• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

protecció de dades personals i garantia dels drets digitals

Quines dades comparteix Whatsapp amb Facebook?

Miguel Urrea · 25/01/2021 · Deixa un comentari

Fa escassos dies alguns usuaris de Whatsapp van començar a rebre un avís a través de la plataforma en el qual s’advertia sobre els canvis en el servei referent a la recopilació i tractament de dades personals dels usuaris. Alguns d’aquests canvis afecten la forma en la qual Whatsapp i Facebook comparteixen les teves dades personals. En aquest mateix avís s’especificava que per a poder continuar usant el servei de missatgeria, els usuaris havien d’acceptar els canvis abans del 8 de febrer.

Aquest fet va generar un cert renou en les xarxes, bastant desinformació sobre l’abast dels canvis en la política de privacitat de Whatsapp i que molts es preguntessin quines dades comparteix o compartirà Whatsapp amb Facebook. Tot això va provocar que un elevat nombre d’usuaris decidís abandonar l’aplicació i començar a utilitzar alguna aplicació alternativa (a destacar, Telegram, Signal i Line).

En conseqüència, el passat 15 de gener Whatsapp va anunciar a través de Twitter que havien decidit ajornar l’entrada en vigor de la seva nova política de privacitat fins al 15 de maig de 2021 i que anaven a esforçar-se perquè els seus usuaris coneguin i comprenguin els canvis que comporta la nova política de privacitat. En el mateix comunicat Whatsapp va aclarir que a partir del 8 de febrer no s’esborraria ni suspendria cap compte de Whatsapp.

Quines dades personals o informació proporcionem a Whatsapp?

Whatsapp Ireland Limited, recopila una sèrie d’informació dels seus usuaris (Regió Europea) amb la finalitat de poder operar, proporcionar, millorar, personalitzar i promocionar els seus serveis. El tipus d’informació que recopila Whatsapp depèn de la forma en què els seus usuaris usen el servei.

Segons l’actual política de privacitat de Whatsapp, els seus usuaris proporcionen la següent informació:

  • Informació sobre el seu compte: número de telèfon mòbil, nom, correu electrònic, foto de perfil i altra informació que hagis inclòs en el teu perfil
  • Els seus missatges: Whastapp assegura que els missatges que envien i reben els seus usuaris s’eliminen dels seus servidors, juntament amb tota la informació relacionada (fotos, vídeos, ubicació…), una vegada han estat lliurats. No obstant això, si el missatge no es pot lliurar immediatament, Whastapp l’emmagatzema per un termini màxim de 30 dies per a intentar lliurar-lo, si no es lliura dins d’aquest termini s’elimina automàticament. Si es tracta d’un missatge, foto, vídeo o àudio que s’està compartint de manera multitudinària o viralitzant Whatsapp es reserva el dret de conservar aquest contingut en els seus servidors durant més de 30 dies, sense especificar durant quant temps com a màxim. Whatsapp també assegura que els missatges que envien els seus usuaris estan protegits, de manera predeterminada, amb un xifratge d’extrem a extrem que impedeix que siguin llegits per Whatsapp o per tercers. Fet que sembla contradir l’expressat en el punt anterior sobre missatges que es viralitzen.
  • Les seves connexions: les llistes de difusió o grups que creguin els seus usuaris i en les quals són afegits, el nom d’aquests grups o llestes i les fotos o descripció que tinguin associades i els contactes de l’agenda del telèfon de l’usuari que tinguin Whatsapp.
  • L’ús donat als serveis de pagament: informació sobre compres i transaccions d’aquells usuaris que utilitzin els seus serveis de pagament.
  • Suport tècnic: la informació relacionada amb incidències tècniques o millores que els usuaris faciliten a Whatsapp per a la seva resolució o implementació.

A més de la informació anteriorment detallada, Whastapp recopila automàticament la següent informació dels seus usuaris:

  • Informació sobre ús i registres.
  • Informació sobre el dispositiu i la connexió.
  • Informació d’ubicació.
  • Cookies

Quina informació comparteix Whastapp amb Facebook?

Recordem que el passat 2014 Facebook va adquirir la companyia de missatgeria instantània Whatsapp per una multimilionària xifra. Actualment, i des del 2016, Whatsapp comparteix les següents dades amb les empreses de Facebook:

  • Informació de registre de compte (incloent el número de telèfon).
  • Dades d’operacions.
  • Informació relacionada amb el servei.
  • Informació sobre com interactues amb els altres.
  • Informació sobre el teu dispositiu mòbil i adreça IP.
  • Alguna altra dada dels detallats en la seva política de privacitat, concretament en l’apartat “informació que recopilem”.

Què fa Facebook i les seves empreses amb aquesta informació que li proporciona Whatsapp?

WhatsApp treballa i comparteix informació amb les altres empreses de Facebook a canvi de serveis, com a infraestructura, tecnologia i sistemes.

Facebook i les seves empreses utilitzen aquesta informació sobretot per a optimitzar els seus serveis i funcions publicitàries i de màrqueting, i per a assegurar-se que Whatsapp funciona sense incidències tècniques o de seguretat.

Aleshores, si Whatsapp ja comparteix dades amb Facebook quins són els canvis que han generat tant de renou?

Els canvis en la política de privacitat de Whatsapp pretenen donar una base legal a les noves funcionalitats que Whatsapp vol implementar per a millorar i enfortir la versió de Whatsapp per a empreses. Concretament:

  • Habilitació del servei d’atenció al client: Aquest servei permet a les empreses que tenen una línia de Whatsapp per a comunicar-se amb els seus clients simplificar aquest procés mitjançant determinats productes de Facebook per a empreses.

  • Descobriment d’empreses: Aquesta funció permet analitzar el percentatge de contactes via Whatsapp que rep un anunci publicat en Facebook o Instagram que tingui aquesta funció activada. Si clickas en un d’aquests anuncis per a contactar via Whatsapp amb l’empresa o negoci que es publicita, la informació que generes podria utilitzar-se per a personalitzar els anuncis que veus en el teu compti de Facebook o d’Instagram.

  • Experiències de compra: Algunes empreses o negocis tenen botiga en Facebook, Instagram o Whatsapp. Aquesta funció permet integrar les botigues que aquestes empreses tenen en les plataformes de Facebook perquè els clients puguin veure els productes d’una empresa en Facebook o Instagram i fer la compra directament en Whatsapp.

Finalment, recorda que, si la teva empresa o negoci utilitza Whatsapp o algun dels serveis de les empreses de Facebook has d’informar clarament els teus usuaris en la teva política de privacitat i de cookies sobre l’abast i la finalitat del tractament de dades personals que realitzes.

Si t’ha agradat aquest article no oblidis seguir-nos a LinkedIn per a estar sempre al dia amb les nostres publicacions. També pots consultar publicacions anteriors en el nostre blog.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD

Miguel Urrea · 24/12/2020 · Deixa un comentari

 L’Agència Espanyola de Protecció de Dades (AEPD) ha imposat una sanció de 5 milions d’euros a l’entitat BBVA per infringir el RGPD. Es tracta, de la sanció més elevada que fins al moment ha imposat l’AEPD. No obstant això, convé remarcar que el RGPD permet la imposició de multes administratives de fins a 20 milions d’euros o, en cas d’empreses, de quantia equivalent al 4% com a màxim del volum de negoci total anual global de l’exercici financer anterior, la que  resulti major en quantia.

Aquesta sanció de 5 milions d’euros evidencia encara més la importància del fet que les empreses adoptin les mesures tècniques i organitzatives necessàries per a donar compliment a les obligacions i responsabilitats establertes en la normativa de protecció de dades.

Origen de la sanció

L’astronòmica sanció imposada a l’entitat BBVA té el seu origen en cinc reclamacions que van ser presentades davant l’AEPD, per diferents persones, durant els anys 2018 i 2019.

A continuació, resumirem breument les esmentades reclamacions que van ser presentades davant l’AEPD:

Primera reclamació: Presentada a l’octubre de 2018. El reclamant manifesta haver rebut SMS promocionals en la seva línia de telèfon mòbil, sense haver autoritzat prèviament l’enviament de tals missatges i remarcant que figura inscrit en la Llista Robinson des de fa temps.

Segona reclamació: Presentada al desembre de 2018. El reclamant manifesta que l’App BBVA per a sistemes Android no compleix els requisits legals relatius al consentiment lliure i informat, en requerir mitjançant una pantalla emergent la prestació de consentiment l’abast del qual ha de conèixer-se mitjançant un enllaç a una altra pàgina, en la qual apareix activada per defecte l’opció de cessió de dades a tercers. A més, el reclamant adverteix que abans de presentar la reclamació davant l’AEPD es va dirigir a l’entitat BBVA exposant les mateixes circumstàncies i que aquesta reclamació va ser desestimada.

Tercera reclamació: Presentada al febrer de 2019. El reclamant manifesta que per al desbloqueig del seu compte va ser necessari subscriure el document de protecció de dades personals, que li va ser remès telemàticament, i que no va tenir possibilitat de marcar les opcions sobre el tractament de la informació

Quarta reclamació: Presentada al maig de 2019. El reclamant manifesta que amb el pretext d’haver estat informat mitjançant un document que no ha signat, aquesta entitat li remet comunicacions comercials que no ha sol·licitat ni autoritzat. Afegeix que el va informar sobre l’adopció de mesures per a impedir que continués rebent comunicacions comercials, que van cessar els enviaments de correus electrònics, però va continuar rebent SMS, en els quals no es faciliten mecanismes de baixa.

Cinquena reclamació: Presentada a l’agost de 2019. El reclamant manifesta que ha rebut trucades telefòniques i SMS publicitaris, per part de l’entitat BBVA per a oferir-li segurs, targetes de crèdit i finançament de rebuts, a pesar que va exercir el dret d’oposició a la cessió de les seves dades amb finalitats promocionals i que el mateix va ser atès per aquesta entitat. En la seva reclamació detalla les línies de telefonia emissores de les trucades i missatges, la línia receptora i la data i hora de l’última crida.

Durant l’any 2019, les reclamacions anteriorment detallades van ser admeses a tràmit per l’AEPD. En conseqüència, la Subdirecció General d’Inspecció de Dades va iniciar les actuacions prèvies de recerca.

Una vegada concloses les actuacions prèvies de recerca, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar un procediment sancionador a l’entitat BBVA:

– per la presumpta infracció de l’article 13 del RGPD i;

– per la presumpta infracció de l’article 6 del RGPD,

Determinant que la sanció que pogués correspondre ascendiria a un total de 6 milions d’ euros (3 milions d’euros per cadascuna de les infraccions imputades), sense perjudici del que resulti de la instrucció.

Motiu de la sanció

L’AEPD justifica la necessitat d’iniciar el procediment sancionador sobre la base de l’anàlisi del formulari de recollida de dades personals utilitzat per l’entitat BBVA, amb posterioritat a 25/05/2018, denominat “Declaració d’activitat econòmica i política de protecció de dades personals”.

Mitjançant aquest document, l’entitat BBVA informava els interessats (sent aquests com a mínim els 5 reclamants i la resta de clients de l’entitat), sobre els termes aplicables a la protecció de dades personals, entre altres: l’abast i finalitat del tractament i la forma mitjançant la qual els interessats presten el seu consentiment.

Per tant, l’AEPD no desenvolupa una a una les suposades infraccions que ha comès l’entitat respecte a cada reclamant, sinó que fa una anàlisi amb caràcter general sobre la base de l’esmentada política de privacitat.

Infraccions comeses per l’entitat BBVA segons l’AEPD:

Primera:  Infracció dels articles 13 i 14 del RGPD, qualificada com a lleu.

L’article 13 del RGPD detalla la “informació que haurà de facilitar-se quan les dades personals s’obtinguin de l’interessat”

L’article 14 del RGPD es refereix a la “informació que haurà de facilitar-se quan les dades personals no s’hagin obtingut de l’interessat”.

La resolució sancionadora de l’AEPD destaca que la informació continguda en l’esmentada política de privacitat de l’entitat BBVA és incompleta o inadequada, al no complir el que es disposa en els articles del RGPD anteriorment citats,  i remarca:

– Ús d’una terminologia imprecisa per a definir la política de privacitat.

– Insuficient informació sobre la categoria de dades personals que se sotmetran a tractament, especialment, en relació amb:

> Les dades que BBVA diu obtenir de l’ús pel client de productes, serveis i canals; les dades econòmiques i de solvència obtinguts de productes contractats amb BBVA o dels quals BBVA és comercialitzador i;

> Les dades personals que se cediran a empreses del Grup BBVA.

– Incompliment de l’obligació d’informar sobre la finalitat del tractament i base jurídica que el legitima, especialment en relació amb els tractaments de dades personals que BBVA basa en l’interès legítim.

– Insuficient informació sobre sobre el tipus de perfils que es realitzaran, els usos específics a què es destinaran.

Per aquesta infracció l’AEPD ha imposat a l’entitat BBVA una multa per import de 2 milions d’euros.

Segona: Infracció de l’article 6 del RGPD, qualificada com molt greu.

L’article 6 del RGPD fa referència a la “licitud del tractament”, el seu apartat primer detalla les diferents condicions que han de complir-se perquè el tractament de dades personals sigui lícit (n’hi ha prou que es compleixi almenys una condició), entre les quals destaquem:

a) l’interessat va donar el seu consentiment per al tractament de les seves dades personals per a un o diverses finalitats específiques;

b) el tractament és necessari per a l’execució d’un contracte en el qual l’interessat és part o per a l’aplicació a petició d’aquest de mesures precontractuals;

f) el tractament és necessari per a la satisfacció d’interessos legítims perseguits pel responsable del tractament o per un tercer, sempre que sobre aquests interessos no prevalguin els interessos o els drets i llibertats fonamentals de l’interessat que requereixin la protecció de dades personals, en particular quan l’interessat sigui un nen.

Segons l’AEPD, i a manera de resum, l’entitat BBVA no utilitza un mecanisme adequat per a recaptar el lliure consentiment dels interessats i realitza tractaments de dada personals emparats en un interès legítim que segons l’AEPD no concorre. Sobre aquest tema la resolució sancionadora destaca:

– Inexistència d’un mecanisme específic per a la recollida dels consentiments dels clients per al tractament de les dades personals.

– Les opcions de l’interessat es limiten a la marcació d’una casella mitjançant la qual deixa constància de la seva oposició als tractaments de dades.

– Incompliment dels requisits establerts per a la prestació d’un consentiment específic, inequívoc i informat.

– Insuficient justificació dels tractaments de dades personals basades en l’interès legítim del responsable.

Per aquesta infracció l’AEPD ha imposat a l’entitat BBVA una multa per import de 3 milions d’euros.

A més de les dues infraccions que acabem de detallar la resolució sancionadora també requereix a l’entitat BBVA perquè en 6 mesos adeqüi el tractament de dades que realitza a la normativa de protecció de dades.

Conclusions

Una vegada més mitjançant la imposició d’una sanció l’AEPD demostra l’important que és que les empreses o negocis compleixin amb la normativa de protecció de dades.

Aquesta sanció demostra que el simple fet de tenir una política de privacitat o de sol·licitar el consentiment als interessats no significa que automàticament s’estigui davant un tractament de dades lícit i que per tant no puguis ser sancionat. Ja que el RGPD, la LOPDGDD i la LSSICE estableixen una sèrie de límits així com els requisits d’informació i els requisits per a recaptar el lliure consentiment dels interessats.

Si vols saber com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per a no ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

Aquí et deixem el text íntegre de la resolució: PS-0070/2019

Si t’ha quedat algun dubte o necessites assessorament sobre com complir la normativa de protecció de dades vigent contacta amb nosaltres. 

També pots trobar-nos a : LinkedIn, Facebook i Twitter.

Entrades relacionades: 

Poden sancionar-te per tenir una web no segura?

El Tribunal Suprem confirma la sanció de 40.000 euros imposada per l’AEPD a Mútua Madrilenya

  • « Anar a Pàgina anterior
  • Pàgina 1
  • Pàgina 2

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}