El grupo de ransomware Silent Ransom Group (SRG) comprometió los sistemas de Greenberg Traurig, uno de los estudios jurídicos más grandes del mundo, y publicó los datos en su sitio de filtraciones. Según informó DataBreaches.net, el incidente afecta a unas 126.000 personas y plantea una pregunta sin respuesta clara: quién tiene la obligación de notificarlas.
Greenberg Traurig figura en la lista de firmas atacadas por SRG, un grupo que al 21 de agosto ya acumulaba 64 estudios jurídicos en su sitio de filtraciones, entre ellos Troutman Pepper Locke, cuya brecha fue reportada ese mismo día. La incorporación de Greenberg Traurig al listado fue confirmada el 14 de septiembre de 2026, según se informó, con detalles exclusivos proporcionados por DataBreaches.net. El estudio tiene presencia en múltiples jurisdicciones de América y Europa, lo que agrega capas de complejidad regulatoria al análisis de notificación.
Datos confirmados del incidente
- Actor de amenaza: Silent Ransom Group (SRG)
- Firma afectada: Greenberg Traurig
- Personas potencialmente afectadas: 126.000
- Publicación en sitio de filtraciones: confirmada al 14 de septiembre de 2026
- SRG acumulaba al menos 64 firmas legales en su leak site al 21 de agosto de 2026
- Incidente previo vinculado al mismo grupo: Troutman Pepper Locke (reportado el 21 de agosto de 2026)
Qué se sabe y qué falta confirmar sobre la notificación a los 126.000 afectados
El nudo central de este incidente no es técnico sino regulatorio: los datos comprometidos corresponden presumiblemente a clientes, contrapartes y empleados cuyos registros fueron procesados por el estudio en nombre de terceros. Eso abre el debate sobre si Greenberg Traurig actúa como responsable del tratamiento o como encargado —distinción crítica bajo el GDPR europeo, la LGPD brasileña (Lei 13.709/2018) y la Ley 25.326 argentina. En jurisdicciones como Brasil, el encargado puede tener obligación directa de notificar a la Autoridade Nacional de Proteção de Dados (ANPD) si el incidente afecta a titulares brasileños; en Argentina, la notificación a la AAIP depende de quién figure como responsable registrado. En México, la LFPDPPP impone al responsable —no al encargado— la carga de la notificación, aunque sin un plazo fijo expresamente establecido para brechas. Esta ambigüedad no es menor: con 126.000 personas involucradas y un estudio con clientes en varias jurisdicciones latinoamericanas, la cadena de notificación podría involucrar a múltiples empresas clientes sin que ninguna haya activado aún el proceso, según se informó.
Lo que falta confirmar incluye: el tipo de datos exfiltrados (si son datos sensibles, la urgencia regulatoria se incrementa en todas las jurisdicciones mencionadas), qué clientes corporativos de Greenberg Traurig están entre los afectados y si el estudio ha emitido alguna comunicación formal a las partes interesadas. Al cierre de esta nota, no había declaración pública de la firma.
El plazo de notificación bajo la LGPD es de hasta 72 horas para comunicar a la ANPD los incidentes de alto riesgo; si hay titulares brasileños entre los 126.000 afectados, ese reloj ya está corriendo.





