La Agencia Española de Protección de Datos (AEPD) ha advertido a través de un inofrme del incremento de brechas de seguridad en datos personales en este pasado mes de julio. Una brecha en la que los hoteles y sus proveedores de software de reserva han sido los principales afectados. Algo que provoca que los ciberdelincuentes puedan utilizar estos datos para reclamar falsos pagos a los clientes de los hoteles, y llevar a cabo la planeada estafa.
En verano, son muchos los que «bajan la guardia» en cuanto a las posibles estafas y ciberestafas de las que puedan ser víctimas. Especialmente, a la hora de reservar las deseadas vacaciones.
Una realidad ante la que ahora ha lanzado un mensaje de alerta la División de Innovación Tecnológica de la AEPD.
Así pues, a través de un informe, la Agencia ha explicado que, en el pasado mes de julio de 2026, recibió un total de 919 notificaciones de brechas de datos personales, la cifra mensual más elevada recogida en los últimos doce meses.
De ellas, 888 fueron comunicadas mediante el formulario habilitado en la sede electrónica y 31 a través de otros medios.
Un incremento que la propia AEPD ha situado especialmente en el contexto de los establecimientos hoteleros, y de las empresas que les proporcionan el software de gestión de reservas.
Según el organismo, estos incidentes suelen implicar el acceso de terceros no autorizados a los datos personales de clientes que han realizado reservas.
Los ciberdelincuentes aprovechan posteriormente esa información para contactar con las víctimas a través de los propios portales de reservas, correo electrónico o servicios de mensajería instantánea.
El método consiste en alegar supuestos problemas con el pago y reclamar a los clientes que abonen de nuevo el importe de la reserva. Y con este sencillo trámite, la estafa ya estaría servida, sin que hotel ni cliente sea conocedor de la misma hasta pasado el tiempo, y el cargo realizado.
La AEPD pide reforzar la autenticación en hoteles y web
El organismo recuerda que, además de los posibles delitos de suplantación de identidad o fraude, estas situaciones constituyen brechas de datos personales que deben gestionarse conforme al Reglamento General de Protección de Datos (RGPD).
Esto implica documentar la brecha y las medidas adoptadas, notificarla a la autoridad de control conforme al artículo 33 del RGPD y, cuando exista un alto riesgo para los derechos y libertades de las personas, comunicarla también a los afectados de acuerdo con el artículo 34.
La Agencia considera además que el contexto actual obliga a revisar las medidas de seguridad existentes.
Entre las actuaciones que menciona expresamente figura la implantación de sistemas efectivos de autenticación de doble factor.
También recuerda que los hoteles deben contratar únicamente servicios de gestión de reservas capaces de garantizar un nivel adecuado de seguridad para los datos de sus clientes.
En cuanto a la forma de materialización, la AEPD contabiliza 497 casos de acceso no autorizado a datos en sistemas de información, 388 vinculados a suplantación de identidad o phishing y 117 relacionados con dispositivos cifrados o secuestro de información.
El informe señala además que 652 notificaciones tuvieron un origen externo y 644 presentaban carácter malintencionado.
Los clientes y ciudadanos constituyeron el principal perfil afectado, presente en 739 notificaciones, seguido de los empleados, con 163, y los usuarios, con 125.
Madrid fue la comunidad con más notificaciones, con 184, seguida de Cataluña, con 176, Comunidad Valenciana, con 106, y Baleares, con 85.