “informació que haurà de facilitar-se quan les dades personals no s’hagin obtingut de l’interessat”.

La resolució sancionadora de l’AEPD destaca que la informació continguda en l’esmentada política de privacitat de l’entitat BBVA és incompleta o inadequada, al no complir el que es disposa en els articles del RGPD anteriorment citats,  i remarca:

– Ús d’una terminologia imprecisa per a definir la política de privacitat.

– Insuficient informació sobre la categoria de dades personals que se sotmetran a tractament, especialment, en relació amb:

> Les dades que BBVA diu obtenir de l’ús pel client de productes, serveis i canals; les dades econòmiques i de solvència obtinguts de productes contractats amb BBVA o dels quals BBVA és comercialitzador i;

> Les dades personals que se cediran a empreses del Grup BBVA.

– Incompliment de l’obligació d’informar sobre la finalitat del tractament i base jurídica que el legitima, especialment en relació amb els tractaments de dades personals que BBVA basa en l’interès legítim.

– Insuficient informació sobre sobre el tipus de perfils que es realitzaran, els usos específics a què es destinaran.

Per aquesta infracció l’AEPD ha imposat a l’entitat BBVA una multa per import de 2 milions d’euros.

Segona: Infracció de l’article 6 del RGPD, qualificada com molt greu.

L’article 6 del RGPD fa referència a la “licitud del tractament”, el seu apartat primer detalla les diferents condicions que han de complir-se perquè el tractament de dades personals sigui lícit (n’hi ha prou que es compleixi almenys una condició), entre les quals destaquem:

a) l’interessat va donar el seu consentiment per al tractament de les seves dades personals per a un o diverses finalitats específiques;

b) el tractament és necessari per a l’execució d’un contracte en el qual l’interessat és part o per a l’aplicació a petició d’aquest de mesures precontractuals;

f) el tractament és necessari per a la satisfacció d’interessos legítims perseguits pel responsable del tractament o per un tercer, sempre que sobre aquests interessos no prevalguin els interessos o els drets i llibertats fonamentals de l’interessat que requereixin la protecció de dades personals, en particular quan l’interessat sigui un nen.

Segons l’AEPD, i a manera de resum, l’entitat BBVA no utilitza un mecanisme adequat per a recaptar el lliure consentiment dels interessats i realitza tractaments de dada personals emparats en un interès legítim que segons l’AEPD no concorre. Sobre aquest tema la resolució sancionadora destaca:

– Inexistència d’un mecanisme específic per a la recollida dels consentiments dels clients per al tractament de les dades personals.

– Les opcions de l’interessat es limiten a la marcació d’una casella mitjançant la qual deixa constància de la seva oposició als tractaments de dades.

– Incompliment dels requisits establerts per a la prestació d’un consentiment específic, inequívoc i informat.

– Insuficient justificació dels tractaments de dades personals basades en l’interès legítim del responsable.

Per aquesta infracció l’AEPD ha imposat a l’entitat BBVA una multa per import de 3 milions d’euros.

A més de les dues infraccions que acabem de detallar la resolució sancionadora també requereix a l’entitat BBVA perquè en 6 mesos adeqüi el tractament de dades que realitza a la normativa de protecció de dades.

Conclusions

Una vegada més mitjançant la imposició d’una sanció l’AEPD demostra l’important que és que les empreses o negocis compleixin amb la normativa de protecció de dades.

Aquesta sanció demostra que el simple fet de tenir una política de privacitat o de sol·licitar el consentiment als interessats no significa que automàticament s’estigui davant un tractament de dades lícit i que per tant no puguis ser sancionat. Ja que el RGPD, la LOPDGDD i la LSSICE estableixen una sèrie de límits així com els requisits d’informació i els requisits per a recaptar el lliure consentiment dels interessats.

Si vols saber com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per a no ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

Aquí et deixem el text íntegre de la resolució: PS-0070/2019

Si t’ha quedat algun dubte o necessites assessorament sobre com complir la normativa de protecció de dades vigent contacta amb nosaltres. 

També pots trobar-nos a : LinkedIn, Facebook i Twitter.

Entrades relacionades: 

Poden sancionar-te per tenir una web no segura?

El Tribunal Suprem confirma la sanció de 40.000 euros imposada per l’AEPD a Mútua Madrilenya

Poden sancionar-te per tenir una web no segura?

Miguel Urrea · 09/12/2020 · Deixa un comentari

Abans d’analitzar si poden sancionar-te per tenir una web no segura, t’explicarem com identificar una web segura i que són els protocols http i https.

Com saber si una web és segura?

Com a usuari d’internet, quan entris a una pàgina web és important que et fixis si la URL comença per https:// o té el símbol d’un cadenat, sobretot si a través d’aquesta pàgina web proporcionaràs dades personals (el teu nom, cognoms, DNI, núm. de targeta, domicili, etc.).

L’adreça o URL de totes les pàgines web disponibles en internet sempre comença amb les sigles http:// o https://. Aquestes sigles fan referència al protocol HTTP, en català, Protocol de Transferència d’Hipertext, que utilitza el servidor on es troba allotjada la web per a comunicar-se amb el navegador del teu dispositiu. 

Segura 1

Nosegura 1

Quina és la diferència entre http i https?

Les pàgines web que utilitzen tecnologia http no xifren les transferències de dades entre el teu navegador i el servidor on es troba allotjada aquesta pàgina web. Per tant, aquestes dades podrien ser interceptats per tercers.

Per contra, les pàgines web que utilitzen el protocol https xifren o encripten les transferències de dades entre el teu navegador i el servidor on es troba allotjada aquesta pàgina web, de manera que resulta pràcticament impossible que aquestes dades puguin ser interceptats per tercers.

En conseqüència, si utilitzes una pàgina web amb protocol http i no https has de tenir en compte que totes les dades que introdueixis en la mateixa (el teu nom, cognoms, DNI, núm. de targeta, domicili, etc.) s’enviaran al servidor on aquesta web es troba allotjada sense xifrar-se, fet que facilita la intercepció d’aquestes dades per part de tercers.

Conseqüències d’utilitzar protocols http en la teva pàgina web

La primera conseqüència és, tal com es comentava en el punt anterior, el risc que les dades dels teus usuaris web siguin interceptats per tercers, amb les implicacions i perjudicis que aquest risc pot comportar tant als titulars de les dades com al responsable de la pàgina web, en tractar-se, segons el que s’estableix en el RGPD, d’un bretxa de seguretat .

Phishing 1

Sobre l’anterior, no resultaria estrany que més d’un usuari web decideixi no posar en risc les seves dades i opti per no comprar un determinat servei o producte si la pàgina web que ho ofereix no utilitza una tecnologia o protocol de xitratge de dades https. Sobretot, si tenim en compte que la majoria dels navegadors web adverteixen als seus usuaris si les pàgines web a les quals estan accedint són segures o no. És a dir, si utilitzen un certificat o protocol no segur (http) o bé, si utilitzen un certificat o protocol segur (https).

La segona conseqüència, podria arribar en forma de requeriment o sanció de l’Agència Espanyola de Protecció de Dades (AEPD), per infracció del que s’estableix en l’article 32, sobre seguretat del tractament de dades personals, del Reglament General de Protecció de Dades – EU 675/2016- (RGPD).

Money 1

I és que, l’article 32 del RGPD, dedicat a la seguretat del tractament de dades personals, estableix que els encarregats o responsables del tractament de dades personals han d’aplicar mesures tècniques i organitzatives apropiades per a garantir un nivell de seguretat adequat al risc per als drets i llibertats dels titulars de les dades, tenint en compte l’estat de la tècnica, els costos d’aplicació, la naturalesa, abast, context i fins del tractament.

Segons aquest article, algunes de les mesures tècniques i organitzatives considerades com a apropiades per a garantir un nivell de seguretat adequat al risc (la implementació del qual correspon als responsables del tractament) són:

a) la pseudonimització i el xifratge de dades personals;

b) la capacitat de garantir la confidencialitat, integritat, disponibilitat i resiliència permanent dels sistemes i serveis de tractament;

c) la capacitat de restaurar la disponibilitat i l’accés a les dades personals de manera ràpida en cas d’incident físic o tècnic;

d) un procés de verificació, avaluació i valoració regulars de l’eficàcia de les mesures tècniques i organitzatives per a garantir la seguretat del tractament.

Com veiem el legislador no estableix un llistat de mesures a implementar en cada cas, limitant-se a recomanar algunes considerades com a apropiades. I és que, el RGPD es basa en el principi de responsabilitat activa , és a dir, el deure dels responsables de complir amb la normativa sobre protecció de dades i ser capaces de demostrar-ho.

Per tant, el responsable del tractament, en aquest cas el responsable d’una pàgina web, ha d’analitzar el risc que implica, per a l’interessat, el tractament de dades que realitza a través del seu web i, en conseqüència, adoptar les mesures tècniques i organitzatives que garanteixin un nivell de seguretat adequat, tenint en compte l’estat de la tècnica, els costos d’aplicació, la naturalesa, abast, context i fins del tractament.

Poden sancionar-te per tenir una web no segura (amb http i no https)?

Abans de preguntar-te si poden sancionar-te per no usar un protocol o certificat https en el teu web, és a dir, que encripti o xifri la informació que es transmet entre els dispositius dels teus usuaris web i el servidor on es troba allotjada el teu web. Has de preguntar-te quines dades dels teus usuaris web tràfics, reculls o emmagatzemes a través de la teva pàgina web i en què país està situat el servidor en el qual es troba allotjada el teu web, perquè podria estar-se produint una transferència internacional de dades, fet que segons el RGPD implica majors obligacions per al responsable. 

No és el mateix tenir una pàgina web merament informativa on no es permeti als usuaris introduir dades personals, que tenir una botiga online, on els usuaris que vulguin comprar productes o serveis hagin de facilitar les seves dades de contacte i/o dades bancàries (núm. de compte o de targeta).

Per tant, si la teva pàgina web no permet la recollida de cap dada personal dels usuaris que accedeixin a aquesta, en principi no estaries exposat a una possible sanció al no transmetre’s dades personals o confidencials entre el navegador dels teus usuaris i el servidor on s’emmagatzema el teu web.

Si per contra, la teva pàgina web permet el tractament de dades personals dels teus usuaris web, ja sigui perquè conté un formulari de contacte, permet el registre d’usuaris o per tractar-se d’una botiga online, per posar alguns dels exemples més freqüents, sí que hauries d’utilitzar certificats o protocols de seguretat que encriptin la transferència de dades entre els dispositius dels teus usuaris web i el servidor on es troba allotjada el teu web (https). Si no ho fas, has de tenir en compte que la teva conducta pot considerar-se com una infracció de l’article 32 del RGPD, tal com veurem a continuació.

L’AEPD sanciona a una empresa per no utilitzar el protocol https en la seva pàgina web

En data recent l’AEPD ha imposat una sanció de 1.000€ a una societat mercantil que no utilitzava un protocol de seguretat https en la seva pàgina web, per considerar que la seva conducta infringeix l’article 32 del RGPD.

A continuació detallem els aspectes més rellevants d’aquest procediment sancionador:

– Procediment Sancionador núm.: 00185/2020

– Antecedents:

PRIMER: Amb data 01/05/19, va tenir entrada en aquesta Agència, denúncia presentada per la reclamant en la qual indicava, entre altres, el següent:

“El passat 20 d’abril detecti que la web mancava de mesures de seguretat per a protegir les dades personals com (HTTPS). A més, la web manca d’informació respecte al processament de les dades personals i la seva finalitat, així com, el període en el qual s’emmagatzemen. He contactat amb el venedor instant que millori i adapti la seguretat del seu web a la legislació vigent i no ha respost a cap email”.

TERCER: Amb data 15/06/20, consultada la pàgina web **URL.1, es va poder constatar les següents característiques respecte als seus protocols de seguretat, la seva “política de privacitat” i la seva “política de cookies”:

“La web denunciada comercialitza plaques de matrícula de vehicles, per a la seva venda online. Per a adquirir un joc de plaques de matrícula, els usuaris han d’introduir les seves dades personals en la fulla de comanda: nom i cognoms; DNI; matrícula del vehicle i fins i tot número de bastidor. A més, han d’escanejar i enviar en fitxers adjunts tos, el permís de circulació del vehicle; el DNI per totes dues cares i el justificant de pagament”.

Respecte dels protocols de seguretat utilitzats:

En accedir a la pàgina web denunciada, es comprova que s’accedeix a l’adreça: **DIRECCIÓ.1, amb protocol de seguretat “http”, possibilitant així, que altres usuaris puguin interceptar la informació que es transfereix des del terminal del client al servidor web, ja que la informació que proporcionen els usuaris no es transfereix de manera segura (encriptada).

– Fets provats

1r.- La pàgina web denunciada comercialitza plaques de matrícula de vehicles, per a la seva venda on-line. Per a adquirir un joc de plaques, els usuaris han d’introduir les seves dades personals en la fulla de comanda: nom i cognoms; DNI; matrícula del vehicle i fins i tot número de bastidor. A més, han d’escanejar i enviar en fitxers adjunts, el permís de circulació del vehicle; el DNI per totes dues cares i el justificant de pagament.

2n.- Respecte dels protocols de seguretat utilitzats:

En accedir a la pàgina web denunciada, es comprova que s’accedeix a l’adreça: **DIRECCIÓ.1, amb protocol de seguretat “http”, possibilitant així, que altres usuaris puguin interceptar la informació que es transfereix des del terminal del client al servidor web, ja que la informació que proporcionen els usuaris no es transfereix de manera segura (encriptada).

– Fallada

PRIMER: IMPOSAR a l’entitat MIGUEL IBÁÑEZ BEZANILLA S.L., amb CIF.: B39730973 titular de la pàgina web **URL.1 per Infracció dels articles 32 i 13 del RGPD respecte de la política de seguretat i respecte de la política de privacitat respectivament i per la infracció de l’article 22.2) de la LSSI, respecte de la seva Política de Cookies, una sanció de 3.000 euros (tres mil euros= 1.000 euros (art. 32 RGPD) + 1.000 euros (art. 13 RGPD) + 1.000 euros (art. 22.2 LSSI).

Esperem que aquest article t’hagi estat d’utilitat. Si desitges llegir la sanció completa pots fer-ho seguint aquest enllaç, i si prefereixes consultar més articles com aquest, pots fer-ho a través de la nostra web o a través de les nostres xarxes socials:  LinkedIn, Facebook i Twitter.

Si t’ha quedat algun dubte o necessites assessorament sobre com complir la normativa de protecció de dades vigent  contacta amb nosaltres.

Com haig de configurar les cookies del meu web per evitar ser sancionat?

Miguel Urrea · 01/12/2020 · Deixa un comentari

Si tens una pàgina web, hauries de saber que estàs obligat a complir una sèrie d’obligacions relacionades amb el tractament de dades personals. Per tant, hauria de sonar-te el Reglament Europeu 2016/679 General de Protecció de dades (RGPD), la Llei orgànica 3/2018 de Protecció de Dades personals i Garantia dels Drets Digitals (LOPDGDD) i la Llei 34/2002 de Serveis de la Societat de la Informació i de Comerç Electrònic (LSSICE). En aquest article repassarem les principals novetats respecte  l’ús de cookies i t’explicarem què has de tenir en compte a l’hora de configurar les cookies de la teva pàgina web, si vols complir amb la normativa vigent i evitar ser sancionat.

Al juliol de 2020, l’Agència Espanyola de Protecció de Dades (AEPD) va actualitzar la Guia sobre ús de cookies per a adaptar-la a les directrius sobre el consentiment en el RGPD, publicades, al maig del 2020, pel Comitè Europeu de Protecció de Dades (CEPD), per a l’elaboració de les quals es van tenir en compte les recomanacions del ja cessat grup de treball de l’article 29, així com les últimes resolucions del Tribunal de Justícia de la Unió Europea sobre el consentiment en el RGPD i en la Directiva Europea 2002/58 ( a destacar, STJUE de 1/10/2019 assumpte C-673/17).

Les noves recomanacions de l’AEPD havien d’aplicar-se abans del 31 d’octubre de 2020. Per tant, si no has adaptat les cookies del teu web et recomanem que llegeixis aquest article sobre com configurar les cookies per evitar ser sancionat.

Repassem el concepte de cookies i la normativa aplicable

Abans d’explicar-te com configurar les cookies de la teva pàgina web per evitar ser sancionat, considerem oportú repassar el concepte de cookies i la normativa aplicable.

Una cookie és un fitxer de petita grandària que els llocs web envien al navegador i es descarreguen en el teu ordinador. Les cookies permeten que la pàgina web emmagatzemi i recuperi la informació sobre la teva visita, com per exemple el teu idioma preferit i altres opcions, amb la finalitat de millorar els serveis que s’ofereixen i contribuir a tenir una millor experiència de navegació per a l’usuari.

A més de les cookies també existeixen un altre tipus de tecnologies que permeten emmagatzemar i recuperar la informació dels usuaris que visiten una web, per exemple, els píxels i els web beacons o bugs.

Segons l’article 22 de la LSSICE, per a la utilització de qualsevol dispositiu d’emmagatzematge i recuperació de dades en equips terminals dels destinataris (és a dir, la utilització de cookies o tecnologies similars):

– Es requereix el consentiment previ dels destinataris

– I, abans que el destinatari del seu consentiment se l’ha d’informar de manera clara i completa sobre la finalitat del tractament de dades.

No serà necessari el consentiment previ dels usuaris quan es tracti de cookies tècniques o tecnologies similars que siguin estrictament necessàries per a la prestació del servei.

Tipus de cookies

1. Segons l’entitat que les gestioni

a) Cookies pròpies:

Són aquelles que s’envien a l’equip terminal de l’usuari des d’un equip o domini gestionat pel propi editor i des del qual es presta el servei sol·licitat per l’usuari.

b) Cookies de tercers:

Són aquelles que s’envien a l’equip terminal de l’usuari des d’un equip o domini que no és gestionat per l’editor, sinó per una altra entitat que tracta les dades obtingudes a través de les cookies. En el cas que les cookies siguin servides des d’un equip o domini gestionat pel propi editor, però la informació que es reculli mitjançant aquestes sigui gestionada per un tercer, no poden ser considerades com a cookies pròpies si el tercer les utilitza per a les seves pròpies finalitats (per exemple, la millora dels serveis que presta o la prestació de serveis de caràcter publicitari a favor d’altres entitats).

2. Segons la seva finalitat

a) Cookies tècniques:

Són aquelles que permeten a l’usuari la navegació a través d’una pàgina web, plataforma o aplicació i la utilització de les diferents opcions o serveis que en ella existeixin, incloent aquelles que l’editor utilitza per a permetre la gestió i operativa de la pàgina web i habilitar les seves funcions i serveis, com, per exemple, controlar el trànsit i la comunicació de dades, identificar la sessió, accedir a parts d’accés restringit, recordar els elements que integren una comanda, realitzar el procés de compra d’una comanda, gestionar el pagament, controlar el frau vinculat a la seguretat del servei, realitzar la sol·licitud d’inscripció o participació en un esdeveniment, comptar visites a l’efecte de la facturació de llicències del programari amb el qual funciona el servei (lloc web, plataforma o aplicació), utilitzar elements de seguretat durant la navegació, emmagatzemar continguts per a la difusió de vídeos o so, habilitar continguts dinàmics (per exemple, animació de càrrega d’un text o imatge) o compartir continguts a través de xarxes socials.

També pertanyen a aquesta categoria, per la seva naturalesa tècnica, aquelles cookies que permeten la gestió, de la forma mes eficaç possible, dels espais publicitaris que, com un element mes de disseny o “maquetació” del servei ofert a l’usuari, l’editor hagi inclòs en una pàgina web, aplicació o plataforma sobre la base de criteris com el contingut editat, sense que es recopili informació dels usuaris amb finalitats diferents, com pot ser personalitzar aquest contingut publicitari o altres continguts.

Les cookies tècniques estaran exceptuades del compliment de les obligacions establertes en l’article 22.2 de la LSSI quan permetin prestar el servei sol·licitat per l’usuari, com ocorre en el cas de les cookies enumerades en els paràgrafs anteriors. No obstant això, si aquestes cookies s’utilitzen també per a finalitats no exemptes (per exemple, per a fins publicitaris comportamentals), quedaran subjectes a aquestes obligacions.

b) Cookies de preferències o personalització:

Són aquelles que permeten recordar informació perquè l’usuari accedeixi al servei amb determinades característiques que poden diferenciar la seva experiència de la d’altres usuaris, com, per exemple, l’idioma, el nombre de resultats a mostrar quan l’usuari realitza una cerca, l’aspecte o contingut del servei en funció de la mena de navegador a través del qual l’usuari accedeix al servei o de la regió des de la qual accedeix al servei, etc.

Si és el propi usuari qui tria aquestes característiques (per exemple, si selecciona l’idioma d’un lloc web clicant en la icona de la bandera del país corresponent), les cookies estaran exceptuades de les obligacions de l’article 22.2 de la LSSI per considerar-se un servei expressament sol·licitat per l’usuari, i això sempre que les cookies obeeixin exclusivament a la finalitat seleccionada.

c) Cookies d’anàlisis o mesurament:

Són aquelles que permeten al responsable de les mateixes el seguiment i anàlisi del comportament dels usuaris dels llocs web als quals estan vinculades, inclosa la quantificació dels impactes dels anuncis. La informació recollida mitjançant aquesta mena de cookies s’utilitza en el mesurament de l’activitat dels llocs web, aplicació o plataforma, amb la finalitat d’introduir millores en funció de l’anàlisi de les dades d’ús que fan els usuaris del servei.

Respecte al tractament de dades recaptades a través de les cookies d’anàlisis, el GT29 va manifestaŕ que, a pesar que no estan exemptes del deure d’obtenir un consentiment informat per al seu ús, és poc probable que representin un risc per a la privacitat dels usuaris sempre que es tracti de cookies de primera part, que tractin dades agregades amb una finalitat estrictament estadística, que es faciliti informació sobre els seus usos i s’inclogui la possibilitat que els usuaris manifestin la seva negativa sobre la seva utilització.

d) Cookies de publicitat comportamental:

Són aquelles que emmagatzemen informació del comportament dels usuaris obtinguda a través de l’observació continuada dels seus hàbits de navegació, la qual cosa permet desenvolupar un perfil específic per a mostrar publicitat en funció d’aquest.

En tot cas, ha de tenir-se en compte que aquestes tipologies s’ofereixen a títol orientatiu per ser les mes habituals. Els editors i els tercers podran realitzar les categoritzacions que considerin que millor s’ajusten a les finalitats de les cookies que utilitzen, de manera que es respecti el principi de transparència enfront dels usuaris.

3. Segons el termini de temps que romanen activades

a) Cookies de sessió:

Són aquelles dissenyades per a recaptar i emmagatzemar dades mentre l’usuari accedeix a una pàgina web. Se solen emprar per a emmagatzemar informació que només interessa conservar per a la prestació del servei sol·licitat per l’usuari en una sola ocasió (per exemple, una llista de productes adquirits) i desapareixen en acabar la sessió.

b) Cookies persistents:

Són aquelles en les quals les dades segueixen emmagatzemats en el terminal i poden ser accedits i tractats durant un període definit pel responsable de la cookie, i que pot anar d’uns minuts a diversos anys.

Referent a això ha de valorar-se específicament si és necessària la utilització de cookies persistents, ja que els riscos per a la privacitat podrien reduir-se mitjançant la utilització de cookies de sessió. En tot cas, quan s’instal·lin cookies persistents, es recomana reduir al mínim necessari la seva durada temporal atesa la finalitat del seu ús.

El Dictamen 4/2012 del Grup de Treball de l’article 29 va indicar que perquè una cookie pugui estar exempta del deure de consentiment informat, la seva caducitat ha d’estar relacionada amb la seva finalitat. A causa d’això, és molt mes probable que es considerin com exceptuades les cookies de sessió que les persistents.

Novetats en matèria de cookies i tecnologies similars

Ara sí, a continuació, donarem resposta a la pregunta que dóna títol a aquest article sobre com configurar les cookies per evitar ser sancionat, detallant les principals novetats en matèria de cookies que recull la guia de l’AEPD:

Seguir navegat o scroll

Segons el CEPD i l’AEPD, el consentiment de l’usuari ha de ser clar i inequívoc, per això el fet que els usuaris continuïn navegant o facin scrolling en el lloc web en cap cas podrà entendre’s com una manera de prestar el consentiment i acceptar les cookies. Per tant, el silenci o inactivitat de l’usuari no podrà ser considerat com un acte afirmatiu que reflecteixi el seu consentiment.

Murs de cookies

Un mur de cookies és una finestra que apareix just en entrar en una web amb la informació sobre cookies o condicions de la web que aquestes visitant, que t’impedeix continuar navegant per la web o accedir al contingut fins que no li donis al botó d’acceptar que apareix en aquesta finestra. Segons el CEPD, els murs de cookies no són una forma vàlida de recaptar el consentiment dels usuaris, ja que aquest consentiment no s’entén com prestat lliurement, ja que es condiciona l’accés als serveis i funcionalitats de la web a l’acceptació de l’usuari.

No obstant això, segons la guia sobre ús de cookies de l’AEPD, podran existir determinats suposats en els quals la no acceptació de la utilització de cookies impedeixi l’accés al lloc web o la utilització total o parcial del servei, sempre que s’informi adequadament l’usuari i se li ofereixi una alternativa d’accés al servei sense necessitat d’acceptar l’ús de cookies. Segons el CEPD, els serveis de totes dues alternatives hauran de ser genuïnament equivalents, sense que sigui vàlid que el servei equivalent l’ofereixi una entitat aliena a l’editor.

Informació per capes

Es recomana l’ús de declaracions o avisos de privacitat per nivells, això és, que continguin la informació en capes, de manera que es permeti a l’usuari anar a aquells aspectes de la declaració o avís que siguin de major interès per a ell. D’aquesta manera s’evita la fatiga informativa de l’usuari. Malgrat l’anterior, també s’ha d’oferir la possibilitat a l’usuari que accedeixi fàcilment a un únic lloc de la pàgina web o document complet en el qual es detalli la totalitat de la informació, per si aquest desitja consultar-la íntegrament.

Un sistema d’avisos de privacitat o cookies per capes seria:

– 1a capa: En el moment en el qual l’usuari accedeix a la web se li detalla la següent informació essencial (aquesta informació haurà de mantenir-se en la pantalla fins que l’usuari accepti les cookies, les configuri o les rebutgi):

– Dades d’identificació del responsable: No obstant això, no serà necessària la denominació social, sempre que les dades identificatives completes figurin en altres seccions del lloc web, com per exemple en l’avís legal o en la política de privacitat, i la seva identitat pugui desprendre’s de manera evident del propi lloc web, com per exemple, quan el propi domini es correspongui amb el nom de l’editor o la marca amb la qual s’identifica enfront del públic o aquest nom o marca figurin clarament en el lloc web.

– Finalitats de les cookies que utilitza la web: Diferenciant entre cookies pròpies o de tercers (no és necessari identificar als tercers en aquesta primera capa).

– Informació genèrica sobre elaboració de perfils dels usuaris: Detallant els tipus de dades que es recopilaran i utilitzar per a elaborar perfils dels usuaris (per exemple, quan s’utilitzin cookies de publicitat comportamental).

– La manera d’acceptar, configurar i rebutjar les cookies: Advertint a l’usuari que, si realitza una determinada acció, s’entendrà que ha acceptat o rebutjat l’ús de cookies.

– Un enllaç clarament visible que dirigeixi a una segona capa informativa: En aquesta segona capa s’inclou informació mes detallada i s’ofereix la possibilitat de configurar les cookies.

– 2ª capa o 3ª capa: En aquesta última capa haurà de detallar-se tota la informació relativa a l’ús de cookies o tecnologies similars en el lloc web. Aquesta capa haurà d’estar disponible de manera permanent en un únic lloc del lloc web o document i, a més, haurà de ser fàcilment accessible.

En aquesta capa ha d’incloure’s:

– La definició i funció genèrica de les cookies.

– El tipus de cookies que s’utilitzen i la seva finalitat.

– Identificació de qui utilitza les cookies.

– La manera d’acceptar, denegar o revocar el consentiment per a l’ús de cookies.

– La informació sobre les transferències de dades a tercers països realitzades pel responsable (en cas de realitzar-se).

– El període de conservació de les dades personals.

– La lògica utilitzada per a l’elaboració de perfils i per a la presa de decisions automatitzades (en cas de realitzar-se), advertint a l’usuari sobre la importància i conseqüències previstes d’aquest tractament en els termes de l’article 13.2.f) del RGPD.

Per a la resta d’informació exigida per l’article 13 del RGPD que no es refereixi de manera específica a les cookies (per exemple, els drets dels interessats), el responsable de la pàgina web podrà remetre a la política de privacitat, on si que serà necessari que es detalli aquesta informació.

Acceptació o rebuig de l’usuari i requisits de l’avís de cookies

S’ha d’oferir a l’usuari la possibilitat de rebutjar les cookies sense que això, tal com es comentava anteriorment, li impedeixi navegar o accedir al contingut o serveis de la pàgina web.

L’acceptació de les cookies ha de separar-se de l’acceptació dels termes i condicions d’ús o de la política de privacitat.

No es podran pre-marcar les caselles opcionals de cookies, ha de ser l’usuari el que les activi manualment o bé, en indicar que accepta la totalitat de les cookies. En cas contrari, s’entendrà que l’usuari no ha donat el seu consentiment lliurement.

Les úniques cookies que podran pre-marcar-se com a actives sense que l’usuari del seu consentiment seran aquelles cookies tècniques que siguin estrictament necessàries per a la prestació del servei o dels serveis.

Com a regla general, sempre que un consentiment hagi estat obtingut de manera vàlida, no serà́ necessari obtenir-lo cada vegada que un usuari visiti de nou la mateixa pàgina web des de la qual es presta el servei. No obstant això, l’AEPD recomana que el consentiment per a l’ús d’una determinada cookie s’actualitzi, com a màxim, cada 24 mesos.

Si canvien els fins d’ús de les cookies o els tercers que fan ús d’aquestes haurà d’actualitzar-se la política de cookies i la política de privacitat, i tornar a sol·licitar el consentiment dels usuaris que haguessin acceptat les cookies abans dels canvis.

Sempre s’haurà d’oferir un mecanisme senzill que permeti a l’usuari, en qualsevol moment, retirar el seu consentiment sobre l’ús de cookies.

Que passa si no adapto les cookies del meu web a les recomanacions de l’AEPD?

Després de la publicació de la guia de cookies al juliol de 2020, l’AEPD va establir un període transitori perquè els responsables de pàgines web s’adaptessin als nous criteris. Aquest període transitori va finalitzar el passat 31 d’octubre de 2020, de manera que a partir d’aquesta data tots els responsables de pàgines web que no compleixin amb els nous criteris de cookies podran ser sancionats.

La LSSICE permet l’aplicació de sancions de fins a 30.000€ per incompliments relacionats amb les cookies, per part seva, el RGPD estableix que les sancions seran com a mínim del 2% del volum de negoci total anual global de l’exercici financer anterior (en el cas d’empreses) i com a màxim de 20.000.000€.

Aquí us deixem les últimes sancions imposades per l’AEPD per incompliments relacionats amb cookies:

Sanció a Twitter

Procediment sancionador: 00299/2019

Motiu de la sanció: En accedir a la pàgina web i sense haver realitzat cap altre tipus d’acció, s’instal·len diverses cookies en el navegador, entre elles, algunes de tipus desconegut i altres de publicitat.

Fallada de la resolució: “PRIMER: IMPOSAR a l’entitat TWITTER INTERNATIONAL COMPANY (TWITTER SPAIN, S.L.), amb CIF. B86672318, titular de la pàgina web: www.twitter.com , una sanció de 30.000 euros (trenta mil euros), per infracció de l’article 22.2) de la Llei LSSI, tipificada com a “lleu” en l’article 38.4.g) de la citada Llei”

Sanció a Ibèria

Procediment sancionador: 00032/2020

Motiu de la sanció: Mur de cookies amb informació poc clara i detallada que no permet continuar navegant fins a acceptar les cookies o configurar-les. A més, no s’ofereix a l’usuari l’opció de rebutjar totes les cookies alhora.

Fallada de la resolució: “PRIMER: IMPOSAR a l’entitat IBÈRIA LÍNIES AÈRIES D’ESPANYA, S. a. OPERADORA UNIPERSONAL (IBÈRIA) amb CIF: A85850394, titular de la pàgina web: **URL.1 una sanció de 30.000 euros (trenta mil euros), per infracció de l’article 22.2. de la LSSI.”

 Sanció a Navas Joiers SL

Procediment sancionador 00321/2013

Motiu de la sanció: Incomplir el deure d’informació previ en recollir dades personals dels interessats a través dels formularis habilitats en els diferents llocs web de la seva titularitat sense incloure en els mateixos la informació en matèria de protecció de dades que exigeix la norma.

No informar els visitants dels seus llocs web de manera clara i completa sobre l’ús de cookies i les finalitats preteses en recuperar les dades emmagatzemades, tal com exigeix l’article 22.2 de la LSSICE.

Fallada de la resolució:  “PRIMER: IMPOSAR a l’entitat NAVAS JOIERS IMPORTADORS, S.L., per una infracció de l’article 5.1 i 2 de la LOPD, tipificada com a lleu en l’article 44.2.c) d’aquesta norma, una multa de 1.500 € (Mil cinc-cents euros), de conformitat amb els apartats 1 i 4 de l’article 45 de la citada Llei orgànica.

SEGON: IMPOSAR a l’entitat NAVAS JOIERS IMPORTADORS, S.L., per una infracció de l’article 22.2 de la LSSI, tipificada com a lleu en l’article 38.4.g) e aquesta norma, una multa de 3.000 € (Tres mil euros), de conformitat amb el que s’estableix en els articles 39.1.c) i 40 de la citada LSSI.”

Esperem que aquest article t’hagi servit per a entendre una mica millor quals són les teves obligacions com a responsable d’una pàgina web i per a saber com has de configurar les cookies per evitar ser sancionat.

Aquest article no pretén substituir l’assessorament d’un expert, ja que s’han de tenir en compte les particularitats de cada cas, per tal de verificar que es compleixen les obligacions o requisits addicionals que puguin ser exigibles segons la normativa aplicable.

Si necessites assessorament sobre com configurar les cookies de la teva pàgina web per evitar ser sancionat contacta amb nosaltres.

 

Recomanacions AEPD per aplicacions control d’aforament

ama · 22/07/2020 · Deixa un comentari

A causa de la situació de nova normalitat en la qual estem immers, a conseqüència de la pandèmia del COVID-19, cada vegada són més els establiments oberts al públic que, per a controlar el compliment de l’aforament i de la distància de seguretat, opten per la utilització d’aplicacions mòbils.

Aquestes aplicacions mòbils, en general, per a poder donar compliment a la seva finalitat necessitaran recaptar i tractar dades de caràcter personal i, per tant, han de respectar en tot moment el que s’estableix en la normativa de protecció de dades de caràcter personal a fi de garantir els drets d’aquells ciutadans les dades personals dels quals siguin tractats mitjançant l’aplicació mòbil en qüestió. Sobre aquest tema, l’AEPD considera que, per a aconseguir la finalitat perseguida, i en aplicació del principi de minimització, cal justificar la necessitat de realitzar la identificació de les persones.

A més de les recomanacions que a continuació es detallen, l’AEPD també ha elaborat una nota tècnica sobre “EL DEURE D’INFORMAR I ALTRES MESURES DE RESPONSABILITAT PROACTIVA EN APPS PER A DISPOSITIUS MÒBILS”, orientada a les entitats involucrades en el desenvolupament, distribució i explotació d’apps per a dispositius mòbils, en particular a aquelles que exerceixin el rol de responsables o corresponsable de tractament en cadascuna de les seves àrees de competència, així com altres agents que intervenen en l’ecosistema d’apps per a dispositius mòbils, com poden ser, entre altres, desenvolupadors d’aplicacions o de llibreries.

Pots ampliar informació sobre aquesta nota tècnica seguint aquest Link:

 

12 recomanacions per a establiments que realitzin un control d’aforament mitjançant aplicacions mòbils.

 

Aquestes són les recomanacions de l’AEPD per a aquells establiments oberts al públic que s’estiguin plantejant utilitzar aplicacions mòbils per a controlar el compliment de l’aforament i de les distàncies de seguretat:

1. La finalitat ha d’estar clarament definida i ha de limitar-se a la gestió de mesures distancia social com ara el control d’aforament o el control de distància entre persones.

2. Els tractaments que es proposin han de ser realment efectius en relació amb la finalitat i no poden generar falses expectatives de seguretat d’acord amb el principi de lleialtat del tractament.

3. La implementació de tractaments basats en apps s’ha de fonamentar-se en una anàlisi de necessitat i proporcionalitat que determini tant la utilització de l’app com el conjunt de dades mínim necessari per a aconseguir els fins que es persegueixen. En particular, la identitat de l’usuari o el seu seguiment, inclòs l’ús d’identificadors únics de qualsevol tipus o aquells procedents del senyal wifi o bluetooth, només podrà tractar-se si són estrictament necessaris per a la finalitat de l’app.

4. No s’hauran de tractar categories especials de dades, en particular dades de salut, més enllà de, en el seu cas, els estrictament necessaris per a gestionar els espais reservats a persones amb discapacitat.

5. Les funcionalitats de l’app han de ser exclusivament les necessàries per a les finalitats concretes que es persegueixen, no barrejant funcionalitats com a fidelització, publicitat o xarxes socials. No s’han de tractar les dades personals per a cap altra finalitat que no sigui la relacionada amb la gestió de les mesures de distància social que justifiquin la implantació de l’app.

6. L’ús de l’app ha de ser de caràcter voluntari, basat en el consentiment de l’usuari per al tractament de les dades personals necessàries per a cadascuna de les funcionalitats que es persegueixen. El tractament ha d’estar basat en un consentiment lliure, informat i específic. L’ús d’una determinada app no ha de condicionar l’accés a espais públics, havent de proporcionar-se alternatives amb el mateix grau de facilitat d’ús.

7. El responsable del tractament haurà de garantir el compliment dels principis del *RGPD i *LOPDGDD en tots els tractaments que es realitzin, inclosos els relatius a la necessitat de contractes o vincles legals que regulin aquests tractaments quan siguin realitzats per tercers i les mesures de seguretat adequades.

8. En el cas d’espais públics, el responsable de tractament haurà de ser l’Administració Pública que ostenti la competència, que serà qui decideixi els fins i mitjans del tractament.

9. La utilització d’eines o recursos de tercers per a la implementació del tractament o el desenvolupament de l’app podria incloure procesament de dades personals amb finalitats de publicitat, anàlisi d’ús o altres, en particular el tractament d’identificadors únics i dades de geolocalització que impliquin el seguiment de les persones o l’elaboració de perfils. Per tant, s’han d’utilitzar aquelles que ofereixin les suficients garanties perquè aquest processament no es produeixi.

10. Les dades personals tractades no han d’emmagatzemar-se més enllà del temps necessari per a complir amb les finalitats que es persegueixen i en tot cas han de ser eliminats quan aquestes s’extingeixin, excepte per a aquelles dades que sigui necessari conservar per obligació legal.

11. En la mesura que sigui possible, s’han d’adoptar solucions comunes per a l’accés a diferents espais públics en un mateix entorn (ciutat, província, regió), de manera que s’eviti exposar als usuaris als potencials riscos de múltiples apps.

12. El tractament de dades personals de menors de 14 anys per aquesta mena d’apps ha de ser consentit pels seus pares o tutors.

Tens una APP de control d’aforament, o estas pensant a contractar una i no saps si compleix amb les recomanacions de l’AEPD?

Si necessites assessorament amb aquest tema o amb altres relacionats amb l’aplicació de la protecció de dades en la teva empresa o establiment comercial, contacta amb Qualgest i t’ajudem!!!

  • « Anar a Pàgina anterior
  • Pàgina 1
  • Pàgina 2
  • Pàgina 3
  • Pàgina 4
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}