Cesión de Datos a Terceros sin Consentimiento: Una Infracción Grave del RGPD en Telecomunicaciones y Servicios Digitales

La cesión de datos personales a terceros sin consentimiento es una de las infracciones más graves y frecuentes en el sector de las telecomunicaciones y en múltiples servicios digitales. Este tipo de práctica consiste en compartir información del usuario con empresas externas —como entidades financieras, plataformas de marketing, aseguradoras, call centers o proveedores tecnológicos— sin una base jurídica válida y sin informar al titular de los datos.

El RGPD establece obligaciones estrictas sobre cómo deben gestionarse estas cesiones, qué información debe proporcionarse al usuario, qué documentación debe existir y qué derechos pueden ejercerse cuando se detecta una cesión no autorizada. Este artículo analiza en profundidad cómo se producen estas infracciones, qué riesgos generan, qué artículos del RGPD se vulneran y cómo debe actuar el usuario para proteger sus derechos, incluyendo la invocación del artículo 15 y la posibilidad de presentar una denuncia ante la AEPD.

1. Qué se considera una cesión de datos a terceros

La cesión de datos es cualquier transmisión de información personal desde un responsable del tratamiento hacia un tercero que actuará como:

  • Responsable independiente.

  • Encargado del tratamiento.

  • Subencargado.

  • Socio comercial.

  • Empresa colaboradora.

  • Plataforma de marketing.

La cesión puede incluir datos como:

  • Nombre y apellidos.

  • DNI/NIE.

  • Dirección.

  • Teléfono.

  • Datos bancarios.

  • Historial de consumo.

  • Información contractual.

  • Grabaciones de voz.

  • Datos de navegación o uso de servicios.

Cuando esta transmisión se realiza sin consentimiento válido o sin base jurídica adecuada, se vulnera el RGPD.

2. Cómo se producen las cesiones no autorizadas

2.1 Cesiones para campañas comerciales

Muchas empresas comparten datos con:

  • Plataformas de marketing.

  • Empresas de publicidad.

  • Call centers externos.

  • Socios comerciales.

El usuario empieza a recibir llamadas o correos de empresas que nunca ha autorizado.

2.2 Cesiones para análisis financiero o scoring

Algunas compañías transmiten datos a:

  • Entidades financieras.

  • Empresas de scoring.

  • Plataformas de riesgo crediticio.

Sin informar al usuario ni obtener su consentimiento.

2.3 Cesiones a proveedores tecnológicos sin contrato de encargo

Cuando una empresa utiliza un proveedor externo para:

  • Atención al cliente.

  • Gestión de incidencias.

  • Sistemas de facturación.

  • Plataformas de soporte.

Debe existir un contrato de encargo del tratamiento. Si no existe, la cesión es ilegal.

2.4 Cesiones encubiertas mediante cláusulas ambiguas

Algunos contratos incluyen cláusulas genéricas como:

“Podremos compartir sus datos con empresas colaboradoras para mejorar nuestros servicios.”

Estas cláusulas no cumplen el RGPD porque:

  • No especifican quiénes son los terceros.

  • No indican la finalidad concreta.

  • No permiten al usuario ejercer control.

  • No constituyen consentimiento válido.

3. Qué artículos del RGPD se vulneran

La cesión de datos sin consentimiento puede vulnerar:

  • Artículo 5 — Principios de licitud, transparencia y minimización.

  • Artículo 6 — Base jurídica del tratamiento.

  • Artículo 7 — Condiciones del consentimiento.

  • Artículo 13 y 14 — Información al usuario.

  • Artículo 15 — Derecho de acceso.

  • Artículo 28 — Obligaciones del encargado del tratamiento.

  • Artículo 32 — Seguridad del tratamiento.

  • Artículo 33 — Brechas de seguridad.

En muchos casos, la cesión no autorizada constituye una brecha de seguridad porque implica acceso indebido a datos personales.

4. Riesgos para el usuario

4.1 Pérdida de control sobre sus datos

El usuario desconoce:

  • Quién tiene sus datos.

  • Para qué los utiliza.

  • Durante cuánto tiempo los conserva.

  • Si los comparte con otros terceros.

4.2 Incremento de spam y comunicaciones comerciales

El usuario empieza a recibir:

  • Llamadas comerciales.

  • Correos promocionales.

  • SMS de empresas desconocidas.

4.3 Riesgo de suplantación de identidad

Cuantos más terceros tienen acceso a los datos, mayor es el riesgo de:

  • Fraude.

  • Suplantación.

  • Acceso indebido a servicios.

4.4 Tratamientos no autorizados

Los datos pueden utilizarse para:

  • Elaborar perfiles comerciales.

  • Evaluar riesgo financiero.

  • Realizar campañas de marketing.

  • Compartirse con otras empresas.

5. Obligaciones del operador según el RGPD

El operador debe garantizar:

  • Información clara y transparente sobre las cesiones.

  • Identidad de los terceros que recibirán los datos.

  • Finalidad concreta del tratamiento.

  • Base jurídica válida.

  • Consentimiento explícito cuando sea necesario.

  • Contratos de encargo del tratamiento.

  • Registro de actividades de tratamiento.

  • Medidas de seguridad adecuadas.

Si no puede demostrar estas obligaciones, la infracción queda acreditada.

6. Cómo detectar si tus datos han sido cedidos sin consentimiento

6.1 Recibes comunicaciones de empresas desconocidas

Llamadas, correos o SMS de compañías con las que nunca has tenido relación.

6.2 Te ofrecen productos relacionados con tus servicios actuales

Por ejemplo:

  • Ofertas de seguros vinculados a tu línea.

  • Propuestas financieras basadas en tu consumo.

  • Servicios complementarios que solo un operador podría conocer.

6.3 Te contactan con datos exactos que solo tu operador debería tener

Como:

  • Número de teléfono.

  • Dirección.

  • Tarifa contratada.

  • Datos bancarios parciales.

6.4 Cambios en tu perfil comercial sin explicación

Apareces en bases de datos de marketing sin haber dado consentimiento.

7. Cómo solicitar información sobre cesiones de datos

7.1 Utilizar canales oficiales

Siempre por:

  • Email del departamento de privacidad.

  • Formulario oficial del operador.

  • Burofax en casos graves.

7.2 Invocar el artículo 15 del RGPD

Debe solicitarse:

  • Identidad de los terceros que han recibido los datos.

  • Finalidad de la cesión.

  • Base jurídica utilizada.

  • Fecha y trazabilidad de la cesión.

  • Copia de los datos transmitidos.

  • Contratos de encargo del tratamiento.

  • Registro de actividades de tratamiento.

7.3 Exigir respuesta en 30 días

Plazo legal del RGPD.

8. Qué hacer si el operador se niega a entregar información

8.1 Reiterar la solicitud

Recordando el artículo 15.

8.2 Advertir de la obligación legal

Indicar que la negativa constituye una infracción grave.

8.3 Acudir a un especialista en protección de datos

Un profesional puede:

  • Redactar comunicaciones formales.

  • Identificar infracciones concretas.

  • Preparar la denuncia ante la AEPD.

  • Gestionar el expediente.

8.4 Presentar denuncia ante la AEPD

La AEPD puede requerir:

  • Identidad de los terceros.

  • Contratos de encargo.

  • Registro de actividades.

  • Documentación interna.

  • Justificación de la cesión.

Si el operador no puede justificar la cesión, la infracción queda acreditada.

9. Consecuencias para el operador

La AEPD puede imponer:

  • Multas económicas.

  • Requerimientos de mejora de seguridad.

  • Obligación de informar al usuario.

  • Obligación de cesar la cesión.

  • Supervisión temporal del operador.

La cesión de datos a terceros sin consentimiento es una infracción grave del RGPD que afecta directamente a la privacidad del usuario y a su derecho a controlar cómo se utiliza su información. El usuario debe actuar siempre por canales oficiales, invocar el artículo 15 y documentar todo el proceso. En casos complejos, acudir a un especialista en protección de datos es la mejor garantía para defender los derechos del usuario y presentar una denuncia ante la AEPD con todas las garantías.