Iberdrola reconoce la filtración de datos de 20.000 clientes actuales
Hace unos días adelantábamos en Escudo Digital una filtración de datos ocurrida en Zirconite, uno de los mayores socios comerciales de Iberdrola.
Un actor de amenazas aseguraba haberse hecho con 150.000 registros que albergaban datos muy sensibles de clientes de la empresa energética.
Además del nombre completo, NIF o CIF del titular del contrato, DNI del firmante, email, número de teléfono y ubicación el pirata informático se jactaba de haber obtenido información detallada de suministros energéticos, como los códigos CUPS, la tarifa contratada, el tipo de contrato, la potencia eléctrica, así como indicadores económicos y material adicional vinculado a los correos (como llamadas de verificación grabadas e imágenes asociadas al proceso comercial).
El sábado un portavoz del gigante de la electricidad se puso en contacto con esta redacción para asegurar que no se había detectado ninguna intrusión en sus sistemas ni indicios de exfiltración de datos y que habían contratado con el proveedor afectado, «requiriéndole toda la información necesaria y actuando en todo momento con la debida diligencia».
Iberdrola también prometía adoptar «las medidas oportunas» una vez tuvieran conocimiento exacto de los hechos, incluyendo las correspondientes denuncias ante las autoridades competentes.
Ayer domingo, la compañía aportó a este medio más información. Indicó que solo el 13% de los registros exfiltrados correspondían a clientes actuales de la energética. Es decir, esto supondría que habría 20.000 personas con contrato en este momento afectadas. El resto, 130.000, «fueron clientes de Iberdola en algún momento histórico».
¿Han sido informados ya los clientes?
Desde Escudo Digital estamos averiguando si la compañía ha comunicado a sus clientes ya la brecha de datos referente a su proveedor, en el plazo que corresponde según la RGPD. También nos hemos puesto en contacto directamente con Zirconite para conocer más detalles de lo ocurrido y actualizaremos la información si recibimos respuesta del partner y de la propia Iberdrola.
Según explica la Asociación Española de Protección de Datos en su web, la notificación de la brecha a las autoridades debe producirse «sin dilación indebida y, a ser posible, dentro de las 72 horas siguientes a que el responsable tenga constancia de ella. La notificación ha de incluir como mínimo la naturaleza de la violación, las categorías de datos y de interesados afectados, las medidas adoptadas por el responsable para solventar la brecha y si procede, las medidas aplicadas para paliar los posibles efectos negativos sobre los interesados.
Además, los responsables deben documentar las brechas de datos personales sufridas sean o no comunicadas a los interesados o notificadas a la autoridad de control.

