• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns
  • Español

lopdgdd

Riscos i avantatges de registrar-se amb un compte de Facebook, Google o Twitter

Miguel Urrea · 18/02/2021 · Deixa un comentari

Avui dia existeixen pàgines web, aplicacions, fòrums i altres plataformes que permeten als usuaris registrar-se utilitzant el seu compte de Google, Facebook o Twitter, entre altres. Els usuaris que opten per aquesta via de registre s’estalvien haver de recordar un nou nom d’usuari i contrasenya. Però, com funciona aquest procés d’autenticació?, és segur?, existeix algun risc per al teu compte de Google, Facebook o Twitter?.

OAuth (Open standard for authorization – Estàndard obert d’autorització)

L’opció de registre mitjançant el procés OAuth és aquella en la qual no has de crear un nou usuari i contrasenya, sinó que utilitzes el teu nom d’usuari de Facebook, Google o una altra plataforma per a registrar-te en una pàgina web, aplicació o servei.  Aquest procés funciona de la següent forma:

Quan ens registrem en una plataforma a través d’un compte de Google, Facebook, Twitter o Apple, el que estem fent és demanar a una d’aquestes plataformes que avali la nostra identitat davant el prestador del servei al qual volem accedir (la pàgina web o aplicació en qüestió). A més de validar la nostra identitat, aquestes plataformes també comparteixen una certa informació de l’usuari amb el prestador del servei. 

És segur registrar-se en una pàgina web o app mitjançant el procés OAuth?, existeix algun risc per al teu compte de Facebook, Google o Twitter?

Si utilitzes l’opció de registre a través d’un compte de Facebook, Google o Twitter, el procés d’autenticació OAuth garanteix que determinada informació del teu perfil no es comparteixi amb la web o aplicació en la qual t’estàs registrant.

No obstant això, convé tenir present que la pàgina web o aplicació en qüestió podrà accedir a una certa informació pública del teu perfil de la xarxa social o plataforma que utilitzis per a realitzar el registre (Google, Facebook, Twitter…), però en cap cas tindrà accés a la totalitat de la teva informació ni a la teva contrasenya. Aquestes dades que Facebook, Google, Twitter i etc. poden arribar a compartir amb la pàgina web o aplicació serien:

  • Perfil públic de l’usuari
  • Correu electrònic de l’usuari
  • Telèfon de l’usuari
  • Contactes de l’usuari
  • Visites i activitat de l’usuari
  • Capacitat de l’usuari per a realitzar publicacions en el seu mur o perfil.

Com veiem, utilitzar el procés d’autenticació OAuth implica que algunes de les teves dades personals es comparteixin entre la plataforma que utilitzes per a registrar-te i la pàgina web o aplicació en la qual t’estàs registrant. Per a evitar que es comparteixi part d’aquesta informació has de configurar les opcions de seguretat i privacitat de la plataforma que utilitzes per a autenticar la teva identitat (Facebook, Google, Twitter…).

Deixant d’un costat les dades personals que poden compartir-se per defecte quan utilitzes el procés d’autenticació OAuth, hem de destacar que les plataformes com Facebook, Google i Twitter disposen de majors mesures de seguretat i privacitat que una pàgina web o aplicació mitjana. I és que aquestes grans empreses tecnològiques dediquen una gran quantitat de recursos per a protegir les seves dades i, per tant, els dels seus usuaris, de possibles ciberatacs o bretxes de seguretat.

Per tant, si configures correctament les opcions de seguretat i privacitat de la plataforma principal (Google, Facebook, Twitter…) són més els avantatges que els inconvenients d’utilitzar el procés d’autenticació OAuth.

Avantatges:

Major seguretat del teu compte: Ja que aquestes plataformes permeten utilitzar el sistema de verificació en dos passos i, com s’ha comentat, inverteixen una gran quantitat de recursos a desenvolupar i aplicar mesures de seguretat cada vegada majors.

Major  control del teu compte: Podràs revocar l’autenticació amb Google, Facebook o Twitter en qualsevol moment, des del seu panell de configuració, per a tancar definitivament el compte en la pàgina web o app.

Major privacitat: La plataforma principal (Facebook, Google, Twitter i etc.) compartirà una certa informació pública del teu perfil amb la pàgina web o aplicació. Però, no compartirà determinada informació o dades personals com per exemple la teva informació bancària o contrasenya. Per tant, si «hackegen» la pàgina web o aplicació no aconseguirien les teves dades bancàries ni la teva contrasenya de la plataforma principal ja que aquesta informació s’emmagatzema en el servidor de la plataforma principal i no en el de la pàgina web o aplicació en qüestió. 

Desavantatges:

Depens d’un sol compte: Si et “hackegen” el compte de la plataforma principal podran accedir a tots els comptes en les quals t’hagis registrat amb aquesta plataforma. Per això, és molt recomanable que el compte de la plataforma principal tingui una contrasenya robusta i activat el sistema de verificació en dos passos.

Comparteixes certa informació personal: La pàgina web o app en la qual t’hagis registrat podrà accedir a determinades dades públiques del teu perfil de la plataforma principal. Encara que, tal com dèiem unes línies més a dalt, pots configurar les opcions de seguretat i privacitat de la plataforma principal per a limitar la informació que es comparteix amb les pàgines web o apps en les quals et registris.

 

Si t’ha agradat aquest article, no oblidis seguir-nos a LinkedIn, Facebook o Twitter per a estar sempre al dia amb les nostres publicacions. 

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

 

Entrades relacionades:

  • Quines dades comparteix Whatsapp amb Facebook?
  • Nou decàleg de protecció de dades de l’APDCAT
  • Poden sancionar-te per tenir una web no segura?

Nou decàleg de protecció de dades de l’APDCAT

Miguel Urrea · 08/02/2021 · Deixa un comentari

El passat 28 de gener de 2021, dia europeu de la protecció de dades, l’Autoritat Catalana de Protecció de Dades (APDCat) va presentar el Decàleg de Protecció de Dades.  

El Decàleg de Protecció de Dades elaborat per la APDCAT, de conformitat amb el Reglament Europeu de Protecció de Dades (RGPD), aborda diferents temes (dret dels menors d’edat, xarxes socials, videovigilància, etc.) des de la perspectiva de la protecció de dades, remarcant els riscos i amenaces  associats i plantejant recomanacions al respecte als següents aspectes. 

Contingut del Decàleg de Protecció de Dades:

1. Menors i protecció de dades 

  • Drets dels menors en el RGPD 
  • Educació i control parental

– Assetjament a través d’internet 

– Aplicacions de control parental 

  • Amenaces a les que s’enfronten els menors 

– Ciberassetjament 

– Ciberseducció de menors 

2. Dades mèdiques i dades especialment sensibles 

  • Quines són les categories especials de dades? Quan es poden tractar? 
  • Què són les dades de salut? Cal el consentiment del pacient? 
  • Què són les aplicacions Wellness 

3. Xarxes socials 

  • Quins són els riscos de les Xarxes socials? 
  • Recomanacions de privacitat a les Xarxes socials 

4. Intel·ligència artificial 

  • Quins són els riscos de la intel·ligència artificial? 
  • Recomanacions de privacitat en ver d’intel·ligència artificial 

5.Teletreball 

  • Quines amenaces comporta el teletreball?  
  • Recomanacions de privacitat en el teletreball 

6. Internet de les coses 

  • Limitacions i riscos de l’internet de les coses 
  • Cas: Mirai Botner 
  • Recomanacions de privacitat en l’internet de les coses 

7. Dispositius mòbils 

  • Recomanacions sobre dispositius mòbils 

8. Consentiments i drets de protecció de dades 

  • Condicions del consentiment vàlid 
  • Drets dels interessats 

9. Videovigilància 

  • Regulació  
  • Què es pot gravar? 
  • Termini de conservació de les imatges 
  • Qui pot accedir a les imatges? 
  • Dret d’informació 
  • Videoporters i normativa de protecció de dades 
  • Videovigilància a l’entorn laboral 

10. Funcions del Delegat/da de Protecció de Dades (DPD) 

  • Quan cal designar un DPD? 
  • Posició del DPD 
  • Quines son les funcions del DPD 
  • DPO com a punt de contacte 
  • Consulta DPD 

Al següent enllaç trobaràs el text íntegre: Decàleg de Protecció de Dades  

Per ampliar informació et recomanem que: 

Consultis els següents articles del nostre blog

  • Necessito contractar un Delegat de Protecció de Dades (DPO)? 
  • Com haig de configurar les cookies del meu web per evitar ser sancionat? 
  • Poden sancionar-te per tenir una web no segura? 

Consultis els següents articles i videos elaborats per l’ Instituto Nacional de Ciberseguridad (INCIBE) :

  • Smishing: el frau dels SMS  
  • Vishing, la trucada del frau 
  • Protegeix el teu mòbil iOS i Android amb 5 consells  

No oblidis seguir-nos a LinkedIn, Facebook o Twitter. per a estar sempre al dia sobre les últimes notícies relacionades amb la protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides a la normativa de protecció de dades.

L’AEPD imposa una multa de 6M d’Euros a CaixaBank SA per infringir el RGPD

Miguel Urrea · 29/01/2021 · Deixa un comentari

Fa unes setmanes publicàvem una entrada en el nostre blog sobre la sanció de 5 milions d’euros imposada per l’Agència Espanyola de Protecció de Dades (AEPD) a l’entitat BBVA per infringir el RGPD. Destacàvem que es tractava de la sanció de major quantia que fins al moment havia imposat l’AEPD. Aquesta setmana us portem una nova sanció que supera aquest rècord de 5M d’euros, i és que la recent resolució sancionadora de l’AEPD multa amb 6M d’Euros a l’entitat CaixaBank SA per infringir el RGPD. 

Origen de la sanció

1a reclamació:

Durant el mes de gener de 2018 va tenir entrada en l’AEPD una reclamació contra l’entitat CaixbBank SA formulada per un client de l’entitat. El reclamant denunciava que les noves condicions en matèria de protecció de dades de la citada entitat obligaven a autoritzar, en bloc, la cessió de les seves dades personals a la totalitat d’empreses del grup CaixaBank. I, a més, que el mecanisme establert per l’entitat per a cancel·lar aquesta cessió requeria enviar un escrit a cadascuna de les empreses del grup.

Després de rebre aquesta reclamació l’AEPD va iniciar les denominades actuacions prèvies de recerca amb la finalitat d’esclarir els fets denunciats i determinar si concorrien circumstàncies que justifiquessin la iniciació d’un procediment sancionador. Durant aquestes actuacions prèvies els serveis d’inspecció de l’AEPD van efectuar fins a dos requeriments a l’entitat CaixaBank SA. No obstant això, el mes de febrer de 2019 es va declarar la caducitat d’aquestes actuacions prèvies per haver-se transcorregut el termini màxim de 12 mesos, des de la data de recepció de la reclamació, sense que s’hagués dictat i notificat l’acord d’inici de procediment sancionador.

Cal destacar que la caducitat no produeix per si sola la prescripció de l’acció, de manera que res impedeix a l’administració (AEPD) iniciar un nou procediment de recerca sempre que no hagi prescrit l’acció.

2a reclamació

Al març de 2019, l’entitat FACUA va presentar una reclamació davant l’AEPD contra l’entitat CaixaBank SA denunciant que el “Contracte Marc” que subscriuen els clients d’aquesta entitat -mitjançant el qual es recullen les seves dades personals, se’ls ofereix informació en matèria de protecció de dades personals i es recapten consentiments per als tractaments de dades que s’especifiquen-, no pot negociar-se per l’interessat, i que la seva condició de contracte d’adhesió imposa a l’interessat l’autorització del tractament i cessió de les seves dades personals per part de l’entitat i de tercers.

A la del mes de maig de 2019, l’AEPD va admetre a tràmit la reclamació de FACUA, acordant l’inici  d’actuacions prèvies de recerca i la incorporació a aquestes de tota la documentació corresponent a les anteriors actuacions prèvies (les derivades de la reclamació del 2018  afectades per caducitat).

L’objecte d’aquestes noves actuacions prèvies de recerca es va determinar en l’anàlisi de:

  • La informació oferta amb caràcter general per CaixaBank SA en matèria de protecció de dades personals, a través de tots els canals emprats per l’entitat.
  • Els diferents tractaments de dades personals que duu a terme l’entitat conforme a la informació oferta, en relació amb clients o persona que mantinguin qualsevol altra relació amb aquesta, i en el marc de la nova normativa aplicable des del 25/05/2018, inclòs l’anàlisi dels mecanismes emprats per a recaptar la prestació del consentiment dels interessats;
  • El compliment per part de la citada entitat de la resta de principis relatius al tractament establerts en l’article 5 del RGPD.

Durant el desenvolupament d’aquestes segones actuacions prèvies de recerca es va cursar un requeriment d’informació a CaixaBank SA i es va realitzar visita d’inspecció tant presencial, en les instal·lacions de l’entitat, com a telemàtica, mitjançant l’accés a la web de l’entitat.

Inici del procediment sancionador

Finalitzades les actuacions prèvies, al gener del 2020, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar un procediment sancionador contra l’entitat CaixaBank SA per:

  • La presumpta infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 2M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 4M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 22 del RGPD, tipificada en l’article 83.5.b) del RGPD, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 500.000 euros, sense perjudici del que resulti de la instrucció. 

 

Resolució del procediment sancionador

La resolució sancionadora de l’AEPD multa amb 6M d’euros a CaixaBank SA per infringir el RGPD. Per a major concreció, la resolució sancionadora imposa a l’entitat una primera multa de 4M d’euros per infringir els articles 13 i 14 del RGPD i una segona multa de 2M d’euros per infringir l’article 6 del RGPD. 

A més d’imposar aquestes dues multes per import total de 6M d’euros, l’AEPD també requereix a l’entitat perquè en el termini de 6 mesos adeqüi la seva política de privacitat a la normativa de protecció de dades vigent.  Convé remarcar que la resolució sancionadora també declara la inexistència d’una infracció del que s’estableix en l’article 22 del RGPD (article dedicat a les decisions individuals automatitzades, inclosa l’elaboració de perfils). I, és que segons l’AEPD: 

«la instrucció del procediment no ha permès constatar que CAIXABANK dugui a terme tractaments de dades com els regulats en aquest article 22 del RGPD, és a dir, que adopti decisions basada únicament en el tractament automatitzat i que produeixin efectes jurídics en l’interessat o l’afectin significativament de manera similar».

Fallada de la resolució:

“PRIMER: IMPOSAR a l’entitat CAIXABANK, S.A., amb NIF A08663619, per una infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) i qualificada com a lleu a l’efecte de prescripció en l’article 74.a) de la LOPDGDD, una multa per import de 2.000.000 euros (dos milions d’euros).

SEGON: IMPOSAR a l’entitat CAIXABANK, S.A, per una infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) i qualificada com molt greu a l’efecte de prescripció en l’article 72.1.b) de la LOPDGDD, una multa per import de 4.000.000 euros (quatre milions d’euros).

TERCER: DECLARAR la inexistència d’infracció en relació amb la imputació a l’entitat CAIXABANK, S.A. d’una possible vulneració del que s’estableix en l’article 22 del RGPD.

QUART: REQUERIR a l’entitat CAIXABANK, S.A., perquè, en el termini de sis mesos, adeqüi a la normativa de protecció de dades personals les operacions de tractament de dades personals que realitza, la informació oferta als seus clients i el procediment mitjançant el qual els mateixos han de prestar el seu consentiment per a la recollida i tractament de les seves dades personals, amb l’abast expressat en el Fonament de Dret XI. En el termini indicat, CAIXABANK, S.A. haurà de justificar davant aquesta Agència Espanyola de Protecció de Dades l’atenció del present requeriment.”

Si vols consultar el text íntegre de la resolució: PS-00477-2019

 

Motiu de la sanció

Com a resultat del procediment sancionador l’AEPD ha imposat dues multes, la suma de les quals ascendeix a 6M d’euros, a l’entitat CaixaBank SA per infringir el RGPD.

1a multa – Infracció dels articles 13 i 14 del RGPD (2M d’euros de multa):

  • La informació oferta en els diferents documents i canals no és uniforme.
  • Ús d’una terminologia imprecisa per a definir la política de privacitat.
  • Insuficient informació sobre la categoria de dades personals que se sotmetran a tractament.
  • Incompliment de l’obligació d’informar sobre la finalitat del tractament i base jurídica que el legitima, especialment en relació amb els tractaments de dades personals basades en l’interès legítim.
  • Insuficient informació sobre el tipus de perfils que es realitzaran, els usos específics a què es destinaran.
  • La informació facilitada sobre l’exercici de drets, possibilitat de reclamar davant l’Agència Espanyola de Protecció de Dades, existència d’un Delegat de Protecció de Dades i les seves dades de contacte, així com la relativa als terminis de conservació de dades no és uniforme.

 

2a multa –  Infracció de l’article 6 del RGPD (4M d’euros de multa):

  • Insuficient justificació de la base jurídica del tractament de dades personals, especialment en relació amb els basats en l’interès legítim.
  • Incompliment dels requisits establerts per a la prestació d’un consentiment vàlid, com a manifestació de voluntat específica, inequívoca i informada.
  • Deficiències en els processos habilitats per a recaptar el consentiment dels clients per al tractament de les seves dades personals.
  • Cessió il·lícita de dades personals a empreses del Grup CaixaBank.

 

Com es poden evitar aquest tipus de multes?

Per a evitar aquest tipus de sancions resulta imprescindible que:

  • S’informi els usuaris/clients de manera clara i comprensible sobre l’abast, la finalitat i la base de legitimació per al tractament de les seves dades personals i sobre els seus drets com a persona interessada. A manera de resum, és imprescindible informar l’usuari/client sobre: quines dades es recopilaran, per a quines finalitats, durant quant temps, si aquestes se cediran a tercers, si es produeixen transferències internacionals de dades i quins són els drets de l’interessat i els mecanismes o forma per a exercir-los.
  • Permetre que els usuaris/clients acceptin o deneguin lliurement i de manera senzilla el tractament de les seves dades personals per a la totalitat o part de les finalitats perseguides per l’empresa. Per exemple, s’ha de permetre que l’usuari accepti fàcilment el tractament de les seves dades personals, però que alhora denegui o no autoritzi que aquestes dades s’utilitzin per a finalitats comercials.
  • Tenir clares quines són les condicions i requisits establerts en l’article 6 del RGPD perquè el tractament de dades personals es consideri lícit. És a dir, si el tractament de dades es basa en el consentiment de l’interessat, si és necessari per a l’execució d’un contracte en el qual l’interessat és part o si és necessari per al compliment d’una obligació legal, entre altres.

Per  saber més sobre com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per evitar ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

No oblidis seguir-nos en LinkedIn, Facebook o Twitter. per a estar sempre al dia sobre les últimes notícies relacionades amb la protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Entrades relacionades:

  • Sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD
  • Poden sancionar-te per tenir una web no segura?
  • Com haig de configurar les cookies del meu web per evitar ser sancionat?
  • El Tribunal Suprem confirma la sanció de 40.000 euros imposada per l’AEPD a Mutua Madrileña 

Quines dades comparteix Whatsapp amb Facebook?

Miguel Urrea · 25/01/2021 · Deixa un comentari

Fa escassos dies alguns usuaris de Whatsapp van començar a rebre un avís a través de la plataforma en el qual s’advertia sobre els canvis en el servei referent a la recopilació i tractament de dades personals dels usuaris. Alguns d’aquests canvis afecten la forma en la qual Whatsapp i Facebook comparteixen les teves dades personals. En aquest mateix avís s’especificava que per a poder continuar usant el servei de missatgeria, els usuaris havien d’acceptar els canvis abans del 8 de febrer.

Aquest fet va generar un cert renou en les xarxes, bastant desinformació sobre l’abast dels canvis en la política de privacitat de Whatsapp i que molts es preguntessin quines dades comparteix o compartirà Whatsapp amb Facebook. Tot això va provocar que un elevat nombre d’usuaris decidís abandonar l’aplicació i començar a utilitzar alguna aplicació alternativa (a destacar, Telegram, Signal i Line).

En conseqüència, el passat 15 de gener Whatsapp va anunciar a través de Twitter que havien decidit ajornar l’entrada en vigor de la seva nova política de privacitat fins al 15 de maig de 2021 i que anaven a esforçar-se perquè els seus usuaris coneguin i comprenguin els canvis que comporta la nova política de privacitat. En el mateix comunicat Whatsapp va aclarir que a partir del 8 de febrer no s’esborraria ni suspendria cap compte de Whatsapp.

Quines dades personals o informació proporcionem a Whatsapp?

Whatsapp Ireland Limited, recopila una sèrie d’informació dels seus usuaris (Regió Europea) amb la finalitat de poder operar, proporcionar, millorar, personalitzar i promocionar els seus serveis. El tipus d’informació que recopila Whatsapp depèn de la forma en què els seus usuaris usen el servei.

Segons l’actual política de privacitat de Whatsapp, els seus usuaris proporcionen la següent informació:

  • Informació sobre el seu compte: número de telèfon mòbil, nom, correu electrònic, foto de perfil i altra informació que hagis inclòs en el teu perfil
  • Els seus missatges: Whastapp assegura que els missatges que envien i reben els seus usuaris s’eliminen dels seus servidors, juntament amb tota la informació relacionada (fotos, vídeos, ubicació…), una vegada han estat lliurats. No obstant això, si el missatge no es pot lliurar immediatament, Whastapp l’emmagatzema per un termini màxim de 30 dies per a intentar lliurar-lo, si no es lliura dins d’aquest termini s’elimina automàticament. Si es tracta d’un missatge, foto, vídeo o àudio que s’està compartint de manera multitudinària o viralitzant Whatsapp es reserva el dret de conservar aquest contingut en els seus servidors durant més de 30 dies, sense especificar durant quant temps com a màxim. Whatsapp també assegura que els missatges que envien els seus usuaris estan protegits, de manera predeterminada, amb un xifratge d’extrem a extrem que impedeix que siguin llegits per Whatsapp o per tercers. Fet que sembla contradir l’expressat en el punt anterior sobre missatges que es viralitzen.
  • Les seves connexions: les llistes de difusió o grups que creguin els seus usuaris i en les quals són afegits, el nom d’aquests grups o llestes i les fotos o descripció que tinguin associades i els contactes de l’agenda del telèfon de l’usuari que tinguin Whatsapp.
  • L’ús donat als serveis de pagament: informació sobre compres i transaccions d’aquells usuaris que utilitzin els seus serveis de pagament.
  • Suport tècnic: la informació relacionada amb incidències tècniques o millores que els usuaris faciliten a Whatsapp per a la seva resolució o implementació.

A més de la informació anteriorment detallada, Whastapp recopila automàticament la següent informació dels seus usuaris:

  • Informació sobre ús i registres.
  • Informació sobre el dispositiu i la connexió.
  • Informació d’ubicació.
  • Cookies

Quina informació comparteix Whastapp amb Facebook?

Recordem que el passat 2014 Facebook va adquirir la companyia de missatgeria instantània Whatsapp per una multimilionària xifra. Actualment, i des del 2016, Whatsapp comparteix les següents dades amb les empreses de Facebook:

  • Informació de registre de compte (incloent el número de telèfon).
  • Dades d’operacions.
  • Informació relacionada amb el servei.
  • Informació sobre com interactues amb els altres.
  • Informació sobre el teu dispositiu mòbil i adreça IP.
  • Alguna altra dada dels detallats en la seva política de privacitat, concretament en l’apartat “informació que recopilem”.

Què fa Facebook i les seves empreses amb aquesta informació que li proporciona Whatsapp?

WhatsApp treballa i comparteix informació amb les altres empreses de Facebook a canvi de serveis, com a infraestructura, tecnologia i sistemes.

Facebook i les seves empreses utilitzen aquesta informació sobretot per a optimitzar els seus serveis i funcions publicitàries i de màrqueting, i per a assegurar-se que Whatsapp funciona sense incidències tècniques o de seguretat.

Aleshores, si Whatsapp ja comparteix dades amb Facebook quins són els canvis que han generat tant de renou?

Els canvis en la política de privacitat de Whatsapp pretenen donar una base legal a les noves funcionalitats que Whatsapp vol implementar per a millorar i enfortir la versió de Whatsapp per a empreses. Concretament:

  • Habilitació del servei d’atenció al client: Aquest servei permet a les empreses que tenen una línia de Whatsapp per a comunicar-se amb els seus clients simplificar aquest procés mitjançant determinats productes de Facebook per a empreses.

  • Descobriment d’empreses: Aquesta funció permet analitzar el percentatge de contactes via Whatsapp que rep un anunci publicat en Facebook o Instagram que tingui aquesta funció activada. Si clickas en un d’aquests anuncis per a contactar via Whatsapp amb l’empresa o negoci que es publicita, la informació que generes podria utilitzar-se per a personalitzar els anuncis que veus en el teu compti de Facebook o d’Instagram.

  • Experiències de compra: Algunes empreses o negocis tenen botiga en Facebook, Instagram o Whatsapp. Aquesta funció permet integrar les botigues que aquestes empreses tenen en les plataformes de Facebook perquè els clients puguin veure els productes d’una empresa en Facebook o Instagram i fer la compra directament en Whatsapp.

Finalment, recorda que, si la teva empresa o negoci utilitza Whatsapp o algun dels serveis de les empreses de Facebook has d’informar clarament els teus usuaris en la teva política de privacitat i de cookies sobre l’abast i la finalitat del tractament de dades personals que realitzes.

Si t’ha agradat aquest article no oblidis seguir-nos a LinkedIn per a estar sempre al dia amb les nostres publicacions. També pots consultar publicacions anteriors en el nostre blog.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD

Miguel Urrea · 24/12/2020 · Deixa un comentari

 L’Agència Espanyola de Protecció de Dades (AEPD) ha imposat una sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD. Es tracta, de la sanció més elevada que fins al moment ha imposat l’AEPD. No obstant això, convé remarcar que el RGPD permet la imposició de multes administratives de fins a 20 milions d’euros o, en cas d’empreses, de quantia equivalent al 4% com a màxim del volum de negoci total anual global de l’exercici financer anterior, la que  resulti major en quantia.

Aquesta sanció de 5 milions d’euros evidencia encara més la importància del fet que les empreses adoptin les mesures tècniques i organitzatives necessàries per a donar compliment a les obligacions i responsabilitats establertes en la normativa de protecció de dades.

Origen de la sanció

L’astronòmica sanció imposada a l’entitat BBVA té el seu origen en cinc reclamacions que van ser presentades davant l’AEPD, per diferents persones, durant els anys 2018 i 2019.

A continuació, resumirem breument les esmentades reclamacions que van ser presentades davant l’AEPD:

Primera reclamació: Presentada a l’octubre de 2018. El reclamant manifesta haver rebut SMS promocionals en la seva línia de telèfon mòbil, sense haver autoritzat prèviament l’enviament de tals missatges i remarcant que figura inscrit en la Llista Robinson des de fa temps.

Segona reclamació: Presentada al desembre de 2018. El reclamant manifesta que l’App BBVA per a sistemes Android no compleix els requisits legals relatius al consentiment lliure i informat, en requerir mitjançant una pantalla emergent la prestació de consentiment l’abast del qual ha de conèixer-se mitjançant un enllaç a una altra pàgina, en la qual apareix activada per defecte l’opció de cessió de dades a tercers. A més, el reclamant adverteix que abans de presentar la reclamació davant l’AEPD es va dirigir a l’entitat BBVA exposant les mateixes circumstàncies i que aquesta reclamació va ser desestimada.

Tercera reclamació: Presentada al febrer de 2019. El reclamant manifesta que per al desbloqueig del seu compte va ser necessari subscriure el document de protecció de dades personals, que li va ser remès telemàticament, i que no va tenir possibilitat de marcar les opcions sobre el tractament de la informació

Quarta reclamació: Presentada al maig de 2019. El reclamant manifesta que amb el pretext d’haver estat informat mitjançant un document que no ha signat, aquesta entitat li remet comunicacions comercials que no ha sol·licitat ni autoritzat. Afegeix que el va informar sobre l’adopció de mesures per a impedir que continués rebent comunicacions comercials, que van cessar els enviaments de correus electrònics, però va continuar rebent SMS, en els quals no es faciliten mecanismes de baixa.

Cinquena reclamació: Presentada a l’agost de 2019. El reclamant manifesta que ha rebut trucades telefòniques i SMS publicitaris, per part de l’entitat BBVA per a oferir-li segurs, targetes de crèdit i finançament de rebuts, a pesar que va exercir el dret d’oposició a la cessió de les seves dades amb finalitats promocionals i que el mateix va ser atès per aquesta entitat. En la seva reclamació detalla les línies de telefonia emissores de les trucades i missatges, la línia receptora i la data i hora de l’última crida.

Durant l’any 2019, les reclamacions anteriorment detallades van ser admeses a tràmit per l’AEPD. En conseqüència, la Subdirecció General d’Inspecció de Dades va iniciar les actuacions prèvies de recerca.

Una vegada concloses les actuacions prèvies de recerca, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar un procediment sancionador a l’entitat BBVA:

– per la presumpta infracció de l’article 13 del RGPD i;

– per la presumpta infracció de l’article 6 del RGPD,

Determinant que la sanció que pogués correspondre ascendiria a un total de 6 milions d’ euros (3 milions d’euros per cadascuna de les infraccions imputades), sense perjudici del que resulti de la instrucció.

Motiu de la sanció

L’AEPD justifica la necessitat d’iniciar el procediment sancionador sobre la base de l’anàlisi del formulari de recollida de dades personals utilitzat per l’entitat BBVA, amb posterioritat a 25/05/2018, denominat “Declaració d’activitat econòmica i política de protecció de dades personals”.

Mitjançant aquest document, l’entitat BBVA informava els interessats (sent aquests com a mínim els 5 reclamants i la resta de clients de l’entitat), sobre els termes aplicables a la protecció de dades personals, entre altres: l’abast i finalitat del tractament i la forma mitjançant la qual els interessats presten el seu consentiment.

Per tant, l’AEPD no desenvolupa una a una les suposades infraccions que ha comès l’entitat respecte a cada reclamant, sinó que fa una anàlisi amb caràcter general sobre la base de l’esmentada política de privacitat.

Infraccions comeses per l’entitat BBVA segons l’AEPD:

Primera:  Infracció dels articles 13 i 14 del RGPD, qualificada com a lleu.

L’article 13 del RGPD detalla la “informació que haurà de facilitar-se quan les dades personals s’obtinguin de l’interessat”

L’article 14 del RGPD es refereix a la “informació que haurà de facilitar-se quan les dades personals no s’hagin obtingut de l’interessat”.

La resolució sancionadora de l’AEPD destaca que la informació continguda en l’esmentada política de privacitat de l’entitat BBVA és incompleta o inadequada, al no complir el que es disposa en els articles del RGPD anteriorment citats,  i remarca:

– Ús d’una terminologia imprecisa per a definir la política de privacitat.

– Insuficient informació sobre la categoria de dades personals que se sotmetran a tractament, especialment, en relació amb:

> Les dades que BBVA diu obtenir de l’ús pel client de productes, serveis i canals; les dades econòmiques i de solvència obtinguts de productes contractats amb BBVA o dels quals BBVA és comercialitzador i;

> Les dades personals que se cediran a empreses del Grup BBVA.

– Incompliment de l’obligació d’informar sobre la finalitat del tractament i base jurídica que el legitima, especialment en relació amb els tractaments de dades personals que BBVA basa en l’interès legítim.

– Insuficient informació sobre sobre el tipus de perfils que es realitzaran, els usos específics a què es destinaran.

Per aquesta infracció l’AEPD ha imposat a l’entitat BBVA una multa per import de 2 milions d’euros.

Segona: Infracció de l’article 6 del RGPD, qualificada com molt greu.

L’article 6 del RGPD fa referència a la “licitud del tractament”, el seu apartat primer detalla les diferents condicions que han de complir-se perquè el tractament de dades personals sigui lícit (n’hi ha prou que es compleixi almenys una condició), entre les quals destaquem:

a) l’interessat va donar el seu consentiment per al tractament de les seves dades personals per a un o diverses finalitats específiques;

b) el tractament és necessari per a l’execució d’un contracte en el qual l’interessat és part o per a l’aplicació a petició d’aquest de mesures precontractuals;

f) el tractament és necessari per a la satisfacció d’interessos legítims perseguits pel responsable del tractament o per un tercer, sempre que sobre aquests interessos no prevalguin els interessos o els drets i llibertats fonamentals de l’interessat que requereixin la protecció de dades personals, en particular quan l’interessat sigui un nen.

Segons l’AEPD, i a manera de resum, l’entitat BBVA no utilitza un mecanisme adequat per a recaptar el lliure consentiment dels interessats i realitza tractaments de dada personals emparats en un interès legítim que segons l’AEPD no concorre. Sobre aquest tema la resolució sancionadora destaca:

– Inexistència d’un mecanisme específic per a la recollida dels consentiments dels clients per al tractament de les dades personals.

– Les opcions de l’interessat es limiten a la marcació d’una casella mitjançant la qual deixa constància de la seva oposició als tractaments de dades.

– Incompliment dels requisits establerts per a la prestació d’un consentiment específic, inequívoc i informat.

– Insuficient justificació dels tractaments de dades personals basades en l’interès legítim del responsable.

Per aquesta infracció l’AEPD ha imposat a l’entitat BBVA una multa per import de 3 milions d’euros.

A més de les dues infraccions que acabem de detallar la resolució sancionadora també requereix a l’entitat BBVA perquè en 6 mesos adeqüi el tractament de dades que realitza a la normativa de protecció de dades.

Conclusions

Una vegada més mitjançant la imposició d’una sanció l’AEPD demostra l’important que és que les empreses o negocis compleixin amb la normativa de protecció de dades.

Aquesta sanció demostra que el simple fet de tenir una política de privacitat o de sol·licitar el consentiment als interessats no significa que automàticament s’estigui davant un tractament de dades lícit i que per tant no puguis ser sancionat. Ja que el RGPD, la LOPDGDD i la LSSICE estableixen una sèrie de límits així com els requisits d’informació i els requisits per a recaptar el lliure consentiment dels interessats.

Si vols saber com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per a no ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

Aquí et deixem el text íntegre de la resolució: PS-0070/2019

Si t’ha quedat algun dubte o necessites assessorament sobre com complir la normativa de protecció de dades vigent contacta amb nosaltres. 

També pots trobar-nos a : LinkedIn, Facebook i Twitter.

Entrades relacionades: 

Poden sancionar-te per tenir una web no segura?

El Tribunal Suprem confirma la sanció de 40.000 euros imposada per l’AEPD a Mútua Madrilenya

  • « Anar a Pàgina anterior
  • Pàgina 1
  • Pàgina 2

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}