Una brecha de seguridad en Mathspace, plataforma educativa de matemáticas, comprometió los datos de 1.079.819 personas en Australia y Nueva Zelanda tras el acceso no autorizado a un sistema interno de reportes. La compañía confirmó el incidente el 3 de septiembre de 2026.
El acceso no autorizado afectó a un sistema de reportes interno desde el cual terceros descargaron información de usuarios. Los registros comprometidos corresponden a cuatro grupos: estudiantes, padres o tutores, docentes y personal de Mathspace. La empresa divulgó el incidente cuatro días después de confirmarlo, el 7 de septiembre de 2026, según informó DataBreaches.net. Hasta el momento no se ha publicado información sobre el vector de ataque ni sobre la identidad de los responsables.
Datos confirmados al 7 de septiembre de 2026
- Total de afectados: 1.079.819 personas en Australia y Nueva Zelanda
- Poblaciones impactadas: estudiantes, padres o tutores, docentes y personal interno
- Vector comprometido: sistema interno de reportes (acceso y descarga no autorizados)
- Fecha de confirmación por parte de Mathspace: 3 de septiembre de 2026
- Tipos de datos expuestos: nombres; información adicional no detallada públicamente hasta el cierre de esta nota
Qué se sabe y qué falta confirmar sobre el alcance real
Lo confirmado es el acceso y la descarga de registros desde el sistema de reportes, así como la cantidad de afectados y su categoría. Lo que permanece sin verificar incluye el tipo completo de campos expuestos más allá de los nombres, la duración del acceso no autorizado, y si los datos ya circulan en foros o mercados de datos robados. Tampoco se ha informado si la Oficina del Comisionado de Información de Australia (OAIC), autoridad competente bajo el Privacy Act 1988 y el Notifiable Data Breaches scheme, ya recibió la notificación formal requerida por ley. El NDB scheme obliga a notificar a la OAIC y a los afectados cuando una brecha es susceptible de causar daño serio, plazo que en la práctica se mide en días desde que la organización toma conocimiento.
El perfil de los afectados es particularmente sensible: una proporción significativa son menores de edad en contexto escolar. En jurisdicciones de América Latina con legislaciones de protección de datos personales —como la Ley 25.326 en Argentina, la LGPD en Brasil o la LFPDPPP en México— los datos de menores reciben tratamiento agravado y las notificaciones a autoridades de control tienen plazos estrictos. Un incidente de esta naturaleza, si ocurriera con una plataforma EdTech operando en la región, activaría de inmediato los protocolos ante la AAIP (Argentina), la ANPD (Brasil) o el INAI (México), además de las obligaciones de notificación a los titulares.
El próximo hito crítico es la notificación formal a la OAIC y la divulgación completa de los campos de datos comprometidos, información que determinará si el alcance real del daño supera lo hasta ahora comunicado.





