Brecha de seguridad: cuándo hay que notificarla a la AEPD en 72 horas
Una brecha de seguridad es cualquier incidente que provoque la destrucción, la pérdida o la alteración de datos personales, o el acceso o la comunicación no autorizados a esos datos. Si es probable que suponga un riesgo para las personas afectadas, hay que notificarla a la AEPD en menos de 72 horas (art. 33 del RGPD). Y si el riesgo es alto, además hay que avisar a los propios afectados (art. 34).
Qué cuenta como brecha (no es solo un hackeo)
La mayoría de las brechas de una pyme no son ataques sofisticados, sino errores cotidianos. Todos estos casos son brechas de datos personales:
- • Un ransomware que cifra el servidor y te deja sin acceso a los datos de clientes.
- • Un envío masivo con las direcciones en el campo «Para» en lugar de en copia oculta.
- • Enviar una nómina, un informe médico o un presupuesto a la persona equivocada.
- • Perder un portátil, un móvil o un pendrive sin cifrar con datos dentro.
- • Un exempleado que sigue teniendo acceso al CRM o al correo corporativo.
- • Una carpeta en la nube compartida por error con enlace público.
- • El robo o el extravío de expedientes en papel.
Las dos notificaciones y sus plazos
- • Registro interno: siempre, todas las brechas, se notifiquen o no. Debe recoger los hechos, sus efectos y las medidas adoptadas. La AEPD lo pide para comprobar que la decisión de no notificar estaba justificada.
- • Notificación a la AEPD: en menos de 72 horas desde que tienes conocimiento de la brecha, salvo que sea improbable que suponga un riesgo para los derechos y libertades de las personas. Si se te pasa el plazo, hay que notificar igualmente explicando el motivo del retraso.
- • Qué se le cuenta a la AEPD: qué ha pasado, qué categorías de datos y cuántas personas afectadas (aunque sea de forma aproximada), un punto de contacto, las consecuencias probables y las medidas que has tomado o vas a tomar.
- • Comunicación a los afectados: sin dilación indebida y en lenguaje claro cuando el riesgo sea alto, por ejemplo si se han expuesto datos de salud, credenciales, datos bancarios o información que permita suplantar a alguien.
- • Si la brecha ocurre en un proveedor tuyo, él es encargado del tratamiento y su contrato (art. 28) le obliga a avisarte sin dilación: quien notifica a la AEPD eres tú, como responsable.
Las primeras horas, por orden
El reloj de las 72 horas empieza cuando tienes constancia razonable de que ha pasado algo, no cuando terminas de investigarlo. Por eso el orden importa: primero contener, después valorar y notificar, y solo al final buscar culpables.
- • Contener: aislar los equipos afectados, cambiar contraseñas, revocar accesos y cortar la vía de entrada.
- • Documentar desde el minuto uno: hora de detección, quién lo detectó, qué sistemas hay implicados y qué se ha ido haciendo.
- • Valorar el alcance: qué datos, de cuántas personas y con qué consecuencias posibles para ellas (suplantación, fraude, daño reputacional).
- • Decidir y notificar: si hay riesgo, notificación a la AEPD dentro del plazo; si el riesgo es alto, aviso también a los afectados con recomendaciones concretas.
- • Recuperar y revisar: restaurar desde copias de seguridad y corregir la causa (art. 32). Una brecha repetida por la misma causa agrava mucho la valoración.
Preguntas frecuentes
¿Hay que notificar todas las brechas a la AEPD?
No. Solo las que sea probable que entrañen un riesgo para los derechos y libertades de las personas. Pero todas, sin excepción, deben quedar registradas internamente con el análisis que justifica por qué no se notificó.
¿Desde cuándo cuentan las 72 horas?
Desde que tienes conocimiento de la brecha, no desde que ocurrió. Y son horas naturales: incluyen fines de semana y festivos, así que conviene saber de antemano quién decide y con qué información.
Nos han cifrado los servidores con ransomware, ¿es una brecha aunque no roben datos?
Sí. La pérdida de disponibilidad de los datos ya es una brecha, aunque no haya habido filtración. Si además hubo extracción de información, se suma la pérdida de confidencialidad y el riesgo para los afectados sube.
¿Cumples el RGPD? Sal de dudas en 3 minutos
10 preguntas, veredicto inmediato y, si quieres, informe de adecuación con plan de acción.
Hacer el test gratuito →Recurso gratuito
Checklist RGPD en PDF, gratis
Las obligaciones del RGPD y la LOPDGDD convertidas en preguntas que puedes verificar tú mismo. Sin coste y sin tecnicismos.
Sigue leyendo:
Contenido orientativo basado en el Reglamento (UE) 2016/679 (RGPD) y la LOPDGDD. No constituye asesoramiento jurídico.