El subcontratista en el centro de las brechas de seguridad
Como mencionamos en una noticia reciente, el subcontratista es un actor central y esencial para muchos responsables del tratamiento de datos, y a la vez un eslabón débil en la cadena de seguridad de los datos.
La jurisprudencia reciente, así como las decisiones de las autoridades de protección de datos, han reiterado que el responsable del tratamiento de datos sigue estando en primera línea en caso de que se produzca una violación de datos en las instalaciones de su subcontratista.
Sin embargo, esto no exime al subcontratista de su responsabilidad en caso de ser víctima de un ciberataque. Su posición crucial en el núcleo de los sistemas de datos justifica la exigencia de estándares especialmente altos en cuanto a organización y capacidad de respuesta.
En un escenario publicado a finales de mayo en su sitio web, la CNIL se inspira en hechos reales para presentar un caso práctico y describir las diferentes etapas y medidas que debe tomar un subcontratista que se enfrenta a un ciberataque.
La Comisión subraya el papel de dos personas clave en la empresa, el Director de Seguridad de la Información (CISO) y el Responsable de Protección de Datos (DPO), y su capacidad de respuesta esencial en caso de informes sobre actividades anómalas.
También destaca el papel fundamental de las herramientas de monitorización para detectar este tipo de actividad (inestabilidad, latencia, pérdida de datos, errores, etc.).
El equipo de gestión de crisis creado por el subcontratista debe determinar qué medidas se tomarán internamente y quién las tomará. Ante todo, debe organizar una respuesta doble: gestionar el ataque a los datos del propio subcontratista y, simultáneamente, abordar la filtración de datos de los clientes.
El subcontratista dispone de 72 horas para evaluar la gravedad de la situación y las filtraciones de datos, y para tomar diversas medidas:
- Notificar a la CNIL (Autoridad Nacional de Informática y Libertades de Francia) la violación de seguridad de datos que afecte a sus propios datos y, con el consentimiento de sus clientes, también a los datos tratados en su nombre. Alternativamente, el responsable del tratamiento puede asesorar a sus clientes en este procedimiento de notificación.
- Informe a los clientes lo antes posible sobre el alcance de la brecha de seguridad y sus consecuencias, y actualice esta información en tiempo real según la evolución de la situación.
- Informar a las personas afectadas sobre la posible vulneración de sus datos, en función de los riesgos de violación de sus derechos y libertades.
Dado que los sistemas informáticos son objeto de ataques muy frecuentes, la CNIL insiste en la necesidad de estar preparados con antelación para este tipo de situaciones, protegiendo los datos (cifrado, autenticación de dos factores, etc.) y estableciendo un procedimiento de gestión adecuado.
Cabe recordar que Francia es uno de los países del mundo más afectados por las violaciones de seguridad, hasta el punto de que a mediados de mayo cerca de cincuenta senadores solicitaron la creación de una comisión parlamentaria de investigación sobre el tema.
Además, si bien la CNIL se mostró comprensiva durante un tiempo, ahora sanciona severamente a las empresas que no han tomado medidas oportunas que les hubieran permitido bloquear o mitigar los ataques.

En Francia
La CNIL publicó su informe de actividades correspondiente al año 2025 a mediados de mayo.
El informe resume un año marcado por un fuerte aumento de las quejas y una número récord de filtraciones de datosLa mitad de ellas están relacionadas con la piratería informática.
La autoridad realizó 323 controles y emitió 83 sanciones por una cantidad total sin precedentes de casi 487 millones de euros.
La ciberseguridad es ahora una prioridad fundamental: en 2026, la mitad de las inspecciones de la CNIL se centrarán en la seguridad de los datos.
Paralelamente, la CNIL continúa con su misión de apoyar a las empresas y también refuerza sus acciones de sensibilización entre el público en general, en particular entre los jóvenes.
El informe también destaca la auge de la inteligencia artificial.
La CNIL se está preparando para implementar el reglamento europeo sobre inteligencia artificial y está desarrollando herramientas para regular su uso.
Sin embargo, para 2026, la autoridad no ha obtenido ningún puesto nuevo, a pesar de sus nuevas competencias en este ámbito.
El 26 de mayo, la CNIL multó a Iqvia Operations France con 5 millones de euros, principalmente por incumplir las medidas de seguridad destinadas a limitar los riesgos para las personas en el contexto de la gestión de almacenes de datos sanitarios.
El 11 de mayo, la CNIL puso en marcha un plan de acción relativo a las gafas conectadas.
La autoridad subraya que estos dispositivos, a menudo asociados con la IA, pueden dar lugar a una vigilancia casi constante en espacios públicos y privados.
Una encuesta muestra que el 67% de los franceses lo considera un riesgo para su privacidad.
La CNIL (Autoridad Francesa de Protección de Datos) reitera que su uso sigue sujeto al RGPD, a los derechos de imagen y a la obligación de obtener el consentimiento de las personas filmadas o grabadas. Anuncia un plan de acción europeo y recomienda varias buenas prácticas para limitar los usos intrusivos.
Esta comunicación se produce mientras Meta desarrolla una función de reconocimiento facial para sus gafas inteligentes, y mientras Samsung y Google presentaron el 19 de mayo sus primeras gafas con Android XR, conectadas al teléfono inteligente e integradas con Gemini, que permiten interacciones de voz y captura contextual permanente.
Finalmente, a finales de mayo, la CNIL publicó una guía para ayudar a los agentes de la nube a identificar sus responsabilidades con ejemplos concretos.
La ONG Cuadratura de la red El 21 de mayo se publicó un análisis en profundidad del proyecto de ley que prohíbe el acceso a las redes sociales a los menores de 15 años, cuya votación en el Parlamento es inminente.
La asociación señala que, bajo el pretexto de proteger a los menores, el texto impondría la verificación de identidad a todos los usuarios, generalizando así un sistema que anteriormente estaba limitado a sitios para adultos.
Esta obligación entraría en conflicto con el principio de minimización de datos del RGPD y con el derecho a la navegación anónima reconocido por el Tribunal de Justicia de la Unión Europea (TJUE).
El 27 de mayo, durante la presentación del proyecto de ley sobre protección infantil, el Ministro de Educación Nacional, Édouard Geffray, indicó que los miembros del personal que se hubieran comportado de forma inapropiada con menores en la escuela serían incluidos en una "lista negra", incluso en ausencia de una condena penal.
La cuestión de las garantías procesales y la protección de los datos de las personas afectadas sigue abierta.
El proveedor de pagos de terceros Almerys se enfrenta una vez más a una brecha de seguridad.
El 24 de mayo, la compañía de seguros médicos Alan alertó a sus miembros sobre la filtración de datos que se produjo en la empresa subcontratista.
Los datos potencialmente expuestos incluyen el estado civil, el número de la seguridad social, el número de contrato y las fechas de cobertura. Se estima que varios cientos de compañías de seguros médicos y millones de números de la seguridad social se verán afectados.
Este incidente sirve como recordatorio de que, incluso en caso de subcontratación, el responsable del tratamiento de datos conserva sus obligaciones del RGPD en materia de seguridad y notificación.
En un artículo publicado el 24 de mayo, 01net revela los resultados de una investigación sobre el software de monitoreo del lugar de trabajo.
Los investigadores interceptaron el tráfico de red de nueve plataformas de vigilancia, todas las cuales transmiten datos personales de los empleados a terceros.
Los datos transmitidos incluyen nombres de empleados, direcciones de correo electrónico y datos de actividad.
En total, más de 145 dominios de terceros reciben esta información, entre ellos Google, Meta, Microsoft, LinkedIn, Yandex y AppLovin.
Un tercio de las herramientas probadas también transmiten la geolocalización precisa del empleado.

En Europa
instituciones y organismos europeos
La Comisión Europea ha publicado un borrador de directrices que aclaran la clasificación de sistemas de IA de alto riesgo, así como una lista de ejemplos concretos, destinados a ayudar a los proveedores y operadores a determinar si su sistema de IA presenta o no un alto riesgo.
Se invita a todas las personas y organizaciones interesadas, incluidos proveedores y desarrolladores, empresas y autoridades públicas, así como instituciones académicas, institutos de investigación y ciudadanos, a presentar sus comentarios antes del 23 de junio de 2026.
A principios de mayo, Google obtuvo una prórroga de la Comisión Europea para abordar cuestiones relacionadas con el cumplimiento del Reglamento de Mercados Digitales (DMA).
En una declaración dirigida a las autoridades europeas, la empresa argumentó que la propuesta de la Comisión de obligarla, como "guardiana", a compartir ciertos datos de búsqueda con competidores como OpenAI o motores de búsqueda alternativos, presenta un riesgo significativo de reidentificación de los usuarios.
Esta postura podría considerarse inusual viniendo de Google, pero es objeto de un intenso debate en la actualidad.
Un estudio publicado el 29 de abril en Media Laws establece un vínculo entre esta cuestión del artículo 6(11) de la DMA sobre el intercambio de datos y los debates sobre la Ómnibus Digital en relación con el alcance de la definición de datos personales: “Datos de búsqueda, privacidad y los límites de la heurística: una lectura crítica de las conclusiones preliminares de la CE contra Alphabet”.
Si bien la regulación propuesta sobre el euro digital Mientras el Parlamento Europeo vota actualmente sobre el euro y el Eurosistema se prepara para su emisión en 2029, la CNIL y la Autoridad Federal Alemana de Protección de Datos publicaron un informe conjunto el 13 de mayo sobre los retos en materia de protección de datos del futuro euro digital.
Las dos autoridades recuerdan su trabajo conjunto: la necesidad de un alto grado de confidencialidad para los pagos de bajo valor, un modo "fuera de línea" sin seguimiento por parte del BCE y los proveedores de servicios de pago, y un control estricto de las finalidades autorizadas (lucha contra el blanqueo de capitales, prevención del fraude).
El 21 de mayo de 2026, BEUC, la Organización Europea de Consumidores, junto con 29 de sus miembros de 27 países, presentó quejas ante la Comisión Europea y las autoridades nacionales pertinentes contra Meta, TikTok y Google, alegando que estas empresas no habían tomado las medidas necesarias para combatir la proliferación de anuncios fraudulentos en el sector financiero en sus plataformas, tal como lo exige el Reglamento europeo de servicios digitales (DSA).
La investigación de BEUC documenta la persistencia masiva de anuncios fraudulentos (préstamos rápidos, inversiones falsas, rendimientos garantizados), de los cuales 53.100 denuncias fueron presuntamente ignoradas o rechazadas por las plataformas.
Noticias procedentes de los países miembros de la Unión Europea.
El informe de 2026 del "GDPR Enforcement Tracker" de la consultora CMS muestra que la aplicación del RGPD ha entrado en una fase de madurez en Europa, con más de Se han registrado 3.000 sanciones desde 2018 por un importe total que supera los 6.000 millones de euros.
Las autoridades nacionales ahora no solo tienen en la mira a los gigantes digitales, sino también a cuestiones operativas cotidianas: transparencia, ciberseguridad, cookies, control de empleados y gestión de subcontratistas.
Las infracciones más frecuentes siguen siendo la falta de una base jurídica clara, el incumplimiento de los principios generales del RGPD y las brechas de seguridad.
Los sectores de plataformas digitales, publicidad en línea y servicios basados en inteligencia artificial están siendo objeto de un escrutinio particular.
El informe también destaca que las quejas de los usuarios y las filtraciones de datos se han convertido en importantes desencadenantes de las investigaciones.
Por último, a pesar de la creciente coordinación europea, las prácticas de imposición de sanciones siguen variando enormemente entre países.
La Autoridad Belga de Protección de Datos (APD) ha multado a una empresa tecnológica con un total de 176.946,61 euros por mantener ilegalmente activa la cuenta de correo electrónico de un proveedor de servicios después de que este abandonara la empresa y por incumplir las obligaciones de transparencia.
La autoridad también ordenó a la empresa que cumpliera con la solicitud del proveedor de servicios de acceso a los registros de acceso, que eliminara los datos personales y que tomara medidas para garantizar el cumplimiento de las normativas en el futuro.
La APD también anunció el 16 de mayo en el diario Le Soir que emprenderá acciones legales en ciertos casos específicos de infracciones graves del RGPD.
La autoridad recibió 1.394 quejas en 2025, un aumento de 67 % en comparación con 2024.
La vía penal se basa en las disposiciones nacionales adoptadas de conformidad con el artículo 84 del RGPD, que autoriza a los Estados miembros a establecer sanciones, incluidas sanciones penales, para las infracciones no contempladas en las multas administrativas del artículo 83.
El objetivo explícito es evitar los largos procesos de apelación ante el Tribunal de Mercado, que "a veces reduce las multas severas a 1 euro", y el Tribunal de Justicia de la UE, que son utilizados por las grandes plataformas digitales.
La Autoridad de Protección de Datos holandesa impuso una MLU BV fue multada con 100 millones de euros por transferir datos personales a Rusia.
MLU es una empresa con sede en los Países Bajos que está detrás de la versión europea de la aplicación de taxis Yango.
En Noruega y Finlandia, los usuarios utilizan Yango para reservar viajes en taxi con conductores afiliados. Posteriormente, Yango transfiere los datos personales de los conductores y los clientes a empresas ubicadas en Rusia sin garantizar una protección adecuada de dichos datos.
Según se informa, Microsoft proporcionó a la Cámara de Representantes de Estados Unidos los nombres de funcionarios holandeses que trabajan para la Autoridad de Consumidores y Mercados de los Países Bajos y la Autoridad de Protección de Datos de los Países Bajos.Estos agentes participarían en la implementación de la DSA.
Según información publicada por NL Times, Microsoft supuestamente compartió correos electrónicos, informes e invitaciones sin anonimizar los nombres de los funcionarios involucrados, como exige la Ley de la Nube de EE. UU.
El secretario de Estado del Interior neerlandés manifestó su preocupación por la situación, al tiempo que indicó que deseaba esclarecer las circunstancias exactas de la transmisión.
La Agencia Española de Protección de Datos (APD) consideró que la prestación por parte del Ministerio de Educación y Deportes de servicios educativos basados en la nube a centros escolares públicos, utilizando a Microsoft como subcontratista, constituía una violación de las disposiciones del RGPD.

Internacionalmente
En el Reino Unido, los parlamentarios están preocupados por la decisión del Servicio Nacional de Salud (NHS) de conceder a Palantir acceso a datos identificables de pacientes. como parte de su proyecto para utilizar la inteligencia artificial "para mejorar el sistema de salud".
La empresa obtendría acceso a los datos de los pacientes antes de que fueran anonimizados, a pesar de la preocupación por "el riesgo de perder la confianza pública".
A principios de junio, una comisión parlamentaria solicitó al gobierno que rescindiera el contrato con la empresa.
Estas preocupaciones son compartidas tanto por la sociedad civil como por analistas del NHS, quienes han publicado una carta abierta en la que destacan los riesgos del proyecto.
Además de los problemas de protección de datos, el sistema de IA de Palantir está acusado de ser diez veces más lento que el sistema actual.
En Canadá, la Oficina del Comisionado de Información y Privacidad de Ontario publica Nuevas directrices sobre asistentes de transcripción basados en inteligencia artificial para ayudar a proteger la privacidad del paciente.
"Las nuevas directrices del CPI se ajustan a los Principios para el Uso Responsable de la Inteligencia Artificial, publicados recientemente y elaborados conjuntamente por el Comisionado de Información y Privacidad de Ontario y la Comisión de Derechos Humanos de Ontario."
Estos principios hacen hincapié en que los sistemas de IA, como los escribas de IA, deben ser válidos y fiables, seguros, respetuosos de la privacidad, conformes con los derechos humanos, transparentes y responsables.
Los miembros republicanos de la Cámara de Representantes de Estados Unidos han presentado los proyectos de ley "SECURE Data Act" y "GUARD Financial Data Act". con el objetivo de establecer un marco federal de protección de datos.
Estos proyectos de ley tienen como objetivo armonizar las normas aplicables mediante la sustitución de ciertas leyes estatales, limitar la recopilación de datos y fortalecer los derechos de acceso de los consumidores.
El 8 de mayo de 2026, el Fiscal General de California anunció un acuerdo récord de 12,75 millones de dólares con General Motors (GM) para poner fin a las acusaciones de que GM vendió ilegalmente datos de ubicación y comportamiento de conducción de ciudadanos californianos sin la debida notificación o consentimiento, violando, entre otras cosas, los principios de minimización de datos y limitación de la finalidad de la Ley de Privacidad del Consumidor de California (CCPA).
Anthropic anunció el 22 de mayo su proyecto Glasswing, en el que afirma que su modelo de IA especializado en ciberseguridad, Mythos, ha identificado más de 10.000 vulnerabilidades en software y proyectos de código abierto ampliamente utilizados.
Según la empresa, la IA mejora significativamente la velocidad y la eficiencia de la investigación de vulnerabilidades, con una tasa de detección considerada alta.
Sin embargo, esta capacidad plantea un nuevo desafío para el ecosistema de software: los responsables del mantenimiento y los equipos de seguridad deben gestionar un volumen cada vez mayor de informes y corregir las vulnerabilidades con mayor rapidez.
Más allá de la proeza técnica, el tema pone de relieve la evolución de la ciberseguridad hacia una mayor automatización de la detección de vulnerabilidades, siendo su rápida corrección el factor principal en la reducción de riesgos.