Fase 1 — Detectar y escalar
Registra inmediatamente:
- fecha y hora;
- quién detecta;
- sistema afectado;
- descripción;
- responsable interno;
- proveedor implicado, si existe.
No esperes a tener toda la investigación cerrada para escalar internamente.
Fase 2 — Contener
Según el incidente:
- deshabilita cuentas;
- cambia credenciales;
- revoca sesiones;
- bloquea accesos;
- aísla dispositivos;
- retira enlaces públicos;
- informa al proveedor;
- conserva logs y evidencias.
Evita destruir información que pueda ser necesaria para investigar.
Fase 3 — Determinar si hay datos personales
Identifica:
- qué datos;
- cuántas personas;
- qué categorías;
- si estaban cifrados;
- si el tercero pudo acceder;
- si se descargaron o solo quedaron expuestos;
- duración de la exposición.
Fase 4 — Evaluar el riesgo
Analiza las posibles consecuencias para las personas.
Ejemplos:
- fraude;
- suplantación;
- pérdida económica;
- discriminación;
- daño reputacional;
- pérdida de confidencialidad;
- exposición de salud;
- riesgo físico;
- acceso a cuentas.
Documenta la valoración y sus motivos.
Fase 5 — Decidir si hay que notificar a la AEPD
Si es probable que la brecha suponga un riesgo para los derechos y libertades, el artículo 33 RGPD exige notificación sin dilación indebida y, a ser posible, dentro de las 72 horas desde que el responsable tiene constancia.
Si se supera ese plazo, la notificación debe incluir los motivos del retraso.
La notificación puede realizarse de forma escalonada cuando no sea posible facilitar toda la información al mismo tiempo.
Fase 6 — Valorar comunicación a afectados
Si es probable que exista alto riesgo, revisa el artículo 34 RGPD.
La comunicación debe explicar en lenguaje claro:
- naturaleza de la brecha;
- contacto;
- posibles consecuencias;
- medidas adoptadas o propuestas.
Fase 7 — Registrar siempre
Incluso si decides no notificar, conserva:
- hechos;
- efectos;
- análisis;
- decisión;
- medidas correctivas;
- responsables;
- fechas.
El artículo 33.5 obliga a documentar las brechas de datos personales.
Fase 8 — Cerrar causa raíz
Después del incidente:
- identifica la causa;
- corrige;
- revisa permisos;
- cambia procesos;
- forma al equipo;
- revisa al proveedor;
- comprueba copias;
- añade controles.
No cierres el expediente únicamente porque el acceso dejó de estar expuesto.
Herramientas AEPD
- Asesora Brecha: https://www.aepd.es/guias-y-herramientas/herramientas/asesora-brecha
- Comunicación de brechas: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/comunicacion-de-brechas-de-datos
- Notificación: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/brechas-de-datos-personales-notificacion
Fuentes oficiales
- RGPD, artículos 33 y 34: https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa
- AEPD — brechas de datos: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/brechas-de-datos-personales-notificacion
Revisado el 24/09/2026.
¿Qué quieres hacer ahora?
Elige el siguiente paso que te resulte más útil
Puedes resolver una duda sin compromiso, solicitar directamente el servicio o hablar 15 minutos con EXPERT antes de decidir.
Tengo una consulta
Formulario gratuito. Nos ayuda a estudiar tu caso y también a detectar nuevas necesidades.
Solicitar un servicio
Cuéntanos qué necesitas y te orientamos.
Reunión informativa · 15 min
Gratuita. Para confirmar el enfoque antes de contratar.
¿Prefieres preguntárselo directamente a KIA?
Puede orientarte sobre este contenido, enlazarte con la guía o servicio adecuado y derivar el caso a revisión humana cuando haga falta.
