La Agencia Española de Protección de Datos (AEPD) ha alertado del incremento de ciberataques contra hoteles en España y de estafas con falsos pagos a huéspedes. Según su informe, en julio de 2026 se registraron 919 brechas de datos personales, la cifra mensual más elevada del último año.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? La AEPD ha publicado un informe sobre brechas de datos en el sector hotelero y estafas asociadas.
- ¿Dónde y cuándo? España, con datos del mes de julio de 2026.
- ¿Qué resultado? 919 brechas notificadas, el máximo mensual en doce meses; 739 clientes figuran como principales afectados.
El informe de la AEPD: 919 brechas en julio
La Agencia Española de Protección de Datos recibió 919 notificaciones de brechas de datos personales durante julio de 2026. De ellas, 888 se comunicaron a través de la sede electrónica y 31 por otros medios, según el informe de la División de Innovación Tecnológica de la agencia.
El propio organismo sitúa el incremento especialmente en los establecimientos hoteleros y en las empresas que les proporcionan software de gestión de reservas. En la mayoría de los incidentes, terceros no autorizados acceden a datos personales de clientes que han formalizado reservas.
Fraudes con falsos pagos y medidas de seguridad
Según el organismo, los incidentes suelen implicar el acceso de terceros no autorizados a los datos personales de clientes que han realizado reservas. Los ciberdelincuentes contactan después con las víctimas a través de los propios portales de reservas, el correo electrónico o servicios de mensajería instantánea. Alegan supuestos problemas con el pago y reclaman un nuevo abono del importe de la reserva.
La AEPD insiste en que estas situaciones constituyen brechas de datos personales y deben gestionarse conforme al Reglamento General de Protección de Datos (RGPD). Esto implica documentar la brecha, notificarla a la autoridad de control según el artículo 33 y, si existe alto riesgo, informar a los afectados conforme al artículo 34.
La agencia pide revisar las medidas de seguridad. Entre ellas, implantar sistemas de autenticación de doble factor y contratar únicamente servicios de gestión de reservas capaces de garantizar un nivel adecuado de protección de datos. El informe también detalla que 497 casos correspondieron a accesos no autorizados, 388 a suplantación de identidad o phishing y 117 a dispositivos cifrados o secuestro de información.
La cifra de 919 brechas en un solo mes convierte a julio de 2026 en el periodo con mayor volumen de incidentes notificados del último año.
El panorama de la ciberseguridad
El repunte de incidentes en el sector hotelero confirma la evolución del cibercrimen hacia objetivos con alto volumen de datos personales y pagos electrónicos. Las reservas vacacionales concentran nombre, DNI, tarjetas y datos de contacto, un activo que los atacantes monetizan en forma de fraude o suplantación. El patrón detectado por la AEPD combina compromiso de bases de datos de reservas con ingeniería social posterior, lo que multiplica el impacto sobre los huéspedes.
La AEPD contabiliza 652 notificaciones con origen externo y 644 de carácter malintencionado. El perfil más afectado fue el de clientes y ciudadanos, presente en 739 notificaciones, seguido de empleados (163) y usuarios (125). Por territorios, Madrid encabezó las notificaciones con 184, seguida de Cataluña con 176, Comunidad Valenciana con 106 y Baleares con 85.
La agencia no ha detallado si hay investigaciones abiertas o nuevas alertas previstas, pero su llamada a revisar los sistemas de autenticación deja abierta la puerta a un refuerzo de los controles en el sector turístico. El mensaje institucional es claro: la prevención de accesos no autorizados y la verificación de los proveedores de software de reservas deben formar parte del cumplimiento básico del RGPD. La AEPD no ha especificado fechas de actualización de este análisis, pero mantiene operativa la vía de notificación prevista en el RGPD.

