Un usuario instaló miDGT y su móvil le avisó de algo extraño. Acabó destapando años de envíos de datos

Midgt Portada
  • miDGT envió durante años más datos de los necesarios sin que la propia DGT fuera consciente

  • Un usuario destapó un rastreo que llevaba activo desde 2020 y terminó denunciándolo a la AEPD

Iván Linares

Editor Senior

Instalar cualquier aplicación suele implicar el acceso de sus servicios a un montón de servidores. Aparte del propio uso de la app, los desarrolladores analizan cómo se utiliza, incluyen publicidad y otros añadidos que ayudan a sacarle dinero al software. Esto por el lado comercial, porque las aplicaciones gubernamentales prescinden de rastreadores para ofrecer una experiencia limpia. En teoría.

Qué ha pasado con miDGT. La aplicación de la Dirección General de Tráfico fue de las primeras que habilitó la documentación oficial en el smartphone. Permite ir con el carnet de conducir virtual, ofrece información de los vehículos registrados o consultar los puntos disponibles. Sin anuncios ni información enviada más allá de los servidores de la DGT. Justo donde se ha encontrado el problema.

Como ha comunicado la Agencia Española de Protección de Datos tras una investigación que comenzó en 2023, la app de miDGT enviaba información a servidores ajenos sin que los usuarios lo supieran. De hecho, la AEPD asegura que ni la propia DGT tenía conocimiento de cómo funcionaba en segundo plano la aplicación. Fue un usuario el que lo descubrió.

Carnet de conducir en la app miDGT. Foto de Iván Linares

Aquí pasa algo raro. El 17 de noviembre de 2023 un usuario de la app miDGT puso una reclamación en la Agencia Española de Protección de Datos. Dicho usuario detectó, mediante Tracking Protection del navegador de DuckDuckGo, que miDGT solicitaba información al teléfono que no se correspondía con el uso de la app. No solo eso: los datos se enviaban a servidores de terceros y podían ser procesados incluso fuera de la Unión Europea.

¿Qué datos de usuario se enviaban? Según consta en el informe de la AEPD, entre otros, los siguientes:

  • Versión de la aplicación
  • Densidad de píxeles.
  • Fecha de instalación de la aplicación.
  • Número de compilación del sistema operativo.
  • Nivel de batería.
  • Nombre de la aplicación.
  • Identificador único.
  • Datos de la CPU.
  • Resolución de pantalla.
  • Operador de red.
  • Nombre del dispositivo.
  • Zona horaria.
  • Dirección de correo electrónico.
  • Estado de los auriculares.
  • ID de publicidad.
  • Cookies.
  • Sexo.
  • Código postal.
  • Tiempo de arranque del dispositivo.
  • País.
  • Idioma del dispositivo.

El volumen de datos recabado por esta aplicación gubernamental es claramente exagerado. Que se compartiera con terceras empresas a través de los servicios de Google, y sin que los usuarios tuvieran conocimiento de ello, añade aún más gravedad al asunto. Como defensa, la Dirección General de Tráfico asegura que no tenía conocimiento de toda esa información que compartía miDGT.

Una mala configuración. Aquí radicaba el problema, en una función mal configurada dentro de la app. Según la DGT, incluyeron un sistema de notificaciones push dentro de la app (seguramente Firebase Cloud Messaging, de Google), y no configuraron correctamente los ajustes para impedir el rastreo a través de los datos de uso compartidos desde el servicio de notificaciones.

miDGT no necesitaba el uso interno de rastreadores para mantener activas las notificaciones push de la app: podría haber funcionado sin obtener, y compartir, la información de los usuarios. El error afectaba a todas las versiones anteriores a la 1.11.5, liberada en 2024.

Desde 2020, ahora solucionado. El usuario detectó el abuso de datos en 2023, pero miDGT llevaba intercambiando toda la información desde los inicios, en 2020. Tras la investigación llevada a cabo por la AEPD, y de la que fue informada la DGT, esta eliminó la recopilación principal en la versión 1.11.5, aunque tuvo que hacer ajustes posteriores. Las versiones actuales funcionan con las correcciones introducidas tras la investigación.

Un error injustificable. miDGT llevaba tres años compartiendo la información de sus usuarios sin que lo supieran. Ni siquiera lo sabían sus propios desarrolladores. Y eso es imperdonable para una aplicación gubernamental que, encima, almacena documentación altamente privada y sensible.

Sorprende que no se hicieran análisis internos para comprobar que la información obtenida por la app era la adecuada y que el trazado de todas las conexiones se correspondía con lo esperado. Y supone un buen toque de atención: no deberíamos fiarnos por completo de nada que instalemos.

Imagen de portada | Iván Linares

Vía | Banda Ancha

En Xataka Móvil | Con Mi Carpeta Ciudadana no hay formulario que se me resista: así lo uso para disponer de los datos del DNI y el pasaporte

Ver todos los comentarios en https://www.xatakamovil.com

VER 0 Comentario