1/7 Procedimiento Nº: E/00712/2020 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos y en base a los siguientes HECHOS PRIMERO: Con fecha de 28 de enero de 2020 la Directora de la Agencia Española de Protección de Datos acodó iniciar actuaciones de investigación ante la notificación a esta Agencia de la indexación en buscadores de internet de datos personales desde servidores del GRUPO SOLIVESA. SEGUNDO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos objeto de la notificación, por las que tuvo conocimiento de los siguientes extremos: ANTECEDENTES Fecha de entrada de la comunicación: 24 de enero de 2020 ENTIDADES INVESTIGADAS El GRUPO SOLIVESA, con domicilio en Av Juan Gil Albert 1, Planta 7º, 03804 Alcoy (Alicante) en calidad de encargada del tratamiento. Este grupo está formado, entre otras, por: SOLIVESA MASTER FRANCHISE, S.L., con CIF B97154488 y domicilio en Calle Salamanca 60, piso 3, Planta 7, 46005 Valencia. En calidad de encargada del tratamiento. VESALEADS, S.L., con CIF B40508731 y domicilio en Calle Salamanca 60, piso 3, Planta 7, 46005 Valencia. En calidad de encargada del tratamiento. VODAFONE ESPAÑA, S.A.U. con NIF A80907397 y con domicilio en Avenida de América 115, 28042 Madrid. En calidad de responsable del tratamiento. RESULTADO DE LAS ACTUACIONES DE INVESTIGACIÓN El día 24 de enero de 2020 tuvo entrada en los buzones de correo electrónico del departamento Internacional y el departamento de Unidad Tecnológica de la Agencia Española de Protección de Datos (AEPD) un mensaje remitido por un ciudadano y dirigido, además de estas citadas unidades de la AEPD, a otras direcciones de correo electrónico del grupo Solivesa en el que se comunicaba lo siguiente en lengua inglesa: “Hemos encontrado casualmente una gran vulnerabilidad en los servidores del Grupo Solivesa. Google está indexando contenido privado. Esto es muy problemático ya que el contenido que se almacena es muy privado (tarjetas de identidad personal, registros bancarios, contratos, direcciones y números de teléfono). El robo de identidad es ALTAMENTE PROBABLE. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/7 Al buscar en Google la IP ***IP.1, obtenemos algunos resultados. El servidor Apache está indexando cada directorio. Cualquiera puede acceder a TODA la información. 'https://east.gruposolivesa.com' tiene una subcarpeta llamada 'uploads' también está indexada y publicando el contenido. Se adjunta un zip cifrado que contiene algunos ejemplos extraídos de los directorios PÚBLICOS, como prueba.” El correo electrónico anexa la siguiente documentación: Impresión de pantalla del resultado de la consulta en el buscador de Google con el criterio “site: ***IP.1”. Impresión de pantalla del contenido de la carpeta “uploads” en la que se observa que contiene 45 documentos con formatos pdf e imágenes “denominados con nombres como CIF, DNI, Recibo, factura, etc…”. Copia de algunos de estos documentos como la imagen de un DNI y dos ficheros con formato de hoja de cálculo Excel que contienen ***REGISTROS.1 y ***REGISTROS.2 registros respectivamente con datos personales correspondientes a nombre y apellidos, número de teléfono y una serie de parámetros técnicos de la portabilidad gestionada. Con fecha 30 de enero de 2020 se solicitó información al DPD de Grupo Solivesa, y, con fecha 12 de febrero de 2020, tuvo entrada un escrito de respuesta en el que se manifiesta lo siguiente: Respecto al Grupo Solivesa: GRUPO SOLIVESA está constituido por las sociedades SOLIVESA MASTER FRANCHISE, S.L y VESALEADS, S.L. Estas sociedades comercializan los servicios de telefonía y actúan como encargadas del tratamiento de VODAFONE ESPAÑA, S.A.U, según figura en el contrato de encargo de tratamiento. Respecto a la cronología de los hechos: El viernes 24 de enero de 2020 se recibió en Grupo Solivesa un correo electrónico que informaba de la existencia de una brecha de seguridad en los sistemas de Grupo Solivesa. En ese mismo instante se activó el protocolo de respuesta ante brechas de seguridad definido por el Grupo Solivesa. Revisados los sistemas de seguridad implementados en Grupo Solivesa, no se detectó ningún acceso a servidores, bases de datos o recursos con carácter anormal o que se pudiera identificar como un acceso no autorizado. Examinada la información que se adjunta en el correo electrónico y los pasos seguidos por el informante, se observó que este ha obtenido la información directamente desde los servicios de búsqueda y caché de páginas de Google y no por un acceso indebido a recursos del Grupo Solivesa. El correo adjunta varias capturas de pantalla donde en algún caso se aprecia información de carácter personal. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/7 Al detectar la brecha de seguridad el día 24/01/2020 se hizo una primera notificación a VODAFONE ESPAÑA S.A.U dentro de las 24 horas siguientes a tener conocimiento de la misma de acuerdo con el procedimiento que se indica en el contrato de encargo de tratamiento firmado entre las empresas de GRUPO SOLIVESA y VODAFONE ESPAÑA S.A.U. (en adelante, Vodafone) del cual aportan copia. El día 25/01/2020, el DPD y los responsables de VODAFONE convocaron el día 28/01/2020 a una reunión telefónica a los responsables de Grupo Solivesa, los responsables informáticos de la empresa, la empresa de ciberseguridad y el DPD de Grupo Solivesa. Después de esta reunión remitieron el informe de gestión de la brecha de seguridad redactado con fecha 26/01/2020 que les aporta la empresa de ciberseguridad de GRUPO SOLIVESA (Vibranium Tecnología Viva S.L). Este informe es el mismo que adjuntaron a la contestación del requerimiento de la AEPD en el que se certifica por parte de la empresa Vibranium Tecnología Viva S.L que solo se ha podido acceder a información de unos ***REGISTROS.3 registros a través de directorios indexados en Google. El día 05/02/2020 se comprobó que ya no hay contenido indexado en Google, por lo que se dio por cerrada la brecha de seguridad. A fecha de 12/02/2020 VODAFONE les comunica que han archivado la incidencia y que no consideran que sea necesario notificar la brecha a la AEPD. Aportan copia de la ficha de registro de la incidencia y cierre de la misma. En el momento de redactar el informe de Inspección, se realizaron los mismos accesos llevados a cabo por el supuesto atacante y se comprobó que Google no tiene en caché ninguna información cuyo site sea el indicado. Asimismo, el acceso al servidor o servicios a través de esta URL son infructuosos. Se realizó el acceso a la carpeta “uploads” indicada en el correo, con idéntico resultado negativo. Respecto al volumen y tipo de datos afectados Compruebaron que en las URLs manifestadas por el informante se obtuvieron ***DOCUMENTOS.1 documentos con formato de Excel, que una vez analizados se observó que contienen unos ***REGISTROS.3 registros con los siguientes datos de carácter personal: nombre, apellidos, número de teléfono, dirección y última portabilidad. Los datos indexados en Google correspondían a Leads (solicitudes de información a través de web) de clientes potenciales de Vodafone. Identificación de las causas que originaron la fuga: Una vez analizados y considerados los datos recogidos, concluyeron que no ha habido una amenaza directa contra la infraestructura, recursos o información albergada en las instalaciones que soportan la información del Grupo Solivesa. La información recogida y comunicada por el informante, se ha obtenido desde una serie de páginas antiguas indexadas en el caché del buscador Google. Se ha recogido toda la información relativa a la “brecha de seguridad”, aunque no ha habido ninguna afectación a infraestructura, recursos o servicios del Grupo Solivesa. Hay información supuestamente extraída por los crawler (programa que analiza los C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/7 documentos de los sitios web) del buscador Google e indexada en un tiempo pasado (agosto 2019). La clasificación corresponde con una “brecha de confidencialidad”. En el estudio técnico y análisis forense previo, se concluye que es posible que en procesos de migración o movimiento de datos en el servidor y en un momento puntual quedó expuesto, donde el crawler de Google haya podido acceder a un número pequeño de información que almacenaba dicho servidor. Este servidor indicado no está en producción desde el pasado mes de agosto de
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.