Sanciones en Grecia por brecha de datos: el riesgo de los sistemas obsoletos

- La autoridad griega impone multas totales de 350.000 euros tras una brecha de datos masiva.
- El origen del ataque fue el uso de sistemas informáticos obsoletos por parte del procesador E.E.T.A.A.
- Se comprometieron datos sensibles, incluyendo información financiera y de salud de los ciudadanos.
- La resolución obliga a formalizar contratos de tratamiento de datos según el Artículo 28 del RGPD.
La seguridad de la infraestructura digital ya no es una cuestión meramente técnica, sino un pilar crítico de la gobernanza corporativa y pública. Una resolución reciente de la Autoridad de Protección de Datos (DPA) de Grecia pone de relieve cómo la negligencia en la actualización de los sistemas puede derivar en sanciones económicas severas y, lo que es más grave, en la exposición de datos extremadamente sensibles de miles de ciudadanos.
El caso se centra en una brecha de seguridad a gran escala que afectó a los sistemas de información de la Agencia Helénica para el Desarrollo Local y el Gobierno Local (E.E.T.A.A.) S.A. Esta entidad actuaba como procesador de datos para ejecutar programas del Ministerio de Cohesión Social y Asuntos de Familia. La magnitud del incidente no solo reside en el volumen de usuarios afectados, sino en la naturaleza de la información filtrada, que incluía detalles de identificación, datos de contacto, así como información financiera y de salud.
La responsabilidad compartida entre responsable y procesador
Uno de los puntos más relevantes de la decisión, comunicada a través del EDPB, es la distinción que hace la autoridad griega sobre las obligaciones cumplidas y las omitidas. El Ministerio de Cohesión Social y Asuntos de Familia, en su rol de responsable del tratamiento, actuó correctamente en la fase posterior al incidente. La DPA reconoció que el Ministerio cumplió con sus deberes de notificación a la autoridad supervisora y de comunicación a los interesados afectados.
Sin embargo, el cumplimiento administrativo de la notificación no exime de la responsabilidad sobre la prevención. La investigación reveló que el éxito del ataque estuvo directamente vinculado a la gestión deficiente de la infraestructura por parte de E.E.T.A.A. La entidad continuó utilizando sistemas de información obsoletos y mantuvo medidas de seguridad inadecuadas, a pesar de tener pleno conocimiento de los riesgos asociados a dicha obsolescencia.
Infracciones normativas y el peso del RGPD
La resolución no se limita a una sanción económica, sino que detalla una serie de vulneraciones a artículos fundamentales del Reglamento General de Protección de Datos (RGPD). La autoridad griega ha identificado fallos críticos en la implementación de la seguridad del tratamiento, basando su decisión en los siguientes puntos legales:
El uso de sistemas desactualizados y la falta de medidas de seguridad adecuadas constituyen una infracción directa de los requisitos de seguridad del procesamiento y de las obligaciones contractuales entre el responsable y el procesador.
Específicamente, se han señalado incumplimientos del Artículo 25, relativo a la protección de datos desde el diseño y por defecto, y del Artículo 32, que exige la aplicación de medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. La falta de una actualización constante de los parches de seguridad y la permanencia en entornos tecnológicos superados fueron los catalizadores que permitieron la intrusión.
El coste financiero de la negligencia tecnológica
La DPA griega ha optado por una estrategia de sanciones duales para marcar un precedente sobre la cadena de custodia de los datos. El Ministerio de Cohesión Social y Asuntos de Familia ha sido sancionado con una multa administrativa de 200.000 euros. Por su parte, E.E.T.A.A., el procesador responsable de la infraestructura fallida, ha recibido una multa de 150.000 euros.
Más allá de las cifras, la autoridad ha impuesto una orden de cumplimiento obligatoria. Ambas entidades deben formalizar un acuerdo de tratamiento de datos estrictamente alineado con el Artículo 28 del RGPD. Este paso es fundamental, ya que la resolución detectó deficiencias graves en la relación contractual y operativa entre el organismo público y el proveedor de servicios, lo que sugiere que la supervisión del procesador por parte del responsable fue insuficiente.
Sistemas obsoletos: un riesgo sistémico
El caso de E.E.T.A.A. es un ejemplo de libro sobre el peligro de la deuda técnica. En muchas organizaciones, especialmente en el sector público o en empresas con presupuestos rígidos, la actualización de sistemas se percibe como un gasto y no como una inversión en seguridad. No obstante, como demuestra este caso documentado por Europrivacy, el coste de mantener software antiguo es infinitamente superior al de su renovación.
La brecha permitió el acceso a datos de salud y financieros, categorías especiales de datos que requieren una protección reforzada. Cuando un procesador ignora los riesgos conocidos y mantiene sistemas vulnerables, no solo pone en peligro la privacidad de los ciudadanos, sino que expone al responsable del tratamiento a sanciones económicas masivas, independientemente de si este último notificó la brecha a tiempo o no.
Lecciones para la gestión de proveedores tecnológicos
Para cualquier empresario o gestor público, la conclusión es clara: la responsabilidad sobre los datos no se delega, se comparte. El hecho de que un tercero gestione la infraestructura no libera al responsable de la obligación de auditar que dicha infraestructura sea segura. La resolución griega subraya que el Artículo 28 del RGPD no es un mero trámite burocrático, sino una herramienta de control de riesgos.
La implementación de medidas para fortalecer la seguridad de los sistemas de información, ordenada por la DPA, debe ser vista como una hoja de ruta obligatoria. Esto implica no solo la actualización de software, sino la adopción de una cultura de ciberseguridad donde la detección proactiva de vulnerabilidades sea la norma y no la excepción.
Implicaciones para el ecosistema empresarial en España
Aunque el caso se ha desarrollado en Grecia, el impacto y la lectura para las empresas españolas son directos. España posee un tejido empresarial compuesto mayoritariamente por PYMES que a menudo externalizan su gestión tecnológica en procesadores externos. La resolución helénica advierte que la Agencia Española de Protección de Datos (AEPD) podría seguir criterios similares en caso de brechas derivadas de la obsolescencia tecnológica.
En el contexto de la Agenda Digital Española y la implementación del AI Act, la gestión de los datos se vuelve aún más crítica. La integración de inteligencia artificial en los procesos de negocio requiere bases de datos limpias y, sobre todo, seguras. Una empresa española que utilice modelos de IA sobre infraestructuras obsoletas no solo se arriesga a multas, sino a que la calidad y seguridad de sus procesos automatizados se vean comprometidas.
Para el empresario local, esto significa que es imperativo revisar los contratos con sus proveedores de software y hosting. Ya no basta con una cláusula genérica de confidencialidad; es necesario exigir garantías técnicas sobre la actualización de los sistemas y realizar auditorías periódicas. En un entorno donde la transformación digital es la prioridad, ignorar la seguridad del legado tecnológico es aceptar un riesgo financiero y reputacional que ninguna empresa puede permitirse hoy en día.
Preguntas frecuentes
¿Cuál fue la causa principal de la brecha de datos en Grecia?
El uso continuado de sistemas de información obsoletos y la aplicación de medidas de seguridad inadecuadas por parte de E.E.T.A.A., a pesar de conocer los riesgos.
¿Qué tipos de datos fueron comprometidos en el incidente?
Se filtraron datos personales de un gran número de ciudadanos, incluyendo detalles de identificación, contacto, así como información financiera y de salud.
¿Por qué fue multado el Ministerio si notificó la brecha correctamente?
Porque, aunque cumplió con las obligaciones de notificación (Artículos 33 y 34 del RGPD), seguía siendo el responsable del tratamiento y falló en la supervisión y seguridad del procesamiento.
¿Qué obligaciones adicionales impuso la DPA griega además de las multas?
Ordenó que el Ministerio y E.E.T.A.A. firmen un acuerdo de tratamiento de datos conforme al Artículo 28 del RGPD y ejecuten medidas para reforzar la seguridad de sus sistemas.
Fuentes: Edpb, Europrivacy, Aipolicypulse ·
glacom · IA para despachos de abogados: los expedientes no salen del despacho →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email












