La Agencia Española de Protección de Datos (AEPD) ha impuesto una sanción de más de un millón de euros a Cecotec, una empresa tecnológica valenciana especializada en electrodomésticos, por su gestión inadecuada tras un ciberataque. La multa no se debe al ataque en sí, sino a la respuesta de la empresa ante el incidente.
El Instituto Nacional de Ciberseguridad (INCIBE) detectó que una base de datos de Cecotec estaba a la venta en un foro de la dark web y notificó a la empresa el 5 de abril. Tras investigar, Cecotec determinó que solo seis registros pertenecían a personas reales y concluyó que la brecha no era relevante, decidiendo no informar a los afectados.
Sin embargo, la AEPD encontró que una plataforma de comercio electrónico que Cecotec había «cerrado» en 2021 seguía accesible desde internet. Los datos personales, que incluían nombres, direcciones, teléfonos y documentos identificativos, no estaban cifrados. Además, la empresa carecía de logs suficientes y monitorización adecuada. La notificación a la AEPD se realizó fuera del plazo de 72 horas establecido por el artículo 33 del Reglamento General de Protección de Datos (RGPD).
Como resultado, 933 personas reales fueron afectadas, con sus datos expuestos y a la venta, sin haber sido informadas. La AEPD subrayó que la decisión de Cecotec de no notificar a los afectados fue errónea, especialmente cuando los datos no estaban cifrados y ya se encontraban en la dark web.
Este caso destaca la importancia de seguir los protocolos de seguridad y notificación establecidos por el RGPD. La lección para las empresas es clara: el ciberataque puede no ser evitable, pero la multa sí lo es si se actúa conforme a los protocolos antes del incidente, no después con excusas.
