Anterior

Brecha de seguridad datos personales

Resuelta Pública

Naturaleza del problema:

Otro

Tu reclamación

I. C.

A: ENDESA ENERGÍA, S.A.U.

16/01/2026

Por la presente, presento reclamación formal tras haber recibido comunicación oficial por parte de Endesa Energía S.A. el día 11 de enero de 2026, en la que se me informa de un acceso no autorizado e ilegítimo a mis datos personales como consecuencia de un incidente de seguridad sufrido por la compañía. Según la propia notificación de Endesa, los datos potencialmente comprometidos incluyen información especialmente sensible, tales como nombre y apellidos, DNI, datos de contacto, datos contractuales y, de forma especialmente grave, mis datos bancarios (IBAN), lo que supone un alto riesgo de suplantación de identidad, fra.ude y perjuicio económico. Esta situación constituye una vulneración grave del Reglamento General de Protección de Datos (RGPD) y de la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales, al no haber garantizado Endesa la seguridad, integridad y confidencialidad de la información bajo su responsabilidad. Este incidente me ha generado un perjuicio moral directo, consistente en ansiedad, preocupación, pérdida de control sobre mis datos personales y la necesidad de adoptar medidas de vigilancia y protección de mis cuentas bancarias y de mi identidad. En virtud de lo anterior, y conforme al artículo 82 del RGPD, SOLICITO: 1. Confirmación detallada Que Endesa me informe por escrito y de forma precisa de: Qué datos personales concretos míos han sido accedidos, comprometidos o exfiltrados. Qué medidas técnicas y organizativas exactas se han adoptado para evitar que mis datos sigan expuestos o vuelvan a ser vulnerados. La base legal y técnica que sustenta su afirmación de que el riesgo para mis derechos y libertades es “improbable”. 2. Garantía de indemnidad Que Endesa asuma expresamente la responsabilidad total por cualquier perjuicio económico que pueda derivarse de esta brecha de seguridad, incluyendo cargos frau.dulentos, suplantación de identidad o contratación no autorizada. 3. Bloqueo preventivo de suplantaciones Que se establezca de inmediato un bloqueo preventivo sobre cualquier modificación de mis datos, contratos o titularidad, de modo que solo puedan realizarse mediante verificación reforzada, firma electrónica avanzada o presencial. 4. Indemnización por daños morales Que se me abone una compensación económica por los daños morales sufridos como consecuencia de esta brecha de seguridad, derivados del riesgo creado, la pérdida de control sobre mis datos personales y la afectación a mi tranquilidad y seguridad. Me reservo expresamente el derecho a presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) y a ejercer las acciones legales que correspondan, en caso de no recibir una respuesta adecuada dentro del plazo legal.

Mensajes (2)

ENDESA ENERGÍA, S.A.U.

A: I. C.

23/01/2026

Buenos días, Le informamos que su reclamación ha sido trasladada para su atención a un departamento especializado desde donde le darán respuesta a la mayor brevedad posible. Dicho lo anterior, una vez recibida la resolución, rogamos proceda al cierre su reclamación en la presente plataforma. Para cualquier otra aclaración, puede contactar con nosotros a través de los canales de atención que Endesa Energía, SAU, pone a su disposición. Reciba un cordial saludo, Unidad Atención Reclamaciones Avda. Vilanova, 12-14 Nap P1, 08018 Barcelona C/ Ribera del Loira 60, 28042 Madrid Le informamos que Endesa Energía tratará sus datos personales como, responsable del tratamiento, para la gestión de su reclamación. Si desea obtener más información, incluida la forma de ejercer sus derechos, puede consultar nuestra Política de Protección de Datos en www.endesaclientes.comroteccion-de-datos-endesa-energia.

ENDESA ENERGÍA, S.A.U.

A: I. C.

31/03/2026

Estimado, En respuesta a su comunicación, debemos informarle que, el incidente de seguridad fue detectado el 6 de enero de 2026, momento en el que se identificó un acceso no autorizado e ilegítimo por parte de un tercero a determinados sistemas comerciales dela compañía,quien se habría descargado ilegítimamente determinada información, afectando así a la confidencialidad de los datos.  Debe tener en cuenta que, si usted recibió la comunicación, es porque sus datos personales figuran entre los que se encuentran afectados por el incidente de seguridad, conforme a la información disponible tras el análisis realizado.  La investigación sigue avanzando con el apoyo de las Fuerzas y Cuerpos de Seguridad del Estado, así como de expertos en ciberseguridad y asesores legales, para determinar con precisión todos los vectores implicadosypara concretar con mayor precisión el alcance y el periodo exacto de exposición.   No obstante,a día de hoy, la investigación refleja que el actor malicioso tuvo acceso y pudo haber exfiltrado las siguientes categorías de sus datos personales:  · Datos identificativos básicos (como su nombre y apellidos).  · Datos de contacto (como el teléfono, la dirección postal o el correo electrónico).  · Datos identificativos de documentos oficiales (número de DNI o documento equivalente).  · Datos relativos a contratos energéticos (como el CUPS).  · Datos bancarios (IBAN). En cualquier caso, le informamos que no se han visto comprometidos datos de tarjetas bancarias ni tampoco copias de documentos, o datos de acceso y contraseñas. Es importante diferenciar entre un pago domiciliado en cuenta bancaria (IBAN) y un cargo con tarjeta. Un IBAN únicamente permite la emisión de recibos domiciliados conforme a un mandato previo y autorizado, y dichos recibos pueden ser devueltos por el titular a través de su entidadbancaria si no son reconocidos. En ningún caso el conocimiento del IBAN permite realizar cargos con tarjeta ni acceder libremente a la cuenta. Por otro lado, le confirmamos que, nada más detectarse el incidente,se activaron todos los protocolos de seguridad, entre ellos:  · Bloqueo inmediato de accesos comprometidos.  · Análisis de logs y monitorización especial continua.  · Activación de planes internos de respuesta y contención.  · Notificación a las autoridades competentes, incluida la Agencia Española de Protección de Datos (AEPD).  · Comunicación individualizada a las personas afectadas.  · Colaboración activa con las Fuerzas y Cuerpos de Seguridad del Estado.   Asimismo, le confirmamos que la valoración preliminar realizada indica que no existe constancia de que se haya materializado un uso fraudulento de sus datos, y que resulta poco probable que se materialice un riesgo alto para los derechos y libertades de las personas afectadas.  Quedamos, como siempre, a su disposición para cualquier consulta relacionada con el tratamiento de sus datos personales y aprovechamos la ocasión para saludarle atentamente,


¿Necesitas ayuda?

El tiempo medio de respuesta es de 15 días. Te recomendamos que esperes ese plazo antes de contactarnos.

Información para empresas

Descubra más sobre esta plataforma

Información para consumidores

Descubre más sobre nuestra plataforma