InicioNoticiasAEPD › Newsletter Garrigues julio 2026: la AEPD impone nueva s…
AEPD

Newsletter Garrigues julio 2026: la AEPD impone nueva sanción de 250.000 euros a una empresa derivada de un ataque de ransomware por medidas de seguridad insuficientes

Fuente
Garrigues
Fecha
17/07/2026
Categoría
AEPD
Qué ocurrió

Resumen en lenguaje ciudadano

La Agencia Española de Protección de Datos ha impuesto en julio de 2026 una sanción de 250.000 euros a una empresa cuyas medidas de seguridad resultaron insuficientes para prevenir un ataque de ransomware que comprometió datos personales de clientes o empleados. La resolución, recogida en el newsletter de Garrigues de julio de 2026, se enmarca en la línea de la AEPD de responsabilizar a las organizaciones no solo cuando ocurre el ataque, sino cuando sus sistemas carecían de las protecciones adecuadas con carácter previo. La misma publicación recoge que la AEPD registró en 2025 el mayor número de reclamaciones de su historia. El sector financiero acumula el mayor volumen de expedientes abiertos por uso de inteligencia artificial.

💡

Si eres cliente de una entidad que ha sufrido un ciberataque y tus datos han sido comprometidos, tienes derecho a presentar una reclamación ante la AEPD; el banco puede ser sancionado aunque el ataque viniera de fuera.

Fuente original Garrigues · 17/07/2026
Leer artículo original →
Nuestro análisis

Qué significa para ti

La AEPD viene consolidando un criterio que resulta especialmente relevante para bancos y entidades financieras: sufrir un ciberataque no exime de responsabilidad si la organización no contaba con las medidas de seguridad adecuadas al nivel de riesgo de sus tratamientos. La pregunta que plantea la agencia no es si el ataque era evitable, sino si las medidas previas eran proporcionales al volumen y sensibilidad de los datos tratados.

En el sector financiero, donde se tratan datos de solvencia, historial crediticio y movimientos bancarios de millones de personas, ese estándar es especialmente exigente. Un banco que almacena datos de pagos, transferencias o perfiles de riesgo crediticio de dos millones de clientes debe tener sistemas de seguridad acordes a esa escala. Las excusas sobre la sofisticación del ataque no bastan si la arquitectura de seguridad tenía deficiencias conocidas.

La tendencia se refuerza con el AI Act, que entra en plena aplicación en agosto de 2026. A partir de entonces, las multas por sistemas de IA deficientes pueden alcanzar los 35 millones de euros o el 7% de la facturación global, con posibilidad de acumularse a las del RGPD.

¿Te afecta esta noticia?

¿Tu banco te ha bloqueado la cuenta? Guía general para reclamar paso a paso →

También puedes consultar la legislación bancaria explicada que fundamenta estas reclamaciones.

¿Tu banco ha actuado de forma similar?

Consulta gratuita. Analizamos tu caso y te decimos si tienes fundamento para reclamar.

Consulta gratuita →