La CNIL multa EXTIA amb 300.000 € per vulnerar el dret a l'oblit

- La CNIL ha imposat una multa de 300.000 € a EXTIA per incomplir el Reglament General de Protecció de Dades (RGPD).
- De 265 sol·licituds d'esbornyament rebudes el 2024, més de tres quarts no es van gestionar correctament.
- La sanció es basa en la falta de transparència i el descuit del dret a l'oblit de candidats i exempresaris.
- El cas s'enquadra en una acció coordinada de l'EDPB per reforçar el compliment del dret d'esbornyament a tota la UE.
La gestió de les dades personals ha deixat de ser una qüestió merament administrativa per convertir-se en un risc financer i reputacional crític per a les empreses de serveis tecnològics. El cas recent de l'empresa EXTIA, especialitzada en informàtica i enginyeria, serveix com a advertència per a tot el sector de la consultoria i els recursos humans a Europa. La CNIL, l'autoritat francesa de protecció de dades, ha imposat una multa administrativa de 300.000 euros després de detectar greus deficiències en el tractament del dret a l'oblit.
El dret a l'oblit sota el microscopi
L'origen d'aquest conflicte legal es remunta al 2024, quan la CNIL va començar a rebre múltiples queixes de candidats i exempresaris d'EXTIA. Els afectats alertaven sobre les dificultats per exercir el seu dret d'esbornyament, un pilar fonamental de l'Article 17 del Reglament General de Protecció de Dades (RGPD). Aquesta normativa garanteix que qualsevol persona pugui sol·licitar que les seves dades personals siguin eliminades quan ja no siguin necessàries per a les finalitats per a les quals es van recollir.
La situació es va agravar quan l'autoritat francesa va realitzar una auditoria el d'abril de 2025. Aquesta inspecció no va ser un acte aïllat, sinó que s'emmarcava dins d'una acció coordinada del Marc d'Execució Coordinada (CEF) impulsada per l'European Data Protection Board (EDPB). L'objectiu d'aquesta iniciativa era verificar com les empreses europees estaven gestionant realment el dret a l'esbornyament, passant de la teoria dels manuals de compliment a la pràctica operativa.
Una gestió deficient de les sol·licituds
Els números revelats per la CNIL són reveladors sobre la desídia operativa de l'empresa. Durant l'any 2024, EXTIA va rebre un total de 265 sol·licituds d'esbornyament. De aquestes, la gran majoria provenien de persones que havien optat a postures de treball però que no havien estat contractades, i en menor mesura, d'exempresaris que volien netejar la seva traçabilitat digital dins de l'organització.
L'auditoria va determinar que més de tres quarts d'aquestes sol·licituds no havien estat tramitades o no s'havien resolt de manera satisfactòria. Aquesta xifra indica que el sistema de gestió de dades de l'empresa no tenia la capacitat, o la voluntat, de processar el volum de demandes d'accés i supressió que generava la seva activitat de reclutament massiu de consultors.
Les infraccions específiques del RGPD
El comitè restringit de la CNIL, l'òrgan encarregat d'emetre les sancions, ha detallat dues vies principals d'infracció que han conduit a la multa de 300.000 euros. En primer lloc, s'ha constatat el compliment defectuós dels Articles 12 i 17 del RGPD. Concretament, 12 sol·licituds d'esbornyament no es van processar en absolut, el que va privar els interessats del control sobre la seva pròpia informació personal.
En segon lloc, l'empresa va fallar en la seva obligació de transparència i comunicació. Segons els detalls publicats per l' EDPB, 166 persones que havien sol·licitat l'esbornyament de les seves dades no van rebre cap notificació sobre les accions preses per l'empresa. A més, altres 27 persones van rebre la informació fora del termini legal d'un mes, demostrant una manca de rigor en els processos interns de resposta.
La falta de resposta i la tardança en la comunicació afecten directament el dret dels individus a mantenir el control sobre les seves dades personals, un principi essencial de la privacitat digital europea.
Factors que han agrejat la sanció
Per determinar l'import de la multa, la CNIL no només s'ha fixat en el nombre de persones afectades, sinó també en l'actitud prèvia de l'empresa. Un detall crucial és que EXTIA ja havia estat recordada de les seves obligacions legals en dues ocasions anteriors. Aquesta reincidència en la negligència ha pesat significativment en la decisió d'imposar una sanció econòmica contundent.
Tot i això, l'autoritat ha reconegut que, durant el curs del procediment sancionador, l'empresa ha pres mesures correctives. EXTIA ha procedit a esborrar les dades pendents i ha informat els usuaris corresponents. No obstant això, aquestes accions posteriorment reactives no han estat suficients per anular la responsabilitat dels incompliments sistemàtics ocorridos durant el 2024.
L'impacte per a les empreses de tecnologia i consultoria
Aquest cas posa de manifest que les empreses que gestionen grans volums de currículums i dades de candidats no poden confiar en processos manuals o informals. La digitalització del reclutament ha augmentat la quantitat de dades emmagatzemades, però també ha augmentat la visibilitat i la consciència dels ciutadans sobre els seus drets. Qualsevol empresa que no tingui un flux de treball automatitzat i verificable per gestionar el dret a l'oblit s'està exposant a sancions simils.
La coordinació entre els reguladors europeus, com s'ha vist amb la iniciativa de l'EDPB, indica que hi haurà una vigilància més estreta sobre el compliment del RGPD. Ja no es tracta noments d'establir una política de privacitat en la web, sinó de demostrar que aquesta política s'aplica realment quan l'usuari exerceix els seus drets.
Implicacions per al mercat espanyol i l'ecosistema català
Per a les empreses a Espanya i, especialment, per a l'ecosistema tecnològic de Barcelona, aquesta notícia té una lectura directa. Catalunya s'ha consolidat com un hub de startups i consultories d'IA i enginyeria, sectors que, per definició, processen quantitats massives de dades personals per a el matching de talent i la gestió de projectes. La sanció a EXTIA és un recordatori de que el creixement ràpid no pot anar a detriment del compliment normatiu.
Amb l'entrada en vigor progressiva de l'AI Act, les empreses catalanes que utilitzen sistemes d'IA per filtrar candidats o gestionar recursos humans hauran de ser encara més rigoroses. La combinació del RGPD i la nova normativa d'IA implicarà que la transparència no sigui només sobre com es recullen les dades, sinó sobre com es poden eliminar eficaçment de models d'aprenentatge o bases de dades estructurades.
El mercat espanyol, amb una Agència Espanyola de Protecció de Dades (AEPD) molt activa, ha de prendre nota de la tendència europea cap a accions coordinades. Les empreses de Barcelona i de tot l'estat no poden veure el dret a l'oblit com a una molèstia administrativa, sinó com a un requisit operatiu. Implementar sistemes de gestió de dades que permetin l'esbornyament total i verificable és ara una inversió en seguretat jurídica per evitar multes que poden comprometre la salut financera d'una pyme o d'una startup en creixement.
Preguntes freqüents
Què és exactament el dret a l'oblit?
És el dret que tenen els ciutadans, segons l'Article 17 del RGPD, de sol·licitar l'esbornyament de les seves dades personals quan aquestes ja no siguin necessàries per a la finalitat original o quan l'usuari retiris el seu consentiment.
Per què EXTIA ha rebut una multa tan alta?
La multa de 300.000 € es deu a la falta de processament de nombroses sol·licituds d'esbornyament, la falta de comunicació amb els interessats i el fet que l'empresa ja havia estat advertida dues vegades sobre les seves obligacions.
Quins terminis legals hauria d'haver complert l'empresa?
L'empresa hauria d'haver respons i processat les sol·licituds d'esbornyament en un termini màxim d'un mes, segons el que estableix l'Article 12 del RGPD.
Com afecta això a les empreses que no són franceses?
El RGPD és un reglament europeu aplicable a tots els estats membres. L'acció coordinada de l'EDPB indica que les autoritats de diferents països, inclosa l'AEPD a Espanya, poden seguir criteris simils per sancionar el compliment deficient del dret a l'oblit.
Fonts: Edpb, Cnil, Europrivacy ·
glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email