L'obligació desconeguda del RGPD: quan has de notificar una filtració?

03/07/2026 · 9 min

L'obligació de notificar una bretxa de dades genera dubtes en moltes pimes: sempre s'ha de notificar? Quins escenaris exigeixen fer-ho? Conèixer quan aplica aquesta obligació evita errors costosos.

El RGPD estableix criteris clars: no totes les bretxes requereixen notificació a l'autoritat ni als afectats, però quan existeix un risc per als drets i llibertats de les persones, l'obligació és ferma. El problema és que la valoració del risc pot no ser evident sense una anàlisi bàsica.

En aquest article revisem 5 escenaris comuns en pimes i t'expliquem quan cal notificar, quan n'hi ha prou amb documentar internament i quins passos seguir.

Què diu el RGPD en termes pràctics?

Article 33 RGPD

L'article 33 exigeix notificar a l'autoritat competent sense demora indeguda i, si és possible, en 72 hores des del coneixement de la bretxa, excepte que sigui improbable que la bretxa suposi un risc per als drets i llibertats de les persones.

Article 34 RGPD

Aquest article tracta la comunicació als interessats quan la bretxa probablement comporti un alt risc per als seus drets i llibertats.

Escenari 1 — Pèrdua d'un portàtil amb dades sense xifrar

Si el dispositiu conté dades identificatives i no existeix xifrat, existeix un risc real d'accés no autoritzat i l'obligació de notificar a l'AEPD i, freqüentment, als afectats. La falta de xifrat agreuja la situació.

Escenari 2 — Enviament accidental d'un email amb dades a destinataris equivocats

Depèn de l'abast: si l'email va ser a una persona amb qui no s'havia de compartir i les dades són sensibles, sol requerir-se notificació. Si va ser a un destinatari correcte però amb excés de dades, avaluació cas per cas.

Escenari 3 — Accés intern no autoritzat per un empleat

Si l'accés va ser puntual i no hi va haver extracció ni divulgació, pot bastar amb mesures internes i documentació, excepte que existeixi evidència d'ús indegut o extracció de dades.

Escenari 4 — Ransomware que xifra sistemes amb exfiltració confirmada

La combinació de xifrat i exfiltració implica risc alt: notificació a l'autoritat i, en molts casos, als interessats. L'existència de còpia de seguretat no elimina l'obligació si les dades han sortit a l'exterior.

Escenari 5 — Bretxa d'un proveïdor extern (encarregat del tractament)

Si el proveïdor pateix una bretxa que afecta les teves dades, has d'avaluar l'impacte i, si hi ha risc, notificar. És essencial que els contractes amb encarregats exigeixin notificació immediata.

Quan NO cal notificar?

Cases de risc improbable

Si la bretxa no implica accés no autoritzat, ni divulgació ni alteració de dades personals, i l'anàlisi demostra un risc improbable per als drets de les persones, pot no ser necessari notificar, però convé documentar-ho.

Exemples de no notificació

Com avaluar ràpidament si hi ha obligació de notificar

1. Identifica tipus de dades. Són dades sensibles? Hi ha informació financera o de salut?

2. Estima abast. Nombre d'afectats i possibilitat d'identificació de les persones.

3. Determina la probabilitat i gravetat del dany. Podria produir-se frau, discriminació, dany reputacional?

4. Consulta el contracte amb l'encarregat. Si el problema ve d'un proveïdor, verifica les seves obligacions contractuals.

Consells pràctics per a pimes

Conclusió

L'obligació de notificar una bretxa de dades no és un misteri indesxifrable: amb un petit procediment d'avaluació i uns llindars clars, la teva pime pot decidir correctament i complir la normativa. Si el risc és real, notificar amb rapidesa i transparència és la millor defensa.

> Vols saber si la teva empresa està exposada? Prova Alerta Brecha gratis i et diem en 24 hores si les teves dades estan en risc.

Enllaços d'interès:

🔍 Vols saber si la teva empresa está exposada?

Començar ara