El lunes 13 de abril de 2026 Booking.com confirmó un ciberataque que comprometió datos personales de clientes en todo el mundo. Nombres, correos, teléfonos y detalles de reservas quedaron expuestos. Es el segundo gran ataque en un solo día — ese mismo lunes Basic-Fit anunció la brecha que afectó a un millón de socios en Europa. Algo está cambiando en el panorama de la ciberseguridad.
Si has recibido un correo de Booking.com advirtiendo de "actividad sospechosa", no eres el único. La plataforma de reservas más grande del mundo ha sido víctima de un acceso no autorizado a su sistema de reservas — y aunque asegura que no se han comprometido datos financieros, la información expuesta es más que suficiente para lanzar estafas muy convincentes.
Qué ha ocurrido con Booking.com
Booking.com detectó actividad sospechosa vinculada a varias reservas de clientes. Terceros no autorizados lograron acceder a su sistema y obtener información asociada a esas reservas. La compañía, con sede en Países Bajos y presente en más de 220 países, notificó el incidente a los afectados el mismo lunes 13 de abril mediante un correo electrónico oficial.
La empresa actuó con rapidez: actualizó de forma preventiva los números PIN de las reservas comprometidas e informó a los clientes. Sin embargo, hay dos datos que generan preocupación: Booking.com no ha precisado el número de afectados ni el tiempo durante el cual los atacantes tuvieron acceso a los sistemas.
📌 Datos expuestos confirmados: nombres completos, correos electrónicos, direcciones físicas, números de teléfono, detalles de la reserva (fechas, alojamiento, destino) y cualquier información compartida con el establecimiento. No se accedió a datos de tarjetas de crédito ni información financiera, según la compañía.
Por qué este ataque es especialmente peligroso
Una brecha en Booking.com no es como una brecha en un gimnasio o una tienda online. Los datos de una reserva contienen información extremadamente valiosa para los atacantes: saben cuándo vas a estar fuera de casa, dónde te alojas, tu número de teléfono y tu email. Con eso pueden construir campañas de phishing quirúrgicas.
El patrón ya es conocido: tras conocerse el ataque, circulan correos y mensajes que aparentan ser de Booking, del hotel, o del servicio de atención al cliente, solicitando confirmar el pago o "completar la reserva" mediante un enlace fraudulento. Booking lo anticipa en su comunicado y lo advierte explícitamente: nunca solicita datos de tarjeta por correo, teléfono, SMS ni WhatsApp.
⚠️ Alerta de phishing activa: si recibes comunicaciones que solicitan confirmación de pago, verificación de datos o acceso a tu reserva mediante un enlace, no hagas clic. Accede directamente a booking.com desde el navegador y verifica el estado de tu reserva desde allí.
Abril de 2026: la semana de las grandes brechas
El ataque a Booking.com no ha ocurrido en el vacío. En los últimos días se han acumulado incidentes de seguridad de primera magnitud que dibujan un patrón preocupante. El 13 de abril de 2026 pasará a la historia como uno de los días con más brechas simultáneas en Europa.
📈 El dato que lo explica todo: la AEPD registró más de 2.700 notificaciones de brechas de seguridad solo en 2025 — un número que sigue creciendo en 2026. Las brechas ya no son excepciones; son el nuevo escenario normal para cualquier empresa que trate datos personales.
El patrón que se repite en todas las brechas
Lo que tienen en común todos estos ataques
Qué hacer si tienes una reserva activa en Booking.com
Comprueba si has recibido comunicación oficial
El remitente debe ser un dominio @booking.com. Si recibes el correo, confirma que no incluye enlaces sospechosos ni solicitudes de pago o verificación de datos.
Accede a tu reserva solo desde booking.com directamente
Escribe la URL en el navegador. No hagas clic en ningún enlace recibido por correo, SMS ni WhatsApp relacionado con tu reserva en los próximos días.
Activa la verificación en dos pasos en tu cuenta
Aunque las contraseñas no han sido comprometidas, es el momento de activar la autenticación en dos pasos en Booking y en cualquier otro servicio donde uses el mismo email.
Desconfía de cualquier contacto sobre tu reserva
Ni el hotel, ni Booking ni ningún organismo oficial te pedirá datos de pago fuera de los canales habituales. Cualquier solicitud urgente de este tipo es una estafa.
Puedes reclamar ante la AEPD si eres español
Booking.com opera bajo la supervisión de la autoridad holandesa (AP) al tener sede en Países Bajos, pero como usuario español tienes derecho a presentar tu reclamación ante la Agencia Española de Protección de Datos.
La lección para las empresas españolas
Booking.com tiene cientos de ingenieros de seguridad y presupuestos millonarios. Basic-Fit opera en doce países con sistemas sofisticados. Y aun así, ambas sufrieron brechas en la misma semana. La conclusión no es que la seguridad perfecta no existe — es que las medidas técnicas y organizativas adecuadas son la única defensa real, y que la normativa las exige.
El artículo 32 del RGPD obliga a cualquier empresa que trate datos personales a implementar medidas de seguridad proporcionales al riesgo. No es una recomendación — es una obligación legal. Y la AEPD lo está aplicando con multas que en 2026 ya superan habitualmente el millón de euros en sectores como telecomunicaciones, banca y energía.
Para una pyme, las consecuencias de una brecha mal gestionada pueden ser devastadoras: multa de la AEPD, daño reputacional, pérdida de clientes y, en los casos más graves, responsabilidad penal de los administradores. Contar con un DPO externo certificado que supervise continuamente las medidas de seguridad ya no es un lujo — es la inversión más rentable que puede hacer una empresa que trate datos de clientes.
Y si tu empresa tiene más de 50 trabajadores, recuerda que desde 2023 también es obligatorio contar con un canal de denuncias que permita reportar internamente cualquier incidente de seguridad antes de que escale.
¿Está tu empresa preparada para la próxima brecha?
En Artico Consultores auditamos tus medidas de seguridad, diseñamos los protocolos de respuesta ante incidentes y te acompañamos ante la AEPD cuando es necesario. DPOs certificados AEPD/ENAC · 25 años · 0 sanciones a clientes activos.
Solicitar información →Fuentes: Europa Press, EFE, El Diario, ON Economía, Preferente, Garrigues Newsletter Economía del Dato (13 de abril de 2026). Los datos del incidente han sido contrastados con múltiples fuentes y con el comunicado oficial de Booking.com.
