• Skip to primary navigation
  • Skip to main content
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inici
  • Protecció de Dades
    • Empreses
    • Pimes
    • Autònoms
    • Administracions Públiques
  • Sectors
    • Centres de Salut
    • Col·legis Professionals
    • Centres Educatius
    • Col.lectius
    • Serveis
  • Serveis
    • Delegat Protecció de Dades
    • Adaptació Web
    • ISO – Gestió de la Qualitat
    • Cursos Bonificats empreses
  • Blog
  • Contacta’ns

sancions lopdgdd

WhatsApp, sanció RGPD i nova política de privacitat

Miguel Urrea · 01/12/2021 · Deixa un comentari

WhatsApp està redactant una nova política de privacitat per als seus usuaris situats a Europa i al Regne Unit, després d’haver estat sancionada per incomplir el RGPD.

A principis de setembre de 2021, l’autoritat de protecció de dades irlandesa (DPC) va sancionar a WhatsApp amb una multa de 225 milions d’euros per incomplir el Reglament General de Protecció de Dades (RGPD).

CRONOGRAMA DE LA SANCIÓ

1. Al desembre de 2020, i en virtut del que s’estableix en l’article 60 del RGPD, la DPC va presentar un projecte de sanció a les autoritats de protecció de dades, de la resta de països de la UE, amb la condició d’autoritats interessades segons el RGPD.

2. Segons la DPC, WhatsApp incomplia les obligacions de transparència que exigeix el RGPD, perquè no informava els usuaris, i no usuaris, de la seva plataforma sobre com es compartien les seves dades amb les empreses del grup Facebook i per això, havia de ser multada amb uns 50 milions d’euros.

3. Almenys 8 autoritats de protecció de dades interessades van manifestar la seva disconformitat amb la proposta de la DPC. La majoria sol·licitava la imposició d’una multa superior. Com la DPC i la resta de les autoritats de protecció de dades interessades no van aconseguir arribar a un consens es va desencadenar el procés de resolució de disputes de l’article 65 del RGPD.

4. A finals de juliol de 2021, el Consell Europeu de Protecció de Dades (EDPB), va emetre una decisió vinculant en la qual requeria a la DPC perquè reavalués i augmentés la multa proposada.

5. La DPC acata el requeriment del EDPB i finalment decideix sancionar a WhatsApp amb una multa de 225 milions d’euros per no complir el que s’estableix en el Reglament General de Protecció de Dades (RGPD). A més de la multa, la DPC requereix a WhatsApp perquè adopti una sèrie de mesures correctives.

Aquesta multa és una de les multes mes elevades que fins avui s’han imposat per incomplir el RGPD. Ara com ara, només la supera la multa de 746 milions d’euros que l’autoritat de protecció de dades de Luxemburg (CNPD) va imposar a Amazon el mes de juliol de 2021.

Actualment WhatsApp, d’una banda, està recorrent la multa i, d’altra banda, està fent alguns canvis en la seva política de privacitat. Recordem que, a principis del 2021, alguns usuaris de WhastApp van començar a rebre un avís sobre canvis en les condicions del servei, que aquest fet va generar un cert renou en les xarxes, bastant desinformació sobre l’abast dels canvis en la política de privacitat i que alguns usuaris decidissin eliminar WhatsApp per començar a utilitzar altres alternatives com Telegram, Signal i Line.

Sobre aquests canvis, WhastApp insisteix que:

  • No canviarà la forma en què processen, usen o comparteixen dades dels usuaris, ni la forma en la qual operen el seu servei.
  • Els usuaris no hauran d’acceptar res ni realitzar cap acció concreta per a continuar utilitzant WhatsApp.
  • El seu servei està xifrat d’extrem a extrem de manera que els missatges només poden ser llegits pel remitent i el destinatari.
  • La seva nova política de privacitat per a usuaris situats a la Unió Europea i al Regne Unit explica de manera detallada el que es fa exactament amb la informació dels usuaris i com es comparteix aquesta informació amb Meta, Facebook i Instagram.

Si t’ha agradat aquest article no oblidis seguir-nos a LinkedIn per a estar sempre al dia amb les nostres publicacions. També pots consultar publicacions anteriors en el nostre blog.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Multa rècord a Vodafone per infringir el RGPD

Miguel Urrea · 24/03/2021 · Deixa un comentari

Aquesta setmana us portem una nova multa rècord per infringir el RGPD. L’Agència Espanyola de Protecció de Dades (AEPD) ha sancionat a l’entitat Vodafone Espanya SAU amb 8,1 milions d’euros per infringir, amb les seves accions de màrqueting, el que s’estableix en el Reglament General de Protecció de Dades (RGPD), la Llei orgànica de Protecció de Dades i Garantia dels Drets Digitals (LOPDGDD), la Llei de Serveis de la Societat de la Informació i de Comerç Electrònic (LSSICE) i la Llei General de Telecomunicacions (LGT).

Recordem que, fins al moment, la multa més elevada imposada a Espanya per infringir el RGPD era la multa de 6M d’euros imposada a CaixaBank, sobre la que parlàvem en una de les nostres entrades del passat mes de gener.

Origen de la sanció i actuacions de recerca

Entre el segon trimestre del 2018 i el mes de febrer de 2020 l’AEPD va rebre fins a 191 reclamacions contra l’entitat Vodafone Espanya SAU (d’ara endavant, Vodafone).  En aquestes reclamacions es denunciava que les accions de màrqueting i prospecció comercial dutes a terme per Vodafone s’estaven realitzant:

– Sense haver estat sol·licitades o expressament autoritzades per l’interessat.

– Sense facilitar la possibilitat d’exercir el dret d’oposició.

– Sense respectar el dret d’oposició exercit pels interessats inclosos en el llistat Robinson.

– En alguns casos, mitjançant tercers i sense oferir als interessats els mitjans necessaris, suficients i apropiats que li garanteixin la protecció dels seus drets i llibertats.

El 26 de febrer de 2019 l’AEPD va iniciar les actuacions de recerca amb l’objectiu de determinar si les accions de màrqueting que estava duent a terme Vodafone podien ser contràries al que s’estableix en la normativa de protecció de dades (RGPD, LOPDGGD), la LGT i la LSSICE. Per a això, es van centrar en donar resposta a les següents qüestions:

– Quin és l’origen de les dades tractades?

– Quin és el tractament posterior d’aquestes dades i quina és la relació amb els encarregats del tractament?

– Es realitza una comprovació prèvia de les llistes d’exclusió publicitàries internes o generals (llistat Robinson intern i Genera de Adigital)?

– Com es gestionen els drets d’oposició i supressió dels interessats?

– Quines són les mesures tècniques i organitzatives implementades? Quin és el seu grau de compliment?

Inici del procediment sancionador

Una vegada finalitzades les actuacions de recerca, en data 26 de febrer de 2020, la Directora de l’Agència Espanyola de Protecció de Dades va acordar iniciar procediment sancionador contra Vodafone per la presumpta infracció de l’article 28 del RGPD en relació amb l’article 24 del mateix text legal, per la presumpta infracció de l’article 21 de la LSSSICE i per la presumpta infracció de l’article 48.1.b) de la LGT. Això és:

  • Per no complir amb les obligacions que li són exigibles per la seva condició de responsable dels tractaments duts a terme en el seu nom (Art. 24 i 28 del RGPD).
  • Per enviar comunicacions publicitàries o promocionals per correu electrònic, SMS o altres mitjans electrònics equivalents, sense haver estat sol·licitades o expressament autoritzades pels destinataris (Art. 21 de la LSSICE).
  • Per no respectar el dret d’oposició, de les persones amb les quals contacta mitjançant flama telefònica, a rebre anomenades no desitjades amb finalitats comercials (Art 48.1.b. de la LGT).

Després d’haver donat cabuda a tots els tràmits oportuns, en data 22 de desembre de 2020, la Directora de l’Agència Espanyola de Protecció de Dades va formular proposta de resolució sancionadora contra Vodafone per:

  • Infracció de l’article 28 del RGPD en relació amb l’article 24 del RGPD tipificada conforme l’article 83.4 del RGPD amb sanció administrativa de quantia quatre milions d’euros (4.000.000 €).
  • Infracció de l’article 44 del RGPD tipificada conforme l’article 83.5.c) del RGPD, amb sanció administrativa de quantia dos milions d’euros (2.000.000 €).
  • Infracció de l’article 21 de la LSSICE, tipificada com a greu en l’article 38.3.d) i c) d’aquesta norma amb sanció de quantia cent cinquanta mil euros (150.000 €).
  • Infracció de l’article 48.1.b) de la LGT, en relació amb l’article 21 del RGPD, tipificada com a greu en l’article 77.37 de la LGT i per infracció de l’article 48.1.b) de la LGT, en relació amb l’article 23 de la LOPDGDD, tipificada com a greu en l’article 77.37 de la LGT, amb sanció de dos milions d’euros (2.000.000€).

Podem veure que la proposta de resolució afegeix una infracció més a les previstes inicialment en l’acord d’inici del procediment sancionador. Concretament, la infracció de l’article 44 del RGPD per haver realitzat transferències internacionals de dades personals sense les garanties exigides en el RGPD.

Resolució del procediment sancionador i motiu de la sanció

Finalment, la resolució del procediment sancionador (PS-00059/2020) imposa a l’entitat Vodafone les següents sancions administratives;

1. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per una infracció de l’Article 28 del RGPDen relació amb l’article 24 del RGPD, tipificada conforme l’article 83.4.a) del RGPDamb sanció administrativa de quantia quatre milions d’euros (4.000.000 €).

Motiu de la sanció: No complir amb les obligacions que li són exigibles per la seva condició de responsable dels tractaments duts a terme en el seu nom (Art. 24 i 28 del RGPD). Al no haver actuat de manera clara, activa i eficaç a estipular i fer efectives les especificacions oportunes per a dur a terme adequadament en el temps el tractament encomanat en el seu nom i al no haver realitzat un seguiment continu dels tractaments encarregats i subencargados per altres entitats en el seu nom. Tot això, malgrat les nombroses reclamacions i recerques dutes a terme per l’AEPD de les quals Vodafone tenia coneixement i malgrat tractar-se d’una conducta sancionada prèviament en el PS/00290/2018.

2. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per infracció de l’article 44 del RGPD tipificada conforme l’article 83.5.c) del RGPD, amb sanció administrativa de quantia dos milions d’euros (2.000.000 €).

Motiu de la sanció: Realitzar una transferència internacional de dades a un tercer país (el Perú) sense aplicar les mesures o garanties adequades que exigeix el RGPD.

3. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per infracció de l’article 21 de la LSSICE, tipificada com a greu en l’article 38.3.d) i c) d’aquesta norma amb sanció de quantia cent cinquanta mil euros (150.000 €).

Motiu de la sanció: Realitzar comunicacions comercials a través de SMS o email sense l’autorització expressa dels destinataris o sense que aquests les hagin sol·licitat, i sense oferir als destinataris la possibilitat eficaç i comprovada d’oposar-se al tractament. Asismismo, l’AEPD remarca que l’enviament d’accions comercials a numeracions i adreces generades aleatòriament impedeix verificar l’existència d’autorització prèvia i expressa o, en defecte d’això, l’existència d’una relació comercial prèvia de serveis similars.

4. IMPOSAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, per infracció de l’article 48.1.b) de la LGT, en relació amb l’article 21 del RGPDi article 23 de la LOPDGDD, tipificada com a greu en l’article 77.37 de la LGTamb sanció de quantia dos milions d’euros (2.000.000 €).

Motiu de la sanció: No garantir el compliment del dret d’oposició a no rebre anomenades comercials dels usuaris finals amb els quals contacta. Fet que constitueix una vulneració greu dels drets dels consumidors i usuaris finals.

5. ORDENAR a VODAFONE ESPAÑA, S.A.O., amb NIF A80907397, perquè, en el termini de sis mesos a comptar des de la notificació de la present Resolució, acrediti davant aquesta AEPD que ha ajustat al que es disposa en el RGPDi LOPDGDDtotes les operacions de tractament analitzats en el present procediment referits els articles 17, 21, 24, 28 i 44 a 49 del RGPD i 12, 15, 18, 23, 40 a 43 de la LOPDGDD.

La suma de les anteriors sancions administratives ascendeix fins als 8,1 milions d’euros batent així el rècord de multa més elevada imposada a Espanya per infringir el RGPD. No obstant això, a nivell europeu, aquesta multa perd la condició de rècord i se situa en la dotzena posició del rànquing de multes mes elevades per infringir el RGPD.

Per  saber més sobre com has de sol·licitar el consentiment dels teus usuaris per al tractament de les seves dades personals, et recomanem que llegeixis la nostra entrada sobre Com haig de configurar les cookies del meu web per evitar ser sancionat? en la qual expliquem com ha de sol·licitar-se el consentiment perquè l’interessat pugui prestar-lo de manera lliure i informada i com exposar la informació per capes.

Si t’ha agradat aquesta entrada, pots consultar entrades anteriors en nostre el nostre Blog o seguir-nos  LinkedIn, Facebook o Twitter per estar sempre assabentat de les novetats en matèria de protecció de dades personals.

Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.

Recomanacions AEPD per aplicacions control d’aforament

ama · 22/07/2020 · Deixa un comentari

A causa de la situació de nova normalitat en la qual estem immers, a conseqüència de la pandèmia del COVID-19, cada vegada són més els establiments oberts al públic que, per a controlar el compliment de l’aforament i de la distància de seguretat, opten per la utilització d’aplicacions mòbils.

Aquestes aplicacions mòbils, en general, per a poder donar compliment a la seva finalitat necessitaran recaptar i tractar dades de caràcter personal i, per tant, han de respectar en tot moment el que s’estableix en la normativa de protecció de dades de caràcter personal a fi de garantir els drets d’aquells ciutadans les dades personals dels quals siguin tractats mitjançant l’aplicació mòbil en qüestió. Sobre aquest tema, l’AEPD considera que, per a aconseguir la finalitat perseguida, i en aplicació del principi de minimització, cal justificar la necessitat de realitzar la identificació de les persones.

A més de les recomanacions que a continuació es detallen, l’AEPD també ha elaborat una nota tècnica sobre “EL DEURE D’INFORMAR I ALTRES MESURES DE RESPONSABILITAT PROACTIVA EN APPS PER A DISPOSITIUS MÒBILS”, orientada a les entitats involucrades en el desenvolupament, distribució i explotació d’apps per a dispositius mòbils, en particular a aquelles que exerceixin el rol de responsables o corresponsable de tractament en cadascuna de les seves àrees de competència, així com altres agents que intervenen en l’ecosistema d’apps per a dispositius mòbils, com poden ser, entre altres, desenvolupadors d’aplicacions o de llibreries.

Pots ampliar informació sobre aquesta nota tècnica seguint aquest Link:

 

12 recomanacions per a establiments que realitzin un control d’aforament mitjançant aplicacions mòbils.

 

Aquestes són les recomanacions de l’AEPD per a aquells establiments oberts al públic que s’estiguin plantejant utilitzar aplicacions mòbils per a controlar el compliment de l’aforament i de les distàncies de seguretat:

1. La finalitat ha d’estar clarament definida i ha de limitar-se a la gestió de mesures distancia social com ara el control d’aforament o el control de distància entre persones.

2. Els tractaments que es proposin han de ser realment efectius en relació amb la finalitat i no poden generar falses expectatives de seguretat d’acord amb el principi de lleialtat del tractament.

3. La implementació de tractaments basats en apps s’ha de fonamentar-se en una anàlisi de necessitat i proporcionalitat que determini tant la utilització de l’app com el conjunt de dades mínim necessari per a aconseguir els fins que es persegueixen. En particular, la identitat de l’usuari o el seu seguiment, inclòs l’ús d’identificadors únics de qualsevol tipus o aquells procedents del senyal wifi o bluetooth, només podrà tractar-se si són estrictament necessaris per a la finalitat de l’app.

4. No s’hauran de tractar categories especials de dades, en particular dades de salut, més enllà de, en el seu cas, els estrictament necessaris per a gestionar els espais reservats a persones amb discapacitat.

5. Les funcionalitats de l’app han de ser exclusivament les necessàries per a les finalitats concretes que es persegueixen, no barrejant funcionalitats com a fidelització, publicitat o xarxes socials. No s’han de tractar les dades personals per a cap altra finalitat que no sigui la relacionada amb la gestió de les mesures de distància social que justifiquin la implantació de l’app.

6. L’ús de l’app ha de ser de caràcter voluntari, basat en el consentiment de l’usuari per al tractament de les dades personals necessàries per a cadascuna de les funcionalitats que es persegueixen. El tractament ha d’estar basat en un consentiment lliure, informat i específic. L’ús d’una determinada app no ha de condicionar l’accés a espais públics, havent de proporcionar-se alternatives amb el mateix grau de facilitat d’ús.

7. El responsable del tractament haurà de garantir el compliment dels principis del *RGPD i *LOPDGDD en tots els tractaments que es realitzin, inclosos els relatius a la necessitat de contractes o vincles legals que regulin aquests tractaments quan siguin realitzats per tercers i les mesures de seguretat adequades.

8. En el cas d’espais públics, el responsable de tractament haurà de ser l’Administració Pública que ostenti la competència, que serà qui decideixi els fins i mitjans del tractament.

9. La utilització d’eines o recursos de tercers per a la implementació del tractament o el desenvolupament de l’app podria incloure procesament de dades personals amb finalitats de publicitat, anàlisi d’ús o altres, en particular el tractament d’identificadors únics i dades de geolocalització que impliquin el seguiment de les persones o l’elaboració de perfils. Per tant, s’han d’utilitzar aquelles que ofereixin les suficients garanties perquè aquest processament no es produeixi.

10. Les dades personals tractades no han d’emmagatzemar-se més enllà del temps necessari per a complir amb les finalitats que es persegueixen i en tot cas han de ser eliminats quan aquestes s’extingeixin, excepte per a aquelles dades que sigui necessari conservar per obligació legal.

11. En la mesura que sigui possible, s’han d’adoptar solucions comunes per a l’accés a diferents espais públics en un mateix entorn (ciutat, província, regió), de manera que s’eviti exposar als usuaris als potencials riscos de múltiples apps.

12. El tractament de dades personals de menors de 14 anys per aquesta mena d’apps ha de ser consentit pels seus pares o tutors.

Tens una APP de control d’aforament, o estas pensant a contractar una i no saps si compleix amb les recomanacions de l’AEPD?

Si necessites assessorament amb aquest tema o amb altres relacionats amb l’aplicació de la protecció de dades en la teva empresa o establiment comercial, contacta amb Qualgest i t’ajudem!!!

Adapta la teva empresa a la Protecció de Dades Compleix amb la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Politica Privacitat
  • Política de cookies
  • Termes d’ús i contractació
  • Contacte
Qualgest
Administrar consentimiento
Utilizamos cookies para optimizar nuestro sitio web y nuestro servicio.
Funcional Sempre actiu
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Ver preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Mercadeo
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Gestiona les opcions
  • Gestionar serveis
  • Gestiona {vendor_count} proveïdors
  • Llegeix més sobre aquests propòsits
Ver preferencias
  • {title}
  • {title}
  • {title}