L'obligació de notificar una bretxa de dades genera dubtes en moltes pimes: sempre s'ha de notificar? Quins escenaris exigeixen fer-ho? Conèixer quan aplica aquesta obligació evita errors costosos.
El RGPD estableix criteris clars: no totes les bretxes requereixen notificació a l'autoritat ni als afectats, però quan existeix un risc per als drets i llibertats de les persones, l'obligació és ferma. El problema és que la valoració del risc pot no ser evident sense una anàlisi bàsica.
En aquest article revisem 5 escenaris comuns en pimes i t'expliquem quan cal notificar, quan n'hi ha prou amb documentar internament i quins passos seguir.
Què diu el RGPD en termes pràctics?
Article 33 RGPD
L'article 33 exigeix notificar a l'autoritat competent sense demora indeguda i, si és possible, en 72 hores des del coneixement de la bretxa, excepte que sigui improbable que la bretxa suposi un risc per als drets i llibertats de les persones.
Article 34 RGPD
Aquest article tracta la comunicació als interessats quan la bretxa probablement comporti un alt risc per als seus drets i llibertats.
Escenari 1 — Pèrdua d'un portàtil amb dades sense xifrar
Si el dispositiu conté dades identificatives i no existeix xifrat, existeix un risc real d'accés no autoritzat i l'obligació de notificar a l'AEPD i, freqüentment, als afectats. La falta de xifrat agreuja la situació.
Escenari 2 — Enviament accidental d'un email amb dades a destinataris equivocats
Depèn de l'abast: si l'email va ser a una persona amb qui no s'havia de compartir i les dades són sensibles, sol requerir-se notificació. Si va ser a un destinatari correcte però amb excés de dades, avaluació cas per cas.
Escenari 3 — Accés intern no autoritzat per un empleat
Si l'accés va ser puntual i no hi va haver extracció ni divulgació, pot bastar amb mesures internes i documentació, excepte que existeixi evidència d'ús indegut o extracció de dades.
Escenari 4 — Ransomware que xifra sistemes amb exfiltració confirmada
La combinació de xifrat i exfiltració implica risc alt: notificació a l'autoritat i, en molts casos, als interessats. L'existència de còpia de seguretat no elimina l'obligació si les dades han sortit a l'exterior.
Escenari 5 — Bretxa d'un proveïdor extern (encarregat del tractament)
Si el proveïdor pateix una bretxa que afecta les teves dades, has d'avaluar l'impacte i, si hi ha risc, notificar. És essencial que els contractes amb encarregats exigeixin notificació immediata.
Quan NO cal notificar?
Cases de risc improbable
Si la bretxa no implica accés no autoritzat, ni divulgació ni alteració de dades personals, i l'anàlisi demostra un risc improbable per als drets de les persones, pot no ser necessari notificar, però convé documentar-ho.
Exemples de no notificació
- Falsa alarma interna sense evidència d'extracció.
- Incident tècnic que no afecta dades personals (només a sistemes sense dades).
Com avaluar ràpidament si hi ha obligació de notificar
1. Identifica tipus de dades. Són dades sensibles? Hi ha informació financera o de salut?
2. Estima abast. Nombre d'afectats i possibilitat d'identificació de les persones.
3. Determina la probabilitat i gravetat del dany. Podria produir-se frau, discriminació, dany reputacional?
4. Consulta el contracte amb l'encarregat. Si el problema ve d'un proveïdor, verifica les seves obligacions contractuals.
Consells pràctics per a pimes
- Mantén un registre de bretxes. Encara que no notifiquis, documenta anàlisi i decisions; pot ser prova de diligència.
- Defineix llindars interns. Estableix criteris clars (p. ex., dades sensibles + més de 50 afectats) que obliguin a notificar automàticament.
- Revisa contractes amb proveïdors. Assegura clàusules de notificació ràpida i cooperació per a la investigació.
- Fes simulacres i formació. Exercitar el procediment facilita la presa de decisions reals quan ocorre un incident.
Conclusió
L'obligació de notificar una bretxa de dades no és un misteri indesxifrable: amb un petit procediment d'avaluació i uns llindars clars, la teva pime pot decidir correctament i complir la normativa. Si el risc és real, notificar amb rapidesa i transparència és la millor defensa.
> Vols saber si la teva empresa està exposada? Prova Alerta Brecha gratis i et diem en 24 hores si les teves dades estan en risc.
Enllaços d'interès:
- Notificar bretxa a l'AEPD
- Multa per no notificar una bretxa de dades
- Consulta el BOE per a la normativa oficial.