Sanció a Digi Spain: la AEPD penalitza el SIM swapping no autoritzat

- L'AEPD ha ratificat una sanció de 120.000 euros a Digi Spain Telecom per infracció del RGPD.
- El cas es deu a l'emissió no autoritzada d'un duplicat de targeta SIM en gener de 2022.
- El duplicat va permetre a un tercer interceptar codis bancaris i realitzar operacions fraudulentes.
- L'agència reproxa a l'operadora la manca de controls d'identitat suficients en el punt de venda.
La seguretat de la identitat digital s'ha convertit en el centre de la batalla jurídica entre els reguladors i les grans companyies de serveis. Recentment, l'Agència Espanyola de Protecció de Dades (AEPD) ha ratificat una sanció de 120.000 euros imposada a Digi Spain Telecom. Aquesta resolució no és un simple tràmit administratiu, sinó que posa el focus sobre una vulnerabilitat crítica en el sector de les telecomunicacions: el procés de duplicació de targetes SIM.
El mecanisme del SIM swapping i el cas Digi
Els fets que han conduit a aquesta multa es remunten a gener de 2022. En aquella ocasi, un tercer va aconseguir obtenir un duplicat d'una targeta SIM en un punt de venda presencial sense l'autorització del titular de la línia. Aquesta pràctica, coneguda tècnicament com a SIM swapping, consisteix a transferir el número de telèfon d'una víctima a una nova targeta controlada per l'atacant.
L'impacte d'aquesta acció va anar molt més enllà de la pèrdua de connectivitat. Un cop el fraudulent va tenir el control de la línia, va poder interceptar els missatges de verificació bancària, els anomenats codis SMS de doble factor d'autenticació. Amb aquest accés, l'atacant va ordenar operacions no autoritzades directament al compte bancari del titular. La AEPD ha considerat que aquest tractament il·lícit de dades personals infringeix l'article 6.1 del Reglament General de Protecció de Dades (RGPD), ja que l'operadora no va garantir la seguretat necessària per evitar la suplantació d'identitat.
La responsabilitat de l'operadora davant el frau
Un dels punts més rellevants de la resolució és la valoració de la AEPD sobre la diligència de l'empresa. Digi Spain Telecom va presentar un recurs de reposició per intentar anular la sanció, però l'agència l'ha desestimat. El regulador sosté que el SIM swapping és un risc previsible i recurrent en el sector de la telefonia, per la qual cosa les companyies no poden limitar-se a culpar l'actuació fraudulenta d'un tercer.
L'AEPD ha assenyalat diverses mancances en el protocol de Digi. En primer lloc, es va detectar que la tramitació del duplicat es va realitzar en una comunitat autònoma diferent a la de residència del titular de la línia, un indicador d'alerta que hauria fet saltar els protocols de seguretat. En segon lloc, l'operadora no ha pogut acreditar amb documentació suficient que es haguessin realitzat les comprovacions d'identitat adequades en el moment de l'emissió de la nova targeta. Adara Legal destaca que, en aquests escenaris, la clau jurídica resideix en provar quin controls existien i com s'aplicaven realment.
Rics per a la identitat digital i el consumidor
Aquest cas serveix com a advertència sobre la fragilitat de molts dels nostres sistemes de seguretat actuals. Moltes empreses i bancs encara depenen dels SMS per validar operacions crítiques. Quan una operadora de telefonia falla en la verificació de la identitat, s'obre una porta directa a la vida privada i financially del client.
La duplicació d'una SIM permet a tercers rebre codis d'autenticació i recuperar contrasenyes, cosa que suposa un risc greu per a la identitat digital de qualsevol usuari.
Per als ciutadans, això significa que la confiança en l'operadora no és només una qüestió de qualitat de senyal, sinó de protecció de dades. La resolució de l'AEPD respalda el dret dels usuaris a reclamar quan s'ha produït un duplicat fraudulent, establint un precedent sobre la responsabilitat objectiva de les operadores en la custòdia de la identitat digital.
La resposta de Digi i el camí judicial
Per la seva part, Digi Spain Telecom ha manifestat que la sanció encara no és ferma. L'empresa ha optat per recurrir la decisió davant l'Audiència Nacional, buscant que es revisi la proporció de la multa o la interpretació dels fets. A més, la companyia afirma haver reforçat els seus protocols de verificació per reduir el risc de duplicats fraudulents en el futur.
Aquesta resposta és habitual en el sector, on la implementació de noves mesures de seguretat sovint arriba després de que el regulador imposi sancions econòmiques. No obstant això, la pressió de l'AEPD està forçant una evolució cap a mètodes de verificació més robustos, com la biometria o la validació a través d'aplicacions oficiales encriptades, allunyant-se de la dependència dels SMS tradicionals.
Anàlisi del marc sancionador de l'AEPD
La multa de 120.000 euros s'inscreix en una tendència de vigilància més estricta sobre el tractament de dades personals. L'AEPD no només penalitza la pèrdua de dades per ataques externs (hacks), sinó també la negligència en els processos interns de validació. En aquest cas, la falta de documentació que justificés l'emissió del duplicat ha estat determinant.
Si analitzem la situació des d'una perspectiva empresarial, el cost de la multa és significativament menor que el cost reputacional de ser percebut com una operadora vulnerable. ConsultaAbogado indica que aquestes resolucions confirmen que les operadores poden ser sancionades si no verifiquen adequadament la identitat de qui sol·licita un servei crític com el duplicat d'una SIM.
Impacte per a les empreses i l'ecosistema a Catalunya i Espanya
Aquesta notícia té implicacions directes per a l'ecosistema empresarial espanyol i, especialment, per al teixit tecnològic de Barcelona i Catalunya. En un moment en què l'AI Act de la Unió Europea comença a desplegar-se, la gestió de la identitat digital es torna encara més complexa. Les empreses catalanes, molt orientades a la digitalització i al sector fintech, han de prendre nota: la seguretat no pot ser un procés formal, sinó que ha de ser verificable i documentat.
Per a les startups i pimes de Barcelona que desenvolupen solucions de gestió de clients o autenticació, aquest cas subratlla la necessitat de moure's cap a sistemers de Zero Trust. No es pot confiar en la simple presentació d'un document o en la presencialitat en un punt de venda si no hi ha una traçabilitat rigorosa. El mercat espanyol està entrant en una fase on la responsabilitat per la suplantació d'identitat recau directament sobre el proveïdor del servei si es demostra una manca de diligència.
A més, per a qualsevol emprenedor que gestioni dades personals a gran escala, la ratificació d'aquesta multa recorda que el RGPD no és una norma estàtica, sinó un marc que l'AEPD utilitza per penalitzar la manca de controls interns. En l'ecosistema d'empresa català, on la innovació és constant, la seguretat per disseny (privacy by design) ha de ser la base de qualsevol producte per evitar sancions que, tot i no ser milionàries en aquest cas concret, poden erosionar la confiança del consumidor final.
Preguntes freqüents
Què és exactament el SIM swapping?
És una tècnica de frau on un atacant aconsegueix que l'operadora de telefonia transfereixi el número d'una víctima a una nova targeta SIM, permetent-li interceptar missatges i trucades.
Per què l'AEPD ha multat Digi Spain?
Perquè l'operadora va emitir un duplicat de SIM sense verificar correctament la identitat del sol·licitant, permetent que un tercer accedís a comptes bancaris del titular.
Quina quantia té la sanció i per què s'ha ratificat?
La multa és de 120.000 euros. S'ha ratificat perquè l'AEPD ha desestimat el recurs de Digi, considerant que el risc de SIM swapping és previsible i que l'empresa no va provar haver aplicat controls suficients.
Com poden protegir-se els usuaris d'aquest tipus de fraus?
Es recomana evitar l'ús de SMS per a la verificació de comptes bancaris i utilitzar aplicacions d'autenticació biomètrica o tokens digitals més segurs.
Fonts: Consultaabogado, Adaralegal, Roams ·
glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email