Brecha de seguridad de datos personales
Una brecha de seguridad de datos personales es, conforme al artículo 4.12 del RGPD, cualquier incidente que provoque la destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales, ya sea accidental o ilícito. Un ataque informático, un correo enviado por error a la persona equivocada o un dispositivo con datos sin cifrar que se pierde son ejemplos habituales.
Tipos de brecha según el efecto
| Tipo | Qué afecta |
|---|---|
| Brecha de confidencialidad | Acceso no autorizado a los datos |
| Brecha de integridad | Alteración indebida de los datos |
| Brecha de disponibilidad | Pérdida de acceso o destrucción de los datos |
El plazo de las 72 horas
Cuando la brecha suponga un riesgo para los derechos y libertades de las personas afectadas, el responsable debe notificarla a la autoridad de control competente, en España la AEPD, en un plazo máximo de 72 horas desde que tuvo constancia de ella. Si el plazo se supera, hay que justificar el retraso.
¿Cuándo hay que avisar también a los afectados?
Además de notificar a la AEPD, si la brecha entraña un alto riesgo para los derechos de las personas, por ejemplo cuando se exponen contraseñas o datos financieros sin cifrar, el responsable debe comunicarlo directamente a los interesados, en un lenguaje claro y sin demora injustificada.
Qué debe incluir la notificación
La naturaleza de la brecha, las categorías y el número aproximado de personas y registros afectados, las consecuencias probables, y las medidas adoptadas o propuestas para mitigar sus efectos. Documentar internamente cada incidente, aunque no se notifique, es una obligación adicional del artículo 33.5 del RGPD.
Ejemplo práctico
Una tienda online detecta que un atacante ha accedido a su base de datos de clientes, incluyendo direcciones de correo y contraseñas cifradas. La tienda notifica el incidente a la AEPD dentro de las 72 horas, fuerza el cambio de contraseña de todos los usuarios afectados y les informa directamente del incidente por correo electrónico.
Preguntas frecuentes
¿Toda incidencia técnica es una brecha de seguridad? No. Solo cuenta como brecha cuando afecta realmente a datos personales, no cualquier caída del servidor sin implicaciones para esos datos.
¿Qué pasa si no notifico una brecha grave a tiempo? Puedes exponerte a una sanción adicional de la AEPD por incumplir el deber de notificación, independientemente de la sanción por el incidente en sí.
Términos relacionados
Notificar una brecha es competencia directa de la autoridad de control (AEPD), y el incidente debe documentarse durante el plazo de conservación de datos que corresponda a tu registro interno.
Dónde verlo aplicado
Consulta el procedimiento completo en brecha de seguridad: cuándo notificarla a la AEPD, y revisa también banner de cookies: cómo cumplir con la LSSI-CE para reducir riesgos de seguimiento no autorizado.
Inclúyelo correctamente en tu política de privacidad
Nuestro generador redacta este tipo de cláusulas de forma automática, con corrección jurídica, en pocos minutos.