Vodafone España es multada con 500.000 euros por la AEPD por graves fallos de seguridad que expusieron datos de 724.733 clientes a un ciberataque

Resolución PS-00248-2025
Firmado 2026-06-05T00:00:00Z
Enlace 📋

Resumen de la decisión:

La resolución sanciona a Vodafone España, S.A.U. con una multa de 500.000 euros por incumplir el artículo 32 del RGPD, que exige medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos personales. La sanción se debe a la brecha de seguridad sufrida en noviembre de 2023, que afectó a 724.733 clientes y expuso sus datos personales a un ciberataque de tipo ransomware.

Hechos denunciados:
Un ataque informático comprometió la confidencialidad y disponibilidad de los datos de los clientes, incluyendo información identificativa, de contacto y financiera.
La brecha se produjo por deficiencias graves en las medidas de seguridad, como la falta de autenticación multifactor en accesos remotos y contraseñas débiles.
Vodafone no implementó medidas básicas como cifrado, sistemas antimalware actualizados o auditorías periódicas, a pesar de las advertencias previas de su proveedor de servicios.

Motivo de la sanción:
La empresa no cumplió con su obligación de garantizar un nivel de seguridad adecuado, según lo establecido en el artículo 32 del RGPD.
Se considera negligencia grave, ya que las medidas omitidas eran esenciales y Vodafone no supervisó el cumplimiento de las obligaciones de su encargado de tratamiento.
La sanción se agrava por reincidencia, ya que la compañía había sido sancionada previamente en 2021 y 2022 por infracciones similares.

Criterios de graduación:
Gravedad: Afectación masiva de datos y riesgo para los derechos de los afectados.
Negligencia: Incumplimiento de medidas básicas y falta de supervisión.
Reincidencia: Dos sanciones previas por los mismos motivos.
Vinculación con el tratamiento de datos: La actividad principal de Vodafone implica el manejo continuo de datos personales.

La multa, aunque elevada, se considera proporcionada al volumen de negocio de Vodafone (casi 3.000 millones de euros en 2024) y busca disuadir futuras infracciones. La resolución también destaca que las medidas correctivas adoptadas tras el incidente no eximen de responsabilidad, ya que la brecha ya había causado daños.