BBVA sancionat amb 5,5 milions d'euros per vulnerar el GDPR a Itàlia

- L'Autoritat de Protecció de Dades italiana ha imposat una multa de 5,508 milions d'euros a la filial de BBVA.
- El motiu és l'ignorança sistemàtica del dret d'oposició d'un client a rebre comunicacions comercials.
- Un error tècnic de sincronització entre sistemis interns i el CRM va provocar l'enviament de notificacions no desitjades durant set mesos.
- El regulador rebutja que l'usuari hagués d'utilitzar canals específics si ja havia expressat la seva voluntat a través de l'app i el servei d'atenció al client.
El sector financer europeu s'enfronta a un escrutini cada vegada més sever pel que fa a la gestió de la privadesa i el tractament de les dades personals. En aquest context, la recent sanció imposada a la filial italiana de Banco Bilbao Vizcaya Argentaria (BBVA) serveix com a advertència per a totes les entitats que gestionen grans volums de dades d'usuaris a través d'ecosistemes digitals complexos. L'Autoritat de Protecció de Dades italiana ha fixat una multa administrativa de 5.508.000 euros després de constatar que l'entitat no va respectar el dret d'oposició d'un client al màrqueting directe.
L'origen del conflicte i la falla en la sincronització
El cas s'originà a raíz de la denúncia d'un client que, malgrat haver expressat clarament la seva voluntat de no rebre comunicacions promocionals, va continuar rebent notificacions a través de l'aplicació mòbil de la banca. L'usuari no es va limitar a una sola acció, sinó que exercici el seu dret d'oposició mitjançant els ajustos configurables de l'app i, posteriorment, va reiterar aquesta petició a través del servei d'atenció al client de l'entitat.
Tot i aquests esforços, el client va continuar rebent notificacions comercials no sol·licitades durant un període de set mesos, concretament des d'octubre de 2025 fins al maig de 2026. Segons els detalls publicats per l' EDPB, BBVA va intentar justificar aquestes incidències atribuint-les a un fallo tècnic. L'entitat va admetre que l'elecció del client s'havia registrat correctament, però que un error de sincronització entre els sistemes interns i la unitat de Customer Relationship Management (CRM) responsable de l'enviament de les campanyes va impedir que la voluntat de l'usuari es despleguesa efectivament.
La resposta del regulador italià davant les excuses tècniques
L'Autoritat de Protecció de Dades italiana ha estat taxativa en la seva resolució, rebutjant l'argument que el fallo tècnic pogués eximir la responsabilitat de l'entitat. El regulador ha determinat que BBVA va fallar en donar efecte al dret d'oposició de manera correcta i oportuna, destacant que el client va rebre almenys deu notificacions comercials no desitjades durant el període analitzat.
Un punt clau de la sentència és la reflexió sobre els canals de comunicació. BBVA va argumentar que el client hauria d'haver utilitzat les adreces de correu electrònic específiques indicades a la seva política de privadesa per formalitzar la petició. No obstant això, l'autoritat ha desmentit aquesta postura, assegalant que els responsables del tractament han de facilitar l'exercici dels drets dels interessats i no poden ignorar una sol·licitud vàlida només perquè no s'ha presentat a través d'un canal preferit per l'empresa.
L'obligació de respectar la privadesa prevaleix sobre la burocràcia dels canals interns de l'empresa, obligant les entitats a integrar els mecanismes d'opt-out en totes les interfícies d'interacció amb l'usuari.
Infraccions normatives i articles del GDPR vulnerats
La sanció no és un acte aïllat, sinó que s'emmarca en una revisió profunda del compliment del Reglament General de Protecció de Dades (GDPR). La decisió administrativa es fonamenta en diverses referències legals que sublineen la responsabilitat del controlador de dades. Entre els articles vulnerats es troben:
L'article 5, que estableix els principis relacionats amb el tractament de dades personals; l'article 12, centrat en la transparència i les modalitats per a l'exercici dels drets dels interessats; l'article 21, que recull específicament el dret d'oposició; i l'article 24, que defineix la responsabilitat general del controlador.
Aquest enfoció demostra que el regulador no considera el cas com un simple error puntual, sinó com una deficiència en les mesures tècniques i organitzatives de l'entitat. De fet, es va detectar que el servei d'atenció al client va proporcionar informació incorrecta a l'usuari sobre la طبيعة de les notificacions pop-up, agreujant la falta de transparència del procés.
Impacte financer i comparativa amb altres sancions
La multa de 5,508 milions d'euros posiciona aquest cas com una de les sancions significatives del sector financer recentment. Per entendre la magnitud, és rellevant observar que l'autoritat italiana ha actuat simultàniament contra altres entitats. Com indica Licentium, en la mateixa data es va anunciar una multa de 7 milions d'euros per a IQVIA Solutions Italy S.r.l. per tractaments il·legítims de dades sanitàries.
Tot i que els motius són diferents, ambdós casos comparteixen un denominador comú: la manca de base legal o el no respecte a la voluntat de l'interessat. Per a BBVA, el cost financer és elevat, però el cost reputacional és potser més crític, ja que qüestiona la fiabilitat dels seus sistemis de gestió de consentiments en un moment on la confiança digital és l'actiu més preciat de la banca.
La gestió del consentiment en l'era del CRM automatitzat
El cas BBVA posa sobre la taula un problema recurrent en les empreses amb arquitectures de dades fragmentades. Moltes organitzacions utilitzen sistemes heredats (legacy) que no comuniquen en temps real amb les noves interfícies d'usuari o amb els mòduls de màrqueting automatitzat. Quan un client marca una casella de no rebre publicitat a l'app, aquesta informació ha de viatjar instantàniament fins al motor que dispara els correus o les notificacions push.
L'error de sincronització esmentat per BBVA és, en realitat, un fallo de Privacy by Design. Si el sistema permet que una comunicació es desplegui malgrat l'existència d'una oposició registrada, el disseny tècnic és defectuós. Les empreses no poden confiar en processos de sincronització asíncrons o manuals quan es tracta de drets fonamentals de privadesa, ja que el GDPR exigea que l'oposició sigui efectiva i immediata.
Implicacions per a les empreses a Catalunya i Espanya
Aquesta notícia té una ressonància particular per a l'ecosistema empresarial espanyol i català, especialment per a les fintech i les empreses tecnològiques de Barcelona que escalen els seus productes a nivell europeu. La sanció a una entitat d'origen espanyol en territori comunitari confirma que els reguladors nacionals no dubtaran en aplicar multes severes basades en el GDPR, independentment de la nacionalitat de la companyia.
Per a les empreses catalanes, aquest cas subratlla la necessitat de revisar les arquitectures de dades abans de la plena implementació de l'AI Act. L'ús de sistemes d'IA per a la segmentació de clients i el màrqueting automatitzat augmenta el risc de processaments no autoritzats si els filtres de consentiment no són robustos. En un hub d'innovació com Barcelona, on la digitalització és accelerada, el compliment normatiu no ha de ser vist com un obstacle, sinó com una avantatge competitiu.
El mercat espanyol, amb una cultura bancària molt arrelada però en plena transformació digital, ha de prendre nota: la simplicitat en l'exercici dels drets de l'usuari és obligatòria. Qualsevol intent de dirigir el client cap a canals burocràtics (com correus específics) quan ja existeixen opcions digitals d'opt-out pot ser interpretat com una obstrucció al dret de privadesa, triggering sancions milionàries.
Preguntes freqüents
Per què ha estat sancionat BBVA exactament?
Per no haver respectat el dret d'oposició d'un client al màrqueting directe, continuant l'enviament de notificacions promocionals durant set mesos malgrat les peticions de l'usuari.
Quin ha estat l'argument de BBVA per defensar-se?
L'entitat va alegar que hi havia hagut un fallo tècnic de sincronització entre els sistemis interns on s'havia registrat la voluntat del client i la unitat de CRM encarregada dels enviaments.
Quina quantitat ha hagut de pagar l'entitat?
L'Autoritat de Protecció de Dades italiana ha imposat una multa administrativa de 5.508.000 euros.
L'usuari hauria d'haver escrit a un correu electrònic específic?
No. El regulador ha determinat que l'usuari exercici correctament el seu dret a través de l'app i el servei d'atenció al client, i que l'empresa no pot obligar l'ús d'un canal preferit si ja s'ha expressat la voluntat.
Fonts: Edpb, Verisq, Licentium ·
glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email






