A pocos días de entrar en el año 2023, hacemos un repaso del “movidito” año que ha tenido la Agencia Española de Protección de Datos (“AEPD”). Ya a mediados de este año, concretamente en agosto de 2022, la Agencia Española de Protección de Datos Personales había impuesto más de 20 millones de euros en multas. Ahora, en la recta final del 2022 recogemos las 5 multas más elevadas que la AEPD ha impuesto este ejercicio.
- Google LLC. Fecha: 18 de mayo de 2022; Importe de la sanción: 10.000.000 €
Como ya se viene dando en los últimos 3 años, Google vuelve a ser noticia por el incumplimiento de la normativa de protección de datos personales. Después de haber recibido multas por la autoridad de control francesa (CNIL), sueca, belga y húngara, este año 2022 fue la autoridad española la que multó a Google con una cantidad de 10 millones de euros, una multa cuya cantidad es la más alta que se había dado hasta el momento en nuestro país.
El motivo de la multa estaba fundamentado en el incumplimiento de las bases de legales para el tratamiento de los datos personales, en concreto, por la cesión de datos a terceros sin estar legitimado para ello o por obstaculizar el derecho de supresión. La AEPD pudo constatar que Google estaba enviando la información de los usuarios obtenida a partir de los formularios por los que los usuarios pueden ejercer su derecho al olvido al proyecto Lumen de la Universidad de Harvard. Ante esta situación, la Política de Privacidad de Google LLC no contemplaba este tipo de tratamiento de datos personales y tampoco aparece la cesión de estos datos al Proyecto Lumen. Además, la Agencia entiende que el formulario que Google facilita a los usuarios para ejercer el derecho al olvido es confuso, teniendo que elegir entre marca una casilla por infracción del RGPD o por infracción de los derechos de Propiedad intelectual, lo que en más de una ocasión conducía al error al usuario.
Puedes ver la resolución de la AEPD aquí.
2. Vodafone España. Fecha: 1 de febrero de 2022; Importe de la sanción: 3.940.000 €
Después de recibir diversas reclamaciones por fraude de identidad contra Vodafone, la AEPD le impone una multa de 3,94 millones de euros por el incumplimiento de los artículos 5.1.f y 5.2 del RGPD, es decir, por incumplir con los principios de integridad, confidencialidad y de responsabilidad proactiva durante el tratamiento de los datos personales.
Entre los años 2019 y 2020, se presentaron nueve reclamaciones por un fraude denominado SIM Swapping, a partir del cual se suplantaba la identidad de las personas, obteniendo una copia de sus tarjetas sim para acceder a sus redes sociales, aplicaciones de mensajería, aplicaciones bancarias… La empresa de telefonía española incurrió en una grave infracción de la normativa de protección de datos personales al no implementar ningún tipo de medida de seguridad para la creación de dichos duplicados de las tarjetas. De este modo, la empresa creó nueve tarjetas SIM a solicitud de terceros que se hicieron pasar por titulares reales de estas, lo que significó graves daños económicos a los afectados.
Ese mismo día, y por la misma causa, fueron sancionadas otras empresas de telecomunicación como Telefónica, Orange o XFERA MÓVILES, S.A.
Puedes ver la resolución de la AEPD aquí.
3. Amazon Road Transport Spain S.L. Fecha: 11 de febrero de 2022; Importe de la sanción: 2.000.000 €
Amazon Road es la empresa de logística de Amazon que se encarga de realizar los servicios de distribución del grupo empresarial estadounidense. Como bien establece el RGPD, cualquier tratamiento de datos personales debe tener una base legal, es decir, debe ser lícito. En este caso, Amazon Road Transport solicitaba el certificado de antecedentes penales a sus trabajadores, en las que se pusiera de manifiesto que dicho trabajador careciese de condenas penales, entendiendo por la empresa que dicho certificado no ponía de manifiesto ningún dato personal al no revelarse las condenas o infracciones penales.
Este criterio no es compartido por la AEPD, considerando que, cualquier certificado de antecedentes penales debe de ser considerado como dato personal, se refiera o no a la existencia de condenas penales. Por este motivo, y dado a que el RGPD prohíbe el tratamiento de dato relativos a condenas penales cuando así esté contemplado por una ley, Amazon incurrió en un tratamiento ilícito de los datos personales, lo que le supuso una multa de 2 millones de europea por la autoridad española.
Puedes ver la resolución de la AEPD aquí.
4. Techpump solutions S.L. Fecha: 31 de octubre de 2022; Importe de la sanción: 525.000 €
La empresa asturiana, titular de cinco páginas web de contenido adulto, fue multada con 525.000 euros por infracción muy graves basadas en la existencia de vaguedad, falta de concreción y de transparencia sobre los datos tratados, lo que significa el incumplimiento de los artículos 5, 6, 8, 12, 13, 25, 30 del RGPD.
Por un lado, la Agencia apercibe a la compañía por la ausencia de transparencia en la información facilitada al no informar correctamente de la realización de transferencias internacionales de los datos personales. Asimismo, se producen más infracciones relacionadas con la falta de transparencia de la empresa, en concreto, la política de privacidad, la cual únicamente estaba redactada en inglés, no informaba de todos los datos personales que la empresa estaba tratando. Asimismo, no se informa ni se establecía ningún mecanismo para que los interesados pudiesen prestar el consentimiento a la instalación de las cookies.
Por otro lado, debido al contenido adulto de las páginas web, la Agencia consideró la ausencia de las medidas de seguridad adecuadas para controlar el acceso a las páginas web por parte de menores de edad. Si bien es cierto que dichas páginas web incorporaban mecanismos con los cuales se solicitaba la edad del menor de edad, estos eran ineficaces al poder evadir estos y acceder al contenido, el cual, debido a la tipología de contenido que se publicaba en las páginas web, significaba una clara vulneración de los derechos fundamentales de los menores.
Puedes ver la resolución de la AEPD aquí.
5. SEGURCAIXA ADESLAS, S.A. DE SEGUROS Y REASEGUROS. Fecha: 1 de febrero de 2022 Importe de la sanción: 300.000 €
Tener buenos protocolos para responder a los derechos de los interesados cada vez es más importante, y un ejemplo de ello es la sanción impuesta a Segurcaixa Adeslas, S.A., la conocida empresa en seguros de salud que fue multada con 300.000 euros por infracción del artículo 17 y 28 del RGPD.
La agencia inició un procedimiento sancionador a petición de un interesado, el cual, tras haber solicitado la supresión de sus datos personales hasta en cinco ocasiones (y habiendo inscrito en la lista Robinson), siguió recibiendo comunicaciones comerciales por parte de los agentes de seguros.
A pesar de que Segurcaixa Adeslas consideraba la relación mercantil de los agentes fuera del amparo de la ley de Agencia (y por tanto debían de considerase Responsables del Tratamiento a los agentes), no se puedo evidenciar ante la Agencia esta realidad, considerando por tanto que dichos agentes eran efectivamente Encargados del Tratamiento de los datos personales.
En conclusión, la AEPD sanciona a la empresa, no solo por la infracción del derecho a supresión del interesado, sino que también por la inexistencia de un contrato de Encargado de Tratamiento con los agentes. La sanción fue recurrida y el recurso desestimado.
Puedes ver la resolución de la AEPD aquí.
Por Gerard Andreu




