• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

protecció de dades empreses

Phishing, suplantació d’identitat i fraus en internet

Miguel Urrea · 10/05/2021 · Deixa un comentari

Des de l’inici de la pandèmia s’ha disparat el nombre d’usuaris que han estat víctimes de ciberatacs o de fraus en internet. El confinament i el teletreball ha provocat que cada vegada realitzem més gestions, tràmits o compres de manera en línia, que passem més temps connectats a la xarxa i, per tant, que estiguem més exposats a sofrir un ciberatac o frau en internet. Una de les modalitats de frau en internet que més ha proliferat durant els últims mesos és la suplantació d’identitat, en aquesta entrada t’explicarem com pots evitar que suplantin la teva identitat en internet, com pots identificar una suplantació d’identitat i què has de fer per a protegir-te.

La suplantació d’identitat consisteix a fer-se passar per una altra persona o empresa, simulant les seves característiques identificatives, amb la finalitat d’obtenir un benefici, com podria ser el robatori de dades o informació privada (phishing), o per a causar un perjudici a la persona, empresa o organització, la identitat de la qual s’ha suplantat, per exemple: a través de falses publicacions, activitats o campanyes que desprestigiïn la seva  imatge o reputació.

Avui ens centrarem en aquells casos de suplantació d’identitat en els quals els ciberdelinqüents busquen robar informació privada per al seu propi benefici, el phishing.

En general, les víctimes d’aquest tipus de frau reben un correu electrònic, un SMS, un missatge en aplicacions de missatgeria instantània o en xarxes socials que simula ser legítim, i que fins i tot pot redirigir-los a una pàgina web falsa, en el qual se’ls sol·licita una certa informació privada.

Alguns casos recents de suplantació d’identitat (phishing):

Suplanten la web de l’Agència Tributària i ofereixen un reemborsament a canvi de les teves dades: Es tracta d’un correu electrònic que el seu remitent simula ser l’Agència Tributària. L’assumpte del missatge fa referència a un reemborsament de l’impost per valor de 469,00. En el cos del missatge s’informa el destinatari que li correspon un reemborsament per aquest valor i que per a poder reclamar aquesta quantitat ha d’accedir al link facilitat i emplenar un formulari. Aquest formulari permetia obtenir les dades personals i dades bancàries o de targetes de crèdit de les víctimes.

Detectades enquestes suplantant a Amazon que ofereixen productes sospitosament barats: Es tracta d’un correu electrònic que el seu remitent simula ser Amazon. L’assumpte del missatge fa referència a un paquet en el centre de distribució. En el cos del missatge s’informa el destinatari que ha estat seleccionat per a rebre un premi a triar entre targetes regalo, cupons o electrònica a canvi que empleni una enquesta. El link que contenia el correu electrònic redirigia a una simulació de la pàgina web d’Amazon en la qual se sol·licitaven dades personals de les víctimes i se’ls oferia la possibilitat d’adquirir determinats productes a preus irrisoris. D’aquesta manera es robaven les dades personals i dades bancàries o de targetes de crèdit de les víctimes.

Suplanten a la DGT per a instal·lar virus en el teu dispositiu: Es tracta d’un correu electrònic que el seu remitent simula ser la Direcció General de Trànsit. L’assumpte del missatge fa referència al bloqueig d’un vehicle per no haver pagat una multa. En el cos del missatge s’aprecien logos i distintius de la DGT i es facilita un link que suposadament dirigeix a la seu electrònica de la DGT però que en realitat descarrega un fitxer amb malware en el dispositiu.

Lidl no està oferint als seus clients un robot de cuina pels punts de fidelització: Es tracta d’un correu electrònic que el seu remitent simula ser l’empresa de supermercats LIDL. L’assumpte del missatge inclou la paraula una notificació o cita, una data i el nom del destinatari. En el cos del missatge s’informa el destinatari que disposa d’una gran quantitat de punts acumulats que caducaran pròximament tret que els canviï per un robot de cuina abans de la data indicada. Aquest correu electrònic també contenia un link que redirigia a l’usuari a una simulació de la pàgina web de LIDL en la qual se li sol·licitaven les seves dades personals i bancàries per a, suposadament, poder canviar els seus punts per un robot de cuina.

Fals sorteig en xarxes socials: En aquesta mena d’estafa, els ciberdelinqüents suplanten la identitat d’algun compte que en aquell moment estigui portant a cap un sorteig o concurs. Per a això, creen un perfil en la xarxa social que sigui pràcticament idèntic al del compte original que està realitzant el sorteig o concurs (mateix nom, mateixa descripció, mateixes publicacions…), contacten amb els seguidors del compte original i els informen que han estat els guanyadors del concurs o sorteig i que per a poder rebre el premi han de seguir els passos indicats en el link que els adjunten. Aquest link realment porta als usuaris o víctimes a un formulari o web fraudulenta en la qual se’ls sol·licitaran les seves dades personals i bancàries o de targeta de crèdit.

Què fer si suplanten el teu compte en una xarxa social?

1. Bloqueja el compte o posa el perfil en mode privat. D’aquesta manera evitaràs o dificultaràs que el ciberdelinqüent pugui continuar identificant i contactant als teus seguidors o contactes.

2. Adverteix als teus contactes o seguidors sobre la suplantació del teu compte perquè estiguin previnguts.

3. Denúncia la suplantació del teu compte davant la xarxa social o plataforma en qüestió perquè aquesta pugui aplicar mesures com, per exemple, el tancament del compte fraudulent.

4. Documenta els fets. Per exemple, mitjançant captures de pantalla del compte fals i dels missatges que estan enviant als teus contactes o seguidors.

Si ho consideres oportú també pots;

5. Sol·licitar ajuda a l’Institut Nacional de Ciberseguretat (INCIBE) a través de la línia telefònica gratuïta d’ajuda en ciberseguretat: 017 o contacta amb el servei de resposta a incidents de ciberseguretat de l’INCIBE, l’INCIBE-*CERT: incidencias@incibe-cert.es

6. Denunciar el frau davant les Forces i Cossos de Seguretat de l’Estat adjuntant tota la informació

Com puc protegir-me de la suplantació d’identitat i del phishing?

  • Evita publicar les teves dades personals en internet i configura la privacitat del teu perfil perquè no tothom pugui veure la teva informació, publicacions, fotos, etc. D’aquesta manera evitaràs que els ciberdelinqüents puguin utilitzar la informació que has publicat per a enviar-te un correu electrònic o missatge fraudulent i personalitzat.
  • Sempre que rebis un missatge verifica que el remitent sigui realment qui diu ser, per a això comprova que el domini de l’adreça de correu o el perfil del remitent sigui legítim, no et fiïs de remitents usuaris o empreses que no coneguis o de perfils o dominis que no es corresponguin amb qui diu ser el remitent.
  • No et fiïs dels missatges o correu electrònics en els quals t’ofereixin grans descomptes, premis o qualsevol altra oportunitat que no puguis deixar escapar si no t’has apuntat a cap sorteig o concurs, si no tens compte de client en aquesta empresa o marca, si mai has facilitat les teves dades de contacte a aquesta empresa o marca o si mai has comprat algun dels seus productes o serveis. Tampoc et fiïs dels correus amenaçadors o que t’exigeixin una resposta urgent.
  • Desconfia dels formularis o pàgines web que et demanin informació personal, contrasenyes, dades bancàries o números de targeta de crèdit. Algunes empreses adverteixen en la seva pàgina web que mai sol·liciten determinades dades per correu electrònic o xarxes socials.
  • Repassa la redacció i ortografia del missatge que has rebut. Desconfia si el missatge conté faltes d’ortografia o si sembla una mala traducció d’un altre idioma.
  • Abans de facilitar alguna dada personal utilitza el sentit comú, revisa el motiu pel qual et demanen les teves dades, assegura’t que no estàs en una pàgina web o formulari fraudulent i llegeix els textos legals de la pàgina web de l’empresa per a verificar que usa donaran a les teves dades i si els cediran a tercers.
  • Mai contestis a un correu o missatge que et sembli fraudulent, tampoc accedeixis als links que pugui contenir ni descarreguis els arxius que pugui tenir adjunts, simplement elimina-ho. Si tens dubtes, és millor que consultis directament amb l’empresa, persona o servei sobre la validesa del missatge o correu que has rebut.
  • Mantingues sempre actualitzat: l’antivirus, el sistema operatiu, el navegador i les aplicacions del teu dispositiu.

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Publicada la Memòria 2020 de l’AEPD

Miguel Urrea · 20/04/2021 · Deixa un comentari

Fa escassos dies es va publicar la Memòria 2020 de l’Agència Espanyola de Protecció de Dades (AEPD). Aquesta Memòria explica de manera detallada quines han estat les activitats més rellevants que ha realitzat l’AEPD durant l’any 2020 i quins han estat els principals reptes que ha hagut d’afrontar, destacant aquells que han estat conseqüència de la pandèmia ocasionada pel COVID-19. Tal i com exposa la Directora de l’AEPD, Mar España Martí, en el pròleg de la Memòria 2020.

“Uno de los retos principales de 2020 ha sido establecer criterios y conciliar la garantía de la asistencia sanitaria y el control de la pandemia con el derecho fundamental a la protección de datos personales. Y ha sido uno de los retos porque, en paralelo, la Agencia ha tenido que seguir trabajando en la resolución de las reclamaciones planteadas por los ciudadanos, participando en las decisiones de carácter internacional, atendiendo las dudas y consultas tanto de los ciudadanos como de los sujetos obligados, publicando materiales o lanzando iniciativas de diversa índole para fomentar la privacidad. Todo ello sin descuidar la necesaria pedagogía de entender la protección de datos como un elemento de competitividad que redunda en beneficio tanto de las propias organizaciones como de las personas cuyos datos se tratan. “

A continuació, repassem algunes de les xifres destacades que conté l’Annex de la Memòria 2020 de l’AEPD: 

Reclamacions i procediments sancionadors  2019  2020 

Variació 

Reclamacions presentades davant  l’AEPD  11.590  10.324  -11% 
Reclamacions resoltes durant l’any  11.182  10.443  -7%  
Notificacions de  bretxes de seguretat traslladades a la Subdirecció General d’Inspecció de Dades  79  81  +3% 
Procediments sancionadors finalitzats amb Multa  112  172  +54% 
Procediments sancionadors finalitzats amb advertència 139  163  +17% 
Procediments sancionadors finalitzats amb arxiu  87  58  -33% 

 

Àrees d’activitat amb major nombre de reclamacions rebudes  2019  2020  Variació 
Serveis d’Internet  1.529  1.602  +5% 
Fitxers de morositat  1.407  1.510  +7% 
Videovigilància  1.415  1.189  -16% 
Publicitat (excepte spam)  784  681  -13% 
Reclamació de deutes  1.059  656  -38% 
Administració pública  776  503  -35% 
Entitats financeres/creditores  464  473  -6% 
Comerços, transport i hostalería  508  405  -20% 
Sanitat  460  388  -16% 
Telecomunicacions  424  380  -10% 
Altres 2.764  2.573  -7% 

 

Àrees d’activitat amb major nombre de procediments sancionadors finalitzats  2019  2020  Variació  
Videovigilància  106  94  -11% 
Serveis d’Internet   58  73  +26% 
Administració pública  15  39  +160% 
Telecomunicacions  21  27  +29% 
Comerços, transport i hostalaría  10  23  +130% 
Publicitat a través d’e-mail o telèfon mòbil  32  17  -47% 
Comunitats de propietaris  4  14  +250% 
Contractació fraudulenta  13  14  +8% 
Altres 63  69  -16% 

 

Evolució de les multes imposades  2019  2020  Variació 
Nombre de multes  112  167  +49% 
Import total  6.295.923  8.018.800* +27% 

*La multa de 8,1 M d’Euros imposada a Vodafone a principis del 2021 supera l’import total de multes imposades en el 2020.

Àrees d’activitat amb  major import en sancions  2019  2020  Variació 
Entitats financeres/creditores  45.600  5.045.000  +10.964% 
Telecomunicacions  641.000  1.009.000  +57% 
Contractació fraudulenta  620.620  559.000  -10% 
Reclamació de deutes 156.000  242.000  +55% 
Serveis d’Internet  144.300  218.900  +52% 

  

Guies generals  Núm. de descàrregues 
Guia sobre l’ús de càmeres de vídeo per a seguretat i altres finalitats  83.126 
Guia sobre l’ús de les cookies  77.804 
Guia per al responsable de tractament de dades personals  56.919 
Protecció de dades: guia per al ciutadà  49.233 
Guia pràctica d’anàlisi de riscos en els tractaments de dades personals subjetes al RGPD 42.225  

 

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter.per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Multa rècord a Vodafone per infringir el RGPD

Miguel Urrea · 24/03/2021 · Deixa un comentari

Aquesta setmana us portem una nova multa rècord per infringir el RGPD. L’Agència Espanyola de Protecció de Dades (AEPD) ha sancionat a l’entitat Vodafone Espanya SAU amb 8,1 milions d’euros per infringir, amb les seves accions de màrqueting, el que s’estableix en el Reglament General de Protecció de Dades (RGPD), la Llei orgànica de Protecció de Dades i Garantia dels Drets Digitals (LOPDGDD), la Llei de Serveis de la Societat de la Informació i de Comerç Electrònic (LSSICE) i la Llei General de Telecomunicacions (LGT).

Recordem que, fins al moment, la multa més elevada imposada a Espanya per infringir el RGPD era la multa de 6M d’euros imposada a CaixaBank, sobre la que parlàvem en una de les nostres entrades del passat mes de gener.

Origen de la sanció i actuacions de recerca

Entre el segon trimestre del 2018 i el mes de febrer de 2020 l’AEPD va rebre fins a 191 reclamacions contra l’entitat Vodafone Espanya SAU (d’ara endavant, Vodafone).  En aquestes reclamacions es denunciava que les accions de màrqueting i prospecció comercial dutes a terme per Vodafone s’estaven realitzant:

– Sense haver estat sol·licitades o expressament autoritzades per l’interessat.

– Sense facilitar la possibilitat d’exercir el dret d’oposició.

– Sense respectar el dret d’oposició exercit pels interessats inclosos en el llistat Robinson.

– En alguns casos, mitjançant tercers i sense oferir als interessats els mitjans necessaris, suficients i apropiats que li garanteixin la protecció dels seus drets i llibertats.

El 26 de febrer de 2019 l’AEPD va iniciar les actuacions de recerca amb l’objectiu de determinar si les accions de màrqueting que estava duent a terme Vodafone podien ser contràries al que s’estableix en la normativa de protecció de dades (RGPD, LOPDGGD), la LGT i la LSSICE. Per a això, es van centrar en donar resposta a les següents qüestions:

– Quin és l’origen de les dades tractades?

– Quin és el tractament posterior d’aquestes dades i quina és la relació amb els encarregats del tractament?

– Es realitza una comprovació prèvia de les llistes d’exclusió publicitàries internes o generals (llistat Robinson intern i Genera de Adigital)?

– Com es gestionen els drets d’oposició i supressió dels interessats?

– Quines són les mesures tècniques i organitzatives implementades? Quin és el seu grau de compliment?

Inici del procediment sancionador

Una vegada finalitzades les actuacions de recerca, en data 26 de febrer de 2020, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar procediment sancionador contra Vodafone per la presumpta infracció de l’article 28 del RGPD en relació amb l’article 24 del mateix text legal, per la presumpta infracció de l’article 21 de la LSSSICE i per la presumpta infracció de l’article 48.1.b) de la LGT. Això és:

  • Per no complir amb les obligacions que li són exigibles per la seva condició de responsable dels tractaments duts a terme en el seu nom (Art. 24 i 28 del RGPD).
  • Per enviar comunicacions publicitàries o promocionals per correu electrònic, SMS o altres mitjans electrònics equivalents, sense haver estat sol·licitades o expressament autoritzades pels destinataris (Art. 21 de la LSSICE).
  • Per no respectar el dret d’oposició, de les persones amb les quals contacta mitjançant flama telefònica, a rebre anomenades no desitjades amb finalitats comercials (Art 48.1.b. de la LGT).

Després d’haver donat cabuda a tots els tràmits oportuns, en data 22 de desembre de 2020, la Directora de l’Agència Espanyola de Protecció de Dades va formular proposta de resolució sancionadora contra Vodafone per:

  • Infracció de l’article 28 del RGPD en relació amb l’article 24 del RGPD tipificada conforme l’article 83.4 del RGPD amb sanció administrativa de quantia quatre milions d’euros (4.000.000 €).
  • Infracció de l’article 44 del RGPD tipificada conforme l’article 83.5.c) del RGPD, amb sanció administrativa de quantia dos milions d’euros (2.000.000 €).
  • Infracció de l’article 21 de la LSSICE, tipificada com a greu en l’article 38.3.d) i c) d’aquesta norma amb sanció de quantia cent cinquanta mil euros (150.000 €).
  • Infracció de l’article 48.1.b) de la LGT, en relació amb l’article 21 del RGPD, tipificada com a greu en l’article 77.37 de la LGT i per infracció de l’article 48.1.b) de la LGT, en relació amb l’article 23 de la LOPDGDD, tipificada com a greu en l’article 77.37 de la LGT, amb sanció de dos milions d’euros (2.000.000€).

Podem veure que la proposta de resolució afegeix una infracció més a les previstes inicialment en l’acord d’inici del procediment sancionador. Concretament, la infracció de l’article 44 del RGPD per haver realitzat transferències internacionals de dades personals sense les garanties exigides en el RGPD.

Resolució del procediment sancionador i motiu de la sanció

Finalment, la resolució del procediment sancionador (PS-00059/2020) imposa a l’entitat Vodafone les següents sancions administratives;

1. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per una infracció de l’Article 28 del RGPDen relació amb l’article 24 del RGPD, tipificada conforme l’article 83.4.a) del RGPDamb sanció administrativa de quantia quatre milions d’euros (4.000.000 €).

Motiu de la sanció: No complir amb les obligacions que li són exigibles per la seva condició de responsable dels tractaments duts a terme en el seu nom (Art. 24 i 28 del RGPD). Al no haver actuat de manera clara, activa i eficaç a estipular i fer efectives les especificacions oportunes per a dur a terme adequadament en el temps el tractament encomanat en el seu nom i al no haver realitzat un seguiment continu dels tractaments encarregats i subencargados per altres entitats en el seu nom. Tot això, malgrat les nombroses reclamacions i recerques dutes a terme per l’AEPD de les quals Vodafone tenia coneixement i malgrat tractar-se d’una conducta sancionada prèviament en el PS/00290/2018.

2. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per infracció de l’article 44 del RGPD tipificada conforme l’article 83.5.c) del RGPD, amb sanció administrativa de quantia dos milions d’euros (2.000.000 €).

Motiu de la sanció: Realitzar una transferència internacional de dades a un tercer país (el Perú) sense aplicar les mesures o garanties adequades que exigeix el RGPD.

3. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per infracció de l’article 21 de la LSSICE, tipificada com a greu en l’article 38.3.d) i c) d’aquesta norma amb sanció de quantia cent cinquanta mil euros (150.000 €).

Motiu de la sanció: Realitzar comunicacions comercials a través de SMS o email sense l’autorització expressa dels destinataris o sense que aquests les hagin sol·licitat, i sense oferir als destinataris la possibilitat eficaç i comprovada d’oposar-se al tractament. Asismismo, l’AEPD remarca que l’enviament d’accions comercials a numeracions i adreces generades aleatòriament impedeix verificar l’existència d’autorització prèvia i expressa o, en defecte d’això, l’existència d’una relació comercial prèvia de serveis similars.

4. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per infracció de l’article 48.1.b) de la LGT, en relació amb l’article 21 del RGPDi article 23 de la LOPDGDD, tipificada com a greu en l’article 77.37 de la LGTamb sanció de quantia dos milions d’euros (2.000.000 €).

Motiu de la sanció: No garantir el compliment del dret d’oposició a no rebre anomenades comercials dels usuaris finals amb els quals contacta. Fet que constitueix una vulneració greu dels drets dels consumidors i usuaris finals.

5. ORDENAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, perquè, en el termini de sis mesos a comptar des de la notificació de la present Resolució, acrediti davant aquesta AEPD que ha ajustat al que es disposa en el RGPDi LOPDGDDtotes les operacions de tractament analitzats en el present procediment referits els articles 17, 21, 24, 28 i 44 a 49 del RGPD i 12, 15, 18, 23, 40 a 43 de la LOPDGDD.

La suma de les anteriors sancions administratives ascendeix fins als 8,1 milions d’euros batent així el rècord de multa més elevada imposada a Espanya per infringir el RGPD. No obstant això, a nivell europeu, aquesta multa perd la condició de rècord i se situa en la dotzena posició del rànquing de multes mes elevades per infringir el RGPD.

Per  saber més sobre com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per evitar ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

L’AEPD imposa una multa de 6M d’Euros a CaixaBank SA per infringir el RGPD

Miguel Urrea · 29/01/2021 · Deixa un comentari

Fa unes setmanes publicàvem una entrada en el nostre blog sobre la sanció de 5 milions d’euros imposada per l’Agència Espanyola de Protecció de Dades (AEPD) a l’entitat BBVA per infringir el RGPD. Destacàvem que es tractava de la sanció de major quantia que fins al moment havia imposat l’AEPD. Aquesta setmana us portem una nova sanció que supera aquest rècord de 5M d’euros, i és que la recent resolució sancionadora de l’AEPD multa amb 6M d’Euros a l’entitat CaixaBank SA per infringir el RGPD. 

Origen de la sanció

1a reclamació:

Durant el mes de gener de 2018 va tenir entrada en l’AEPD una reclamació contra l’entitat CaixbBank SA formulada per un client de l’entitat. El reclamant denunciava que les noves condicions en matèria de protecció de dades de la citada entitat obligaven a autoritzar, en bloc, la cessió de les seves dades personals a la totalitat d’empreses del grup CaixaBank. I, a més, que el mecanisme establert per l’entitat per a cancel·lar aquesta cessió requeria enviar un escrit a cadascuna de les empreses del grup.

Després de rebre aquesta reclamació l’AEPD va iniciar les denominades actuacions prèvies de recerca amb la finalitat d’esclarir els fets denunciats i determinar si concorrien circumstàncies que justifiquessin la iniciació d’un procediment sancionador. Durant aquestes actuacions prèvies els serveis d’inspecció de l’AEPD van efectuar fins a dos requeriments a l’entitat CaixaBank SA. No obstant això, el mes de febrer de 2019 es va declarar la caducitat d’aquestes actuacions prèvies per haver-se transcorregut el termini màxim de 12 mesos, des de la data de recepció de la reclamació, sense que s’hagués dictat i notificat l’acord d’inici de procediment sancionador.

Cal destacar que la caducitat no produeix per si sola la prescripció de l’acció, de manera que res impedeix a l’administració (AEPD) iniciar un nou procediment de recerca sempre que no hagi prescrit l’acció.

2a reclamació

Al març de 2019, l’entitat FACUA va presentar una reclamació davant l’AEPD contra l’entitat CaixaBank SA denunciant que el “Contracte Marc” que subscriuen els clients d’aquesta entitat -mitjançant el qual es recullen les seves dades personals, se’ls ofereix informació en matèria de protecció de dades personals i es recapten consentiments per als tractaments de dades que s’especifiquen-, no pot negociar-se per l’interessat, i que la seva condició de contracte d’adhesió imposa a l’interessat l’autorització del tractament i cessió de les seves dades personals per part de l’entitat i de tercers.

A la del mes de maig de 2019, l’AEPD va admetre a tràmit la reclamació de FACUA, acordant l’inici  d’actuacions prèvies de recerca i la incorporació a aquestes de tota la documentació corresponent a les anteriors actuacions prèvies (les derivades de la reclamació del 2018  afectades per caducitat).

L’objecte d’aquestes noves actuacions prèvies de recerca es va determinar en l’anàlisi de:

  • La informació oferta amb caràcter general per CaixaBank SA en matèria de protecció de dades personals, a través de tots els canals emprats per l’entitat.
  • Els diferents tractaments de dades personals que duu a terme l’entitat conforme a la informació oferta, en relació amb clients o persona que mantinguin qualsevol altra relació amb aquesta, i en el marc de la nova normativa aplicable des del 25/05/2018, inclòs l’anàlisi dels mecanismes emprats per a recaptar la prestació del consentiment dels interessats;
  • El compliment per part de la citada entitat de la resta de principis relatius al tractament establerts en l’article 5 del RGPD.

Durant el desenvolupament d’aquestes segones actuacions prèvies de recerca es va cursar un requeriment d’informació a CaixaBank SA i es va realitzar visita d’inspecció tant presencial, en les instal·lacions de l’entitat, com a telemàtica, mitjançant l’accés a la web de l’entitat.

Inici del procediment sancionador

Finalitzades les actuacions prèvies, al gener del 2020, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar un procediment sancionador contra l’entitat CaixaBank SA per:

  • La presumpta infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 2M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) del citat Reglament, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 4M d’euros, sense perjudici del que resulti de la instrucció.
  • La presumpta infracció de l’article 22 del RGPD, tipificada en l’article 83.5.b) del RGPD, determinant que la sanció que pogués correspondre per aquesta infracció ascendiria a 500.000 euros, sense perjudici del que resulti de la instrucció. 

 

Resolució del procediment sancionador

La resolució sancionadora de l’AEPD multa amb 6M d’euros a CaixaBank SA per infringir el RGPD. Per a major concreció, la resolució sancionadora imposa a l’entitat una primera multa de 4M d’euros per infringir els articles 13 i 14 del RGPD i una segona multa de 2M d’euros per infringir l’article 6 del RGPD. 

A més d’imposar aquestes dues multes per import total de 6M d’euros, l’AEPD també requereix a l’entitat perquè en el termini de 6 mesos adeqüi la seva política de privacitat a la normativa de protecció de dades vigent.  Convé remarcar que la resolució sancionadora també declara la inexistència d’una infracció del que s’estableix en l’article 22 del RGPD (article dedicat a les decisions individuals automatitzades, inclosa l’elaboració de perfils). I, és que segons l’AEPD: 

«la instrucció del procediment no ha permès constatar que CAIXABANK dugui a terme tractaments de dades com els regulats en aquest article 22 del RGPD, és a dir, que adopti decisions basada únicament en el tractament automatitzat i que produeixin efectes jurídics en l’interessat o l’afectin significativament de manera similar».

Fallada de la resolució:

“PRIMER: IMPOSAR a l’entitat CAIXABANK, S.A., amb NIF A08663619, per una infracció dels articles 13 i 14 del RGPD, tipificada en l’article 83.5.b) i qualificada com a lleu a l’efecte de prescripció en l’article 74.a) de la LOPDGDD, una multa per import de 2.000.000 euros (dos milions d’euros).

SEGON: IMPOSAR a l’entitat CAIXABANK, S.A, per una infracció de l’article 6 del RGPD, tipificada en l’article 83.5.a) i qualificada com molt greu a l’efecte de prescripció en l’article 72.1.b) de la LOPDGDD, una multa per import de 4.000.000 euros (quatre milions d’euros).

TERCER: DECLARAR la inexistència d’infracció en relació amb la imputació a l’entitat CAIXABANK, S.A. d’una possible vulneració del que s’estableix en l’article 22 del RGPD.

QUART: REQUERIR a l’entitat CAIXABANK, S.A., perquè, en el termini de sis mesos, adeqüi a la normativa de protecció de dades personals les operacions de tractament de dades personals que realitza, la informació oferta als seus clients i el procediment mitjançant el qual els mateixos han de prestar el seu consentiment per a la recollida i tractament de les seves dades personals, amb l’abast expressat en el Fonament de Dret XI. En el termini indicat, CAIXABANK, S.A. haurà de justificar davant aquesta Agència Espanyola de Protecció de Dades l’atenció del present requeriment.”

Si vols consultar el text íntegre de la resolució: PS-00477-2019

 

Motiu de la sanció

Com a resultat del procediment sancionador l’AEPD ha imposat dues multes, la suma de les quals ascendeix a 6M d’euros, a l’entitat CaixaBank SA per infringir el RGPD.

1a multa – Infracció dels articles 13 i 14 del RGPD (2M d’euros de multa):

  • La informació oferta en els diferents documents i canals no és uniforme.
  • Ús d’una terminologia imprecisa per a definir la política de privacitat.
  • Insuficient informació sobre la categoria de dades personals que se sotmetran a tractament.
  • Incompliment de l’obligació d’informar sobre la finalitat del tractament i base jurídica que el legitima, especialment en relació amb els tractaments de dades personals basades en l’interès legítim.
  • Insuficient informació sobre el tipus de perfils que es realitzaran, els usos específics a què es destinaran.
  • La informació facilitada sobre l’exercici de drets, possibilitat de reclamar davant l’Agència Espanyola de Protecció de Dades, existència d’un Delegat de Protecció de Dades i les seves dades de contacte, així com la relativa als terminis de conservació de dades no és uniforme.

 

2a multa –  Infracció de l’article 6 del RGPD (4M d’euros de multa):

  • Insuficient justificació de la base jurídica del tractament de dades personals, especialment en relació amb els basats en l’interès legítim.
  • Incompliment dels requisits establerts per a la prestació d’un consentiment vàlid, com a manifestació de voluntat específica, inequívoca i informada.
  • Deficiències en els processos habilitats per a recaptar el consentiment dels clients per al tractament de les seves dades personals.
  • Cessió il·lícita de dades personals a empreses del Grup CaixaBank.

 

Com es poden evitar aquest tipus de multes?

Per a evitar aquest tipus de sancions resulta imprescindible que:

  • S’informi els usuaris/clients de manera clara i comprensible sobre l’abast, la finalitat i la base de legitimació per al tractament de les seves dades personals i sobre els seus drets com a persona interessada. A manera de resum, és imprescindible informar l’usuari/client sobre: quines dades es recopilaran, per a quines finalitats, durant quant temps, si aquestes se cediran a tercers, si es produeixen transferències internacionals de dades i quins són els drets de l’interessat i els mecanismes o forma per a exercir-los.
  • Permetre que els usuaris/clients acceptin o deneguin lliurement i de manera senzilla el tractament de les seves dades personals per a la totalitat o part de les finalitats perseguides per l’empresa. Per exemple, s’ha de permetre que l’usuari accepti fàcilment el tractament de les seves dades personals, però que alhora denegui o no autoritzi que aquestes dades s’utilitzin per a finalitats comercials.
  • Tenir clares quines són les condicions i requisits establerts en l’article 6 del RGPD perquè el tractament de dades personals es consideri lícit. És a dir, si el tractament de dades es basa en el consentiment de l’interessat, si és necessari per a l’execució d’un contracte en el qual l’interessat és part o si és necessari per al compliment d’una obligació legal, entre altres.

Per  saber més sobre com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per evitar ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

No oblidis seguir-nos en LinkedIn, Facebook o Twitter. per a estar sempre al dia sobre les últimes notícies relacionades amb la protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Entrades relacionades:

  • Sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD
  • Poden sancionar-te per tenir una web no segura?
  • Com haig de configurar les cookies del meu web per evitar ser sancionat?
  • El Tribunal Suprem confirma la sanció de 40.000 euros imposada per l’AEPD a Mutua Madrileña 

Quines dades comparteix Whatsapp amb Facebook?

Miguel Urrea · 25/01/2021 · Deixa un comentari

Fa escassos dies alguns usuaris de Whatsapp van començar a rebre un avís a través de la plataforma en el qual s’advertia sobre els canvis en el servei referent a la recopilació i tractament de dades personals dels usuaris. Alguns d’aquests canvis afecten la forma en la qual Whatsapp i Facebook comparteixen les teves dades personals. En aquest mateix avís s’especificava que per a poder continuar usant el servei de missatgeria, els usuaris havien d’acceptar els canvis abans del 8 de febrer.

Aquest fet va generar un cert renou en les xarxes, bastant desinformació sobre l’abast dels canvis en la política de privacitat de Whatsapp i que molts es preguntessin quines dades comparteix o compartirà Whatsapp amb Facebook. Tot això va provocar que un elevat nombre d’usuaris decidís abandonar l’aplicació i començar a utilitzar alguna aplicació alternativa (a destacar, Telegram, Signal i Line).

En conseqüència, el passat 15 de gener Whatsapp va anunciar a través de Twitter que havien decidit ajornar l’entrada en vigor de la seva nova política de privacitat fins al 15 de maig de 2021 i que anaven a esforçar-se perquè els seus usuaris coneguin i comprenguin els canvis que comporta la nova política de privacitat. En el mateix comunicat Whatsapp va aclarir que a partir del 8 de febrer no s’esborraria ni suspendria cap compte de Whatsapp.

Quines dades personals o informació proporcionem a Whatsapp?

Whatsapp Ireland Limited, recopila una sèrie d’informació dels seus usuaris (Regió Europea) amb la finalitat de poder operar, proporcionar, millorar, personalitzar i promocionar els seus serveis. El tipus d’informació que recopila Whatsapp depèn de la forma en què els seus usuaris usen el servei.

Segons l’actual política de privacitat de Whatsapp, els seus usuaris proporcionen la següent informació:

  • Informació sobre el seu compte: número de telèfon mòbil, nom, correu electrònic, foto de perfil i altra informació que hagis inclòs en el teu perfil
  • Els seus missatges: Whastapp assegura que els missatges que envien i reben els seus usuaris s’eliminen dels seus servidors, juntament amb tota la informació relacionada (fotos, vídeos, ubicació…), una vegada han estat lliurats. No obstant això, si el missatge no es pot lliurar immediatament, Whastapp l’emmagatzema per un termini màxim de 30 dies per a intentar lliurar-lo, si no es lliura dins d’aquest termini s’elimina automàticament. Si es tracta d’un missatge, foto, vídeo o àudio que s’està compartint de manera multitudinària o viralitzant Whatsapp es reserva el dret de conservar aquest contingut en els seus servidors durant més de 30 dies, sense especificar durant quant temps com a màxim. Whatsapp també assegura que els missatges que envien els seus usuaris estan protegits, de manera predeterminada, amb un xifratge d’extrem a extrem que impedeix que siguin llegits per Whatsapp o per tercers. Fet que sembla contradir l’expressat en el punt anterior sobre missatges que es viralitzen.
  • Les seves connexions: les llistes de difusió o grups que creguin els seus usuaris i en les quals són afegits, el nom d’aquests grups o llestes i les fotos o descripció que tinguin associades i els contactes de l’agenda del telèfon de l’usuari que tinguin Whatsapp.
  • L’ús donat als serveis de pagament: informació sobre compres i transaccions d’aquells usuaris que utilitzin els seus serveis de pagament.
  • Suport tècnic: la informació relacionada amb incidències tècniques o millores que els usuaris faciliten a Whatsapp per a la seva resolució o implementació.

A més de la informació anteriorment detallada, Whastapp recopila automàticament la següent informació dels seus usuaris:

  • Informació sobre ús i registres.
  • Informació sobre el dispositiu i la connexió.
  • Informació d’ubicació.
  • Cookies

Quina informació comparteix Whastapp amb Facebook?

Recordem que el passat 2014 Facebook va adquirir la companyia de missatgeria instantània Whatsapp per una multimilionària xifra. Actualment, i des del 2016, Whatsapp comparteix les següents dades amb les empreses de Facebook:

  • Informació de registre de compte (incloent el número de telèfon).
  • Dades d’operacions.
  • Informació relacionada amb el servei.
  • Informació sobre com interactues amb els altres.
  • Informació sobre el teu dispositiu mòbil i adreça IP.
  • Alguna altra dada dels detallats en la seva política de privacitat, concretament en l’apartat “informació que recopilem”.

Què fa Facebook i les seves empreses amb aquesta informació que li proporciona Whatsapp?

WhatsApp treballa i comparteix informació amb les altres empreses de Facebook a canvi de serveis, com a infraestructura, tecnologia i sistemes.

Facebook i les seves empreses utilitzen aquesta informació sobretot per a optimitzar els seus serveis i funcions publicitàries i de màrqueting, i per a assegurar-se que Whatsapp funciona sense incidències tècniques o de seguretat.

Aleshores, si Whatsapp ja comparteix dades amb Facebook quins són els canvis que han generat tant de renou?

Els canvis en la política de privacitat de Whatsapp pretenen donar una base legal a les noves funcionalitats que Whatsapp vol implementar per a millorar i enfortir la versió de Whatsapp per a empreses. Concretament:

  • Habilitació del servei d’atenció al client: Aquest servei permet a les empreses que tenen una línia de Whatsapp per a comunicar-se amb els seus clients simplificar aquest procés mitjançant determinats productes de Facebook per a empreses.

  • Descobriment d’empreses: Aquesta funció permet analitzar el percentatge de contactes via Whatsapp que rep un anunci publicat en Facebook o Instagram que tingui aquesta funció activada. Si clickas en un d’aquests anuncis per a contactar via Whatsapp amb l’empresa o negoci que es publicita, la informació que generes podria utilitzar-se per a personalitzar els anuncis que veus en el teu compti de Facebook o d’Instagram.

  • Experiències de compra: Algunes empreses o negocis tenen botiga en Facebook, Instagram o Whatsapp. Aquesta funció permet integrar les botigues que aquestes empreses tenen en les plataformes de Facebook perquè els clients puguin veure els productes d’una empresa en Facebook o Instagram i fer la compra directament en Whatsapp.

Finalment, recorda que, si la teva empresa o negoci utilitza Whatsapp o algun dels serveis de les empreses de Facebook has d’informar clarament els teus usuaris en la teva política de privacitat i de cookies sobre l’abast i la finalitat del tractament de dades personals que realitzes.

Si t’ha agradat aquest article no oblidis seguir-nos a LinkedIn per a estar sempre al dia amb les nostres publicacions. També pots consultar publicacions anteriors en el nostre blog.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

  • Pàgina 1
  • Pàgina 2
  • Anar a Pàgina següent »

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}