La Agencia Española de Protección de Datos (AEPD) gestionó 2.765 notificaciones de brechas en 2025, mayoritariamente del sector privado.
Ransomware e intrusiones en sistemas CRM figuran entre los ciberincidentes que más personas afectaron.
Más de 200 millones de comunicaciones fueron remitidas a personas afectadas por brechas con alto riesgo.
La notificación no implica un procedimiento sancionador, pero sí refleja la diligencia del responsable del tratamiento.
En 2025, la Agencia Española de Protección de Datos (AEPD) recibió un total de 2.765 notificaciones de brechas de datos personales, una cifra que refleja el elevado número de ciberincidentes y errores operativos que pueden suponer un riesgo real para los derechos y libertades de las personas. Estos datos reafirman la necesidad de mantener altos niveles de protección y capacidad de respuesta ante incidentes que comprometan la seguridad de la información personal.
Del total de notificaciones recibidas, el 80 % provino del sector privado y el 20 % del sector público, consolidando la tendencia que sitúa a las entidades privadas como principales emisoras de estos avisos.
Ciberincidentes masivos y vectores de ataque más comunes
Los casos que afectaron a un mayor número de personas están relacionados, principalmente, con ataques de ransomware y exfiltraciones masivas de datos por intrusiones en sistemas de información. Estas brechas han tenido un impacto especialmente alto cuando han afectado a plataformas CRM, utilizadas habitualmente por encargados del tratamiento para gestionar relaciones con clientes.
Uno de los vectores de ataque más frecuentes ha sido el acceso indebido a VPNs corporativas o aplicaciones web mediante credenciales comprometidas, un tipo de brecha que puede evitarse eficazmente con la implementación de doble factor de autenticación.
No obstante, las brechas no siempre están vinculadas a ataques cibernéticos sofisticados. La AEPD también ha identificado situaciones frecuentes de envío de datos personales a destinatarios incorrectos, así como la exposición accidental de información sensible por errores humanos o fallos en los procesos internos.
Más de 200 millones de personas fueron notificadas
Uno de los aspectos más relevantes del informe de la AEPD es el volumen de personas informadas tras la detección de brechas con alto riesgo: más de 200 millones de comunicaciones fueron enviadas por los responsables del tratamiento. Esta obligación, establecida en el artículo 34 del RGPD, es fundamental para que las personas afectadas puedan conocer los riesgos específicos que enfrentan y tomar las medidas oportunas para protegerse.
La comunicación a los afectados también se valora como un indicador de diligencia por parte de la organización. En cambio, la negativa a informar a las personas afectadas puede motivar la apertura de inspecciones por parte de la Agencia.
La notificación como parte de la responsabilidad proactiva
La notificación de brechas de seguridad no implica necesariamente la apertura de un procedimiento sancionador. Según establece el artículo 33 del Reglamento General de Protección de Datos (RGPD), los responsables del tratamiento deben notificar a la autoridad de control aquellas brechas que puedan constituir un riesgo para las personas. Esta acción se enmarca dentro de la responsabilidad proactiva y es interpretada como una muestra de cumplimiento y transparencia.
En 2025, de las 2.765 notificaciones recibidas, solo 11 casos fueron trasladados a investigación adicional por tratarse de situaciones de alta severidad en las que se apreciaron posibles deficiencias en la respuesta de la organización o en las medidas preventivas adoptadas.
Recomendaciones y herramientas de la AEPD
La Agencia recuerda que la prevención es esencial para evitar brechas de datos personales. Por ello, promueve medidas como:
Minimización de datos.
Borrado o anonimización temprana.
Segmentación de accesos.
Restricción por defecto del tratamiento.
Además, la AEPD pone a disposición de las organizaciones varias herramientas prácticas para facilitar la gestión de incidentes:
Asesora Brecha, que orienta sobre la necesidad de notificar la brecha.
Comunica-Brecha RGPD, que ayuda a valorar si es necesario comunicar la brecha a las personas afectadas.
Cumplimiento, transparencia y preparación
Los datos de 2025 subrayan que las brechas de datos personales continúan siendo un riesgo significativo en el entorno digital. Notificar adecuadamente estos incidentes no solo es una obligación legal, sino también una demostración de responsabilidad y diligencia. En un contexto de amenazas crecientes, la preparación preventiva y la comunicación transparente son pilares clave para garantizar la protección de los datos personales y la confianza de las personas afectadas.