No corren buenos tiempos para Meta en lo que a multas se refiere. La compañía matriz de Facebook, ha sido sancionada con una multa de 251 millones de euros por la DPC, la Comisión de Protección de Datos de Irlanda. Esta penalización responde a una grave infracción de la Regulación General de Protección de Datos (RGPD) en relación a la brecha de seguridad conocida como ‘View As’, descubierta en 2018.
Esta brecha, atención, expuso datos personales de casi 50 millones de usuarios en todo el mundo, poniendo en entredicho las prácticas de seguridad y privacidad de una de las mayores redes sociales del mundo.
El porqué de esta infracción a Meta
La función ‘View As’ permitía a los usuarios visualizar su perfil como si fueran otra persona, un mecanismo pensado para comprobar configuraciones de privacidad. Sin embargo, un error en su implementación permitió a los atacantes acceder a tokens de acceso de los usuarios, que funcionan como llaves digitales para mantener las sesiones abiertas.
Este fallo comprometió información sensible, incluidos nombres, correos electrónicos y números de teléfono.
Aunque Facebook desactivó la función inmediatamente después de descubrir la vulnerabilidad, el daño ya estaba hecho. El incidente se convirtió en uno de los más significativos en la historia de la compañía, afectando a millones de usuarios y atrayendo el escrutinio de las autoridades regulatorias.
La investigación que llevó a cabo la DPC
La DPC de Irlanda, como principal regulador de Meta en la Unión Europea, inició una investigación exhaustiva para determinar si la compañía había cumplido con sus obligaciones bajo la RGPD.
En su informe final, la DPC concluyó que Meta no había implementado medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos personales, incumpliendo los Artículos 5(1)(f), 25 y 32 de la normativa.
Estos artículos subrayan la necesidad de proteger los datos personales contra accesos no autorizados y la importancia de incorporar medidas de seguridad desde el diseño. La falta de cumplimiento por parte de Meta no solo representó una negligencia en sus responsabilidades, sino que también demostró fallos sistémicos en su enfoque hacia la protección de datos.
La multa de 251 millones de euros es la tercera sanción impuesta a Meta por la DPC en 2023, elevando el total a más de 900 millones de euros en el año. Este caso refuerza la postura de la UE en la aplicación rigurosa de la RGPD y destaca la importancia de que las empresas tecnológicas prioricen la seguridad de los datos de sus usuarios.
Meta ha indicado que, aunque lamentan el incidente, planean apelar la decisión. Argumentan que ya han implementado mejoras significativas en sus sistemas de seguridad desde 2018. Sin embargo, la multa a Meta representa un recordatorio contundente de que las medidas reactivas no son suficientes bajo la RGPD.
Este caso tiene implicaciones más allá de Meta. Subraya la necesidad de que las empresas tecnológicas adopten un enfoque proactivo hacia la protección de datos.
Las sanciones financieras por incumplir la RGPD pueden alcanzar hasta el 4% de los ingresos anuales de una empresa, lo que representa un riesgo significativo para cualquier organización que no priorice la seguridad y privacidad.
Las autoridades regulatorias en todo el mundo también están intensificando su vigilancia sobre las prácticas de las grandes tecnológicas. Esto incluye no solo la UE, sino también Estados Unidos, donde los legisladores están explorando leyes de protección de datos más estrictas.
Con acciones como estas, es lógica asegurar que las empresas deben implementar medidas de seguridad robustas desde las primeras etapas del desarrollo de productos para prevenir vulnerabilidades.
También, deben ser claras sobre cómo manejan los datos de los usuarios y comunicar cualquier incidente de manera rápida y transparente. Y que no basta con cumplir con la normativa en el momento de su implementación, sino que se requiere una revisión constante y actualizaciones proactivas.
La multa impuesta a Meta por la brecha de seguridad de ‘View As’ marca un hito en la aplicación de la RGPD y envía un mensaje claro a la industria tecnológica: la protección de los datos personales es una responsabilidad prioritaria.


































