Brecha de seguridad: las 72 horas que determinan la sanción

Una brecha de seguridad no se gestiona bien improvisando. El artículo 33 del Reglamento General de Protección de Datos impone notificarla a la autoridad de control sin dilación indebida y, de ser posible, en un plazo máximo de setenta y dos horas. Lo que se decida en ese margen pesa después en el expediente más que el propio incidente.
Qué cuenta como brecha
El RGPD define la violación de la seguridad de los datos personales como toda violación que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales, o la comunicación o acceso no autorizados a los mismos.
La definición es más amplia de lo que la mayoría supone. Son brechas, entre otras:
- Un ataque de ransomware que cifra los sistemas, aunque no se hayan exfiltrado datos: se ha perdido la disponibilidad.
- Un correo enviado con copia visible a doscientos destinatarios que debían ir en copia oculta.
- Un portátil o un pendrive extraviado sin cifrar.
- La documentación de un cliente entregada por error a otro.
- Un antiguo empleado que conserva acceso a una carpeta compartida.
Es decir: no hace falta un ataque sofisticado. La mayoría de las brechas que llegan a la Agencia Española de Protección de Datos son errores humanos ordinarios.
Desde cuándo corren las 72 horas
El plazo se cuenta desde que el responsable tiene constancia de la violación, no desde que la entiende del todo ni desde que termina de investigarla. Y ese es el punto donde más expedientes se complican: se dedican tres días a averiguar qué ha pasado, y cuando se decide notificar, el plazo ya ha vencido.
El propio artículo prevé esa situación: si la notificación no tiene lugar en las setenta y dos horas, deberá acompañarse de una indicación de los motivos de la dilación. Y permite además la notificación por fases, aportando la información de la que se dispone y completándola después.
Notificar con datos incompletos dentro de plazo es siempre mejor que notificar completo fuera de él.
Cuándo hay que notificar, y cuándo no
La obligación de notificar a la autoridad de control decae cuando sea improbable que la violación entrañe un riesgo para los derechos y libertades de las personas afectadas. Esa valoración hay que hacerla —y documentarla—, no presumirla.
Pesan en el análisis: el tipo de datos comprometidos, su volumen, si estaban cifrados con una clave que no se ha visto afectada, la facilidad de identificar a las personas, la gravedad de las consecuencias posibles y las características de los afectados.
No es lo mismo un listado de correos corporativos que un fichero con datos de salud, información financiera o datos de menores. Cuando concurren categorías especiales de datos, el riesgo se presume alto en la práctica.
Cuándo hay que avisar a los afectados
El artículo 34 del RGPD añade una segunda obligación distinta: cuando sea probable que la violación entrañe un alto riesgo para los derechos y libertades de las personas físicas, hay que comunicárselo a ellas, sin dilación indebida y en un lenguaje claro y sencillo.
La comunicación no es necesaria si se han aplicado medidas que hagan ininteligibles los datos —cifrado robusto, por ejemplo—, si se han adoptado medidas ulteriores que eviten que el alto riesgo se materialice, o si supusiera un esfuerzo desproporcionado, en cuyo caso se sustituye por una comunicación pública igualmente efectiva.
El registro interno: obligatorio siempre
Hay una obligación que no admite excepción y que suele pasarse por alto: el mismo artículo 33 exige documentar cualquier violación de seguridad, incluidos sus efectos y las medidas correctivas adoptadas, con independencia de que haya que notificarla o no.
Ese registro es lo primero que pide la Agencia cuando abre actuaciones. Su ausencia se valora mal por sí sola; su existencia, en cambio, acredita diligencia y suele reducir de forma apreciable el alcance del expediente.
Qué hacer en la primera hora
- Contener. Aislar el sistema afectado, revocar accesos, cambiar credenciales. Antes de investigar, detener la hemorragia.
- Fechar y registrar. Anotar hora exacta de detección, quién la detectó y qué se sabe. Ese sello temporal es el que marcará el cómputo.
- Preservar evidencias. No reinstalar ni formatear sin copia forense. Lo que se destruye ahora no se recupera después.
- Valorar el riesgo con criterio jurídico y técnico a la vez, y dejar la valoración por escrito, se notifique o no.
- Decidir la notificación dentro de plazo, aunque sea por fases.
Lo caro de una brecha rara vez es la brecha. Es no poder demostrar qué se hizo, ni cuándo, ni por qué.
A quién se notifica desde Canarias
Canarias no tiene autoridad autonómica de protección de datos, a diferencia de Cataluña, País Vasco o Andalucía. La autoridad competente es siempre la Agencia Española de Protección de Datos, con sede en Madrid, y la notificación se presenta por su sede electrónica.
En la práctica esto simplifica el procedimiento —un único interlocutor— pero elimina la vía de proximidad: no hay una oficina en el archipiélago a la que acudir, y todo el expediente se tramita por medios electrónicos. Razón de más para tener el protocolo de respuesta escrito antes de necesitarlo, porque las 72 horas no se detienen mientras se busca a quién llamar.
¿Necesita asesoramiento en Datos? Nuestro equipo está a su disposición.
Aviso: este artículo tiene finalidad divulgativa y refleja la normativa vigente en la fecha de publicación. No constituye asesoramiento jurídico ni fiscal para un caso concreto. Antes de tomar cualquier decisión, consulte con un profesional.
Seguir leyendo

La Reserva para Inversiones en Canarias (RIC): guía práctica
El 90 % del beneficio no distribuido puede reducir la base imponible, pero solo si la inversión se materializa en plazo y en los activos correctos.

Impuesto de Sucesiones para herederos no residentes en Canarias
Qué normativa se aplica cuando el heredero no vive en España, y por qué el plazo de seis meses no espera a que la familia se organice.

El juzgado de guardia de Las Palmas: qué ocurre en las primeras horas
Qué hace el juzgado de guardia, cuánto puede durar una detención, qué es un juicio rápido y qué puede hacer la familia mientras tanto.

Le han citado a declarar como investigado: qué ocurre y qué decidir antes
Qué significa esa citación, qué derechos tiene desde que la recibe y por qué la decisión de declarar o no se toma antes de entrar, nunca en el pasillo.

Le han despedido: los veinte días hábiles que deciden su reclamación
El plazo para impugnar un despido es de caducidad y corre desde el primer día. Qué firmar, qué no firmar y cómo se calcula lo que le corresponde.

Cuándo responde un administrador con su patrimonio personal
La sociedad limitada no siempre limita. Las dos vías por las que un administrador acaba respondiendo con lo suyo, y cuál es la evitable.

Aceptar una herencia sin conocer las deudas: el beneficio de inventario
Aceptar sin más significa responder de las deudas del fallecido también con lo propio. Hay una tercera vía entre aceptar y renunciar.

Delito contra la seguridad vial: del control de alcoholemia al juicio rápido
Dónde está la frontera entre sanción administrativa y delito, qué penas prevé el Código Penal y por qué conformarse el primer día casi nunca compensa.

Prevención de delitos en la empresa: compliance y penal económico
Análisis de la responsabilidad penal de las personas jurídicas y de por qué un modelo de prevención solo exime si es real, no si es de plantilla.

Cierre fiscal: claves para optimizar la tributación empresarial
Las decisiones que reducen la factura fiscal se toman antes del 31 de diciembre, no en julio al presentar el Impuesto sobre Sociedades.

Ayudas a la rehabilitación: cómo acceden las comunidades de propietarios
Mayorías necesarias, orden de los trámites y errores que dejan fuera de plazo a comunidades que sí cumplían los requisitos técnicos.