AEPD sanciona a DGT por envío masivo de datos sin consentimiento en app miDGT
- Fecha original
- Fecha en Limonatic
La Agencia Española de Protección de Datos ha sancionado a la Dirección General de Tráfico tras descubrir que su aplicación miDGT transmitía datos a servidores de terceros sin el consentimiento explícito de los usuarios. Un ciudadano común detectó esta violación mediante una función de protección contra rastreo del navegador DuckDuckGo, lo que demuestra cómo herramientas de seguridad pueden exponer prácticas cuestionables de aplicaciones gubernamentales.
La propia DGT no era consciente de la transmisión de datos, lo que sugiere una falla en los controles internos y la supervisión técnica de sus servicios digitales. El caso revela un riesgo significativo para la confianza pública en las aplicaciones oficiales cuando se implementan sin transparencia ni mecanismos adecuados de privacidad desde el diseño.
Un usuario detectó algo raro en la app miDGT. Acabó descubriendo años de recogida y envío de datos. La alerta fue el 17 de noviembre de 2023, cuando un usuario puso una reclamación ante la AEPD acusando a miDGT de enviar datos del dispositivo de forma extraña e innecesaria.
La app miDGT llevaba años enviando datos a servidores de terceros sin conocimiento de los usuarios. Los datos recopilados incluían información sensible como dirección de correo electrónico, sexo y cookies, además de identificadores únicos del dispositivo. Estos datos podían ser procesados fuera de la Unión Europea a través de los servicios de Google.
La DGT ha asegurado que nunca fue consciente de este envío de datos, y que todo se debió a un despiste técnico. La aplicación integraba Firebase, la plataforma de Google para gestionar las notificaciones push, que es una funcionalidad perfectamente legítima y habitual en cualquier app.
El problema era que Firebase sirve para más cosas, entre ellas el envío adicional de datos de uso y errores. Esta era opcional y se podía desactivar, pero nadie en el equipo de desarrollo se molestó en hacerlo. Según reconoció la propia DGT, solo el equipo de desarrollo tenía acceso al panel de Firebase.
No fue un ataque externo, una filtración ni tampoco mala intención, sino dejadez. El grifo estuvo abierto durante años hasta que se parcheó con la versión 1.11.5, que fue liberada en 2024. Por más que no haya habido intencionalidad, un error de este tipo resulta inaceptable.
La DGT es una administración pública y, como tal, está sometida a un régimen especial. El artículo 77 de la Ley Orgánica de Protección de Datos exime a las administraciones públicas de ciertas sanciones, por lo que no se impuso ninguna multa en este caso.
Contexto y análisis adicional
Digest
Resumen ejecutivo
- La DGT fue sancionada por enviar datos personales de 2, 3 millones de usuarios a servidores de terceros sin su consentimiento ni conocimiento.
- El incidente se originó en una configuración negligente de Firebase que transmitió metadatos innecesarios durante años hasta ser detectado por un ciudadano.
Evidencias
- La aplicación miDGT recopilaba y compartía con Google datos sensibles como sexo, código postal e ID de publicidad.
- Los contratos de Google permitían procesar la información en cualquier país donde tuvieran servidores, incluyendo fuera de la Unión Europea.
- El error fue un despiste técnico al no desactivar una funcionalidad opcional de Firebase que nadie en el equipo revisó.
Acciones
- Implementar auditorías técnicas continuas para verificar que las funcionalidades de terceros no transmitan datos sin consentimiento explícito.
- Revisar los registros oficiales de tratamiento de datos para asegurar que reflejen fielmente la realidad técnica y los destinos internacionales de la información.
Conclusión final
La falta de auditoría interna y la negligencia operativa en servicios públicos digitales permiten violaciones prolongadas de privacidad que afectan a millones de ciudadanos.
Riesgos
Riesgos/alertas
- Violación grave del consentimiento informado al procesar datos personales sin conocimiento ni autorización explícita de los usuarios durante años.
- Incumplimiento normativo (GDPR) por transferencia masiva de datos a servidores fuera de la Unión Europea sin registro adecuado ni aviso previo.
- Recopilación excesiva y desproporcionada de metadatos sensibles (sexo, ID publicitario, cookies) no esenciales para el servicio público de tráfico.
- Riesgo reputacional sistémico derivado de la falta de supervisión interna de la administración responsable ante un fallo técnico persistente.
Acciones recomendadas
- Implementar auditorías independientes y continuas sobre las infraestructuras de terceros (como Firebase) utilizadas en servicios públicos digitales.
- Revisar y minimizar estrictamente los datos recopilados, eliminando cualquier campo sensible o publicitario no indispensable para la funcionalidad del servicio.
- Actualizar los registros de tratamientos de datos para reflejar con precisión las transferencias internacionales y garantizar el cumplimiento de normativas de soberanía de datos.
- Establecer mecanismos de notificación obligatoria a los usuarios cuando se detecten cambios en la configuración de privacidad o nuevos flujos de datos.
Señales/evidencias
- La app miDGT enviaba datos a servidores de terceros sin el conocimiento de los usuarios durante años.
- Los contratos con Google permitían procesar información en cualquier país donde tuvieran servidores, incluyendo fuera de la UE.
- Se recopilaban y compartían datos como sexo, ID publicitario, cookies y código postal mediante servicios de Google.
- El fallo se originó por una configuración errónea de Firebase que permaneció activa hasta ser parcheada en 2024.
- Aproximadamente 2, 3 millones de usuarios fueron afectados por la exposición de sus datos personales.
Conclusión
La sanción a la DGT evidencia que la negligencia en la configuración técnica y la falta de supervisión interna pueden derivar en violaciones masivas de privacidad y derechos fundamentales, subrayando la necesidad urgente de auditorías independientes y diseño ético por defecto en las infraestructuras digitales estatales.
Autor · clanes
Votos · compartir
Las historias descartadas o eliminadas no admiten votos ni reportes.
Sentimiento
Entidades (agregadas)
Hover para ver referencias.Detalles avanzados Timeline y mini scoring
Evolución temporal
-
Enviada
hace 1 semana · Historia enviada para revisión
-
Último estado
hace 1 semana · Última actualización registrada
Mini scoring (LScore)
Fuentes
- Fuente principal
-
xataka.com
https://www.xataka.com
Comentarios