Digi se luptă cu cartele SIM duplicat. Procese pierdute, vrea să meargă la Curtea Supremă, în Spania

Curtea Națională a Spaniei a respins mai multe recursuri formulate de Digi Spain Telecom, confirmând astfel amenzi în valoare totală de 620.000 de euro aplicate companiei de către Agenția Spaniolă pentru Protecția Datelor (AEPD) pentru deficiențe în gestionarea înlocuirii cartelelor SIM, care ar fi facilitat furtul de identitate și, în unele cazuri, ar fi permis unor terți să acceseze conturile bancare ale clienților.
Alatura-te Profit InsiderJoin Profit Insider
Digi se luptă cu cartele SIM duplicat. Procese pierdute, vrea să meargă  la Curtea Supremă, în Spania

Aceste eșecuri în instanță fac parte dintr-o dispută juridică amplă și în curs de desfășurare privind furtul de identitate, care ar putea costa operatorul român de telecomunicații aproape 2 milioane de euro în sancțiuni cumulate, potrivit presei spaniole.

De partea cealaltă, Digi își consolidează procedurile interne și ia în considerare contestarea deciziilor la Curtea Supremă, relevă datele analizate de Profit.ro.

Compania românească arată că amenzile vizează un număr mic de cazuri de tip „SIM swapping” (înlocuirea frauduloasă a cartelei SIM), produse între anii 2020 și 2023, incidentele fiind cauzate de acțiuni infracționale ale unor terți.

În cea mai recentă decizie, emisă în această lună, secția de contencios-administrativ a Curții Naționale (Audiencia National) a menținut o amendă de 200.000 de euro aplicată de AEPD în 2024, pentru că ar fi permis duplicarea frauduloasă a unei cartele SIM aparținând unei membre a FACUA Euskadi, organizație non-profit pentru protecția consumatorilor.

SURPRIZĂ cu Digi în Spania. Cel mai mare operator de telefonie mobilă din țară, Telefonica, poate avea nevoie de ajutorul românilor pentru a prelua Vodafone Spania CITEȘTE ȘI SURPRIZĂ cu Digi în Spania. Cel mai mare operator de telefonie mobilă din țară, Telefonica, poate avea nevoie de ajutorul românilor pentru a prelua Vodafone Spania

Incidentul a avut loc în 2022, când Iratxe, o locuitoare din Barakaldo, a descoperit că din contul său fuseseră efectuate două tranzacții prin serviciul de plăți Bizum, în valoare totală de 800 de euro - plăți pe care nu le autorizase. În plus, ar fi existat alte trei tentative eșuate, care vizau sume de aproape 500 de euro fiecare.

Când a contactat Digi pentru a afla cum au putut fi autorizate aceste plăți folosind numărul său de telefon, compania a confirmat că, în urmă cu câteva zile, emisese un duplicat al cartelei SIM unei persoane care solicitase acest lucru la unul dintre punctele de relații cu clienții.

În niciun moment nu a fost verificată identitatea acelei terțe persoane și nici dacă aceasta avea dreptul să solicite duplicatul, susține FACUA Euskadi.

Iratxe a încredințat cazul organizației FACUA Euskadi, iar în urma intervenției acesteia, banca a acceptat să îi restituie suma de 800 de euro care fusese retrasă.

Totodată, echipa juridică a asociației a depus o plângere împotriva Digi la AEPD pentru permiterea duplicării frauduloase a cartelei SIM, demers care a dus la aplicarea unei amenzi de 200.000 de euro pentru încălcarea Articolului 6 din Regulamentul General privind Protecția Datelor (GDPR).

Recurs respins

Digi a contestat decizia AEPD, arătând că nu a încălcat nicio prevedere a reglementărilor privind protecția datelor și că, în orice caz, încălcarea fusese comisă de persoana care s-a dat drept Iratxe.

Cu toate acestea, în hotărârea sa, Secția de contencios-administrativ a Curții Naționale subliniază că „emiterea necorespunzătoare a unei cartele SIM” permite unei terțe părți să „acceseze informații confidențiale” stocate pe acea cartelă, constituind astfel „o pierdere clară a confidențialității, întrucât datele sunt transmise unei terțe părți în mod nelegitim”.

Doi antreprenori români au obținut 17 milioane dolari pentru compania lor din SUA CITEȘTE ȘI Doi antreprenori români au obținut 17 milioane dolari pentru compania lor din SUA

De asemenea, hotărârea confirmă faptul că „emiterea unui duplicat al cartelei SIM implică prelucrarea datelor cu caracter personal ale titularului”, ceea ce înseamnă că sunt aplicabile prevederile Regulamentului general privind protecția datelor (GDPR).

Astfel, hotărârea concluzionează că „DIGI nu și-a îndeplinit obligația de a proteja informațiile clientului său, întrucât o terță parte (o persoană care a pretins în mod fraudulos a fi titularul) a reușit să eludeze politica de securitate a magazinului sau a punctului de vânzare; există îndoieli serioase cu privire la procedura urmată la punctul de vânzare (distribuitor) pentru identificarea fizică a persoanei care a solicitat duplicatul cartelei SIM”.

Prin urmare, instanța națională a decis să respingă recursul formulat de Digi și să mențină amenda de 200.000 de euro aplicată companiei de către AEPD în anul 2023.

Încălcări repetate

AEPD a decis să aplice o amendă mai mare Digi în acest caz, deoarece anterior sancționase deja societatea în mai multe rânduri pentru aceeași încălcare.

În loc de amenda de 70.000 de euro aplicată companiei în alte trei situații din același motiv, a stabilit această nouă amendă la 200.000 de euro, considerând „orice încălcare anterioară comisă de operatorul de date” drept circumstanță agravantă.

Pe lângă amenda de 200.000 de euro confirmată acum, Curtea Națională a menținut sancțiunile dictate de AEPD împotriva Digi în alte șase cazuri, amenzile totale ridicându-se la 620.000 de euro, conform publicației Economia Digital.

Strategia de apărare a Digi a rămas constantă pe parcursul diverselor proceduri, compania explicând că fraudatorii dețineau deja datele cu caracter personal ale clienților și că angajații sau distribuitorii săi respectaseră protocoalele stabilite pentru verificarea identității.

Atac cibernetic de amploare. Au fost afectate aproape 9 milioane de persoane, în Danemarca CITEȘTE ȘI Atac cibernetic de amploare. Au fost afectate aproape 9 milioane de persoane, în Danemarca

De asemenea, în unele cazuri, compania a argumentat că frauda ar trebui atribuită unor terți - precum instituțiile bancare - și că simpla existență a unei duplicate frauduloase nu însemna că Digi prelucrase datele cu caracter personal în mod ilegal.

Curtea Națională consideră protocoalele Digi insuficiente

Curtea Națională, însă, nu împărtășește acest punct de vedere. Magistrații care au respins recursurile formulate de Digi au stabilit că cartela SIM și datele asociate acesteia permit identificarea titularului liniei și sunt, prin urmare, legate de prelucrarea datelor cu caracter personal.

În consecință, emiterea unui duplicat nesolicitat de clientul real reprezintă o operațiune care trebuie să se bazeze pe un temei juridic și să fie efectuată cu respectarea garanțiilor necesare, conform argumentelor prezentate de Secția de Contencios Administrativ în diverse hotărâri.

De asemenea, instanța nu a considerat suficientă simpla existență a unor protocoale interne; factorul decisiv a fost, mai degrabă, eficacitatea reală a măsurilor în prevenirea situațiilor în care o terță persoană s-ar putea da drept titularul contului.

În mai multe dintre cazurile analizate, compania nu a reușit să demonstreze în fața instanței că verificările privind identitatea au fost efectuate corect. De altfel, unul dintre cazuri este deosebit de relevant, întrucât operatorul detectase deja o tentativă inițială de uzurpare a identității.

Compania română a evidențiat, de asemenea, măsurile luate ulterior incidentelor - inclusiv suspendarea temporară a distribuitorilor implicați - și și-a consolidat ulterior procedurile de securitate.

Centru de date uriaș în România. Zeci de acceleratoare NVIDIA de mare performanță, instalate la Reghin CITEȘTE ȘI Centru de date uriaș în România. Zeci de acceleratoare NVIDIA de mare performanță, instalate la Reghin

Cu toate acestea, instanța națională consideră că acestea sunt măsuri luate „a posteriori”, care nu exonerează compania de răspunderea pentru evenimentele respective.

Digi își consolidează procedurile interne și ia în considerare contestarea deciziilor la Curtea Supremă

Surse din cadrul Digi au explicat pentru Economia Digital că amenzile vizează un număr mic de cazuri de tip „SIM swapping” (înlocuirea frauduloasă a cartelei SIM), produse între anii 2020 și 2023.

De atunci, Digi afirmă că și-a consolidat și mai mult procedurile de verificare a identității și de prevenire a fraudelor, introducând măsuri suplimentare menite specific să contracareze acest tip de infracțiune.

„Aceste măsuri au redus drastic incidența acestui tip de fraudă în rândul utilizatorilor serviciilor noastre”, a precizat compania românească de telecomunicații.

În orice caz, operatorul arată că avea deja implementate mecanisme specifice de identificare și verificare pentru emiterea duplicatelor cartelelor SIM și că incidentele au fost cauzate de acțiuni infracționale ale unor terți, implicând inginerie socială, falsificarea documentelor și furtul de identitate.

Astfel, Digi susține că simplul fapt că un terț a reușit să comită o fraudă nu duce automat la concluzia că au lipsit măsurile adecvate de identificare sau că măsurile existente au fost neapărat insuficiente.

ANUNȚ Criza memoriilor nu se va termina prea curând, spune șeful Micron CITEȘTE ȘI ANUNȚ Criza memoriilor nu se va termina prea curând, spune șeful Micron

În hotărârile sale, Curtea Națională a confirmat însă evaluarea AEPD privind caracterul adecvat și aplicarea măsurilor existente la acea vreme, cu toate că a recunoscut în mod explicit existența unor proceduri de control.

În acest context, compania analizează fezabilitatea și oportunitatea contestării amenzilor la Curtea Supremă.

Amenzi în valoare de 2 milioane de euro

Amenzile în valoare de 620.000 de euro menținute de Curtea Națională reprezintă doar o parte din istoricul Digi în ceea ce privește protecția datelor.

De-a lungul anilor, compania a cumulat amenzi în valoare totală de aproape 2 milioane de euro, legate în principal de emiterea frauduloasă a duplicatelor cartelelor SIM și de deficiențe în procedurile de verificare a identității clienților.

Luna trecută, AEPD a aplicat companiei Digi o amendă de 120.000 de euro, pe lângă o altă amendă de 130.000 de euro anunțată în luna februarie. Prin urmare, disputa juridică continuă pentru Digi.

Compania a contestat mai multe dintre aceste sancțiuni în fața instanței naționale, însă hotărârile pronunțate recent îi lasă puține argumente pentru apărare. Potrivit instanței, Digi trebuie să demonstreze că mecanismele sale de control intern sunt adecvate și eficiente.

viewscnt

Adaugă Profit.ro ca sursa preferata in produsele Google pentru a-ți fi arătate doar știrile din România care te interesează.

Citeste in continuare
Ultimele ştiri
De weekend
Curs BNR
1 EUR5.3470 -0.0031-0.06 %
1 USD4.7814 +0.0013+0.03 %
1 GBP6.3058 -0.0178-0.28 %
1 CHF5.7304 -0.0051-0.09 %

Curs BNR oferit de cursvalutar.ro

Partenerii noștri
Cele mai citite