La AEPD sanciona con 75.000 euros a Gestores Administrativos Reunidos por graves fallos en seguridad y retraso en notificar una brecha de datos que expuso información de 141.210 personas

Resolución PS-00008-2026
Firmado 2026-04-29T00:00:00Z
Enlace 📋

Resumen de la decisión:

La Agencia Española de Protección de Datos (AEPD) resolvió un procedimiento sancionador contra Gestores Administrativos Reunidos, S.A. (GARSA) por dos infracciones graves relacionadas con la protección de datos personales:
Vulneración del principio de integridad y confidencialidad (artículo 5.1.f del RGPD):
Denuncia: GARSA no implementó medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos personales que gestionaba, tanto como responsable como en su rol de encargado de tratamiento.
Datos afectados: Se exfiltraron datos personales de 141.210 personas, incluyendo nombres, DNI, números de seguridad social, correos electrónicos, direcciones, teléfonos e IBAN.
Riesgos: La exposición de estos datos permitió suplantaciones de identidad, fraudes y acceso no autorizado.
Sanción propuesta: 100.000 €, reducida a 75.000 € por el pago voluntario y reconocimiento de responsabilidad.
Incumplimiento en la notificación de una brecha de seguridad (artículo 33 del RGPD):
Denuncia: GARSA no notificó la brecha a la autoridad de control en el plazo de 72 horas desde que tuvo conocimiento del incidente (conocido desde el 14/05/2024 y con confirmación de exfiltración el 30/05/2024, pero notificado el 01/07/2024).
Sanción propuesta: 25.000 €, también reducida a 18.750 € por pago voluntario y reconocimiento, pero al combinarse con la anterior, el total se ajustó a 75.000 €.

Medidas correctivas impuestas:
GARSA debe presentar en 6 meses, desde la firmeza de la resolución, una acreditación de las medidas técnicas implementadas para cumplir con el artículo 5.1.f del RGPD (seguridad de los datos), detalladas en planes previos.

Motivo de la sanción:
GARSA actuó con negligencia grave:
No implementó controles básicos de seguridad (ej.: monitoreo de accesos, autenticación multifactor, protección contra ransomware, segmentación de redes).
Retrasó la notificación a la autoridad de control, incumpliendo el principio de responsabilidad proactiva.
Su actividad como proveedor de externalización de servicios bancarios e inmobiliarios exige máximos estándares de seguridad, que no cumplió.

Fin del procedimiento:
La empresa reconoció su responsabilidad, pagó voluntariamente la sanción reducida (75.000 € total) y aceptó las medidas correctivas. El procedimiento finalizó mediante resolución el 2026, sin lugar a recurso si se desiste de acciones legales.

Nota: El pago voluntario y el reconocimiento de responsabilidad permiten reducir la sanción un 40% (20% + 20% acumulables), siempre que no se tramite recurso posterior.