La obligación desconocida del RGPD: ¿cuándo estás obligado a reportar una filtración de datos?

03/07/2026 · 9 min

La obligación notificar brecha de datos genera dudas en muchas pymes: ¿siempre hay que notificar? ¿qué escenarios exigen hacerlo? Conocer cuándo aplica esta obligación evita errores costosos.

El RGPD establece criterios claros: no todas las brechas requieren notificación a la autoridad ni a los afectados, pero cuando existe un riesgo para los derechos y libertades de las personas, la obligación es firme. El problema es que la valoración del riesgo puede no ser evidente sin un análisis básico.

En este artículo revisamos 5 escenarios comunes en pymes y te explicamos cuándo es necesario notificar, cuándo es suficiente documentar internamente y qué pasos seguir.

¿Qué dice el RGPD en términos prácticos?

Artículo 33 RGPD

El artículo 33 exige notificar a la autoridad competente sin demora indebida y, si es posible, en 72 horas desde el conocimiento de la brecha, salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas.

Artículo 34 RGPD

Este artículo trata la comunicación a los interesados cuando la brecha probablemente entrañe un alto riesgo para sus derechos y libertades.

Escenario 1 — Pérdida de un portátil con datos sin cifrar

Si el dispositivo contiene datos identificativos y no existe cifrado, existe un riesgo real de acceso no autorizado y la obligación de notificar a la AEPD y, frecuentemente, a los afectados. La falta de cifrado agrava la situación.

Escenario 2 — Envío accidental de un email con datos a destinatarios equivocados

Depende del alcance: si el email fue a una persona con la que no debía compartirse y los datos son sensibles, suele requerirse notificación. Si fue a un destinatario correcto pero con exceso de datos, evaluación caso a caso.

Escenario 3 — Acceso interno no autorizado por un empleado

Si el acceso fue puntual y no hubo extracción ni divulgación, puede bastar con medidas internas y documentación, salvo que exista evidencia de uso indebido o extracción de datos.

Escenario 4 — Ransomware que cifra sistemas con exfiltración confirmada

La combinación de cifrado y exfiltración implica riesgo alto: notificación a la autoridad y, en muchos casos, a los interesados. La existencia de copia de seguridad no elimina la obligación si los datos han salido al exterior.

Escenario 5 — Brecha de un proveedor externo (encargado del tratamiento)

Si el proveedor sufre una brecha que afecta a tus datos, debes evaluar el impacto y, si hay riesgo, notificar. Es esencial que los contratos con encargados exijan notificación inmediata.

¿Cuándo NO es necesario notificar?

Casos de riesgo improbable

Si la brecha no implica acceso no autorizado, ni divulgación ni alteración de datos personales, y el análisis demuestra un riesgo improbable para los derechos de las personas, puede no ser necesario notificar, pero conviene documentarlo.

Ejemplos de no notificación

Cómo evaluar rápidamente si hay obligación de notificar

1. Identifica tipos de datos. ¿Son datos sensibles? ¿hay información financiera o de salud?

2. Estima alcance. Número de afectados y posibilidad de identificación de las personas.

3. Determina la probabilidad y gravedad del daño. ¿Podría producirse fraude, discriminación, daño reputacional?

4. Consulta el contrato con el encargado. Si el problema viene de un proveedor, verifica sus obligaciones contractuales.

Consejos prácticos para pymes

Conclusión

La obligación notificar brecha de datos no es un misterio indescifrable: con un pequeño procedimiento de evaluación y unos umbrales claros, tu pyme puede decidir correctamente y cumplir la normativa. Si el riesgo es real, notificar con rapidez y transparencia es la mejor defensa.

> ¿Quieres saber si tu empresa está expuesta? Prueba Alerta Brecha gratis y te decimos en 24 horas si tus datos están en riesgo.

Enlaces de interés:

🔍 ¿Quieres saber si tu empresa está expuesta?

Empezar ahora