Una llamada al servicio de atención al cliente fue clave para explicar por qué las operadoras de telecomunicaciones necesitan controlar muy bien la identidad de los interlocutores. En este caso, un tercero consiguió modificar el correo electrónico asociado a una clienta y recibir un duplicado de su factura con datos personales.
El caso forma parte de una sanción de 1,05 millones de euros de la Agencia Española de Protección de Datos (AEPD) a Vodafone España. La cuantía de esta sanción fue publicada en el BOE. A ella hay que sumar otra multa de 750.000 euros relacionada con una brecha del antiguo servicio Super WiFi. Esto coloca las sanciones en 1,8 millones de euros.
No obstante, sabemos que Vodafone no está conforme con las sanciones. Pese a que las ha abonado ya, también ha presentado recursos ante la Audiencia Nacional, atribuyendo el origen de ambos incidentes a actuaciones de terceros y proveedores.
Un tercero consiguió que la factura de una clienta terminase en otro correo
El primer expediente parte de la denuncia de una clienta que detectó la activación de una segunda línea móvil a su nombre sin haberla autorizado. En Cinco Días han conseguido acceso a la resolución que mostraba inconsistencias durante el procedimiento en números de pedido, direcciones de correo electrónico y contratos. La AEPD confirmó que no podía acreditarse adecuadamente la identidad de quien había solicitado la contratación.
Vodafone defendió que se había empleado un código OTP enviado al terminal de la titular para validar la contratación. No obstante, la AEPD concluyó que la compañía no consiguió demostrar que se hubiesen superado correctamente sus controles internos de identificación.
Además, el expediente incluye otro episodio llamativo. Durante una llamada de atención al cliente se modificó la dirección de correo registrada y se envió un duplicado de una factura a una persona que no era su titular. Ese documento contenía datos como nombre, domicilio y número de identificación de la afectada.
Uno de los principales argumentos de defensa de las operadoras está en que tienen parte de la atención al cliente externalizada en otras empresas. Sin embargo, la AEPD considera que el hecho de que una operación la realice un trabajador de una empresa contratista no elimina la responsabilidad de Vodafone como responsable del tratamiento de los datos.
Otros 750.000 euros por la brecha del antiguo Super WiFi
El segundo procedimiento es diferente y está relacionado con una brecha sufrida en noviembre de 2023 por la infraestructura utilizada para el antiguo servicio Super WiFi 5 de Vodafone. La plataforma la prestaba un tercero, dando servicio a aproximadamente 60.000 usuarios en España.
Economía Digital explica que en más de 13.000 casos quedaron expuestos nombre, apellidos y correo electrónico, mientras que otros aproximadamente 46.200 usuarios tuvieron expuesta su dirección de email. La AEPD impuso por este segundo caso un total de 750.000 euros, repartidos en tres infracciones: 500.000 euros por el artículo 5.1.f del RGPD, 150.000 por el artículo 32 y otros 100.000 por el artículo 28.
Como ya hemos explicado, Vodafone ha abonado las multas, pero no ha aceptado el criterio de la AEPD y pretende recurrir. En el primer caso, ha presentado recursos contencioso-administrativos ante la Audiencia Nacional, alegando que el origen de los incidentes se encuentra en actuaciones de terceros y proveedores.
En el segundo caso, piensa que el acceso no autorizado se produjo mediante credenciales comprometidas del proveedor y asegura que no quedaron afectados datos financieros, contraseñas ni la conectividad del servicio. Por ello, todavía pueden ser revisadas judicialmente.
Postura de Vodafone
Desde la compañía se han puesto en contacto con nostros para hacernos llegar su posición sobre ambas sanciones:
PLUME
- En noviembre de 2023, Vodafone España fue informada por Plume de un incidente de seguridad ocurrido en una herramienta de analítica de terceros utilizada por dicha compañía (Mixpanel), que forma parte de su ecosistema de gestión de datos y opera de manera independiente de los sistemas de conectividad y de las plataformas de Vodafone. El incidente tuvo su origen en un acceso no autorizado a la herramienta mediante credenciales de Plume comprometidas, lo que permitió la extracción de determinados datos de usuarios gestionados directamente por Plume durante el proceso de registro en su aplicación Super WiFi.
- Es importante destacar que los datos afectados no procedían de sistemas de Vodafone ni fueron proporcionados por Vodafone a Plume. La información involucrada correspondía a datos recopilados y gestionados por Plume, incluyendo nombre, correo electrónico, ciudad e información técnica limitada. No se vieron afectados datos financieros, contraseñas ni sistemas de Vodafone, y en ningún momento existió compromiso de la conectividad del servicio ni de cuentas compartidas entre ambas compañías.
- Tras la notificación, Vodafone activó de forma inmediata sus procesos internos de evaluación y escaló el caso a los equipos de Ciberseguridad para analizar el alcance del incidente, revisar las obligaciones contractuales y regulatorias aplicables y realizar el seguimiento de la información facilitada por Plume.
- Por su parte, Plume adoptó medidas correctivas inmediatas, incluyendo la deshabilitación de la cuenta utilizada por los atacantes y la implantación de autenticación multifactor (2FA) para sus cuentas y de un sistema de sesión único (SSO). Además, los clientes afectados fueron marcados como víctimas de fraude para otorgar mayor protección a las operaciones que pudieran solicitarse en sus cuentas. Asimismo, Plume contrató a la empresa de ciberseguridad CROWDSTRIKE como equipo de respuesta ante incidentes Gracias a estas acciones y a que el incidente estaba aislado en el entorno del tercero, no se produjo impacto en la prestación del servicio Super WiFi ni en la operación de Vodafone, recuperándose y manteniéndose la estabilidad operativa con normalidad. El análisis realizado confirmó que el origen, la gestión y la mitigación del incidente correspondían exclusivamente a los sistemas y procesos de Plume, sin que Vodafone fuera responsable del evento que dio lugar a la exposición de los datos.
- En cumplimiento de las políticas de Ciberseguridad de la compañía, Vodafone procedió a comunicar el incidente a los organismos relevantes (INCIBE, AEPD), así como a contactar directamente con los clientes cuya información había sido exfiltrada, para que pudieran adoptar medidas de precaución sobre posibles acciones de phishing dirigidas a ellos.
- Vodafone está en desacuerdo con la sanción de la AEPD al considerar que la causa de no es imputable a Vodafone sino al proveedor.
- En este sentido, aunque la sanción ya se ha pagado, Vodafone ha recurrido ante la Audiencia Nacional. Por otra parte, la operadora ha confirmado que repercutirá la sanción al proveedor.
CASO 2
- Vodafone no está conforme con la sanción, ya que la AEPD no ha considerado las circunstancias del caso en las que se destaca una actuación fraudulenta por parte de un tercero y un incumplimiento de las políticas de seguridad de Vodafone por parte de un proveedor.
- Según Vodafone, el alta de la línea se realizó previa firma de la clienta. Ella firmó el contrato a través de la activación de un código OTP enviado por SMS a la primera línea, titularidad de la reclamante, lo que impidió en un primer momento identificar la actividad fraudulenta. En relación con el envío de la factura, Vodafone dispone de una política de seguridad que incluye medidas dirigidas a asegurar que la factura se envía al titular de la línea.
- Esta sentencia también se ha recurrido ante la Audiencia Nacional y Vodafone repercutirá la sanción al proveedor, al no haber seguido las instrucciones de Vodafone y no haber respetado los procesos y controles establecidos por la operadora para garantizar las medidas de seguridad.
