Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

RGPD y cumplimiento

No todas las brechas se notifican, pero todas se documentan. La obligación aparece cuando la brecha supone un riesgo para los derechos y libertades de las personas afectadas, y el plazo que fija el artículo 33 del RGPD (se abre en una pestaña nueva) es sin dilación indebida y, cuando sea posible, en un máximo de 72 horas desde que se tiene constancia. Esta es información divulgativa y no sustituye al asesoramiento jurídico para un caso concreto.

4 min de lectura7 secciones

Qué cuenta como brecha

Una brecha de seguridad de datos personales es cualquier incidente que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales. Es más amplio de lo que suele pensarse: no hace falta que haya un ataque ni que alguien robe nada.

  • Un ransomware que cifra los datos: hay pérdida de disponibilidad, aunque nadie se los lleve.
  • Un correo con datos de clientes enviado a la persona equivocada.
  • Un portátil sin cifrar perdido o robado.
  • Una carpeta compartida por error con permisos abiertos.
  • El acceso indebido al buzón de alguien de la empresa.
  • Una copia de seguridad que resulta ilegible cuando hace falta.

Las tres decisiones, en orden

1. ¿Hay datos personales implicados?

Si el incidente solo afecta a información que no identifica a personas, no hay brecha en el sentido del RGPD. Sigue siendo un incidente de seguridad y hay que resolverlo, pero no activa esta obligación.

2. ¿Supone un riesgo para las personas?

Aquí está el criterio que decide si se notifica. Se valora qué datos son, cuántas personas están afectadas, qué consecuencias podrían sufrir y si los datos estaban cifrados o eran inteligibles.

Un fichero cifrado de forma robusta que se pierde, con la clave a salvo, tiene un riesgo muy distinto de una hoja de cálculo con nombres, DNI y datos bancarios enviada por error a un tercero.

3. ¿El riesgo es alto para las personas?

Si además el riesgo es alto, el artículo 34 obliga a comunicárselo también a los propios afectados, no solo a la autoridad. Esa comunicación tiene que ser clara y en un lenguaje que se entienda, explicando qué ha pasado y qué pueden hacer.

El reloj: desde cuándo cuentan las 72 horas

Empiezan cuando se tiene constancia de la brecha, no cuando empezó el incidente ni cuando termina la investigación. Y eso tiene una consecuencia práctica importante: no hace falta tener todos los datos para notificar.

El propio RGPD prevé la notificación por fases: se comunica lo que se sabe dentro del plazo y se amplía después. Esperar a entenderlo todo para notificar en el día cinco es peor que notificar en el día dos con información incompleta.

Si se notifica pasadas las 72 horas, hay que indicar los motivos del retraso.

Qué información se aporta

La notificación debe describir la naturaleza de la brecha, incluyendo cuando sea posible las categorías y el número aproximado de personas y de registros afectados; los datos de contacto de quien pueda dar más información; las consecuencias probables; y las medidas adoptadas o propuestas para resolverla y mitigar sus efectos.

Ese «número aproximado» es deliberado: no se exige precisión imposible en 72 horas.

Lo que hay que hacer siempre, se notifique o no

Aquí está la parte que más se incumple. El artículo 33 obliga a documentar todas las brechas, incluidas las que no se notifican, con sus efectos y las medidas correctoras adoptadas. Ese registro es lo que permite demostrar que la decisión de no notificar fue razonada y no un descuido.

Un registro de brechas útil recoge, por cada incidente: qué pasó y cuándo, cómo se detectó, qué datos y cuántas personas, qué riesgo se valoró y con qué criterio, si se notificó o no y por qué, qué se hizo para contenerlo, y qué medida se ha implantado para que no se repita.

Los primeros pasos cuando ocurre

  1. Contener: cortar el acceso, aislar el equipo, revocar el enlace compartido, cambiar las credenciales comprometidas.
  2. Anotar la hora en que se tuvo constancia. Es el momento en que empieza el plazo.
  3. Valorar el alcance: qué datos, cuántas personas, qué podría pasarles.
  4. Decidir la notificación con ese criterio, y documentar la decisión sea cual sea.
  5. Conservar las evidencias: registros de acceso, correos, capturas. No borrar nada.
  6. Comunicar a los afectados si el riesgo es alto.
  7. Cerrar con una medida que evite la repetición, y anotarla.

Prepararlo antes de que pase

Las 72 horas se consumen deprisa si en el momento del incidente hay que averiguar quién decide, dónde está el registro y cómo se notifica. Tener resueltas esas tres cosas por adelantado es la diferencia entre cumplir con margen y llegar tarde.

Basta con una página: quién valora el riesgo, quién firma la notificación, dónde vive el registro de brechas y qué datos hay que recopilar. Va junto al plan de respuesta a incidentes, porque en la práctica se activan a la vez.

Nosotros lo preparamos como parte de los planes de acompañamiento, y puedes ver cómo tratamos los datos que nos confías en nuestra política de privacidad. Si acabas de tener un incidente y no sabes si hay que notificarlo, escríbenos: conviene resolverlo pronto porque el plazo ya está corriendo.