DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
PrivacidadAlerta

220 millones de registros de viajeros expuestos: nueve años de datos aéreos filtrados

LR
La Redacción
9 de sept de 2026 · 2 min de lectura
220 millones de registros de viajeros expuestos: nueve años de datos aéreos filtrados

Una brecha masiva expuso 220 millones de registros de pasajeros aéreos acumulados durante nueve años, incluyendo datos de pasaportes e información de identificación personal, según se informó el 8 de septiembre de 2026. El volumen y la antigüedad del dataset filtrado lo ubican entre los incidentes de mayor escala registrados en la industria de aviación.

Según se informó, la filtración comprende registros generados entre aproximadamente 2017 y 2026, con datos que incluirían información de pasajeros, detalles de documentos de viaje y, según se indicó, números de pasaporte. No se ha confirmado públicamente qué aerolínea u operador de sistemas de reservas es el origen de los datos, ni si el acceso fue producto de un ataque externo o de una exposición por configuración incorrecta de infraestructura. Tampoco hay confirmación sobre el actor que habría obtenido o publicado los registros.

Datos confirmados y variables sin verificar

  • Volumen reportado: 220 millones de registros de viajeros
  • Período cubierto: nueve años de información acumulada, según se informó
  • Tipos de datos comprometidos: información de pasajeros y detalles de pasaportes, según se informó
  • Aerolínea u operador de origen: no confirmado al cierre de esta nota
  • Vector de ataque o causa: no confirmado
  • Autoridades regulatorias notificadas: no hay confirmación pública

Qué se sabe y qué falta confirmar

Lo confirmado hasta el momento es el volumen reportado y la naturaleza de los datos involucrados: información de identidad y documentos de viaje, categorías de alta sensibilidad bajo cualquier marco de protección de datos personales vigente. Lo que permanece sin verificar es la identidad del titular de los datos, el mecanismo de exposición y si alguna autoridad de control fue notificada. Tampoco está claro si los registros corresponden a una sola aerolínea, a un agregador de datos del sector o a un sistema de gestión de reservas (PNR) compartido entre múltiples operadores. Hasta que esas variables se confirmen, el alcance real del daño a personas físicas es imposible de determinar con precisión.

Para América Latina, un incidente de esta naturaleza activa obligaciones inmediatas en múltiples jurisdicciones. Brasil exige notificación a la ANPD y a los titulares afectados en casos de riesgo relevante bajo la LGPD (Lei 13.709/2018). Argentina obliga a notificar a la AAIP conforme a la Ley 25.326 y su Disposición 4/2019 cuando el incidente involucra datos sensibles o puede causar daño a los titulares. México, bajo la LFPDPPP, establece la misma obligación para responsables que operan en el país. Si alguna de las aerolíneas afectadas tiene operaciones activas en la región —lo que es altamente probable dado el volumen de registros— esas obligaciones se activan con independencia de dónde estén almacenados los servidores.

El próximo hito crítico es la identificación pública del titular de los datos: desde ese momento, los plazos de notificación a autoridades y titulares comenzarán a correr en cada jurisdicción donde la entidad opere.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.