Nell’aprile del 2025 ci sono stati di nuovo degli spagnoli Fine-Settimane: Nessun'altra Autorità di vigilanza Nessun altro organismo nell’UE ha inflitto un numero così elevato di sanzioni di importo così elevato come l’Agencia Española de Protección de Datos (AEPD). Le cinque sanzioni più elevate del mese di aprile sono state tutte comminate in Spagna. Panoramica delle violazioni:
Marina Salud, 500.000 euro (Spagna)
L'autorità spagnola per la protezione dei dati personali Agencia Española de Protección de Datos (AEPD) ha avviato un procedimento nei confronti di Marina Salud, S.A. Fine per un importo di 500.000 euro. Il motivo era un Reclamo la Conselleria de Sanidad della Generalitat Valenciana, la Marina Salud nell'ambito di un accordo di concessione in vigore dal 2009 con la Elaborazione particolarmente sensibile Dati sulla salute nell'area del Departamento de Salud de Denia. La Conselleria era responsabile della protezione dei dati Persone responsabili, mentre Marina Salud agiva in qualità di responsabile del trattamento.
L'indagine si è incentrata sull'accusa che Marina Salud abbia commissionato a subappaltatori l'esecuzione dei lavori senza la necessaria notifica preventiva. Elaborazione di dati personali. Ciò costituisce un Violazione contro l'articolo 28, paragrafo 2 GDPR in base al quale un incaricato del trattamento richiede il consenso della persona responsabile del Elaborazione responsabile prima di utilizzare altri processori. Nonostante le ripetute richieste della Conselleria e nell'ambito di un'ispezione ufficiale, Marina Salud si è rifiutata di rivelare i contratti con i fornitori terzi di sistemi informatici utilizzati per le cure mediche. Questo comportamento è stato criticato dall'AEPD come segno di mancanza di Trasparenza e la non conformità alle norme di legge.
L'inchiesta ha rivelato che le categorie di dati in questione comprendono, tra l'altro Dati sulla salute, dati genetici e altre informazioni particolarmente sensibili. Poiché Marina Salud, in qualità di fornitore di servizi sanitari pubblici, tratta regolarmente dati sensibili, l’Autorità per la protezione dei dati ha ritenuto che il caso rivestisse un’importanza particolarmente elevata e che si trattasse quindi di una grave violazione degli obblighi. Inoltre, l’Autorità per la protezione dei dati ha chiarito che si trattava di una violazione continuata degli obblighi, poiché l’obbligo di informazione nei confronti del titolare del trattamento sussiste anche durante i rapporti di trattamento dei dati in corso.
Dopo aver valutato le circostanze - in particolare la gravità dei dati in questione, la durata della violazione e l'importanza commerciale del trattamento dei dati - il Fine fissato a 500.000 euro. Si tratta di una cifra ben al di sotto dell'importo massimo legalmente consentito di 2 % del fatturato annuo.
Fonte: Provvedimento sanzionatorio dell’AEPD nei confronti di Marina Salud (pubblicato il 7 aprile 2025)
Vodafone España S.A.U., 200.000 euro (Spagna)
L'autorità spagnola per la protezione dei dati AEPD ha avviato un procedimento contro Vodafone España S.A.U. Fine per un importo di 200.000 euro per violazione dell'articolo 6 (1) GDPR è stato imposto. L'antefatto del procedimento è stato un caso di SIM swapping, in cui una terza parte ha sostituito la carta SIM di un cliente senza autorizzazione, ottenendo così l'accesso alla connessione mobile e ad altri servizi digitali del cliente.
Il Parti interessate è stato avvisato del cambio di SIM con un SMS di conferma da parte di Vodafone. Poco dopo è emerso che nel corso del cambio di SIM erano stati effettuati due bonifici bancari non autorizzati attraverso il conto della persona interessata. L'analisi ha rivelato che il cambio era stato autorizzato da un agente Vodafone, anche se la chiamata proveniva da un numero internazionale - un chiaro segno di "non conformità". Violazione contro le linee guida di sicurezza di Vodafone. In base a queste linee guida, in questo caso si sarebbe dovuta effettuare una verifica aggiuntiva tramite una richiamata. Non c'è traccia di questo processo e non è stato possibile rintracciare completamente l'origine della carta SIM.
Vodafone ha riconosciuto l'errore, descrivendolo come un "errore umano una tantum" e sottolineando le misure di sicurezza già in atto, come le notifiche via SMS, la formazione interna e la limitazione dell'autorizzazione dei partner di vendita a emettere duplicati di SIM. Vodafone ha inoltre sostenuto che l'abuso da parte di Terza parte (ad esempio attraverso Ingegneria sociale) non sia interamente sotto il loro controllo e non costituisca quindi automaticamente una violazione degli obblighi in materia di protezione dei dati.
Tuttavia, l'AEPD è stata di parere diverso: l'autorità ha ritenuto che non fossero i sistemi di sicurezza in quanto tali, ma il loro uso improprio da parte dei dipendenti Vodafone a determinare l'accesso illecito ai dati. La semplice esistenza di linee guida sulla sicurezza non era sufficiente se non venivano rispettate nel momento cruciale. L'autorità per la protezione dei dati ha sottolineato che il Elaborazione dei dati personali è ammissibile solo in presenza di chiare condizioni giuridiche - in particolare, l'assenza di un controllo dell'identità costituisce una Violazione contro il principio del trattamento dei dati su base lecita.
L'autorità per la protezione dei dati ha respinto sia l'argomento della mancanza di "colpevolezza" sia l'applicazione di circostanze attenuanti come la cooperazione o la limitazione dei danni. Ha classificato l'incidente come una grave e colpevole violazione del dovere ai sensi dell'articolo 83, paragrafo 5, lettera a). GDPR e ha imposto una multa di 200.000 euro.
Orange Bank S.A., 200.000 euro (Spagna)
L'autorità spagnola per la protezione dei dati AEPD ha imposto una multa di 200.000 euro a Orange Bank, S.A. per violazione dell'articolo 5, paragrafo 1, lettera f), del GDPR. GDPR (Principio di Integrità e Riservatezza) è stata inflitta.
All’origine del procedimento vi era una violazione della sicurezza presso un responsabile del trattamento (Marktel), causata da un Ransomware-È stato sferrato un attacco. Ciò ha comportato un accesso non autorizzato a Dati personali, tra cui, tra l’altro, codici IBAN, alcuni dei quali non erano stati crittografati in modo adeguato. I dati in questione provenivano dalla gestione dei crediti inesigibili relativi ai dispositivi mobili, ambito in cui Orange Espagne operava in qualità di responsabile del trattamento per conto di Orange Bank.
L'AEPD ha ritenuto che, sebbene Marktel agisse come incaricato del trattamento nell'ambito di un contratto con Orange Espagne, Orange Bank dovesse essere considerata il responsabile del trattamento dei dati personali interessati dalla violazione della sicurezza. L'accesso di terzi a dati non pseudonimizzati o criptati è stato considerato una perdita di controllo sui dati personali e quindi una violazione della sicurezza. Violazione contro il principio di Riservatezza visto.
Oltre alla sanzione pecuniaria, è stato imposto a Orange Bank di dimostrare, entro sei mesi dall’entrata in vigore della decisione, di aver adottato tutte le misure necessarie per garantire la Riservatezza dei dati.
Suggerimento di lettura: Le cinque multe più elevate del marzo 2025
Vodafone España, S.A.U., 200.000 euro (Spagna)
L'autorità spagnola per la protezione dei dati AEPD ha avviato un procedimento contro Vodafone España, S.A.U. Fine per un importo di 200.000 euro per violazione dell'articolo 6 (1) GDPR è stato imposto. La decisione è stata presa in seguito a un caso di scambio di SIM, in cui una terza persona ha ottenuto in modo fraudolento una copia della carta SIM di una cliente, ottenendo così l'accesso al suo conto bancario.
Il Parti interessate ha denunciato l'accaduto e ha documentato di aver ricevuto un messaggio di testo da Vodafone il 25 luglio 2022 che la informava di aver cambiato la sua carta SIM, ma di non aver avviato lei stessa la modifica. Poco dopo, il cellulare è stato disattivato ed è stato effettuato un trasferimento di denaro non autorizzato di 600 euro tramite il servizio di pagamento Bizum. La cliente ha immediatamente contattato Vodafone e ha sporto denuncia alla polizia.
Dalle indagini dell’AEPD è emerso che la procedura di sostituzione della scheda SIM è stata avviata inizialmente tramite il canale online e successivamente completata in un punto vendita Vodafone. Vodafone non è stata in grado di dimostrare che, nel corso di tale operazione, i propri protocolli di sicurezza fossero stati correttamente rispettati; in particolare, mancava una verifica verificabile dell’identità del richiedente. Inoltre, la relativa telefonata non è stata registrata, il che costituisce una violazione dell’obbligo di diligenza.
Vodafone si è difesa sostenendo che si fosse trattato di una frode complessa e organizzata, non imputabile a una strategia di sicurezza inadeguata. L’azienda ha fatto riferimento alle proprie linee guida sulla sicurezza costantemente aggiornate e ha sostenuto di non poter essere ritenuta responsabile per le attività criminali di terzi. Inoltre, la sostituzione della SIM non consentirebbe l’accesso diretto ai dati bancari.
L'AEPD ha respinto questa argomentazione e ha sottolineato che lo scambio di carte SIM è un processo rilevante ai sensi della legge sulla protezione dei dati che richiede controlli di identità particolarmente accurati. L'autorità ha riscontrato che Vodafone non aveva effettuato il Elaborazione di dati personali senza una valida base giuridica, in particolare perché la colpiti il cliente non aveva acconsentito al processo. Il mancato rispetto dei protocolli di sicurezza interni e gli incidenti simili verificatisi in passato sono stati considerati circostanze aggravanti.
Banco Bilbao Vizcaya Argentaria S.A., 120.000 euro (Spagna)
L'Autorità spagnola per la protezione dei dati (AEPD) ha imposto una multa di 200.000 euro al Banco Bilbao Vizcaya Argentaria, S.A. (BBVA), dopo aver riconosciuto la Responsabilità civile e il pagamento volontario è stato ridotto a 120.000 euro.
L'occasione è stata la Reclamo di un cliente che aveva sostenuto che BBVA non sarebbe stata in grado di adempiere alle sue Consenso e quella del suo coniuge avevano firmato documenti con i quali aveva dato il Elaborazione dei loro dati personali, anche a fini pubblicitari e di profilazione. Gli interessati hanno negato di aver firmato questi documenti.
L'AEPD ha riscontrato che la banca non aveva fornito questi documenti, che Dati personali quali nome, data di nascita, indirizzo e dati sul reddito, senza una valida base giuridica. Nel corso della propria indagine interna, BBVA ha ammesso che un dipendente della banca non aveva rispettato le procedure di firma stabilite. Sebbene il BBVA disponga di regolamenti interni, corsi di formazione video e meccanismi di controllo per la corretta firma dei documenti, la banca ha ammesso che si è trattato di un caso di comportamento scorretto da parte di un singolo dipendente.
Poiché i dati in questione vengono memorizzati senza un Consenso sono stati elaborati, l'AEPD ha fornito un Violazione contro l'articolo 6, paragrafo 1 GDPR è stato stabilito. La situazione era aggravata dal fatto che BBVA era già stata sanzionata più volte per violazioni della protezione dei dati. Anche la grande quantità di dati personali trattati nell'ambito dell'attività bancaria è stata presa in considerazione come fattore aggravante.
Il BBVA ha colto l'opportunità di ottenere una riduzione complessiva di 40 %, riconoscendo la propria responsabilità e provvedendo al pagamento tempestivo della sanzione, con cui il procedimento è stato formalmente chiuso.
Noi di 2B Advice vi aiutiamo proprio a individuare tempestivamente e a risolvere rischi di questo tipo:
Consigli per la protezione dei dati secondo GDPR
✔ Elaborazione dell'ordine e trasferimenti da paesi terzi
✔ Verificare le misure tecnico-organizzative (TOM)
✔ Garantire la conformità alle norme di legge nei processi relativi al consenso e all’informazione
✔ Consapevolezza- Corsi di formazione e corsi per il personale
👉 Fissa subito un primo colloquio gratuito – prima che finiscano i Autorità di vigilanza fa.





