Récord histórico: la AEPD cerró 2025 con 2.700 notificaciones de brechas de datos personales
La Agencia Española de Protección de Datos registró el año pasado el mayor número de notificaciones desde la entrada en vigor del Reglamento General de Protección de Datos, confirmando que la exposición de la información personal se ha convertido en uno de los principales riesgos para organizaciones públicas y privadas.
Este aumento no solo refleja una mayor actividad delictiva en el ámbito digital, sino también una mayor concienciación por parte de las entidades obligadas a comunicar cualquier incidente que pueda afectar a los derechos y libertades de las personas, hechos que adquieren especial relevancia este miércoles 28 de enero, Día Europeo de la Protección de Datos.
Un volumen de notificaciones sin precedentes
Durante 2025, la AEPD recibió un total de 2.765 notificaciones de brechas de datos personales, una cifra que marca un máximo histórico.
El reparto de estos incidentes evidencia que el riesgo es transversal, ya que cerca del 80% de las comunicaciones procedieron del sector privado, mientras que el 20% restante tuvo su origen en organismos públicos.
Este volumen confirma que la exposición de datos personales no es un problema aislado ni limitado a grandes corporaciones tecnológicas.
Todo tipo de organizaciones, independientemente de su tamaño o actividad, se ven afectadas por incidentes que pueden comprometer información sensible de empleados, clientes o ciudadanos.
La normativa vigente establece que cualquier brecha que pueda suponer un riesgo debe ser notificada a la autoridad de control.
Esta obligación, recogida en el artículo 33 del RGPD, forma parte del principio de responsabilidad proactiva y no implica automáticamente la imposición de sanciones.
De hecho, la propia Agencia subraya que comunicar un incidente es un deber legal y una muestra de diligencia por parte del responsable del tratamiento.
Pocos casos investigados, pero de gran gravedad
A pesar del elevado número de notificaciones, solo once de los casos registrados en 2025 fueron derivados a actuaciones de investigación adicionales.
Estos expedientes correspondieron a incidentes considerados de especial gravedad, en los que se detectaron deficiencias relevantes en la gestión del riesgo o en las medidas de seguridad implantadas.
La AEPD recalca que el foco no se sitúa en penalizar a quienes notifican, sino en aquellos supuestos en los que existen indicios de falta de diligencia o de incumplimiento de las obligaciones básicas de protección de datos. Este enfoque busca fomentar la transparencia y evitar que las organizaciones oculten incidentes por temor a sanciones.
Ransomware y robo masivo de información
Entre los episodios más graves registrados en 2025 destacan los vinculados al ransomware y a la exfiltración de grandes volúmenes de datos.
Este tipo de ataques ha tenido un impacto especialmente elevado cuando se ha dirigido contra proveedores que actúan como encargados del tratamiento, como plataformas de gestión de clientes o servicios tecnológicos compartidos por múltiples empresas.
La Agencia ha señalado que una de las vías de acceso más habituales en estos casos ha sido la utilización de credenciales comprometidas, especialmente en servicios expuestos a internet o accesos remotos mediante VPN.
La ausencia de autenticación multifactor continúa siendo uno de los factores que más facilitan este tipo de intrusiones.
No obstante, no todas las brechas se producen como consecuencia de ataques externos.
Una parte significativa tiene su origen en errores humanos, como el envío de información a destinatarios incorrectos, la publicación accidental de datos o una configuración inadecuada de sistemas internos.
Más de 200 millones de comunicaciones a afectados
Uno de los datos más reveladores del informe es el número de personas que tuvieron que ser informadas como consecuencia de estos incidentes.
A lo largo de 2025 se enviaron más de 200 millones de comunicaciones a afectados por brechas consideradas de alto riesgo, una cifra que pone de manifiesto el alcance real de este tipo de sucesos.
La comunicación a los afectados es una obligación legal cuando existe un riesgo elevado para sus derechos, y también un indicador clave para valorar el grado de responsabilidad del responsable del tratamiento.
La AEPD considera que informar de forma clara y transparente permite a los ciudadanos adoptar medidas de protección y reduce el impacto potencial del incidente.
Prevención y herramientas de apoyo
Ante este escenario, la Agencia insiste en la importancia de adoptar medidas preventivas antes de que se produzca una brecha.
Entre las recomendaciones habituales se encuentran la minimización de datos, la segmentación de sistemas, la limitación de accesos, el uso de cifrado y la eliminación temprana de información innecesaria.
Asimismo, la AEPD pone a disposición de las organizaciones herramientas específicas para facilitar la gestión de incidentes, como Asesora Brecha, que ayuda a determinar si un incidente debe notificarse, y Comunica-Brecha RGPD, orientada a decidir si procede informar a las personas afectadas.

