AEPD sanciona con 30.000 euros a ECG Médica por una grave brecha de seguridad que expuso datos de salud de 1.352 pacientes sin medidas técnicas adecuadas

Resolución PS-00009-2026
Firmado 2026-04-28T00:00:00Z
Enlace 📋

Resumen del caso EXP202412902:

La entidad ECG MÉDICA, S.L. fue sancionada por una brecha de seguridad que afectó los datos personales de 1.352 pacientes, incluyendo información sensible como datos de salud, identificativos y de contacto. El incidente se inició en junio-julio de 2024, cuando un atacante externo accedió a sistemas internos, exfiltró informes médicos y extorsionó a la empresa, incluso llegando a publicar parte de los datos en internet. Aunque ECG MÉDICA implementó medidas reactivas tras el incidente, no disponía de sistemas adecuados de seguridad (como alertas tempranas o cifrado de datos), incumpliendo así el artículo 32 del RGPD, que exige medidas técnicas y organizativas proporcionales al riesgo.

Sanción:
Se le impuso una multa de 30.000 €, reducida a 18.000 € por el pago voluntario y reconocimiento de responsabilidad durante el procedimiento. La sanción se justifica por:
La gravedad: afectó datos de salud (categoría especial).
La duración: los efectos persistieron meses después.
La negligencia: falta de medidas proactivas (alertas tempranas, cifrado).
El volumen de negoció de ECG MÉDICA (28M€ anuales), aunque la sanción se calculó dentro del límite del 2% de su facturación.

Conclusión: La empresa no garantizó la seguridad de los datos personales, facilitando el acceso no autorizado y la posterior filtración. La sanción busca garantizar el cumplimiento futuro de las obligaciones en materia de protección de datos.