Notificar brecha AEPD puede resultar abrumador si no tienes un procedimiento claro. Muchas pymes desconocen el formulario, la información necesaria y el plazo de 72 horas, lo que provoca retrasos y riesgos añadidos.
Saber qué datos pedir, cómo describir el incidente y qué medidas inmediatas tomar te permite completar la notificación de forma correcta y rápida. Un procedimiento bien organizado reduce la incertidumbre y la exposición a sanciones.
Esta guía práctica te explica paso a paso cómo notificar a la AEPD en menos de 20 minutos, con ejemplos concretos para cada sección del formulario.
Antes de empezar: información previa que necesitas
- Datos básicos de la empresa: nombre fiscal, NIF, responsable del tratamiento y persona de contacto.
- Descripción del incidente: fecha y hora aproximada de detección, origen (interno/externo), tipo de incidente.
- Número aproximado de afectados y tipo de datos: cuántas personas podrían verse afectadas y si los datos son sensibles (salud, datos bancarios, etc.).
- Medidas adoptadas hasta ahora: contención aplicada, restauración de sistemas, comunicaciones internas.
Paso 1 — Accede al formulario de la AEPD
Accede a la sede electrónica de la AEPD y localiza el formulario de notificación de brechas. Si dispones de certificado o acceso telemático de la empresa, facilita la presentación.
Paso 2 — Completa los datos de identificación
Indica el responsable del tratamiento y datos de contacto. Prepara un correo específico para notificaciones de privacidad para centralizar las alertas.
Paso 3 — Describe la naturaleza de la brecha
- Tipo de incidente: acceso no autorizado, pérdida, divulgación accidental, ataque malware, etc.
- Fecha de la última copia segura conocida y fecha de detección.
Un texto claro y cronológico ayuda a la AEPD a valorar la diligencia.
Paso 4 — Indica categorías de datos afectados
- Datos identificativos (nombre, email).
- Datos sensibles (salud, religión, datos bancarios).
- Cantidad estimada de registros afectados.
No subestimes la categorización: la presencia de datos sensibles incrementa la gravedad de la evaluación.
Paso 5 — Describe las consecuencias probables
Explica si puede haber fraude, suplantación de identidad, daño económico o afectación a derechos fundamentales. Incluye ejemplos de escenarios reales para que la autoridad entienda el riesgo.
Paso 6 — Relata las medidas adoptadas y previstas
- Contención: sistemas aislados, contraseñas restablecidas, bloqueo de cuentas.
- Mitigación: notificaciones a usuarios, monitorización de acceso.
- Prevención futura: revisión de controles, formación, cifrado.
Ser proactivo reduce la posibilidad de sanción y mejora la percepción de la autoridad.
Paso 7 — Adjunta documentación de soporte
Si tienes logs, informes forenses o evidencias, súbelos. No es obligatorio en todos los casos, pero ayuda a demostrar diligencia.
Paso 8 — Revisión y envío (menos de 20 minutos)
Con la información organizada y plantillas en un documento, la cumplimentación y envío suelen llevar menos de 20 minutos. Conserva el justificante de presentación.
Plazo: 72 horas y qué significa
El RGPD fija un plazo de 72 horas desde que se tiene conocimiento efectivo de la brecha para notificar a la autoridad. Si no puedes recopilar toda la información en ese plazo, envía la notificación inicial y complementa después los detalles.
Comunicación a los interesados
Si la brecha tiene riesgo alto para los derechos de las personas, notifica a los interesados con claridad: qué ha pasado, qué datos y qué medidas tomar. Ofrece contacto para dudas y seguimiento.
Plantilla rápida para notificación interna
1. Resumen del incidente (2-3 líneas).
2. Fecha y detección.
3. Datos afectados y número estimado.
4. Medidas inmediatas.
5. Persona responsable y contacto.
Conclusión
Notificar brecha AEPD no tiene por qué ser un proceso caótico: con una lista de comprobación y plantillas, una pyme puede cumplir el plazo y minimizar riesgos. La transparencia y la rapidez son tus mejores aliados.
> ¿Quieres saber si tu empresa está expuesta? Prueba Alerta Brecha gratis y te decimos en 24 horas si tus datos están en riesgo.
Enlaces de interés: