La investigación del RGPD sobre la brecha de datos de la DTU ya está formalmente en marcha. La DTU ha denunciado una brecha en su sistema DTUBasen, que podría afectar a aproximadamente 200.000 usuarios, ante la unidad de policía danesa NSK y ante Datatilsynet, la autoridad danesa de protección de datos. Para cualquiera que haya estudiado, trabajado o estado registrado en la universidad, la pregunta práctica es qué ocurre a continuación y qué puede hacer al respecto hoy mismo.

Qué ocurrió en la brecha de DTUBasen

Según la fuente que informó del caso, la DTU notificó tanto a la NSK como a Datatilsynet una brecha vinculada a DTUBasen que podría afectar a alrededor de 200.000 usuarios. La cobertura secundaria del incidente afirma que los atacantes utilizaron credenciales robadas para acceder al sistema de identidad y acceso de la Universidad Técnica de Dinamarca y descargaron una gran cantidad de datos. Esos mismos informes señalan que la información expuesta podría incluir números de CPR, direcciones y direcciones de correo electrónico de trabajo, y que la DTU ha advertido a los usuarios sobre correos electrónicos y mensajes de texto sospechosos.

Algunos detalles aún no están claros. El alcance exacto de los datos, el número de personas realmente afectadas y la cronología completa no se han confirmado en el material que revisamos, así que trate la cifra de 200.000 como una estimación máxima de la posible exposición y no como un recuento confirmado. Los detalles pueden cambiar a medida que avancen las investigaciones.

Merece la pena señalar por qué un sistema de identidad y acceso es un objetivo sensible. Sistemas como este vinculan cuentas, registros personales y permisos. Cuando se utilizan credenciales válidas para entrar, la actividad puede parecer un inicio de sesión normal, y esa es una de las razones por las que el robo de credenciales sigue siendo una vía común de entrada en grandes organizaciones.

Cómo funcionan las investigaciones de Datatilsynet y la NSK

Los dos organismos examinan cuestiones distintas, y su participación no significa lo mismo.

  • La NSK (la policía) se ocupa del lado penal: quién entró, cómo lo hizo y si los atacantes pueden ser identificados y perseguidos.
  • Datatilsynet (la autoridad de protección de datos) se ocupa del lado del cumplimiento: si la DTU protegió los datos personales como exige el RGPD y si gestionó la brecha correctamente una vez descubierta.

El RGPD obliga a las organizaciones a notificar a la autoridad de control las brechas de datos personales que cumplan los requisitos, y la DTU lo ha hecho aquí. La notificación en sí no indica irregularidad, pero abre la puerta a que el regulador formule preguntas sobre las medidas de seguridad, los controles de acceso, cómo se detectó la intrusión y cómo se informó a las personas afectadas.

Para los usuarios afectados, las dos vías avanzan en paralelo. La investigación policial puede tardar mucho y puede que nunca nombre a nadie. La revisión regulatoria se centra en las obligaciones de la institución más que en recuperar sus datos.

Qué significan las sanciones del RGPD para universidades e instituciones

El artículo original destaca que la investigación conlleva posibles multas de hasta el 4 % de la facturación. Ese límite pretende que la protección de datos sea una prioridad de primer nivel para la dirección y no una ocurrencia tardía del departamento de TI. Una multa no es automática, y el resultado final depende de lo que el regulador concluya sobre las salvaguardas y la respuesta de la DTU.

Las universidades son un caso interesante. Custodian grandes volúmenes de datos personales de estudiantes, personal, antiguos alumnos y solicitantes, a menudo en sistemas extensos acumulados durante muchos años. También operan redes abiertas y colaborativas que son difíciles de blindar. Un regulador que revise un caso como este normalmente se fijará en aspectos prácticos básicos: cómo se protegen las credenciales, si los inicios de sesión robados podían usarse sin una verificación adicional y con qué rapidez se detectó el acceso sospechoso.

El sector educativo ha sufrido presiones similares en otros lugares. Nuestra cobertura de la brecha de Canvas de ShinyHunters y el escrutinio del Congreso que provocó muestra cómo la exposición de datos de estudiantes puede convertirse rápidamente en un asunto de rendición de cuentas mucho más allá del departamento de TI. Los marcos legales difieren entre EE. UU. y la UE, pero la dirección es similar: se espera que las instituciones que custodian grandes cantidades de datos personales respondan por cómo los protegen.

Qué significa esto para usted

Si tiene una cuenta de la DTU, o ha estado registrado en la universidad, asuma que sus datos podrían estar en circulación hasta que la DTU le diga lo contrario. Identificadores como los números de CPR no se pueden cambiar como una contraseña, así que el riesgo principal es la suplantación de identidad y el phishing convincente más que un único acontecimiento dramático.

Espere que los estafadores utilicen datos reales para que los mensajes parezcan legítimos. Un mensaje de texto que mencione su universidad, su cargo o su dirección no es prueba de que sea genuino. Como la propia DTU ha advertido sobre correos electrónicos y mensajes de texto sospechosos, trate los mensajes inesperados con especial cautela, sobre todo los que crean urgencia o le piden iniciar sesión a través de un enlace.

Pasos que los usuarios afectados deberían dar ahora

  1. Cambie las contraseñas reutilizadas. Si utilizó su contraseña de la DTU en cualquier otro lugar, cámbiela primero en esos servicios. Use una contraseña única para cada cuenta, idealmente guardada en un gestor de contraseñas.
  2. Active la autenticación de dos factores. Actívela en su correo electrónico, su banca y cualquier cuenta vinculada a su identidad. Un método basado en aplicación o en hardware es más fuerte que el SMS cuando esté disponible.
  3. Trate los mensajes inesperados como sospechosos. No haga clic en enlaces ni abra archivos adjuntos en correos electrónicos o mensajes de texto que no esperaba. Vaya directamente al sitio oficial o contacte con la DTU a través de un canal en el que ya confíe.
  4. Vigile sus cuentas. Esté atento a extractos bancarios, avisos relacionados con el crédito y alertas de inicio de sesión por actividad desconocida.
  5. Siga las indicaciones oficiales. Base sus decisiones en las comunicaciones de la DTU y de Datatilsynet para conocer los detalles confirmados sobre lo que se expuso y los derechos que le corresponden según el RGPD.

Si quiere una lista de comprobación estructurada para las secuelas de una brecha, nuestra guía sobre qué deben hacer los solicitantes tras la brecha de datos del portal de empleo del FBI recorre los mismos pasos esenciales, y también se aplican aquí. Para una visión más amplia de cómo se espera que se preparen las organizaciones, consulte nuestro artículo sobre un plan de defensa contra el ransomware de 2026 para consumidores del Reino Unido, que aborda el cumplimiento de la protección de datos.

La conclusión

La investigación del RGPD sobre la brecha de datos de la DTU llevará tiempo, y las conclusiones finales sobre multas y responsabilidad aún están por llegar. Lo que usted controla ahora mismo es su propia exposición: restablezca cualquier contraseña reutilizada, active la autenticación de dos factores y aborde cada mensaje inesperado con escepticismo. Esos hábitos limitan el daño, sea cual sea la conclusión final de los investigadores.