miDGT filtró datos personales de usuarios desde 2020 sin que nadie lo supiera

La app de la DGT filtró datos personales a servidores externos desde 2020 sin que nadie lo supiera, ni la propia Tráfico

by Denis Dosi
miDGT filtró datos personales de usuarios desde 2020 sin que nadie lo supiera - miDGT filtración datos

La aplicación miDGT llevaba años enviando datos de sus usuarios a servidores externos sin que nadie lo supiera, ni siquiera la propia Dirección General de Tráfico. Todo salió a la luz porque una persona, tras instalarla, recibió un aviso extraño en su móvil. Y a partir de ahí se destapó algo que venía ocurriendo desde 2020.

Cómo empezó todo con miDGT

La app de la Dirección General de Tráfico fue de las primeras en permitir llevar la documentación oficial en el smartphone. Con ella se puede circular con el carnet de conducir virtual, consultar los vehículos registrados o mirar cuántos puntos quedan disponibles. Todo limpio, sin anuncios, sin datos viajando más allá de los servidores oficiales. Esa era la teoría, al menos.

El 17 de noviembre de 2023 un usuario presentó una reclamación ante la Agencia Española de Protección de Datos. Gracias a la protección de rastreo del navegador de DuckDuckGo, se dio cuenta de que miDGT pedía al teléfono información que nada tenía que ver con el uso normal de la aplicación. Y esos datos, además, acababan en servidores de terceros, con la posibilidad de ser procesados incluso fuera de la Unión Europea.

Qué datos se enviaban sin permiso

La lista que aparece en el informe de la AEPD deja poco margen a la duda. Se recopilaban cosas como la versión de la aplicación, la fecha de instalación, el nivel de batería, el identificador único del dispositivo, la resolución de pantalla, el operador de red, el nombre del móvil, la zona horaria, la dirección de correo electrónico, el sexo, el código postal, el país, el idioma del sistema y hasta el ID de publicidad y las cookies. Un volumen exagerado para una app pública.

Link affiliato

El origen del problema estaba en una función mal configurada. La DGT incluyó un sistema de notificaciones push dentro de la app, con toda probabilidad Firebase Cloud Messaging de Google, y no ajustó bien la configuración para frenar el rastreo a través de los datos compartidos desde ese servicio. Lo curioso es que las notificaciones podrían haber seguido funcionando sin necesidad de recoger, y menos aún compartir, toda esa información.

El fallo afectaba a todas las versiones anteriores a la 1.11.5, publicada en 2024. Ese usuario detectó el abuso en 2023, pero el intercambio de datos venía de lejos, desde los inicios de la app en 2020. Tras la investigación de la AEPD, la DGT eliminó la recopilación principal en esa versión y fue haciendo ajustes posteriores. Las versiones actuales ya funcionan con las correcciones aplicadas. Sorprende que durante tres años nadie hiciera un análisis interno para comprobar que las conexiones de la app se correspondían con lo esperado, sobre todo tratándose de una herramienta que guarda documentación tan sensible.

Fuente
Imagen: xatakamovil.com

Related Articles