• Saltar a la navegación principal
  • Saltar al contenido principal
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inicio
  • Protección de Datos
    • Empresas
    • Pymes
    • Autónomos
    • Administraciones Públicas
  • Sectores
    • Centros de Salud
    • Servicios
    • Centros Educativos
    • Colectivos
    • Colegios Profesionales
  • Servicios
    • Adaptación Web
    • Certificado Protección de Datos
    • Delegado Protección de Datos
    • Formación empresas
    • ISO – Gestión de la Calidad
  • Blog Protección de Datos
  • Contáctanos

rgpd

La multa a Orange España de 1.200.000 €: ¿un aviso para todas las empresas sobre la protección de datos?

Miguel Urrea · 02/04/2025 · Dejar un comentario

Multa Orange

La Agencia Española de Protección de Datos (AEPD) ha confirmado una multa de 1.200.000 euros a Orange Espagne, S.A.U. (“Orange”), al desestimar el recurso de reposición presentado por la compañía contra la resolución de la Directora de la AEPD del 22 de octubre de 2024.

Contexto y antecedentes del caso

La resolución de la Directora de la AEPD, dictada en el expediente EXP202213023, impuso a Orange las siguientes sanciones: 

  • Una multa de 200.000 euros por infringir el artículo 6 del Reglamento General de Protección de Datos (RGPD). Este artículo establece la necesidad de contar con bases legales sólidas para cualquier actividad de tratamiento de datos personales.
  • Una multa de 1.000.000 euros por infringir el artículo 25 del RGPD. Este artículo obliga a aplicar la protección de datos desde el diseño y por defecto, asegurando que los procesos de tratamiento de datos se realicen con medidas de seguridad adecuadas desde el inicio.

El incidente que llevó a la imposición de estas sanciones ocurrió en una tienda franquiciada de Orange, donde se duplicó la tarjeta SIM de un cliente sin su consentimiento. Según la AEPD, esto vulneró los derechos fundamentales de protección de datos de la persona afectada y puso de manifiesto que Orange no contaba con las medidas de seguridad necesarias para evitarlo, lo que llevó a una exhaustiva revisión del caso que culminó con la resolución sancionadora de la Directora de la AEPD.

Medidas adoptadas por Orange para prevenir futuros incidentes

Tras el incidente, Orange implementó una serie de medidas correctivas para prevenir la comisión de fraudes derivados de la suplantación de identidad de sus clientes o de la suplantación de agentes y empleados. Entre las acciones adoptadas destacan:

  • Suspensión de la validación manual de documentos de identidad: Esta medida fue tomada para evitar posibles errores o fraudes en el proceso manual de verificación de la identidad de los clientes.
  • Implementación de un sistema de doble factor de identificación: Esta acción refuerza la seguridad mediante la adición de una capa extra de protección en el proceso de autenticación, dificultando el acceso no autorizado a la información personal de los clientes.

Aunque estas acciones demuestran la voluntad de Orange de mejorar sus procedimientos internos de seguridad, la AEPD consideró que no fueron suficientes para contrarrestar las deficiencias detectadas en el tratamiento de los datos, lo que resultó en la confirmación de las sanciones impuestas.

Argumentos presentados por Orange y la postura de la AEPD

En su recurso de reposición, Orange defendió que actuó con la debida diligencia en el tratamiento de los datos personales de sus clientes. La compañía argumentó que las infracciones cometidas no eran de tal gravedad como para justificar las sanciones impuestas, y subrayó que, a pesar del incidente, se habían adoptado varias medidas para mejorar la seguridad y prevenir futuros fraudes.

Entre los principales puntos que presentó Orange en su recurso se incluyen: 

1. Prejudicialidad penal: Orange argumentó que al tratarse de un posible delito penal, las sanciones deberían ser evaluadas dentro del proceso judicial correspondiente.

–> La AEPD aclara que Orange es el sujeto responsable del presente procedimiento sancionador, mientras que el responsable penal sería el empleado que procedió al duplicado de la tarjeta SIM.

2. Consideración de la tarjeta SIM como dato personal: Orange cuestionó si la tarjeta SIM debía considerarse un dato personal bajo el RGPD. 

–> La AEPD remarca que la tarjeta SIM identifica un número de teléfono y este número, a su vez, identifica a su titular, y que los datos que se tratan para emitir un duplicado de tarjeta SIM que identifica de forma inequívoca y unívoca al abonado en la red, son datos de carácter personal.

3. Relación de los responsables del delito con Orange: En su defensa, Orange subrayó que los empleados de la tienda franquiciada responsables del incidente no eran directamente empleados de la compañía, sino que trabajaban en una tienda de terceros. 

–> La AEPD aclara que la tienda donde se duplicó la tarjeta SIM actúa como encargado del tratamiento de datos de Orange. El cliente, al contratar los servicios de telefonía, lo hace directamente con Orange, que es la responsable del tratamiento de los datos. Orange es quien define los fines y medios del tratamiento, y tiene la responsabilidad de aplicar las medidas técnicas y organizativas adecuadas para garantizar y poder demostrar que el tratamiento de datos cumple con lo establecido en el Reglamento.

4. Falta de legitimidad en el tratamiento de datos: Orange también argumentó que no hubo falta de legitimidad en el tratamiento de los datos personales de los clientes, ya que la compañía cumplía con las bases legales establecidas por el RGPD para el tratamiento de datos. Según Orange, en ningún momento se produjo un uso indebido de la información personal de los usuarios, ya que la manipulación de los datos de los clientes fue un hecho aislado cometido por uno de sus encargados del tratamiento.

–> La AEPD considera que, con esta alegación, Orange intenta subrayar que los hechos que dieron lugar a las sanciones fueron cometidos por empleados de uno de sus encargados de tratamiento, y que la Agencia busca responsabilizar a Orange por la conducta de estos agentes, independientemente de que dicha conducta pueda constituir un ilícito penal. Por ello, la AEPD recordó que lo que se está evaluando en este caso es la falta de base de legitimación para el tratamiento de los datos personales al emitir un duplicado de la tarjeta SIM sin el consentimiento del cliente, y dado que la tarjeta fue emitida en nombre de Orange, esta empresa es responsable del tratamiento y de garantizar que se cumpla con las bases legales para procesar los datos personales.

5. Medidas de privacidad desde el diseño y por defecto: Orange resaltó que, en línea con los principios establecidos por el RGPD, había implementado medidas adecuadas de privacidad desde el diseño y por defecto, aportando dos informes periciales. Además, señaló que el procedimiento de duplicados de tarjeta SIM había sido analizado en múltiples expedientes de la AEPD, los cuales fueron archivados, sin que en ningún momento se mencionara un posible incumplimiento del artículo 25.

–> La AEPD considera que la falta de medidas para asegurar que la solicitud de duplicado de tarjeta SIM fuera realizada por el titular y que la entrega se hiciera correctamente, infringe el principio de protección de datos desde el diseño, ya que Orange no identificó ni evaluó adecuadamente los riesgos asociados, ni aplicó las medidas necesarias para cumplir con el artículo 25 del RGPD. A pesar de las alegaciones de Orange y los documentos presentados en fase de recurso, la AEPD reafirma que la empresa no analizó los riesgos para los derechos y libertades de las personas afectadas por el incidente, y que los informes aportados no consideran estos riesgos desde la perspectiva de las personas físicas involucradas.

6. Concurso de infracciones: Orange argumentó que en el acuerdo de inicio se hace referencia a un único hecho, relacionado con la adopción de medidas en el procedimiento de duplicado de la tarjeta SIM en casos de intervención manual, lo cual, según la empresa, constituiría un concurso de infracciones, ya que ambas vulneraciones (artículo 6 y artículo 25 del RGPD) están directamente vinculadas. Según Orange, la infracción del artículo 6 sobre el tratamiento ilícito de datos fue necesaria para que ocurriera la vulneración del principio de privacidad desde el diseño y por defecto, ya que si se hubieran implementado medidas adecuadas, el duplicado de la tarjeta SIM no habría tenido lugar. Así, se trataría de un único ilícito, lo que haría inapropiado sancionar por ambas infracciones de manera independiente.

–> La AEPD rechaza el argumento de Orange, aclarando que los artículos 6.1 y 25 del RGPD están tipificados de manera diferenciada, tanto en el RGPD como en la LOPDGDD, y cada uno tiene su propia entidad. Si la afirmación de Orange fuera correcta, no se considerarían como infracciones distintas. Sin embargo, ambas infracciones requieren elementos diferentes para su comisión: la del artículo 6 implica un tratamiento de datos sin una base de legitimación, mientras que la del artículo 25 se refiere a la falta de implementación de medidas adecuadas de privacidad desde el diseño, lo que puede ocurrir incluso sin un tratamiento ilícito de datos. Aunque ambas infracciones comparten una falta de diligencia, se refieren a conductas distintas.

7. Medidas implementadas para prevenir fraudes: Además, Orange enfatizó las acciones correctivas implementadas tras el incidente, como la suspensión de la validación manual de documentos de identidad y la implementación de un sistema de doble factor de identificación, con el objetivo de acreditar su voluntad de proteger los derechos de sus clientes. Acciones que, según Orange, no se han tenido en cuenta por parte de la AEPD.

–> La AEPD remarca que las medidas implementadas por Orange sí que han sido analizadas y valoradas, pero que todas estas medidas no se encontraban implementadas de forma previa, sino que han sido aplicadas con posterioridad a los hechos, por lo que no se tuvieron en cuenta desde el diseño del tratamiento, y por ello no pueden ser tenidas tampoco en cuenta en el presente caso.

8. Desproporcionalidad de la sanción: Finalmente, Orange cuestionó la proporcionalidad de la sanción, considerando que las multas impuestas eran excesivas en relación con la gravedad de la infracción. Orange argumentó que, aunque reconocía el incidente, las medidas correctivas adoptadas debían ser suficientes para mitigar cualquier posible riesgo futuro, y que las sanciones no debían ser tan severas dadas las circunstancias.

–> La AEPD insiste en que la sanción impuesta a Orange es proporcional, ya que las infracciones cometidas, relacionadas con el tratamiento indebido de datos personales y la falta de medidas adecuadas desde el diseño, son graves y tienen un impacto significativo en los derechos de los afectados. La Agencia destaca que la multa tiene en cuenta tanto la gravedad de las infracciones como la responsabilidad de Orange como responsable del tratamiento, su capacidad económica y la necesidad de disuadir futuras infracciones. Además, la AEPD señala que las sanciones están dentro del marco establecido por el RGPD y que la respuesta de la empresa ante el incidente no fue suficiente para mitigar la gravedad de los hechos.

En resumen, la AEPD, tras un análisis detallado del caso, desestimó cada uno de los argumentos de Orange y decidió mantener las sanciones impuestas en la resolución original al considerar que no se han aportado nuevos hechos o argumentos jurídicos que permitan reconsiderar la validez de la resolución impugnada.

Conclusión

El caso de Orange se presenta como un recordatorio crucial para todas las empresas, especialmente aquellas que gestionan grandes volúmenes de datos personales, sobre la importancia de cumplir de forma rigurosa con las normativas de protección de datos. Algunas de las lecciones clave que se pueden extraer son:

  • Actualización y revisión constante de protocolos de seguridad: Las medidas de protección deben ser dinámicas y adaptarse a nuevas amenazas y vulnerabilidades en el entorno digital.
  • Importancia del consentimiento informado: Es esencial garantizar que los usuarios otorguen su consentimiento de manera clara y consciente antes de cualquier tratamiento de sus datos.
  • Responsabilidad en la gestión de datos: Las empresas deben ser plenamente responsables del tratamiento de la información y adoptar una actitud proactiva en la prevención de fraudes o incidentes que puedan comprometer la privacidad de sus clientes.


Si necesitas asesoramiento en materia de protección de datos, en Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.

Certificado Protección de Datos GR Institute

ama · 20/03/2025 ·

Certificado Protección de Datos GR Institute

Qualgest, ha prestado sus servicios de adecuación a la Protección de Datos y ha emitido este certificado como garantía de que Genca Sai Consultors, S.L. cumple con la normativa vigente.


GR Institut


Razón Social: Genca Sai Consultors, S.L.
Sitio Web: https://grinstitute.es
CIF: B64876063
Dirección: Crtra. Sarrià a Vallvidrera 259 1-1 Barcelona 08017
Teléfono: 34+ 677 220 820
E-mail:  info@gencasaiconsulting.com

logo certificacion protección de datos qualgest

Certificado de Adecuación al Reglamento (UE) núm. 2016/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos ; a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales; y a la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de comercio electrónico.

Fecha de Certificación: 01/03/2025

Estado Certificación: en revisión

Próxima Renovación: 01/03/2027

Protección de datos y llamadas comerciales no deseadas: Criterios de la AEPD y listas de exclusión publicitaria

Miguel Urrea · 03/03/2025 · Dejar un comentario

Llamadas comerciales no deseadas

Seguro que en alguna ocasión has recibido una llamada comercial no deseada en la que una persona o una grabación te ofrecen trabajo o mejoras en los servicios de suministro de tu hogar. Estas llamadas comerciales no deseadas, además de ser inoportunas, suelen llegar en los momentos menos adecuados, convirtiéndose en una molestia constante. 

En la entrada de hoy, analizaremos la legalidad de estas llamadas y compartiremos algunas estrategias efectivas para evitar o, al menos, reducir su frecuencia.

¿Qué dice la Agencia Española de Protección de Datos (AEPD) sobre las llamadas no deseadas?

La AEPD ha emitido una Circular sobre el derecho de los usuarios a no recibir llamadas no deseadas o solicitadas.

1. Objetivo de la Circular

Establecer criterios para la aplicación del artículo 66.1 de la Ley 11/2022 General de Telecomunicaciones, que regula el derecho de los usuarios a no recibir llamadas comerciales no deseadas, salvo cuando exista un consentimiento previo o se fundamente en otras bases legales. 

La Circular, que da continuidad al informe publicado previamente por la AEPD, tras un proceso de audiencia e información pública en el que se recogieron las opiniones de los interesados, incluidas las de las principales asociaciones y organizaciones representativas de los afectados.

2. Cambio normativo: del “Opt-Out” al “Opt-In”

Uno de los cambios más relevantes es la transición de un sistema “opt-out” (derecho de oposición) a uno “opt-in” (consentimiento previo). Esto significa que, hasta la entrada en vigor de estos cambios, los usuarios podían recibir llamadas comerciales si no se habían opuesto a ellas. 

A partir del 29 de junio de 2023, los usuarios únicamente podrán recibir este tipo de llamadas si previamente han dado su consentimiento o si la empresa que realiza la llamada puede demostrar que tiene un interés legítimo que prevalece sobre el derecho del usuario a no ser contactado, siempre y cuando el usuario no haya ejercido su derecho a oponerse.

3. Limitaciones al interés legítimo

La Circular establece que una empresa solo puede alegar interés legítimo para realizar llamadas comerciales si el usuario ha mantenido una relación previa y ha adquirido productos o servicios similares a los que se ofrecen. 

Lo anterior se aplica únicamente a la empresa con la que se tuvo esa relación y no a otras empresas, aunque sean del mismo grupo. Además, si la relación contractual ya no estuviera en vigor y el usuario no hubiera realizado ninguna otra solicitud o interacción con la empresa durante el último año, no podrán llamarte.

4. Llamadas a números generados de forma aleatoria

Las llamadas comerciales realizadas a números aleatorios únicamente pueden realizarse si el usuario ha dado previamente su consentimiento, el interés legítimo de la empresa que realiza las llamadas no es aplicable en este caso. 

5. Llamadas a trabajadores, empresarios o profesionales

Si eres una persona de contacto en la empresa donde trabajas, podrás recibir llamadas comerciales únicamente cuando estén dirigidas a la empresa y no a ti a nivel personal.

Del mismo modo, si eres empresario o profesional liberal, solo podrán contactarte para ofrecerte productos o servicios directamente relacionados con tu actividad empresarial o profesional, excluyendo cualquier comunicación de carácter particular.

6. Garantías adicionales

Para cumplir con los principios de lealtad, transparencia y responsabilidad proactiva establecidos en el RGPD, la Circular de la AEPD exige la implementación de las siguientes garantías adicionales en las llamadas comerciales:

  • Al inicio de la llamada debe informarte sobre la identidad de la empresa o de la persona por cuenta de la cual te llaman.
  • También deben indicarte la finalidad comercial de la llamada y darte la posibilidad de revocar el consentimiento o ejercer el derecho de oposición.
  • Las llamadas deben grabarse para demostrar el cumplimiento de la normativa sobre protección de datos. 

En esta infografía encontrarás el resumen elaborado la AEPD sobre los derechos y medidas adoptadas como consecuencia de la entrada en vigor de la Circular.

¿Qué se puede hacer para evitar recibir llamadas comerciales no deseadas?

Si quieres dejar de recibir llamadas comerciales no deseadas, puedes inscribirte de forma gratuita y voluntaria en un sistema de exclusión publicitaria. Las empresas están obligadas a consultar estos sistemas antes de realizar campañas comerciales y excluir de sus listas a quienes se hayan registrado. 

Sin embargo, es importante saber que, si ya eres cliente de una empresa o has dado tu consentimiento expreso, podrían seguir enviándote ofertas comerciales. 

Al registrarte en estos sistemas, puedes seleccionar los canales de comunicación en los que no deseas recibir publicidad, como llamadas telefónicas, correo postal, correos electrónicos u otros medios. 

Ten en cuenta que la inscripción no tiene efecto inmediato. A partir del segundo mes desde tu registro, las empresas deberán dejar de contactarte.

Regístrate en las listas de exclusión publicitaria

  • Lista Robinson
  • Lista Stop Publicidad

Estos sistemas son una herramienta clave para proteger tu privacidad y garantizar que solo recibas publicidad de empresas con las que realmente quieres interactuar. Además, su uso ayuda a las empresas a cumplir con la normativa vigente y mejorar la experiencia de los consumidores. 

Conclusiones

  1. Derecho a no recibir llamadas comerciales no deseadas: Solo pueden llamarte si has dado tu consentimiento previo o si la empresa justifica la llamada por interés legítimo. En este último caso, debe existir una relación comercial vigente o haber adquirido en el último año un producto o servicio similar al que te quieren ofrecer.
  2. Llamadas a números generados aleatoriamente: Siempre requieren el consentimiento expreso del usuario, sin excepción.
  3. Sistemas de exclusión publicitaria: Si estás registrado en una lista como la Lista Robinson o la Lista Stop Publicidad, solo podrán llamarte las empresas a las que hayas otorgado tu consentimiento explícito.
  4. Llamadas a profesionales y empresas: Si eres un contacto dentro de una empresa, un empresario o profesional liberal, solo pueden llamarte si la oferta va dirigida a la empresa en la que trabajas o, en el caso de empresarios o profesionales, si está relacionada con la actividad que desarrollas, excluyendo cualquier comunicación de carácter particular.
  5. Información obligatoria al inicio de cada llamada: La empresa o su representante debe identificarse, indicar en nombre de quién realiza la llamada y explicar su finalidad comercial. Además, deben informarte sobre tu derecho a revocar el consentimiento o a oponerte a recibir más llamadas en cualquier momento.
  6. Grabación de llamadas comerciales: Todas las llamadas deben registrarse como prueba del cumplimiento de la normativa de protección de datos.

Si necesitas asesoramiento especializado para implementar estas medidas en tu organización, nuestro equipo de consultoría en protección de datos está preparado para ayudarte a navegar este complejo entorno normativo y asegurar el cumplimiento de la normativa vigente.

Sanción de 310 millones de euros a LikedIn Irlanda por vulnerar el RGPD; ranking de sanciones actualizado

Miguel Urrea · 12/12/2024 · Dejar un comentario

La DPC ha sancionado a LikedIn Irlanda por vulnerar el RGPD ranking de sanciones actualizado

Recientemente la DPC ha anunciado su decisión final sobre una investigación contra LinkedIn Ireland Unlimited Company. El resultado, la DPC ha sancionado a LinkedIn Irlanda con 310 millones de euros por vulnerar el RGPD.

La Comisión de Protección de Datos de Irlanda (DPC, por sus siglas en inglés) es la autoridad independiente responsable de supervisar y garantizar la protección de los datos personales y el cumplimiento del Reglamento Europeo de Protección de Datos (RGPD) en Irlanda. En España, la autoridad equivalente a la DPC es la Agencia Española de Protección de Datos (AEPD). 

Esta investigación comenzó en el 2018, tras una denuncia presentada ante la Autoridad de Protección de Datos de Francia por parte de la organización francesa La Quadrature Du Net. Este caso fue transferido a la DPC debido a su papel como autoridad principal supervisora de LinkedIn en Europa, ya que la red social tiene su sede en Irlanda.

El foco de la investigación se centró en cómo LinkedIn procesaba datos personales de los usuarios para fines de análisis de comportamiento y publicidad dirigida. Esto incluía tanto los datos proporcionados directamente por los usuarios como los obtenidos a través de socios externos.

La DPC determinó que LinkedIn había vulnerado el RGPD al procesar dichos datos de manera ilícita, ya que no podía justificar estas prácticas en ninguna de las bases legales exigidas: 

  • Consentimiento del usuario: El consentimiento obtenido por LinkedIn no fue otorgado de forma libre, suficientemente informada, específica ni inequívoca. 
  • Interés legítimo: Los derechos y libertades fundamentales de los usuarios prevalecen sobre el interés legítimo alegado por LinkedIn. 
  • Necesidad contractual: LinkedIn no logró justificar que el tratamiento de estos datos personales fuera necesario para cumplir un contrato, especialmente en lo relacionado con fines de análisis y publicidad.

Además, LinkedIn incumplió las obligaciones de transparencia del RGPD al no informar claramente a los usuarios sobre las bases legales que respaldaban su uso de datos. Según la DPC, estas prácticas eran potencialmente engañosas, inesperadas e incluso perjudiciales para los usuarios, infringiendo el principio de equidad del RGPD.Y, por ello le impuso:

  • Una amonestación oficial por sus prácticas de tratamiento de datos. 
  • Una orden para ajustar su procesamiento de datos y alinearlo con el RGPD. 
  • Una multa de 310 millones de euros, una de las más altas impuestas por el incumplimiento del RGPD hasta la fecha.

Con esta decisión, la DPC refuerza la necesidad de que las empresas actúen con transparencia y respeten los derechos fundamentales de los usuarios al manejar sus datos personales.

Ranking de sanciones actualizado

Han transcurrido algo más de dos años desde que publicamos nuestro primer ranking sobre sanciones por incumplir el RGPD, y desde entonces, los importes de las sanciones impuestas han seguido alcanzado cifras récord. 

Si repasamos ese ranking de finales de 2020, veremos que la sanción más alta era la de 50 millones de euros impuesta por Comisión Nacional de Informática y Libertades de Francia (CNIL) a Google. 

En la versión actualizada de nuestro ranking, esa sanción ha desaparece del top 5. Este aumento en los importes de las multas se debe a que el RGPD permite calcular las sanciones en función del volumen de negocio total anual global del último ejercicio financiero de la empresa infractora. En concreto, el RGPD establece lo siguiente: 

  • Infracciones graves: se sancionan con una multa de hasta 10 millones de euros o con el 2% del volumen de facturación anual global de la empresa, dependiendo de cuál de los dos importes sea mayor.
  • Infracciones muy graves: se sancionan con una multa de hasta 20 millones de euros o con el 4% del volumen de facturación anual global de la empresa, dependiendo de cuál de los dos importes sea mayor.

De esta manera, las empresas con mayores ingresos están sujetas a sanciones proporcionalmente más altas, lo que incrementa considerablemente el impacto de las multas.

Ahora sí os dejamos el ránking de sanciones actualizado…

1. Meta (Facebook) – 1.2 mil millones de euros

  • Autoridad de control: Comisión de Protección de Datos de Irlanda (DPC).
  • Motivos: Meta fue multada en mayo de 2023 por transferir datos personales de usuarios de la UE a EE. UU. sin las garantías adecuadas.
  • Nota informativa: https://www.edpb.europa.eu/news/news/2023/12-billion-euro-fine-facebook-result-edpb-binding-decision_en

2. Amazon – 746 millones de euros

  • Autoridad de control: Comisión Nacional de Protección de Datos de Luxemburgo (CNPD).
  • Motivos: En julio de 2021, Amazon fue multada por no obtener un consentimiento adecuado de los usuarios para el tratamiento de datos en la publicidad personalizada.
  • Nota informativa: https://cnpd.public.lu/en/actualites/international/2021/08/decision-amazon-2.html

3. LinkedIn – 310 millones de euros

  • Autoridad de control: Comisión de Protección de Datos de Irlanda (DPC).
  • Motivos: En octubre de 2024, LinkedIn fue multada por no obtener el consentimiento adecuado de los usuarios para el tratamiento de sus datos personales relacionados con la publicidad personalizada, por haber realizado un tratamiento de datos personales in una base de legitimación y por haber incumplido el principio de transparencia.
  • Nota informativa: https://www.dataprotection.ie/en/news-media/press-releases/irish-data-protection-commission-fines-linkedin-ireland-eu310-million

4. WhatsApp – 225 millones de euros

  • Autoridad de control: Comisión de Protección de Datos de Irlanda (DPC).
  • Motivos: En septiembre de 2021, WhatsApp fue multada por no informar adecuadamente a los usuarios sobre el uso de sus datos, especialmente en relación con el intercambio de datos con otras empresas del grupo Meta.
  • Nota informativa: https://www.dataprotection.ie/en/dpc-guidance/law/decisions/whatsapp-ireland-ltd-august-2021-0#WhatsApp

5. Google – 150 millones de euros

  • Autoridad de control: Comisión Nacional de Informática y Libertades de Francia (CNIL).
  • Motivos: En diciembre de 2021, Google fue por dificultar a los usuarios el proceso de rechazo de cookies en sus sitios web, violando la ley de protección de datos.
  • Nota informativa: https://www.cnil.fr/en/closure-injunction-issued-against-google


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.

La DPC ha iniciado investigaciones contra Google por su modelo de IA 

Miguel Urrea · 10/12/2024 · Dejar un comentario

La DPC ha iniciado investigaciones contra Google por incumplir el RGPD su modelo de IA

La Comisión de Protección de Datos de Irlanda (DPC, por sus siglas en inglés) es la autoridad independiente responsable de supervisar y garantizar la protección de los datos personales y el cumplimiento del Reglamento Europeo de Protección de Datos (RGPD) en Irlanda. En España, la autoridad equivalente a la DPC es la Agencia Española de Protección de Datos (AEPD). 

La DPC ha iniciado investigaciones contra Google Ireland Limited por su modelo IA.

La DPC pretende averiguar si Google cumplió con la normativa europea sobre protección de datos personales (el RGPD) durante el desarrollo de su modelo de inteligencia artificial Pathways Language Model 2 (PaLM 2). 

La investigación busca responder una cuestión clave: ¿realizó Google una evaluación adecuada de los riesgos antes de procesar datos personales de ciudadanos de la Unión Europea (UE) y del Espacio Económico Europeo (EEE) en el entrenamiento de PaLM 2? 

El articulo 35 del RGPD exige la realización de una Evaluación de Impacto en la Protección de Datos (EIPD) antes de llevar a cabo tratamientos de datos personales considerados de alto riesgo, como ocurre al desarrollar tecnologías avanzadas como modelos de IA. Esta evaluación tiene como objetivo identificar los posibles riesgos para los derechos y libertades de las personas, garantizar que los tratamientos sean necesarios y proporcionales, y establecer medidas de protección que reduzcan dichos riesgos.

La DPC cuestiona si Google realizó esta evaluación de manera adecuada antes de embarcarse en un proyecto tan ambicioso como el desarrollo de PaLM 2.  Lo significativo de esta investigación no solo radica en poner bajo escrutinio a Google, sino también en subrayar un esfuerzo conjunto de la DPC y otros reguladores europeos para vigilar cómo las grandes empresas tecnológicas gestionan los datos personales en el ámbito de la inteligencia artificial. 

En un mundo donde la innovación tecnológica parece avanzar más rápido que las leyes, iniciativas como esta reflejan el compromiso de las autoridades por equilibrar el desarrollo tecnológico con la protección de los derechos fundamentales. 

Estas acciones buscan garantizar que los gigantes tecnológicos no solo impulsen la innovación, sino que también lo hagan respetando la privacidad y los derechos de las personas.

Últimas novedades sobre la inteligencia artificial en el mundo 

Antes de despedirnos, queremos compartir contigo algunos de los acontecimientos más relevantes sobre IA ocurridos en los últimos meses.

Europa marca un hito con la firma del primer acuerdo global sobre inteligencia artificial

La Unión Europea ha dado un paso histórico al firmar el Convenio Marco del Consejo de Europa sobre Inteligencia Artificial, el primer acuerdo internacional jurídicamente vinculante en esta materia. Este convenio, firmado en Vilna (Lituania), establece un enfoque común para garantizar que los sistemas de IA respeten los derechos humanos, la democracia y el Estado de Derecho, permitiendo al mismo tiempo la innovación y la confianza. 

El convenio recoge principios clave de la Ley de IA de la UE, como el enfoque basado en el riesgo, la transparencia, la gestión de riesgos y estrictas obligaciones para los sistemas de IA de alto riesgo. Además, permite incluso la prohibición de tecnologías que amenacen gravemente los derechos fundamentales. 

A la firma asistieron representantes de la UE, Estados miembros del Consejo de Europa y países como Estados Unidos, Japón, Canadá, México y Argentina, así como organizaciones de la sociedad civil, la academia y la industria, garantizando una perspectiva global. Este logro consolida el liderazgo europeo en el debate internacional sobre IA, con esfuerzos paralelos en foros como el G-7, la OCDE y las Naciones Unidas. 

Ahora, el Convenio será integrado en la normativa europea a través de la Ley de IA, pendiente de aprobación por el Consejo y el Parlamento Europeo. Con este avance, Europa reafirma su compromiso con una inteligencia artificial segura, ética y al servicio de las personas.

La OCDE publica un documento de políticas sobre IA en finanzas

El 5 de septiembre de 2024, la Organización para la Cooperación y el Desarrollo Económicos (OCDE) anunció la publicación de un documento de políticas sobre los enfoques regulatorios hacia la inteligencia artificial en el ámbito financiero. 

Este documento, entre otras cosas, examina diversos enfoques regulatorios relacionados con el uso de la IA en finanzas en 49 jurisdicciones, abarcando tanto países miembros como no miembros de la OCDE. Aunque la mayoría de estas jurisdicciones cuentan con regulaciones generales aplicables a actividades financieras, independientemente de la tecnología utilizada, muchas carecen de normativas específicas para la IA. Solo una minoría de reguladores ha desarrollado directrices específicas sobre IA, y la mayoría no tiene previsto implementar nuevas regulaciones a corto plazo. 

El documento también identifica áreas clave de riesgo, como la ciberseguridad, la manipulación del mercado y los sesgos, destacando las preocupaciones sobre la vulnerabilidad de la IA a ciberataques, incluyendo ataques adversariales y la creación de deepfakes, que podrían facilitar el robo de identidad o el fraude.

China lanza un marco de gobernanza de seguridad para la IA 

El Comité Técnico Nacional de Normalización de Seguridad de la Información de China (TC260) presentó, el 9 de septiembre de 2024, el Marco de Gobernanza de Seguridad de la Inteligencia Artificial, diseñado para guiar el desarrollo y la implementación segura de la IA en el país. 

Este marco promueve un enfoque centrado en las personas, la innovación y la inclusividad, al tiempo que aborda la identificación y mitigación de riesgos asociados con la IA. Entre sus propuestas destacan: 

  • Actualizaciones constantes de las medidas de control. 
  • Clasificación de los riesgos de seguridad de la IA. 
  • Sugerencias de medidas tecnológicas y de gobernanza para garantizar la seguridad de los datos. 
  • Estrategias para mitigar riesgos y garantizar el cumplimiento normativo en flujos transfronterizos de datos. 

Además, el documento establece directrices de seguridad para todos los actores involucrados en la IA y detalla un sistema para su desarrollo y aplicación responsable, asegurando que el uso de la IA sea seguro, ético y beneficioso para todos.

La inteligencia artificial sigue evolucionando a pasos agigantados, y estos avances regulatorios reflejan el compromiso global por aprovechar su potencial mientras se mitigan sus riesgos.


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.


  • Página 1
  • Página 2
  • Página 3
  • Páginas intermedias omitidas …
  • Página 5
  • Ir a la página siguiente »

Adapta tu empresa a la Protección de Datos Cumple la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Aviso Legal
  • Política Privacidad
  • Política de cookies
  • Terminos de uso y contratación
  • Contacto
Qualgest
Gestionar consentimiento
Qualgest.es utiliza cookies para darle la experiencia más relevante recordando sus preferencias y visitas repetidas.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}