Multa a Emirates por datos de salud: lecciones de privacidad aérea

- La autoridad de protección de datos de Italia multa a Emirates con 180.000 euros.
- El regulador valida la legalidad de pedir datos médicos para seguridad aérea, pero castiga la falta de transparencia.
- Se sanciona la retención de formularios MEDIF durante siete años por considerarse un periodo excesivo.
- El caso subraya la importancia de informar claramente sobre la base legal y los plazos de conservación de datos sensibles.
La gestión de datos sensibles en el sector del transporte aéreo ha vuelto a quedar bajo el microscopio regulador en Europa. La autoridad de protección de datos de Italia ha impuesto una sanción administrativa de 180.000 euros a la aerolínea Emirates, tras detectar irregularidades en el tratamiento de la información sanitaria de pasajeros con movilidad reducida o discapacidades.
El caso no surge de una filtración masiva de datos, sino de la denuncia de una pasajera. Esta usuaria cuestionó la obligatoriedad de cumplimentar el formulario MEDIF (Medical Information for Fitness to Travel or Special Assistance), alegando que su condición no encajaba en las categorías que justificaran tal requerimiento. El formulario en cuestión no solo recopila el estado de salud del viajero, sino que extiende la recolección de datos a los médicos responsables y a las personas que acompañan al pasajero.
La legalidad del formulario MEDIF frente al GDPR
Uno de los puntos más relevantes de la resolución es la validación de la finalidad de la recogida de datos. Tras realizar consultas con la Autoridad de Aviación Civil italiana, el regulador determinó que solicitar información de salud a través del formulario MEDIF es una práctica lícita. La seguridad en el transporte aéreo y la capacidad de proporcionar una asistencia adecuada a personas con movilidad reducida justifican el tratamiento de estas categorías especiales de datos.
En este sentido, la autoridad no encontró infracciones respecto a los artículos 5(1)(a)-(c), 6(1) y 9 del Reglamento General de Protección de Datos (GDPR) en lo que respecta a la legalidad de la recolección. El problema no radicaba en el hecho de pedir la información, sino en cómo se gestionaba el proceso informativo y el ciclo de vida de esos datos una vez obtenidos.
Deficiencias en la transparencia informativa
El núcleo de la sanción se centra en la opacidad del proceso. La autoridad italiana concluyó que Emirates no proporcionó información lo suficientemente clara, completa y transparente sobre el tratamiento de los datos. Esta falta de claridad se manifestó en dos niveles: la plataforma digital y la interacción humana.
Los pasajeros no podían determinar con facilidad y de antemano si su condición médica requería estrictamente el llenado del formulario MEDIF. Además, la aerolínea falló en comunicar de forma precisa los propósitos del tratamiento, las bases legales que sustentaban dicha operación y, fundamentalmente, los plazos de conservación de la información. Según se detalla en el informe del EDPB, la información disponible no permitía al interesado ejercer sus derechos de manera efectiva debido a esta ambigüedad.
El problema de la retención excesiva de datos
Otro pilar de la resolución es la vulneración del principio de minimización y limitación del plazo de conservación. Emirates mantenía los datos recogidos en los formularios MEDIF durante un periodo de siete años. Para el regulador italiano, este plazo es desproporcionado y excesivo en relación con la finalidad original del tratamiento.
La evaluación de si un pasajero es apto para volar y la provisión de asistencia durante un trayecto específico son necesidades temporales. Mantener datos de salud tan sensibles durante casi una década excede cualquier justificación operativa razonable, convirtiéndose en una infracción directa de las normativas europeas que exigen que los datos se eliminen una vez cumplido el objetivo para el cual fueron recabados.
Implicaciones para la industria del transporte
Este caso pone de relieve que las empresas globales no pueden aplicar políticas de datos uniformes si estas chocan con las interpretaciones estrictas de las autoridades nacionales europeas. La sanción a Emirates envía un mensaje claro a todas las aerolíneas que operan en la Unión Europea: la necesidad técnica de un dato no exime de la obligación de ser transparentes sobre su destino final.
La decisión subraya los desafíos continuos en la industria del viaje en torno a la transparencia, la minimización de datos y las limitaciones de almacenamiento bajo el GDPR.
Para los responsables de cumplimiento, la lección es que el consentimiento o la necesidad legal deben ir acompañados de una comunicación granular. No basta con tener una política de privacidad general en la web; es necesario que el usuario comprenda, en el momento exacto de la entrega del dato sensible, cuánto tiempo se guardará y por qué.
Análisis del marco normativo aplicado
La resolución se apoya en tres ejes normativos fundamentales del GDPR que cualquier empresa que maneje datos de salud debe revisar:
- Artículo 5: Principios relativos al tratamiento de datos personales, especialmente la limitación de la finalidad y la minimización.
- Artículo 12: Obligación de proporcionar información transparente y facilitar el ejercicio de los derechos del interesado.
- Artículo 13: Requisitos específicos sobre la información que debe facilitarse cuando los datos se recogen directamente del sujeto.
La combinación de estas infracciones llevó a la autoridad a emitir no solo la multa económica, sino también una orden de cumplimiento para que la compañía ajuste sus procesos internos. Más detalles sobre la resolución pueden consultarse en portales especializados como Europrivacy o Captain Compliance.
Impacto y lectura para las empresas en España
Aunque la sanción ha sido ejecutada por la autoridad italiana, el impacto para el tejido empresarial español es directo. España, con un sector turístico y de transporte masivo fundamental para su economía, debe observar este caso como un aviso sobre la gestión de datos de salud en servicios de hospitalidad y transporte.
En el contexto de la Agenda Digital Española y la implementación progresiva del AI Act, las empresas locales que utilicen sistemas automatizados para triar pasajeros o gestionar asistencias médicas deben extremar la cautela. El AI Act impondrá requisitos aún más estrictos sobre la calidad de los datos y la transparencia de los algoritmos que procesen categorías especiales de datos. Si una aerolínea tradicional es sancionada por la retención de un formulario físico o digital, las empresas que implementen IA para predecir necesidades médicas de viaje podrían enfrentarse a riesgos regulatorios mayores si no definen plazos de purga de datos estrictos.
Para las PYMES españolas del sector travel-tech, este precedente refuerza la necesidad de adoptar la privacidad desde el diseño (Privacy by Design). No se trata solo de cumplir la ley para evitar multas, sino de integrar la transparencia como un valor competitivo. En un mercado donde el consumidor español es cada vez más consciente de su huella digital, la claridad sobre el destino de los datos de salud puede ser un factor diferenciador de confianza frente a los grandes operadores globales.
Preguntas frecuentes
¿Por qué fue multada Emirates si la recogida de datos era legal?
La multa no fue por recoger los datos, sino por no informar con transparencia sobre el proceso y por conservar la información médica durante un periodo excesivo (siete años).
¿Qué es el formulario MEDIF?
Es un documento de información médica utilizado por las aerolíneas para evaluar si un pasajero es apto para volar y para organizar la asistencia necesaria para personas con movilidad reducida.
¿Cuál es el monto de la sanción y quién la impuso?
La multa es de 180.000 euros y fue impuesta por la Autoridad de Protección de Datos de Italia (Garante per la Protezione dei Dati Personali).
¿Cómo afecta esto a los pasajeros?
Refuerza el derecho de los pasajeros a saber exactamente para qué se usan sus datos de salud, bajo qué base legal y durante cuánto tiempo se almacenan.
Fuentes: Edpb, Europrivacy, Captaincompliance ·
glacom · IA para despachos de abogados: los expedientes no salen del despacho →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email












