Según el comunicado de la dependencia, la base de datos ofrecida incluiría nombre completo, correo electrónico, teléfono, celular, fecha de nacimiento y fecha de alta de los titulares. La autoridad indicó que obtuvo una muestra de 100,092 registros con esos mismos campos tras un monitoreo activo forense de incidentes de seguridad.
"Esta autoridad obtuvo una muestra de 100 mil 92 registros con esos mismos campos, entre los que se identificaron nombres de diversas personas, incluidas personas servidoras públicas y figuras públicas", resaltó la Secretaría Anticorrupción y Buen Gobierno en su comunicado.
La dependencia federal explicó que analiza los datos obtenidos para iniciar de oficio una investigación que permita determinar la presunta responsabilidad sobre las bases comprometidas. Precisó que la inspección se realizará en ejercicio de sus facultades para verificar el cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, conforme a los artículos 54 y 55 de ese ordenamiento.
Horas después del aviso oficial, Aeroméxico emitió su propio comunicado en el que reconoció tener conocimiento de las publicaciones sobre la supuesta base de datos de clientes ofrecida a terceros. La compañía sostuvo que puso en marcha una revisión interna para determinar el origen y el alcance real del episodio.
"De inmediato iniciamos una investigación exhaustiva para verificar la autenticidad y veracidad de la información, determinar su origen y establecer el alcance de cualquier posible afectación", precisó la compañía en su comunicado.
La empresa afirmó que, con la información disponible hasta el momento, no ha identificado exposición de información financiera, datos de tarjetas de pago ni contraseñas de cuentas de clientes, incluidas las del programa de lealtad Aeroméxico Rewards. Añadió que el incidente no ha generado afectación en sus operaciones y que colaborará con las autoridades en la investigación correspondiente.
Aeroméxico recomendó a sus clientes mantenerse atentos ante correos electrónicos, mensajes o llamadas inusuales que soliciten información personal o financiera. La base ofrecida en Telegram, con 15 millones de registros, equivaldría a un volumen comparable al de otras filtraciones masivas de datos de usuarios documentadas en la región en los últimos años.
La ley que la Secretaría invoca obliga a las empresas privadas que poseen datos personales a garantizar su resguardo y notificar los incidentes que comprometan la información de sus titulares. Los organismos de protección de datos pueden abrir procedimientos de oficio, como el anunciado ahora, y determinar responsabilidades sobre las bases expuestas.