Disqus recibe una multa de 2,5 millones de euros por infringir las normas de consentimiento del GDPR

UniConsent Team

7 min read
Add UniConsent as a preferred source on Google
Índice de contenidos

El popular sistema de comentarios web Disqus, una empresa estadounidense propiedad de Zeta Global, ha estado en el punto de mira recientemente por parte de la autoridad noruega de protección de datos por infringir normas y no cumplir con el GDPR (Reglamento General de Protección de Datos) y utilizar identificadores de seguimiento web para los visitantes del sitio web sin el consentimiento del usuario.

Disqus recibe una multa de 2,5 millones de euros por infringir las normas del GDPR y el seguimiento webDisqus recibe una multa de 2,5 millones de euros por infringir las normas del GDPR y el seguimiento web

El 2 de mayo de 2021, la autoridad noruega de protección de datos (Datatilsynet) informó a Disqus de su intención de imponer una multa de aproximadamente 2,5 millones de euros por incumplir el GDPR. Esta multa incluía requisitos de responsabilidad proactiva, licitud y transparencia relacionados con el GDPR.

Disqus es un sistema de comentarios donde los propietarios de sitios web pueden incorporar una sección de comentarios totalmente gestionada en su sitio web, por ejemplo, debajo de un artículo o de la documentación. Es una plataforma pública de comentarios compartidos para editores online con herramientas de moderación. Disqus proporciona el sistema de comentarios que se carga en los sitios web donde está instalado, y fueron multados por rastrear a los visitantes sin el consentimiento adecuado. Esto se realizaba mediante el uso de cookies e identificadores de seguimiento.

Como el sistema de comentarios de Disqus se instala mediante un plugin, es fácil de configurar, y Disqus recopilaba cookies de seguimiento, datos personales, y transfería estos datos entre dominios y a socios publicitarios de terceros sin el consentimiento adecuado de los usuarios, algo estrictamente exigido por el GDPR.

Los datos recopilados también se enviaban a su empresa matriz, Zeta Group; los usuarios deben dar permiso para esta transferencia de datos. Los datos personales recopilados incluían direcciones IP de los usuarios, datos del navegador e identificadores de cookies. La empresa fue señalada por primera vez por la Corporación Noruega de Radiodifusión, que publicó artículos de noticias describiendo las actividades de Disqus. Los datos que recopilaban no son ilegales, pero deben obtener el permiso explícito del usuario primero.

A través de la investigación dirigida por la DPA noruega, concluyeron que la empresa estadounidense Disqus había procesado datos personales de usuarios mediante herramientas de seguimiento web, analizando y elaborando perfiles con los datos recopilados y transfiriendo datos de usuarios a socios publicitarios de terceros sin ningún consentimiento del usuario. Todo esto está sujeto al GDPR y no había ninguna base legal en la forma en que se manejaban los datos de los usuarios. También se descubrió que Disqus no proporcionaba ningún aviso de su procesamiento de datos a los usuarios, lo cual es un requisito del GDPR.

Tras contactar con la empresa matriz de Disqus, confirmaron que la versión conforme con el GDPR del sistema de comentarios no se estaba utilizando en Noruega porque Zeta Global no consideraba que Noruega estuviera sujeta al GDPR, ya que no es un estado miembro de la UE, por lo que no pensaron que las leyes se aplicarían — parte de la confusión más reciente sobre hasta dónde llega realmente el GDPR y lo poco consciente que puede ser una empresa hasta recibir una multa de aproximadamente 2,5 millones de euros.

Según la ley del GDPR, una empresa es responsable de garantizar que recopila datos respetando la privacidad de los usuarios y las normativas de las leyes de privacidad. Incluso si no tienen presencia física dentro de Europa, los datos recopilados de jurisdicciones del GDPR deben cumplir con los requisitos y la ley del GDPR.

Disqus declaró que, como no tienen "ninguna operación comercial en Noruega, y que desconocían haber recopilado datos relacionados con personas noruegas". Sin embargo, la DPA noruega determinó que Disqus cumplía con los criterios de la ley del GDPR, ya que Disqus prestaba el sistema de comentarios a través de un dominio de nivel superior de código de país noruego y servía cookies que podían utilizarse para rastrear a los usuarios entre dominios sin permiso. Disqus argumentó que los identificadores de cookies no son información personal, pero según el GDPR se consideran como tal, porque los identificadores de cookies pueden utilizarse para rastrear a las personas entre sitios web y dominios, siguiendo cada uno de sus movimientos o acciones en un sitio web, por lo que se consideran datos personales de ese usuario. El GDPR confirma explícitamente que los identificadores en línea constituyen datos personales.

Disqus afirmó que no era consciente del mal uso de los datos de los usuarios, pero como empresa que procesa dichos datos, son responsables de garantizar que los procesan conforme a las leyes de privacidad aplicables, como el GDPR. El regulador concluyó que Disqus era responsable y que no logró demostrar la licitud de sus acciones; no tomaron medidas ni mostraron responsabilidad para cumplir con y demostrar el cumplimiento del GDPR, Disqus vulneró el principio de responsabilidad proactiva y quebrantó la privacidad de miles de usuarios.

Debido a que Disqus también no presentó a los usuarios una declaración de procesamiento de datos, la mayoría de los usuarios afectados por este mal uso de datos no tenían idea de que estaban siendo rastreados y perfilados. Por lo tanto, los usuarios no pudieron evaluar si querían estar sujetos al rastreo y la elaboración de perfiles por parte de Disqus.

En cuanto a cualquier otra acción legal adicional por parte de la DPA noruega, han confirmado que Disqus debería haber proporcionado al menos información a los usuarios sobre cómo se procesaban sus datos. Se determinó que Disqus no tenía base legal para la forma en que recopilaba y rastreaba datos a través de su sistema de comentarios.

El regulador del GDPR determinó que, debido a las acciones de Disqus, una gran parte de los datos recopilados probablemente afectó los derechos de miles de usuarios en relación con la libertad de expresión y la libertad de información. Y debido a que los datos recopilados fueron sin un consentimiento válido, los datos se consideran una infracción sistémica. Datatilsynet también confirmó que Disqus eliminó los datos relevantes de sus sistemas, pero el daño ya estaba hecho porque los datos ya habían sido introducidos en las herramientas de monitorización y análisis que utilizaban, convirtiéndose en parte del ecosistema de publicidad conductual online.

El regulador consideró que los datos recopilados eran altamente privados y sensibles, porque el procesamiento de la actividad de lectura online podría, mediante el seguimiento y el análisis a lo largo del tiempo, revelar mucho sobre la persona, como sus opiniones políticas. Se puede apreciar lo fácil que es perder el control sobre el consentimiento del usuario y causar daño a la privacidad. Es importante considerar todos los datos que recopilan las empresas y comprobar si infringen alguna ley o normativa.

Actualmente, Disqus tiene hasta el 31 de mayo de 2021 para responder antes de que se tome cualquier decisión final sobre cualquier otra acción legal, y la DPA noruega confirmará sus decisiones tras evaluar cualquier respuesta de Disqus.

¿Qué hacer si eres un editor que ha instalado Disqus?

Los editores que ya han instalado el sistema de comentarios Disqus pueden gestionar el consentimiento del usuario con un gestor de consentimiento como el CMP de UniConsent para cumplir con el GDPR. Cargue la etiqueta de Disqus y envíe datos a Disqus únicamente una vez que el usuario haya otorgado su consentimiento.

Acerca de UniConsent

UniConsent forma parte de la Plataforma de Experiencia de Usuario centrada en la privacidad de Transfon, que sirve a decenas de millones de usuarios al día para proporcionar una experiencia de privacidad fluida tanto para usuarios como para editores en la era posterior al GDPR. Contáctenos para saber más: hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate