Irlanda multa a Meta con 91M€ por almacenar contraseñas de usuarios sin protección criptográfica ni cifrado

El caso se inició en 2019, cuanto Meta informó a la DPC de que había almacenado contraseñas de varios usuarios en «texto simple».
Fotografía de la mano de un hombre sosteniendo una balanza. En uno de los platos se encuentra el logo de Meta, que ha sido multada por Irlanda. De fondo, está desplegada la bandera del país
30 de septiembre de 2024

La Comisión de Protección de Datos de Irlanda (DPC) ha multado a Meta Platforms Ireland Limited con 91 millones de euros por haber vulnerado la seguridad de varios usuarios al almacenar sus contraseñas sin protección criptográfica ni cifrado. La sanción impuesta a la tecnológica, concluye así una investigación iniciada en abril de 2019.

Graham Doyle, Comisionado Adjunto de la DPC, explicó: «Es ampliamente aceptado que las contraseñas de los usuarios no deben almacenarse en texto plano, considerando los riesgos de abuso que surgen cuando las personas acceden a dichos datos. Debe tenerse en cuenta que las contraseñas que se examinan en este caso son particularmente sensibles, ya que permitirían el acceso a las cuentas de redes sociales de los usuarios».

Una investigación iniciada en 2019

El origen de este caso se remonta a marzo de 2019, cuando Meta Platforms Ireland Limited informó a la DPC de que, por error, había almacenado en sus sistemas internos las contraseñas de acceso a redes sociales de varios de sus usuarios en “texto simple”. Esto significaba que las claves se habían guardado sin protección criptográfica ni cifrado. Según indicó Meta durante su colaboración con la investigación, estas no fueron puestas a disposición de terceros.

Tras conocer este dato, la DPC inició una investigación en abril de 2019. Esta se centró en estudiar el cumplimiento del Reglamento General de Protección de Datos (RGPD) por parte de Meta. Concretamente, se evaluó si la compañía implementó las medidas necesarias para asegurar un nivel de seguridad adecuado a los riesgos relativos al procesamiento de contraseñas, y si cumplió con sus obligaciones de documentar y notificar a la DPC las violaciones de datos personales.

Decisión final e infracciones cometidas

Posteriormente, en junio de 2024, siguiendo lo pautado por el RGPD, la DPC presentó un proyecto de decisión ante las autoridades de control tanto de la Unión Europea como del Espacio Económico Europeo. Estas autoridades no presentaron objeciones.

Finalmente, la decisión fue tomada por los Comisionados de Protección de Datos, Dr. Des Hogan y Dale Sunderland. En esta se exponen las siguientes infracciones del RGPD por parte de Meta:

  • Meta no notificó ni documentó a la DPC la violación de datos personales relativa al guardar contraseñas en texto simple. Esto infringe el Artículo 33(1) y el Artículo 33(5) del RGPD.
  • Meta no aplicó medidas técnicas u organizativas adecuadas para garantizar la seguridad de las contraseñas de usuarios contra el procesamiento no autorizado. Esto infringe el Artículo 5(1)(f) del RGPD.
  • Meta no implementó medidas técnicas u organizativas adecuadas para asegurar un nivel de seguridad adecuado al riesgo, incluyendo la capacidad de garantizar la confidencialidad permanente de las claves de los usuarios. Esto infringe el Artículo 32(1) del RGPD.

Foto: Depositphotos

Otros artículos de

Publicado por

Content Manager en Marketing4eCommerce
"Content Manager" en Marketing4eCommerce, que traducido quiere decir: redactora, revisora, y SEO padawan.

Suscríbete a M4C

 
Únete a nuestro canal de Telegram

¡Todo lo que necesitas saber!

Apúntate a nuestra newsletter y recibe gratis en tu correo nuestros mejores artículos sobre eCommerce y marketing digital.