La Agencia Española de Protección de Datos (AEPD) ha sancionado a la Dirección General de Tráfico (DGT) por la recopilación y el envío de datos de usuarios de la aplicación miDGT a servidores de terceros sin su consentimiento. El incidente, que permaneció oculto durante años, fue destapado en noviembre de 2023 por un ciudadano que, al instalar la app, recibió una alerta de su navegador DuckDuckGo sobre el envío de información innecesaria.
Según el informe de la AEPD, la aplicación recababa datos como el identificador único, la dirección de correo electrónico, el sexo, el código postal y el ID de publicidad, además de información técnica del dispositivo. Estos datos se compartían con empresas a través de servicios de Google y podían ser procesados fuera de la Unión Europea, una circunstancia no declarada en el registro de tratamientos de la DGT.
La DGT atribuyó el fallo a un error de configuración en la plataforma Firebase, utilizada para notificaciones push. Aunque la función de envío de datos era opcional, el equipo de desarrollo no la desactivó y, al no acceder al panel de control, ignoró la fuga. El problema se corrigió en 2024 con la versión 1.11.5. Al ser una administración pública, la DGT no fue multada económicamente conforme al artículo 77 de la Ley Orgánica de Protección de Datos, pero la sanción tiene un fuerte impacto reputacional, especialmente considerando que la app contaba con 2,3 millones de usuarios en el momento de los hechos.
