TOP

GROUPON SANCIONADA POR NO INFORMAR QUE ALMACENABA LOS DATOS DE LAS TARJETAS DE CRÉDITO DE SUS CLIENTES

La Agencia Española de Protección de Datos ha sancionado al popular portal de ofertas con una multa de 20.000 euros por almacenar el código CVV y demás datos de las tarjetas de crédito de sus clientes sin que informara de este extremo. De hecho, según ha reflejado la Agencia, Groupon informaba de lo contrario, que no almacena los datos de las tarjetas de crédito de sus clientes.



Durante mediados de 2012, la Agencia Española de Protección de Datos (AEPD) recibió diversos escritos de usuarios del portal donde denunciaban que, a pesar de que Groupon indicaba en su web que “en ningún momento la información de tu tarjeta de crédito queda almacenada en nuestros servidores“, observaban como al realizar una compra, los datos relativos a la tarjeta de crédito y código CVV se autorellenaban.



Los denunciantes aportaron diversas capturas de pantalla del problema, donde se mostraba los hechos que estaban denunciando y cómo Groupon no ofrecía ninguna opción para “no almacenar los datos de tarjetas”.



A raíz de esta denuncia, la AEPD solicitó información a Groupon, y declararon que:



  1. “GROUPON no guarda datos de las tarjetas de crédito de los clientes, la guarda la pasarela de pagos.”
  2. “Los clientes pueden elegir si desean que se conserve o no el número de tarjeta de crédito en la pasarela de pagos. Quien no lo desee puede solicitarlo a GROUPON, que procede a marcarlo así en sus sistemas y en adelante la pasarela no guardará dicho dato.”
Los inspectores de la AEPD solicitaron entonces un acceso al sistema y que se simulase el alta como usuario y una compra, para ver qué pasaba.



En primer lugar se procede a dar de alta como nuevo usuario a la representante legal de Groupon realizándose una compra. Se observa que en ningún momento se informa al usuario de que el dato de la tarjeta de crédito se guardará para futuras compras, ni se da la opción de elegir si dicho dato ha de ser guardado o no.



Al realizar una segunda compra se verifica que el sistema no solicita el número de tarjeta de crédito, sino que ofrece los anteriormente utilizados, si bien oculta parte de los dígitos del número de tarjeta, mostrando solo los cuatro últimos. Aparecen también como ocultos los dígitos del CVV. De esta forma, el usuario no tiene que aportar nuevamente los datos de la tarjeta en cada ocasión.



Ante esta evidencia, Groupon afirma que los datos no proceden de los sistemas de Groupon sino de la pasarela de pagos.



A continuación se accede a la plataforma de gestión de clientes de Groupon y se observa que todos los clientes tienen un campo denominado “Recurring for this user” y en el caso del usuario de prueba de la representante legal aparece marcado como “Yes”.



Se accede posteriormente a la pantalla donde el propio usuario puede modificar sus datos y se comprueba que no figura ningún campo relacionado con el “Recurring for this user” para modificar esta opción.