La Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), la autoridad de protección de datos de Baviera (Alemania), ha emitido una resolución que confirma las infracciones cometidas por la empresa responsable del proyecto Worldcoin en relación con varios artículos del Reglamento General de Protección de Datos (RGPD) y le exige implementar las medidas correctivas correspondientes.
Esta decisión se produce tras la conclusión del procedimiento de cooperación entre las autoridades competentes, tal como se establece en el artículo 60 del RGPD, en el cual la Agencia Española de Protección de Datos (AEPD) ha colaborado activamente con la BayLDA.
La finalización de este procedimiento respalda la medida cautelar impuesta por la AEPD en marzo de este año. Ante indicios de graves incumplimientos que podrían causar daños irreparables y con el objetivo de proteger los derechos de los ciudadanos, la AEPD ordenó de inmediato la interrupción de la recolección y tratamiento de datos personales que la empresa estaba llevando a cabo en España, así como el bloqueo de los datos ya recopilados.
La medida cautelar de la Agencia fue recurrida ante la Audiencia Nacional por parte de la empresa responsable de Worldcoin, que avaló la medida y rechazó el recurso al considerar que prevalecía “la salvaguarda del interés general que consiste en la protección del derecho a la protección de datos personales de los interesados frente al interés particular de la empresa”.
La resolución de la BayLDA, que actúa como autoridad de protección de datos en el país donde la empresa tiene su sede principal en Europa, ordena la eliminación de todos los códigos de iris almacenados desde el inicio del proyecto, ya que fueron recopilados sin las medidas de seguridad necesarias para el tratamiento de datos biométricos. Además, establece que cualquier tratamiento futuro de iris debe basarse en el consentimiento explícito del interesado, dado que se utilizó una base jurídica incorrecta en relación con el tratamiento de estos datos, especialmente protegidos según los artículos 6.1 y 9 del RGPD. También se requiere que el tratamiento futuro de los códigos de iris asegure el derecho a la supresión de los datos.
La resolución señala, además, que la empresa no implementó las medidas adecuadas para prevenir el tratamiento de datos de menores, lo que será objeto de una investigación adicional.
Finalmente, la resolución contempla la imposición de multas en caso de incumplimiento de las órdenes establecidas, sin perjuicio de las sanciones administrativas pertinentes por los incumplimientos ya reconocidos en materia de protección de datos personales, las cuales serán objeto de una resolución sancionadora posterior conforme al derecho administrativo alemán.