| Resolución | PS-00228-2025 |
| Firmado | 2026-05-10T00:00:00Z |
| Enlace | 📋 |
Resumen de la decisión:
La resolución sanciona a la Generalitat Valenciana por una brecha de seguridad en el Registro Supramunicipal de Identificación de Animales de Compañía (RIVIA), que expuso datos personales de ciudadanos sin las medidas de protección adecuadas.
Hechos denunciados:
Brecha de seguridad: Entre mayo y septiembre de 2023, un ciberataque permitió el acceso no autorizado al sistema RIVIA, exfiltando datos de (…) personas, incluyendo nombres, DNI, direcciones y contactos.
Causas: La vulnerabilidad se produjo por:
Falta de autenticación multifactor (solo se usaban credenciales de usuario y contraseña).
Ausencia de detección temprana de accesos anómalos o descargas masivas.
Vulnerabilidades técnicas (como inyección SQL), conocidas y evitables con medidas básicas.
Sanción:
Se declara infracción del artículo 5.1.f del RGPD (principio de integridad y confidencialidad), tipificada como muy grave (art. 83.5.a RGPD), al no garantizar la seguridad adecuada de los datos. Aunque la Generalitat Valenciana adoptó medidas correctivas tras el incidente (como reforzar la autenticación), no implementó las protecciones necesarias antes de la brecha, lo que permitió el acceso no autorizado.
Motivación de la sanción:
El RGPD exige medidas técnicas y organizativas proporcionales al riesgo, no solo su existencia formal.
La ausencia de doble factor de autenticación y de sistemas de alerta temprana facilitó el ataque.
El argumento de que «el riesgo cero no existe» no exime de responsabilidad, ya que el sistema no cumplía con los estándares mínimos (como los del Esquema Nacional de Seguridad).
Consecuencia:
La resolución declara la infracción y obliga a la Generalitat Valenciana a garantizar el cumplimiento del RGPD, sin imponer multa económica por tratarse de una administración pública (según el art. 77 LOPDGDD). Se notificará al Defensor del Pueblo y se publicará en la web de la AEPD.
Conclusión: La sanción se basa en la negligencia en la protección de datos, no en el hecho aislado de la brecha, sino en la falta de medidas previas adecuadas.