Usamos cookies en nuestro sitio web para brindarte la experiencia más relevante recordando tus preferencias y visitas repetidas. Haz clic en "Aceptar todas las cookies" para disfrutar de esta web con todas las cookies, configura tus preferencias antes de aceptarlas o utiliza el botón "Rechazar todas las cookies" para continuar sin aceptar.

Gestión de Cookies
Zona Clientes
User
Password
Campus e-Learning
User
Password
Noticias  /  La compañía de crédito Vivus, multada con 600.000 euros al quedar desprotegidos los datos de 9.500 clientes

La compañía de crédito Vivus, multada con 600.000 euros al quedar desprotegidos los datos de 9.500 clientes

La Agencia Española de Protección de Datos (AEPD) ha sancionado con 600.000 euros a la empresa de crédito 4Finance Spain Financial Services (Vivus) por una brecha de seguridad que afectó a los datos de 9.497 clientes.

22/05/2024

La Agencia Española de Protección de Datos (AEPD) ha sancionado con 600.000 euros a la empresa de crédito 4Finance Spain Financial Services (Vivus) por una brecha de seguridad que afectó a los datos de 9.497 clientes. Trajo consigo suplantaciones de identidad.

Aunque eso sí, finalmente la multa ha quedado reducida a 360.000 euros al acogerse a las dos reducciones propuestas por la AEPD, reconocer los hechos y pagar de forma voluntaria. Dinero que abonó el pasado 25 de abril de 2024.

El modus operandi de los ciberdelincuentes era el siguiente: accedían al área personal del cliente, se hacían pasar por ellos para pedir un préstamo, el cual se aceptaba de forma automática, y se ingresaba el dinero en la cuenta bancaria asociada al cliente.

Posteriormente, los ciberdelincuentes contactaban por WhatsApp con las víctimas haciéndose pasar por Vivus y les decían que, por error, se había concedido un préstamo a su nombre. Les pedían la devolución del dinero a un número de cuenta que era controlada por ellos. 

 

VIVUS NO NOTIFICÓ LA BRECHA HASTA 8 MESES DESPUÉS

La empresa detectó la brecha el 11 de agosto de 2023 a raíz de la comunicación de un cliente afectado. En esos momentos ya había, al menos, 427 defraudados.

Sin embargo, no la notificó hasta el 17 de febrero, ocho meses después, según se explica en la resolución dada a conocer a través del abogado experto en la materia, Julio García Cantó.

La AEPD pidió explicaciones a la empresa y ésta respondió que los datos no estaban cifrados, que los datos afectados son DNI, tarjeta de crédito y teléfono, que entre los usuarios afectados no había menores y que ya lo habían puesto en conocimiento de la policía. 

Asimismo, comentaron que 139 clientes habían sido víctimas de fraude.

Por otro lado, Vivus explicó las medidas correctivas que había implementado: cambio de contraseñas de todos los usuarios, implantar un sistema de doble factor de autenticación, revisar sus procedimientos internos, incluir a los afectados por fraude en un categoría concreta con el fin de evitar consecuencias y cambiar la política de contraseñas de inicio de sesión. 

La empresa financiera valoró el riesgo de la brecha. Pero para la AEPD, el valor que se le asignó fue inferior a algunos parámetros. Además, también consideraron insuficientes las medidas técnicas implantadas para garantizar la identidad de los usuarios que solicitaban préstamos a través del área web. 

 

VULNERARON EL ARTÍCULO 5.1 F) Y 32 DEL RGPD

Para la AEPD, se ha vulnerado el artículo 5.1 del Reglamento General de Protección de Datos, que hace referencia a la confidencialidad, que implica la obligación de garantizar que los datos personales se mantengan protegidos. Por esa infracción ha sido castigado con 200.000 euros.

En este caso, dicha vulneración “involucra un conjunto de datos personales cuya naturaleza amplifica las implicaciones de la brecha de seguridad” al haber también datos financieros de los usuarios como el IBAN o información sobre préstamos que estaban en vigor. 

Y ello elevaba “significativamente el nivel de riesgo” y colocaba a los afectados en una posición de vulnerabilidad financiera significativa. 

También ha sido sancionado por incumplir el artículo 32 con 400.000 euros, que hace referencia a la seguridad del tratamiento. Ello por las deficiencias identificadas en la aplicación de medidas de seguridad técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo que supone el tratamiento de datos personales. 

 

La AEPD tuvo en cuenta como agravante la estrecha vinculación de su actividad empresarial con el tratamiento intenso y continuado de datos personales. 

“Aunque Vivus realizó análisis de riesgo en distintas fechas utilizando una metodología interna basada en ENISA, se desprende de las actuaciones previas una asignación incorrecta de valores a variables clave lo cual implica una subestimación significativa del riesgo y severidad de la brecha”.

La multa no es firme porque se puede recurrir ante la Sala de lo Contencioso-Administrativo de la Audiencia Nacional. 

 

Fuente: confilegal-com

Solicita más información

En cumplimiento de la normativa de protección de datos, en particular del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, le informamos que los datos personales que usted nos facilita a través del presente formulario, serán utilizados por International Dynamics Advisors (INTEDYA), para tramitar su solicitud de información respecto al asunto indicado. .

Los datos personales marcados con (*) son imprescindibles para tramitar su solicitud, siendo el resto opcionales, y orientados a mejorar las vías de comunicación con los solicitantes. INTEDYA únicamente comunicará sus datos a las oficinas (pertenecientes a su red de oficinas) necesarias o relacionadas con el servicio solicitado, no realizando ninguna otra comunicación, más allá de las obligaciones legales que puedan derivarse del tratamiento. Asimismo, ni INTEDYA ni las oficinas de su red implicadas, utilizará sus datos con finalidades distintas a las indicadas, salvo autorización expresa y previa del titular de los mismos. Los datos personales serán tratados únicamente durante el tiempo necesario para tramitar su solicitud, tras lo cual se procederá a su supresión. Le informamos sobre la posibilidad de ejercer los derechos de acceso, rectificación, supresión, portabilidad y limitación del tratamiento, en los términos previstos en la ley, que podrá ejercitar dirigiéndose a International Dynamics Advisors, en Calle Secundino Roces Riera, nº 5, planta 2, oficina 7, Parque Empresarial de Asipo I. C.P. 33428 Cayés, Llanera (Asturias)., o a la dirección de correo electrónico info@intedya.com.

Además, en caso de que usted nos autorice expresamente, INTEDYA podrá utilizar sus datos de contacto para el envío de Newsletter, comunicaciones, notificaciones y, en general, información sobre nuestros productos y servicios que puedan resultar de su interés.

Para obtener más información sobre el uso de los datos de carácter personal, así como sobre el cumplimiento de los principios, requisitos y derechos recogidos de la normativa de protección de datos, INTEDYA pone a disposición de los interesados, a través de su página web, su Política de Privacidad.

Trabajamos formando un banco mundial de conocimiento, sumando la experiencia y capacidades de todos nuestros profesionales y colaboradores capaces de formar el mejor equipo internacional de conocimiento.

Reconocimientos y participación

INCIBECursos Universitarios de Especialización UEMCStaregisterUNE Normalización EspañolaOganización Asociada a la WORLD COMPLIANCE ASSOCIATIONStandards Boost BusinessMiembros de ANSI (American National Standards Institute)Miembros de la Green Industry PlatformMiembros de la Asociación Española de la CalidadAdheridos al Pacto de LuxemburgoMiembros de la European Association for International Education