
Marriott International y su filial Starwood Hotels pagarán 52 millones de dólares y crearán un programa integral de seguridad de la información como parte de un acuerdo por violaciones de datos que afectaron a más de 344 millones de clientes.
El acuerdo exige que Marriott y Starwood implementen un programa de seguridad integral y permitan a sus clientes estadounidenses solicitar la eliminación de datos personales.
Además, la empresa hotelera estadounidense ha acordado pagar 52.000.000 de dólares a 49 estados para resolver reclamaciones relacionadas con violaciones de datos.
Muchas de las filtraciones de datos de Marriott
Marriott International es una empresa hotelera que gestiona y franquicia una amplia cartera de hoteles e instalaciones de alojamiento que operan más de 7.000 propiedades en 130 países.
Starwood fue una empresa estadounidense de hotelería y ocio hasta que fue adquirida por Marriott en 2016, que luego pasó a ser responsable de la seguridad de los datos y las operaciones hoteleras relacionadas.
El anuncio de la FTC destaca tres casos en los que Marriott no protegió la información de sus clientes.
En junio de 2014, Starwood sufrió una violación de datos en la que quedó expuesta la información de las tarjetas de pago de muchos de sus clientes. La infracción fue descubierta y divulgada públicamente 14 meses después, dejando a los clientes afectados expuestos a riesgos elevados durante más de un año.
El segundo incidente involucró a piratas informáticos que accedieron a 339 millones de registros de cuentas de huéspedes de Starwood, incluidos 5,25 millones de números de pasaporte no cifrados. La infracción se produjo en julio de 2014, pero se descubrió en septiembre de 2018, lo que volvió a exponer a los clientes durante un período de varios años.
Una tercera infracción afectó al propio Marriott, donde actores maliciosos obtuvieron acceso a un récord de 5,2 millones de huéspedes en septiembre de 2018. Los datos expuestos incluían nombre, dirección de correo electrónico, dirección postal, número de teléfono, fecha de nacimiento e información de la cuenta de fidelidad.
También en este caso, Marriott tardó hasta febrero de 2020 para descubrir el compromiso y notificarlo a sus clientes.
Asentamiento
La FTC acusó a ambas empresas de engañar a los consumidores sobre sus prácticas de seguridad de datos y destacó fallas como controles deficientes de contraseñas, software obsoleto y falta de supervisión adecuada de su entorno de TI.
Como parte del acuerdo de conciliación, Marriott y su filial Starwood ahora deben tomar las siguientes medidas:
- Establecer un programa integral de seguridad de la información con revisiones de terceros cada dos años y certificación de cumplimiento anual durante 20 años.
- Limitar la retención de datos en la medida necesaria e informar a los usuarios del motivo por el que se recopilan y conservan sus datos.
- Permita a los usuarios solicitar revisiones de actividad no autorizada en sus cuentas de fidelidad y restaurar puntos robados.
- Proporcionar una forma para que los usuarios soliciten la eliminación de información personal asociada con su correo electrónico o cuenta de fidelización.
- Prohibir la tergiversación sobre cómo se manejan los datos personales y garantizar la transparencia en las prácticas de seguridad.
Marriott también ha llegado a un acuerdo separado anunciado simultáneamente con 49 estados y el Distrito de Columbia, acordando pagar 52.000.000 de dólares para resolver acusaciones y reclamaciones relacionadas con los incidentes de seguridad antes mencionados.
