Artico Consultores – Protección de Datos

25 años protegiendo empresas en Aragón y toda España · 976 45 85 86 · contacto@portalartico.es
Ciberataque Booking.com brecha datos personales clientes RGPD 2026

Booking.com hackeado: la oleada de brechas que sacude Europa en 2026

El lunes 13 de abril de 2026 Booking.com confirmó un ciberataque que comprometió datos personales de clientes en todo el mundo. Nombres, correos, teléfonos y detalles de reservas quedaron expuestos. Es el segundo gran ataque en un solo día — ese mismo lunes Basic-Fit anunció la brecha que afectó a un millón de socios en Europa. Algo está cambiando en el panorama de la ciberseguridad.

Si has recibido un correo de Booking.com advirtiendo de "actividad sospechosa", no eres el único. La plataforma de reservas más grande del mundo ha sido víctima de un acceso no autorizado a su sistema de reservas — y aunque asegura que no se han comprometido datos financieros, la información expuesta es más que suficiente para lanzar estafas muy convincentes.

Qué ha ocurrido con Booking.com

Booking.com detectó actividad sospechosa vinculada a varias reservas de clientes. Terceros no autorizados lograron acceder a su sistema y obtener información asociada a esas reservas. La compañía, con sede en Países Bajos y presente en más de 220 países, notificó el incidente a los afectados el mismo lunes 13 de abril mediante un correo electrónico oficial.

La empresa actuó con rapidez: actualizó de forma preventiva los números PIN de las reservas comprometidas e informó a los clientes. Sin embargo, hay dos datos que generan preocupación: Booking.com no ha precisado el número de afectados ni el tiempo durante el cual los atacantes tuvieron acceso a los sistemas.

📌 Datos expuestos confirmados: nombres completos, correos electrónicos, direcciones físicas, números de teléfono, detalles de la reserva (fechas, alojamiento, destino) y cualquier información compartida con el establecimiento. No se accedió a datos de tarjetas de crédito ni información financiera, según la compañía.

Por qué este ataque es especialmente peligroso

Una brecha en Booking.com no es como una brecha en un gimnasio o una tienda online. Los datos de una reserva contienen información extremadamente valiosa para los atacantes: saben cuándo vas a estar fuera de casa, dónde te alojas, tu número de teléfono y tu email. Con eso pueden construir campañas de phishing quirúrgicas.

El patrón ya es conocido: tras conocerse el ataque, circulan correos y mensajes que aparentan ser de Booking, del hotel, o del servicio de atención al cliente, solicitando confirmar el pago o "completar la reserva" mediante un enlace fraudulento. Booking lo anticipa en su comunicado y lo advierte explícitamente: nunca solicita datos de tarjeta por correo, teléfono, SMS ni WhatsApp.

⚠️ Alerta de phishing activa: si recibes comunicaciones que solicitan confirmación de pago, verificación de datos o acceso a tu reserva mediante un enlace, no hagas clic. Accede directamente a booking.com desde el navegador y verifica el estado de tu reserva desde allí.

Abril de 2026: la semana de las grandes brechas

El ataque a Booking.com no ha ocurrido en el vacío. En los últimos días se han acumulado incidentes de seguridad de primera magnitud que dibujan un patrón preocupante. El 13 de abril de 2026 pasará a la historia como uno de los días con más brechas simultáneas en Europa.

8 abril 2026
Basic-Fit
Acceso no autorizado al sistema de registro de visitas. Datos bancarios, nombres, correos y teléfonos de aproximadamente un millón de socios en 6 países europeos, incluida España.
~1.000.000 afectados
13 abril 2026
Booking.com
Acceso no autorizado al sistema de reservas. Nombres, correos, teléfonos, direcciones y detalles de reservas comprometidos. Número de afectados sin confirmar.
Afectados sin confirmar
Febrero 2026
TikTok
La Comisión de Protección de Datos irlandesa impuso una multa de 530 millones de euros y suspendió las transferencias de datos a China por infracción del RGPD.
530M€ de multa
Febrero 2026
Bizum
La AEPD sancionó a Bizum por una brecha en su directorio de usuarios que estuvo activa durante más de un año sin ser detectada, exponiendo más de 2.600 números y alias.
Brecha activa +1 año
Enero 2026
Empresa de telecomunicaciones
La AEPD impuso dos sanciones millonarias a una operadora móvil por un incidente de seguridad: 2,5 millones por vulnerar la confidencialidad y 1,5 millones por falta de medidas técnicas.
4.000.000€ en multas
2025
Operadora movil de tarjetas SIM
Sanción por no verificar la identidad en cambios de titularidad y duplicados de SIM, facilitando fraudes de suplantación de identidad. El protocolo priorizaba la operativa comercial sobre la seguridad.
Suplantación de identidad

📈 El dato que lo explica todo: la AEPD registró más de 2.700 notificaciones de brechas de seguridad solo en 2025 — un número que sigue creciendo en 2026. Las brechas ya no son excepciones; son el nuevo escenario normal para cualquier empresa que trate datos personales.

El patrón que se repite en todas las brechas

Lo que tienen en común todos estos ataques

Centralización excesiva de datos. En todos los casos, una sola brecha afectó a miles o millones de personas porque los datos estaban concentrados en un mismo sistema sin segmentación adecuada.
Detección tardía. Bizum tardó más de un año en detectar su brecha. Booking no ha confirmado cuándo comenzó el acceso. La monitorización en tiempo real no era suficientemente robusta.
Falta de medidas técnicas proporcionales al riesgo. El artículo 32 del RGPD obliga a implementar medidas acordes al riesgo — en muchos casos, las empresas no habían evaluado correctamente ese riesgo.
El aviso llega demasiado tarde para los afectados. Entre el acceso y la notificación pasan días o semanas. Los atacantes ya tienen tiempo de explotar los datos antes de que el usuario esté en alerta.
Las pymes son el siguiente eslabón. Los grandes titulares son de empresas grandes. Pero los atacantes saben que las pymes tienen menos defensas — y la AEPD las sanciona igual.

Qué hacer si tienes una reserva activa en Booking.com

1

Comprueba si has recibido comunicación oficial

El remitente debe ser un dominio @booking.com. Si recibes el correo, confirma que no incluye enlaces sospechosos ni solicitudes de pago o verificación de datos.

2

Accede a tu reserva solo desde booking.com directamente

Escribe la URL en el navegador. No hagas clic en ningún enlace recibido por correo, SMS ni WhatsApp relacionado con tu reserva en los próximos días.

3

Activa la verificación en dos pasos en tu cuenta

Aunque las contraseñas no han sido comprometidas, es el momento de activar la autenticación en dos pasos en Booking y en cualquier otro servicio donde uses el mismo email.

4

Desconfía de cualquier contacto sobre tu reserva

Ni el hotel, ni Booking ni ningún organismo oficial te pedirá datos de pago fuera de los canales habituales. Cualquier solicitud urgente de este tipo es una estafa.

5

Puedes reclamar ante la AEPD si eres español

Booking.com opera bajo la supervisión de la autoridad holandesa (AP) al tener sede en Países Bajos, pero como usuario español tienes derecho a presentar tu reclamación ante la Agencia Española de Protección de Datos.

La lección para las empresas españolas

Booking.com tiene cientos de ingenieros de seguridad y presupuestos millonarios. Basic-Fit opera en doce países con sistemas sofisticados. Y aun así, ambas sufrieron brechas en la misma semana. La conclusión no es que la seguridad perfecta no existe — es que las medidas técnicas y organizativas adecuadas son la única defensa real, y que la normativa las exige.

El artículo 32 del RGPD obliga a cualquier empresa que trate datos personales a implementar medidas de seguridad proporcionales al riesgo. No es una recomendación — es una obligación legal. Y la AEPD lo está aplicando con multas que en 2026 ya superan habitualmente el millón de euros en sectores como telecomunicaciones, banca y energía.

Para una pyme, las consecuencias de una brecha mal gestionada pueden ser devastadoras: multa de la AEPD, daño reputacional, pérdida de clientes y, en los casos más graves, responsabilidad penal de los administradores. Contar con un DPO externo certificado que supervise continuamente las medidas de seguridad ya no es un lujo — es la inversión más rentable que puede hacer una empresa que trate datos de clientes.

Y si tu empresa tiene más de 50 trabajadores, recuerda que desde 2023 también es obligatorio contar con un canal de denuncias que permita reportar internamente cualquier incidente de seguridad antes de que escale.

¿Está tu empresa preparada para la próxima brecha?

En Artico Consultores auditamos tus medidas de seguridad, diseñamos los protocolos de respuesta ante incidentes y te acompañamos ante la AEPD cuando es necesario. DPOs certificados AEPD/ENAC · 25 años · 0 sanciones a clientes activos.

Solicitar información →

Fuentes: Europa Press, EFE, El Diario, ON Economía, Preferente, Garrigues Newsletter Economía del Dato (13 de abril de 2026). Los datos del incidente han sido contrastados con múltiples fuentes y con el comunicado oficial de Booking.com.

¿Tienes alguna duda? Escríbenos por WhatsApp, te respondemos en minutos.
WhatsApp Escríbenos por WhatsApp
protección de datos
Resumen de privacidad

Utilizamos cookies propias y de terceros para prestar nuestros servicios, recoger información estadística y mostrarle publicidad basada en el análisis estadístico. Puede obtener más información sobre las cookies, o bien conocer cómo cambiar la configuración en nuestra Política de Cookies