LATAM Airlines informó una intrusión en sus sistemas y la posible exposición de datos de pasajeros, según se reportó el 20 de agosto de 2025. La aerolínea, con operaciones en al menos seis países de América Latina, no ha confirmado públicamente el volumen de registros afectados ni la naturaleza exacta de los datos comprometidos.
La compañía reconoció el incidente de forma oficial, aunque al momento de la publicación no había precisado qué categorías de datos personales podrían haber quedado expuestos —ya sean nombres, documentos de identidad, historial de vuelos, datos de contacto o información de pago— ni el período durante el cual el acceso no autorizado pudo haberse extendido. Según se informó, la aerolínea activó sus protocolos de respuesta ante incidentes y está trabajando con equipos de seguridad para determinar el alcance real de la brecha.
Datos confirmados al 20 de agosto de 2025
- LATAM Airlines reconoció una intrusión en sus sistemas de forma pública.
- La compañía admitió la posible exposición de datos de pasajeros.
- No se confirmó el número de registros afectados ni las categorías exactas de datos comprometidos.
- La aerolínea opera rutas en Argentina, Brasil, Chile, Colombia, Ecuador, Perú y Uruguay, entre otros países.
- Al cierre de esta nota, no se habían publicado comunicados formales ante autoridades regulatorias de la región.
Qué se sabe y qué falta confirmar
Lo confirmado es la intrusión y la posibilidad de exposición. Lo que permanece sin verificar incluye: si hubo exfiltración efectiva de datos, qué jurisdicciones están afectadas con mayor intensidad, y si el incidente involucra sistemas de fidelización, reservas o ambos. Tampoco se sabe si un actor externo identificado reclamó responsabilidad por el ataque. La distinción importa porque define los plazos de notificación obligatoria en cada país donde LATAM opera.
En Brasil, la Lei Geral de Proteção de Dados (LGPD) establece que la Autoridade Nacional de Proteção de Dados (ANPD) debe ser notificada dentro de un plazo razonable desde que la organización toma conocimiento del incidente —criterio que la ANPD ha interpretado como 72 horas en incidentes de alto riesgo, siguiendo el estándar europeo. En Argentina, la Ley 25.326 y las disposiciones de la Agencia de Acceso a la Información Pública (AAIP) también prevén la obligación de notificar a la autoridad y a los titulares afectados. Chile, con su nueva Ley 21.719 en proceso de entrada en vigencia, suma un tercer marco que LATAM deberá considerar en su respuesta. La fragmentación regulatoria regional hace que un solo incidente genere múltiples obligaciones con plazos y formatos distintos.
El próximo hito crítico es la notificación formal ante las autoridades de protección de datos de Brasil y Argentina, donde los plazos legales comienzan a correr desde el momento en que la empresa acredita conocimiento del incidente.





