
Vodafone, multada con 750.000 euros por la brecha de datos de Super WiFi de 2023
- Por falta de autenticación, de cifrado y de contrato en regla
- Los datoas de unos 60.000 clientes quedaron expuestos
La Agencia Española de Protección de Datos multa a Vodafone con 750.000 euros por la brecha de seguridad que sufrió a finales de 2023 el proveedor de sus repetidores Super WiFi 5.
La sanción, repartida en tres infracciones distintas del RGPD, tiene su origen en la brecha de seguridad que sufrió el proveedor de Vodafone en noviembre de 2023, cuando la base de datos de clientes quedó expuesta en un foro de hackers.
Qué pasó con la base de datos de Plume
Plume presta a Vodafone el servicio de repetidores Super WiFi 5 desde hace varios años. Los clientes que lo contrataban debían registrarse en una aplicación móvil con su email, nombre y apellidos, datos que Plume almacenaba en sus propios servidores en Estados Unidos. En noviembre de 2023, esos servidores sufrieron un ciberataque que permitió sustraer la base de datos completa de usuarios.
Antes de que Plume diera la voz de alarma, ya circulaba en el foro BreachForums un mensaje que ofrecía la venta de su base de datos: más de 20 GB con 15 millones de registros de clientes de la compañía en todo el mundo. La oferta incluía estos campos:
- Datos de contacto: email, nombre y apellidos.
- Datos del dispositivo: tipo de dispositivo, operadora y versión de iOS o Android.
- Datos de ubicación: región, ciudad y país.
Como muestra, el vendedor incluía líneas con datos reales de usuarios de la app de Vodafone. Plume comunicó el incidente a la operadora el 20 de noviembre de 2023.
Medios especializados en ciberseguridad recogieron mensajes posteriores de los propios atacantes, que elevaban la cifra a 8,5 millones de usuarios de Plume afectados en todo el mundo. Esa cifra es distinta de los 15 millones de registros que se ofrecían inicialmente en el anuncio de venta de BreachForums. Como prueba adicional, los atacantes difundieron un fichero de muestra con 26.000 clientes y otro con cerca de 3.100 empleados de la compañía.
Según esos mensajes, el acceso se produjo con las credenciales de un extrabajador de Plume que ya no formaba parte de la empresa.
Qué falló según la AEPD
La investigación de la AEPD concluye que el proveedor de Vodafone no contaba con un “sistema adecuado de autenticación” ni utilizaba cifrado, dos carencias que facilitaron el robo. Por eso, la Agencia impone tres sanciones distintas dentro de la misma resolución.
La AEPD también aplica como agravante la reincidencia. Cita dos sanciones previas a Vodafone por los mismos artículos del RGPD, los expedientes PS/00164/2022 y PS/00538/2021, ambos por revelar datos de un cliente a un tercero.
La resolución no menciona el nombre del proveedor, al que anonimiza en todo el documento, pero medios especializados en ciberseguridad lo identifican como Plume.
| Importe | |
|---|---|
| Artículo 5.1.f RGPD (integridad y confidencialidad) | 500.000 € |
| Artículo 32 RGPD (seguridad del tratamiento) | 150.000 € |
| Artículo 28 RGPD (obligaciones del encargado) | 100.000 € |
La tercera sanción, de 100.000 euros, corresponde a que el contrato de encargo de tratamiento entre Vodafone y su proveedor no estaba firmado cuando ocurrió la brecha. Se formalizó el 6 de septiembre de 2024, casi un año después, con una cláusula que pretendía darle efecto retroactivo a diciembre de 2022. La AEPD rechazó esa retroactividad por no considerarla una garantía jurídica válida durante el periodo sin contrato.
La suma de las tres partidas asciende a los 750.000 euros que debe abonar Vodafone, la cifra total de la sanción.
Cuántos clientes de Vodafone se vieron afectados
La resolución de la AEPD detalla el reparto exacto de los datos comprometidos. En 13.020 casos se vieron afectados el nombre y los apellidos junto al correo electrónico, mientras que en otros 46.200 casos solo quedó expuesta la dirección de email. La suma de ambas cifras, unos 60.000 usuarios, coincide con la que Vodafone trasladó a sus clientes cuando les avisó del incidente.
En el correo a los afectados, Vodafone indicó que el impacto era reducido, ya que los datos comprometidos se limitaban al nombre, los apellidos y el email.
Qué pasa ahora con el Super WiFi de Vodafone
Vodafone dejó de comercializar el Super WiFi basado en la tecnología de Plume, conocido como Super WiFi 5, en febrero de 2025. Los clientes que ya lo tenían contratado antes de esa fecha lo mantienen sin cambios. Desde entonces, la operadora vende el Super WiFi 6, cuyo repetidor fabrica AirTies.
Últimas noticias









