La Agencia Española de Protección de Datos (AEPD) ha interpuesto dos sanciones a Vodafone cuyo importe total asciende a 1,8 millones de euros. El motivo, una vez más, es la infracción del Reglamento General de Protección de Datos (RGPD).
Los expedientes, a los que ha tenido acceso Cinco Días, corresponden a la denuncia de una clienta por la activación no autorizada de una segunda línea móvil a su nombre, por un lado, y a la brecha de seguridad en la plataforma del servicio Super WiFi, por otro. Vodafone ya ha recurrido ambas resoluciones a la Audiencia Nacional y repercutirá las sanciones a los proveedores correspondientes.
El primer expediente sancionador de la AEPD se debe a irregularidades en la gestión del canal telefónico de atención al cliente e impone una multa total de 1.050.000 euros por el incumplimiento del artículo 6.1 del RGPD relativo al tratamiento de datos personales y del artículo 32 sobre las medidas de seguridad técnicas y organizativas.
Todo se originó con la denuncia de una clienta por la activación no autorizada de una segunda línea móvil a su nombre. La AEPD afirma que la documentación aportada por la operadora mostraba inconsistencias que impedían la acreditación legítima de la identidad del solicitante, aunque Vodafone asegura que se produjo la validación de un código OTP enviado al terminal de la titular.
Ese mismo procedimiento sanciona la entrega no autorizada de un duplicado de factura a un tercero mediante el canal telefónico. El agente que atendió la llamada modificó la dirección de correo registrada y remitió el documento con datos personales de la denunciante a alguien que no era titular.
La AEPD concluye que la externalización del servicio de atención al cliente no exime a la compañía de su responsabilidad en el tratamiento de los datos y sanciona la falta de robustez del sistema frente a accesos no autorizados, que permitió la alteración de datos de contacto y la entrega de documentación privada a personas que no acreditaron su identidad.
Vodafone no está conforme con la sanción y así nos ha trasladado su postura:
"La AEPD no ha considerado las circunstancias del caso en las que se destaca una actuación fraudulenta por parte de un tercero y un incumplimiento de las políticas de seguridad de Vodafone por parte de un proveedor.
El alta de la línea se realizó previa firma de la clienta. Ella firmó el contrato a través de la activación de un código OTP enviado por SMS a la primera línea, titularidad de la reclamante, lo que impidió en un primer momento identificar la actividad fraudulenta. En relación con el envío de la factura, Vodafone dispone de una política de seguridad que incluye medidas dirigidas a asegurar que la factura se envía al titular de la línea.
Esta sentencia también se ha recurrido ante la Audiencia Nacional y Vodafone repercutirá la sanción al proveedor, al no haber seguido las instrucciones de Vodafone y no haber respetado los procesos y controles establecidos por la operadora para garantizar las medidas de seguridad".
El segundo expediente de la AEPD impone una multa de 750.000 euros por fallos de seguridad en la plataforma del servicio Super WiFi, que provocaron el robo de datos de unos 60.000 clientes.
La información sustraída incluía nombres, apellidos, direcciones de correo electrónico, ubicación geográfica, tipo de dispositivo y versión del sistema operativo, operador de red, etc.
Esa brecha de seguridad se originó en noviembre de 2023 tras un ciberataque a los servidores de Plume, proveedor de la infraestructura digital del servicio Super WiFi. Cuando Plume notificó oficialmente el ciberataque a Vodafone, el operador trasladó la incidencia a la AEPD y al INCIBE y avisó a los clientes afectados. En febrero de 2025, Vodafone cesó la comercialización del sistema Super WiFi basado en la tecnología de Plume y pasó a la plataforma Super WiFi 6 gestionada por AirTies.
Tras la investigación, la AEPD dictaminó que la plataforma gestionada por Plume carecía de un mecanismo adecuado de autenticación y de sistemas de cifrado de la información, lo que facilitó la sustracción no autorizada de la base de datos.
Vodafone está en desacuerdo con la sanción de la AEPD porque considera que la causa no es imputable a Vodafone sino al proveedor. Y aunque la sanción ya se ha pagado, el operador ha recurrido ante la Audiencia Nacional y repercutirá la sanción al proveedor. Esta es la información que nos ha trasladado al respecto:
"Es importante destacar que los datos afectados no procedían de sistemas de Vodafone ni fueron proporcionados por Vodafone a Plume. La información involucrada correspondía a datos recopilados y gestionados por Plume, incluyendo nombre, correo electrónico, ciudad e información técnica limitada. No se vieron afectados datos financieros, contraseñas ni sistemas de Vodafone, y en ningún momento existió compromiso de la conectividad del servicio ni de cuentas compartidas entre ambas compañías.
Tras la notificación, Vodafone activó de forma inmediata sus procesos internos de evaluación y escaló el caso a los equipos de ciberseguridad para analizar el alcance del incidente, revisar las obligaciones contractuales y regulatorias aplicables y realizar el seguimiento de la información facilitada por Plume.
Por su parte, Plume adoptó medidas correctivas inmediatas [...] y los clientes afectados fueron marcados como víctimas de fraude para otorgar mayor protección a las operaciones que pudieran solicitarse en sus cuentas.
Gracias a estas acciones y a que el incidente estaba aislado en el entorno del tercero, no se produjo impacto en la prestación del servicio Super WiFi ni en la operación de Vodafone, recuperándose y manteniéndose la estabilidad operativa con normalidad. El análisis realizado confirmó que el origen, la gestión y la mitigación del incidente correspondían exclusivamente a los sistemas y procesos de Plume, sin que Vodafone fuera responsable del evento que dio lugar a la exposición de los datos".
Imágenes | Vodafone
En Xataka Móvil | Grabar una llamada de spam sí sirve de algo: 46 segundos de audio se han traducido en una multa de 10.000 euros
-
La noticia
Nueva multa millonaria a un operador por incumplir la protección de datos. Esta vez, afecta a Vodafone
fue publicada originalmente en
Xataka Móvil
por
Laura Sacristán
.
completa toda los campos para contáctarnos