DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
PrivacidadAlerta

Brecha de 29CM es más grave de lo informado: 30.000 registros adicionales expuestos

LR
La Redacción
30 de sept de 2026 · 3 min de lectura
Brecha de 29CM es más grave de lo informado: 30.000 registros adicionales expuestos

La brecha de datos en 29CM, plataforma de comercio electrónico surcoreana, es más extensa de lo que la empresa había reportado inicialmente: según informó el Seoul Economic Daily, se identificaron al menos 30.000 registros adicionales comprometidos que no formaban parte de la divulgación original.

La información fue publicada el 28 de septiembre de 2025 por el Seoul Economic Daily, que señaló que el alcance real del incidente supera lo reconocido por la compañía en su comunicación inicial. No se confirmaron públicamente los tipos de datos involucrados en el volumen adicional, aunque según se informó el incidente afecta registros de usuarios de la plataforma. 29CM opera en el mercado coreano como una plataforma de moda y estilo de vida con base de usuarios significativa.

Datos confirmados del incidente

  • Al menos 30.000 registros adicionales expuestos por encima de la cifra originalmente divulgada por 29CM.
  • El incidente fue reportado por el Seoul Economic Daily el 28 de septiembre de 2025.
  • La plataforma afectada opera en el segmento de comercio electrónico de moda y estilo de vida en Corea del Sur.
  • La empresa había realizado una divulgación previa que, según la fuente, subestimaba el alcance real de la brecha.

Qué se sabe y qué falta confirmar

Está confirmado que el volumen de registros comprometidos es mayor al declarado inicialmente por 29CM y que la discrepancia fue detectada y publicada por medios externos, no por la compañía. Lo que no está verificado públicamente incluye: la naturaleza exacta de los datos adicionales expuestos (si contienen información sensible como datos financieros, documentos de identidad o credenciales), el vector de ataque utilizado, y si la empresa notificó a las autoridades de protección de datos de Corea del Sur —la Personal Information Protection Commission (PIPC)— sobre el volumen revisado. Tampoco está confirmado si los 30.000 registros adicionales corresponden a usuarios distintos o a campos de datos adicionales de registros ya contabilizados.

El caso es relevante en términos regulatorios porque la PIPC de Corea del Sur exige notificación a los afectados dentro de plazos estrictos cuando se produce una brecha de datos personales. Una subestimación del alcance en la notificación inicial podría constituir un incumplimiento adicional. Esta dinámica —brecha inicial seguida de una revelación ampliada— es un patrón conocido en incidentes de este tipo y representa un riesgo de cumplimiento específico para organizaciones con operaciones en regímenes de notificación obligatoria, como los que rigen en Brasil bajo la LGPD (artículo 48, con notificación a la ANPD en 72 horas para casos graves) o en Argentina bajo la Ley 25.326 y su Disposición 11/2006, que también impone la comunicación a la Agencia de Acceso a la Información Pública (AAIP). En México, la LFPDPPP establece obligaciones equivalentes ante el INAI. En todos estos marcos, la cifra notificada debe reflejar el alcance real conocido al momento de cada actualización.

El próximo hito a seguir es la respuesta oficial de 29CM y de la PIPC confirmando si se emitió una notificación revisada a los usuarios y a la autoridad, lo que determinará si la empresa enfrenta sanciones por la divulgación incompleta inicial.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.