Bizum se sometió hace unos años a examen por parte de la Agencia Española de Protección de Datos (AEPD). Tras varias investigaciones, se determinó que sus medidas de seguridad eran suficientes. Sin embargo, una filtración de datos de miles de usuarios demuestra lo contrario. Ahora, deberá pagar una multa de casi 100.000 euros.
La AEPD puso a Bizum bajo lupa después de que un usuario denunciase que, a través de la app de Bizum, podía verificar si un número de teléfono estaba inscrito y, potencialmente, extraer datos identificativos. Aunque la institución archivó la causa inicialmente, ha terminado dándole la razón.
Cronología de los problemas de seguridad de Bizum
Los hechos se remontan a octubre de 2020, cuando un reclamante interpuso una denuncia a Bizum por no haber cumplido con los estándares de seguridad. Sostenía que se podían extraer datos identificativos (nombre, iniciales y apellidos) al introducir el número de teléfono móvil de los usuarios. Esta operación podía automatizarse con un script, lo que permitía recopilar datos de identidad de los millones de clientes con Bizum.
La Sociedad de procedimientos de pago (Bizum) presentó un informe en el que enumeraba los sistemas que usaba para evitar la filtración de datos, como el bloqueo de las cuentas que inician más de 30 envíos y no los finalizan. Su defensa hizo que la AEPD determinase que no había ningún riesgo, pero en septiembre de 2022 hubo una brecha que afectó a 20.070 usuarios. Esta fue detectada y eliminada un año después, en noviembre de 2023.
Bizum consideró que el riesgo era bajo y no comunicó del incidente a los afectados. Ahora, se conoce que eran números de teléfonos comprendidos entre el 600000000 y el 600007494. Además, la empresa atribuyó el error a una de las entidades adheridas al servicio. Esta situación fue denunciada ante la AEPD que sí que ha castigado a Bizum esta vez.
¿Qué infracciones ha cometido Bizum?
La resolución de la AEPD señala que la actuación de Bizum vulnera el artículo 32 del Reglamento General de Protección de Datos (RGPD). Concretamente, se le acusa de la falta de medidas técnicas y organizativas adecuadas que permitieron que se filtrasen 2.634 registros de datos con el número de teléfono y los nombres de los usuarios.
Bizum sí que pudo haberse dado cuenta de la brecha, puesto que registró un «aumento inusual de peticiones» en septiembre de 2022. Por lo tanto, la AEDP lo clasifica como una falta de diligencia al no adoptar los mecanismos de seguimiento necesarios.
Según la resolución de la AEPD, la sanción de una vulneración del artículo 32 del RGPD viene tipificada en el artículo 83.4.a) del RGPD como una multa administrativa. El importe que deberá pagar Bizum es de 100.000 euros.
¿Qué hacer si sospecho que mis datos se filtraron?
La filtración que estuvo disponible durante un tiempo en la Dark Web mostraba una muestra de 2.634 registros. En la base de datos, aparecían números de teléfonos de entre el 600000000 y el 600007494. Si tienes una cuenta bancaria con el Bizum activado y un número de los que formó parte de la brecha, es normal que estés preocupado.
Bizum asegura que contrató a una empresa especializada para que toda la información desapareciese de Internet. Según informa en la resolución de la AEPD, actualmente no hay constancia de réplicas de la filtración. «Los interesados no podrán ser objeto de ningún fraude, no viéndose afectados de forma directa y, existiendo, en todo caso, un riesgo limitado de ser contactados a partir de esta información», añaden desde Bizum.
