Super WiFi 5: 750.000 euros

Super WiFi 5 era un extensor Wi-Fi en malla. La plataforma funcionaba en servidores de Plume, una empresa estadounidense. Esos servidores sufrieron una brecha en noviembre de 2023. Economía Digital, con las cifras de la AEPD, desglosa el impacto en España: a más de 13.000 personas se les quedaron al aire nombre, apellidos y correo; a unas 46.200, solo el email. Sumadas, son los 60.000.

La AEPD parte los 750.000 euros en tres infracciones del RGPD: 500.000 por el artículo 5.1.f, 150.000 por el 32 y 100.000 por el 28.

Cinco Días cuenta que, días antes de que Plume avisara a Vodafone, un foro de ciberdelincuencia ofrecía un archivo de 20 GB con 15 millones de registros de usuarios de Plume de varios países. La AEPD dice que la plataforma no tenía una autenticación adecuada y no cifraba los datos.

Vodafone dice que la filtración salió de los sistemas de Plume, no de los suyos: ni contraseñas ni números de tarjeta. Dice que avisó al INCIBE y a la AEPD y que escribió a los clientes españoles del lote. Dejó de vender el Super WiFi 5 en febrero de 2025 y pasó a los nuevos clientes al Super WiFi 6 de AirTies.

El otro expediente: 1,05 millones

El otro expediente es de 1,05 millones. Una clienta encontró una segunda línea de móvil a su nombre que no había pedido. Cinco Días, con la resolución de la AEPD, dice que el organismo no pudo determinar quién la solicitó. En una llamada posterior al servicio de atención, se cambió el correo de la cuenta y un duplicado de la factura —nombre, domicilio y DNI— llegó a un tercero. Vodafone dice que el código SMS de un solo uso fue a su línea original. La AEPD sostiene que la empresa no demostró que esos controles funcionaran. El expediente recoge dos infracciones del artículo 6.1 del RGPD y una del 32.