EXPERT
Idioma · Язык
Blog
Protección de datos9 min24 sep 2026

Brecha de datos personales: qué hacer durante las primeras 72 horas

Cómo identificar, documentar y valorar una brecha de datos personales y cuándo puede ser obligatorio notificar a la AEPD o a los afectados.

brecha de datosAEPD72 horasciberseguridadRGPDincidentes

Una brecha no es solo un ataque informático

El RGPD considera brecha de datos personales un incidente de seguridad que provoque destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales.

Puede existir una brecha, por ejemplo, si:

  • se envía documentación al destinatario equivocado;
  • se pierde un portátil con datos;
  • una cuenta de correo es comprometida;
  • un empleado accede a información que no necesitaba;
  • se publica accidentalmente una base de datos;
  • un ransomware cifra o extrae información;
  • un proveedor comunica un incidente que afecta a tus datos.

Primeras horas: contener y preservar información

La prioridad operativa es reducir el impacto sin destruir las evidencias necesarias para investigar.

Conviene:

  • limitar accesos comprometidos;
  • cambiar credenciales cuando proceda;
  • revocar sesiones o tokens;
  • aislar sistemas afectados;
  • conservar logs y evidencias;
  • identificar qué datos y personas pueden estar afectados;
  • registrar cuándo se tuvo constancia del incidente.

La hora en la que el responsable tiene constancia es relevante para el cómputo del plazo de notificación.

Hay que evaluar el riesgo para las personas

No toda brecha debe notificarse a la AEPD.

El artículo 33 del RGPD exige notificar cuando sea probable que la brecha suponga un riesgo para los derechos y libertades de las personas. La AEPD indica que la notificación debe realizarse sin dilación indebida y, a ser posible, dentro de las 72 horas desde que el responsable tiene constancia.

Para valorar el riesgo hay que analizar, entre otros factores:

  • tipo de datos;
  • volumen;
  • facilidad de identificación;
  • posibles consecuencias;
  • número y vulnerabilidad de las personas;
  • si los datos estaban cifrados;
  • si un tercero no autorizado llegó a acceder;
  • si existe riesgo económico, reputacional, de fraude o suplantación para los afectados.

Si el riesgo es alto, también hay que comunicar a los afectados

Cuando sea probable que la brecha entrañe un alto riesgo, el artículo 34 del RGPD exige además comunicarla a las personas afectadas sin dilación indebida, salvo que concurra alguna de las excepciones previstas legalmente.

La comunicación debe ser clara y permitir que la persona adopte medidas para protegerse.

Todas las brechas deben documentarse

Aunque la conclusión sea que no procede notificar a la AEPD, el responsable debe documentar el incidente, los hechos, sus efectos y las medidas correctivas adoptadas.

Ese registro es esencial para demostrar por qué se tomó una determinada decisión.

Consulta nuestro protocolo práctico de brechas de datos.

Qué debe hacer un encargado del tratamiento

Si el incidente ocurre en un proveedor que actúa como encargado, debe informar al responsable sin dilación indebida.

El contrato de encargo debería definir cómo se comunica el incidente, qué información debe facilitar el proveedor y qué canal debe utilizar. El plazo interno debe permitir al responsable cumplir su propia obligación de 72 horas.

Herramientas de la AEPD

La AEPD ofrece herramientas específicas:

  • Asesora Brecha, para valorar si procede notificar a la autoridad;
  • Comunica-Brecha RGPD, para ayudar a valorar si procede informar a las personas afectadas.

Son herramientas de apoyo; la decisión y responsabilidad siguen correspondiendo al responsable.

Después del incidente

Cerrar técnicamente una brecha no termina el trabajo.

Hay que revisar:

  • causa raíz;
  • medidas que fallaron;
  • permisos;
  • formación;
  • contratos con proveedores;
  • copias de seguridad;
  • autenticación;
  • monitorización;
  • procedimientos internos.

El objetivo es reducir la probabilidad de repetición y dejar evidencia de las mejoras.

Fuentes oficiales

  • AEPD — notificación de brechas: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/brechas-de-datos-personales-notificacion
  • AEPD — comunicación a afectados: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/comunicacion-de-brechas-de-datos
  • Asesora Brecha: https://www.aepd.es/guias-y-herramientas/herramientas/asesora-brecha
  • RGPD — EUR-Lex: https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa

Fuentes revisadas el 24/09/2026.

¿Qué quieres hacer ahora?

Elige el siguiente paso que te resulte más útil

Puedes resolver una duda sin compromiso, solicitar directamente el servicio o hablar 15 minutos con EXPERT antes de decidir.

KIA

¿Prefieres preguntárselo directamente a KIA?

Puede orientarte sobre este contenido, enlazarte con la guía o servicio adecuado y derivar el caso a revisión humana cuando haga falta.