Vodafone, multada con 200.000 euros por no evitar la suplantación de identidad de un cliente

Vodafone, multada con 200.000 euros por no evitar la suplantación de identidad de un cliente

15 / 05 / 2024 06:30

La Agencia Española de Protección de Datos (AEPD) ha multado con 200.000 euros a Vodafone por no evitar que suplantasen la identidad de uno de sus clientes. Ha infringido el artículo 6.1 del Reglamento General de Protección de Datos (RGPD).

Y aunque la resolución se ha publicado en marzo de 2024, los hechos ocurrieron en enero de 2022. La reclamación la interpuso un cliente tras recibir un mensaje de texto de Vodafone en el que le decían que se había cambiado la titularidad de su contrato. Una modificación que habían realizado sin su consentimiento.

En dicha reclamación el afectado manifestó que, tras pedir explicaciones, la ‘teleco’ le informó que el contrato se había realizado de forma presencial en un punto de venta del municipio de Rubí (Barcelona). Gracias a ello también descubrió que le habían suplantado la identidad en julio de 2021 contratando una línea de prepago que desconocía.

El cliente entregó a la AEPD varias pruebas. Entre ellas, las denuncias efectuadas ante la Policía Nacional, la copia del contrato formalizado en el punto de venta por Vodafone y el número de referencia de las reclamaciones interpuestas ante la compañía. 

Vodafone comentó que la incidencia estaba resuelta

Así las cosas, la AEPD pidió explicaciones a Vodafone. Explicaron que actualmente la incidencia ya estaba resuelta y que habían notificado al departamento correspondiente que dichos servicios contratados fueron fraudulentos. También comentaron que se había registrado al cliente como víctima de fraude en todos los sistemas internos. 

También reconocieron que la contratación de 2021 a la que hizo referencia el cliente fue realizada de forma fraudulenta en tres tiendas físicas, dos situadas en Barcelona y una en Valencia. 

Por otro lado, alegaron que el cambio de titularidad de la línea telefónica no era suficiente para realizar operaciones bancarias. También destacaron que actuó de forma diligente respecto a los procesos necesarios para identificar correctamente a sus clientes. 

No obstante, quisieron esquivar responsabilidades alegando que son terceras personas las que, mediante técnicas ilícitas y fraudulentas, obtienen los datos confidenciales de clientes. Y, a través de ellos, les usurpan la identidad y superan las medidas implementadas.

“Lo que no significa que la política sea insuficiente, sino que se han obtenido los datos necesarios por medios ajenos a Vodafone”, comentaron.

La suplantación podría haberse evitado

Pues bien, para la AEPD, la suplantación se hubiese podido evitar aplicando las medidas técnicas y organizativas adecuadas como depositaria de datos de carácter personal a gran escala. 

En el presente caso, resulta acreditado el cambio de titularidad de la línea de teléfono de la reclamante, efectuada de forma presencial por un tercero el 14 de enero de 2022 en un punto de venta de Vodafone. Así como, posteriormente, la contratación de otros servicios de telefonía móvil en su nombre.

Además, Vodafone no aportó ningún tipo de documentación que acreditase haber efectuado la verificación de identidad del solicitante de las contrataciones no reconocidas. Y aunque aportó la política de seguridad, no aclaró cómo se procedió ni tampoco presentó documentación ni grabaciones, dice la resolución.

A la hora de graduar la sanción tuvieron en cuenta los numerosos procedimientos en los que ya ha sido sancionada por el artículo 6.1 del RGPD relacionados con duplicados de tarjetas SIM sin legitimación. 

La sanción no es firme y se puede recurrir ante la Sala de lo Contencioso-Administrativo de la Audiencia Nacional.

Noticias relacionadas:

Que el grupo de WhatsApp sea un chat «informal» no libra a una mancomunidad de propietarios de cumplir el RGPD

La AEPD planta cara a las telecos como DIGI por ocultar los registros de llamadas entrantes

Los ciberataques contra los hoteles aumentan este verano: las víctimas de la estafa, sus huéspedes

El silencio no es una respuesta en la protección de datos: la AEPD endurece el el derecho de acceso

El despido no borra el derecho a saber qué huella digital guarda la empresa sobre ti

La Audiencia Nacional respalda el «freno de emergencia» de la AEPD frente al escaneo masivo de iris por Worldcoin

Lo último en Tribunales

epidural

La Comunidad Valenciana, condenada a indemnizar 120.000 € a un paciente que se negó a la epidural, se la pusieron igual, y acabó impedido

Mladic

Muere Ratko Mladic, el «carnicero de Bosnia», condenado a cadena perpetua por el genocidio de Srebrenica

conductor cesta de navidad

El TSJ de Cataluña obliga a indemnizar al único trabajador excluido de la cesta y la cena de Navidad por reclamar sus derechos

Meta(1)

Meta pone precio a una década de negar el daño a la infancia: 18.000 millones de dólares de compensación

Elisa Mouliaá e Íñigo Errejón, en imagen de archivo

El juez archiva la querella de Errejón contra Mouliaá por calumnias: llamar «extorsión» a su conducta fue una crítica, no la imputación de un delito