Notificar una bretxa a l'AEPD pot semblar aclaparador si no tens un procediment clar. Moltes pimes desconeixen el formulari, la informació necessària i el termini de 72 hores, cosa que provoca retards i riscos afegits.
Saber quines dades cal aportar, com descriure l'incident i quines mesures immediates prendre et permet completar la notificació de forma correcta i ràpida. Un procediment ben organitzat redueix la incertesa i l'exposició a sancions.
Aquesta guia pràctica t'explica pas a pas com notificar a l'AEPD en menys de 20 minuts, amb exemples concrets per a cada secció del formulari.
Abans de començar: informació prèvia que necessites
- Dades bàsiques de l'empresa: nom fiscal, NIF, responsable del tractament i persona de contacte.
- Descripció de l'incident: data i hora aproximada de detecció, origen (intern/extern), tipus d'incident.
- Nombre aproximat d'afectats i tipus de dades: quantes persones podrien veure's afectades i si les dades són sensibles (salut, dades bancàries, etc.).
- Mesures adoptades fins ara: contenció aplicada, restauració de sistemes, comunicacions internes.
Pas 1 — Accedeix al formulari de l'AEPD
Accedeix a la seu electrònica de l'AEPD i localitza el formulari de notificació de bretxes. Si disposes de certificat o accés telemàtic de l'empresa, facilita la presentació.
Pas 2 — Completa les dades d'identificació
Indica el responsable del tractament i dades de contacte. Prepara un correu específic per a notificacions de privacitat per centralitzar les alertes.
Pas 3 — Descriu la naturalesa de la bretxa
- Tipus d'incident: accés no autoritzat, pèrdua, divulgació accidental, atac malware, etc.
- Data de l'última còpia segura coneguda i data de detecció.
Un text clar i cronològic ajuda l'AEPD a valorar la diligència.
Pas 4 — Indica categories de dades afectades
- Dades identificatives (nom, email).
- Dades sensibles (salut, religió, dades bancàries).
- Quantitat estimada de registres afectats.
No subestimis la categorització: la presència de dades sensibles incrementa la gravetat de l'avaluació.
Pas 5 — Descriu les conseqüències probables
Explica si pot haver-hi frau, suplantació d'identitat, dany econòmic o afectació a drets fonamentals. Inclou exemples d'escenaris reals perquè l'autoritat entengui el risc.
Pas 6 — Explica les mesures adoptades i previstes
- Contenció: sistemes aïllats, contrasenyes restablertes, bloqueig de comptes.
- Mitigació: notificacions a usuaris, monitorització d'accés.
- Prevenció futura: revisió de controls, formació, xifrat.
Ser proactiu redueix la possibilitat de sanció i millora la percepció de l'autoritat.
Pas 7 — Adjunta documentació de suport
Si tens logs, informes forenses o evidències, puja'ls. No és obligatori en tots els casos, però ajuda a demostrar diligència.
Pas 8 — Revisió i enviament (menys de 20 minuts)
Amb la informació organitzada i plantilles en un document, la cumplimentació i enviament solen portar menys de 20 minuts. Conserva el justificant de presentació.
Termini: 72 hores i què significa
El RGPD fixa un termini de 72 hores des que es té coneixement efectiu de la bretxa per notificar a l'autoritat. Si no pots recopilar tota la informació en aquest termini, envia la notificació inicial i complementa després els detalls.
Comunicació als interessats
Si la bretxa té risc alt per als drets de les persones, notifica als interessats amb claredat: què ha passat, quines dades i quines mesures prendre. Ofereix contacte per a dubtes i seguiment.
Plantilla ràpida per a notificació interna
1. Resum de l'incident (2-3 línies).
2. Data i detecció.
3. Dades afectades i nombre estimat.
4. Mesures immediates.
5. Persona responsable i contacte.
Conclusió
Notificar una bretxa a l'AEPD no ha de ser un procés caòtic: amb una llista de comprovació i plantilles, una pime pot complir el termini i minimitzar riscos. La transparència i la rapidesa són els teus millors aliats.
> Vols saber si la teva empresa està exposada? Prova Alerta Brecha gratis i et diem en 24 hores si les teves dades estan en risc.
Enllaços d'interès: