La AEPD impone una sanción de 3,5 millones de euros a Caixabank por una brecha de seguridad

Comparte

Ha sido publicada en la web de a Agencia Española de Protección de Datos (AEPD) una resolución que data del día 12 de diciembre de 2024, mediante la cual se impone a Caixabank, S.A., una multa de 3,5 millones de euros por infracción del principio de seguridad del tratamiento (artículo 5.1.f) del Reglamento General de Protección de Datos) y del principio de privacidad desde el diseño y por defecto (artículo 25 del Reglamento). 

CaixaBank fue denunciada por permitir que una persona (la madre de una reclamante) accediera a información de cuentas y productos financieros de los reclamantes a través de la banca online de CaixaBank sin la debida autorización. Las reclamantes compartían una cuenta, y la madre de la reclamante tenía acceso a esta cuenta y a otros productos financieros asociados, a pesar de no estar autorizada para ello. La reclamante había manifestado repetidamente su oposición a este acceso no autorizado, pero CaixaBank no tomó medidas efectivas para resolver la situación.

La aplicación de banca online de CaixaBank permitía que una persona autorizada por uno de los titulares de una cuenta conjunta pudiera acceder a los datos de la cuenta sin el consentimiento de todos los titulares. Esto vulnera la protección de datos de los titulares que no han dado su consentimiento. La aplicación de banca online no estableció un procedimiento especial y adecuado para las cuentas con más de un titular, lo que debería incluir la necesidad de obtener el consentimiento de todos los titulares antes de permitir el acceso a terceros. Es por ello por lo que la AEPD considera que la aplicación de banca online de CaixaBank no estaba diseñada adecuadamente para evitar el acceso no autorizado a datos personales, lo que constituye una infracción tipificada como grave, que se suma a la infracción calificada como muy grave del artículo 5.1.f) del reglamento, que obliga a tratar los datos de manera segura y a evitar accesos no autorizados a información personal.

Leer más

Posts relacionados que podrían interesarte

27, noviembre 2019

IFEMA se suma a la moda del reconocimiento facial e instalará cámaras que permitirán identificar a los usuarios.

27, febrero 2020

El Tribunal Constitucional confirma que los medios de comunicación no pueden publicar fotos obtenidas de redes sociales sin consentimiento.

20, enero 2022

La denominación de origen Toro pierde la batalla legal para evitar el registro de la marca Badtoro

2, octubre 2024

La SEC alcanza un acuerdo con Mango Markets por emisión y venta de tokens no registrados

23, enero 2020

Italia multa con 11,5 millones a una compañía energética por realizar acciones de marketing sin consentimiento de los clientes.

18, noviembre 2021

El nuevo nombre de Facebook (“Meta”) en proceso de registro desde agosto por parte de una pequeña empresa informática