Sanciones importantes por protección de datos en marcas de coches

Los coches actuales recopilan cada vez más información: ubicación, trayectos, hábitos de conducción, datos de mantenimiento, solicitudes de financiación o información asociada al propietario. Cuando una marca, concesionario, financiera o empresa de alquiler trata estos datos sin cumplir el RGPD, puede enfrentarse a sanciones importantes.

La protección de datos también puede ser relevante en conflictos por compra de vehículos. Por ejemplo, la información sobre reparaciones anteriores, siniestros o historial del coche puede ayudar a acreditar unos vicios ocultos en coches cuando el vendedor no informó correctamente al comprador.

Geolocalización excesiva: multa de 175.000 euros

Uno de los casos más conocidos en el sector de la movilidad fue la sanción de 175.000 euros impuesta por la autoridad francesa de protección de datos a una empresa de alquiler de vehículos.

La empresa recogía datos de ubicación del coche cada 500 metros, además de registrar momentos como el encendido del motor o la apertura de puertas. La autoridad consideró que esta recogida permanente de información era excesiva y afectaba gravemente a la privacidad de los clientes.

La multa se impuso por tres motivos principales:

  • Recoger más datos de los necesarios.
  • Conservar los datos durante demasiado tiempo.
  • No informar de forma clara a los usuarios sobre el tratamiento de sus datos.

Este caso demuestra que la geolocalización puede ser útil para prevenir robos o gestionar una flota, pero debe limitarse a lo estrictamente necesario. Consulta la resolución de la CNIL.

Toyota Bank: 132.000 euros por perfilado de clientes

Toyota Bank Polska fue sancionada con 132.000 euros por deficiencias en su gestión de datos personales.

La autoridad detectó que la entidad realizaba perfiles de clientes para analizar su solvencia y riesgo crediticio, pero no había incluido correctamente ese tratamiento en su documentación ni había realizado una evaluación de impacto adecuada.

También se cuestionó la independencia de su delegado de protección de datos, ya que no reportaba directamente a la dirección de la empresa y desarrollaba funciones que podían generar un conflicto de interés.

La sanción recuerda que las marcas de coches y sus financieras deben vigilar especialmente los tratamientos automatizados relacionados con financiación, seguros y evaluación de clientes. Ver el caso publicado por el Comité Europeo de Protección de Datos.

Control de empleados mediante coches de empresa

La geolocalización de vehículos de empresa también puede derivar en sanciones. Una autoridad europea sancionó con 120.000 euros a una compañía que controlaba a trabajadores mediante dispositivos instalados en vehículos corporativos.

El sistema recopilaba horarios, kilómetros, consumo, estilo de conducción y trayectos privados. Además, los datos se utilizaban para valorar a los empleados.

La autoridad consideró que no se había informado correctamente a los trabajadores, que el control era excesivo y que otras empresas del grupo podían acceder a los datos sin las garantías necesarias.

Errores frecuentes de marcas y concesionarios

Las empresas del sector del automóvil pueden tener problemas de protección de datos cuando:

  • Recogen la ubicación del vehículo sin una justificación clara.
  • Conservan datos de clientes durante años sin necesidad.
  • Comparten información con aseguradoras, financieras o talleres sin informar correctamente.
  • Envían publicidad sin consentimiento o sin permitir una baja sencilla.
  • No responden a solicitudes de acceso, rectificación o supresión.
  • No protegen adecuadamente los datos de clientes y propietarios.
  • Crean perfiles de riesgo sin informar de cómo funcionan.

¿Cuál puede ser la sanción?

El RGPD permite multas de hasta 20 millones de euros o hasta el 4 % de la facturación anual global de la empresa, si esta cifra es superior.

La cuantía depende de factores como la gravedad de la infracción, el número de personas afectadas, la duración del incumplimiento, la colaboración con la autoridad y las medidas tomadas para evitar daños.

Qué hacer si una empresa usa mal tus datos

Si crees que una marca, concesionario, financiera, taller o empresa de alquiler ha usado tus datos sin permiso, guarda contratos, correos, capturas, condiciones de privacidad y cualquier comunicación recibida.

Puedes pedir acceso a tus datos, solicitar su eliminación cuando proceda o reclamar ante la Agencia Española de Protección de Datos si la empresa no responde correctamente.

 

La Agencia Española de Protección de Datos (AEPD) ha publicado hoy su Memoria 2021, que recoge de forma exhaustiva las actividades realizadas, las cifras de gestión, los informes y procedimientos más relevantes del año, y un análisis de los retos presentes y futuros.

La actividad de organismo en 2021 ha estado centrada de forma prioritaria en una doble vertiente: dar respuesta a los desafíos de protección de datos relacionados con la pandemia y seguir impulsando que aquellos que tratan datosse comprometan con la protección de la privacidad. En el primer bloque, la Agencia ha continuado participando en articular garantías para proteger los datos personales en los tratamientos relacionados con las medidas contra la COVID-19, tanto en un plano nacional como en el europeo a través del Comité Europeo de Protección de Datos (CEPD).En el segundo, en 2021 se puso en marcha el Pacto Digital para la Protección de las Personas, una iniciativa que ya cuenta con casi 400 entidades adheridas y que promueve la privacidad y la ética digital como un activo que las organizaciones deben tener en cuenta a la hora de diseñar sus políticas y sus estrategias.

En cuanto a las cifras de gestión, en 2021 se han presentado ante la Agencia 13.905 reclamaciones, un aumento de un 35% respecto a 2020. Esta cifra asciende a las 14.571 incluyendo los casos transfronterizos, los casos en los que la Agencia actúa por iniciativa propia y las quiebras de seguridad trasladadas a inspección. En 2021 las reclamaciones resueltas han aumentado un 35% (14.098) respecto al año anterior (10.443), una cifra muy destacable que ha permitido resolver reclamaciones pendientes de ejercicios anteriores sin que hayan aumentado significativamente los tiempos medios de resolución. En esos tiempos de tramitación de las reclamaciones hay que hacer una referencia a los traslados, una previsión recogida por la LOPDGDD para facilitar la resolución rápida de las reclamaciones y que ha permitido que estas se resuelvan en menos de dos meses.

Durante el año 2021 se ha seguido trabajando en el Canal Prioritario para solicitar la retirada urgente de contenido sexual o violento publicado en internet sin el permiso de las personas que aparecen en ellos. Así, se han recibido 377 peticiones a través del Canal Prioritario, de las cuales 215 han entrado a través del canal de menores. Se han realizado 25 intervenciones de urgencia después de determinar la naturaleza especialmente sensible de los datos personales divulgados y la afectación grave a la intimidad de las personas, consiguiendo la retirada de los contenidos sensibles con inmediatez.

En cuanto a las reclamaciones ordinarias, las planteadas con mayor frecuencia por los ciudadanos en 2021corresponden a servicios de internet (16%), videovigilancia (12%), recepción de publicidad (excepto spam) (11%) e inserción indebida en ficheros de morosidad (9%). En cuanto a los procedimientos sancionadores, se finalizaron 585, un 49% más que en 2021. Las áreas más frecuentes en los procedimientos sancionadores son videovigilancia (25%), servicios de internet (22%), y publicidad a través de correo electrónico o teléfono móvil (9%).

Se han realizado 264 resoluciones que han finalizado con la imposición de multa. Las seis áreas de actividad con mayor importe global de multas han sido la publicidad (8.659.200 euros), telecomunicaciones (6.500.000euros), entidades financieras/acreedoras (6.243.000 euros), ficheros de morosidad (4.209.000euros), contratación fraudulenta (3.674.000 euros) y asuntos laborales (2.625.900 euros). Estas seis áreas suponen más del 90% del importe global de sanciones, que en 2021 ascendió a 35.074.800 euros. El incremento en la cifra de multas impuestas con respecto a años anteriores está relacionado con el mayor número de procedimientos sancionadores resueltos y también con la envergadura y complejidad de los casos, derivada de la magnitud de los tratamientos de datos investigados.

En cuanto a los casos transfronterizos, la Agencia ha iniciado 16 en 2021 y se ha declarado autoridad interesada en más de 300. Asimismo, se han recibido 1.070 peticiones de otras autoridades europeas, solicitudes de asistencia y consulta, y proyectos de decisión.

En lo referente a las sentencias de la Audiencia Nacional recaídas en los recursos interpuestos contra resoluciones de la Agencia, de las 66 dictadas en 2021, 56 (el 85%) fueron desestimatorias o inadmitidas. Por su parte, el Tribunal Supremo ha dictado 4 sentencias, todas ellas favorables a la Agencia.

En cuanto a las notificaciones de brechas de datos personales realizadas ante la Agencia, estas son inicialmente recibidas por la División de Innovación Tecnológica (DIT),que realiza un primer análisis. La DIT ha recibido y analizado 1.647 notificaciones en 2021, de las que poco más del 4% (76) se han remitido a la Subdirección de Inspección por requerir de una investigación en profundidad. Las brechas de datos personales más frecuentes son las causadas por ciberincidentes de origen externo/malintencionado y, dentro de este tipo de incidentes, el ransomware es el más repetido. En paralelo, siguen en aumento los casos en los que el cifrado de los datos y/o los sistemas van precedidos de una filtración de información y su puesta a la venta en internet/darkweb.

En lo relativo a las cifras de delegados de protección de datos(DPD) notificados ante la Agencia, 2021se cerró con 82.249 DPD frente a los 65.040DPDde 2020. De la cifra del año pasado, 74.033 corresponden al sector privado y 8.396 al sector público. Por lo que respecta a los servicios de ayuda que presta la Agencia para la adaptación al Reglamento, se han recibido casi 670 consultas a través del Canal del DPD, que da respuesta a las consultas que plantean los Delegados de Protección de Datos previamente notificados a la Agencia.

Por último, se han planteado casi 1.800 cuestiones ante el Canal Joven de la Agencia, un incremento de más del 28% respecto a 2020.Los progenitores han planteado el mayor número de consultas (54%) y, de forma agrupada, aglutinaron el 25%las cuestiones realizadas por responsables de empresas y organismos públicos que tratan datos de menores de edad, como clubs deportivos o entidades locales, o docentes de centros educativos. Agencia SEO en Mallorca

Fuente Original: cepymenews