| Resolución | PS-00578-2025 |
| Firmado | 2026-05-10T00:00:00Z |
| Enlace | 📋 |
Resumen de la decisión (aprox. 300 palabras):
La Universitat Politècnica de València (UPV) fue sancionada por una brecha de seguridad que expuso datos personales de miles de usuarios. La reclamación inicial denunciaba que la UPV, como responsable y encargada del tratamiento de datos, no garantizó su confidencialidad, violando el principio de integridad y seguridad establecido en el artículo 5.1.f del RGPD (Reglamento General de Protección de Datos).
Hechos clave:
Un ciberataque en junio de 2024 permitió el acceso no autorizado a datos de preinscritos en cursos de formación (nombres, DNI y correos electrónicos).
La vulnerabilidad se debió a un fallo de diseño en una aplicación web desarrollada por la UPV, que permitía recuperar datos sin los permisos adecuados.
La UPV reconoció no haber implementado medidas suficientes antes del incidente, como análisis de riesgos específicos, auditorías de código o pruebas previas a la puesta en producción.
Aunque la UPV actuó como encargada de tratamiento para algunas entidades, se determinó que no cumplió con las instrucciones del responsable, incumpliendo el artículo 28.10 del RGPD.
Sanción:
No se impuso multa económica debido al reconocimiento de responsabilidad por parte de la UPV dentro del plazo legal. Sin embargo, se declaró la infracción y se exigió la adopción de medidas correctivas para evitar futuros incidentes, como:
Implementar controles técnicos y organizativos acordes al riesgo.
Realizar auditorías periódicas y análisis de riesgos actualizados.
Garantizar el cumplimiento del Esquema Nacional de Seguridad (ENS) y el RGPD.
La resolución subraya la negligencia grave de la UPV por no adoptar las medidas básicas de seguridad durante años, a pesar de manejar datos a gran escala. La UPV evitó sanciones económicas al reconocer los hechos y comprometerse a corregir las deficiencias.