Protección de datos y compliance básico
Brecha de seguridad: las 72 horas que tienes para notificarlo a la AEPD
Un fallo de seguridad —un correo mal enviado con datos de varios clientes, un acceso no autorizado a una base de datos, un dispositivo con información sin cifrar que se pierde— no siempre exige notificación, pero cuando existe riesgo para los derechos de las personas afectadas, el plazo para actuar es muy corto: 72 horas desde que se tiene conocimiento del incidente.
El primer paso, ante cualquier incidente, es valorar si supone o no un riesgo real para los afectados: no toda incidencia técnica es una brecha reportable, pero conviene documentar siempre la valoración, se notifique o no, porque esa documentación es la que demuestra que la empresa actuó con diligencia.
Si el riesgo es alto, además de notificar a la AEPD hay que comunicarlo también a los propios afectados, explicando qué ha pasado y qué medidas se han tomado, sin demoras injustificadas.
No tener un procedimiento mínimo preparado de antemano —a quién avisar internamente, qué información recoger, quién redacta la notificación— es lo que hace que las 72 horas se agoten sin haber actuado.
¿Quieres resolver dudas sobre tu caso?