Ante esta vulneración de la protección de datos, AXA ha cambiado su proveedor de servicios de mensajería, ahora confiado a Correos. Foto: Confilegal

100.000 euros de sanción a AXA por enviar un sobre con un USB con datos sensibles junto a su contraseña

7 / 07 / 2024 06:30

La Agencia Española de Protección de Datos (AEPD) ha abierto un expediente sancionador contra la compañía AXA Real Estate Investment Managers Iberica S.A. debido a una vulneración de la protección de datos.

Ello, debido a las acciones de la compañía, que decidió enviar los datos sensibles y personales de hasta  143 personas por correo a través de la empresa SEUR. Unos hechos que se llevaron a cabo el 11 de mayo de 2023, y que provocaron una brecha de seguridad que se conocía el 24 de ese mismo mes.

“AXA remitió por mensajería postal, en un sobre, un USB con datos de 143 personas, incluidos medios de pago. El USB estaba cifrado, pero la contraseña iba dentro del sobre”, explica la AEPD en su informe de sanción.

Un sobre que finalmente fue devuelto. Eso sí, “sin el  USB ni la contraseña” en su interior. Algo que encendía todas las alarmas de seguridad. Y que mostraba la falta de medidas de protección de estos datos por parte de AXA.

AXA asegura tener un fuerte sistema de protección interno

“AXA cuenta con un procedimiento de seguridad de la información implementado a nivel compañía”, aseguraba la empresa ante este suceso. Un procedimiento en el que se busca, según la compañía, la transferencia segura de archivos.

Un sistema en el que es habitual hacer la transferencia “vía electrónica, evitándose en la medida de lo posible el envío a través de soportes físicos”. Algo ante lo que se hizo una excepción, bajo el requerimiento de la aseguradora Acquinex. Y  para lo que la empresa contó con el servicio de mensajería SEUR.

“Todos los empleados recibieron una formación inicial sobre seguridad de la información, y anualmente desde entonces”, defiende la compañía. Y, del mismo modo, se catalogó como “riesgo bajo” el envío a través de SEUR. 

Sin embargo, los datos acabaron “extraviándose”, iniciando AXA un protocolo de seguridad y vigilancia para los datos contenidos en el USB. Algo que, sin embargo, no ha evitado la sanción por parte de la AEPD. 

En concreto, una sanción de 100.000 euros, debido a la vulneración del artículo 32del RGPD, “respecto a la seguridad del tratamiento de los datos personales”. Una cifra que finalmente se reducía a los 80.000 euros debido al pago voluntario de la compañía de esta cantidad. Pero que, sin embargo, dejaba fuera de la ecuación el reconocimiento de la responsabilidad por parte de la empresa.

Sin datos de SEUR

Una sanción a AXA debido a la ruptura de la protección de datos de estas más de 100 personas que, sin embargo, sigue dejando muchos interrogantes.

“Falta saber qué ocurrió con el proveedor, la empresa de mensajería. Si era encargada o responsable, en relación con sus obligaciones de confidencialidad y medidas de seguridad implantadas”, explica el abogado experto en protección de datos Gerard Espuga Torné.

Una realidad ante la que, sin embargo, el documento publicado por la AEPD sí muestra la decisión de AXA de romper su colaboración con SEUR. Y, como resultado, utilizar como nuevo proveedor de los servicios de mensajería a la nacional Correos.

Noticias relacionadas:

Alerta por un ciberataque con IA: modifica datos personales y accede a facturas de forma autónoma

De un chat del colegio al juzgado: cuándo un mensaje de WhatsApp puede acabar en condena

Luis Pineda denuncia a Grande-Marlaska ante el Supremo por el fichero que clasifica a 280 periodistas por su ideología

La AEPD investigará el informe de Interior con nombres de periodistas y su supuesta ideología

La Audiencia Nacional anula una multa de 2 millones € a Amazon: pedir un certificado negativo de antecedentes penales no vulnera el RGPD

El TJUE veta la publicidad indiscriminada de los datos de los accionistas minoritarios

Lo último en Tribunales

campamento inmigrantes ceuta

La Audiencia Nacional rechaza paralizar el campamento para migrantes en el Puerto de Ceuta

padres Sandra Peña

La Audiencia de Sevilla confirma el archivo de la querella contra el colegio de Sandra Peña

Tribunal de Justicia de la Unión Europea

El TJUE limita las fianzas electorales: no pueden excluir a partidos minoritarios ni candidatos con menos recursos

Konecta(1)

Ocho años de litigio: el TSJ andaluz confirma que los efectos de una modificación injustificada se retrotraen al origen frente a Konecta

zapatillas de trabajo empleada indemnización

Condenada a indemnizar con 166.000€ a una empleada por no comprar unas zapatillas de seguridad de 30 euros