23andMe ha encadenado en las últimas semanas una serie de sanciones regulatorias en distintos países como consecuencia de la filtración de datos genéticos que la compañía reveló en octubre de 2023 y que afectó a 6,9 millones de usuarios en todo el mundo. La fiscal general de Nueva York, Letitia James, junto a una coalición bipartidista de otros 42 fiscales generales estatales de Estados Unidos, anunció un acuerdo de 18 millones de dólares con la empresa, mientras que días antes la Agencia Española de Protección de Datos (AEPD) le había impuesto una multa de 2,4 millones de euros —unos 2,7 millones de dólares— por fallas de ciberseguridad vinculadas al mismo incidente.
El acuerdo estadounidense, anunciado el 14 de julio, se suma a otras dos sanciones previas de reguladores de protección de datos que 23andMe ya había pagado: 2,75 millones de dólares a la autoridad española y 3,1 millones de dólares al Reino Unido, según recogió HIPAA Journal. A esas cifras se añaden los 46,75 millones de dólares que la compañía ya había acordado pagar como compensación directa a las víctimas de la filtración, lo que eleva el total de sanciones y compensaciones ligadas al caso a más de 70 millones de dólares.
La investigación multiestatal liderada por letitia James determinó que 23andMe careció de medidas básicas de ciberseguridad para prevenir ataques basados en credenciales: no comparaba las contraseñas de los usuarios con listas de credenciales previamente filtradas, no exigía autenticación multifactor y no contaba con límites de intentos de acceso ni con herramientas de monitoreo capaces de detectar el ataque, que pasó inadvertido durante cinco meses, entre abril y septiembre de 2023.
James calificó la situación con dureza indicando que “las compañías tienen el deber de proteger la información personal de sus clientes frente a los hackers, pero 23andMe puso en riesgo a millones de sus clientes con sus débiles medidas de seguridad”.
La decisión de la AEPD, conocida días antes que el acuerdo estadounidense, detalló que 23andMe tardó 12 días en notificar el incidente a las autoridades españolas después de conocerlo, algo que el regulador calificó como “no trivial” dada la importancia de una mitigación temprana. La agencia española también citó la falta de autenticación multifactor obligatoria como un factor determinante en el ataque de relleno de credenciales -credential stuffing- que sufrió la empresa, y añadió que 23andMe no imponía límites a los accesos, solicitudes o descargas de datos por dirección IP.
Como parte del acuerdo estadounidense, se establecieron nuevos requisitos de seguridad para TTAM Research, la organización sin fines de lucro que adquirió la base de clientes de la compañía tras su quiebra en marzo de 2025 y que ahora opera como 23andMe Research Institute, liderada por la excofundadora y expresidenta ejecutiva Anne Wojcicki. California no participó en la acción multiestatal por haber presentado su propia demanda, aunque un juez de bancarrota resolvió este mes que el estado no puede exigir compensación monetaria debido al plan de reorganización de la empresa.


![[Weekly Update] Empresa responsable de la plataforma educativa Canvas confirma acuerdo con cibercriminales tras ransomware](https://i0.wp.com/blog.nivel4.com/wp-content/uploads/2026/05/weeklyupdate_verde-2.jpg?fit=768%2C543&ssl=1)