1/17 Expediente Nº: EXP202202178 RESOLUCIÓN DE TERMINACIÓN DEL PROCEDIMIENTO POR PAGO VOLUNTARIO Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: Con fecha 15 de marzo de 2023, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a BANKINTER CONSUMER FINANCE E.F.C., S.A. (en adelante, la parte reclamada), mediante el Acuerdo que se transcribe: << Expediente N.º: EXP202202178 ACUERDO DE INICIO DE PROCEDIMIENTO SANCIONADOR De las actuaciones practicadas por la Agencia Española de Protección de Datos y en base a los siguientes HECHOS PRIMERO: D. A.A.A. (en adelante, la parte reclamante) con fecha 31 de diciembre de 2021 interpuso reclamación ante la Agencia Española de Protección de Datos. La reclamación se dirige, en un principio, contra LINEA ASEGURADORA y contra BANKINTER S.A. Los motivos en que basa la reclamación son los siguientes: La parte reclamante manifiesta que, hace un año y medio, contrató la tarjeta Línea Directa Bankintercard vinculada a su cuenta bancaria, procediendo a su activación y constando, como domicilio asociado, el de su residencia habitual en Madrid. En fecha 4 y 5 de noviembre de 2021, la parte reclamante comprueba que, a través de dicha tarjeta, se habían realizado varias retiradas de efectivo a través de un cajero sito en la localidad de Vigo, así como diversos pagos. Tras lo sucedido, contacta con la entidad reclamada y esta le comunica que habían expedido un duplicado de la tarjeta de la parte reclamante y que la habían remitido a su supuesto domicilio (en Vigo). Manifiesta que ha reclamado varias veces por lo sucedido; puesto que, se ha expedido un duplicado de la tarjeta de su titularidad, sin su consentimiento, además de remitirla a un domicilio distinto al suyo, pero no ha obtenido respuesta al respecto. Junto a la reclamación se aporta: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/17 - Fotografía de la tarjeta. Captura de pantalla de la activación de la tarjeta (en el que consta como domicilio asociado: ***DIRECCIÓN.1). Captura de pantalla relativo a las operaciones fraudulentas realizadas. Captura de pantalla de la App, área de usuario, (en la que figura un domicilio asociado a la tarjeta distinto, figurando ahora un domicilio en Vigo: ***DIRECCIÓN.2). SEGUNDO: De conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante LOPDGDD), se dio traslado de dicha reclamación a BANKINTER S.A., para que procediese a su análisis e informase a esta Agencia en el plazo de un mes, de las acciones llevadas a cabo para adecuarse a los requisitos previstos en la normativa de protección de datos. El traslado, que se practicó conforme a las normas establecidas en la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), fue notificado en fecha 21 de febrero de 2022, como consta en la certificación que obra en el expediente. Con fecha 14 de marzo de 2022 se recibe en esta Agencia escrito de respuesta indicando que “…tras analizar la información que aporta el Reclamante hemos comprobado que Bankinter no tiene ninguna relación contractual con el Sr. A.A.A.. De hecho, como acreditaremos a continuación Bankinter S.A no comercializa el tipo de tarjetas de crédito a la que se hace referencia en su reclamación. De las investigaciones llevadas a cabo hemos comprobado que dicha tarjeta es comercializada por nuestra filial de consumo Bankinter Consumer Finance E.F.C, S.A..Tal y como acabamos de exponer, ha quedado acreditado que entre el Reclamante y Bankinter no existe ninguna relación contractual, ya que la tarjeta objeto de controversia ha sido emitida por Bankinter Consumer Finance, E.F.C., S.A. Por tanto, Bankinter no puede tomar ninguna decisión sobre el propósito de esta reclamación, ya que no ostenta la condición de responsable del tratamiento y no ha intervenido en el proceso de emisión de la tarjeta contratada por el Reclamante, ni tiene información al respecto sobre el proceso de emisión de duplicado”. TERCERO: De conformidad con el artículo 65.4 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante LOPDGDD), se dio traslado de dicha reclamación a LINEA DIRECTA ASEGURADORA CIA DE SEGUROS Y REASEGUROS SA para que procediese a su análisis e informase a esta Agencia en el plazo de un mes, de las acciones llevadas a cabo para adecuarse a los requisitos previstos en la normativa de protección de datos. El traslado, que se practicó conforme a las normas establecidas en la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), fue notificado en fecha 21 de febrero de 2022, como consta en la certificación que obra en el expediente. Con fecha 17 de marzo de 2022 se recibe en esta Agencia escrito de respuesta indicando que “…Que la reclamación no guarda relación con esta entidad, puesto que C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/17 la emisión de tarjetas de crédito es una actividad reservada a ciertas mercantiles, proveedores de servicios de pago, y LÍNEA DIRECTA ASEGURADORA S.A. no es una entidad de crédito ni un proveedor de servicios de pago, sino una entidad aseguradora. - Que el emisor de la tarjeta es BANKINTER CONSUMER FINANCE E.F.C., S.A. - Que la tarjeta incluye la marca LÍNEA DIRECTA como mera esponsorización…” CUARTO: Con fecha 31 de marzo de 2022, de conformidad con el artículo 65 de la LOPDGDD, se admitió a trámite la reclamación presentada por la parte reclamante dirigida contra BANKINTER CONSUMER FINANCE E.F.C., S.A., (en adelante, BANKINTER CF). QUINTO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos en cuestión, en virtud de las funciones asignadas a las autoridades de control en el artículo 57.1 y de los poderes otorgados en el artículo 58.1 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), y de conformidad con lo establecido en el Título VII, Capítulo I, Sección segunda, de la LOPDGDD, teniendo conocimiento de los siguientes extremos: RESULTADO DE LAS ACTUACIONES DE INVESTIGACIÓN Con fecha 8 de junio de 2022 se solicita información adicional a la parte reclamante, tanto a la persona física como a la persona que remitió la reclamación en su nombre, para que proporcione evidencias sobre las comunicaciones que ha mantenido con la parte reclamada y que no han sido respondidas. La notificación postal a la persona física es recogida con fecha 15 de junio de 2022, mientras que la notificación a la persona que presentó la reclamación es aceptada con fecha 9 de junio de 2022. Si bien, no se ha recibido contestación. Utilizando el número de cuenta bancaria proporcionado por el reclamante, se consulta en https://www.iban.es el nombre del banco mediante su código de entidad bancario y se averigua que la entidad es BANKIA, S.A., ahora integrada en CAIXABANK, S.A. Consultada sobre la titularidad de la cuenta bancaria, así como sobre la relación con BANKINTER CF, con fecha 23 de junio de 2022, CAIXABANK, S.A remite a esta Agencia la siguiente información y manifestaciones: - Que el número de cuenta que refiere el reclamante es la nueva numeración en CAIXABANK, S.A. de una cuenta que inicialmente pertenecía a BANKIA, S.A. La titularidad de la cuenta corresponde al reclamante. - Que CAIXABANK, S.A. no mantiene relación con BANKINTER CF para la emisión de tarjetas. - Que no existe relación entre CAIXABANK, S.A. y BANKINTER CF para la concesión y activación de tarjetas y por lo tanto tampoco se ha elaborado protocolo alguno. Realizado un primer requerimiento de información a BANKINTER CF, ésta remite, con fecha 22 de junio de 2022 (número de registro de entrada en la AEPD REGAGE22e00025885620), un escrito de alegaciones que incluye: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/17 - Confirmación de que la titularidad de la tarjeta bancaria objeto de la reclamación corresponde al reclamante. - El extracto con fecha noviembre 2021 de la tarjeta indicada por el reclamante, donde se confirma la veracidad de los hechos que se reclaman: dos retiradas de efectivo a través de un cajero de Vigo y dos pagos en esa localidad. - La parte reclamada reconoce que ha habido una suplantación de identidad: “[…] esta acción, por la reclamación del cliente, se consideró realizada por un supuesto suplantador”. - BANKINTER CF indica que cuenta “con un sistema de identificación de clientes para su conexión al servicio telefónico, basado en el número del DNI más un Código de Acceso Personal (CAP) de 4 dígitos, que sólo conoce el cliente. En el caso de que el cliente no se acuerde de este código, se le realizan preguntas de seguridad (fecha de nacimiento, dirección completa, teléfono y entidad bancaria donde tiene domiciliada la tarjeta) y se le asigna un CAP nuevo.” - BANKINTER CF detalla el procedimiento de solicitud de tarjetas por internet: En primer lugar, el cliente debe entrar en su Área de Cliente de la web www.bankinterconsumerfinance.com. Para acceder a su Área de Cliente debe identificarse previamente mediante la introducción de su usuario y contraseña. Una vez que se ha accedido al Área de Cliente, se ha de seleccionar la opción “Bloquear tarjeta” en el menú de operativa disponible. Una vez indicado el motivo, se le presenta la pantalla de confirmación de la acción que ha solicitado, en la que se indica que se emitirá una nueva tarjeta. En esta pantalla, se debe introducir la OTP de 6 dígitos que se ha enviado al teléfono móvil del cliente. Con fecha 18 de julio de 2022 (número de registro de entrada en la AEPD REGAGE22e00030983051), la parte reclamada remite a esta Agencia un escrito de contestación al segundo requerimiento de información que incluye: - “Manual de Procedimiento de Identificación de Clientes en el servicio de atención telefónica”, que regula la actuación telefónica para la identificación y modificación de los datos personales de sus clientes por canales telefónicos y que incluye los argumentarios e instrucciones facilitadas a los operadores telefónicos que gestionan dichos procesos. - Información sobre el envío postal de las tarjetas de pago. Refiere la parte reclamada que utiliza una modalidad estándar u ordinaria para el envío de las tarjetas, sin certificado. Para que un cliente pueda hacer uso de la tarjeta es necesario activarla previamente y existen dos métodos para ello: o Canal web, en el que el cliente debe introducir su usuario y contraseña en el área de clientes y posteriormente introducir la OTP de firma de la operación, enviada por SMS al número de teléfono asociado. o Canal telefónico, tras ser identificado según lo explicado anteriormente. - Copias de las grabaciones de las llamadas telefónicas realizadas. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/17 - La parte reclamada manifiesta que no se remitió ningún aviso por SMS al número de teléfono Tfno_inicial o por otro canal informando del cambio de teléfono e incide en que “los clientes pueden consultar en cualquier momento cuáles son los datos de contacto que tienen informados en su “Área de Clientes””. Con fecha 10 de noviembre de 2022 (número de registro de entrada en la AEPD REGAGE22e00051124905), la parte reclamada remite a esta Agencia una respuesta al tercer requerimiento de información con la siguiente información y manifestaciones: - La Entidad no permite el cambio de las contraseñas de acceso a la aplicación web a través de los canales telefónicos. - El cambio de las contraseñas de acceso a la aplicación web únicamente se pueden realizar a través del propio entorno web, conforme al procedimiento que se describe en el “Manual de Procedimiento de Generación y Reactivación de usuario en Web/App” - Información sobre las solicitudes de cambio de contraseña del reclamante para el acceso web que se han recibido desde el 1 de enero de 2020 hasta la actualidad, junto con las evidencias asociadas a dichas solicitudes y el detalle de la información recabada para acreditar la identidad del reclamante. Con fecha 3 de octubre de 2022 se solicita información adicional a la parte reclamante, tanto a la persona física como a la persona que remitió la reclamación en su nombre, para que proporcione información sobre si se ha presentado ante la policía una denuncia de esta suplantación de identidad sobre la que se está reclamando e indicios sobre una eventual pérdida de sus datos personales. La notificación postal a la persona física es recogida con fecha 11 de octubre de 2022, mientras que la notificación a la persona que presentó la reclamación es aceptada con fecha 4 de octubre de 2022. Si bien, no se ha recibido contestación. DESCRIPCIÓN CRONOLÓGICA DE LOS HECHOS 1. Con fecha 6 de febrero de 2018, a petición del cliente, se procede a la emisión de la tarjeta con numeración ***NÚMERO.1, que es la tarjeta objeto de la reclamación, la cual es activada en la web de clientes con fecha 7 de febrero de 2018, previa introducción correcta del usuario y contraseña de conexión y de la OTP de firma de la operación, enviada al número de teléfono Tfno_inicial. La parte reclamada facilita la captura de pantalla de los logs de esta operación, en los que se aprecia la comprobación de la OTP de firma de la operación, enviada al número de teléfono activo del reclamante, Tfno_inicial. 1. Con fecha 26 de octubre de 2021 a las 17:25h, mediante llamada telefónica a los servicios de atención al cliente y tras la identificación, se añade el teléfono C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/17 Tfno_supl_1 como nuevo número de teléfono de contacto por el operador que atendió la llamada, con número de usuario SO17186. Modificación de Teléfono. La parte reclamada proporciona como evidencia la copia de la grabación de la llamada telefónica, que será analizada más adelante en el presente informe. 2. En cuanto a los cambios de dirección, con fecha 26 de octubre de 2021 a las 23:05h se añade como dirección postal: ***DIRECCIÓN.2. Dicha modificación se realizó por la web de clientes, previa introducción correcta del usuario y contraseña de conexión y de la OTP de firma de la operación, enviada a tal fin al número de teléfono Tfno_supl_1. Modificación de Dirección postal. La parte reclamada facilita el procedimiento de modificación de datos a través de la web de clientes, así como la captura de pantalla de los logs de esta operación, en los que se aprecia la correcta autenticación del usuario (previa introducción del usuario y contraseña) y la comprobación de la OTP de firma de la operación, enviada al número de teléfono activo del reclamante (en este caso, el número de teléfono del presunto suplantador Tfno_supl_1). También proporciona captura de pantalla de los logs de envío y entrega de la OTP de firma al número de teléfono Tfno_supl_1. 3. Con fecha 27 de octubre de 2021 a las 09:11h, mediante llamada telefónica a los servicios de atención al cliente y tras la identificación, se solicita el borrado de los números ***TELÉFONO.1 y Tfno_inicial; quedando como único número de contacto el Tfno_supl_1. Dicho borrado es ejecutado por el operador que atendió la llamada, con número de usuario AAXXXXX. Modificación de Teléfono. La parte reclamada entrega como evidencia la copia de la grabación de la llamada telefónica. 4. Con fecha 27 de octubre de 2021 a las 09:37h, en la web de clientes (pérdida de la tarjeta), se emite automáticamente la tarjeta (…) como sustitución de la anterior. EMISIÓN DE LA TARJETA. La parte reclamada facilita la captura de pantalla de los logs de esta operación, en los que se aprecia la comprobación de la OTP de firma de la operación, enviada al número de teléfono activo del reclamante (en este caso, el número de teléfono del presunto suplantador Tfno_supl_1). También proporciona captura de pantalla de los logs de envío y entrega de la OTP de firma al número de teléfono Tfno_supl_1. 5. Con fecha 27 de octubre de 2021 a las 12:43h, se produce una solicitud de modificación de las claves del usuario, que se ejecuta mediante la correcta introducción de la clave OTP enviada por SMS al número de teléfono Tfno_supl_1. La parte reclamada aporta evidencias de esta operación: huella digital, envío OTP y trazas. 6. Esta tarjeta emitida el 27 de octubre de 2021 es activada por la web de clientes con fecha 3 de noviembre de 2021, previa introducción correcta del usuario y contraseña de conexión y de la OTP de firma de la operación, enviada al teléfono C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/17 Tfno_supl_1, y es con la que se realizaron las operaciones de los días 4 y 5 de noviembre del 2021. Activación de la tarjeta. La parte reclamada facilita la captura de pantalla de los logs de esta operación, en los que se aprecia la comprobación de la OTP de firma de la operación, enviada al número de teléfono activo del reclamante (en este caso, el número de teléfono del presunto suplantador Tfno_supl_1). También proporciona captura de pantalla de los logs de envío y entrega de la OTP de firma al número de teléfono Tfno_supl_1. 7. Con fecha 3 de noviembre de 2021, en la web de clientes, se cambia la contraseña de acceso al aplicativo web en tres ocasiones (16:25h, 17:30h y 17:50h) a través de la correcta introducción de las tres claves OTP –una por cada solicitud de modificación– que son enviadas por SMS al número de teléfono Tfno_supl_1. Cambio de contraseña. La parte reclamada aporta evidencias de estas operaciones: huella digital, envío OTP y trazas. 8. Con fecha 5 de noviembre de 2021, mediante llamada telefónica a los servicios de atención al cliente, y tras la identificación, se vuelve a establecer como único número de teléfono de contacto el Tfno_inicial. Dicho cambio es ejecutado por el operador que atendió la llamada, con número de usuario BBXXXXX. Modificación de Teléfono por parte del reclamante. 9. En esta misma fecha 5 de noviembre de 2021, se solicita el cambio de contraseña en la web de clientes en tres ocasiones, dos correctas y una infructuosa: A las 15:48h, mediante clave OTP introducida correctamente y enviada por SMS al número de teléfono Tfno_supl_1, se modifica la contraseña de acceso. Cambio de contraseña. A las 16:16h, mediante OTP introducida correctamente y enviada por SMS al número de teléfono Tfno_inicial, se modifica de nuevo la contraseña de acceso. Cambio de contraseña por parte del reclamante. Posteriormente, a las 16:29h, se solicita un nuevo cambio de la contraseña, pero éste no se llegó a efectuar dado que la clave OTP enviada al número de teléfono Tfno_inicial no fue introducida. Intento de cambio de contraseña. La parte reclamada aporta evidencias de estas operaciones: huella digital, envío OTP y trazas. 10. Con fechas 8 y 22 de noviembre de 2021, 22 de febrero de 2022 y 23 de marzo de 2022, en la web de clientes, se cambia la contraseña de acceso al aplicativo web a las 11:21h, 14:20h, 15:17h y 09:58h respectivamente, mediante la correcta introducción de las claves OTP enviadas por SMS al número de teléfono Tfno_inicial. Cambio de contraseña por parte del reclamante. La parte reclamada aporta evidencias de estas operaciones: huella digital, envío OTP y trazas. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/17 11. Con fecha 11 de abril de 2022 a las 18:25h se envía al número de teléfono Tfno_inicial una clave OTP para cambiar la contraseña de acceso, la cual no es introducida. Intento de cambio de contraseña. Mediante llamada telefónica a los servicios de atención al cliente, y tras la identificación, se sustituye el teléfono por el Tfno_supl_2. Dicho cambio es ejecutado por el operador que atendió la llamada, con número de usuario CCXXXXX. Modificación de Teléfono. Finalmente, a las 18:43 se envía una nueva clave OTP al número de teléfono Tfno_supl_2, que es introducida correctamente y, por tanto, se materializa el último cambio de contraseña. Cambio de contraseña. La parte reclamada aporta evidencias de las operaciones de cambio de contraseña: huella digital, envío OTP y trazas; y la captura de pantalla de los datos del reclamante modificados en esa fecha, así como la copia de la grabación de la llamada telefónica. 12. Entre el 12 y el 20 de abril de 2022 se emiten automáticamente tres tarjetas como sustitución de las anteriores por pérdida de la tarjeta, bloqueadas en la web de clientes. Estas tarjetas no se han llegado a activar. 13. Con fecha 3 de mayo de 2022 se añade como dirección postal: ***DIRECCIÓN.3. Dicha modificación se realiza por la web de clientes, previa introducción correcta del usuario y contraseña de conexión y de la OTP de firma de la operación, enviada a tal fin al número de teléfono Tfno_supl_2. Modificación de Dirección postal. La parte reclamada facilita como evidencia la captura de pantalla de los logs de esta operación, en los que se aprecia la correcta autenticación del usuario (previa introducción del usuario y contraseña) y la comprobación de la OTP de firma de la operación, enviada al número de teléfono activo del reclamante (en este caso, el número de teléfono del presunto suplantador Tfno_supl_2). También proporciona captura de pantalla de los logs de envío y entrega de la OTP de firma al número de teléfono Tfno_supl_2. 14. En esa misma fecha, el 3 de mayo de 2022 de nuevo se emiten automáticamente dos tarjetas como sustitución de las anteriores por pérdida de la tarjeta, bloqueadas en la web de clientes. Estas tarjetas no se han llegado a activar. 15. Con fecha 6 de mayo de 2022, tras conocerse la suplantación del cliente, se vuelve a restablecer como número de teléfono de contacto el Tfno_inicial. Modificación de Teléfono. La parte reclamada facilita la captura de pantalla de los datos del reclamante modificados en esa fecha. 16. Finalmente, con fecha 9 de mayo de 2022, tras conocerse la suplantación del cliente, se restablece como dirección única del cliente ***DIRECCIÓN.1. Modificación de Dirección postal. 17. Posteriormente se procede a la cancelación del producto. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 9/17 EVIDENCIAS En la descripción cronológica de los hechos se han presentado las operaciones realizadas sobre los datos del reclamante junto con las evidencias aportadas por la parte reclamada para cada una de las operaciones. En la grabación de la llamada realizada el 26 de octubre, donde se añade el Tfno_supl_1 como nuevo número de teléfono de contacto, la identificación del usuario se realiza mediante la respuesta correcta a las siguientes preguntas de seguridad: - DNI - Nombre completo - Fecha de nacimiento - Domicilio completo, incluyendo código postal - Teléfono móvil - Banco por el que se le pasan los recibos. Responde BANKIA. En la grabación se genera un nuevo número CAP: XXXX y se modifica el número de teléfono móvil para operar con él en el futuro. También se elimina del perfil el número de teléfono fijo asociado. El presunto suplantador tiene conocimiento previo de todos los datos del reclamante. En la grabación de la llamada realizada el 27 de octubre, donde se solicita el borrado de los números ***TELÉFONO.1 y Tfno_inicial y queda el Tfno_supl_1 como único número de contacto, la identificación del usuario se realiza mediante la presentación del número CAP generado el día anterior. En la grabación de la llamada realizada el 11 de abril, donde se añade el Tfno_supl_2, la identificación del usuario se realiza mediante la presentación del mismo número CAP generado por el presunto suplantador en octubre de 2021. Las voces de las tres grabaciones parecen pertenecer a la misma persona, por lo que se deduce que de nuevo hubo intentos de suplantación en mayo de 2022. Respecto a las evidencias recabadas en relación con la identificación del reclamante cuando realizó las solicitudes de cambio de contraseña, la parte reclamada indica que no se conserva ningún “log” de autenticación del usuario previo al cambio de las contraseñas de acceso, ya que las mismas se modificaron a través del procedimiento de restablecimiento de claves anteriormente citado. MEDIDAS DE SEGURIDAD IMPLEMENTADAS EN EL MOMENTO DE LOS HECHOS: - Para acceder al servicio de atención telefónica y modificar el número de teléfono móvil asociado, el presunto suplantador debía conocer, o bien el CAP, o bien los siguientes datos personales del reclamante: • Nombre completo • D.N.I. o Tarjeta de residencia • Fecha de nacimiento C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 10/17 • Domicilio completo • Teléfono fijo y/o móvil Se considera una seguridad débil. Si falla una capa de seguridad, la segunda capa de seguridad debería ser al menos tan segura como la primera. El CAP es un número de 4 dígitos, es decir, caben 10.000 posibilidades. A partir de mayo de 2022 ya no es posible modificar el número de teléfono de los clientes mediante el canal telefónico. - Para acceder al espacio Web privado o a la App de BANKINTER CF, el presunto suplantador debía conocer el usuario y contraseña. Si no poseía la contraseña, pudo generar una nueva conociendo D.N.I./N.I.F. y fecha de nacimiento e introduciendo la OTP enviada al teléfono móvil asociado (autenticación en dos pasos). La fortaleza de esta medida de seguridad recae en el segundo paso de la autenticación (el envío de la OTP al teléfono móvil informado), pero el presunto suplantador había modificado previamente ese número de teléfono. FUNDAMENTOS DE DERECHO I Competencia De acuerdo con los poderes que el artículo 58.2 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), otorga a cada autoridad de control y según lo establecido en los artículos 47, 48.1, 64.2 y 68.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), es competente para iniciar y resolver este procedimiento la Directora de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." II Obligación incumplida El artículo 58 del RGPD, Poderes, señala: “2. Cada autoridad de control dispondrá de todos los siguientes poderes correctivos indicados a continuación: (…)
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.