La Agencia Española de Protección de Datos (AEPD) ha publicado este martes 24 de agosto de 2026 una advertencia sobre los riesgos de privacidad en dispositivos conectados: televisores, robots aspiradores y altavoces inteligentes pueden captar voces e imágenes sin consentimiento y alimentar perfiles de hábitos.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? La AEPD ha publicado un aviso sobre los riesgos de privacidad de los dispositivos conectados a Internet.
- ¿Qué dispositivos están implicados? Televisores, robots aspiradores, altavoces, bombillas, alarmas, juguetes y timbres inteligentes.
- ¿Qué recomienda? Revisar la configuración, limitar permisos, cambiar contraseñas por defecto y desactivar la captura de datos cuando no se use.
La AEPD advierte: así recogen datos los dispositivos conectados
La AEPD advierte de que estos aparatos no solo procesan la información que el usuario introduce de forma consciente. También captan y almacenan voces, imágenes y datos de movimiento mediante sensores, incluso cuando no se está interactuando directamente con ellos.
Estos equipos pueden continuar capturando y tratando datos personales incluso cuando el usuario no está interactuando directamente con ellos. La AEPD advierte de que los sensores de imagen y audio amplían el volumen de información disponible para las empresas que intervienen en el servicio.
El organismo recuerda que los dispositivos no siempre distinguen quién es su usuario. Por eso pueden recopilar información de familiares, invitados u otras personas presentes en el domicilio sin que estas sean conscientes. Fabricantes, desarrolladores de software y proveedores de servicios pueden tener acceso a esos datos y utilizarlos para otras finalidades.
La AEPD subraya que la combinación de datos procedentes de varios dispositivos permite deducir hábitos, comportamientos y características físicas. Algunos aparatos pueden rastrear movimientos o localizar a las personas durante períodos concretos de tiempo.
El aviso destaca también la vertiente de ciberseguridad. Un dispositivo con configuraciones inseguras, contraseñas por defecto o vulnerabilidades sin corregir puede convertirse en una puerta de entrada para ciberdelincuentes. Si se produce una brecha de seguridad, los datos tratados por terceros pueden quedar expuestos.
La combinación de datos procedentes de varios dispositivos puede permitir elaborar perfiles precisos en función de los hábitos, preferencias y uso que se haga de estos aparatos.
Seis recomendaciones para reducir la exposición
La AEPD ha estructurado su aviso en seis recomendaciones para minimizar los riesgos. La primera pasa por pensar qué datos son necesarios para cada dispositivo y no facilitar más información de la imprescindible. Tambien conviene revisar la información del fabricante y, en caso de duda, consultar con su delegado de protección de datos.
La segunda recomendación es elegir productos de fabricantes con garantías de privacidad y actualizaciones de seguridad durante la vida útil. Antes de comprar, la AEPD aconseja leer las políticas de privacidad para saber quién tratará los datos, con qué finalidad y cómo ejercer los derechos de protección de datos, incluida la portabilidad.
Durante la puesta en marcha, la Agencia recomienda cambiar usuarios y contraseñas por defecto, actualizar el dispositivo y desactivar las funcionalidades que no se vayan a utilizar. Mientras esté en uso, conviene desconectarlo cuando no se necesite y activar, cuando exista, el modo que deshabilite la captura de datos.
Al final de la vida útil, el organismo pide no mantener conectados aparatos obsoletos o sin actualizar, eliminar las cuentas de usuario y borrar los datos antes de vender o reciclar el dispositivo. La AEPD recuerda que se puede solicitar la supresión de los datos personales y ejercer el derecho a la portabilidad.
El panorama de la ciberseguridad
El aviso de la AEPD se enmarca en una tendencia creciente: el Internet de las Cosas multiplica los puntos de entrada al hogar digital. Los riesgos descritos coinciden con las campañas del INCIBE (Instituto Nacional de Ciberseguridad, organismo público que gestiona la ciberseguridad para ciudadanos y empresas) y del CCN-CERT, que insisten en que las configuraciones por defecto y la falta de actualizaciones son las principales vías de ataque.
No obstante, la tarea de defensa no recae solo en las Fuerzas y Cuerpos de Seguridad del Estado. La AEPD recuerda que el derecho fundamental a la protección de datos también depende de las decisiones del usuario. En ese sentido, sus seis recomendaciones son una guía directa para reducir la exposición sin esperar a que se produzca un incidente.
La AEPD mantiene activa la recomendación de revisar de forma periódica las opciones de privacidad y seguridad. En un escenario con miles de dispositivos conectados por hogar, limitar los permisos de captura de voz e imagen es la primera barrera frente al tratamiento masivo de datos y a los ataques que buscan convertirlos en un activo.
