Brecha de seguridad de datos personales
Ha habido una pérdida, un acceso no autorizado o una difusión indebida de datos personales. Lo que hay que hacer depende de si usted es la persona afectada o la organización responsable del tratamiento: son dos caminos distintos, con destinatarios y plazos distintos.
El reloj de las 72 horas ya está corriendo
El plazo del artículo 33 del Reglamento General de Protección de Datos cuenta desde que usted tuvo constancia de la brecha, no desde que termine de investigarla. Si no dispone todavía de toda la información, notifique por fases: es preferible a notificar tarde.
Valore la comunicación a las personas afectadas
Cuando la brecha afecta a categorías especiales de datos, el riesgo para los derechos y libertades suele ser alto y el artículo 34 del Reglamento General de Protección de Datos obliga a comunicarlo a los interesados sin dilación indebida y en lenguaje claro.
¿Es su caso?
- Envío de un correo con la lista de destinatarios en copia visible
- Pérdida o robo de un portátil o de un USB sin cifrar
- Base de datos expuesta en internet sin contraseña
- Documentación con datos personales accesible por error en la web
Ante quién se denuncia
Esta es la ruta habitual. El orden importa: algunas vías tienen plazos que empiezan a correr con su primera comunicación, y otras exigen haber agotado un paso previo. El asistente la ajusta a su caso concreto —comunidad autónoma, tipo de entidad responsable, si dispone de certificado digital— y puede cambiarla por completo.
Agencia Española de Protección de Datos — Notificación de brechas de seguridad de los datos personales
Empiece por aquíComo responsable del tratamiento, su obligación es notificar la violación de la seguridad a la autoridad de control.
72 horas desde que tuvo constancia de la brecha (artículo 33 RGPD).
Cómo se presenta: Formulario NBS de la sede electrónica de la AEPD. Es la vía que la Agencia reconoce como válida para la notificación del artículo 33 RGPD. Abrir sede oficial ↗
- Plazo: 72 horas desde que el responsable tiene constancia de la brecha (artículo 33.1 RGPD). Si se supera, hay que motivar la demora.
- Este trámite lo realiza el RESPONSABLE del tratamiento, no la persona afectada. El escrito generado sirve como memoria interna y como base del formulario, que debe cumplimentarse en la sede.
Apoyo disponible (no reciben denuncias)
INCIBE-CERT — Respuesta a incidentes para empresas y autónomos
Apoyo técnico en la contención y el análisis del incidente.
Buzón de notificación de incidentes de INCIBE-CERT.
INCIBE — Línea de Ayuda en Ciberseguridad 017
Orientación gratuita y confidencial sobre qué hacer a continuación.
Teléfono 017, WhatsApp 900 116 117 y Telegram @INCIBE017. Gratuito y confidencial, todos los días del año.
Normativa que se cita en el escrito
- Artículo 4.12 del Reglamento General de Protección de Datos, que define la violación de la seguridad de los datos personales.
- Artículo 33 del Reglamento General de Protección de Datos, sobre la notificación a la autoridad de control sin dilación indebida y, de ser posible, en el plazo de 72 horas.
- Artículo 34 del Reglamento General de Protección de Datos, sobre la comunicación a los interesados cuando la brecha entrañe un alto riesgo para sus derechos y libertades.
- Artículos 5.1.f) y 32 del Reglamento General de Protección de Datos, sobre confidencialidad y seguridad del tratamiento.
- Artículos 72 a 74 de la Ley Orgánica 3/2018, sobre el régimen sancionador en materia de protección de datos.
Qué pruebas conservar, y cómo
Hágalo antes de nada: los rastros digitales se sobrescriben solos. Esta lista va de lo específico de su caso a lo que vale para cualquier incidente.
- Fije el momento exacto de constancia de la brechaAnote la fecha y la hora en que la organización tuvo conocimiento y quién dio el aviso. De ahí cuentan las 72 horas del artículo 33 del Reglamento General de Protección de Datos, no desde que concluya la investigación.
- Delimite categorías y volumen de datos afectadosQué categorías de datos, cuántos interesados aproximadamente y qué consecuencias probables. Es el contenido mínimo que exige la notificación.
- Documente las medidas adoptadas y las propuestasContención, erradicación, recuperación y medidas para mitigar los posibles efectos adversos. La diligencia demostrada pesa en la valoración de la autoridad.
- Conserve los registros del sistema afectadoAccesos, servidor de correo, copias de seguridad, sistema de tickets. Guárdelos fuera del sistema comprometido.
- Anote la brecha en el registro internoEl artículo 33.5 del Reglamento General de Protección de Datos obliga a documentar toda violación de seguridad, incluso las que no se notifican, con sus efectos y las medidas correctoras.
- No borre ni «limpie» nadaNo elimine correos, conversaciones, perfiles ni archivos, aunque resulten desagradables. Tampoco reinstale equipos. Todo ello es prueba y su desaparición juega en su contra.
- Capture con fecha, hora y contexto visibleLas capturas de pantalla deben mostrar la dirección completa (URL), el remitente, la fecha y la hora del dispositivo. Una captura recortada sin contexto tiene escaso valor probatorio.
- Calcule el hash de cada archivo que entregueUn hash SHA-256 acredita que el archivo no se ha modificado desde que lo obtuvo. En Windows: «certutil -hashfile ARCHIVO SHA256». En macOS o Linux: «shasum -a 256 ARCHIVO». Anote el resultado en el propio escrito.
- Entregue copia, nunca el originalAporte una copia en un soporte que pueda dejar en la dependencia policial o judicial (un USB barato). Conserve usted el original intacto.
- Anote la cronología mientras la recuerdeFecha y hora de cada hecho, de cada llamada y de cada gestión, con el nombre de quien le atendió y el número de referencia que le dieron. Esta bitácora es, a efectos prácticos, prueba.
- Valore el sellado de tiempo o el acta notarialSi el contenido puede desaparecer (una publicación, un perfil, una web), un acta notarial o un servicio de sellado de tiempo cualificado fija su existencia en una fecha concreta. Es la forma más sólida de evitar la discusión sobre la autenticidad.
Preguntas frecuentes
¿Desde cuándo cuentan las 72 horas?
Desde que el responsable tiene constancia de la brecha, no desde que termina de investigarla. Si aún no dispone de toda la información, notifique por fases: el artículo 33.4 del Reglamento General de Protección de Datos lo permite expresamente.
¿Hay que notificar todas las brechas?
No: sólo aquellas que puedan entrañar un riesgo para los derechos y libertades de las personas. Pero todas, sin excepción, deben quedar documentadas en el registro interno de violaciones de seguridad.
Poner a todos los destinatarios en copia visible, ¿es una brecha?
Sí. Es una divulgación no autorizada de datos personales y la autoridad de control la ha sancionado en numerosas ocasiones, especialmente cuando la lista revela una condición sensible —por ejemplo, la de ser paciente de un servicio concreto—.
Soy el afectado, no la empresa. ¿Qué puedo hacer?
Dirigirse primero al responsable o a su Delegado de Protección de Datos para conocer el alcance y ejercer sus derechos, y después, si no obtiene respuesta satisfactoria en un mes, reclamar ante la autoridad de control.
El asistente ajusta el destinatario a su comunidad autónoma y a su caso, y le deja el documento con la estructura que exige la ley y los huecos señalados.
Abrir el asistente