Una brecha de seguridad puede ocurrir incluso en el sitio web mejor gestionado: un ataque, un correo enviado por error o una configuración incorrecta del servidor. Lo importante no es que nunca ocurra, sino saber exactamente qué hacer y en qué plazo cuando sucede.
¿Qué cuenta como brecha de seguridad?
Conforme al artículo 4.12 del RGPD, una brecha de seguridad de datos personales es cualquier incidente que afecte a la confidencialidad, integridad o disponibilidad de datos personales, ya sea accidental o provocado.
| Ejemplo de incidente | ¿Es brecha de seguridad? |
|---|---|
| Acceso no autorizado a la base de datos de clientes | Sí |
| Correo con datos de un cliente enviado a otro destinatario | Sí |
| Caída temporal del servidor sin exposición de datos | No, salvo que impida el acceso legítimo a los datos |
| Portátil de empleado robado con datos sin cifrar | Sí |
El plazo de notificación de 72 horas
Si la brecha supone un riesgo para los derechos de las personas afectadas, debes notificarla a la AEPD en un plazo máximo de 72 horas desde que tuviste constancia de ella. Superar el plazo sin justificación puede añadir una sanción adicional a la del propio incidente.
¿Cuándo avisar también a los usuarios afectados?
Cuando el riesgo para sus derechos sea alto, por ejemplo si se han expuesto contraseñas sin cifrar o datos financieros. La comunicación a los afectados debe ser clara, directa y explicar qué medidas pueden tomar ellos mismos, como cambiar su contraseña.
Documentación interna obligatoria
Incluso las brechas que decides no notificar deben quedar documentadas internamente, con el razonamiento de por qué no suponían un riesgo. La AEPD puede solicitar este registro en una inspección posterior.
Caso práctico
Una plataforma de reservas detectó que un fallo de configuración había dejado accesible temporalmente un listado de correos electrónicos de clientes durante unas horas. El equipo técnico corrigió el fallo de inmediato, documentó el incidente y, al considerar que existía riesgo para los afectados, notificó a la AEPD dentro de las 72 horas siguientes.
Preguntas frecuentes
¿Debo notificar cualquier intento de ataque, aunque no tenga éxito? No. Solo se notifican incidentes que hayan afectado realmente a datos personales, no cualquier intento bloqueado por tus medidas de seguridad.
¿Quién decide si hay que notificar o no? El responsable del tratamiento, idealmente con el apoyo de su delegado de protección de datos si lo tiene, valorando el riesgo real para las personas afectadas.
¿Puedo notificar la brecha pasadas las 72 horas si aún estoy investigando el alcance? Sí, puedes notificar de forma progresiva: una primera comunicación dentro del plazo con la información disponible, y una ampliación posterior en cuanto tengas más datos confirmados sobre el incidente.
Para seguir profundizando
Reduce el riesgo de exposición revisando tu configuración de cookies en banner de cookies: cómo cumplir con la LSSI-CE, y consulta el resto de obligaciones en nuestra guía de cumplimiento RGPD para pequeños negocios. Consulta también el procedimiento oficial en la web oficial de la AEPD.