Derechos y procedimientos 2 min. de lectura

Brecha de seguridad

En resumen

Una violación de la seguridad que provoca la destrucción, pérdida, alteración o acceso no autorizado a datos personales.

⚖️
Base jurídica Art. 33-34 RGPD
⏱️
Plazo de notificación 72 horas a la AEPD
🚨
También conocida como Violación de seguridad de los datos

Una brecha de seguridad, también llamada violación de la seguridad de los datos, es cualquier incidente que provoque la destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales, ya sea accidental o ilícito. Se regula en los artículos 33 y 34 del RGPD.

Ejemplos habituales

Tipo de incidente Ejemplo
Acceso no autorizado Un ataque informático a la base de datos de usuarios
Pérdida de datos Un portátil con datos de clientes robado sin cifrar
Envío erróneo Un correo con datos personales enviado al destinatario equivocado
Fallo técnico Una copia de seguridad corrupta sin alternativa

Plazo de notificación a la AEPD

Si es probable que la brecha suponga un riesgo para los derechos y libertades de las personas afectadas, el responsable debe notificarla a la AEPD en un plazo máximo de 72 horas desde que tuvo conocimiento de ella.

Cuándo hay que avisar también a los afectados

Cuando el riesgo para las personas sea alto, por ejemplo si se han filtrado contraseñas o datos financieros, el responsable debe comunicárselo directamente y sin dilación, explicando qué ha ocurrido y qué medidas pueden tomar para protegerse.

Documentar siempre, notifiques o no

Incluso si concluyes que el riesgo es bajo y decides no notificar a la AEPD, el RGPD exige documentar internamente el incidente: qué ocurrió, cómo se detectó y qué medidas se tomaron. Esta documentación puede ser requerida por la autoridad de control en una inspección posterior.

El papel de tus proveedores

Si el incidente ocurre en la infraestructura de un proveedor externo, como el hosting o una herramienta de email, ese proveedor tiene la obligación de notificarte a ti sin dilación indebida, para que puedas cumplir a tiempo con tu propio plazo de notificación a la AEPD.

💡
Prevención. Tener un plan de respuesta ante incidentes preparado de antemano, aunque sea sencillo, marca la diferencia entre cumplir el plazo de 72 horas o no llegar a tiempo.
💡
En la práctica. Encuentra un ejemplo completo y copiable, adaptado a tu tipo de sitio web, en ejemplos por tipo de sitio.

Sigue explorando

Términos relacionados: Delegado de Protección de Datos.

Artículos del blog: Qué hacer ante una brecha de seguridad en tu sitio web.

Cómo actuar ante una brecha de seguridad

Detectada una posible violación de seguridad de los datos, actúa en este orden.

  1. Contener el incidente. Toma medidas inmediatas para limitar el alcance del incidente, como revocar accesos o aislar sistemas afectados.
  2. Evaluar el riesgo. Determina qué datos y cuántas personas se han visto afectadas, y si existe un riesgo probable para sus derechos y libertades.
  3. Notificar a la AEPD en 72 horas. Si el riesgo es probable, notifica a la Agencia Española de Protección de Datos dentro de las 72 horas siguientes a tener conocimiento del incidente.
  4. Informar a los afectados si el riesgo es alto. Cuando el riesgo para las personas sea alto, comunícaselo directamente, explicando qué ha ocurrido y qué medidas pueden tomar.
  5. Documentar el incidente. Registra los hechos, sus efectos y las medidas correctoras adoptadas, aunque finalmente no sea necesario notificar a la autoridad.
Aplícalo directamente

Incorpora esto correctamente en tu política de privacidad

Nuestro generador redacta este tipo de cláusulas automáticamente, listas en pocos minutos.

Iniciar el generador →
Preguntas frecuentes

Preguntas frecuentes sobre brecha de seguridad

Respuestas concretas a las preguntas que más nos hacen sobre esto.

¿Toda brecha de seguridad debe notificarse a la AEPD?
No, solo cuando sea probable que suponga un riesgo para los derechos y libertades de las personas afectadas.
¿Cuándo hay que informar también a los afectados?
Cuando la brecha entrañe un riesgo alto para sus derechos y libertades, además de notificar a la autoridad de control.