23andMe expuso información genética de millones de personas, según una demanda.

| 2 de junio de 2026
ADN

California ha demandado a la antigua empresa fantasma de análisis de ADN 23andMe por supuestos fallos de seguridad y declaraciones engañosas relacionadas con la filtración de datos de 2023.

El 27 de mayo de 2026, el Fiscal General Rob Bonta presentó una demanda en el Tribunal Superior de San Francisco contra Chrome Holding Co., la empresa que ahora gestiona los activos restantes de 23andMe tras su quiebra.

La demanda presentada por California acusa a 23andMe de no implementar medidas de seguridad razonables para proteger datos confidenciales y alega violaciones de varias leyes estatales de privacidad y protección al consumidor. También acusa a la empresa de hacer declaraciones engañosas sobre sus prácticas de seguridad.

La filtración de 2023 empleó tácticas de robo de credenciales de la vieja escuela contra la página de inicio de sesión de 23andMe. Los atacantes operaron dentro de los sistemas durante aproximadamente cinco meses sin que nadie se diera cuenta. La vulneración directa fue modesta, afectando a unas 14 000 cuentas, pero eso fue todo lo que los atacantes necesitaron para robar los datos de casi siete millones de clientes.

Los intrusos partieron de esas cuentas a través de DNA Relatives, la función estrella de la plataforma, que permitía a los usuarios determinar con quiénes estaban conectados mediante la similitud de ADN. La demanda alega que un error crítico de programación en esa función permitió a los perpetradores extraer datos de millones de otros usuarios conectados por parentesco biológico.

La defensa que culpabiliza a la víctima se convirtió en prueba

Tras hacerse pública la filtración, 23andMe envió una carta a los representantes legales de las víctimas culpando a los usuarios por reutilizar contraseñas de sitios que ya habían sido comprometidos. La empresa alegó que los datos expuestos se habían compartido voluntariamente y que no causarían ningún perjuicio económico.

Sin embargo, los perjuicios derivados del robo de datos genéticos van mucho más allá de las pérdidas económicas. La información genética robada permitió a los ladrones determinar los orígenes genéticos de una persona.

Según se informó, los datos se ofrecían a la venta en la web oscura, utilizando esta información como argumento de venta, lo que permitía a los vendedores ofrecer registros de clientes asiático-americanos, isleños del Pacífico (AAPI) o judíos, por ejemplo. La oficina de Bonta señaló que la violencia antisemita estaba en aumento en ese momento.

A pesar de que la carta intentaba culpar a los usuarios, solo unas 14 000 cuentas se vieron directamente comprometidas por la reutilización de contraseñas. El resto de los datos se habrían expuesto a través del propio producto de 23andMe. Según la denuncia, el error de programación en DNA Relatives expuso los datos de todos los usuarios que se habían suscrito al servicio, no solo de aquellos vinculados a las 14 000 cuentas comprometidas.

¿Puede el estado recuperar los daños y perjuicios?

California busca imponer sanciones legales que oscilan entre $1,000 y $7,500 por infracción. Con 855,541 californianos entre los usuarios afectados, los costos podrían acumularse rápidamente.

La pregunta es cuánto recaudará el estado si gana el caso. 23andMe se declaró en bancarrota bajo el Capítulo 11 en marzo de 2025 y luego vendió la mayor parte de sus activos, incluidos los datos genómicos de más de 15 millones de clientes, al TTAM Research Institute, una organización sin fines de lucro fundada por la exdirectora ejecutiva de 23andMe, Anne Wojcicki. California y varios otros estados se opusieron a la venta de información genética. Privacy La ley tenía fundamentos legales, pero un juez federal de quiebras la aprobó. Los estados ahora están apelando esa decisión.

Chrome Holding Co., la empresa fantasma que queda de 23andMe, recibió 305 millones de dólares por esa venta. Pero otros ya han empezado a sacar provecho de lo que queda.

Otros reguladores ya han tenido su turno. La Oficina del Comisionado de Información del Reino Unido multó a 23andMe con 2,31 millones de libras esterlinas en junio del año pasado tras una investigación conjunta con la Privacy Comisionado de Canadá. Un tribunal federal aprobó inicialmente un acuerdo de demanda colectiva de 30 millones de dólares que abarcaba la mayoría de las reclamaciones de clientes estadounidenses. Dicho acuerdo posteriormente aumentó a 50 millones de dólares y recibió la aprobación definitiva en enero de 2026.

Lo que los clientes pueden hacer

Si te hiciste la prueba con 23andMe, sigue siendo importante seguir las recomendaciones de seguridad habituales. Restablece cualquier contraseña que hayas reutilizado en otros sitios y activa la autenticación multifactor donde esté disponible. El robo de credenciales solo funciona con nombres de usuario y contraseñas que ya se hayan filtrado en otros lugares. Además, mantente alerta ante ataques de phishing que mencionen a 23andMe o la filtración en sí. Y quizás deberías sopesar los beneficios de usar servicios de análisis de ADN frente a los riesgos de seguridad.

Porque hay un aspecto que ninguna multa ni acuerdo puede solucionar: los datos genéticos robados y vendidos en la web oscura no se pueden recuperar. Las contraseñas se pueden cambiar. El ADN no.


Navega como si nadie te estuviera mirando. 

Malwarebytes Privacy VPN Encripta tu conexión y nunca registra lo que haces, así que la próxima historia que leas no tiene por qué ser personal. Pruébalo gratis → 

Sobre el autor

Danny Bradbury es periodista especializado en tecnología desde 1989 y escritor independiente desde 1994. Cubre una amplia variedad de temas tecnológicos para un público que abarca desde consumidores hasta desarrolladores de software y directores de informática. También escribe artículos para numerosos altos ejecutivos del sector tecnológico. Es originario del Reino Unido, pero actualmente reside en el oeste de Canadá.