Sancionada XFERA MÓVILES con 200.000 euros por emitir duplicado fraudulento de SIM por fallos en verificación y protocolos de protección de datos

Resolución PS-00148-2025
Firmado 2026-05-10T00:00:00Z
Enlace 📋

Resumen de la resolución

Se ha sancionado a XFERA MÓVILES, S.A.U. con una multa de 200.000 euros y se le ha ordenado implementar medidas para garantizar el principio de legitimidad en el tratamiento de datos, tras comprobarse que emitió un duplicado fraudulento de una tarjeta SIM a un tercero sin que el titular de la línea, parte reclamante, lo hubiera solicitado.

La sanción se fundamenta en la infracción del artículo 6.1 del RGPD (Reglamento General de Protección de Datos), que exige que el tratamiento de datos personales tenga una base jurídica legítima (en este caso, no se acreditó una base válida para emitir el duplicado de la SIM, ya que el tercero presentó un DNI falsificado).

El error se produjo por un agente de XFERA, que incumplió el protocolo de verificación al no cotejar correctamente los datos del solicitante, permitiendo la suplantación de identidad. La empresa no implementó medidas de seguridad suficientes para evitar este incumplimiento, por lo que se considera que hubo negligencia en el cumplimiento de las obligaciones de protección de datos.

La resolución destaca que:
El incumplimiento no se debió únicamente a un error humano puntual, sino a una deficiencia en los protocolos y su aplicación por parte de XFERA.
La entidad, al ser responsable del tratamiento de datos a gran escala, tenía la obligación de actuar con mayor diligencia para evitar este tipo de vulneraciones.
No se imputa responsabilidad objetiva, pues se valora la existencia de culpabilidad en la actuación de XFERA.

Se le ordenó, además, adoptar medidas correctivas en un plazo de 6 meses para evitar incidentes similares, ya que la empresa no demostró tener un control eficaz sobre el cumplimiento de sus propios protocolos.