Operatorul de telecomunicații Digi se confruntă cu o dispută juridică extinsă în Spania, legată de incidente de tip „SIM swapping”, respectiv înlocuirea frauduloasă a cartelelor SIM. Instanțele spaniole au menținut o serie de sancțiuni financiare care ar putea ajunge la aproape 2 milioane de euro în total. Compania românească analizează acum posibilitatea de a contesta aceste decizii la Curtea Supremă, după ce pierderile în instanță au continuat să crească.
În centrul litigiului se află un caz din anul 2022, în care o locuitoare din Barakaldo, Iratxe, a suferit pierderi financiare prin serviciul de plăți Bizum. Aceasta a constatat două tranzacții neautorizate în valoare de 800 de euro, urmate de alte trei tentative eșuate de aproape 500 de euro fiecare. Digi a confirmat ulterior că emisese un duplicat al cartelei SIM pentru o altă persoană, fără a verifica identitatea acestui terț la punctul de vânzare.
Secția de contencios-administrativ a Curții Naționale a decis menținerea unei amende de 200.000 de euro aplicată de AEPD, după ce Digi a contestat decizia. Instanța a argumentat că emiterea necorespunzătoare a unei cartele SIM permite accesul nelegitim la informații confidențiale și constituie o pierdere a confidențialității. De asemenea, magistrații au subliniat că această operațiune implică prelucrarea datelor cu caracter personal, fiind astfel supusă strict regulamentelor GDPR.
Sancțiunea de 200.000 de euro a fost stabilită ca o măsură agravată, deoarece AEPD a considerat că Digi a mai comis anterior încălcări similare. În loc de amenzile de 70.000 de euro aplicate în alte trei situații, autoritatea a optat pentru o sumă mult mai mare. În total, Curtea Națională a menținut sancțiuni pentru șase cazuri, ceea ce ridică suma amenzilor confirmate la 620.000 de euro.
Digi susține că incidentele au fost cauzate de acțiuni infracționale ale unor terți prin inginerie socială și falsificarea documentelor. Compania afirmă că a consolidat procedurile de securitate și că măsurile luate au redus drastic incidența acestor fraude între anii 2020 și 2023. Totuși, instanța a considerat că protocoalele interne nu au fost suficiente pentru a preveni uzurparea identității și că măsurile luate de operator au fost doar de tip „a posteriori”.
Disputele privind protecția datelor personale și conformitatea cu GDPR sunt regulate în Uniunea Europeană, impunând operatorilor de date obligații stricte de securitate. În cazul Digi, amenzile cumulate de aproape 2 milioane de euro includ și alte sancțiuni recente de 120.000 de euro și 130.000 de euro. Această situație evidențiază presiunea juridică sub care se află companiile de telecomunicații în gestionarea identității digitale a clienților.