Brecha de seguridad: que hacer en las primeras 72 horas
Una brecha de seguridad datos personales puede paralizar tu negocio en cuestión de horas. Un correo enviado al destinatario equivocado, un ciberataque o un portátil extraviado son situaciones más frecuentes de lo que imaginas. Lo que hagas en las primeras 72 horas marcará la diferencia entre una gestión controlada y una sanción de la AEPD que puede alcanzar cifras millonarias. Este artículo te explica exactamente cómo actuar.
Qué es una brecha de seguridad según el RGPD
El Reglamento General de Protección de Datos define la brecha de seguridad datos personales como cualquier incidente que provoque la destrucción, pérdida, alteración o acceso no autorizado a datos personales. No importa si es accidental o intencionado.
La LOPDGDD refuerza esta definición y establece obligaciones específicas para empresas que operan en España. Cualquier organización que trate datos personales está expuesta: desde una clínica dental hasta un ecommerce o un despacho de abogados.
Tipos de brechas más comunes
- Confidencialidad: acceso no autorizado a datos (hackeos, filtraciones).
- Integridad: modificación de datos sin permiso.
- Disponibilidad: pérdida de acceso a los datos (ransomware, borrado accidental).
Las 72 horas RGPD: cronología de actuación
El artículo 33 del RGPD establece un plazo máximo de 72 horas para realizar la notificación brecha AEPD cuando exista riesgo para los derechos de los afectados. Este plazo comienza desde que tienes conocimiento del incidente, no desde que ocurrió.
Primeras 24 horas: contención y análisis
- Contén el incidente: aísla sistemas afectados, cambia credenciales comprometidas.
- Documenta todo: fecha, hora, sistemas implicados, tipo de datos afectados.
- Evalúa el alcance: número de afectados, categorías de datos, posible impacto.
- Activa tu protocolo interno: informa al DPO o responsable de privacidad.
Horas 24-48: evaluación del riesgo
Determina si la brecha supone un riesgo para los afectados. Factores clave:
- Tipo de datos comprometidos (salud, financieros, identificativos).
- Volumen de registros afectados.
- Posibilidad de identificar a las personas.
- Consecuencias potenciales para los interesados.
Si concluyes que existe riesgo, debes proceder con la notificación brecha AEPD. Si el riesgo es alto, también deberás comunicarlo directamente a los afectados.
Horas 48-72: notificación formal
La AEPD dispone de un formulario específico en su sede electrónica. Deberás incluir:
- Naturaleza de la brecha y categorías de datos.
- Número aproximado de afectados.
- Datos de contacto del DPO o responsable.
- Consecuencias probables.
- Medidas adoptadas o propuestas.
Ejemplo práctico
Caso: Una clínica recibe un correo de phishing. Un empleado introduce sus credenciales y los atacantes acceden al sistema con historiales de 2.000 pacientes. La clínica detecta el acceso a las 10:00 del lunes. A las 14:00 aísla el servidor, documenta el incidente y contacta con su consultor de protección de datos. El miércoles a las 09:00, antes de cumplirse las 72 horas RGPD, presenta la notificación en la AEPD e informa a los pacientes afectados dado el alto riesgo por tratarse de datos de salud.
Consecuencias de no notificar a tiempo
Ignorar una brecha de seguridad datos personales o notificarla fuera de plazo puede derivar en:
- Sanciones de hasta 10 millones de euros o el 2% de la facturación anual.
- Daño reputacional y pérdida de confianza de clientes.
- Responsabilidad civil frente a los afectados.
La AEPD valora positivamente la diligencia. Una notificación proactiva y bien documentada puede atenuar significativamente cualquier sanción.
Cómo prepararse antes de que ocurra
La mejor gestión de una brecha comienza mucho antes del incidente. Disponer de un protocolo de actuación documentado es fundamental y forma parte de las obligaciones que detallamos en nuestro artículo sobre Proteccion de datos para empresas: obligaciones legales en 2026.
Tu protocolo debe incluir:
- Procedimiento de detección y comunicación interna.
- Responsables designados y datos de contacto actualizados.
- Plantillas de documentación y notificación.
- Plan de comunicación a afectados.
- Medidas técnicas de contención predefinidas.
Además, realizar una Auditoria LOPD bianual: que es, cuando es obligatoria y que revisa te permitirá detectar vulnerabilidades antes de que se conviertan en incidentes reales.
Prepárate hoy para el incidente de mañana
Ninguna empresa está completamente a salvo de una brecha de seguridad datos personales. Sin embargo, contar con un protocolo profesional, un equipo formado y procedimientos claros transforma una crisis potencial en una situación gestionable. La diferencia entre una sanción ejemplar y un expediente archivado suele estar en la preparación previa y la rapidez de respuesta.
Si tu empresa aún no dispone de un protocolo de brechas actualizado o necesitas revisar tus procedimientos de cumplimiento, es el momento de actuar. Prepara tu protocolo de brechas con el respaldo de profesionales especializados en protección de datos.
Etiquetas: 72 horas RGPD, notificacion brecha AEPD