El Gobierno de Cantabria sancionado por la AEPD por brecha de seguridad en datos de alumnado que expuso 150.000 registros sensibles sin medidas adecuadas.

Resolución PS-00038-2026
Firmado 20260706
Enlace 📋

Resumen de la decisión:

En abril de 2024, el Gobierno de Cantabria sufrió un ciberataque contra su aplicación Yedra, utilizada para gestionar datos de alumnado y tutores en centros educativos no universitarios. Como consecuencia, se filtraron aproximadamente 150.000 registros con información sensible, incluyendo nombres, apellidos, DNI, datos de contacto, direcciones postales, fechas y lugares de nacimiento, y fotografías de carné. La brecha fue confirmada por el CCN-Cert y, posteriormente, por la Policía Nacional, que incautó datos exfiltrados en una investigación relacionada.

El Gobierno de Cantabria fue sancionado por incumplir el artículo 32 del RGPD, que exige la implementación de medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos personales. La infracción se considera grave, ya que los datos afectados incluían información de menores de edad y datos de alta sensibilidad, como el DNI. Además, las medidas de seguridad existentes (como el acceso mediante usuario y contraseña) resultaron insuficientes para prevenir el ataque.

La resolución declara la infracción y ordena al Gobierno de Cantabria que, en un plazo de tres meses, acredite la aplicación de medidas correctivas, incluyendo la implementación del nuevo aplicativo Altamira y la garantía de seguridad de los datos tratados. La falta de cumplimiento podría derivar en nuevas sanciones. La decisión se comunica al Defensor del Pueblo y se notifica al organismo responsable.