El Espanyol comunica a sus socios una brecha de seguridad en la plataforma de entradas y abonos, y alerta de posibles fraudes

17 de septiembre de 2026
lagrada fuente google 1

El RCD Espanyol está enviando este jueves una comunicación a sus socios y abonados para informarles de una brecha de seguridad relacionada con la plataforma empleada para la venta de entradas y la gestión de abonos. Según detalla el propio club, el incidente afecta a una infraestructura cuya gestión técnica está encomendada a un proveedor tecnológico externo y especializado. La entidad explica que tuvo conocimiento de lo sucedido el pasado 28 de agosto, aunque el acceso no autorizado al servidor se habría producido entre los días 5 y 13 de agosto de 2026 mediante la explotación de una vulnerabilidad en determinados componentes tecnológicos.

El Espanyol confirma una consulta no autorizada a la base de datos

La investigación realizada hasta ahora ha permitido confirmar que se produjo una consulta no autorizada a la base de datos de la plataforma. El club precisa, al mismo tiempo, que no dispone de evidencias que permitan afirmar que hubo una descarga o extracción efectiva de datos personales. Tampoco ha podido descartarlo por completo por las características técnicas del incidente. Este último punto explica que el Espanyol haya optado por comunicar lo sucedido directamente a los afectados, aplicando, según indica, un criterio de máxima cautela y transparencia.

Los datos potencialmente afectados pueden incluir información personal e incluso el IBAN

La información que podría haber quedado expuesta depende de los datos asociados a cada usuario y de su relación con el Espanyol. Entre las categorías potencialmente afectadas aparecen el nombre y apellidos, documento de identidad, correo electrónico, teléfono y dirección postal. En determinados casos también podría figurar el IBAN asociado a socios o abonados. La plataforma podía contener igualmente información relativa a menores. El club subraya que no todas esas categorías estaban vinculadas necesariamente a todas las personas que reciben la comunicación y que hasta el momento no se ha constatado un uso indebido de esos datos.

boton whatsapp

El principal riesgo está en posibles fraudes, suplantaciones o intentos de engaño

El Espanyol advierte de que el eventual acceso a esta información puede aumentar el riesgo de recibir correos electrónicos, llamadas o mensajes fraudulentos que aparenten proceder del propio club, de entidades bancarias o de otras organizaciones conocidas. Este tipo de comunicaciones pueden servirse de información real para resultar más creíbles e intentar conseguir contraseñas, códigos de verificación, credenciales bancarias o incluso solicitar pagos.

El club asegura haber aislado los sistemas y reforzado la plataforma

Una vez tuvo conocimiento suficiente del posible alcance del incidente, la entidad activó sus procedimientos de respuesta, contención e investigación. Con apoyo técnico especializado, los sistemas afectados fueron aislados, se preservaron las evidencias necesarias para continuar con las pesquisas y el servicio fue restablecido sobre una nueva infraestructura. También se renovaron las credenciales correspondientes y se reforzaron las medidas técnicas y organizativas de seguridad.

El incidente ha sido comunicado a la AEPD y a las autoridades policiales

El Espanyol confirma igualmente que la brecha ha sido notificada a la Agencia Española de Protección de Datos y puesta en conocimiento de las autoridades policiales. La investigación continúa abierta para determinar con mayor precisión el origen, el alcance y las circunstancias del acceso. El club se compromete a volver a dirigirse a las personas afectadas si aparecen nuevos datos relevantes para su protección.

Precaución con mensajes sobre abonos, promociones, devoluciones o pagos

La recomendación principal trasladada a socios y abonados pasa ahora por extremar la prudencia. El Espanyol pide desconfiar de cualquier correo, llamada o mensaje inesperado relacionado con renovaciones de abonos, devoluciones, promociones, pagos pendientes u otras gestiones vinculadas al club, sobre todo cuando se exija actuar con urgencia. La entidad recuerda que nunca solicitará mediante esos canales contraseñas, códigos de verificación, credenciales bancarias o datos de acceso.

El club aconseja cambiar contraseñas reutilizadas y revisar las cuentas bancarias

El comunicado también aconseja cambiar la contraseña en aquellos servicios donde se estuviera usando la misma clave que en la plataforma del Espanyol. Antes de responder a cualquier comunicación o acceder a un enlace, la entidad recomienda comprobar siempre que proceda de un canal oficial. También pide revisar periódicamente los movimientos bancarios y contactar inmediatamente con la entidad financiera en caso de detectar una operación que no se reconozca.

La investigación sigue abierta

El Espanyol explica que todavía trabaja para determinar con exactitud qué sucedió y hasta dónde pudo llegar el incidente. No existe, por ahora, confirmación de que los datos personales hayan sido descargados o extraídos, pero la entidad tampoco puede excluir esa posibilidad y por ello ha decidido avisar preventivamente a los afectados. El Delegado de Protección de Datos del club queda a disposición de socios y abonados a través del correo electrónico dpd@rcdespanyol.com.

El RCD Espanyol lamenta la preocupación que pueda generar la situación

La comunicación termina con una disculpa por las molestias y la inquietud que el incidente pueda causar entre socios y abonados. El club sostiene que la protección de su información constituye una prioridad y asegura que continuará trabajando para completar la investigación, reducir las posibles consecuencias y reforzar la seguridad de la plataforma.

Comunicado íntegro del RCD Espanyol:

“Estimado/a:

Nos dirigimos a usted para informarle, con la máxima transparencia, de una brecha de seguridad relacionada con nuestra plataforma utilizada para la venta de entradas y la gestión de abonos del REIAL CLUB DEPORTIU ESPANYOL DE BARCELONA, S.A.D. (en adelante, ‘Club’).

La infraestructura y la operación técnica de esta plataforma se encuentran encomendadas a un proveedor tecnológico especializado externo al Club. Según la información técnica disponible, el Club tuvo conocimiento el 28 de agosto de 2026 de que se había producido un acceso no autorizado al servidor de la plataforma, entre los días 5 y 13 de agosto de 2026, mediante la explotación de una vulnerabilidad en determinados componentes tecnológicos.

La investigación realizada hasta ahora ha confirmado que se produjo una consulta no autorizada a la base de datos de la plataforma. Pese a ello, no se han identificado evidencias que permitan confirmar que se haya producido una descarga o extracción efectiva de datos personales, aunque, debido a las características técnicas del incidente, tampoco ha sido posible excluir completamente esta posibilidad. Por este motivo, el Club realiza esta comunicación siguiendo un criterio de máxima cautela y transparencia, para que pueda conocer lo sucedido y adoptar las medidas de protección oportunas.

En función de la información asociada a cada usuario y del tipo de relación mantenida con el Club, los datos potencialmente afectados podrían incluir nombre y apellidos, documento de identidad, dirección de correo electrónico, número de teléfono y dirección postal. En determinados casos, también podrían incluir el IBAN asociado a socios o abonados. Asimismo, la plataforma podía contener información relativa a menores. No todas estas categorías de datos estaban necesariamente asociadas a todas las personas destinatarias de esta comunicación y, hasta ahora, no se ha constatado su utilización indebida.

El eventual acceso a esta información podría incrementar el riesgo de recibir comunicaciones fraudulentas, intentos de suplantación de identidad o actuaciones de ingeniería social que aparenten proceder del Club, de entidades financieras o de otras organizaciones conocidas. Estas comunicaciones podrían utilizar la información disponible para parecer legítimas e intentar obtener contraseñas, códigos de verificación, datos bancarios o la realización de pagos.

Cuando el Club tuvo suficiente conocimiento de las características y del posible alcance del incidente, activó sus procedimientos de respuesta, contención e investigación. Con apoyo técnico especializado, se han aislado los sistemas afectados, preservado las evidencias necesarias para la investigación, restablecido el servicio sobre una nueva infraestructura, renovado las credenciales correspondientes y reforzado las medidas técnicas y organizativas aplicables. El incidente también ha sido notificado a la Agencia Española de Protección de Datos, así como puesto en conocimiento de las autoridades policiales.

Como medida de precaución, les recomendamos que desconfíen de correos electrónicos, llamadas o mensajes inesperados que hagan referencia a renovaciones de abonos, devoluciones, promociones, pagos pendientes o cualquier otra gestión relacionada con el Club, especialmente cuando soliciten una actuación urgente. El Club no les pedirá por estos medios sus contraseñas, códigos de verificación, credenciales bancarias ni datos de acceso. Asimismo, si utilizaba en otros servicios la misma contraseña que empleaba para acceder a la plataforma del Club, les recomendamos que la cambien también en esos servicios como medida de seguridad adicional. Antes de responder a una comunicación o acceder a un enlace, compruebe que procede de un canal oficial y, en caso de duda, contacte directamente con el Club. Asimismo, les recomendamos que revisen periódicamente los movimientos de su cuenta y que, si identifica alguna operación que no reconoce, contacte con su entidad financiera.

La investigación sobre el origen, el alcance y las circunstancias del incidente continúa abierta. Si se obtiene información adicional relevante para su protección, el Club actualizará esta comunicación o se pondrá nuevamente en contacto con usted.

Para cualquier consulta o información adicional, puede dirigirse al Delegado de Protección de Datos del Club, a través de la dirección: dpd@rcdespanyol.com.

Lamentamos las molestias y la preocupación que esta situación haya podido ocasionarle. La protección de la información de nuestros socios y abonados es una prioridad para el Club, que continuará adoptando las medidas necesarias para completar la investigación, mitigar las posibles consecuencias del incidente y reforzar la seguridad de la plataforma.

Atentamente,

RCD Espanyol de Barcelona.”