No solo ataques
La definición del RGPD cubre cualquier pérdida de confidencialidad, integridad o disponibilidad de datos personales. Un correo enviado al destinatario equivocado, un portátil sin cifrar que se pierde, una carpeta en la nube compartida públicamente o un ataque de ransomware que deja inaccesibles los datos de clientes pueden ser brechas.
La notificación según el RGPD
El artículo 33 del RGPD obliga al responsable del tratamiento a notificar la brecha a la autoridad de control en un plazo de 72 horas desde que tenga constancia de ella, salvo que sea improbable que suponga un riesgo para las personas. En España, la autoridad es la AEPD. Si el riesgo para las personas es alto, el artículo 34 exige además comunicarlo a los afectados. Todas las brechas, se notifiquen o no, deben documentarse.
Brecha de datos frente a incidente de seguridad
Toda brecha de datos es un incidente de seguridad, pero no todo incidente es una brecha. Un ataque bloqueado antes de tocar ningún dato es un incidente sin brecha. Con NIS2 y DORA, los incidentes significativos también deben notificarse a las autoridades de ciberseguridad o financieras, a veces en paralelo a la notificación del RGPD. Más detalle en nuestra guía sobre los plazos de notificación de incidentes.
Estar preparado
Cumplir un plazo de 72 horas exige saber de antemano qué datos personales se tratan, dónde están, quién decide sobre la notificación y cómo se evalúa el riesgo. Esa preparación forma parte del plan de respuesta a incidentes.




