Resumen en lenguaje ciudadano
La Agencia Española de Protección de Datos ha impuesto en julio de 2026 una sanción de 250.000 euros a una empresa cuyas medidas de seguridad resultaron insuficientes para prevenir un ataque de ransomware que comprometió datos personales de clientes o empleados. La resolución, recogida en el newsletter de Garrigues de julio de 2026, se enmarca en la línea de la AEPD de responsabilizar a las organizaciones no solo cuando ocurre el ataque, sino cuando sus sistemas carecían de las protecciones adecuadas con carácter previo. La misma publicación recoge que la AEPD registró en 2025 el mayor número de reclamaciones de su historia. El sector financiero acumula el mayor volumen de expedientes abiertos por uso de inteligencia artificial.
Si eres cliente de una entidad que ha sufrido un ciberataque y tus datos han sido comprometidos, tienes derecho a presentar una reclamación ante la AEPD; el banco puede ser sancionado aunque el ataque viniera de fuera.
Qué significa para ti
La AEPD viene consolidando un criterio que resulta especialmente relevante para bancos y entidades financieras: sufrir un ciberataque no exime de responsabilidad si la organización no contaba con las medidas de seguridad adecuadas al nivel de riesgo de sus tratamientos. La pregunta que plantea la agencia no es si el ataque era evitable, sino si las medidas previas eran proporcionales al volumen y sensibilidad de los datos tratados.
En el sector financiero, donde se tratan datos de solvencia, historial crediticio y movimientos bancarios de millones de personas, ese estándar es especialmente exigente. Un banco que almacena datos de pagos, transferencias o perfiles de riesgo crediticio de dos millones de clientes debe tener sistemas de seguridad acordes a esa escala. Las excusas sobre la sofisticación del ataque no bastan si la arquitectura de seguridad tenía deficiencias conocidas.
La tendencia se refuerza con el AI Act, que entra en plena aplicación en agosto de 2026. A partir de entonces, las multas por sistemas de IA deficientes pueden alcanzar los 35 millones de euros o el 7% de la facturación global, con posibilidad de acumularse a las del RGPD.
¿Tu banco te ha bloqueado la cuenta? Guía general para reclamar paso a paso →
También puedes consultar la legislación bancaria explicada que fundamenta estas reclamaciones.
¿Tu banco ha actuado de forma similar?
Consulta gratuita. Analizamos tu caso y te decimos si tienes fundamento para reclamar.
Consulta gratuita →