Desde el 9/10/2024, empresas con más de 50 trabajadores tienen 3 meses para negociar medidas LGTBI

Más de 2.700 brechas de datos personales fueron notificadas a la AEPD en 2025

En este artículo hablamos sobre:

  • La Agencia Española de Protección de Datos recibió 2.765 notificaciones de brechas, un reflejo del incremento de ciberincidentes con impacto en derechos fundamentales.

  • El 80 % de los casos provinieron del sector privado, y solo 11 derivaron en investigaciones por posible falta de diligencia.

  • Los ataques de tipo ransomware y las intrusiones en sistemas de gestión de datos fueron los más dañinos.

  • Las organizaciones emitieron más de 200 millones de comunicaciones a afectados por brechas de alto riesgo.


Casi 2.800 brechas de datos en un solo año

La Agencia Española de Protección de Datos (AEPD) registró durante el año 2025 un total de 2.765 notificaciones de brechas de datos personales. Esta cifra refleja el creciente número de incidentes vinculados a la ciberseguridad y a la gestión inadecuada de información sensible, que pueden poner en peligro los derechos y libertades de las personas.

El 80 % de estas notificaciones provienen del sector privado, mientras que el 20 % restante corresponde a entidades del sector público. Este reparto evidencia una mayor exposición o actividad en materia de tratamiento de datos por parte de empresas, especialmente aquellas que operan con grandes volúmenes de datos personales.


Una obligación clave dentro del RGPD

La obligación de notificar las brechas de datos personales está regulada en el artículo 33 del Reglamento General de Protección de Datos (RGPD). Esta normativa exige que cualquier incidente que pueda representar un riesgo para los derechos de las personas afectadas sea comunicado a la autoridad competente sin dilación indebida.

No obstante, el simple hecho de notificar una brecha no conlleva automáticamente el inicio de un procedimiento sancionador. De hecho, desde la AEPD se destaca que cumplir con esta obligación es un indicativo de diligencia por parte de la organización. En contraste, no notificar una brecha que debía ser informada sí puede constituir una infracción sancionable.

En 2025, de las 2.765 brechas notificadas, solo 11 fueron trasladadas a los servicios de inspección para su investigación, debido a su gravedad y a la posible existencia de una respuesta inadecuada por parte de los responsables.

Descubre si tu organización está en riesgo de sanción de manera gratuita
Test de autoevaluación de cumplimiento protección de datos en 2026

Ransomware e intrusiones, principales amenazas

Las brechas que afectaron a un mayor número de personas estuvieron relacionadas principalmente con ataques de tipo ransomware y con exfiltraciones masivas de datos personales a través de accesos no autorizados a sistemas de información. Estos ataques han impactado de forma significativa a encargados del tratamiento de datos, en especial a grandes plataformas de gestión de relaciones con clientes (CRM).

Uno de los vectores de ataque más comunes en estos incidentes ha sido el acceso indebido a redes privadas virtuales (VPNs) y a aplicaciones web mediante credenciales de usuarios comprometidas. En este contexto, la AEPD insiste en la importancia de implementar sistemas de autenticación multifactor, destacando que el segundo factor de autenticación es una de las medidas más eficaces para evitar este tipo de brechas.

No obstante, no todas las brechas se deben a ciberataques. Errores humanos como el envío de información a destinatarios equivocados o la exposición accidental de datos personales también figuran entre las causas frecuentes de notificación.


Más de 200 millones de afectados informados

Uno de los aspectos clave tras una brecha de datos personales es la comunicación a las personas afectadas, especialmente en aquellos casos donde el incidente supone un alto riesgo. Durante 2025, los responsables de tratamiento emitieron más de 200 millones de comunicaciones individuales a afectados por brechas de alto impacto.

Esta medida no solo cumple con la normativa, sino que permite a las personas afectadas conocer el riesgo que enfrentan y tomar decisiones informadas, como cambiar contraseñas, activar medidas de seguridad adicionales o contactar con entidades relevantes.

La negativa a informar a los afectados puede considerarse un factor agravante por parte de la AEPD y dar lugar a investigaciones adicionales. La transparencia y la comunicación efectiva son elementos fundamentales para una gestión diligente del incidente.


Prevención y preparación: claves frente a futuras brechas

La Agencia Española de Protección de Datos recuerda que una gestión eficaz de las brechas comienza mucho antes de que estas ocurran. Implementar medidas preventivas como la minimización de datos, el borrado o anonimización temprana, el bloqueo de accesos y la segmentación de la información, son estrategias esenciales para mitigar el impacto de un posible incidente.

Además, la AEPD pone a disposición de las organizaciones herramientas específicas para facilitar la toma de decisiones ante una brecha. Entre ellas destacan:

  • Asesora Brecha, que ayuda a determinar si existe la obligación de notificar el incidente a la Agencia.

  • Comunica-Brecha RGPD, que orienta sobre la necesidad de informar a las personas afectadas en función del nivel de riesgo.

Estas herramientas forman parte del enfoque de responsabilidad proactiva que promueve la AEPD para garantizar el cumplimiento normativo y proteger los derechos de los ciudadanos frente a la creciente amenaza de las brechas de seguridad.

Más artículos sobre cumplimiento normativo

GUÍA PARA DIRECTIVOS

PREVENCIÓN DE RIESGOS LEGALES Y PENALES

¡Será un placer ayudarte!

¿Necesitas asesoramiento personalizado?

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 - 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.

¿Necesitas un presupuesto a medida?

Te ayudamos

Coméntanos tu problema para asignarte un consultor especializado y darte una solución jurídica en menos de 48hs.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

GUÍA ESENCIAL PARA DIRECTIVOS

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 – 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.

¿Necesitas ayuda con el cumplimiento normativo de tu organización?

Te asignaremos un consultor experto para darte una solución personalizada gratuita en menos de 48h.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid |
Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá
facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla,
tal y como se explica en la información
adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

Audidat
Resumen de privacidad

Bienvenida/o a la información básica sobre las cookies de la página web responsabilidad de la entidad: AUDIDAT 3.0, S.L. Una cookie o galleta informática es un pequeño archivo de información que se guarda en tu ordenador, “smartphone” o tableta cada vez que visitas nuestra página web. Algunas cookies son nuestras y otras pertenecen a empresas externas que prestan servicios para nuestra página web.  Las cookies pueden ser de varios tipos: las cookies técnicas son necesarias para que nuestra página web pueda funcionar, no necesitan de tu autorización y son las únicas que tenemos activadas por defecto.  El resto de cookies sirven para mejorar nuestra página, para personalizarla en base a tus preferencias, o para poder mostrarte publicidad ajustada a tus búsquedas, gustos e intereses personales. Puedes aceptar todas estas cookies pulsando el botón ACEPTAR, rechazarlas pulsando el botón RECHAZAR o configurarlas clicando en el apartado CONFIGURACIÓN DE COOKIES. Si quieres más información, consulta la POLÍTICA DE COOKIES de nuestra página web.