EXPERT
Idioma · Язык
Docs

Protección de datos

Protocolo de brechas de datos: primeras 72 horas

Checklist interno para contener, investigar, documentar y decidir si una brecha debe notificarse a la AEPD y a las personas afectadas.

8 minActualizado: 24 sep 2026
brecha72 horasAEPDciberseguridadincidenteRGPD

Fase 1 — Detectar y escalar

Registra inmediatamente:

  • fecha y hora;
  • quién detecta;
  • sistema afectado;
  • descripción;
  • responsable interno;
  • proveedor implicado, si existe.

No esperes a tener toda la investigación cerrada para escalar internamente.

Fase 2 — Contener

Según el incidente:

  • deshabilita cuentas;
  • cambia credenciales;
  • revoca sesiones;
  • bloquea accesos;
  • aísla dispositivos;
  • retira enlaces públicos;
  • informa al proveedor;
  • conserva logs y evidencias.

Evita destruir información que pueda ser necesaria para investigar.

Fase 3 — Determinar si hay datos personales

Identifica:

  • qué datos;
  • cuántas personas;
  • qué categorías;
  • si estaban cifrados;
  • si el tercero pudo acceder;
  • si se descargaron o solo quedaron expuestos;
  • duración de la exposición.

Fase 4 — Evaluar el riesgo

Analiza las posibles consecuencias para las personas.

Ejemplos:

  • fraude;
  • suplantación;
  • pérdida económica;
  • discriminación;
  • daño reputacional;
  • pérdida de confidencialidad;
  • exposición de salud;
  • riesgo físico;
  • acceso a cuentas.

Documenta la valoración y sus motivos.

Fase 5 — Decidir si hay que notificar a la AEPD

Si es probable que la brecha suponga un riesgo para los derechos y libertades, el artículo 33 RGPD exige notificación sin dilación indebida y, a ser posible, dentro de las 72 horas desde que el responsable tiene constancia.

Si se supera ese plazo, la notificación debe incluir los motivos del retraso.

La notificación puede realizarse de forma escalonada cuando no sea posible facilitar toda la información al mismo tiempo.

Fase 6 — Valorar comunicación a afectados

Si es probable que exista alto riesgo, revisa el artículo 34 RGPD.

La comunicación debe explicar en lenguaje claro:

  • naturaleza de la brecha;
  • contacto;
  • posibles consecuencias;
  • medidas adoptadas o propuestas.

Fase 7 — Registrar siempre

Incluso si decides no notificar, conserva:

  • hechos;
  • efectos;
  • análisis;
  • decisión;
  • medidas correctivas;
  • responsables;
  • fechas.

El artículo 33.5 obliga a documentar las brechas de datos personales.

Fase 8 — Cerrar causa raíz

Después del incidente:

  • identifica la causa;
  • corrige;
  • revisa permisos;
  • cambia procesos;
  • forma al equipo;
  • revisa al proveedor;
  • comprueba copias;
  • añade controles.

No cierres el expediente únicamente porque el acceso dejó de estar expuesto.

Herramientas AEPD

  • Asesora Brecha: https://www.aepd.es/guias-y-herramientas/herramientas/asesora-brecha
  • Comunicación de brechas: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/comunicacion-de-brechas-de-datos
  • Notificación: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/brechas-de-datos-personales-notificacion

Fuentes oficiales

  • RGPD, artículos 33 y 34: https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa
  • AEPD — brechas de datos: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/brechas-de-datos-personales-notificacion

Revisado el 24/09/2026.

¿Qué quieres hacer ahora?

Elige el siguiente paso que te resulte más útil

Puedes resolver una duda sin compromiso, solicitar directamente el servicio o hablar 15 minutos con EXPERT antes de decidir.

KIA

¿Prefieres preguntárselo directamente a KIA?

Puede orientarte sobre este contenido, enlazarte con la guía o servicio adecuado y derivar el caso a revisión humana cuando haga falta.