Brecha de datos personales: qué hacer en las primeras 72 horas
Una brecha no es solo un ciberataque: un correo al destinatario equivocado o un borrado sin copia también lo son. Qué hacer en las primeras horas, cuándo notificarla a la autoridad de control y a los afectados, por qué documentarlas todas y qué preparar antes.
Una brecha de datos personales no es solo un ciberataque: también lo es enviar una lista de clientes al destinatario equivocado, perder un portátil sin cifrar o que un fallo borre datos que no tenían copia. Si ocurre, el reloj empieza a correr: salvo que sea improbable que suponga un riesgo para las personas, hay que notificarla a la autoridad de control sin dilación indebida y, de ser posible, en 72 horas como máximo. Esta guía explica qué hacer, en orden, y qué preparar antes de que pase.
Qué es una brecha de datos personales
El RGPD la define como toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales, o la comunicación o acceso no autorizados a esos datos. La palabra importante es «accidental»: no hace falta un atacante.
La guía de la AEPD sobre brechas habla de incidentes que comprometen la confidencialidad, la integridad o la disponibilidad de los datos. Traducido a ejemplos:
- Confidencialidad: alguien ve lo que no debía. Un correo con todos los destinatarios a la vista, una carpeta compartida por error, un acceso indebido.
- Integridad: datos alterados sin autorización, por error o a propósito.
- Disponibilidad: datos que no se pueden usar cuando hacen falta. Un ransomware, un borrado sin copia, un servicio caído.
Qué hacer en las primeras horas
- Contener. Cortar el acceso, bloquear o cambiar las credenciales comprometidas y aislar el equipo afectado, sin borrar lo que sirva para entender qué ha pasado.
- Anotar cuándo tuviste constancia. Según la guía de la AEPD, el plazo de 72 horas empieza a calcularse desde el instante en que el responsable tiene constancia de que el incidente ha afectado a datos personales, incluyendo las horas de fines de semana y festivos.
- Averiguar qué datos, de cuántas personas y de qué tipo. No es lo mismo un listado de correos que datos de salud o bancarios.
- Evaluar el riesgo para las personas, no para la empresa. La AEPD lo deja claro: el parámetro determinante para notificar una brecha o comunicarla a los afectados es el nivel de riesgo, y no un riesgo para la organización, sino para los derechos y libertades de las personas.
- Pedir ayuda. INCIBE atiende a empresas sin coste por teléfono en el 017, por WhatsApp y por Telegram. Para decidir si hay que avisar a los afectados, la AEPD ofrece la herramienta Comunica-Brecha RGPD.
Cuándo notificarla a la autoridad
El artículo 33 del RGPD pide notificar la brecha a la autoridad de control competente sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de ella, salvo que sea improbable que constituya un riesgo para los derechos y las libertades de las personas. Si la notificación llega más tarde, debe ir acompañada de los motivos del retraso.
No hace falta tenerlo todo claro para notificar. La AEPD prevé una notificación inicial, antes de las 72 horas, con la información preliminar de la que se disponga; después, antes del plazo máximo de 30 días (hábiles, según la propia guía) desde esa notificación inicial, hay que completar toda la información.
Cuándo avisar a las personas afectadas
Si es probable que la brecha entrañe un alto riesgo para los derechos y libertades de las personas, el artículo 34 del RGPD pide comunicársela también a ellas sin dilación indebida, describiendo en un lenguaje claro y sencillo la naturaleza de lo ocurrido.
Aquí se nota lo que se hizo antes del incidente. La guía de la AEPD recuerda que, si los datos afectados estaban cifrados de forma segura, anonimizados o protegidos de forma que resulten ininteligibles para quien haya accedido, las consecuencias de la brecha de confidencialidad quedan en gran medida mitigadas.
Documentarlas todas, también las que no se notifican
Aunque una brecha no haya que notificarla, el artículo 33 del RGPD pide al responsable documentar cualquier violación de la seguridad de los datos personales, incluidos los hechos relacionados con ella, sus efectos y las medidas correctivas adoptadas. Esa documentación permite a la autoridad verificar el cumplimiento, y a tu empresa no tropezar dos veces en la misma piedra.
Si la brecha la sufre un proveedor que trata datos por tu cuenta, el RGPD le pide notificártela sin dilación indebida. La AEPD sugiere ir más allá y fijar ese plazo en el contrato de encargo del tratamiento, sin que supere las 72 horas.
Qué preparar antes de que ocurra
- Un procedimiento de una página: quién decide, a quién se llama, dónde se apunta todo.
- Un inventario de qué datos personales tienes y en qué programas están.
- Registros de acceso. Sin trazas no sabrás qué se ha visto, desde cuándo ni por quién.
- Cifrado en portátiles, móviles y copias de seguridad.
- Copias separadas y probadas, para que una brecha de disponibilidad sea un mal día y no una pérdida definitiva.
- Permisos mínimos: cada persona ve solo lo que necesita para su trabajo.
Qué incorporamos en el software que construimos
En los sistemas que desarrollamos, la base técnica incluye datos aislados por cliente, roles y permisos, trazabilidad, copias y restauración. Los datos de cada cliente están aislados en la propia base de datos, con pruebas que intentan leer datos ajenos y deben fallar; cómo funciona ese aislamiento lo explicamos en SaaS multi tenant.
Nada de eso hace imposible una brecha, pero reduce lo que puede quedar expuesto, y la trazabilidad ayuda a saber qué se ha hecho y quién cuando hay que responder en esas 72 horas. Si tu programa de gestión está en la nube, revisa también lo que cuenta qué revisar de un ERP en la nube sobre copias, accesos y salida de los datos.
Fuentes consultadas
Comprobadas el 27 de septiembre de 2026. Enlazamos la fuente original para que puedas consultar el texto vigente.
- Reglamento (UE) 2016/679 (RGPD): artículos 4.12, 33 y 34. DOUE (vía BOE).
- Guía para la gestión y notificación de brechas de datos personales. Agencia Española de Protección de Datos.
- Te ayudamos (empresas): 017, WhatsApp y Telegram. INCIBE.
Preguntas frecuentes
¿Enviar un correo con todos los destinatarios a la vista es una brecha?
Puede serlo: supone comunicar sin autorización datos personales, en este caso las direcciones de correo. Si hay que notificarla depende del riesgo para esas personas, pero en cualquier caso se documenta.
¿Hay que notificar una brecha si los datos estaban cifrados?
Depende del riesgo. Si los datos estaban cifrados de forma segura y resultan ininteligibles para quien accedió, las consecuencias quedan en gran medida mitigadas y el riesgo puede ser bajo; aun así, la brecha se documenta.
¿Quién notifica la brecha, mi empresa o mi proveedor informático?
La notifica el responsable del tratamiento, que normalmente es tu empresa. El proveedor que trata datos por tu cuenta debe avisarte sin dilación indebida para que puedas hacerlo a tiempo.
¿Dónde pedir ayuda si mi empresa sufre un incidente?
INCIBE atiende a empresas sin coste en el 017, por WhatsApp y por Telegram, y explica cómo reportar el incidente. Para decidir si hay que avisar a los afectados, la AEPD ofrece la herramienta Comunica-Brecha RGPD.
¿Algo de esto encaja con tu negocio? Cuéntanos cómo lo haces hoy.

