1/74 Expediente N.º: EXP202309769 IMI Reference: A60DD 718684; A60DD 855932 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes: Contenido ANTECEDENTES..........................................................................................................1 HECHOS PROBADOS................................................................................................29 FUNDAMENTOS DE DERECHO.................................................................................45 I Competencia.......................................................................................................... 45 II Cuestiones previas................................................................................................45 III Alegaciones al acuerdo de inicio..........................................................................46 IV Alegaciones a la propuesta de resolución............................................................63 V Obligación incumplida. Integridad y confidencialidad...........................................78 VI Tipificación de la infracción del artículo 5.1.
(11)” - “Indique la fecha en la que se dio por resuelta la brecha: 25/05/2023” SEGUNDO: Como consecuencia de los hechos conocidos, con fecha 7 de julio de 2023 la Directora de la Agencia Española de Protección de Datos ordenó a la Subdirección General de Inspección de Datos (SGID) realizar las oportunas investigaciones previas con el fin de determinar una posible vulneración de la normativa de protección de datos. TERCERO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos en cuestión, en virtud de las funciones asignadas a las autoridades de control en el artículo 57.1 y de los poderes otorgados en el artículo 58.1 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), y de conformidad con lo establecido en el Título VII, Capítulo I, Sección segunda, de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), teniendo conocimiento de los siguientes extremos: 1. El 10 de abril de 2024, IBERIA presentó un escrito, en respuesta a requerimiento de esta Agencia, en el que se aportaba, entre otra, la siguiente información: Respecto de la cronología de los hechos “(…). (…). (…). (…). (…). (…). (…). (…).” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 5/74 “(…). (…). (…). (…). (…). (…). (…). (…). (…).” Se adjunta, como Documento número 1, la traducción al español de la versión borrador del informe técnico forense, de 17 de mayo de 2023, elaborado por ***COMPAÑÍA.1 (originalmente en inglés) para (...) (...) en relación con la violación de la seguridad de los datos comunicada a la AEPD. En este documento, se menciona: “(…) (…).” Se adjunta como Documento número 2: Impresión de tres correos electrónicos enviados entre el 1 y 3 de marzo de 2023 desde IAG a otros empleados de IAG, IBERIA y British Airlines en los que se menciona: “(…). (…) (...) ha sido fructífera. Sus responsables comerciales han aceptado nuestra exigencia de una revisión forense a cargo de un tercero independiente. (…)” Se adjunta como Documento número 3: Impresión de un correo electrónico enviado el 10 de marzo de 2023 desde (...) a IAG, en el que se menciona: “(…) El encargo será llevado a cabo por ***COMPAÑÍA.1 y actualmente estamos ultimando los trámites formales. (…)” También se adjunta como Documento número 4: Impresión de un correo electrónico enviado el 25 de mayo de 2023 desde IAG a otros empleados de IAG, IBERIA y British Airlines, en el que se indica: “Hola a todos: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 6/74 Aquí podéis ver el informe actualizado: ***COMPAÑÍA.1 - (...) – (…). (…) En resumen, entre los datos afectados por esta violación figuran nombres, correos electrónicos, credenciales, datos de vuelos, cargos, direcciones, teléfonos móviles, nombres de agencias de viajes, números de fax y números de billetes. (…) ▪ (…). Entre los datos a los que se accedió, figura información de cuentas de usuario como nombre, número de teléfono, correo electrónico, contraseña cifrada, información de vuelos, nombres, aerolíneas, información de miembros e información de billetes.” Se adjunta como Documento número 7: Impresión de un correo electrónico recibido el 20 de febrero de 2023 a las 19:01hs en IAG desde (...), en el que se menciona: “Estimados todos: Siguiendo el procedimiento contractual (…), por la presente informamos sobre el incidente de acceso no autorizado a los datos de clientes por partes no autorizadas. (…). Sospechamos que podrían haberse visto afectados datos personales de los usuarios del sistema (administradores de las empresas), como el nombre de usuario, la dirección de correo electrónico, el nombre, los apellidos y la contraseña cifrada. El número total de usuarios no anonimizados es de unos (…) registros. (…). Los recursos de seguridad de (...) están investigando más a fondo el incidente para crear un plan de acción destinado a mitigar los riesgos. Les mantendremos informados a medida que se confirmen nuevos hechos, junto con recomendaciones relacionadas con el incidente (a corto y largo plazo). La dirección de (...) sigue de cerca este caso y seguirá estando disponible para futuros compromisos.” E impresión de un correo electrónico enviado el 21 de febrero a las 9:21hs desde IAG a (...), en el que se menciona: “(…) Os pedimos que nos facilitéis urgentemente los datos de contacto del responsable de este asunto en sus equipos de ciberseguridad, para que puedan ponerse en contacto directamente (…) cuando sea necesario. Además, con carácter prioritario, os rogamos que respondáis lo antes posible a las siguientes peticiones: 1. Facilitadnos más detalles para que podamos evaluar los riesgos para nuestro negocio y tomar las medidas adecuadas para proteger nuestros propios sistemas informáticos. 2. (…). 3. (…): a. (…). b. (…). c. (…). Muchas gracias de antemano por encargaros de este tema lo antes posible.” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 7/74 Como Documento número 8 se adjunta: Impresión de un correo electrónico recibido el 23 de febrero de 2023 a las 10:00hs en IAG desde (...), con el siguiente contenido: “Asunto: RE: Preguntas para (...) Hola, A.A.A.: Te paso a continuación nuestras respuestas. Saludos, B.B.B. 1. ¿Ha afectado este incidente a algún otro cliente (...) (…)? No afecta a ningún otro cliente (...). 2. (…). 3. (…). (…). b. ¿Tienen pruebas de que la totalidad o parte de los datos a los que se ha accedido se filtraron de su sistema (u otras razones que demuestren que se filtraron o era probable que se filtraran)? Por el momento, no es posible confirmar a qué parte de los datos se ha accedido. 4. ¿Sigue siendo cierto que no se ha visto afectada ninguna otra base de datos? Este incidente solo ha afectado a la base de datos relacionada con el (…). 5. ¿De qué medidas preventivas disponían para detectar y evitar un ataque de este tipo? Esto formará parte del Informe de Incidentes que se está preparando ahora mismo. Enviaremos el borrador el viernes a última hora.” Respecto de los datos afectados En su escrito de 10 de abril de 2024, IBERIA indicó que “Entre los datos a los que el atacante accedió se encuentra: credenciales de acceso a la plataforma y contraseñas (…), nombres de los miembros del programa (....), números de teléfono y fax profesionales, direcciones de correo postal profesionales, direcciones de correo electrónico profesionales, información de vuelos, información de las empresas que son miembros del programa y nombres de agencias de viajes.” IBERIA, en su notificación inicial, indicaba que se exfiltraron datos de empleados, pero, en la respuesta al requerimiento de información de 10 de abril de 2023, indica que lo que se exfiltró fueron estas credenciales de acceso a la base de datos. En su escrito de 10 de abril de 2024, IBERIA indica que se han encargado de monitorizar la publicación en Internet de los datos exfiltrados sin que hayan encontrado publicaciones o indexaciones en buscadores de estos datos. Según se indica en el Documento número 1 que acompaña al escrito de 10 de abril de 2024, traducción al español del informe técnico forense de 17 de mayo de 2023 elaborado por ***COMPAÑÍA.1 (originalmente en inglés) para (...) en relación con la violación de la seguridad de los datos comunicada a la AEPD, se vieron afectados por el atacante: “(…). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 8/74 (…): ■ (…) ■ (…) ■ (…) ■ (…). (…): ■ (…) ■ (…). (…): ■ (…). (…). (…). (…): ■ (…), ■ (…), ■ (…), ■ (…), ■ (…).” Respecto de la comunicación de la brecha a los afectados En su escrito de 10 de abril de 2024 indica IBERIA que “Iberia, tras los correspondientes análisis, decidió que no era necesario remitir, a los interesados afectados, notificación alguna relativa a la violación de la seguridad de los datos de conformidad con el artículo 34 del RGPD. Esto fue así dado se llegó a la conclusión de que, de conformidad con el artículo 34.3 (
- b)del RGPD, Iberia había implementado suficientes medidas posteriores a la violación para garantizar que ya no existiese la probabilidad de que se materializase un riesgo de grado alto para los derechos y libertades de los interesados. Se adjunta, como Documento número 5, copia de dicho análisis. Como se puede observar, se realizó un primer análisis el 17 de marzo de 2023, antes de haber identificado evidencias de exfiltración de los datos, y se actualizó el mismo posteriormente (por medio de un anexo) al cierre de la investigación, el 26 de mayo de 2023. Dado que Iberia, a fecha del primer análisis, ya había implementado medidas suficientes para garantizar que ya no existiese la probabilidad de que se materializase un riesgo de grado alto para los derechos y libertades de los interesados, las conclusiones del análisis inicial no se vieron modificadas por las evidencias de exfiltración de datos. Esto es consistente con lo indicado en las anteriores alegaciones segunda y tercera y en la alegación octava siguiente, en el sentido de que Iberia: (
- i)no ha recibido, hasta C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 9/74 la fecha, reclamación o solicitud alguna de interesados en relación esta violación de la seguridad de los datos; y (
- ii)no ha identificado ninguna publicación o divulgación no autorizada o uso fraudulento de los datos personales objeto de la violación de la seguridad sufrida por (...). A todas luces, por tanto, el análisis realizado por Iberia ha resultado acertado, al no haberse materializado, en ningún momento, un riesgo de tipo alto para los derechos y libertades de los interesados afectados.” Se aporta como Documento número 5 un informe realizado por ***COMPAÑÍA.2 el día 17 de marzo de 2023, con el título “ANÁLISIS PRELIMINAR DE LA NECESIDAD DE NOTIFICACIÓN DEL INCIDENTE DE SEGURIDAD A LOS INTERESADOS AFECTADOS”. En este informe se indica: “(…) (
- i)El nivel de severidad de las consecuencias para los interesados afectados y la probabilidad de que se materialicen dichas consecuencias: El nivel de severidad del Incidente podría ser clasificado como “Bajo” en los términos de la Guía de la AEPD ya que los interesados no se verán afectados o encontrarán algunos inconvenientes muy limitados y reversibles que superarán sin ningún problema. En este caso, los inconvenientes que los interesados podrán sufrir son: (
- i)con mayor grado de probabilidad, molestias por el cambio de las contraseñas y el número de billete que Iberia ha llevado a cabo como medidas de remediación y contención del incidente; y (
- ii)con menor grado de probabilidad y en casos muy limitados 1, 1 Este análisis podría variar si se obtienen evidencias de la exfiltración de los datos. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 10/74 usurpación de identidad, cambios indeseados en sus billetes o ser víctimas de campañas de phishing o spamming. Para llevar a cabo las anteriores acciones, el atacante tendría que haber podido exfiltrar la información comprometida. A fecha de emisión de este informe, Iberia no cuenta con evidencias de que dicha exfiltración se haya producido. Sin perjuicio de lo anterior, Iberia ha procedido, a través de las medidas de mitigación y remediación implementadas, a: (…). Por lo tanto, a fecha de emisión de este Informe y teniendo en cuenta que Iberia no cuenta con evidencias de exfiltración de los datos personales comprometidos y que ha implementado varias medidas de mitigación de las consecuencias, la severidad de las consecuencias para los interesados afectados es baja. En cuanto a la probabilidad de que se materialicen las consecuencias anteriores, Iberia considera que es “Improbable” que lo hagan, puesto que, a fecha de emisión del Informe: (
- i)Iberia puede garantizar que no pueden materializarse las consecuencias descritas anteriormente; y (
- ii)no se ha recibido reclamación alguna por parte de los interesados afectados. (…) (
- iv)Naturaleza, sensibilidad y categorías de datos personales afectados: Los datos de carácter personal comprometidos incluyen (...). Tal y como se puede observar, los datos comprometidos son, en su mayoría, datos personales que no tienen potencial de causar efectos adversos significativos sobre los derechos y libertades de los interesados y los datos afectados no son especialmente sensibles. (
- v)Datos legibles/ilegibles: Los datos de carácter personal comprometidos son legibles para el atacante (los datos no se encontraban encriptados ni se encontraban protegidos por sistemas de pseudonimización), pero desde Iberia no se han obtenido C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 11/74 evidencias de exfiltración de los datos por parte del atacante, por lo que su posterior explotación se hace muy improbable. (
- vi)Facilidad de identificación de individuos: El hecho de que respecto de los usuarios afectados no se hayan comprometido números de identificación únicos (por ejemplo, números de pasaporte, números de DNI, números de seguridad social, etc.) reduce en gran medida la capacidad del atacante de identificar a individuos únicos a través de los datos comprometidos. (vii) Características especiales de los individuos: Ninguno de los datos de carácter personal comprometidos se enmarcaría dentro de las categorías especiales de datos del artículo 9 del RGPD, por lo que no permitiría al atacante conocer características especiales de los usuarios afectados. (viii)El perfil de los usuarios afectados: Todos los interesados afectados son empleados de Iberia y representantes de clientes de Iberia que son personas jurídicas, por lo que no ha afectado a clientes finales de Iberia que no sean personas jurídicas, a menores o a colectivos vulnerables (p.ej. supervivientes de violencia de género o en riesgo de exclusión social). (…) Aunque, tal y como se desprende del anterior análisis: (
- i)la severidad de las consecuencias para los interesados afectados es baja y es improbable que se materialicen a fecha de emisión del Informe; (
- ii)los datos personales afectados no se enmarcan dentro de la categorías especiales de datos ni son especialmente sensibles; y (
- ii)el incidente únicamente a afectado a datos personales de empleados de Iberia y representantes de clientes de Iberia que son personas jurídicas, Iberia considera que, antes de la implementación de las correspondientes medidas de mitigación y remediación, podría ser probable que la violación de la seguridad de los datos personales entrañase un alto riesgo para los derechos y libertades de las personas físicas, dado el número de interesados y registros de datos afectados. Así se desprende de los análisis realizados utilizando las herramientas puestas a disposición de los responsables del tratamiento por la AEPD. (…) Como Anexo II se incluye el análisis realizado utilizando la herramienta ComunicaBrecha RGPD que la AEPD pone actualmente a disposición de los responsables del tratamiento para ayudar a estos en la toma de la decisión sobre la notificación de las violaciones de seguridad de los datos a los interesados afectados. Como se puede observar, el resultado indica que Iberia “debería comunicar la brecha de seguridad a los afectados”. (…) Como hemos indicado en el punto anterior, el atacante podría, haciendo uso de los datos de carácter personal comprometidos: (
- i)tratar de realizar cambios en los billetes de los usuarios; (
- ii)usurpar la identidad de los interesados afectados; o (iii) realizar campañas de phishing o spamming. Si bien Iberia considera que, para poder llevar a cabo las anteriores acciones, el atacante tendría que haber podido exfiltrar la información comprometida y a fecha de emisión de este Informe no se cuenta con evidencias de ello, Iberia ha procedido a implementar medidas de mitigación y remediación ulteriores que garantizan que ya no C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 12/74 exista la probabilidad de que se concretice el alto riesgo para los derechos y libertades de los interesados identificado”. Además de las medidas reactivas adoptadas con posterioridad al ataque que se señalaron previamente, (…). Por todo lo anterior, Iberia considera que ha implementado suficientes medidas para garantizar que ya no exista la probabilidad de que se concretice el alto riesgo para los derechos y libertades de los interesados afectados y que, por tanto, a día de hoy no es necesario realizar la comunicación descrita en el artículo 34 del RGPD. (…)” En el Anexo 2 “RESULTADO DE LA HERRAMIENTA COMUNICA-BRECHA RGPD PUBLICADA POR LA AEPD PARA ASISTIR A LOS RESPONSABLES DEL TRATAMIENTO A VALORAR LA NECESIDAD DE COMUNICACIÓN DE LA BRECHA A LOS INTERESADOS” de este Documento número 5, puede verse: “Resultado Según los datos facilitados, DEBERÍA COMUNICAR LA BRECHA DE SEGURIDAD A LOS AFECTADOS conforme al art. 34 del RGPD al apreciarse que puede existir un riesgo alto o muy alto para los derechos y libertades de los sujetos afectados por la brecha de seguridad. (…)” A continuación, en el citado Documento número 5 se incluye un “ANEXO AL ANÁLISIS DE LA NECESIDAD DE NOTIFICACIÓN DEL INCIDENTE DE SEGURIDAD A LOS INTERESADOS AFECTADOS, elaborado por ***COMPAÑÍA.2 el 26 de mayo de 2023, en el que se indica, tras reproducir la información contenida en el informe forense antes señalado, concluye: “Tras la implementación de las anteriores medidas, el atacante ya no podría explotar los datos exfiltrados ni, por ende, hacer que se materializasen la mayoría de las posibles consecuencias para los interesados identificadas en el Informe (cambios en los billetes o usurpación de identidad). Por todo lo anterior, Iberia considera que implementó suficientes medidas para garantizar que ya no exista la probabilidad de que se concrete el alto riesgo para los derechos y libertades de los interesados afectados y que, por tanto, no es necesario realizar la comunicación descrita en el artículo 34 del RGPD. En conclusión, Iberia considera que las conclusiones iniciales del Informe permanecerían inalteradas y que, por tanto, no es necesario realizar la comunicación descrita en el artículo 34 del RGPD.” Respecto del contrato de encargado del tratamiento Junto a su escrito de 10 de abril de 2024, IBERIA ha aportado, como Documento número 6, copia del contrato de encargado del tratamiento, actuando (…) en calidad de responsable del tratamiento y (...) como encargado del tratamiento. Este contrato está fechado el ***FECHA.1, con una duración inicial de (…). En este contrato, se estipulan, entre otros aspectos: - (…). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 13/74 - (...). - (...). (…). - (…). - (…). - (…). Respecto de las medidas de seguridad implantadas En relación a la seguridad de los tratamientos de los datos afectados por la violación de la seguridad de los datos, indica IBERIA en su escrito de 10 de abril de 2024 que: (
- i)Se adjunta, como Documento número 9, copia del análisis de riesgos realizado por IBERIA sobre el tratamiento que fue objeto de la violación de la seguridad, y como Documento número 10, copia de la Evaluación de Impacto en la Privacidad (“PIA”) realizada por IBERIA sobre dicho mismo tratamiento. El Documento número 9 lleva por encabezado “(…)” y refleja el siguiente contenido: (…) (…) (…) (…) (…) (…) (…) (…) 7.3 (…) 7.4 (…) 7.5 (…) 7.6 (…) 7.7 (…) El Documento número 10 lleva por encabezado “(…)” y refleja el siguiente contenido: (…) (…) (…) (…) (…) (…) (…) (…) 7.3 (…) 7.4 (…) 7.5 (…) 7.6 (…) 7.7 (…) C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 14/74 Respecto de las medidas de seguridad implantadas con anterioridad a la brecha en los tratamientos de datos donde se ha producido, de acuerdo con las declaraciones de IBERIA en su escrito de 10 de abril de 2024, éstas eran: - (…). - (…). - (....). - (…). - (…). - (…). En el citado escrito se incluyen capturas de pantalla como, a su juicio, evidencias de la implementación de dichas medidas: • (…) • (…) • (…) • (…) Respecto de las medidas de seguridad implementadas sobre los nombres de usuario y contraseñas (...), IBERIA señaló lo siguiente en su escrito de 10 de abril de 2024: “(…). (...). (…)”. En cuanto al motivo por el cual las medidas de seguridad implantadas no han impedido el incidente, de acuerdo con las declaraciones de IBERIA de su escrito de 10 de abril de 2024: “(…). (…).” Respecto a las medidas técnicas y organizativas adoptadas para evitar, en lo posible, incidentes como el sucedido, de acuerdo con las declaraciones de IBERIA de su escrito de 10 de abril de 2024: “ (...).” (…). (…): - (...). - (...). - (…). - (…). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 15/74 - (...). - (....)” Junto a su escrito de 10 de abril de 2024 IBERIA aporta como Documento número 11 un intercambio de correos electrónicos entre IAG y (...), fechados entre el 25 de enero y el 1 de febrero de 2024, con el asunto: “(…) - Estado de los tickets de seguridad a largo plazo a 25 de enero de 2024”, en los que se comunican para informar sobre la implementación de las medidas de seguridad. También se aporta como Documento número 12 un un intercambio de correos electrónicos entre IAG y (...), fechados entre el 16 de octubre de 2023 y el 22 de marzo de 2024, con el asunto: “(…).”, en los que se solicita a (...) responder a un cuestionario de seguridad de la información. Sobre la dilación en notificar la afectación a datos personales de esta brecha de seguridad (esto se comunicó el 8 de junio de 2023) desde la comunicación inicial de la posible brecha a la Agencia Española de Protección de Datos (esto se comunicó el día 23 de febrero de 2023) Indica IBERIA que en dicha comunicación inicial “Iberia indicó que “según las primeras investigaciones realizadas por el encargado del tratamiento, parece que un atacante externo ha podido acceder al servidor que aloja la base de datos indicada anteriormente. Por el momento no se tiene confirmación sobre qué datos se han visto afectados (si es que se ha visto afectado alguno), ni si se han extraído datos de los servidores del encargado”. Sin perjuicio de que, tal y como se indicaba en la notificación, Iberia no tenía evidencias (por no haber sido las mismas facilitadas por (...)) de que los datos de su responsabilidad se habían visto afectados por el incidente, procedió a comunicar el mismo a la AEPD de manera proactiva y diligente mientras esperaba la finalización de los análisis forenses que estaba llevando a cabo (...). En fecha 11 de abril de 2023 y aunque (...) todavía no había finalizado las labores forenses de investigación del incidente, Iberia procedió a dar cumplimiento a su obligación de actualizar a la AEPD respecto del incidente en el plazo de 30 días desde la notificación inicial, indicando que en cuanto se dispusiese de las conclusiones definitivas del informe forense, se las haría llegar a esta Agencia. Es durante los últimos días de la investigación, en fecha 24 de mayo de 2023, que la Delegada de Protección de Datos de Iberia recibe una notificación de la AEPD vía correo electrónico (adjunta a este escrito como Documento número 13), a través de la cual la Agencia le solicita a Iberia que le confirme si finalmente el incidente ha tenido impacto sobre datos de carácter personal responsabilidad de Iberia. Un día después, en fecha 25 de mayo de 2023 (tal y como ha quedado acreditado en la alegación primera de este escrito), ***COMPAÑÍA.1 finaliza las labores forenses y de investigación del incidente encargadas por (...) y le traslada a Iberia las conclusiones de sus análisis. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 16/74 Dado que, … el informe de (...) no contiene detalles específicos del impacto que el incidente tuvo sobre datos de carácter personal responsabilidad de Iberia (p. ej., número de interesados afectados por compañía del Grupo IAG, número de datos afectados por cada categoría de datos, etc.), la Sociedad necesitó varios días para recabar esta información, insistiendo a (...) para que se la facilitase a la mayor brevedad. Diligentemente, y tras finalizar las averiguaciones sobre el impacto exacto que la violación de la seguridad de los datos sufrida por (...) había tenido sobre datos de carácter personal responsabilidad de Iberia, ésta da respuesta al correo electrónico de la AEPD en fecha 7 de junio de 2023 (también por correo electrónico). Un día más tarde, en fecha 8 de junio de 2023, la AEPD se vuelve a poner en contacto con lberia para indicarle que, en lugar de responder a través de correo electrónico, debe realizar una nueva notificación de violación de la seguridad de los datos a través del formulario habilitado en la Sede Electrónica de la AEPD. Una vez más, de la manera más diligente posible y mostrando total cooperación con esta Agencia, Iberia atiende la solicitud de la AEPD y, ese mismo día (8 de junio de 2023), presenta una notificación completa de violación de la seguridad de los datos ante la AEPD, actualizando las dos anteriores. Tal y como se puede observar, por tanto, la única razón de la dilación a la hora de actualizar a la AEPD respecto del incidente es el hecho de que las investigaciones forenses realizadas por (...) (con la ayuda de ***COMPAÑÍA.1) no habían finalizado. En cuanto lo hicieron e Iberia pudo obtener detalles suficientes sobre el impacto de la violación en los datos personales de su responsabilidad, actualizó a la AEPD siguiendo los procedimientos indicados por esta Agencia para ello. En cualquier caso, como se desprende de lo anterior, Iberia ya había facilitado a la AEPD, con la mayor diligencia posible, información relevante sobre el incidente en fecha 23 de febrero de 2023, incluso antes de conocer el alcance completo de la violación de la seguridad de los datos.” Información sobre la recurrencia de estos hechos y número de eventos análogos acontecidos en el tiempo IBERIA ha indicado que: “Iberia no tiene conocimiento de ningún incidente o violación de la seguridad de los datos que se haya producido con posterioridad a la ya notificada a la AEPD y no ha recibido, hasta la fecha, reclamación o solicitud alguna de interesados en relación esta violación de la seguridad de los datos. La Sociedad tampoco ha identificado ninguna publicación o divulgación no autorizada de los datos personales objeto de la violación de la seguridad de los datos sufrida por (...).” 2.- El 27 de septiembre de 2024 se ha realizado una búsqueda de la información disponible sobre la vulnerabilidad (...) ese mismo día obteniendo, entre otra, la siguiente información: - (…). - (…). C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 17/74 - (…). 3.- El 30 de septiembre de 2024 se ha realizado una búsqueda de la información disponible sobre la vulnerabilidad (...) ese mismo día obteniendo, entre otra, la siguiente información: - (…). - (…). 4.- El 9 de octubre de 2024 se ha realizado una navegación en el sitio web ***URL.1, y se ha accedido a la política de privacidad (…) obteniendo, entre otra, la siguiente información: - En la sección “DATA CONTROLLER, DATA CONTROLLER’S REPRESENTATIVE” [Traducción no oficial: “RESPONSABLE DE LOS DATOS, REPRESENTANTE DEL RESPONSABLE DE LOS DATOS”] se indica que existe una tabla en la que se muestra qué empresa del grupo es la responsable del tratamiento según la finalidad del mismo, y, respecto a las finalidades “(…).” - La compañía (...) con más responsabilidades en la política de privacidad y a la que hay que dirigirse en el caso de querer contactar con las compañías del grupo que no aparezcan citadas expresamente en la política de privacidad es (...). CUARTO: De acuerdo con el informe recogido el 2 de diciembre de 2025 de la herramienta AXESOR, la entidad IBERIA LÍNEAS AÉREAS DE ESPAÑA, S.A. OPERADORA es una empresa constituida en el año 2009, y con un volumen de negocios de 6.705.000.000 € en 2024. QUINTO: A través del “Sistema de Información del Mercado Interior” (en lo sucesivo Sistema IMI), regulado por el Reglamento (UE) nº 1024/2012, del Parlamento Europeo y del Consejo, de 25 de octubre de 2012 (Reglamento IMI), cuyo objetivo es favorecer la cooperación administrativa transfronteriza, la asistencia mutua entre los Estados miembros y el intercambio de información, se transmitió la citada cuestión el día 22 de marzo de 2024. El traslado de esta notificación a los Estados Miembro se realizó de conformidad con lo establecido en el artículo 56 del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27/04/2016, relativo a la Protección de las Personas Físicas en lo que respecta al Tratamiento de Datos Personales y a la Libre Circulación de estos Datos (en lo sucesivo, RGPD), teniendo en cuenta su carácter transfronterizo y que esta Agencia es competente para actuar como autoridad de control principal, dado que IBERIA tiene su establecimiento principal en España. Los tratamientos de datos que se llevan a cabo afectan a interesados en varios Estados miembros. Según las informaciones incorporadas al Sistema IMI, de conformidad con lo establecido en el artículo 60 del RGPD, actúan en calidad de “autoridad de control interesada” las autoridades de protección de datos de Suecia, Bélgica, Países Bajos, Austria, Francia, Dinamarca, Portugal, Luxemburgo, Italia y las autoridades alemanas de Baja Sajonia, Baden Wurtemberg, Renania- Palatinado, Baviera, Berlín y Hesse. Todas ellas en virtud del artículo 4.22 del RGPD, dado que los interesados que residen en el territorio de estas autoridades de control se ven sustancialmente afectados o es probable que se vean sustancialmente afectados por el tratamiento objeto del presente procedimiento. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 18/74 SEXTO: Con fecha 17 de diciembre de 2024, la Directora de la AEPD adoptó un proyecto de decisión de inicio de procedimiento sancionador. Siguiendo el proceso establecido en el artículo 60 del RGPD, el 19 de diciembre de 2024 se transmitió a través del sistema IMI este proyecto de decisión y se les hizo saber a las autoridades interesadas que tenían cuatro semanas desde ese momento para formular objeciones pertinentes y motivadas. El plazo de tramitación del presente procedimiento sancionador quedó suspendido automáticamente durante estas cuatro semanas, de acuerdo con lo dispuesto en el artículo 64.5 de la LOPDGDD. Dentro del plazo concedido a tal efecto, las autoridades de control interesadas no presentaron objeciones pertinentes y motivadas al respecto, por lo que se considera que todas las autoridades están de acuerdo con dicho proyecto de decisión y están vinculadas por este, de conformidad con lo dispuesto en el apartado 6 del artículo 60 del RGPD. SÉPTIMO: Con fecha 21 de enero de 2025, la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a IBERIA LÍNEAS AÉREAS DE ESPAÑA, S.A. OPERADORA, con arreglo a lo dispuesto en los artículos 63 y 64 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP), por la presunta infracción del artículo 5.1.
- f)del RGPD, tipificada en el artículo 83.5 del RGPD, y por la presunta infracción del artículo 32 del RGPD y artículo 34 del RGPD, tipificadas en el artículo 83.4 del RGPD. OCTAVO: Notificado el citado acuerdo de inicio conforme a las normas establecidas en la LPACAP, el 12 de febrero de 2025 IBERIA presentó escrito de alegaciones en el que, en síntesis, alegaba: Primera.- La improcedencia de la sanción propuesta por la presunta infracción del artículo 5.1
- f)del RGPD Segunda.- La improcedencia de la sanción impuesta por la presunta infracción del artículo 32 del RGPD Tercera.- La concurrencia de infracciones del artículo 5.1
- f)del RGPD y 32 del RGPD Cuarta.- La improcedencia de la sanción impuesta por presunta infracción del artículo 34 del RGPD Quinta.- La falta de proporcionalidad en la graduación de la sanción impuesta a IBERIA Junto a este escrito se aportaba: - Documento número 1: informes de las auditorías que ***COMPAÑÍA.1 realizó sobre (...) en relación con su sistema de gestión de programas de fidelización, con el título “Informe sobre la descripción, diseño y eficacia operativa de controles de una organización de servicios para el período del 1 de diciembre de 2019 al 30 de noviembre de 2020 (...)” (en inglés el original, traducción al C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 19/74 - - - - - - - - - - español aportada por IBERIA el 5 de marzo de 2025). De fecha 31 de diciembre de 2020, con firma manuscrita. Documento número 2: informes de las auditorías que ***COMPAÑÍA.1 realizó sobre (...) en relación con sus servicios de hosting dedicado, con el título “Informe sobre la descripción, diseño y eficacia operativa de controles de una organización de servicios para el período: 1 de enero de 2020 a 31 de diciembre de 2020 (…)” (en inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025). De fecha 8 de febrero de 2021, con firma manuscrita. Documento número 3: cuestionario de seguridad para proveedores de IAG que indican ha completado (...), con el título “Lista de comprobación de la seguridad de la información de terceros” (en inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025). Versión 6-02 de Diciembre 2020. Sin firma. Documento número 4: cuestionario para la revisión de proveedores de servicios SaaS que indican ha completado (...) con el título “Lista de comprobación del “software como servicio” (SaaS) de terceros” (en inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025). Sin fecha ni firma. Documento número 5: Protocolos de seguridad de (...) de su centro de datos, con el título “Anexo 12 Normas de seguridad de (…)” (en inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025). Sin fecha ni firma. Documento número 6: certificado de (...) en ISO 27001, de fecha 16/06/2015, válido desde el 16/06/2015 al 15/06/2018. Documento número 7: Cuestionario de preguntas adicionales de IBERIA a (...) con el título “Elementos adicionales que debe proporcionar (...)” (en inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025). Sin fecha ni firma. Documento número 8: evaluación de IBERIA de riesgos de terceros a través de la herramienta ***APLICACIÓN.1, para (...), con fecha de creación del documento 11 de enero de 2023. Sin firma. En inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025 Documento número 9: evaluación inicial realizada por IBERIA del riesgo de (...). Con fecha de creación 11/01/2023 y fecha de última modificación 24/01/2025. Sin firma. En inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025 Documento número 10: metodología general de IBERIA para la realización de análisis de riesgos y EIPDs, con el título “Guía de gestión del riesgo” de fecha 5 de mayo de 2023. Sin firmar. Documento número 11: anexo de la metodología para la realización de análisis de riesgos y EIPDs, con el título “Anexo 1- EVALUACIÓN DE IMPACTO SOBRE LA PROTECCIÓN DE DATOS”, versión nº 6 de fecha 5 de mayo de 2023. Sin firmar. Documento número 12: esquema que resume gráficamente el procedimiento seguido en IBERIA para actualizar o documentar nuevas actividades del tratamiento, con el título “Gestión de tratamientos y realización de análisis de impacto sobre la privacidad”, versión 2 de fecha 11/12/2023. Sin firmar. Documento número 13: documento con el título “Gestión del programa (…)”. Sin fecha ni firma. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 20/74 - Documento número 14: Informe interno de (...) con el título “Normas de acceso remoto” (en inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025), (…). Documento número 15: impresión con fecha 04/02/2025 de las conversaciones mantenidas con (...) a través de la plataforma (…) con referencia (…)Interrupción imprevista de servicio en portales de (...)”, creado el 25/08/2022 y resuelto el 01/09/2022. NOVENO: Con fecha 5 de marzo de 2025, IBERIA presentó un escrito en el que aportaba la traducción al español de los documentos presentados en inglés el 12 de febrero de 2025, traducción realizada el 27/02/2025 por C.C.C. (…). DÉCIMO: Con fecha 3 de diciembre de 2025, la AEPD adoptó un proyecto de propuesta de resolución de procedimiento sancionador. Siguiendo el proceso establecido en el artículo 60 del RGPD, al día siguiente se transmitió a través del sistema IMI este proyecto de decisión y se les hizo saber a las autoridades interesadas que tenían cuatro semanas desde ese momento para formular objeciones pertinentes y motivadas. El plazo de tramitación del presente procedimiento sancionador quedó suspendido automáticamente durante estas cuatro semanas, de acuerdo con lo dispuesto en el artículo 64.4 de la LOPDGDD. Dentro del plazo a tal efecto, las autoridades de control interesadas no presentaron objeciones pertinentes y motivadas al respecto, por lo que se considera que todas las autoridades están de acuerdo con dicho proyecto de decisión y están vinculadas por este, de conformidad con lo dispuesto en el apartado 6 del artículo 60 del RGPD. UNDÉCIMO: Con fecha 2 de enero de 2026, el órgano instructor del procedimiento dictó propuesta de resolución en la que se proponía, con arreglo a lo dispuesto en los artículos 63 y 64 de la LPACAP: “Que por la Presidencia de la Agencia Española de Protección de Datos se sancione a IBERIA LÍNEAS AÉREAS DE ESPAÑA, S.A. OPERADORA, con NIF A85850394, por una infracción del artículo 5.1.
- f)y artículo 34 del RGPD, tipificada en el artículo 83.5 del RGPD y artículo 83.4 del RGPD, respectivamente, con una multa de 800.000,00 € (ochocientos mil euros) y 240.000€ (doscientos cuarenta mil euros). Lo que arroja un total de 1.040.000 € (un millón cuarenta mil euros). Que por la Presidencia de la Agencia Española de Protección de Datos se ordene a IBERIA LÍNEAS AÉREAS DE ESPAÑA, S.A. OPERADORA, con NIF A85850394, que en virtud del artículo 58.2.
- d)del RGPD, en el plazo máximo de SEIS MESES, a contar desde la fecha de ejecutividad de la resolución finalizadora de este procedimiento, acredite haber procedido al cumplimiento de: - Acreditar la adopción de medidas de seguridad de carácter técnico y organizativo adecuadas al riesgo del tratamiento de datos personales que se realizan. - Acreditar la comunicación a los interesados de las violaciones de seguridad de los datos personales.” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 21/74 Esta propuesta de resolución, que se notificó a IBERIA conforme a las normas establecidas en la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (LPACAP), fue recogido en fecha 5 de enero de 2026, como consta en el acuse de recibo que obra en el expediente. DUODÉCIMO: Con fecha 27 de enero de 2026, se recibe en esta Agencia, en tiempo y forma, escrito de IBERIA en el que aduce alegaciones a la propuesta de resolución. En estas alegaciones, en síntesis, manifestaba que: - No procede sanción por la infracción del artículo 5.1.
- f)del RGPD. No procede sanción por la infracción del artículo 34 del RGPD. La infracción del artículo 34 del RGPD está prescrita. La sanción a IBERIA no ha sido debidamente graduada. DÉCIMO TERCERO: Con fecha 3 de febrero de 2026, la AEPD adoptó un proyecto de resolución de procedimiento sancionador. Siguiendo el proceso establecido en el artículo 60 del RGPD, al día siguiente se transmitió a través del sistema IMI este proyecto de decisión y se les hizo saber a las autoridades interesadas que tenían cuatro semanas desde ese momento para formular objeciones pertinentes y motivadas. El plazo de tramitación del presente procedimiento sancionador quedó suspendido automáticamente durante estas cuatro semanas, de acuerdo con lo dispuesto en el artículo 64.4 de la LOPDGDD. Dentro del plazo a tal efecto, las autoridades de control interesadas no presentaron objeciones pertinentes y motivadas al respecto, por lo que se considera que todas las autoridades están de acuerdo con dicho proyecto de decisión y están vinculadas por este, de conformidad con lo dispuesto en el apartado 6 del artículo 60 del RGPD. A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran hechos probados los siguientes: HECHOS PROBADOS PRIMERO: Con fecha ***FECHA.1 (…) en calidad de responsable del tratamiento y (...) como encargado del tratamiento firmaron contrato de encargo de tratamiento de datos personales. Este contrato prevé una duración inicial de (…). En este contrato, se estipulan, entre otros aspectos (Documento número 6 del escrito de IBERIA de 10/04/2024): “(…).” Para ello, “(...)”. Asimismo, el contrato contenía especificaciones con respecto al cumplimiento de los requisitos de los servicios de hosting, mantenimiento y soporte y operativos: “(…)”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 22/74 En relación con los posibles subencargados del tratamiento, el mencionado contrato señalaba lo siguiente: “(…)”. De igual forma, se establecía que “(…)”. SEGUNDO: El 26 de noviembre de 2020 IBERIA creó o actualizó el tratamiento relativo a la gestión del programa (...) y creó una plantilla Pre-PIA y una plantilla PIA, de acuerdo con el documento titulado “Gestión del programa (…)” en las que se agregó a cada una un riesgo de nivel bajo, un riesgo de nivel medio y un riesgo de nivel alto. TERCERO: En diciembre de 2020 se elaboró el Documento “Lista de comprobación de la seguridad de la información de terceros”, que se aportó junto al escrito de alegaciones al acuerdo de inicio del presente procedimiento como Documento número 3, en el que podía verse (en inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025) un cuestionario de preguntas como: “(…). (…). (…). (…) (…) (…) (…) (…)”. No obstante, en el citado documento no consta completado los apartados relativos a “nombre del proveedor”, “representante del proveedor” ni “fecha de cumplimentación del cuestionario”. CUARTO: El 24 de junio de 2022 entró en vigor el documento de (...) con el título “Normas de acceso remoto” (en inglés el original aportado como Documento 14 del escrito de alegaciones al acuerdo de inicio, traducción al español aportada por IBERIA el 5 de marzo de 2025), versión 2.44, en el que puede verse, entre otros: “(…) (…): (…) (...). (…).” QUINTO: Del 1 al 8 de enero de 2023, según manifestó IBERIA en su escrito de 10/04/2024, (…). SEXTO: El 8 de enero de 2023, (…). SÉPTIMO: El 10 de enero de 2023, según manifestó IBERIA en su escrito de 10/04/2024, (…). Según consta en el Documento número 1 del escrito de IBERIA de 10/04/2024: “(...)”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 23/74 OCTAVO: El 11 de enero de 2023 IBERIA creó el documento de evaluación de riesgos de terceros a través de la herramienta ***APLICACIÓN.1, para (...), documento que se aportó junto al escrito de alegaciones al acuerdo de inicio del presente procedimiento como Documento número 8, en el que podía verse (en inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025): “Nombre: (...) Organización: Gestión del riesgo de terceros (…) (…) Criticidad: Crítica (…) Fecha de creación: 11/01/2023 (…) Descripción: (…)” NOVENO: El 11 de enero de 2023 IBERIA creó el documento de evaluación inicial del riesgo de (...), que se aportó junto al escrito de alegaciones al acuerdo de inicio del presente procedimiento como Documento número 9, en el que podía verse (en inglés el original, traducción al español aportada por IBERIA el 5 de marzo de 2025): “*Denominación: (...) *Organización: Gestión del riesgo de terceros (…) (…) Calificación de proveedor: B-Buena (posición de seguridad validada por una entidad independiente) Criticidad: Crítica (…) Fecha de creación: 11/01/2023 (…) Fecha de última modificación: 24/01/25 (…) Puntuación de RiskRecon: 7,9 Grado de RiskRecon: B Fecha de actualización de RiskRecon 16/12/2024” DÉCIMO: El ataque tuvo como vector de entrada dos vulnerabilidades (...) y (...): Vulnerabilidad (...) (…) Vulnerabilidad (...): (…) UNDÉCIMO El 11 de enero de 2023 se produce el “(...)”, según consta en el Documento número 1 del escrito de IBERIA de 10/04/2024. DUODÉCIMO: Del 11 al 13 de enero de 2023 (…). Según consta en el Documento número 1 del escrito de 10/04/2024: “(…)”. DÉCIMO TERCERO: El 14 de febrero de 2023 (…). Según consta en el Documento número 1 del escrito de 10/04/2024, se produce: “(…)”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 24/74 DÉCIMO CUARTO: El 15 de febrero de 2023 (...). Según consta en el Documento número 1 del escrito de 10/0472024, la cronología sería la siguiente: “(…)”. DÉCIMO QUINTO: El 15, 16, 19 y 20 de febrero de 2023 (…). (...). Según consta en el Documento número 1 del escrito de 10/04/2024, el 16 de febrero de 2023 se produce un “(…)”. El 19 de febrero de 2023 (…). Finalmente, el 20 de febrero de 2023 (…). La cronología concreta fue la siguiente: El 20 de febrero de 2023 a las 12:49 CET, (...). El 20 de febrero de 2023 a las 12:57 CET, (…). El 20 de febrero de 2023 a las 13:18 CET, (...). El 20 de febrero de 2023 a las 14:30 CET, (...). El 20 de febrero de 2023 a las 14:56 CET, (...). El 20 de febrero de 2023 a las 16:00 CET, (…). De acuerdo con lo confirmado por IBERIA (…). (…): ■ (…) ■ (…) ■ (…) ■ (…). (…): ■ (…) ■ (…). (…): ■ (…) En resumen, los datos afectados por esta vulneración (…). (…): ■ (…), C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 25/74 ■ (…), ■ (…), ■ (…), ■ (…). DÉCIMO SEXTO: El 20 de febrero de 2023 IAG recibió un correo electrónico de (...) en el que se menciona (Documento número 7 del escrito de IBERIA de 10/04/2024): “Estimados todos: Siguiendo el procedimiento (…), por la presente informamos sobre el incidente de acceso no autorizado a los datos de clientes por partes no autorizadas. (…). Sospechamos que podrían haberse visto afectados datos personales de los usuarios del sistema (administradores de las empresas), como el nombre de usuario, la dirección de correo electrónico, el nombre, los apellidos y la contraseña cifrada. El número total de usuarios no anonimizados es de unos (…) registros. (…). (…) DÉCIMO SÉPTIMO: Con fecha 21 de febrero de 2023 (…). DÉCIMO OCTAVO: El 23 de febrero de 2023 (...) respondió al correo previamente remitido por IAG en el siguiente sentido: (Documento número 8 del escrito de IBERIA de 10/04/2024): “Asunto: RE: Preguntas para (...) Hola, A.A.A.: Te paso a continuación nuestras respuestas. Saludos, B.B.B. 1. ¿Ha afectado este incidente a algún otro cliente (...)? No afecta a ningún otro cliente (...). 2. (…) 3. (…) b. ¿Tienen pruebas de que la totalidad o parte de los datos a los que se ha accedido se filtraron de su sistema (u otras razones que demuestren que se filtraron o era probable que se filtraran)? Por el momento, no es posible confirmar a qué parte de los datos se ha accedido. 4. ¿Sigue siendo cierto que no se ha visto afectada ninguna otra base de datos? Este incidente solo ha afectado a la base de datos relacionada con (...). 5. ¿De qué medidas preventivas disponían para detectar y evitar un ataque de este tipo? Esto formará parte del Informe de Incidentes que se está preparando ahora mismo. Enviaremos el borrador el viernes a última hora.” DÉCIMO NOVENO: El 23 de febrero de 2023, IBERIA realizó una notificación inicial de brecha de datos personales ante esta Agencia, en la que indicó: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 26/74 - “El 20 de febrero de 2023 un prestador de servicios de Iberia (encargado del tratamiento) se puso en contacto con la compañía para informar de un incidente de seguridad (…).” - Número aproximado de afectados: (...) - El tratamiento sobre el que se ha producido la brecha incluye datos de personas: En más de un Estado miembro y a terceros países - El incidente ha sido Intencionado, para hacer daño al responsable / encargado o a las personas afectadas - El origen del incidente ha sido: Externo - ¿Qué puede haber ocurrido?: Ciberincidente: Acceso no autorizado a datos en sistema de información (corporativo o servicio en internet) - Como consecuencia del incidente, se ha visto afectada la: Confidencialidad - Referido específicamente a los datos afectados por la brecha de confidencialidad. ¿Están los datos cifrados de forma segura, anonimizados o protegidos de forma que son ininteligibles para quien haya podido tener acceso o no se puede identificar a las personas? No - ¿Qué puede haber ocurrido?: Usurpación de identidad, Ser víctima de campañas de phishing / spamming - ¿En qué grado podrían afectar las consecuencias identificadas a las personas físicas? Las personas no se verán afectadas o pueden encontrar algunos inconvenientes muy limitados y reversibles que superarán sin ningún problema (tiempo de reingreso de información, molestias, irritaciones, etc.) - A fecha de esta notificación, ¿tiene constancia de que se hayan materializado alguno de los daños identificados, con el grado indicado en la cuestión anterior? No - Como valora la probabilidad de que el daño anterior se materialice sobre las personas afectadas con la severidad indicada: Improbable - Tipos de datos afectados: Datos básicos (…) - Las personas afectadas tienen los siguientes perfiles: Usuarios, Empleados - ¿Hay personas afectadas por la brecha en otros estados miembro de la UE? Desconocido - Información temporal de la brecha Indique la fecha de detección de la brecha, entendida como la fecha en la que el responsable tiene la certeza de que se han visto afectados datos personales: 20/02/2023 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 27/74 - ¿Conoce la fecha en la que se inició la brecha?: Aproximadamente / Estimada - Indique la fecha de inicio de la brecha: 15/02/2023 - La brecha se ha detectado mediante: La advertencia de un miembro de la organización del responsable o el encargado - Marque las medidas de seguridad implementadas en la organización antes del suceso de la brecha: (…) - ¿Se podría haber evitado la brecha adoptando alguna medida de seguridad adicional?: No - ¿Se ha producido el incidente por algún fallo deficiencia o incumplimiento de medidas de seguridad implementadas?: No - ¿Se ha comunicado la brecha a las personas afectadas en las condiciones anteriormente descritas?: Pendiente de decidir - ¿Hay implicado un encargado de tratamiento en la brecha de datos personales?:Si. (...)” VIGÉSIMO: El 17 de marzo de 2023 una entidad externa realizó un “ANÁLISIS PRELIMINAR DE LA NECESIDAD DE NOTIFICACIÓN DEL INCIDENTE DE SEGURIDAD A LOS INTERESADOS AFECTADOS” (Documento número 5 del escrito de IBERIA de 10/04/2024), en el que se indica: “(…) (
- i)El nivel de severidad de las consecuencias para los interesados afectados y la probabilidad de que se materialicen dichas consecuencias: El nivel de severidad del Incidente podría ser clasificado como “Bajo” en los términos de la Guía de la AEPD ya que los interesados no se verán afectados o encontrarán algunos inconvenientes muy limitados y reversibles que superarán sin ningún problema. (…) En cuanto a la probabilidad de que se materialicen las consecuencias anteriores, Iberia considera que es “Improbable” que lo hagan, puesto que, a fecha de emisión del Informe: (
- i)Iberia puede garantizar que no pueden materializarse las consecuencias descritas anteriormente; y (
- ii)no se ha recibido reclamación alguna por parte de los interesados afectados. (…) (
- iv)Naturaleza, sensibilidad y categorías de datos personales afectados: Los datos de carácter personal comprometidos incluyen (...). Tal y como se puede observar, los datos comprometidos son, en su mayoría, datos personales que no tienen potencial de causar efectos adversos significativos sobre los derechos y libertades de los interesados y los datos afectados no son especialmente sensibles. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 28/74 (
- v)Datos legibles/ilegibles: Los datos de carácter personal comprometidos son legibles para el atacante (los datos no se encontraban encriptados ni se encontraban protegidos por sistemas de pseudonimización), pero desde Iberia no se han obtenido evidencias de exfiltración de los datos por parte del atacante, por lo que su posterior explotación se hace muy improbable. (
- vi)Facilidad de identificación de individuos: El hecho de que respecto de los usuarios afectados no se hayan comprometido números de identificación únicos (por ejemplo, números de pasaporte, números de DNI, números de seguridad social, etc.) reduce en gran medida la capacidad del atacante de identificar a individuos únicos a través de los datos comprometidos. (vii) Características especiales de los individuos: Ninguno de los datos de carácter personal comprometidos se enmarcaría dentro de las categorías especiales de datos del artículo 9 del RGPD, por lo que no permitiría al atacante conocer características especiales de los usuarios afectados. (viii)El perfil de los usuarios afectados: Todos los interesados afectados son empleados de Iberia y representantes de clientes de Iberia que son personas jurídicas, por lo que no ha afectado a clientes finales de Iberia que no sean personas jurídicas, a menores o a colectivos vulnerables (p.ej. supervivientes de violencia de género o en riesgo de exclusión social). (…) Como hemos indicado en el punto anterior, el atacante podría, haciendo uso de los datos de carácter personal comprometidos: (
- i)tratar de realizar cambios en los billetes de los usuarios; (
- ii)usurpar la identidad de los interesados afectados; o (iii) realizar campañas de phishing o spamming. Si bien Iberia considera que, para poder llevar a cabo las anteriores acciones, el atacante tendría que haber podido exfiltrar la información comprometida y a fecha de emisión de este Informe no se cuenta con evidencias de ello, Iberia ha procedido a implementar medidas de mitigación y remediación ulteriores que garantizan que ya no exista la probabilidad de que se concretice el alto riesgo para los derechos y libertades de los interesados identificado. (…). (…). (…). En el Anexo 2 “RESULTADO DE LA HERRAMIENTA COMUNICA-BRECHA RGPD PUBLICADA POR LA AEPD PARA ASISTIR A LOS RESPONSABLES DEL TRATAMIENTO A VALORAR LA NECESIDAD DE COMUNICACIÓN DE LA BRECHA A LOS INTERESADOS” de este Documento, puede verse: “Resultado Según los datos facilitados, DEBERÍA COMUNICAR LA BRECHA DE SEGURIDAD A LOS AFECTADOS conforme al art. 34 del RGPD al apreciarse que puede existir un C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 29/74 riesgo alto o muy alto para los derechos y libertades de los sujetos afectados por la brecha de seguridad. (…)” A continuación, en el citado Documento se incluye un “ANEXO AL ANÁLISIS DE LA NECESIDAD DE NOTIFICACIÓN DEL INCIDENTE DE SEGURIDAD A LOS INTERESADOS AFECTADOS, elaborado por ***COMPAÑÍA.2 el 26 de mayo de 2023, en el que se indica: “Aunque, en un primer momento, no se contaba con evidencias suficientes para determinar qué datos se habían visto afectados y si se habían extraído datos de los servidores de (...) responsabilidad de Iberia, en fecha 25 de mayo de 2023 Iberia recibió el correspondiente informe forense elaborado por ***COMPAÑÍA.1 a petición de (...), el cual determinaba que el incidente: (
- i)implicó el acceso y exfiltración de datos personales responsabilidad de Iberia (brecha de confidencialidad); afectó a las siguientes categorías de datos responsabilidad de Iberia: (
- a)datos (…). afectó a las siguientes categorías de interesados: (
- a)empleados de Iberia; y (
- b)representantes de clientes personas jurídicas de Iberia (…); y (
- iv)afectó, en total, a (...) interesados.” (
- ii)(iii) (
- iv)Tras reseñar de nuevo las medidas adoptadas por IBERIA tras el incidente, el informe concluye: “Tras la implementación de las anteriores medidas, el atacante ya no podría explotar los datos exfiltrados ni, por ende, hacer que se materializasen la mayoría de las posibles consecuencias para los interesados identificadas en el Informe (cambios en los billetes o usurpación de identidad). Por todo lo anterior, Iberia considera que implementó suficientes medidas para garantizar que ya no exista la probabilidad de que se concrete el alto riesgo para los derechos y libertades de los interesados afectados y que, por tanto, no es necesario realizar la comunicación descrita en el artículo 34 del RGPD. En conclusión, Iberia considera que las conclusiones iniciales del Informe permanecerían inalteradas y que, por tanto, no es necesario realizar la comunicación descrita en el artículo 34 del RGPD.” VIGÉSIMO PRIMERO: El 11 de abril de 2023 IBERIA presentó un escrito de modificación de notificación anterior a esta Agencia de brecha de datos personales, en el que señalaba que la investigación estaba en curso e indicaba lo siguiente: - “Tipos de datos afectados: Datos básicos ((…)). - “¿Se ha comunicado la brecha a las personas afectadas en las condiciones anteriormente descritas? No serán informados” - “Las personas afectadas no serán informadas porque: No existe un riesgo alto para sus derechos y libertades” C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 30/74 VIGÉSIMO SEGUNDO: El 8 de junio de 2023, IBERIA informó a esta Agencia lo siguiente: - “Les escribimos (…) en relación a la brecha de datos personales (…) relativa a un incidente de ciberseguridad sufrido por un encargado del tratamiento de Iberia Líneas Aéreas de España, S.A. Operadora S.U. (Iberia); en concreto, (...). Tras los oportunos análisis forenses realizados por (...), los cuales han finalizado en fecha 25 de mayo de 2023, (...) ha confirmado que el incidente: 1. Implicó el acceso y exfiltración de datos personales responsabilidad de Iberia (brecha de confidencialidad); 2. (…); y (
- iv)otros datos (datos de vuelos y números de billete); 3. Afectó a las siguientes categorías de interesados: (
- i)empleados de Iberia; y (
- ii)representantes de clientes personas jurídicas de Iberia (…); y 4. Afectó, en total, a (...) interesados.” - “¿Hay personas afectadas por la brecha en otros estados miembro de la UE?: Si” - “Estados afectados: Alemania
(13)Para garantizar un nivel coherente de protección de las personas físicas en toda la Unión y evitar divergencias que dificulten la libre circulación de datos personales dentro del mercado interior, es necesario un reglamento que proporcione seguridad jurídica y transparencia a los operadores económicos, incluidas las microempresas y las pequeñas y medianas empresas, y ofrezca a las personas físicas de todos los Estados miembros el mismo nivel de derechos y obligaciones exigibles y de responsabilidades para los responsables y encargados del tratamiento, con el fin de garantizar una supervisión coherente del tratamiento de datos personales y sanciones equivalentes en todos los Estados miembros, así como la cooperación efectiva entre las autoridades de control de los diferentes Estados miembros. El buen funcionamiento del mercado interior exige que la libre circulación de los datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 45/74 personales en la Unión no sea restringida ni prohibida por motivos relacionados con la protección de las personas físicas en lo que respecta al tratamiento de datos personales”. (el subrayado es nuestro) En este sistema, lo determinante del RGPD no son sólo las multas, sino igualmente el resto de los poderes correctivos de las autoridades de control previstos en el art. 58.2 del RGPD. Así, el art. 83.2 del RGPD dice que “Las multas administrativas se impondrán, en función de las circunstancias de cada caso individual, a título adicional o sustitutivo de las medidas contempladas en el artículo 58, apartado 2, letras
- a)a
- h)y j).”. Por ello, el art. 83.1 del RGPD previene que “Cada autoridad de control garantizará que la imposición de las multas administrativas con arreglo al presente artículo por las infracciones del presente Reglamento indicadas en los apartados 4, 5 y 6 sean en cada caso individual efectivas, proporcionadas y disuasoria”. Las multas han de ser efectivas, proporcionadas y disuasorias para la consecución de la finalidad pretendida por el RGPD. Para que dicho sistema funcione con todas sus garantías en necesario que varios elementos se desplieguen de forma íntegra y completa. La aplicación de reglas ajenas al RGPD respecto de la determinación de las multas en cada uno de los Estados miembros aplicando su derecho nacional, ya sea por circunstancias agravantes o atenuantes no previstas en el RGPD -o en la LOPDGDD en el caso español al permitirlo el propio RGPD-, ya sea por la aplicación de un concurso medial con una consecuencia distinta de la prevista en el RGPD, restaría efectividad al sistema que perdería su sentido, su finalidad teleológica, la voluntad del legislador, resultando que las multas impuestas por distintas infracciones dejarían de ser efectivas, proporcionadas y disuasorias, y en cualquier caso se perdería su voluntad de dotar de uniformidad al sistema en toda la Unión Europea. Y de esta forma también se hurtaría a los interesados de la garantía efectiva de sus derechos y libertades, debilitando la aplicación uniforme del RGPD. Se disminuirían los mecanismos de protección de los derechos y las libertades de los ciudadanos y sería contrario con el espíritu del RGPD. El RGPD está dotado de su propio principio de proporcionalidad que ha de ser aplicado en sus estrictos términos. De igual forma que la AEPD no está aplicando los agravantes y atenuantes dispuestos en el art. 29 de la LRJSP, puesto que el RGPD establece los suyos propios, por ende, no hay laguna legal ni aplicación subsidiaria del mismo, tampoco cabe la aplicación de la regulación pretendida del concurso medial por idénticas razones. En relación con la cita de las Directrices 04/2022 del CEPD sobre el cálculo de multas administrativas conforme al RGPD, en su versión 2.1, adoptadas el 24 de mayo de 2023, en su apartado 22 se hace referencia a tres tipos de concurrencias, a saber, de infracción, unidad de acción y pluralidad de acciones: “Al examinar el análisis de las tradiciones de los Estados miembros en materia de normas de concurrencia, tal como se indica en la jurisprudencia del TJUE5 , y teniendo en cuenta los diferentes ámbitos de aplicación y las consecuencias jurídicas, estos principios pueden agruparse C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 46/74 aproximadamente en las tres categorías siguientes: - Concurrencia de infracciones (capítulo 3.1.1), - Unidad de acción (capítulo 3.1.2), - Pluralidad de acciones (capítulo 3.2)”. En los supuestos de concurrencia de infracciones la previsión establecida al respecto es la contenida en el artículo 83.3 del RGPD que establece un límite cuantitativo en estos supuestos de concurrencia: “Si un responsable o un encargado del tratamiento incumpliera de forma intencionada o negligente, para las mismas operaciones de tratamiento u operaciones vinculadas, diversas disposiciones del presente Reglamento, la cuantía total de la multa administrativa no será superior a la cuantía prevista para las infracciones más graves.” (el subrayado es nuestro). Si admitiéramos el argumento esgrimido por IBERIA, podría extraerse que la “plena aplicabilidad del concurso medial” referido a la aplicación preferente del artículo 29 de la LRJSP, en su única pretensión de pagar una única multa en lugar de las dos impuestas, desplazan o anulan la vigencia del art 83.3 RGPD, lo que resulta a todo punto contrario por el ordenamiento jurídico. No obstante, más allá de todo lo anteriormente expuesto, en el presente caso ha quedado acreditado que las medidas técnicas y organizativas adoptadas por IBERIA no eran apropiadas en los términos exigidos por el artículo 5.1.
- f)del RGPD a fin de garantizar la confidencialidad de los datos personales de los que era responsable. A saber: - No ha quedado acreditado en el presente expediente que contara con un análisis de riesgo ni evaluación de impacto apropiado, que permitiese identificar las medidas adecuadas al mismo. - (…). - (…). - (…). - (…). - (…). Todas estas medidas cuya falta ha quedado acreditada en el presente procedimiento se encuentran directamente vinculadas a la brecha en cuestión y no son ajenas a la misma, razón por la que se considera que son las que han permitido, junto con la explotación de las vulnerabilidades reseñadas a lo largo del presente documento, que se produjera la pérdida de confidencialidad de los clientes (…) de IBERIA. Por lo que se considera que el presente procedimiento corresponde archivar la infracción del artículo 32 del RGPD y mantener una única infracción del artículo 5.1.
- f)del RGPD en los términos expuestos anteriormente. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 47/74 Cuarta.- De la improcedencia de la sanción impuesta por presunta infracción del artículo 34 del RGPD Indica IBERIA que, como responsable del tratamiento, a pesar de contar con información limitada el 23 de febrero de 2023 realizó la notificación inicial de la brecha a la AEPD. Tras continuar con las labores de investigación sobre el incidente, IBERIA realizó la notificación final sobre el incidente a la AEPD el día 11 de abril de 2023. En esta comunicación se indicó que, de acuerdo con la información de que se disponía hasta ese momento, no se habían identificado evidencias de exfiltración de los datos personales responsabilidad de IBERIA. Explica que tomó la decisión de no notificar la violación de seguridad al considerar que dicho incidente no suponía un alto riesgo para los derechos y libertades de los interesados afectados. Una vez finalizó la auditoría forense practicada por ***COMPAÑÍA.1 a (...) se llegó a la conclusión de que sí existían evidencias de una posible exfiltración de los datos personales responsabilidad de IBERIA. Se realizó una notificación complementaria y se mantuvo la conclusión de que la violación no suponía un alto riesgo para los derechos y libertades de los interesados. Y ello por cuanto, nada más tener conocimiento de la brecha, IBERIA: (…). Adicionalmente, IBERIA no había recibido ningún tipo de reclamación o consulta relativa a la utilización, por parte de terceros no autorizados, de los datos de los interesados afectados por la violación (destaca que tampoco se ha recibido una sola a fecha de redacción del escrito de alegaciones). Por todo ello, y basándose en el artículo 34.3
- b)del RGPD, IBERIA entendió que la notificación de la violación a los interesados afectados no era necesaria, puesto que la Sociedad había tomado medidas ulteriores que garantizaban que ya no existía la probabilidad de que se concretizase el alto riesgo para los derechos y libertades de los interesados afectados. Entiende que seguía existiendo un mínimo riesgo (IBERIA no niega este extremo), pero en ningún caso se alcanzaba el umbral de alto riesgo requerido por el artículo 34 del RGPD para que la notificación fuese obligatoria. Al respecto, cabe señalar que IBERIA parece confundir la existencia de una brecha de datos personales que afecte a la confidencialidad de los mismos con el hecho de que, consecuencia de esa brecha, los datos sean hechos públicos. La pérdida de confidencialidad se produce desde el momento en que un tercero ajeno y no autorizado tiene acceso a los datos personales que son objeto de tratamiento. Y esta circunstancia fue la que se produjo en este caso. Con independencia o no que de que produzca una publicación de los datos obtenidos (situación a la que IBERIA denomina exfiltración). Antes, al contrario, desde el momento en que el ataque fue exitoso, se produjo una pérdida de confidencialidad de los datos y, por lo tanto, una infracción del art. 5.1
- f)RGPD. Y ello con independencia de una publicación ad extra de los datos o de la recepción de reclamaciones. Y es el riesgo que esta pérdida de confidencialidad puede significar para los derechos y libertades de los interesados lo que debe ser valorado C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 48/74 por el responsable del tratamiento para valorar si la brecha en cuestión debe comunicarse a los afectados, conforme exige el artículo 34 del RGPD. En el presente caso, un tercero no autorizado accedió a datos básicos, datos de contacto y credenciales de acceso de clientes (…) de IBERIA y es el conjunto de tales datos lo que ocasiona en los interesados una pérdida del control de su información personal y la posibilidad de resultar víctimas de una suplantación de identidad por parte de terceros. Por tanto, se desestima la presente alegación. Quinta.- Sobre la graduación de la sanción impuesta a IBERIA 0 Indica IBERIA que, en el Acuerdo de Inicio, la AEPD ha considerado adecuado aplicar varias circunstancias agravantes a la propuesta de sanción de IBERIA. Entre ellas, se incluye la agravante recogida en el artículo 83.2, letra
- e)del RGPD, relativa a la comisión de infracciones anteriores por el responsable del tratamiento de los datos. 1 IBERIA considera que la aplicación de esta agravante se ha aplicado por la AEPD de forma totalmente desproporcionada, al no encontrarse ninguno de los anteriores expedientes sancionadores de IBERIA relacionados con el objeto de las supuestas conductas infractoras señaladas en este Acuerdo de Inicio. Cita IBERIA las Directrices 04/2022 del Comité Europeo de Protección de Datos (“CEPD”), sobre el cálculo de las multas bajo el RGPD que indican que, para la aplicación de esta tipología de agravante, “las mismas infracciones de la materia deben considerarse más relevantes que las infracciones anteriores en relación con un tema diferente.” Y que estas mismas Directrices recogen un caso muy similar al del Acuerdo de Inicio de la AEPD, señalando que: “el hecho de que el responsable o el encargado del tratamiento no hayan respondido en el pasado a los interesados que ejerzan sus derechos en el momento oportuno debe considerarse más pertinente cuando la infracción investigada se refiere también a la falta de respuesta a un interesado que cuando se refiere a una violación de datos personales.” Alega IBERIA que en el presente caso la AEPD, en sentido contrario al criterio señalado por el CEPD, ha