La AEPD sanciona a la Consellería de Medio Ambiente de Galicia por una grave brecha de datos de 40.000 registros que expuso información sensible de dueños de mascotas y vulneró el RGPD.

Resolución PS-00214-2025
Firmado 2026-04-28T00:00:00Z
Enlace 📋

Resumen de la decisión:

En un procedimiento sancionador, se ha determinado que la Consellería de Medio Ambiente, Territorio y Vivienda de Galicia infringió el artículo 5.1.f) del Reglamento General de Protección de Datos (RGPD), relativo a la seguridad e integridad de los datos personales, al permitir una brecha de seguridad en el sistema REGIAC (Registro Gallego de Identificación de Animales de Compañía).

Hechos denunciados:
Brecha de datos: Entre el 8 y el 22 de septiembre de 2023, un ciberataque permitió la exfiltración de al menos 40.000 registros de datos personales, incluidos:
Datos identificativos (nombre, apellidos, DNI/NIE, pasaporte).
Datos de contacto (teléfono, dirección, correo electrónico).
Credenciales de acceso (usuario y contraseña).
Información veterinaria, licencias de animales peligrosos y documentos escaneados (DNI, pólizas de seguro, etc.).
Causa del incidente: Los atacantes usurparon credenciales de 7 usuarios con acceso privilegiado (veterinarios, ayuntamientos, cuerpos de seguridad) mediante consultas masivas (más de 40.000) desde direcciones IP públicas, aprovechando la ausencia de autenticación multifactor (2FA) y políticas débiles de gestión de contraseñas.
Detección tardía: La brecha no se detectó hasta que el Centro Criptológico Nacional (CCN) alertó a la Consellería el 13 de septiembre, aunque los primeros accesos ilegítimos ocurrieron días antes (8-9 de septiembre).

Medidas de seguridad ausentes o insuficientes:
La resolución destaca graves omisiones en las medidas técnicas y organizativas necesarias para garantizar la confidencialidad e integridad de los datos:
Falta de autenticación multifactor (2FA): Los usuarios accedían con solo usuario y contraseña, sin capas adicionales de verificación.
Contraseñas sin caducidad ni renovación periódica: No existían políticas de expiración obligatoria.
Ausencia de monitorización y detección temprana: No había sistemas para alertar sobre consultas masivas o accesos desde IPs no autorizadas.
Gestión deficiente de perfiles inactivos: No se eliminaban cuentas obsoletas, lo que facilitó la explotación de credenciales antiguas.
Falta de análisis de riesgos acorde al RGPD: Aunque el sistema cumplía con el Esquema Nacional de Seguridad (ENS), esto no garantizaba el cumplimiento del RGPD, que exige medidas proporcionales al riesgo real para los derechos de los afectados.

Consecuencias para los afectados:
Los datos expuestos podrían haber permitido usurpación de identidad, phishing o spam, aunque no hubo pruebas de que se publicaran o vendieran en internet.

Sanción impuesta:
La resolución declara la infracción del artículo 5.1.f) del RGPD, pero no impone una multa económica, ya que la Consellería es una Administración Pública autonómica. En su lugar, se acuerda lo siguiente:
Declaración formal de la infracción, demandando la adopción de medidas correctivas (aunque no se exigen formalmente en esta resolución).
Comunicación al Defensor del Pueblo (como órgano supervisor de las administraciones públicas).
Publicación de la resolución para garantizar transparencia.

Fundamento de la decisión:
El RGPD exige a los responsables del tratamiento garantizar la seguridad de los datos mediante medidas técnicas y organizativas adecuadas al riesgo. En este caso, la Consellería no cumplió con este principio por:
Negligencia en la protección de datos, al no implementar controles básicos como el 2FA o la monitorización.
Falta de proactividad, al depender de alertas externas (del CCN) en lugar de sistemas propios de detección.
Deficiencias estructurales que permitieron la expansión del ataque una vez iniciado.

La resolución subraya que el cumplimiento formal de normativas como el ENS no exime del deber de evaluar riesgos específicos bajo el RGPD, y que la responsabilidad no se elimina por la complejidad organizativa o la falta de recursos, sino que exige esfuerzo constante en la mejora de la seguridad.