La marca estadounidense de ropa de trabajo Carhartt sufrió una brecha de datos que comprometió información de 12,9 millones de personas, según reportó Security Magazine el 27 de agosto de 2026. El incidente se suma a una cadena de exposiciones masivas de registros de consumidores que viene acelerando el debate regulatorio sobre notificación de brechas en América Latina.
La compañía, reconocida globalmente por su ropa de trabajo resistente y con fuerte presencia en mercados de consumo masivo, confirmó el compromiso de datos de sus sistemas, según se informó. La magnitud del incidente —casi 13 millones de registros— lo ubica entre las brechas de consumo más significativas divulgadas en lo que va del año. No se han precisado públicamente los tipos de datos afectados ni el vector de ataque utilizado, de acuerdo con la información disponible al cierre de esta nota.
Datos confirmados al 27 de agosto de 2026
- Registros expuestos: 12,9 millones de personas afectadas, según se informó.
- Empresa involucrada: Carhartt, fabricante estadounidense de indumentaria de trabajo.
- Fuente de divulgación: Security Magazine, con fecha del 27 de agosto de 2026.
- Tipos de datos comprometidos: no confirmados públicamente a la fecha.
- Vector de ataque: no confirmado públicamente a la fecha.
Qué se sabe y qué falta confirmar
Lo confirmado es la magnitud del evento: 12,9 millones de registros expuestos vinculados a clientes de Carhartt. Lo que permanece sin verificación oficial incluye la naturaleza exacta de los datos —si comprenden nombres, documentos de identidad, datos financieros o credenciales de acceso—, el período durante el cual los sistemas estuvieron comprometidos, y si se activaron los protocolos de notificación exigidos por las leyes de privacidad aplicables en cada jurisdicción donde la empresa opera. Tampoco se ha confirmado si existen afectados en América Latina, región donde la marca tiene distribución activa en países como México, Brasil, Chile y Argentina.
Desde el ángulo regulatorio regional, este tipo de incidente activa obligaciones concretas en varias jurisdicciones latinoamericanas. En Brasil, la Lei Geral de Proteção de Dados (LGPD) exige notificación a la Autoridade Nacional de Proteção de Dados (ANPD) y a los titulares afectados en un plazo de dos días hábiles desde que el controlador toma conocimiento de la brecha, cuando esta implique riesgo o daño relevante. En Argentina, la Ley 25.326 y las disposiciones de la Agencia de Acceso a la Información Pública (AAIP) también contemplan obligaciones de notificación. En México, el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) exige que los responsables informen a los titulares afectados de forma inmediata. Si Carhartt procesa datos de residentes en cualquiera de estos países, esas obligaciones podrían ser aplicables con independencia de la sede principal de la compañía.
El próximo hito crítico es la confirmación oficial por parte de Carhartt sobre los tipos de datos comprometidos y las jurisdicciones afectadas, dato que determinará qué autoridades de control tienen competencia para actuar y en qué plazo.





