Una brecha de datos no es solo un ataque informático. Es también el portátil que se pierde en un taxi, el correo con la lista de clientes enviado a la persona equivocada, o el archivo compartido con permisos abiertos por error.
Y en cuanto ocurre, empieza a correr un reloj.
Artículo divulgativo. Ante una brecha real, contacta cuanto antes con un especialista en protección de datos: los plazos son cortos y las decisiones tienen consecuencias.
Qué cuenta como brecha
Cualquier incidente que afecte a la confidencialidad, integridad o disponibilidad de datos personales:
- Confidencialidad: alguien accede a datos que no debía. Un hackeo, un correo mal enviado, un documento visible para quien no tocaba.
- Integridad: los datos se alteran sin autorización.
- Disponibilidad: pierdes el acceso a ellos. Un ransomware que cifra tus ficheros es una brecha aunque nadie se haya llevado nada.
Ese último punto sorprende a mucha gente: perder los datos también es una brecha, no solo que te los roben.
Las primeras horas
- Contén el incidente. Aísla el equipo, revoca el acceso indebido, retira el enlace compartido.
- Documenta desde el minuto uno: qué pasó, cuándo lo detectaste, quién intervino, qué hiciste. Este registro es obligatorio y será lo primero que te pidan.
- Evalúa el alcance: qué datos, de cuántas personas, de qué tipo.
- Decide si hay que notificar.
El reloj empieza cuando tienes conocimiento del incidente, no cuando terminas de investigarlo. El plazo general de notificación a la autoridad de control es de 72 horas, y si te retrasas hay que justificar por qué.
¿Hay que notificar siempre?
No. Hay dos decisiones distintas que conviene no confundir:
A la autoridad de control (la AEPD en España)
Se notifica salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas afectadas.
Fíjate en la formulación: la excepción es que no haya riesgo. Ante la duda, la tendencia razonable es notificar.
A las personas afectadas
El listón es más alto: se comunica cuando la brecha entrañe un alto riesgo para ellas. Y sin dilación indebida, porque el objetivo es que puedan protegerse (cambiar contraseñas, vigilar movimientos).
Hay un matiz práctico importante: si los datos estaban cifrados y la clave no se ha visto comprometida, el riesgo baja sustancialmente. Es una de las razones por las que el cifrado de portátiles y copias merece tanto la pena.
Qué debe incluir la notificación
- Qué ha pasado: naturaleza de la brecha, en términos comprensibles.
- Qué categorías de datos y aproximadamente cuántas personas afectadas.
- Cuándo ocurrió y cuándo lo detectaste.
- Consecuencias probables.
- Qué medidas has tomado y qué vas a hacer para mitigar el daño.
- Un punto de contacto donde puedan pedir más información.
La AEPD dispone de un formulario y de guías específicas para esto; úsalos en lugar de improvisar el formato.
Cómo redactar el aviso a los afectados
Aquí es donde muchos negocios se equivocan, intentando minimizar lo ocurrido. Suele salir peor.
- Lenguaje claro y directo, sin jerga legal ni eufemismos. «Hemos sufrido un incidente de seguridad» es mejor que cualquier rodeo.
- Di qué datos suyos concretos se han visto afectados. Es lo primero que quieren saber.
- Dales instrucciones accionables: cambiar contraseña, revisar movimientos, desconfiar de correos que digan ser tuyos.
- No prometas lo que no sabes. Si la investigación sigue abierta, dilo.
- Asume la responsabilidad sin culpar a un proveedor o a un empleado.
- Contacto real para dudas, atendido por alguien preparado.
Y un aviso práctico: tras una brecha conocida, es habitual que aparezcan estafadores haciéndose pasar por ti para «ayudar» a los afectados. Advíerteselo expresamente en el aviso, y deja claro que tú nunca les pedirás contraseñas ni datos bancarios.
El registro interno de brechas
Debes documentar todas las brechas, incluidas las que decides no notificar, con el motivo de esa decisión.
Ese registro es lo que demuestra diligencia si alguna vez hay una inspección. No poder justificar por qué no notificaste algo es bastante peor que haberlo notificado sin necesidad.
Prepararlo antes de necesitarlo
- Un protocolo escrito de una página: quién decide, a quién se llama, qué se hace primero.
- Los contactos a mano: asesor legal, informático, y el enlace del formulario de la AEPD. Guárdalos donde puedas acceder sin tus sistemas, como parte del plan de continuidad.
- Un borrador de aviso preparado. Redactar bien bajo presión es difícil.
- Que tu equipo sepa avisar rápido y que no se castiga hacerlo: el tiempo de reacción es lo que determina el alcance. Ver formación del equipo.
Preguntas frecuentes
¿Notificar equivale a que me sancionen?
No. Notificar es cumplir una obligación. Lo que agrava una situación es no hacerlo, ocultarlo o carecer de medidas de seguridad razonables. Actuar con diligencia se valora.
¿Y si la brecha la sufre un proveedor mío?
Tu encargado del tratamiento debe avisarte sin dilación, y eres tú quien notifica a la autoridad como responsable. Por eso importa tener firmados esos contratos y saber a quién llamar en cada proveedor.
¿Un correo enviado a la persona equivocada es una brecha?
Puede serlo, y de hecho es de los incidentes más frecuentes. Enviar un correo a muchos destinatarios con las direcciones visibles en lugar de en copia oculta es un caso típico. La evaluación depende de los datos expuestos y del riesgo que generen.
Deja un comentario