NOYB – Centro Europeo para los Derechos Digitales (estilizado como "noyb", de "none of your business") es una organización sin ánimo de lucro con sede en Viena, Austria, establecida en 2017 con un enfoque paneuropeo. Cofundada por el abogado y activista de la privacidad austriaco Max Schrems , NOYB tiene como objetivo lanzar casos judiciales estratégicos e iniciativas mediáticas en apoyo del Reglamento General de Protección de Datos (RGPD), el propuesto Reglamento de privacidad electrónica y la privacidad de la información en general. [ 1 ] [ 2 ] La organización se estableció después de un período de financiación durante el cual ha recaudado donaciones anuales de 250 000 € por parte de sus miembros colaboradores. [ 3 ] Actualmente, NOYB está financiada por más de 4400 miembros colaboradores.
Si bien muchas organizaciones de protección de la privacidad centran su atención en los gobiernos, NOYB se enfoca en los problemas y violaciones de privacidad en el sector privado. Según el artículo 80 del RGPD, las organizaciones sin fines de lucro pueden emprender acciones o representar a los usuarios. [ 4 ] NOYB también está reconocida como una "entidad cualificada" para presentar demandas colectivas de consumidores en Bélgica. [ 5 ]
Acciones destacadas
Transferencias de datos UE-EE. UU./"Schrems I" (2016)
La Comisión Irlandesa de Protección de Datos (DPC) presentó una demanda contra Schrems y Facebook en 2016, basándose en una denuncia de 2013 que dio lugar a la denominada « Decisión del Puerto Seguro ». En aquel entonces, el Tribunal de Justicia de la Unión Europea (TJUE) había invalidado el sistema de transferencia de datos del Puerto Seguro con su decisión. Cuando el caso fue remitido de nuevo a la DPC, el regulador irlandés determinó que Facebook se había basado en las Cláusulas Contractuales Tipo, y no en el Puerto Seguro invalidado. La DPC concluyó entonces que Schrems también tenía preocupaciones «fundadas» en relación con estos instrumentos, pero en lugar de emprender acciones legales contra Facebook, inició un procedimiento contra Facebook y Schrems ante el Tribunal Superior de Irlanda. El caso fue remitido finalmente al TJUE en el expediente C-311/18 (conocido como «Schrems II»; véase Max Schrems#Schrems II ). NOYB apoyó este caso particular de Schrems.
Denuncias por "consentimiento forzado" (2018)
Horas después de que las normas del Reglamento General de Protección de Datos entraran en vigor el 25 de mayo de 2018, NOYB presentó denuncias contra Facebook y sus filiales WhatsApp e Instagram , así como contra Google (dirigidas a Android ), por presunta violación del artículo 7(4) al intentar bloquear completamente el uso de sus servicios si los usuarios se negaban a aceptar todos los consentimientos de procesamiento de datos, en una concesión conjunta que también incluye consentimientos considerados innecesarios para usar el servicio. [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] Con base en la denuncia, la autoridad francesa de protección de datos CNIL ha impuesto una multa de 50 millones de euros a Google. [ 11 ] Los demás casos aún están pendientes.
Caso Spotify (2019)
Dado que Spotify tiene su sede en Suecia, la autoridad sueca de protección de datos (IMY) era la competente. Sin embargo, esta autoridad tardó en actuar. Durante más de cuatro años, no se tomó ninguna decisión sobre la denuncia contra el servicio de streaming. Por ello, en 2022, NOYB presentó una denuncia por inacción en Suecia. La demanda se resolvió a favor de los activistas de la privacidad. Posteriormente, la IMY impuso a Spotify una multa de 58 millones de coronas suecas (unos 5 millones de euros) en virtud del RGPD.
Caso de seguimiento de Apple (2020)
A mediados de noviembre de 2020, NOYB anunció que se habían presentado denuncias ante las autoridades de protección de datos alemanas y españolas, [ 12 ] [ 13 ] [ 14 ] alegando que "el IDFA ( Identificador de Apple para Anunciantes) permite a Apple y a todas las aplicaciones del teléfono rastrear a un usuario y combinar información sobre su comportamiento en línea y móvil". En un ligero cambio respecto a su estrategia legal anterior en otros casos similares, NOYB señala que, dado que la denuncia se basa en el artículo 5(3) de la Directiva sobre privacidad electrónica y no en el RGPD, las autoridades españolas y alemanas pueden multar directamente a Apple, sin recurrir a las autoridades de protección de datos de la UE en virtud del RGPD. [ 15 ]
Carta abierta sobre el mecanismo de cooperación del RGPD (2020)
NOYB también se centra en presionar a los reguladores para que hagan cumplir las leyes de privacidad vigentes. En una carta abierta, [ 16 ] la ONG acusó a la Comisión Irlandesa de Protección de Datos de actuar con demasiada lentitud y de haber celebrado 10 reuniones con Facebook antes de la entrada en vigor del RGPD. [ 17 ]
Schrems II – Sentencia del Tribunal de Justicia sobre el Escudo de Privacidad (2020)
El 16 de julio de 2020, el Tribunal de Justicia de la Unión Europea (TJUE) invalidó el Escudo de Privacidad y dictaminó que Facebook y otras empresas sujetas a las leyes de vigilancia estadounidenses no pueden ampararse en las Cláusulas Contractuales Tipo (CCT), dado que dichas leyes contravienen los derechos fundamentales de la UE. Esta sentencia se basó en el caso Max Schrems y NOYB, de larga duración. Los datos de los clientes extranjeros de las empresas estadounidenses no están protegidos frente a los servicios de inteligencia de Estados Unidos. El TJUE consideró que esto vulnera la esencia de ciertos derechos fundamentales de la UE. [ 18 ]
El Tribunal también ha aclarado que las autoridades de protección de datos (APD) de la UE tienen el deber de actuar. El Tribunal destacó que una APD está «obligada a cumplir con su responsabilidad de garantizar que el RGPD se aplique plenamente con la debida diligencia». [ 19 ]
A pesar de las invalidaciones realizadas por la sentencia, los flujos de datos absolutamente «necesarios» pueden continuar fluyendo en virtud del artículo 49 del RGPD. Cualquier situación en la que los usuarios deseen que sus datos fluyan al extranjero sigue siendo legal, ya que esto puede basarse en el consentimiento informado del usuario, que puede retirarse en cualquier momento. Asimismo, la ley permite los flujos de datos que sean «necesarios» para el cumplimiento de un contrato. [ 20 ]
Numerosas quejas sobre transferencias de datos entre la UE y EE. UU. (2020)
Tras la sentencia Schrems II, NOYB presentó 101 denuncias contra empresas de la UE/EEE por utilizar Google Analytics o Facebook Connect y transferir datos a EE. UU., a pesar de que el Tribunal dictaminó (enlace al Escudo de Privacidad) que las leyes de vigilancia estadounidenses violan la esencia de los derechos fundamentales de la UE. La organización quería así señalar la falta de aplicación de la sentencia Schrems II. [ 21 ] [ 22 ] Estas denuncias modelo llevaron a la creación de un grupo de trabajo especial por parte del Comité Europeo de Protección de Datos (CEPD) encargado de coordinar las denuncias y elaborar recomendaciones para responsables y encargados del tratamiento. [ 23 ] El 12 de enero de 2022, la Autoridad Austriaca de Protección de Datos (DSB) emitió una decisión parcial a favor de NOYB, declarando que el uso continuado de Google Analytics viola el RGPD. [ 24 ] Esta decisión afecta a la mayoría de los sitios web de la Unión Europea, ya que Google Analytics es la herramienta de análisis de tráfico más común . [ 25 ]
Seguimiento del ID de publicidad de Google (2021)
El 7 de abril de 2021, NOYB presentó una denuncia en Francia alegando que Google estaba rastreando a los usuarios de Android sin su consentimiento. [ 26 ] [ 27 ]
El software de Google crea el AAID sin el conocimiento ni el consentimiento del usuario. Este número de identificación funciona como una matrícula que identifica de forma única el teléfono de un usuario y puede compartirse entre empresas. Tras su creación, Google y terceros (por ejemplo, proveedores de aplicaciones y anunciantes) pueden acceder al AAID para rastrear el comportamiento de los usuarios, elaborar preferencias de consumo y ofrecer publicidad personalizada. Este rastreo está estrictamente regulado por la «Ley de cookies» de la UE (artículo 5(3) de la Directiva sobre privacidad electrónica) y requiere el consentimiento informado e inequívoco de los usuarios. [ 28 ] [ 29 ]
Queja de Facebook y la DPC (2021)
NOYB presentó una denuncia contra el Comisionado de Protección de Datos (DPC) de Irlanda por corrupción y posible soborno en 2021, según la legislación austriaca, en relación con un asunto vinculado a Facebook. [ 30 ] [ 31 ] [ 32 ]
Multa administrativa a Grindr por compartir ilegalmente datos de usuarios (2021)
Junto con el Consejo Noruego del Consumidor, NOYB presentó tres denuncias estratégicas contra la aplicación de citas Grindr y varias empresas de tecnología publicitaria por el intercambio ilegal de datos de usuarios en enero de 2020. Los datos compartidos incluían la ubicación GPS, la dirección IP, el identificador de publicidad, la edad, el género y el hecho de que el usuario en cuestión estuviera en Grindr. Los usuarios podían ser identificados a través de los datos compartidos, y los destinatarios podían potencialmente compartirlos con terceros. [ 33 ] Estas denuncias se basan en el informe «Fuera de control» del Consejo Noruego del Consumidor. [ 34 ]
Un año después de presentada la denuncia, la Autoridad Noruega de Protección de Datos confirmó la denuncia contra Grindr, corroborando que Grindr no había recibido el consentimiento válido de los usuarios en una notificación previa. La Autoridad impuso una multa de 100 millones de NOK (9,63 millones de euros) a Grindr, [ 35 ] que posteriormente se redujo a 65 millones de NOK (6,5 millones de euros) en la decisión final, dado que los ingresos reales de Grindr fueron inferiores a los previstos y la empresa tomó medidas para subsanar las deficiencias de su anterior plataforma de gestión de consentimientos. [ 36 ]
Acción contra el uso de patrones oscuros en los banners de cookies (2021)
El 10 de agosto de 2021, NOYB presentó 422 denuncias contra empresas que utilizaban banners de cookies engañosos en sus sitios web. Esta oleada de denuncias fue el resultado de una iniciativa de "Legal Tech" de la organización, en la que miles de sitios web en Europa fueron revisados automáticamente en busca de infracciones con una herramienta desarrollada específicamente para este fin. [ 37 ] [ 38 ] En respuesta a estas denuncias, se creó un grupo de trabajo del CEPD para intercambiar opiniones sobre análisis jurídicos y posibles infracciones, y para agilizar la comunicación. [ 39 ] En su esfuerzo por superar la necesidad de los banners de cookies, NOYB también codesarrolló el Control Avanzado de Protección de Datos junto con el Laboratorio de Computación Sostenible de la Universidad de Economía de Viena. La señal del navegador ADPC plantea una alternativa viable a los banners de cookies a través de su mecanismo automatizado para la comunicación de las decisiones de privacidad de los usuarios y las respuestas de los responsables del tratamiento de datos. [ 40 ] [ 41 ]
Tribunal austriaco: Google Analytics es ilegal en Europa (2022)
A principios de 2022, un tribunal austriaco dictaminó que el uso de Google Analytics en sitios web europeos era ilegal. El caso en cuestión fue presentado en agosto de 2020 por un usuario de Google que accedía a un sitio web austriaco para asuntos relacionados con la salud. El sitio web utilizaba Google Analytics y los datos del usuario se transmitían a Google. El usuario de Google presentó una queja ante la autoridad austriaca de protección de datos junto con NOYB. El problema en cuestión tiene una referencia directa al artículo 44 del RGPD, ya que al usuario no se le puede brindar el nivel adecuado de protección establecido, lo que constituye una clara violación del RGPD. [ 42 ] La autoridad francesa de protección de datos, CNIL, coincidió con el fallo austriaco a mediados de febrero de 2022. [ 43 ] Schrems comentó debidamente:
Se trata de una decisión muy detallada y acertada. En resumen: las empresas ya no pueden utilizar servicios en la nube estadounidenses en Europa. Han transcurrido 1,5 años desde que el Tribunal de Justicia lo confirmara por segunda vez, por lo que ya es hora de que la ley se aplique.
Además, a mediados de 2022, la Autoridad Austriaca de Protección de Datos también dictaminó que la anonimización de Google era insuficiente para proteger la privacidad del usuario y que el artículo 44 del RGPD no permite un enfoque basado en el riesgo como el que Google había defendido. [ 44 ]
Referencias
- ↑ «Activista austriaca funda grupo de defensa de los derechos digitales de los consumidores» . Associated Press . 28 de noviembre de 2017. Archivado del original el 11 de diciembre de 2017. Consultado el 10 de diciembre de 2017 .
- ↑ Scally, Derek (30 de noviembre de 2017). "Es hora de decirles a las empresas tecnológicas que los datos privados 'no son asunto suyo' – Max Schrems" . The Irish Times . Archivado del original el 30 de noviembre de 2017. Consultado el 10 de diciembre de 2017 .
- ↑ Hill, Rebecca (29 de noviembre de 2017). "Max Schrems lanza una ONG de privacidad y gana 60.000 € en las primeras 24 horas" . The Register . Archivado del original el 29 de noviembre de 2017. Consultado el 10 de diciembre de 2017 .
- ↑ «REGLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO Y DEL CONSEJO» . Diario Oficial de la Unión Europea . Artículo 80 – Representación de los interesados . Consultado el 8 de junio de 2020 .
- ↑ «Moniteur Belge – Belgisch Staatsblad» . Justicia del Servicio Público Federal . Consultado el 31 de octubre de 2020 .
- ↑ "RGPD: noyb.eu presentó cuatro denuncias por 'consentimiento forzoso' contra Google, Instagram, WhatsApp y Facebook" (PDF) . NOYB. 25 de mayo de 2018. Archivado (PDF) del original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ "Facebook y Google reciben demandas por valor de 8.800 millones de dólares el primer día de la entrada en vigor del RGPD" . The Verge . Archivado del original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ "Max Schrems presenta sus primeras demandas en virtud del RGPD contra Facebook y Google" . The Irish Times . Archivado del original el 25 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ "Facebook y Google se enfrentan a las primeras quejas del RGPD por 'consentimiento forzado'"" . TechCrunch . 25 de mayo de 2018. Archivado del original el 26 de mayo de 2018 . Consultado el 26 de mayo de 2018 .
- ↑ Meyer, David. "Google y Facebook reciben graves quejas por incumplimiento del RGPD: pronto les tocará a otros" . ZDNet. Archivado del original el 28 de mayo de 2018. Consultado el 26 de mayo de 2018 .
- ↑ "El comité restringido de la CNIL impone una sanción económica de 50 millones de euros a GOOGLE LLC" . CNIL . Consultado el 8 de junio de 2020 .
- ↑ "DENUNCIA ESPAÑOLA CONFORME AL ARTÍCULO 22(2) DE LA LEY 34/2002" (PDF) . NOYB.
- ↑ "DENUNCIA ALEMANA" (PDF) . NOYB.
- ↑ "Apple rastrea a los usuarios de iPhone sin su consentimiento, afirma el activista Max Schrems" . Financial Times . 16 de noviembre de 2020. Consultado el 16 de noviembre de 2020 .
- ↑ "noyb presenta quejas contra el código de seguimiento 'IDFA' de Apple"" . NOYB. 16 de noviembre de 2020.
- ↑ "Carta abierta sobre tratos "confidenciales" en el caso de Facebook" . NOYB . Consultado el 8 de junio de 2020 .
- ↑ "Informe anual de NOYB 2020" (PDF) . NOYB. 24 de junio de 2021. Archivado del original el 28 de diciembre de 2019. Consultado el 1 de febrero de 2022 .
- ↑ "Informe anual de NOYB 2020" (PDF) . NOYB. 24 de junio de 2021. Consultado el 1 de febrero de 2022 .
- ↑ "SENTENCIA DEL TRIBUNAL (Gran Sala)" . CURIA . 16 de julio de 2020. Consultado el 1 de febrero de 2022 .
- ↑ «Declaración del TJUE – Primera Declaración» . NOYB. 24 de junio de 2020.
- ↑ "101 quejas sobre transferencias UE-EE . UU ." presentadas. NOYB. 17 de agosto de 2020. Consultado el 1 de febrero de 2022 .
- ↑ "Max Schrems sobre el fallo del tribunal de la UE que podría dividir a Facebook en dos" . TechCrunch . 26 de agosto de 2020. Consultado el 1 de febrero de 2020 .
- ↑ "Comité Europeo de Protección de Datos – Trigésimo séptima sesión plenaria" . NOYB. 4 de septiembre de 2020. Consultado el 1 de febrero de 2022 .
- ↑ "Decisión parcial del Órgano de Solución de Controversias austriaco" (PDF) . NOYB. 13 de enero de 2022. Consultado el 1 de febrero de 2022 .
- ↑ "Estadísticas de uso de herramientas de análisis de tráfico para sitios web" . W3Techs . 27 de febrero de 2019. Consultado el 1 de febrero de 2022 .
- ↑ Boland, Hannah. (7 de abril de 2021). «Google, acusada de rastrear a usuarios de Android sin su consentimiento». Sitio web de The Telegraph. Consultado el 9 de abril de 2021.
- ↑ "Denuncia presentada ante la Autoridad de Protección de Datos de Francia" (PDF) . NOYB . Consultado el 9 de abril de 2021 .
- ↑ "Compra un teléfono, obtén un rastreador: código de rastreo no autorizado instalado ilegalmente en teléfonos Android" . NOYB . Consultado el 9 de abril de 2021 .
- ↑ "Max Schrems acusa a Google de rastrear ilegalmente a los usuarios de Android" . Financial Times . 4 de junio de 2021. Consultado el 1 de febrero de 2022 .
- ↑ "El principal organismo de control de privacidad de Facebook en la UE, acusado de corrupción" . TechCrunch . 23 de noviembre de 2021. Consultado el 3 de enero de 2022 .
- ↑ "La DPC irlandesa elimina a noyb del procedimiento del RGPD: se ha presentado una denuncia penal" . NOYB . Consultado el 3 de enero de 2022 .
- ↑ "Primera "Lectura de Adviento" de noyb de los documentos de Facebook/DPC" . NOYB . Consultado el 3 de enero de 2022 .
- ↑ "Tres denuncias por incumplimiento del RGPD presentadas contra Grindr, Twitter y las empresas de tecnología publicitaria Smaato, OpenX, AdColony y AppNexus de AT&T" . NOYB. 14 de enero de 2020. Consultado el 1 de febrero de 2022 .
- ↑ «Informe: Fuera de control» . Forbrukerrådet . 14 de enero de 2020 . Consultado el 1 de febrero de 2022 .
- ↑ "La Autoridad de Protección de Datos de Noruega impone una multa a Grindr LLC" . Consultado el 24 de febrero de 2022 .
- ↑ "La autoridad noruega de protección de datos impone una multa a Grindr LLC" . Comité Europeo de Protección de Datos . 13 de diciembre de 2021. Consultado el 1 de febrero de 2022 .
- ↑ "noyb presenta 422 quejas formales del RGPD sobre los molestos "banners de cookies"" . NOYB. 10 de agosto de 2021 . Consultado el 1 de febrero de 2022 .
- ↑ "noyb apunta al 'terror de los banners de cookies' mientras la CNIL aplica las directrices sobre cookies" . JD SUPRA . 2 de julio de 2021. Consultado el 1 de febrero de 2022 .
- ↑ "EDPB crea un grupo de trabajo sobre banners de cookies" . EDPB . 27 de septiembre de 2021. Consultado el 1 de febrero de 2022 .
- ↑ "Control avanzado de protección de datos (ADPC)" . ADPC . Consultado el 1 de febrero de 2022 .
- ↑ Human, Soheil; Schrems, Max; Toner, Alan; Gerben; Wagner, Ben (13 de septiembre de 2021). "Control avanzado de protección de datos (ADPC)" . Universidad de Economía y Negocios de Viena . Informes y especificaciones de computación sostenible . Recuperado el 1 de febrero de 2022 .
- ↑ Hanna (19 de enero de 2022). "Google Analytics declarado ilegal en la UE" . Tutanota . Hannover, Alemania . Consultado el 16 de febrero de 2022 .
- ↑ Mathieu Pollet (2 de febrero de 2022). "Francia se une a Austria al declarar ilegal Google Analytics" . Euractiv . Consultado el 16 de febrero de 2022 .
- ↑ "ACTUALIZACIÓN sobre 101 quejas: la Autoridad Austriaca de Protección de Datos rechaza el "enfoque basado en el riesgo" para las transferencias de datos a terceros países" (PDF) . NOYB. 2 de mayo de 2022. Consultado el 3 de mayo de 2022 .
Enlaces externos
- Establecimientos en Austria en 2017
- Privacidad de la información
- Organizaciones de tecnología de la información con sede en Austria
- organizaciones de privacidad en Internet
- Protección de datos
- Grupos de presión paneuropeos
- Organizaciones de privacidad