Brecha de seguridad
Una violación de la seguridad que provoca la destrucción, pérdida, alteración o acceso no autorizado a datos personales.
Una brecha de seguridad, también llamada violación de la seguridad de los datos, es cualquier incidente que provoque la destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales, ya sea accidental o ilícito. Se regula en los artículos 33 y 34 del RGPD.
Ejemplos habituales
| Tipo de incidente | Ejemplo |
|---|---|
| Acceso no autorizado | Un ataque informático a la base de datos de usuarios |
| Pérdida de datos | Un portátil con datos de clientes robado sin cifrar |
| Envío erróneo | Un correo con datos personales enviado al destinatario equivocado |
| Fallo técnico | Una copia de seguridad corrupta sin alternativa |
Plazo de notificación a la AEPD
Si es probable que la brecha suponga un riesgo para los derechos y libertades de las personas afectadas, el responsable debe notificarla a la AEPD en un plazo máximo de 72 horas desde que tuvo conocimiento de ella.
Cuándo hay que avisar también a los afectados
Cuando el riesgo para las personas sea alto, por ejemplo si se han filtrado contraseñas o datos financieros, el responsable debe comunicárselo directamente y sin dilación, explicando qué ha ocurrido y qué medidas pueden tomar para protegerse.
Documentar siempre, notifiques o no
Incluso si concluyes que el riesgo es bajo y decides no notificar a la AEPD, el RGPD exige documentar internamente el incidente: qué ocurrió, cómo se detectó y qué medidas se tomaron. Esta documentación puede ser requerida por la autoridad de control en una inspección posterior.
El papel de tus proveedores
Si el incidente ocurre en la infraestructura de un proveedor externo, como el hosting o una herramienta de email, ese proveedor tiene la obligación de notificarte a ti sin dilación indebida, para que puedas cumplir a tiempo con tu propio plazo de notificación a la AEPD.
Sigue explorando
Términos relacionados: Delegado de Protección de Datos.
Artículos del blog: Qué hacer ante una brecha de seguridad en tu sitio web.
Cómo actuar ante una brecha de seguridad
Detectada una posible violación de seguridad de los datos, actúa en este orden.
- Contener el incidente. Toma medidas inmediatas para limitar el alcance del incidente, como revocar accesos o aislar sistemas afectados.
- Evaluar el riesgo. Determina qué datos y cuántas personas se han visto afectadas, y si existe un riesgo probable para sus derechos y libertades.
- Notificar a la AEPD en 72 horas. Si el riesgo es probable, notifica a la Agencia Española de Protección de Datos dentro de las 72 horas siguientes a tener conocimiento del incidente.
- Informar a los afectados si el riesgo es alto. Cuando el riesgo para las personas sea alto, comunícaselo directamente, explicando qué ha ocurrido y qué medidas pueden tomar.
- Documentar el incidente. Registra los hechos, sus efectos y las medidas correctoras adoptadas, aunque finalmente no sea necesario notificar a la autoridad.
Incorpora esto correctamente en tu política de privacidad
Nuestro generador redacta este tipo de cláusulas automáticamente, listas en pocos minutos.
Preguntas frecuentes sobre brecha de seguridad
Respuestas concretas a las preguntas que más nos hacen sobre esto.