<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>RGPD &#8211; EUROPRODAT CONSULTORES S.L. &#8211; PROTECCIÓN DE DATOS &#8211; RGPD &#8211; LOPDGD</title>
	<atom:link href="https://europrodat.es/category/rgpd/feed/" rel="self" type="application/rss+xml" />
	<link>https://europrodat.es</link>
	<description></description>
	<lastBuildDate>Wed, 08 Jun 2022 09:42:10 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://europrodat.es/wp-content/uploads/2023/12/cropped-cropped-WhatsApp-Image-2021-01-25-at-10.30.22-32x32.jpeg</url>
	<title>RGPD &#8211; EUROPRODAT CONSULTORES S.L. &#8211; PROTECCIÓN DE DATOS &#8211; RGPD &#8211; LOPDGD</title>
	<link>https://europrodat.es</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Sanción de 2.000€ por grabar un juicio y subir el video a Twitter</title>
		<link>https://europrodat.es/2022/06/08/sancion-de-2-000e-por-grabar-un-juicio-y-subir-el-video-a-twitter/</link>
					<comments>https://europrodat.es/2022/06/08/sancion-de-2-000e-por-grabar-un-juicio-y-subir-el-video-a-twitter/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Wed, 08 Jun 2022 09:42:10 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=54046</guid>

					<description><![CDATA[La Agencia Española de Protección de Datos ha impuesto la multa de 2.000 euros a un particular que grabó en video, sin consentimiento ni autorización, distintos fragmentos de un juicio oral celebrado en un Juzgado de Manresa (Barcelona) y posteriormente lo difundió vía Twitter. Antecedentes En noviembre de 2020, el Juzgado de lo Penal n.º 2 de&#8230;]]></description>
										<content:encoded><![CDATA[<p>La Agencia Española de Protección de Datos ha impuesto la multa de 2.000 euros a un particular que grabó en video, <strong>sin consentimiento ni autorización</strong>, distintos fragmentos de un juicio oral celebrado en un Juzgado de Manresa (Barcelona) y posteriormente lo difundió <a href="https://www.economistjurist.es/noticias-juridicas/es-posible-notificar-judicialmente-a-un-investigado-via-twitter/">vía Twitter</a>.</p>
<h4><strong>Antecedentes</strong></h4>
<p>En noviembre de 2020, el Juzgado de lo Penal n.º 2 de Manresa interpuso una reclamación ante la AEPD contra un particular por difundir en su perfil de la red social Twitter, sin consentimiento, material audiovisual captado durante un juicio oral (<strong>en el que el reclamado era parte acusada</strong>) celebrado en su sede judicial.</p>
<p>En particular, en los aludidos videos <strong>se ven y se escuchan a testigos y partes procesales</strong> emplazadas a tal procedimiento penal.</p>
<p>En mayo de 2021, después de que la AEPD le diese traslado de tal escrito de reclamación, la parte reclamada advirtió que no conservaba ninguna copia del video, que tal grabación <strong>fue destruida</strong> en una fecha que no podía determinar y que no le constaba el tiempo en el que pudo mantenerse publicado el mismo en su cuenta de Twitter.</p>
<p>Una vez que la Directora de la AEPD acordó admitir a trámite la reclamación presentada por el Juzgado de lo Penal, la Subdirección General de Inspección de Datos, en el habitual trámite previo de investigación para el esclarecimiento de los hechos en cuestión, evidenció la constancia de una serie de tuits con referencias al procedimiento penal en curso <strong>que acompañaban a unos videos no visualizables</strong>.</p>
<h4><strong>No existió consentimiento ni autorización</strong></h4>
<p>La AEPD reconoce que existen “evidencias” de que el tratamiento de datos llevado a cabo por el acusado con la difusión del video que reproduce distintas partes del proceso penal y en el que descubren las imágenes del personal interviniente en el mismo en calidad de testigo u otra condición procesal, “se ha efectuado <strong>sin causa legitimadora</strong> de las recogidas en el <a href="https://global.economistjurist.es/BDI/legislacion/legislaciongeneral/emergentelegislacion.php?id=1559239">art. 6.1 del Reglamento General de Protección de Datos</a>”.</p>
<div></div>
<div id="r89-desktop-leaderboard-btf-1-2-wrapper">El propio reclamado reconoció, <strong>aunque implícitamente</strong>, la publicación del video de referencia</div>
<p>&nbsp;</p>
<p>En la misma línea, la Agencia dirigida por <strong>Mar España Martí</strong> expone que la documentación obrante en el expediente ofrece “indicios relevantes” de que el reclamado vulneró el aludido precepto, al hacer difusión “sin consentimiento ni autorización” en la red social Twitter de <strong>fragmentos enteros</strong> del repetido juicio celebrado en el Juzgado de lo Penal n.º 2 de Manresa.</p>
<p>Además, el propio reclamado reconoció, <strong>aunque implícitamente</strong>, la publicación del video de referencia al informar a la AEPD que, si bien no conservaba copia del video difundido, no podría precisar el tiempo aproximado que pudo mantenerse publicado el mismo en su cuenta de Twitter.</p>
<h4><strong>Agravantes, atenuantes y sanción</strong></h4>
<p>Confirmado que el reclamado vulneró lo previsto en el art. 6.1 del RGPD, a efectos de fijar el importe de la multa a imponer en el presente caso por la infracción tipificada en el art. 83.5 del mismo texto legal ya citado, se estiman concurrentes las siguientes circunstancias <strong>agravantes</strong>:</p>
<ul>
<li>El alcance del tratamiento llevado a cabo por el reclamado. Es decir, no cabe olvidar que la difusión se realizó a través de una publicación en la red social Twitter <strong>cuya difusión es inmediata</strong>.</li>
<li>Se han visto afectadas <strong>varias personas</strong> por la conducta infractora: testigos y demás partes procesales emplazadas.</li>
<li>
<ul>
<li>El daño y perjuicio causado se localiza en la difusión de extractos de un proceso judicial ante el que hay que guardar las debidas garantías.</li>
<li>El reclamado no ha expuesto las medidas a establecer a fin de <strong>evitar que se produzcan incidencias similares</strong> a la aquí ocurrida.</li>
<li>No se tiene constancia de que el reclamado hubiera obrado <strong>dolosamente</strong>, aunque se observa una actuación negligente.</li>
</ul>
<p>Asimismo, como circunstancias atenuantes a tener presentes, la Agencia destaca las dos siguientes:</p>
<ul>
<li>La actividad del infractor no se encuentra vinculada con la realización de tratamientos de datos de carácter personal o no se tiene constancia de dicha vinculación.</li>
<li>El reclamado es una <strong>persona física</strong>.</li>
</ul>
<p>Así las cosas, de acuerdo con los criterios de graduación de las sanciones antes expuestos y conforme a la legislación aplicable, la AEPD termina imponiendo una multa de <strong>2.000 euros</strong> al reclamado, por una infracción del art. 6.1 a) del RPGD.</p>
<p>Fuente: economistjurist.es</li>
</ul>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2022/06/08/sancion-de-2-000e-por-grabar-un-juicio-y-subir-el-video-a-twitter/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Multa de 4.000€ euros a un club deportivo por añadir a una exsocia en un grupo de WhatsApp</title>
		<link>https://europrodat.es/2022/06/08/multa-de-4-000e-euros-a-un-club-deportivo-por-anadir-a-una-exsocia-en-un-grupo-de-whatsapp/</link>
					<comments>https://europrodat.es/2022/06/08/multa-de-4-000e-euros-a-un-club-deportivo-por-anadir-a-una-exsocia-en-un-grupo-de-whatsapp/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Wed, 08 Jun 2022 09:39:49 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=54043</guid>

					<description><![CDATA[Hecho insólito el que ha ocurrido recientemente entre el Club Deportivo Sansueña, en la localidad de Córdoba, y la Agencia Española de Protección de Datos (AEPD), el organismo que vela por el cumplimiento de la Ley Orgánica de Protección de Datos de Carácter Personal en España. En repetidas ocasiones hemos subrayado la importancia de hacer un&#8230;]]></description>
										<content:encoded><![CDATA[<p class="paragraph" data-gtm-element-container="modulo-texto-link">Hecho insólito el que ha ocurrido recientemente entre el Club Deportivo Sansueña, en la localidad de Córdoba, y la<a href="https://www.lavanguardia.com/vida/20210818/7667945/proteccion-datos-rechaza-reconocimiento-facial-examenes-online.html" data-gtm-element="container-child-link"> Agencia Española de Protección de Datos (AEPD)</a>, el organismo que vela por el cumplimiento de la Ley Orgánica de Protección de Datos de Carácter Personal en España.</p>
<p class="paragraph" data-gtm-element-container="modulo-texto-link">En repetidas ocasiones hemos subrayado la importancia de hacer un buen uso de las redes sociales y otras aplicaciones de mensajería, y de las consecuencias que pueden tener si no se usan de manera correcta. Pero el caso que explicaremos a continuación puede parecer, al menos, sorprendente.</p>
<h3 class="subtitle">Un grupo de WhatsApp y una exsocia: los protagonistas</h3>
<p class="paragraph" data-gtm-element-container="modulo-texto-link">La historia comienza en el Club Deportivo Sansueña, un club deportivo localizado en Córdoba y que, entre otros servicios, tiene un gimnasio, pistas de pádel, piscinas, ofrece clases dirigidas y también cuenta con todas las medidas de seguridad contra el coronavirus. Hasta aquí, ninguna sorpresa.</p>
<p class="paragraph" data-gtm-element-container="modulo-texto-link">Pero la cosa se complica cuando, hace unos meses, en un grupo de WhatsApp, tan habituales en muchos clubes deportivos para consultar alguna duda, cuadrar algún partido, quedar para realizar alguna actividad&#8230; se añadió a una antigua usuaria que ya hacía 10 años que no iba a dicho club cordobés.</p>
<p data-gtm-element-container="modulo-texto-link">Como también hemos comentado en varias ocasiones, WhatsApp es la <a href="https://www.lavanguardia.com/tecnologia/20190118/454183092892/whatsapp-supera-facebook.html" data-gtm-element="container-child-link">aplicación de mensajería más usada del mundo</a> y es muy frecuente crear grupos con los miembros de una misma familia, con las amistades más cercanas, o incluso del trabajo o gimnasio. Y aunque puede parecer una tontería, legalmente no todos tienen la misma consideración.</p>
<p data-gtm-element-container="modulo-texto-link">Para la Agencia Española de Protección de Datos (AEPD), no es lo mismo agregar a un grupo de WhatsApp a familiares o amigos que a un desconocido o, como es el caso, a un exsocio de un club deportivo. Porque al entrar en dicho grupo, son visibles datos como el número de teléfono de la persona, su fotografía de perfil, su estado&#8230; Y para la AEPD, se pueden estar cometiendo varias infracciones que pueden ser sancionadas.</p>
<h3 class="subtitle">La AEPD entra en acción con una multa económica ejemplar</h3>
<p class="paragraph" data-gtm-element-container="modulo-texto-link">Volviendo a la historia que nos concierne, la exsocia del Club Deportivo Sansueña, que hacía de 10 años que ya no formaba parte de dicha entidad deportiva, decidió denunciar el caso y presentó una reclamación a la Agencia Española de Protección de Datos a finales de diciembre de 2020.</p>
<p class="paragraph" data-gtm-element-container="modulo-texto-link">Tras estudiar los hechos, la AEPD determinó que la inclusión de la exsocia a un grupo de WhatsApp del Club Deportivo Sansueña infringía varios artículos «al haber tratado datos personales de la reclamante sin su consentimiento» y sancionó a dicha entitad deportiva con una multa de 4.000€.</p>
<p class="paragraph" data-gtm-element-container="modulo-texto-link">En concreto, la Agencia Española de Protección de Datos determinó en el auto que el Club Deportivo Sansueña había infringido el artículo 6, el 5.1, el 32.1 b) y el 32.2 b), todos relacionados con la protección de datos y privacidad de la exusuaria afectada, y el tiempo que hacía que ya no era socia de dicho club deportivo.</p>
<p class="paragraph" data-gtm-element-container="modulo-texto-link">Una muestra más de que, pese a que las redes sociales y las aplicaciones de mensajería tienen muchas ventajas y pueden ser grandes aliadas, siempre se debe saber cómo usarlas.</p>
<p data-gtm-element-container="modulo-texto-link">Fuente: lavanguardia.com</p>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2022/06/08/multa-de-4-000e-euros-a-un-club-deportivo-por-anadir-a-una-exsocia-en-un-grupo-de-whatsapp/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>El RGPD redujo el número de apps en Android y afectó a la capacidad de elección de los consumidores, según un estudio</title>
		<link>https://europrodat.es/2022/05/31/el-rgpd-redujo-el-numero-de-apps-en-android-y-afecto-a-la-capacidad-de-eleccion-de-los-consumidores-segun-un-estudio/</link>
					<comments>https://europrodat.es/2022/05/31/el-rgpd-redujo-el-numero-de-apps-en-android-y-afecto-a-la-capacidad-de-eleccion-de-los-consumidores-segun-un-estudio/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Tue, 31 May 2022 09:41:32 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=54020</guid>

					<description><![CDATA[El Reglamento General de Protección de Datos de la Unión Europea se aprobó en 2016 y entró en vigor en 2018, hace ya 4 años. Todavía hoy se siguen publicando artículos académicos que ahondan en sus posibles efectos sobre la economía digital. Un nuevo estudio firmado por economistas de la ZEW Mannheim de Alemania, la&#8230;]]></description>
										<content:encoded><![CDATA[<p>El Reglamento General de Protección de Datos de la Unión Europea se aprobó en 2016 y entró en vigor en 2018, hace ya 4 años. Todavía hoy se siguen publicando artículos académicos que ahondan en sus posibles efectos sobre la economía digital.</p>
<p>Un nuevo estudio firmado por economistas de la ZEW Mannheim de Alemania, la Universidad de Zúrich de Suiza, la Universidad de East Anglia de Reino Unido, y la de Minessota en EEUU, pone cifras a la posible afección que el RGPD pudo tener<strong> en las plataformas de venta y descarga de aplicaciones </strong>para dispositivos móviles como la Google Play Store.</p>
<div class="sc-di2vk3-0 Mdwdh ad-container middle_ad native"></div>
<div class="piano-entreparrafos1"></div>
<p><em>The Register </em><a href="https://www.theregister.com/2022/05/09/gdpr_europe_apps/" target="_blank" rel="nofollow noopener">se hace eco</a> de este estudio, y, sin embargo, también recoge declaraciones de varios expertos que <a href="https://www.theregister.com/2022/05/09/gdpr_europe_apps/" target="_blank" rel="nofollow noopener">lo ponen en cuarentena</a>: correlación no implica causalidad.</p>
<p>El documento en sí, que puedes <a href="https://www.nber.org/papers/w30028" target="_blank" rel="nofollow noopener">consultar aquí</a>, hace un repaso histórico sobre la cantidad de apps «observadas» en plataformas como la principal tienda de aplicaciones de Android, Google Play Store, o las observadas por terceros como AppBrain, una startup fundada por extrabajadores de la multinacional del buscador que respaldan y apoyan a desarrolladores.</p>
<div class="sc-di2vk3-0 bMzeSi ad-container dfp-position roba_video_outstream middle_ad"></div>
<p>«Al comienzo de nuestro período de muestra, en julio de 2016, nuestros datos sumaban 2,1 millones de apps en la Google Play Store, mientras que AppBrain reportaba 2,2 millones. El número de apps en la Play Store en la muestra crece hasta los 2,8 millones en el cuarto trimestre de 2017, y d<strong>espués cae en cerca de un millón, hasta en un 32%</strong>, para finales de 2018&#8243;.</p>
<p><a class="featured" title="El director del Supervisor Europeo de Protección de Datos confía en que 2022 será un año clave para mejorar el RGPD y lograr &quot;una aplicación más efectiva en el mundo digital&quot;" href="https://www.businessinsider.es/2022-sera-ano-mejorar-rgpd-alto-cargo-europeo-993733" rel="noopener">El director del Supervisor Europeo de Protección de Datos confía en que 2022 será un año clave para mejorar el RGPD y lograr «una aplicación más efectiva en el mundo digital»</a></p>
<p>Las conclusiones del artículo son que la entrada en vigor del Reglamento afectaron el ecosistema de apps de Android. Pero no todos los expertos que son <a href="https://www.theregister.com/2022/05/09/gdpr_europe_apps/" target="_blank" rel="nofollow noopener">consultados</a> por <em>The Register </em>se animan a compartir una conclusión como esa a raíz del objeto de estudio.</p>
<p>De momento el artículo está circulando por conferencias de economistas y está siendo recibido con interés. Pero investigadores independientes en la materia, como Lukasz Olejnik, explican por correo a <em>The Register </em>que los autores parecen ignorar que antes de la entrada en vigor del RGPD, en la Unión Europea <strong>ya existían leyes nacionales</strong> en materia de protección de datos.</p>
<p>«Por ejemplo, cuando leo en este artículo: &#8216;Bajo el RGPD, los desarrolladores deben obtener el consentimiento de los usuarios para procesar sus datos&#8230;&#8217;. No sé si será de ayuda, pero creo que esta frase ya era así antes de la entrada en vigor del Reglamento», destaca.</p>
<div class="sc-di2vk3-0 NOYhv ad-container middle_ad">
<div id="roba_2-id" data-axel-springer-ads="true" data-offset="300" data-google-query-id="CJ6mh9S4ifgCFQhJHQkdKHQIyg">
<div id="google_ads_iframe_313092790/bi/politica/noticia_8__container__"></div>
</div>
</div>
<p>También interviene en el artículo <strong>Max Schrems</strong>, activista austríaco en defensa de la privacidad. Su opinión es relevante en tanto que no es un mero activista más: es el presidente honorífico de la asociación &#8216;No es tu asunto&#8217; (<em>None of Your Business</em>), Noyb, y el recurrente de los dos últimos acuerdos transatlánticos que permitían el flujo de datos de Europa a EEUU.</p>
<p>Hasta en dos ocasiones el Tribunal de Justicia de la Unión Europea (TJUE) se ha pronunciado (en dos sentencias que se conocen como Schrems y Schrems-II, esta última de julio de 2020).</p>
<p><a class="featured" title="Las sanciones por vulnerar el RGPD en toda Europa superaron los 1.100 millones de euros en 2021, hasta siete veces más que el año anterior" href="https://www.businessinsider.es/rgpd-2021-ha-sido-ano-historico-multas-violarlo-997217" rel="noopener">Las sanciones por vulnerar el RGPD en toda Europa superaron los 1.100 millones de euros en 2021, hasta siete veces más que el año anterior</a></p>
<p>Schrems reconoce que no puede hablar con conocimiento de causa del presente artículo, en tanto que no lo ha podido leer con detenimiento, pero sí reconoce haber visto en los últimos tiempos un aumento de las voces críticas con el Reglamento General de Protección de Datos.</p>
<p>«Si el RGPD fuese la hecatombe, estaríamos viendo <strong>miles de apps y páginas web que no estarían disponibles </strong>en la Unión Europea pero sí en EEUU», destaca. «Esta es, en realidad, una tendencia, pero solo en casos muy concretos, como algunas páginas de noticias estadounidenses que básicamente no tienen audiencia en Europa y, por lo tanto, no les interesa lidiar con el RGPD».</p>
<div class="sc-di2vk3-0 NOYhv ad-container middle_ad"></div>
<p>El experto también incide en que hay muchos factores interviniendo sobre el número de apps disponibles en la plataforma. «Puede que algunas grandes apps hayan desaparecido, aunque <strong>no estoy seguro de que nadie las eche de menos.</strong> Creo que la gente ahora demanda más apps limpias y de calidad que no hagan cosas terribles con sus datos».</p>
<p>Por su parte, uno de los coautores del artículo, Michael Kummer, investigador en la Universidad de East Anglia en Reino Unido, asegura por teléfono a <em>The Register </em>que sus colegas y él reconocen «el potencial valor» que tiene regular «la privacidad y los datos de los usuarios en la esfera digital», aunque considera que el RGPD ha supuesto <strong>«un alto coste en innovación para el mercado de las app».</strong></p>
<p>Fuente: businessinsider.es</p>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2022/05/31/el-rgpd-redujo-el-numero-de-apps-en-android-y-afecto-a-la-capacidad-de-eleccion-de-los-consumidores-segun-un-estudio/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Las reclamaciones presentadas ante la AEPD aumentaron un 35% en 2021</title>
		<link>https://europrodat.es/2022/05/30/las-reclamaciones-presentadas-ante-la-aepd-aumentaron-un-35-en-2021/</link>
					<comments>https://europrodat.es/2022/05/30/las-reclamaciones-presentadas-ante-la-aepd-aumentaron-un-35-en-2021/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Mon, 30 May 2022 07:41:57 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=54014</guid>

					<description><![CDATA[(21 de marzo de 2022). La Agencia Española de Protección de Datos (AEPD) ha publicado hoy su Memoria 2021, que recoge de forma exhaustiva las actividades realizadas, las cifras de gestión, los informes y procedimientos más relevantes del año, y un análisis de los retos presentes y futuros. La actividad de organismo en 2021 ha estado&#8230;]]></description>
										<content:encoded><![CDATA[<p><strong>(21 de marzo de 2022)</strong>. La Agencia Española de Protección de Datos (AEPD) ha publicado hoy su <u><a title="Memoria AEPD 2021" href="https://www.aepd.es/es/documento/memoria-aepd-2021.pdf">Memoria 2021</a></u>, que recoge de forma exhaustiva las actividades realizadas, las cifras de gestión, los informes y procedimientos más relevantes del año, y un análisis de los retos presentes y futuros. La actividad de organismo en 2021 ha estado centrada de forma prioritaria en una doble vertiente: <strong>dar respuesta a los desafíos de protección de datos relacionados con la pandemia y seguir impulsando que aquellos que tratan datos</strong> se comprometan con la protección de la privacidad. En el primer bloque, la Agencia ha continuado participando en articular garantías para proteger los datos personales en los tratamientos relacionados con las medidas contra la COVID-19, tanto en un plano nacional como en el europeo a través del Comité Europeo de Protección de Datos (CEPD). En el segundo, en 2021 se puso en marcha el <a href="http://www.aepd.es/pactodigital">Pacto Digital para la Protección de las Personas</a>, una iniciativa que ya cuenta con casi 400 entidades adheridas y que promueve la privacidad y la ética digital como un activo que las organizaciones deben tener en cuenta a la hora de diseñar sus políticas y sus estrategias.<br />
En cuanto a las cifras de gestión, en 2021 se han presentado ante la Agencia <strong>13.905 reclamaciones, un aumento de un 35% respecto a 2020. Esta cifra asciende a las 14.571</strong> incluyendo los casos transfronterizos, los casos en los que la Agencia actúa por iniciativa propia y las quiebras de seguridad trasladadas a inspección. En 2021 las <strong>reclamaciones resueltas han aumentado un 35% (14.098</strong>) respecto al año anterior (10.443), una cifra muy destacable que ha permitido resolver reclamaciones pendientes de ejercicios anteriores sin que hayan aumentado significativamente los tiempos medios de resolución. En esos tiempos de tramitación de las reclamaciones hay que hacer una referencia a los <strong>traslados</strong>, una previsión recogida por la LOPDGDD para facilitar la resolución rápida de las reclamaciones y que ha permitido que estas se resuelvan en menos de dos meses. (…)</p>
<p>En cuanto a las reclamaciones ordinarias, las <strong>planteadas con mayor frecuencia</strong> por los ciudadanos en 2021 corresponden a servicios de internet (16%), videovigilancia (12%), recepción de publicidad (excepto spam) (11%) e inserción indebida en ficheros de morosidad (9%). En cuanto a los procedimientos sancionadores, se finalizaron 585, un 49% más que en 2021. Las áreas más frecuentes en los procedimientos sancionadores son videovigilancia (25%), servicios de internet (22%), y publicidad a través de correo electrónico o teléfono móvil (9%).</p>
<p>Se han realizado 264 resoluciones que han finalizado con la imposición de multa. Las seis <strong>áreas de actividad con mayor importe global de multas</strong> han sido la publicidad (8.659.200 euros), telecomunicaciones (6.500.000 euros), entidades financieras/ acreedoras (6.243.000 euros), ficheros de morosidad (4.209.000 euros), contratación fraudulenta (3.674.000 euros) y asuntos laborales (2.625.900 euros).<br />
<em>Fuente: adaptacion-rgpd.eu</em></p>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2022/05/30/las-reclamaciones-presentadas-ante-la-aepd-aumentaron-un-35-en-2021/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Multa de la AEPD a CaixaBank de 2,1 millones de euros por condicionar la exención de comisiones a clientes al otorgamiento de su consentimiento para fines distintos de los propios del contrato</title>
		<link>https://europrodat.es/2022/05/26/multa-de-la-aepd-a-caixabank-de-21-millones-de-euros-por-condicionar-la-exencion-de-comisiones-a-clientes-al-otorgamiento-de-su-consentimiento-para-fines-distintos-de-los-propios-del-contrato/</link>
					<comments>https://europrodat.es/2022/05/26/multa-de-la-aepd-a-caixabank-de-21-millones-de-euros-por-condicionar-la-exencion-de-comisiones-a-clientes-al-otorgamiento-de-su-consentimiento-para-fines-distintos-de-los-propios-del-contrato/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Thu, 26 May 2022 07:47:43 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=54008</guid>

					<description><![CDATA[El pasado 4 de marzo de 2022, la AEPD impuso a CaixaBank, S.A. (“CaixaBank”) en su procedimiento sancionador PS/00226/2020 (el “Procedimiento”), una multa de 2.100.000 euros por imponer comisiones a los clientes de determinadas cuentas si estos no otorgaban su consentimiento para el envío de comunicaciones comerciales y para la cesión de sus datos personales&#8230;]]></description>
										<content:encoded><![CDATA[<p align="justify">El pasado 4 de marzo de 2022, la AEPD impuso a CaixaBank, S.A. (“<b>CaixaBank</b>”) en su procedimiento sancionador PS/00226/2020 (el “<b>Procedimiento</b>”), una multa de 2.100.000 euros por imponer comisiones a los clientes de determinadas cuentas si estos no otorgaban su consentimiento para el envío de comunicaciones comerciales y para la cesión de sus datos personales a empresas de su grupo.</p>
<p align="justify">Asimismo, entre el periodo del 8 de julio de 2018 y el 15 de agosto de 2018, en el proceso online de contratación de la cuenta ON, las casillas para otorgar el consentimiento se encontraban premarcadas en estado de aceptación.</p>
<p>&nbsp;</p>
<p align="justify"><span style="font-size: x-large;"><b>Hechos</b></span></p>
<p align="justify">La contratación de los productos financieros de CaixaBank denominados Cuenta ON; Cuenta ON Nómina y Cuenta UN&amp;DOS (las “<b>Cuentas Bancarias</b>”) conllevan el cobro de varias comisiones como la de administración, mantenimiento de la cuenta, y cuota de las tarjetas, entre otras.</p>
<p align="justify">Sin embargo, <b>los clientes de las Cuentas Bancarias (los “Clientes”) podían evitar dichas comisiones si estos accedían a mantener un “perfil digital”</b>.</p>
<p align="justify"><b>Para acceder a ese perfil digital, CaixaBank solicitaba a los Clientes su consentimiento para:</b> (a) <i>“el tratamiento de sus datos personales para <b>el envío de comunicaciones comerciales</b> por cualquier canal de comunicación habilitado, incluidos correo electrónico y teléfono móvil”</i> y (b)<i> “<b>la cesión de sus datos personales a empresas de su grupo </b>para el análisis de su perfil a efectos comerciales”</i>.</p>
<p align="justify">Si los Clientes aceptaban dichas condiciones, adquirían el perfil digital y quedaban exentos de las comisiones de las Cuentas Bancarias.</p>
<p>&nbsp;</p>
<p align="justify"><span style="font-size: x-large;"><b>Infracción 1: Consentimiento o comisiones</b></span></p>
<p align="justify">Como saben nuestros lectores, el RGPD define en su artículo 4 el consentimiento del interesado como <i>“toda manifestación de voluntad libre, específica, informada e inequívoca por la que el interesado acepta, ya sea mediante una declaración o una clara acción afirmativa, el tratamiento de datos personales que le conciernen”</i>.</p>
<p align="justify">Según el Procedimiento, CaixaBank condicionó la exención de comisiones de los Clientes al otorgamiento de su consentimiento <b>para fines distintos de los propios del contrato</b>.</p>
<p align="justify">Es decir, en palabras de la AEPD: <i>“se fusionan o difuminan las dos bases jurídicas para el tratamiento lícito de datos personales, el consentimiento y el contrato, incumpliéndose así el artículo 7.4 que garantiza que el tratamiento de los datos para los que se ha solicitado el consentimiento no se convierta en una contraprestación del contrato”</i>.</p>
<p align="justify">En relación con la validez del consentimiento otorgado en estas circunstancias, la AEPD explica que <i><b>“no puede considerarse que el consentimiento se otorga libremente, en tanto que, si no se aceptan tales tratamientos o se revoca posteriormente el consentimiento así obtenido, se producen consecuencias negativas para el interesado que está sujeto, en tal caso, al abono de las comisiones fijadas por la entidad bancaria”</b></i>.</p>
<p align="justify">CaixaBank alegó que las comisiones son la contraprestación de los servicios prestados por la entidad, formando una parte esencial del contrato de cuenta corriente.</p>
<p align="justify">Sin embargo, <b>la AEPD no penaliza a CaixaBank por exigir comisiones, sino por vincular <i>“la exención de su cobro a la prestación del consentimiento para otros tratamientos de datos personales diferentes a los propios del contrato</i></b><i>”</i> en este caso concreto, el envío de comunicaciones comerciales y la cesión de sus datos personales a empresas de su grupo, lo cual <i>“determina que el consentimiento no se preste en condiciones de libertad”</i>.</p>
<p align="justify">CaixaBank también argumentó que la exención de las comisiones no era una penalización para los Clientes sino un beneficio.</p>
<p align="justify">La AEPD desestima esta argumentación explicando que:<i><b>“en ningún caso puede considerarse que la exención de las comisiones constituya un beneficio para el interesado, por el contrario dicha exención tiene como contrapartida la limitación de su derecho fundamental a la protección de datos, limitación que solamente puede ser admisible cuando su aceptación no se encuentra condicionada”</b></i>.</p>
<p align="justify">Las directrices sobre el consentimiento en el RGPD, aprobadas por el Grupo de Trabajo del artículo 29, adoptadas, en la reunión de 25 de mayo de 2018, por el Comité Europeo de Protección de Datos, establecen en su punto 3.1:</p>
<p align="justify"><b><i>“En términos generales, el consentimiento quedará invalidado por cualquier influencia o presión inadecuada ejercida sobre el interesado (que puede manifestarse de formas muy distintas) que impida que este ejerza su libre voluntad.</i></b><i> (…) el consentimiento solo puede ser válido si el interesado puede realmente elegir y no existe riesgo de engaño, intimidación, coerción o consecuencias negativas importantes (por ejemplo, costes adicionales sustanciales ) si no da su consentimiento. <b>El consentimiento no será libre en aquellos casos en los que exista un elemento de compulsión, presión o incapacidad para ejercer la libre voluntad</b>”</i>.</p>
<p align="justify"><b>En este sentido, la AEPD interpreta que: <i>“Este elemento de compulsión o presión viene determinado, a juicio de la AEPD, por el cobro de esas comisiones</i></b><i> establecidas de forma que suponen un coste de suficiente entidad como para determinar a los clientes de tales cuentas a aceptar el consentimiento para el tratamiento de datos con fines distintos a los propios del contrato (…) Por consiguiente, esta Agencia entiende que cuando no se presta el consentimiento o su revocación implica un cobro de comisiones que no se produciría en virtud de la prestación de ese consentimiento para otros tratamientos, dicho consentimiento no es libre ya que dicho cobro supone un claro perjuicio para el interesado”</i>.</p>
<p align="justify"><b>En resumen, la AEPD concluye que CaixaBank infringió el <a href="https://www.boe.es/doue/2016/119/L00001-00088.pdf">artículo 6</a> del RGPD, en relación con el <a href="https://www.boe.es/doue/2016/119/L00001-00088.pdf">artículo 7.4</a> del RGPD al considerar inválido el consentimiento prestado por los Clientes por no haberse otorgado de forma libre. La multa por dicha infracción asciende a 2.000.000 de euros.</b></p>
<p>&nbsp;</p>
<p align="justify"><span style="font-size: x-large;"><b>Infracción 2: Consentimientos premarcados</b></span></p>
<p align="justify">Como ya mencionamos anteriormente, entre el periodo del 8 de julio de 2018 y el 15 de agosto de 2018, en el proceso online de contratación de la cuenta ON, las casillas para otorgar el consentimiento se encontraban premarcadas en estado de aceptación. Este hecho afectó a un total de 2.562 clientes de CaixaBank.</p>
<p align="justify"><b>En palabras de la AEPD:</b><i> “No se ha cumplido el requisito según el cual <b>el consentimiento debe darse mediante un acto afirmativo claro</b> que refleje una manifestación de voluntad libre, específica, informada, e inequívoca del interesado de aceptar el tratamiento de datos de carácter personal que le conciernen”, entendiéndose que “el silencio, las casillas ya marcadas o la inacción no deben constituir consentimiento”</i> (Considerando 32).</p>
<p align="justify"><b>En consecuencia, la AEPD concluye que: <i>“La ausencia de tal requisito determina que el mismo (el consentimiento) no sea válido de modo que los tratamientos basados en él carecen de legitimación contraviniéndose así lo previsto en el artículo 6 del RGPD”</i> e impone a CaixaBank por esta infracción una multa de 100.000 euros.</b></p>
<p>&nbsp;</p>
<p align="justify"><span style="font-size: x-large;"><b>Conclusión</b></span></p>
<p align="justify">El presente Procedimiento permite arrojar luz sobre la postura de la AEPD en cuanto a la definición del concepto “voluntad libre” en relación con el consentimiento.</p>
<p align="justify"><b>El consentimiento no será considerado libre cuando el responsable del tratamiento utilice “elementos de presión” para obtener el consentimiento del interesado para un tratamiento de datos distinto al requerido por un contrato para su ejecución.</b></p>
<p align="justify">La justificación del uso de elementos de presión en la forma de comisiones como una contraprestación de los servicios prestados o como un beneficio para el interesado, no han prosperado en el Procedimiento.</p>
<p align="justify">La multa del presente Procedimiento de 2,1 millones de euros, se sitúa en el puesto número 7 de nuestro ranking de las 10 multas más altas en España por infracción del RGPD.</p>
<p align="justify">
<p align="justify">FUENTE:rgpdblog.com</p>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2022/05/26/multa-de-la-aepd-a-caixabank-de-21-millones-de-euros-por-condicionar-la-exencion-de-comisiones-a-clientes-al-otorgamiento-de-su-consentimiento-para-fines-distintos-de-los-propios-del-contrato/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>La AEPD impone a Vodafone una multa de 3,94 millones de euros por faltas de medidas de seguridad adecuadas en su proceso para expedir duplicados de la tarjeta SIM</title>
		<link>https://europrodat.es/2022/05/26/la-aepd-impone-a-vodafone-una-multa-de-394-millones-de-euros-por-faltas-de-medidas-de-seguridad-adecuadas-en-su-proceso-para-expedir-duplicados-de-la-tarjeta-sim/</link>
					<comments>https://europrodat.es/2022/05/26/la-aepd-impone-a-vodafone-una-multa-de-394-millones-de-euros-por-faltas-de-medidas-de-seguridad-adecuadas-en-su-proceso-para-expedir-duplicados-de-la-tarjeta-sim/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Thu, 26 May 2022 07:44:17 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=54007</guid>

					<description><![CDATA[El pasado 1 de febrero de 2022, la AEPD impuso a Vodafone España, S.A.U. (“Vodafone”) en su procedimiento sancionador PS/00001/2021 (el “Procedimiento”), una multa de 3.940.000 euros por infringir los artículos 5.1.f) y 5.2 del RGPD relativos al principio de integridad y confidencialidad y la responsabilidad proactiva. La multa es consecuencia de una investigación iniciada por la&#8230;]]></description>
										<content:encoded><![CDATA[<p align="justify">El pasado 1 de febrero de 2022, la AEPD impuso a Vodafone España, S.A.U. (“<b>Vodafone</b>”) en su procedimiento sancionador PS/00001/2021 (el “<b>Procedimiento</b>”), una multa de 3.940.000 euros por infringir los <a href="https://www.boe.es/doue/2016/119/L00001-00088.pdf">artículos 5.1.f) y 5.2 del RGPD</a> relativos al principio de integridad y confidencialidad y la responsabilidad proactiva.</p>
<p align="justify">La multa es consecuencia de una investigación iniciada por la AEPD a raíz de diversos procedimientos sancionadores por fraude de identidad incoados a Vodafone, y a raíz de 9 reclamaciones más por fraude de identidad que tuvieron lugar entre el 29 de julio de 2019 y el 2 de junio de 2020.</p>
<p align="justify"><b>El Procedimiento describe 9 casos en los que se produce un fraude denominado “SIM Swapping”</b>. Dicho fraude consiste en obtener un duplicado de la tarjeta SIM asociada a un usuario, con el fin de: <i>“suplantar su identidad para obtener acceso a sus redes sociales, aplicaciones de mensajería instantánea, aplicaciones bancarias. o comercio electrónico, con la finalidad de interactuar y realizar operaciones en su nombre, autenticándose mediante un usuario y contraseña previamente arrebatados a ese usuario, así como con la autentificación de doble factor al recibir el SMS de confirmación en su propio terminal móvil donde tendrán insertada la tarjeta SIM duplicada”</i>.</p>
<p align="justify">Según el Procedimiento, Vodafone creó duplicados de 9 tarjetas SIM a solicitud de terceros que se hicieron pasar por sus titulares reales. Esto tuvo como consecuencia serios daños económicos para los afectados.</p>
<p align="justify">La finalidad de la investigación de la AEPD era comprobar si estos casos se trataban de hechos aislados o, si por el contrario, se debían a un fallo en el sistema de protección de datos personales de Vodafone.</p>
<p align="justify">Mas concretamente, <b>la AEPD buscaba analizar el proceso requerido por Vodafone para el cambio de tarjeta SIM, y <i>“la adecuación de las medidas de seguridad implementadas por VDF en el marco de la gestión del riesgo para la correcta identificación de los clientes en el momento de expedir el duplicado de la tarjeta SIM”</i></b>.</p>
<p>&nbsp;</p>
<p align="justify"><span style="font-size: x-large;"><b>Hechos</b></span></p>
<p align="justify">A continuación indicamos brevemente los hechos de dos de las reclamaciones presentadas ante la AEPD con el fin de ilustrar los daños económicos ocasionados a los reclamantes por la falta de medidas de seguridad apropiadas de Vodafone.</p>
<p align="justify">En una de las reclamaciones, un tercero solicitó con fecha 28 de septiembre de 2019, un duplicado de la tarjeta SIM de una línea telefónica de la que era titular el marido de la reclamante.</p>
<p align="justify">Tras este hecho, en la cuenta bancaria de ING de la que eran titulares la reclamante y su marido, se solicitaron dos préstamos personales por valor de 23.000,00 y 3.000,00 euros y se realizaron dos extracciones en cajero por valor de 2.000,00 y 3.000,00 euros.</p>
<p align="justify">En otra de las reclamaciones, la reclamante, se quedó sin servicio en su línea telefónica en fecha 29 de julio de 2019. En dicha fecha, Vodafone expidió a favor de una tercera persona distinta a la titular de la línea, un duplicado de la tarjeta SIM en una tienda sita en Santa Cruz de Tenerife, cuando la parte reclamante tiene su domicilio en Barcelona.</p>
<p align="justify">En fecha 29 de julio de 2019, se realizaron dos transferencias a favor de un tercero desde la cuenta corriente de la reclamante, sin el consentimiento de esta última.</p>
<p>&nbsp;</p>
<p align="justify"><span style="font-size: x-large;"><b>Infracción</b></span></p>
<p align="justify">En síntesis, <b>la AEPD estima que Vodafone infringió los principios de integridad y confidencialidad (art. 5.1.f) y de responsabilidad proactiva (art. 5.2)</b> por facilitar duplicados de las tarjetas SIM a terceros que no eran los titulares reales de las líneas móviles, tras superar dichos terceros la política de seguridad implementada por Vodafone.</p>
<p>&nbsp;</p>
<p align="justify"><span style="font-size: x-large;"><b>Infracción del artículo 5.1.f) del RGPD. Principio de Confidencialidad e Integridad</b></span></p>
<p align="justify">El principio de confidencialidad e integridad de los datos personales según la AEPD <i><b>“requiere la aplicación de medidas técnicas u organizativas apropiadas en el tratamiento de los datos personales para proteger dichos datos contra el acceso, uso, modificación, difusión, pérdida, destrucción o daño accidental, no autorizado o ilícito”</b></i>.</p>
<p align="justify">En su defensa ante esta infracción, Vodafone alegó que la adopción de medidas técnicas y organizativas no es una obligación absoluta, y que había cumplido con la obligación de adoptar medidas técnicas y organizativas adecuadas.</p>
<p align="justify">Para ilustrar esta posición, Vodafone presentó el número de solicitudes que había recibido solicitando duplicados de tarjetas SIM, y el número de estas solicitudes que habían sido rechazadas por motivos de seguridad. Todo ello con el fin de demostrar que las medidas de seguridad implementadas funcionaban.</p>
<p align="justify">Ante esta alegación, la AEPD explica que: <i>“En primer lugar, y sobre que la adopción de medidas técnicas y organizativas no es una obligación absoluta, que alega VDF, debe indicarse que no se exige una obligación de resultado, sino de actividad, pero <b>para evaluar dicha actividad e implementación de medidas y su consideración como “adecuadas” es inevitable analizar los métodos utilizados por el tercero para acceder ilícitamente al proceso de duplicado, las salvaguardas implementadas por VDF e inevitablemente, el resultado. Esos tres elementos son los que van a determinar la adecuación al riesgo y no como pretende centrar el debate, VDF sobre si es infalible o no su sistema</b>”</i>.</p>
<p align="justify">Asimismo, en relación con los datos presentados por Vodafone: <i>“Cabe señalar que lo que dejan patente estos datos es que VDF es consciente de que del total de solicitudes de duplicado de tarjetas SIM susceptibles de ser consideradas como fraudulentas, […], es decir, el X,XX % […] no son detectadas por VDF, y que VDF entiende que ese porcentaje supone que las medidas implantadas funcionan de forma satisfactoria. <b>Si bien a juicio de la AEPD, unas medidas de seguridad que permiten un porcentaje en torno al XX % de expedición de duplicado tarjetas SIM fraudulentas pone de relieve la insuficiencia de esas medidas de seguridad adoptadas y la necesidad de que por parte de VDF se adopten medidas adecuadas para reducir significativamente los casos de duplicados fraudulentos de tarjetas SIM</b>”</i>.</p>
<p align="justify"><u><b>La AEPD también ofrece algunos ejemplos concretos de las medidas implantadas por Vodafone que considera insuficientes:</b></u></p>
<p align="justify"><i>“Así, de la documentación remitida por VDF se infiere <b>la falta de instrucciones específicas sobre qué datos concretos deben de pedirse al llamante para realizar un cambio de SIM</b> […]”</i>.</p>
<p align="justify"><i>“<b>Los datos personales asociados a la política de seguridad son los básicos de cualquier cliente: (…).</b> Basta con poseer datos básicos de un cliente para poder superar la política de seguridad, sin que ninguna pregunta adicional sea formulada respecto de algún dato que conozcan únicamente la operadora y su cliente. Ningún requisito suplementario es requerido”</i>.</p>
<p align="justify">La AEPD entiende que estos hechos son constitutivos de una vulneración del artículo 5.1.f) <b>del RGPD <i>“al facilitar VDF duplicados de la tarjeta SIM a terceras personas que no son las legítimas titulares de las líneas móviles e incluso modificar la titularidad de los servicios contratados, tras la superación por las personas suplantadoras de las políticas de seguridad implantadas por la operadora, <u>lo que evidencia un incumplimiento del deber de proteger la información de los clientes</u>”</i></b>.</p>
<p>&nbsp;</p>
<p align="justify"><span style="font-size: x-large;"><b>Infracción del artículo 5.2 del RGPD. Responsabilidad Proactiva</b></span></p>
<p align="justify">La exposición de motivos de la LOPDGDD hace referencia a este principio: <i>“la mayor novedad que presenta el Reglamento (UE) 2016/679 es la evolución de un modelo basado, fundamentalmente, en el control del cumplimiento a otro que descansa en el principio de responsabilidad activa, <b>lo que exige una <u>previa valoración</u> por el responsable o por el encargado del tratamiento del riesgo que pudiera generar el tratamiento de los datos de carácter personal para, a partir de dicha valoración, adoptar las medidas que procedan</b>”</i>.</p>
<p align="justify">La AEPD explica que se trata de un principio que <i>“Pivota sobre la gestión del riesgo”</i>.</p>
<p align="justify"><b>En relación con las medidas de seguridad llevadas a cabo por Vodafone, la AEPD indica que <i>“[…] la adopción de medidas se ha producido no tras el análisis de los riesgos que implica el tratamiento de los datos para la emisión de duplicados de tarjeta SIM, […] sino cuando se ha puesto en su conocimiento los hechos, mediante el traslado de las reclamaciones presentadas ante la AEPD; lo que pone de manifiesto una conducta reactiva de VDF ante hechos consumados […] más que la conducta proactiva exigida por el RGPD que requeriría un análisis continuado de los riesgos y la adopción de las correspondientes medidas para tratar de mitigarlos […]</i>”.</b></p>
<p>&nbsp;</p>
<p align="justify"><span style="font-size: x-large;"><b>Conclusión</b></span></p>
<p align="justify">La actual multa de 3,94 millones de euros entra en el puesto número 4 de nuestro ranking de las mayores multas impuestas por la AEPD hasta la fecha por infracción del RGPD.</p>
<p align="justify"><b>Finalizamos este post con un resumen que hace la AEPD de algunos de los puntos débiles identificados durante el Procedimiento en el proceso requerido por Vodafone para el cambio de tarjeta SIM:</b><i> “la falta de un modelo eficaz de evitación del riesgo de suplantación de identidad, la ausencia de medidas de seguridad adecuadas y tendentes a asegurar el procedimiento de identificación y entrega de la tarjeta SIM, la materialización de los riesgos, la reacción temporal tardía frente a los hechos descritos, amén de la insuficiencia de las medidas adoptadas (pues ha reaccionado al recibir los requerimiento de la AEPD y no ha evitado la repetición posterior como muestran las tres reclamaciones posteriores presentadas ante la AEPD)”</i>.</p>
<p align="justify">                                                                                                                                                                                                                                                                                                                               Fuente: rgpdblog.com</p>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2022/05/26/la-aepd-impone-a-vodafone-una-multa-de-394-millones-de-euros-por-faltas-de-medidas-de-seguridad-adecuadas-en-su-proceso-para-expedir-duplicados-de-la-tarjeta-sim/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>La AEPD sanciona a Google LLC por ceder datos a terceros sin legitimación y obstaculizar el derecho de supresión</title>
		<link>https://europrodat.es/2022/05/25/la-aepd-sanciona-a-google-llc-por-ceder-datos-a-terceros-sin-legitimacion-y-obstaculizar-el-derecho-de-supresion/</link>
					<comments>https://europrodat.es/2022/05/25/la-aepd-sanciona-a-google-llc-por-ceder-datos-a-terceros-sin-legitimacion-y-obstaculizar-el-derecho-de-supresion/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Wed, 25 May 2022 07:35:11 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=54002</guid>

					<description><![CDATA[(18 de mayo de 2022). La Agencia Española de Protección de Datos (AEPD) ha dictado resolución del procedimiento iniciado contra la compañía Google LLC en la que declara la existencia de dos infracciones muy graves de la normativa de protección de datos e impone una sanción de 10 millones de euros por ceder datos a terceros sin legitimación para ello y&#8230;]]></description>
										<content:encoded><![CDATA[<p class="text-align-justify"><strong>(18 de mayo de 2022)</strong>. La Agencia Española de Protección de Datos (AEPD) ha dictado <a href="https://www.aepd.es/es/documento/ps-00140-2020.pdf">resolución del procedimiento iniciado contra la compañía Google LLC </a>en la que declara la existencia de <strong>dos infracciones muy graves</strong> de la normativa de protección de datos e impone una sanción de <strong>10 millones de euros</strong> por ceder datos a terceros sin legitimación para ello y obstaculizar el derecho de supresión de los ciudadanos (artículos 6 y 17 del Reglamento General de Protección de Datos).</p>
<p class="text-align-justify">Google LLC es la responsable del tratamiento analizado y lo lleva a cabo en EEUU. En el caso de la <strong>comunicación de datos a terceros</strong>, la Agencia ha constatado que Google LLC envía al Proyecto Lumen información de solicitudes que le realizan los ciudadanos, incluida su identificación, dirección de correo electrónico, los motivos alegados y la URL reclamada. La misión de ese proyecto es la recogida y puesta a disposición de solicitudes de retirada de contenido, por lo que la Agencia considera que, dado que se remite toda la información contenida en la solicitud del ciudadano para que se incluya en otra base de datos accesible al público y para que se divulgue a través de una web, “supone en la práctica frustrar la finalidad del ejercicio del derecho de supresión”.</p>
<p class="text-align-justify">La resolución recoge que esta comunicación de datos por parte de Google LLC al Proyecto Lumen se impone al usuario que pretenda utilizar sus formularios, <strong>sin opción de oponerse </strong>a la misma y, por tanto, sin que exista un consentimiento válido para que esa comunicación se lleve a cabo. Establecer esta condición en el ejercicio de un derecho reconocido a los interesados no está amparado por el Reglamento General de Protección de Datos al generarse “un tratamiento adicional de los datos sobre los que versa la solicitud de supresión al comunicarlos a un tercero”. Además, en la política de privacidad de Google LLC, no se hace mención a este tratamiento de datos personales de los usuarios, y tampoco aparece entre las finalidades la comunicación al Proyecto Lumen.</p>
<p class="text-align-justify">La AEPD también recoge en su resolución que, presentada la solicitud de retirada de contenido y atendido el derecho, es decir, acordada la supresión de los datos personales, “no cabe un tratamiento posterior de los mismos, como es la comunicación que Google LLC realiza al Proyecto Lumen”.</p>
<p class="text-align-justify"><strong>En cuanto al ejercicio de derechos</strong> de los ciudadanos, la AEPD detalla en su resolución que “es difícil deducir si la solicitud se formula invocando la normativa de protección de datos personales, sencillamente porque esta normativa no se menciona en ninguno de los formularios, con independencia del motivo que el interesado seleccione de entre las opciones propuestas, salvo en el formulario denominado ‘Retirada en virtud de la ley de privacidad de la UE’, el único disponible que contiene una referencia expresa a esta normativa”.</p>
<p class="text-align-justify">El sistema diseñado por Google LLC, que conduce al interesado a través de diversas páginas para llegar a cumplimentar su solicitud, obligándole previamente a marcar las opciones que se ofrecen, “puede provocar que este termine marcando una opción que se adapte a los motivos que considera apropiados a su interés, pero que le aparta de su intención originaria, que puede estar claramente vinculada a la protección de sus datos personales, desconociendo que estas opciones le sitúan en un régimen normativo distinto porque así lo ha querido Google LLC o que su solicitud se resolverá según las políticas internas establecidas por esta entidad”. La resolución de la Agencia recoge que este sistema es un equivalente a “dejar a criterio de Google  LLC la decisión sobre cuándo aplica y cuándo no el RGPD, y esto supondría aceptar que esta entidad pueda eludir la aplicación de la normativa de protección de datos personales y, más concretamente para este caso, aceptar que el derecho de supresión de datos personales quede condicionado por el sistema de eliminación de contenidos diseñado por la entidad responsable”.</p>
<p class="text-align-justify">Adicionalmente a la sanción económica impuesta en la resolución, la Agencia también ha requerido a Google LLC para que adecúe a la normativa de protección de datos personales la comunicación de datos al Proyecto Lumen, y los procesos de ejercicio y atención del derecho de supresión, en relación con las solicitudes de retirada de contenido de sus productos y servicios, así como la información que ofrece a sus usuarios. Asimismo, Google LLC deberá suprimir todos los datos personales que hayan sido objeto de una solicitud del derecho de supresión comunicada al Proyecto Lumen, y tiene la obligación de instar a este último para que suprima y cese en la utilización de los datos personales que le haya comunicado.</p>
<p>                                                                                                                                                                                                                                                                                                                                        Fuente: aepd.es</p>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2022/05/25/la-aepd-sanciona-a-google-llc-por-ceder-datos-a-terceros-sin-legitimacion-y-obstaculizar-el-derecho-de-supresion/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>La AEPD impone a una empresa del grupo Amazon una multa de 2 millones de euros por solicitar a sus candidatos un certificado de ausencia de antecedentes penales</title>
		<link>https://europrodat.es/2022/05/24/la-aepd-impone-a-una-empresa-del-grupo-amazon-una-multa-de-2-millones-de-euros-por-solicitar-a-sus-candidatos-un-certificado-de-ausencia-de-antecedentes-penales/</link>
					<comments>https://europrodat.es/2022/05/24/la-aepd-impone-a-una-empresa-del-grupo-amazon-una-multa-de-2-millones-de-euros-por-solicitar-a-sus-candidatos-un-certificado-de-ausencia-de-antecedentes-penales/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Tue, 24 May 2022 08:40:43 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=53998</guid>

					<description><![CDATA[El pasado 11 de febrero de 2022, la AEPD impuso a Amazon Road Transport Spain, S.L. (“Amazon Road”) en su procedimiento sancionador PS/00267/2020 (el “Procedimiento”), una multa de 2.000.000 euros por infringir el principio de licitud del tratamiento (art. 6.1 del RGPD) al tratar datos personales de naturaleza penal (art. 10 del RGPD y art. 10 de&#8230;]]></description>
										<content:encoded><![CDATA[<p align="justify"><strong>El pasado 11 de febrero de 2022, la AEPD impuso a Amazon Road Transport Spain, S.L. (“Amazon Road”) en su procedimiento sancionador PS/00267/2020 (el “Procedimiento”), una multa de 2.000.000 euros por infringir el principio de licitud del tratamiento (<a href="https://www.boe.es/doue/2016/119/L00001-00088.pdf">art. 6.1 del RGPD</a>) al tratar datos personales de naturaleza penal (<a href="https://www.boe.es/doue/2016/119/L00001-00088.pdf">art. 10 del RGPD</a> y <a href="https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673">art. 10 de la LOPDGDD</a>).</strong></p>
<p align="justify">Amazon Road pertenece al grupo Amazon y proporciona servicios de logística y distribución a dicho grupo.</p>
<p align="justify">La reclamación fue presentada por la Unión General de Trabajadores ante la AEPD. En síntesis, Amazon Road, en su proceso para la contratación de transportistas autónomos como proveedores de servicios, solicitaba a los candidatos entre otra documentación, un certificado de ausencia de antecedentes penales.</p>
<p align="justify"><b>¿Constituye la solicitud de un certificado de penales un tratamiento de datos de naturaleza penal regulado por el artículo 10 del RGPD y el artículo 10 de la LOPDGDD?</b></p>
<p align="justify">Amazon Road en su defensa alegó que no. Para la entidad: <i>“un certificado de antecedentes penales que ponga de manifiesto que una persona concreta carece de condenas penales no recoge de manera estricta ningún dato relacionado con condenas e infracciones penales”</i>.</p>
<p align="justify">Sin embargo la AEPD desestima este argumento al considerar que <i>“La información contenida en el certificado de antecedentes penales objeto del presente procedimiento constituye un dato personal (…), tanto si se trata de un certificado que refiere la existencia de dichos antecedentes como si pone de manifiesto su ausencia, y su solicitud supone un tratamiento de datos. (…) <b>la información que se está tratando es el dato relativo a las condenas penales -lo que incluye la ausencia de estas- vinculado con una persona física concreta</b>”</i>.</p>
<p align="justify">La AEPD concluye que <i>“Admitir la postura mantenida por Amazon Road al respecto equivaldría a admitir que cualquier persona o entidad pudieran crear un registro de personas sin antecedentes penales, a pesar de que <b>se trata de una materia reservada a las autoridades públicas</b>”</i>.</p>
<p align="justify">La APED también hace referencia a la Sentencia de la Sala de lo Social de la Audiencia Nacional 14/2020, de 10 de febrero de 2020, en que se señala que <i><b>“incluso la solicitud de una declaración responsable de que se carece de antecedentes penales ha de ser considerada como un tratamiento de datos relativos a condenas penales”</b></i>.</p>
<p align="justify"><b>¿Existe alguna habilitación legal que permita a Amazon Road tratar datos personales de naturaleza penal?</b></p>
<p align="justify">Los artículos 10 del RGPD y 10 de la LOPDGDD regulan y limitan el tratamiento de los datos personales de naturaleza penal.</p>
<p align="justify">Dicho tratamiento en general <i>“sólo podrá llevarse a cabo bajo la supervisión de las autoridades públicas”</i> (art. 10 del RGPD) o <i><b>“solo podrá llevarse a cabo cuando se encuentre amparado en una norma de Derecho de la Unión, en esta ley orgánica o en otras normas de rango legal”</b></i> (art. 10 de la LOPDGDD).</p>
<p align="justify">La AEPD aclara que: <i>“En relación con este punto, <b><u>no existe una norma del Derecho de la Unión o una norma legal de nuestro ordenamiento que permita llevar a cabo el tratamiento de datos de antecedentes penales pretendido por la entidad reclamada</u></b>”</i>.</p>
<p align="justify">La AEPD concluye que <i>“A falta de habilitación legal, no cabe, en este caso, acudir a otras bases jurídicas para legitimar el tratamiento de datos personales relativos a condenas e infracciones penales”</i>.</p>
<p align="justify"><b>Infracción</b></p>
<p align="justify">Según el Procedimiento, Amazon Road infringió el <a href="https://www.boe.es/doue/2016/119/L00001-00088.pdf">artículo 6.1</a> del RGPD en relación con el <a href="https://www.boe.es/doue/2016/119/L00001-00088.pdf">artículo 10</a> del RGPD y el <a href="https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673">artículo 10</a> de la LOPDGDD.</p>
<p align="justify"><b>Conclusión</b></p>
<p align="justify">Tras la lectura del Procedimiento, nos gustaría recalcar los siguientes dos puntos:</p>
<p align="justify">a) Solicitar un certificado de ausencia de antecedentes penales constituye un tratamiento de datos personales de naturaleza penal, aunque el certificado sea negativo.</p>
<p align="justify">b) En la actualidad no existe una norma del Derecho de la Unión o una norma legal de nuestro ordenamiento que habilite a una empresa a llevar a cabo un tratamiento de datos de naturaleza penal para fines distintos de los de prevención, investigación, detección o enjuiciamiento de infracciones penales o de ejecución de sanciones penales.</p>
<p align="justify">La multa del presente Procedimiento (2 millones de euros) se situaría en el puesto numero 7 de nuestro Ranking de las 10 multas más altas impuestas por la AEPD hasta la fecha por infracción del RGPD.</p>
<p align="justify">                                                                                                                                                                                                                                                                                                                               Fuente: rgpdblog.com</p>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2022/05/24/la-aepd-impone-a-una-empresa-del-grupo-amazon-una-multa-de-2-millones-de-euros-por-solicitar-a-sus-candidatos-un-certificado-de-ausencia-de-antecedentes-penales/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Ranking de las 10 multas más altas en España por infracción del RGPD – 1er Trimestre 2022   </title>
		<link>https://europrodat.es/2022/05/24/ranking-de-las-10-multas-mas-altas-en-espana-por-infraccion-del-rgpd-1er-trimestre-2022/</link>
					<comments>https://europrodat.es/2022/05/24/ranking-de-las-10-multas-mas-altas-en-espana-por-infraccion-del-rgpd-1er-trimestre-2022/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Tue, 24 May 2022 07:50:43 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=53985</guid>

					<description><![CDATA[Tras finalizar este primer trimestre del 2022, la Agencia Española de Protección de Datos (“AEPD”) ha dictado más de 1.090 procedimientos por infracción del RGPD, de los cuales más de 430 han terminado en multa. En este primer trimestre del 2022 han entrado tres nuevas multas en nuestro ranking, en la cuarta, séptima y octava&#8230;]]></description>
										<content:encoded><![CDATA[<dl id="attachment_53986">
<dd><strong>Tras finalizar este primer trimestre del 2022, la Agencia Española de Protección de Datos (“AEPD”) ha dictado más de 1.090 procedimientos por infracción del RGPD, de los cuales más de 430 han terminado en multa.</strong><br />
En este primer trimestre del 2022 han entrado tres nuevas multas en nuestro ranking, en la cuarta, séptima y octava posición.<br />
Con estas nuevas multas, el importe total de las 10 multas más altas en España por infracción del RGPD pasa de 30.150.000 euros (<a href="https://rgpdblog.com/ranking-de-las-10-multas-mas-altas-en-espana-por-infraccion-del-rgpd-4-trimestre-2021/">4º trimestre del 2021</a>) a 36.340.000 euros, incrementándose en un 20,53%.<br />
El presente ranking no ha tenido en consideración los descuentos aplicados en su caso por el artículo 85 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas por reconocimiento de responsabilidad y por el pago voluntario de la multa.<br />
En el caso de multas con la misma cuantía, se ha dado preferencia a los procedimientos sancionadores más antiguos.</dd>
<dd></dd>
<dd>Multa n.º 1:                                    8.150.000 euros<br />
Reclamado:                                   Vodafone España, S.A.U.<br />
Procedimiento Sancionador:         <a href="https://www.aepd.es/es/documento/ps-00059-2020.pdf">PS/00059/2020</a><br />
Infracción:                                      Artículo 28 del RGPD en relación con el artículo 24 del RGPD. Artículo 44 del RGPD. Artículo 21 de la LSSICE. Artículo 48.1.b) de la LGT en relación con el artículo 21 del RGPD y                                                          artículo 23 de la LOPDGDD<br />
Fecha de publicación:                   11 de Marzo de 2021<br />
Motivo de la reclamación:</dd>
<dd></dd>
<dd>Durante meses, el reclamado realizó directa e indirectamente (a través de agentes comerciales) una actividad de mercadotecnia y prospección comercial mediante llamadas telefónicas y envío de e-mails y SMS que infringió distintas normas legales.</dd>
<dd></dd>
<dd>Multa n.º 2:                                    6.000.000 euros<br />
Reclamado:                                   CaixaBank, S.A<br />
Procedimiento Sancionador:         <a href="https://www.aepd.es/es/documento/ps-00477-2019.pdf">PS/00477/2019</a><br />
Infracción:                                      Artículos 13 y 14 del RGPD. Artículo 6 en relación con el artículo 7 del RGPD y artículo 6 de la LOPDGDD<br />
Fecha de publicación:                   13 de Enero de 2021<br />
Motivo de la reclamación:</dd>
<dd></dd>
<dd>Los distintos contratos y la política de privacidad utilizados por el reclamado para la recogida y tratamiento de datos personales incumplen el derecho de información de los interesados. Asimismo, las bases jurídicas del consentimiento y el interés legítimo utilizadas por el reclamado para diversos tratamientos de datos no son válidas.</dd>
<dd></dd>
<dd>Multa n.º 3:                                    5.000.000 euros<br />
Reclamado:                                   Banco Bilbao Vizcaya Argentaria, S.A.<br />
Procedimiento Sancionador:         <a href="https://www.aepd.es/es/documento/ps-00070-2019.pdf">PS/00070/2019</a><br />
Infracción:                                      Artículos 6, 13 y 14 del RGPD<br />
Fecha de publicación:                   13 de Enero de 2021<br />
Motivo de la reclamación:</dd>
<dd></dd>
<dd>El formulario de recogida de datos personales del reclamado incumplió el derecho de información de los interesados. Asimismo, las bases legales empleadas por el reclamado para el tratamiento de datos (el consentimiento y el legítimo interés), no eran válidas.</dd>
<dd></dd>
<dd>Multa n.º 4:                                    3.940.000 euros<br />
Reclamado:                                   Vodafone España, S.A.U.<br />
Procedimiento Sancionador:         <a href="https://www.aepd.es/es/documento/ps-00001-2021.pdf">PS/00001/2021</a><br />
Infracción:                                      Artículos 5.1.f) y 5.2 del RGPD.<br />
Fecha de publicación:                   1 de Febrero de 2022<br />
Motivo de la reclamación:</dd>
<dd>El reclamado facilitó duplicados de las tarjetas SIM a terceros que no eran los titulares reales de las líneas móviles, tras superar dichos terceros la política de seguridad implementada por Vodafone. Los terceros utilizaron las tarjetas SIM para acceder a información confidencial con fines delictivos.</dd>
<dd></dd>
<dd>Multa n.º 5:                                    3.150.000 euros<br />
Reclamado:                                   Mercadona, S.A.<br />
Procedimiento Sancionador:         <a href="https://www.aepd.es/es/documento/ps-00120-2021.pdf">PS/00120/2021</a><br />
Infracción:                                      Artículos 5.1.c), 6, 9, 12, 13, 25.1 y 35 del RGPD<br />
Fecha de publicación:                   27 de julio de 2021<br />
Motivo de la reclamación:</dd>
<dd>La instalación de un sistema de reconocimiento facial en varias de las tiendas del reclamado. El sistema de reconocimiento facial capturaba automáticamente los datos biométricos de cualquier persona en la tienda y los contrastaba con una base de datos de muestras biométricas asociadas a las personas que habían sido condenados en sentencia firme con una orden de alejamiento sobre las instalaciones de Mercadona. El sistema fue considerado “altamente intrusivo” por afectar de manera indiscriminada a una cantidad indeterminada de ciudadanos a los que se les imponía de manera indirecta una medida de seguridad de naturaleza penal.</dd>
<dd></dd>
<dd>Multa n.º 6:                                   3.000.000 euros<br />
Reclamado:                                  Caixabank Payments &amp; Consumer EFC, EP, S.A.U.<br />
Procedimiento Sancionador:        <a href="https://www.aepd.es/es/documento/ps-00500-2020.pdf">PS/00500/2020</a><br />
Infracción:                                     Artículo 6.1 del RGPD<br />
Fecha de publicación:                  21 de Octubre de 2021<br />
Motivo de la reclamación:</dd>
<dd>El reclamado elabora perfiles de los datos personales de sus clientes para el desarrollo de su actividad comercial. Sin embargo, cuando la base jurídica en los procedimientos de perfilado llevados a cabo por el reclamado es el consentimiento, el mecanismo para la obtención de dicho consentimiento incumple la normativa de protección de datos personales.</dd>
<dd></dd>
<dd>Multa n.º 7:                                   2.100.000 euros<br />
Reclamado:                                  CaixaBank, S.A.<br />
Procedimiento Sancionador:        <a href="https://www.aepd.es/es/documento/ps-00226-2020.pdf">PS/00226/2020</a><br />
Infracción:                                     Artículo 6 del RGPD en relación con el artículo 7.4 del RGPD. Artículo 6.1 del RGPD.<br />
Fecha de publicación:                  4 de marzo de 2022<br />
Motivo de la reclamación:</dd>
<dd></dd>
<dd>El reclamado imponía comisiones a los clientes de determinadas cuentas si estos no otorgaban su consentimiento para el envío de comunicaciones comerciales y para la cesión de sus datos personales a empresas de su grupo. Asimismo, entre el periodo del 8 de julio de 2018 y el 15 de agosto de 2018, en el proceso online de contratación de la cuenta ON, las casillas para otorgar el consentimiento se encontraban premarcadas en estado de aceptación.</dd>
<dd></dd>
<dd>Multa n.º 8:                                   2.000.000 euros<br />
Reclamado:                                  Amazon Road Transport Spain, S.L.<br />
Procedimiento Sancionador:        <a href="https://www.aepd.es/es/documento/ps-00267-2020.pdf">PS/00267/2020</a><br />
Infracción:                                     Artículo 6.1 del RGPD en relación con el artículo 10 del RGPD. Artículo 10 de la LOPDGDD.<br />
Fecha de publicación:                  11 de Febrero de 2022<br />
Motivo de la reclamación:</dd>
<dd>El reclamado contrataba a transportistas autónomos como proveedores de servicios. En el proceso de contratación, el reclamado solicitaba a los transportistas un certificado de antecedentes penales sin tener legitimación para ello.</dd>
<dd></dd>
<dd>Multa n.º 9:                                  1.500.000 euros<br />
Reclamado:                                 EDP Energía, S.A.U<br />
Procedimiento Sancionador:       <a href="https://www.aepd.es/es/documento/ps-00236-2020.pdf">PS/00236/2020</a><br />
Infracción:                                    Artículo 25 y 13 del RGPD<br />
Fecha de publicación:                 4 de mayo de 2021<br />
Motivo de la reclamación:</dd>
<dd>El reclamado carecía de mecanismos para acreditar la representación de quien efectuaba una contratación en nombre de un tercero, o para acreditar la existencia de autorización por parte del representante para prestar consentimientos en nombre del representado para otros tratamientos de datos. Asimismo, la información aportada por el Reclamado tanto telefónicamente como en sus condiciones generales no era suficientemente transparente. En particular, la información sobre el responsable del tratamiento; las finalidades y bases legitimadoras de los tratamientos de datos; los tratamientos basados en el consentimiento del interesado; y el derecho de oposición del interesado.</dd>
<dd>Multa n.º 10:                               1.500.000 euros<br />
Reclamado:                                EDP Comercializadora, S.A.U.<br />
Procedimiento Sancionador:      <a href="https://www.aepd.es/es/documento/ps-00037-2020.pdf">PS/00037/2020</a><br />
Infracción:                                   Artículo 25 y 13 del RGPD<br />
Fecha de publicación:                4 de mayo de 2021<br />
Motivo de la reclamación:</dd>
<dd>El reclamado carecía de mecanismos para acreditar la representación de quien efectuaba una contratación en nombre de un tercero, o para acreditar la existencia de autorización por parte del representante para prestar consentimientos en nombre del representado para otros tratamientos de datos. Asimismo, la información aportada por el Reclamado tanto telefónicamente como en sus condiciones generales no era suficientemente transparente. En particular, la información sobre el responsable del tratamiento; las finalidades y bases legitimadoras de los tratamientos de datos; los tratamientos basados en el consentimiento del interesado; y el derecho de oposición del interesado.</dd>
<dd></dd>
<dd>Conclusión:<br />
A la vista de los datos, podemos concluir que:</dd>
<dd>Siete de las multas del presente ranking han sido impuestas en el 2021 y tres en el 2022, lo que parece indicar que la AEPD con el tiempo ha ido instruyendo procedimientos mas complejos que han finalizado en multas más elevadas.<br />
Cinco de las multas del ranking están relacionadas con la falta de información al interesado (Arts. 13 y/o 14 del RGPD).<br />
Seis de las multas del ranking están relacionadas con la falta de licitud del tratamiento (Art. 6 del RGPD).<br />
Las entidades financieras siguen acaparando las multas del ranking con un 40% del total de multas, seguidas por las empresas del sector de la energía y empresas del sector de telecomunicaciones que acaparan un 20% de las multas respectivamente.<br />
Como comentábamos al principio del presente post, las diez multas del actual ranking suman un total de 36.340.000 euros. En nuestro anterior ranking del <a href="https://rgpdblog.com/ranking-de-las-10-multas-mas-altas-en-espana-por-infraccion-del-rgpd-4-trimestre-2021/">4º trimestre del 2021</a>, el total era de 30.150.000 euros.<br />
Para dar una mejor perspectiva sobre la evolución de la actividad sancionadora de la AEPD: en nuestro ranking del <a href="https://rgpdblog.com/ranking-de-las-10-multas-mas-altas-en-espana-por-infraccion-del-rgpd-3er-trimestre-2020/">3er trimestre del 2020</a>, el total de las diez multas ascendía a 1.095.000 euros.</dd>
<dd>                                                                                                                                                                                                                                                                                                                     Fuente: rgpdblog.com</dd>
</dl>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2022/05/24/ranking-de-las-10-multas-mas-altas-en-espana-por-infraccion-del-rgpd-1er-trimestre-2022/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Las reclamaciones ante la Agencia Española de Protección de Datos crecieron un 33% en 2018</title>
		<link>https://europrodat.es/2019/01/28/las-reclamaciones-ante-la-agencia-espanola-de-proteccion-de-datos-crecieron-un-33-en-2018/</link>
					<comments>https://europrodat.es/2019/01/28/las-reclamaciones-ante-la-agencia-espanola-de-proteccion-de-datos-crecieron-un-33-en-2018/#respond</comments>
		
		<dc:creator><![CDATA[mododios]]></dc:creator>
		<pubDate>Mon, 28 Jan 2019 08:34:00 +0000</pubDate>
				<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://europrodat.com/?p=53805</guid>

					<description><![CDATA[La directora de la Agencia Española de Protección de Datos asegura que desde el inicio de la aplicación del RGPD, la entrada de denuncias ha sido incesante. El número de reclamaciones presentadas ante la Agencia Española de Protección de Datos (AEPD)durante 2018 se incrementó casi un 33%, pasando de las 10.651 a las 14.146. Estos&#8230;]]></description>
										<content:encoded><![CDATA[<p class="summary-lead"><strong>La directora de la Agencia Española de Protección de Datos asegura que desde el inicio de la aplicación del RGPD, la entrada de denuncias ha sido incesante.</strong></p>
<p>El número de reclamaciones presentadas ante la Agencia Española de Protección de Datos (AEPD)durante 2018 se incrementó casi un 33%, pasando de las 10.651 a las 14.146. Estos datos, que ha presentado el organismo coincidiendo con el Día Internacional de la Protección de Datos, deja patente que entre el 1 de enero de 2018 y el 24 de mayo -antes de la aplicación del Reglamento General de Protección de Datos (RGPD)-, la cifra de denuncias recibidas pasaron de las 4.550 de 2017 a las 5.036, en ese mismo periodo de 2018.</p>
<p>&nbsp;</p>
<p>Sin embargo, entre el 25 de mayo y el 31 de diciembre, la cifra pasó de 6.101, en 2017, a 9.110 en el pasado curso, lo que representa un aumento de casi 50% -48,9% exactamente-, lo que ha provocado que la AEPDfinalizara el año con un 33% más de reclamaciones que en 2017.</p>
<p>La directora de la Agencia Española de Protección de Datos, Mar España, ha explicado que, aunque desde el organismo preveían este crecimiento de denuncias, también pensaban que sería algo puntal una vez iniciada la aplicación del RGPD. Sin embargo, apunta la dirigente, «no sólo ha habido un pico con la llegada del RGPD, sino que la entrada de reclamaciones se ha mantenido constante a lo largo del segundo semestre de 2018».</p>
<p>En cuanto a la temática de las reclamaciones planteadas, se mantiene la línea de años anteriores y se agrupa de la siguiente manera: ficheros de morosidad, vidovigilancia, servicios de Internet, reclamaciones de deudas, Administración Pública, Sanidad, publicidad; comercios; transporte y hostelería; entidades financieras y publicidad a través de correo electrónico o teléfono móvil.</p>
<p>La directora de la AEPD también apuntó que desde el 25 de mayo hasta el 31 de diciembre se han puesto en marcha diferentes procedimientos para la gestión de las notificaciones de brechas de seguridad. La AEPDha recibido en este periodo 547 notificaciones de las cuales, tras su análisis y clasificación, sólo se han remirtido a la Subdirección General de Inpección de Datos 16, que afectaban a datos de salud, menores, ideología política y tratamiento masivo de datos.</p>
<div class="advertising"></div>
<div style="text-align: right;">Fuente: <a href="https://amp.expansion.com/juridico/actualidad-tendencias/2019/01/25/5c4b09ceca4741da478b4622.html">expansion.com</a></div>
]]></content:encoded>
					
					<wfw:commentRss>https://europrodat.es/2019/01/28/las-reclamaciones-ante-la-agencia-espanola-de-proteccion-de-datos-crecieron-un-33-en-2018/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
