La AEPD sanciona a la Consejería de Castilla y León por una grave brecha de seguridad que expuso datos personales de 43.000 dueños de mascotas tras un ciberataque que permitió el acceso ilegítimo a sus registros

Resolución PS-00227-2025
Firmado 2026-04-28T00:00:00Z
Enlace 📋

Resumen de la decisión:

La CONSEJERÍA DE AGRICULTURA, GANADERÍA Y DESARROLLO RURAL DE CASTILLA Y LEÓN fue sancionada por una brecha de seguridad en su sistema SIACYL (registro de mascotas), que expuso datos personales de 43.000 propietarios (nombre, apellidos, DNI, dirección y teléfono), comprometiendo la confidencialidad e integridad de la información.

Reclamación o denuncia:
La brecha se detectó el 11 de octubre de 2023, pero ocurrió entre julio y octubre de 2023. Un ciberincidente permitió la exfiltración masiva de 72.722 registros debido a la usurpación de credenciales de un usuario autorizado (perteneciente a un ayuntamiento). Además, el sistema carecía de medidas básicas de seguridad, como autenticación multifactor, limitación de consultas masivas o detección temprana de accesos anómalos.

Motivo de la sanción:
La autoridad competente determinó que la CONSEJERÍA incumplió el artículo 5.1.f del RGPD, que exige garantizar la seguridad y confidencialidad de los datos. Las deficiencias incluyen:
Falta de autenticación robusta (contraseñas sin caducidad forzosa ni controles de acceso adecuados).
Ausencia de sistemas de detección de actividades sospechosas (consultas masivas desde una misma IP durante meses).
Configuración incorrecta del sistema, que permitió acceder a datos fuera del ámbito municipal del usuario afectado.

Aunque la administración implementó medidas correctivas tras el incidente (como caducar contraseñas o realizar auditorías), estas no eximieron su responsabilidad por el incumplimiento previo. La sanción aplicable fue la declaración formal de la infracción (por tratarse de un organismo público, no se impuso multa económica según el artículo 77 de la LOPDGDD), exigiendo además adoptar medidas técnicas y organizativas adicionales para evitar futuras vulneraciones.

Conclusión:
La CONSEJERÍA fue declarada responsable de una vulneración grave del RGPD por no proteger adecuadamente los datos personales bajo su custodia, a pesar de ser un derecho fundamental. La resolución obliga a reforzar las medidas de seguridad y a notificar formalmente los hechos a las instancias pertinentes (Defensor del Pueblo, etc.).