Una brecha no es solo un ataque informático
El RGPD considera brecha de datos personales un incidente de seguridad que provoque destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales.
Puede existir una brecha, por ejemplo, si:
- se envía documentación al destinatario equivocado;
- se pierde un portátil con datos;
- una cuenta de correo es comprometida;
- un empleado accede a información que no necesitaba;
- se publica accidentalmente una base de datos;
- un ransomware cifra o extrae información;
- un proveedor comunica un incidente que afecta a tus datos.
Primeras horas: contener y preservar información
La prioridad operativa es reducir el impacto sin destruir las evidencias necesarias para investigar.
Conviene:
- limitar accesos comprometidos;
- cambiar credenciales cuando proceda;
- revocar sesiones o tokens;
- aislar sistemas afectados;
- conservar logs y evidencias;
- identificar qué datos y personas pueden estar afectados;
- registrar cuándo se tuvo constancia del incidente.
La hora en la que el responsable tiene constancia es relevante para el cómputo del plazo de notificación.
Hay que evaluar el riesgo para las personas
No toda brecha debe notificarse a la AEPD.
El artículo 33 del RGPD exige notificar cuando sea probable que la brecha suponga un riesgo para los derechos y libertades de las personas. La AEPD indica que la notificación debe realizarse sin dilación indebida y, a ser posible, dentro de las 72 horas desde que el responsable tiene constancia.
Para valorar el riesgo hay que analizar, entre otros factores:
- tipo de datos;
- volumen;
- facilidad de identificación;
- posibles consecuencias;
- número y vulnerabilidad de las personas;
- si los datos estaban cifrados;
- si un tercero no autorizado llegó a acceder;
- si existe riesgo económico, reputacional, de fraude o suplantación para los afectados.
Si el riesgo es alto, también hay que comunicar a los afectados
Cuando sea probable que la brecha entrañe un alto riesgo, el artículo 34 del RGPD exige además comunicarla a las personas afectadas sin dilación indebida, salvo que concurra alguna de las excepciones previstas legalmente.
La comunicación debe ser clara y permitir que la persona adopte medidas para protegerse.
Todas las brechas deben documentarse
Aunque la conclusión sea que no procede notificar a la AEPD, el responsable debe documentar el incidente, los hechos, sus efectos y las medidas correctivas adoptadas.
Ese registro es esencial para demostrar por qué se tomó una determinada decisión.
Consulta nuestro protocolo práctico de brechas de datos.
Qué debe hacer un encargado del tratamiento
Si el incidente ocurre en un proveedor que actúa como encargado, debe informar al responsable sin dilación indebida.
El contrato de encargo debería definir cómo se comunica el incidente, qué información debe facilitar el proveedor y qué canal debe utilizar. El plazo interno debe permitir al responsable cumplir su propia obligación de 72 horas.
Herramientas de la AEPD
La AEPD ofrece herramientas específicas:
- Asesora Brecha, para valorar si procede notificar a la autoridad;
- Comunica-Brecha RGPD, para ayudar a valorar si procede informar a las personas afectadas.
Son herramientas de apoyo; la decisión y responsabilidad siguen correspondiendo al responsable.
Después del incidente
Cerrar técnicamente una brecha no termina el trabajo.
Hay que revisar:
- causa raíz;
- medidas que fallaron;
- permisos;
- formación;
- contratos con proveedores;
- copias de seguridad;
- autenticación;
- monitorización;
- procedimientos internos.
El objetivo es reducir la probabilidad de repetición y dejar evidencia de las mejoras.
Fuentes oficiales
- AEPD — notificación de brechas: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/brechas-de-datos-personales-notificacion
- AEPD — comunicación a afectados: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/comunicacion-de-brechas-de-datos
- Asesora Brecha: https://www.aepd.es/guias-y-herramientas/herramientas/asesora-brecha
- RGPD — EUR-Lex: https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa
Fuentes revisadas el 24/09/2026.
¿Qué quieres hacer ahora?
Elige el siguiente paso que te resulte más útil
Puedes resolver una duda sin compromiso, solicitar directamente el servicio o hablar 15 minutos con EXPERT antes de decidir.
Tengo una consulta
Formulario gratuito. Nos ayuda a estudiar tu caso y también a detectar nuevas necesidades.
Solicitar un servicio
Cuéntanos qué necesitas y te orientamos.
Reunión informativa · 15 min
Gratuita. Para confirmar el enfoque antes de contratar.
¿Prefieres preguntárselo directamente a KIA?
Puede orientarte sobre este contenido, enlazarte con la guía o servicio adecuado y derivar el caso a revisión humana cuando haga falta.
