09/19/2026, 05.48 · 👁 3
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Sanció a Digi Spain: la AEPD penalitza el SIM swapping no autoritzat

L'AEPD confirma una multa de 120.000 euros a Digi Spain per un duplicat de SIM fraudulent. Analitzem el risc per a la identitat digital i les empreses.
Sanció a Digi Spain: la AEPD penalitza el SIM swapping no autoritzat
En síntesi
  • L'AEPD ha ratificat una sanció de 120.000 euros a Digi Spain Telecom per infracció del RGPD.
  • El cas es deu a l'emissió no autoritzada d'un duplicat de targeta SIM en gener de 2022.
  • El duplicat va permetre a un tercer interceptar codis bancaris i realitzar operacions fraudulentes.
  • L'agència reproxa a l'operadora la manca de controls d'identitat suficients en el punt de venda.

La seguretat de la identitat digital s'ha convertit en el centre de la batalla jurídica entre els reguladors i les grans companyies de serveis. Recentment, l'Agència Espanyola de Protecció de Dades (AEPD) ha ratificat una sanció de 120.000 euros imposada a Digi Spain Telecom. Aquesta resolució no és un simple tràmit administratiu, sinó que posa el focus sobre una vulnerabilitat crítica en el sector de les telecomunicacions: el procés de duplicació de targetes SIM.

El mecanisme del SIM swapping i el cas Digi

Els fets que han conduit a aquesta multa es remunten a gener de 2022. En aquella ocasi, un tercer va aconseguir obtenir un duplicat d'una targeta SIM en un punt de venda presencial sense l'autorització del titular de la línia. Aquesta pràctica, coneguda tècnicament com a SIM swapping, consisteix a transferir el número de telèfon d'una víctima a una nova targeta controlada per l'atacant.

L'impacte d'aquesta acció va anar molt més enllà de la pèrdua de connectivitat. Un cop el fraudulent va tenir el control de la línia, va poder interceptar els missatges de verificació bancària, els anomenats codis SMS de doble factor d'autenticació. Amb aquest accés, l'atacant va ordenar operacions no autoritzades directament al compte bancari del titular. La AEPD ha considerat que aquest tractament il·lícit de dades personals infringeix l'article 6.1 del Reglament General de Protecció de Dades (RGPD), ja que l'operadora no va garantir la seguretat necessària per evitar la suplantació d'identitat.

La responsabilitat de l'operadora davant el frau

Un dels punts més rellevants de la resolució és la valoració de la AEPD sobre la diligència de l'empresa. Digi Spain Telecom va presentar un recurs de reposició per intentar anular la sanció, però l'agència l'ha desestimat. El regulador sosté que el SIM swapping és un risc previsible i recurrent en el sector de la telefonia, per la qual cosa les companyies no poden limitar-se a culpar l'actuació fraudulenta d'un tercer.

L'AEPD ha assenyalat diverses mancances en el protocol de Digi. En primer lloc, es va detectar que la tramitació del duplicat es va realitzar en una comunitat autònoma diferent a la de residència del titular de la línia, un indicador d'alerta que hauria fet saltar els protocols de seguretat. En segon lloc, l'operadora no ha pogut acreditar amb documentació suficient que es haguessin realitzat les comprovacions d'identitat adequades en el moment de l'emissió de la nova targeta. Adara Legal destaca que, en aquests escenaris, la clau jurídica resideix en provar quin controls existien i com s'aplicaven realment.

Rics per a la identitat digital i el consumidor

Aquest cas serveix com a advertència sobre la fragilitat de molts dels nostres sistemes de seguretat actuals. Moltes empreses i bancs encara depenen dels SMS per validar operacions crítiques. Quan una operadora de telefonia falla en la verificació de la identitat, s'obre una porta directa a la vida privada i financially del client.

La duplicació d'una SIM permet a tercers rebre codis d'autenticació i recuperar contrasenyes, cosa que suposa un risc greu per a la identitat digital de qualsevol usuari.

Per als ciutadans, això significa que la confiança en l'operadora no és només una qüestió de qualitat de senyal, sinó de protecció de dades. La resolució de l'AEPD respalda el dret dels usuaris a reclamar quan s'ha produït un duplicat fraudulent, establint un precedent sobre la responsabilitat objectiva de les operadores en la custòdia de la identitat digital.

La resposta de Digi i el camí judicial

Per la seva part, Digi Spain Telecom ha manifestat que la sanció encara no és ferma. L'empresa ha optat per recurrir la decisió davant l'Audiència Nacional, buscant que es revisi la proporció de la multa o la interpretació dels fets. A més, la companyia afirma haver reforçat els seus protocols de verificació per reduir el risc de duplicats fraudulents en el futur.

Aquesta resposta és habitual en el sector, on la implementació de noves mesures de seguretat sovint arriba després de que el regulador imposi sancions econòmiques. No obstant això, la pressió de l'AEPD està forçant una evolució cap a mètodes de verificació més robustos, com la biometria o la validació a través d'aplicacions oficiales encriptades, allunyant-se de la dependència dels SMS tradicionals.

Anàlisi del marc sancionador de l'AEPD

La multa de 120.000 euros s'inscreix en una tendència de vigilància més estricta sobre el tractament de dades personals. L'AEPD no només penalitza la pèrdua de dades per ataques externs (hacks), sinó també la negligència en els processos interns de validació. En aquest cas, la falta de documentació que justificés l'emissió del duplicat ha estat determinant.

Si analitzem la situació des d'una perspectiva empresarial, el cost de la multa és significativament menor que el cost reputacional de ser percebut com una operadora vulnerable. ConsultaAbogado indica que aquestes resolucions confirmen que les operadores poden ser sancionades si no verifiquen adequadament la identitat de qui sol·licita un servei crític com el duplicat d'una SIM.

Impacte per a les empreses i l'ecosistema a Catalunya i Espanya

Aquesta notícia té implicacions directes per a l'ecosistema empresarial espanyol i, especialment, per al teixit tecnològic de Barcelona i Catalunya. En un moment en què l'AI Act de la Unió Europea comença a desplegar-se, la gestió de la identitat digital es torna encara més complexa. Les empreses catalanes, molt orientades a la digitalització i al sector fintech, han de prendre nota: la seguretat no pot ser un procés formal, sinó que ha de ser verificable i documentat.

Per a les startups i pimes de Barcelona que desenvolupen solucions de gestió de clients o autenticació, aquest cas subratlla la necessitat de moure's cap a sistemers de Zero Trust. No es pot confiar en la simple presentació d'un document o en la presencialitat en un punt de venda si no hi ha una traçabilitat rigorosa. El mercat espanyol està entrant en una fase on la responsabilitat per la suplantació d'identitat recau directament sobre el proveïdor del servei si es demostra una manca de diligència.

A més, per a qualsevol emprenedor que gestioni dades personals a gran escala, la ratificació d'aquesta multa recorda que el RGPD no és una norma estàtica, sinó un marc que l'AEPD utilitza per penalitzar la manca de controls interns. En l'ecosistema d'empresa català, on la innovació és constant, la seguretat per disseny (privacy by design) ha de ser la base de qualsevol producte per evitar sancions que, tot i no ser milionàries en aquest cas concret, poden erosionar la confiança del consumidor final.

Preguntes freqüents

Què és exactament el SIM swapping?

És una tècnica de frau on un atacant aconsegueix que l'operadora de telefonia transfereixi el número d'una víctima a una nova targeta SIM, permetent-li interceptar missatges i trucades.

Per què l'AEPD ha multat Digi Spain?

Perquè l'operadora va emitir un duplicat de SIM sense verificar correctament la identitat del sol·licitant, permetent que un tercer accedís a comptes bancaris del titular.

Quina quantia té la sanció i per què s'ha ratificat?

La multa és de 120.000 euros. S'ha ratificat perquè l'AEPD ha desestimat el recurs de Digi, considerant que el risc de SIM swapping és previsible i que l'empresa no va provar haver aplicat controls suficients.

Com poden protegir-se els usuaris d'aquest tipus de fraus?

Es recomana evitar l'ús de SMS per a la verificació de comptes bancaris i utilitzar aplicacions d'autenticació biomètrica o tokens digitals més segurs.


Fonts: Consultaabogado, Adaralegal, Roams ·

glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Comparteix aquesta notícia
See also
Nodal Exchange i la nova era dels futurs de computació per a IA
Nodal Exchange entra en la cursa dels contractes de futurs de computació per a IA, competint amb CME i ICE per convertir la potència de càlcul en una …
19/09/2026 07:33
El buit del còmput AI: les empreses compren velocitat sense control
Les empreses acceleren la inversió en infraestructura d'IA, però menys de la meitat pot rastrejar els costos reals. Analitzem el fenomen del compute g…
18/09/2026 19:30
Robo de cookies de Claude: el nou risc per a les empreses i el Gmail corporatiu
Analitzem com el robatori de cookies de sessió de Claude permet saltar el 2FA i accedir a correus corporatius, un perill crític per a l'ecosistema tec…
18/09/2026 18:03
Robo de cookies de Claude: el nou risc per a les empreses d'IA
Analitzem com el robatori de cookies de sessió de Claude permet saltar el 2FA i accedir a correus corporatius, un perill latent per al teixit empresar…
18/09/2026 16:18
Singularity: el rootkit que blinda el núvol Linux contra Elastic Defend
El rootkit Singularity aconsegueix evadir Elastic Defend manipulant eBPF i YARA. Analitzem el risc per a les infraestructures tecnològiques de Catalun…
18/09/2026 14:18