Todas las noticias
Tech & IA 18 de agosto de 2026 5 min

Robados los datos fiscales franceses, y ninguna contraseña: eso es lo que hace peligroso el caso

Renta de referencia, cociente familiar, tipo de retención, número de empresa y datos catastrales. La CNIL comprobará si las medidas estaban al estado del arte, y la responsabilidad puede alcanzar también al encargado

En breve

Datos fiscales y catastrales extraídos; contraseñas no. El ministerio notificó a la CNIL e informará una a una a las personas afectadas. La CNIL no pide reclamaciones individuales y comprobará si las medidas de seguridad se ajustaban al estado del arte: las sanciones pueden alcanzar tanto al responsable como al encargado.

Qué ha salido

  • Datos fiscales: renta fiscal de referencia, cociente familiar, tipo de retención en la fuente, número de identificación y razón social de las empresas.
  • Datos catastrales: direcciones y superficies de los inmuebles.
  • Los identificadores y las contraseñas no parecen afectados.

Esa última línea suele tranquilizar y aquí es el problema. Sin credenciales nadie entra en la cuenta de nadie; con la renta, el cociente familiar, el tipo de retención y la dirección del inmueble se escribe un mensaje que sabe de una persona más que su propio banco. Es material de phishing de calidad, y la CNIL lo dice abiertamente entre sus recomendaciones: desconfiar de cualquier petición «urgente» por correo o teléfono construida con esa información.

La frase que afecta a quien ejerce de DPD

«La CNIL puede realizar investigaciones documentales o presenciales para comprobar, en particular, si las medidas de seguridad vigentes se ajustan al estado del arte de la seguridad informática.» No «si existía un procedimiento», no «si había un DPD»: si las medidas estaban al estado del arte en aquel momento.

Es la vara del artículo 32, y se demuestra con fechas. Una lista de medidas sin la fecha de adopción y sin el documento que las acredita no aguanta esa comprobación: nadie puede establecer después qué estaba en vigor en agosto y qué se añadió en septiembre.

La CNIL añade que la eventual sanción puede alcanzar a los responsables <strong>y a los encargados</strong> del tratamiento. Quien presta servicios a una administración no está a resguardo porque el nombre en los periódicos sea el del cliente.

Nada de reclamaciones individuales

La CNIL ya conoce la brecha y pide que no se le envíen reclamaciones individuales al respecto, salvo que se disponga de elementos específicos útiles para la investigación en curso. Es una precisión práctica que conviene trasladar a un cliente antes de que dedique tiempo a preparar una reclamación que quedará apartada.

Tres preguntas para los clientes hoy

1) Si llegara una petición con datos fiscales correctos, ¿cómo la verificamos? Un canal de rellamada definido antes vale más que cualquier formación posterior. 2) ¿Nuestras medidas del artículo 32 tienen fecha y un documento que las acredite, o son una lista? 3) Somos encargados para alguna administración: ¿sabemos que la investigación puede llegar también a nosotros?

Fuente oficial:CNIL — Piratage du système d'information des impôts : les vérifications sont en cours (18 août 2026)

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis