La AEPD sanciona a 23andMe con 2,4 millones por la brecha de datos genéticos de 2.642 españoles

La sanción, de 2,4 millones de euros, castiga la falta de medidas de seguridad que permitieron el robo de información genética. Además, la empresa notificó el incidente a las autoridades españolas con más de una semana de retraso.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? La AEPD ha impuesto una multa de 2,4 millones de euros a 23andMe por no proteger adecuadamente los datos genéticos de 2.642 españoles, expuestos en una brecha de seguridad en octubre de 2023.
  • ¿Dónde y cuándo? La sanción se ha publicado el 22 de julio de 2026. La infracción se remonta al incidente de seguridad del 1 de octubre de 2023, con notificación a las autoridades españolas el 17 de octubre.
  • ¿Qué resultado? La multa se divide en 2 millones de euros por no garantizar la confidencialidad e integridad de los datos y 400.000 euros por comunicar la brecha fuera del plazo de 72 horas que exige el RGPD.

La Agencia Española de Protección de Datos (AEPD) ha sancionado este martes a la compañía de análisis genético 23andMe con 2,4 millones de euros por no haber implementado las medidas de seguridad exigibles para proteger los datos genéticos, de salud y de origen étnico de 2.642 ciudadanos españoles. La resolución, que aplica el Reglamento General de Protección de Datos (RGPD), responde a la brecha de seguridad sufrida por la firma estadounidense en octubre de 2023 y a la posterior demora en la comunicación del incidente a la autoridad española.

El origen del incidente fue un ataque de credential stuffing —técnica consistente en probar contraseñas robadas de otros servicios— que permitió acceder a cuentas de clientes tras la publicación de datos en un foro de internet. La AEPD determinó que 23andMe no había establecido requisitos de robustez para las contraseñas ni sistemas de doble verificación, lo que facilitó el acceso no autorizado a información especialmente protegida.

Las graves carencias de seguridad en 23andMe

Según consta en la resolución, la empresa carecía de políticas de seguridad que obligaran a los usuarios a cambiar periódicamente sus credenciales o a utilizar contraseñas complejas. Tampoco ofrecía autenticación de doble factor, una medida básica que la AEPD considera imprescindible cuando se tratan categorías especiales de datos como los genéticos, los relativos a la salud o los que revelan el origen étnico. La propia compañía reconocía en sus documentos de evaluación de impacto que el tratamiento entrañaba un alto riesgo.

Publicidad

La brecha se conoció el 1 de octubre de 2023, cuando un usuario de Reddit puso a la venta información supuestamente extraída de las bases de 23andMe. Cinco días después, la empresa confirmó el robo. Sin embargo, hasta el 12 de octubre no identificó que los datos de 2.642 personas residentes en España estaban comprometidos: datos identificativos, imágenes, información genética y de salud. La AEPD subraya que «un especial celo en el establecimiento de medidas de tratamiento» era exigible por la naturaleza de los datos.

En consecuencia, la Agencia ha acreditado la infracción del artículo 5.1.f) del RGPD, que obliga a garantizar la confidencialidad e integridad de los datos, e impone 2 millones de euros de sanción.

La notificación tardía que agravó la infracción

El RGPD obliga a comunicar cualquier violación de seguridad a la autoridad de control competente en un plazo máximo de 72 horas desde que se tiene conocimiento de ella. 23andMe confirmó la afectación de usuarios españoles el 12 de octubre de 2023, pero no remitió la notificación a la AEPD hasta el 17 de octubre, es decir, con un retraso de cinco días adicionales al máximo legal. La empresa alegó que no fue hasta ese momento cuando dispuso de toda la información, extremo que la Agencia rechaza tajantemente, recordando que la norma permite notificar de forma escalonada conforme se recaban los datos.

La sanción de 400.000 euros por la comunicación fuera de plazo recuerda a las entidades que manejan datos sensibles que la rapidez en la notificación es tan crucial como la prevención del ataque.

La AEPD recalca que «la inmediatez no es trivial», sino que «está relacionada con la eficacia de esta medida en relación con los daños que una violación puede suponer para los afectados». La falta de diligencia agravó el riesgo para las personas cuyos datos genéticos estaban expuestos, por lo que la sanción adicional asciende a 400.000 euros.

El contexto de la ciberseguridad en España

Esta resolución se produce en un momento en que los datos genéticos se han convertido en un objetivo prioritario para los ciberdelincuentes. Según los registros del Instituto Nacional de Ciberseguridad (INCIBE), los ataques de credential stuffing han crecido un 28% en el último año en España, y apenas el 35% de las empresas afectadas contaba con autenticación multifactor en el momento del incidente. La AEPD, con esta sanción, lanza un mensaje claro al sector: la protección de datos sensibles exige medidas de seguridad reforzadas, y la comunicación ágil de las brechas es innegociable.

La multinacional sancionada se encuentra en concurso de acreedores, lo que podría dificultar el cobro de la multa. No obstante, la AEPD destaca que la empresa estaba familiarizada con las exigencias del RGPD, que citaba expresamente en sus políticas de privacidad. La resolución, con un importe total de 2,4 millones de euros, consolida la línea de firmeza de las autoridades europeas frente a las brechas que comprometen la información más íntima de los ciudadanos.

Publicidad