La Agencia Española de Protección de Datos (AEPD) recibió la primera notificación de una brecha de datos personales en la que el ataque habría sido ejecutado mediante un agente de inteligencia artificial (IA).

El sistema, según el reporte, buscó vulnerabilidades de forma autónoma tras acceder a una aplicación, y logró modificar datos personales y consultar facturas.

Lo que se sabe del ataque hasta ahora

Un agente de IA es un sistema capaz de tomar decisiones y ejecutar acciones de forma autónoma, sin intervención humana constante en cada paso. En este caso, el agente utilizó un modelo de lenguaje conocido para acceder a la aplicación afectada.

Una vez dentro, el sistema buscó por su cuenta formas de identificar vulnerabilidades, hasta conseguir modificar datos personales y acceder a facturas almacenadas. La organización afectada fue quien notificó el incidente a la AEPD.

La propia Agencia pide cautela frente al caso. La información disponible proviene únicamente de la notificación presentada por la organización afectada, y todavía debe pasar por el análisis correspondiente. Por eso, la AEPD no confirma de forma definitiva todos los detalles del incidente.

El organismo tampoco identificó públicamente qué modelo de lenguaje se utilizó ni qué organización sufrió la brecha. Además, subrayó que el uso de un modelo determinado no significa que el sistema de IA en sí, ni la infraestructura de la empresa que lo provee, haya quedado comprometida.

¿Por qué este caso marca un precedente regulatorio?

Este reporte llega apenas meses después de que la AEPD publicara, en febrero de 2026, una guía de 76 páginas sobre los riesgos de privacidad de los sistemas de IA agéntica bajo el Reglamento General de Protección de Datos (RGPD).

Esa guía ya advertía que los agentes de IA introducen riesgos estructurales distintos a los de las herramientas de IA convencionales:

  • Operan de forma autónoma.
  • Acceden a múltiples servicios internos y externos simultáneamente.
  • Ejecutan acciones con consecuencias reales sin necesidad de que un humano las apruebe en cada paso.
Niveles de autonomía de los agentes de IA. Fuente: AEPD
Niveles de autonomía de los agentes de IA. Fuente: AEPD

El mensaje central del documento sigue vigente con este caso: una mayor autonomía técnica no reduce la responsabilidad legal de las organizaciones. Se espera que las empresas demuestren una gobernanza y una rendición de cuentas efectivas sobre el procesamiento de datos que realizan sus sistemas de IA agéntica.

La Autoridad de Protección de Datos de los Países Bajos había emitido una advertencia similar en febrero de 2026, señalando que los agentes de IA altamente autónomos con acceso amplio a sistemas pueden introducir riesgos serios de seguridad y protección de datos.

Este caso podría convertirse en una referencia temprana sobre cómo los reguladores europeos tratarán los incidentes de seguridad protagonizados por sistemas de IA autónomos, en un momento en que su adopción empresarial continúa acelerándose.

El post España registra la primera brecha de datos atribuida a un agente de IA fue visto por primera vez en BeInCrypto.

Por tradeo