Sanció a Emirates per dades de salut: el risc de la falta de transparència

- L'autoritat de protecció de dades italiana ha sancionat Emirates amb 180.000 € per incomplir el RGPD.
- La multa no recau sobre la recollida de dades, sinó sobre la falta de transparència i la retenció excessiva.
- El formulari MEDIF per passatgers amb mobilitat reduïda es va conservar durant set anys, termini considerat desproporcionat.
- El cas alerta les empreses sobre la necessitat de clarificar finalitats i períodes de conservació de dades sensibles.
La gestió de les dades sensibles, especialment aquelles relacionades amb la salut, continua sent un dels terrenys més perillosos per a les grans corporacions que operen dins la Unió Europea. El cas recent de la aerolínia Emirates, sancionada per l'autoritat de protecció de dades italiana (Garante), serveix com a recordatori contundent que no basta amb tenir una base legal per recollir informació; la manera en què es comunica aquest procés i el temps que es conserven les dades són determinants per evitar multes administratives.
El cas del formulari MEDIF i l'origen de la sanció
Tot comença amb la queixa d'una passatgera que va qüestionar la necessitat de completar el formulari MEDIF (Medical Information for Fitness to Travel or Special Assistance). Aquest document és l'eina estàndard que utilitzen les companyies aèries per recollir dades mèdiques, informació sobre el metge i detalls de les persones acompanyants, amb l'objectiu d'assegurar que els passatgers amb discapacitats o mobilitat reduïda rebin l'assistència adequada i que el transport sigui segur.
La passatgera alegava que no entrava dins les categories que requerien obligatòriament aquest tràmit. L'estudi del regulador italià, després de consultar l'Autoritat d'Aviació Civil italiana, va determinar que la recollida de dades de salut a través del MEDIF és legalment acceptable quan és necessària per garantir la seguretat del vol. Per tant, Emirates no va ser sancionada per el fet de recollir la informació, sinó per com va gestionar el dret a la informació de l'usuari.
Transparència deficient en la comunicació al client
El nucli del problema resideix en la falta de claredat. L'autoritat italiana ha conclòs que Emirates no va proporcionar una informació suficientment clara, completa i transparent sobre el tractament de les dades. Aquesta deficiència s'ha manifestat tant en la informació disponible al seu lloc web com en les instruccions donades pel personal que assisteix els passatgers amb mobilitat reduïda.
Els passatgers no podien determinar amb facilitat si la seva condició mèdica requeria realment l'ompliment del formulari. Més important encara, la companyia va fallar en l'explicació de les finalitats específiques del tractament, les bases legals que justificaven l'ús de dades de categoria especial i els drets que els interessats podien exercir sobre la seva informació personal. Aquest incompliment dels articles 12 i 13 del RGPD és el que ha conduit a la resolució desfavorable per a la companyia.
El problema de la retenció excessiva de dades
Un altre punt crític analitzat pel Garante és el període de conservació de la informació. Emirates mantenia les dades recollides a través dels formularis MEDIF durant un període de set anys. Per al regulador, aquest termini és excessiu i desproporcionat respecte a la finalitat original de l'avaluació de l'aptitud per volar i la prestació d'assistència durant el viatge.
El principi de minimització de dades, pilar fonamental del regulament europeu, estableix que la informació personal ha de ser conservada només durant el temps estrictament necessari per assolir la finalitat per la qual va ser recollida. Conservar dades de salut durant set anys, sense una justificació legal o operativa sòlida, representa un risc per a la privacitat de l'usuari i una vulneració dels principis bàsics del tractament de dades personals.
La decisió final, datada el 14 de maig de 2026 i comunicada posteriorment, imposa una multa administrativa de 180.000 euros i una ordre de compliment per corregir les pràctiques de la companyia.
Implicacions legals i el marc del RGPD
La sanció s'ha basat en la vulneració de diversos articles clau del Reglament General de Protecció de Dades. Especialment s'ha fet incidència en l'article 5, que recull els principis relatius al tractament de dades personals, i els articles 12 i 13, centrats en la transparència i la informació que s'ha de proporcionar quan les dades es recullen directament del subjecte interessat.
Aquest cas demostra que les autoritats europees, com es pot veure en les notificacions de l' EDPB, estan posant el focus no només en les filtracions massives de dades, sinó en la quotidianitat de la gestió administrativa. La precisió en els avisos de privacitat i la definició rigorosa dels cicles de vida de la dada són elements que poden marcar la diferència entre una operació compliant i una sanció econòmica.
Anàlisi del risc per al sector dels serveis
El sector dels transports i el turisme gestionen volums massius de dades sensibles. El cas d'Emirates serveix d'advertència per a totes les empreses que utilitzen formularis mèdics o de salut per a la prestació de serveis. La tendència regulatoria actual indica que qualsevol ambigüitat en la comunicació al client serà interpretada com una falta de transparència.
Les empreses han de revisar els seus processos de certificació i compliment per assegurar que els períodes de retenció estiguin alineats amb la realitat operativa i no siguin simplement termini genèrics. La retenció de dades per 'precaució' o per falta de polítiques de purga automàtica és, avui dia, un passiu financer i legal.
Impacte per a l'ecosistema empresarial de Catalunya i Espanya
Per a les empreses catalanes i espanyoles, especialment per a aquelles situades en el hub tecnològic de Barcelona o que operen en el sector del turisme i la salut, aquesta notícia té una lectura estratègica. Amb l'entrada en vigor progressiva de l'AI Act i el reforç de la vigilància del RGPD, la gestió de dades sensibles es torna encara més complexa.
En l'ecosistema d'emprenedoria català, on moltes startups d'IA i HealthTech processen dades biomètriques o mèdiques, l'error d'Emirates és una lliçó sobre la governança de la dada. No és suficient que l'algoritme o el servei sigui eficaç; la transparència en la recollida i la rigorositat en la destrucció de la informació són elements competitius. Les empreses locals han de considerar que les autoritats de control, com l'AEPD a Espanya, segueixen una línia molt similar a la del Garante italià: zero tolerància amb la retenció excessiva de dades sensibles.
A més, per a les empreses que busquen escalar al mercat europeu, adoptar estàndards de privacitat per disseny (Privacy by Design) no és només una obligació legal, sinó una garantia contra sancions que, tot i que en aquest cas són de 180.000 euros, podrien ser molt més elevades segons la facturació global de l'empresa. El mercat espanyol, amb una forta dependència del sector serveis i turisme, ha de revisar urgentment els seus formularis de recollida de dades per evitar que la burocràcia es converteixi en un risc legal.
Preguntes freqüents
Per què ha estat sancionada Emirates si la recollida de dades era legal?
La sanció no es deu a la recollida en si, sinó a la falta de transparència en informar els passatgers i a la conservació de les dades durant un període excessiu (set anys).
Què és el formulari MEDIF?
És un document d'informació mèdica que utilitzen les companyies aèries per assegurar que els passatgers amb mobilitat reduïda o necessitats mèdiques rebin l'assistència adequada i viatgin amb seguretat.
Quins articles del RGPD s'han vulnerat?
S'han vulnerat l'article 5 (principis del tractament), l'article 12 (transparència i modalitats d'exercici de drets) i l'article 13 (informació a proporcionar en la recollida de dades).
Quina és la quantia de la multa?
L'autoritat italiana ha imposat una multa administrativa de 180.000 euros.
Fonts: Edpb, Europrivacy, Captaincompliance ·
glacom · IA per a despatxos d’advocats: els expedients no surten del despatx →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email







