A obrigación de notificar unha brecha de datos xera dúbidas en moitas pemes: sempre hai que notificar? que escenarios esixen facelo? Coñecer cando aplica esta obrigación evita erros custosos.
O RGPD establece criterios claros: non todas as brechas requiren notificación á autoridade nin aos afectados, pero cando existe un risco para os dereitos e liberdades das persoas, a obrigación é firme. O problema é que a valoración do risco pode non ser evidente sen unha análise básica.
Neste artigo revisamos 5 escenarios comúns en pemes e explicámosche cando é necesario notificar, cando abonda con documentar internamente e que pasos seguir.
Que di o RGPD en termos prácticos?
Artigo 33 RGPD
O artigo 33 esixe notificar á autoridade competente sen demora indebida e, se é posible, en 72 horas desde o coñecemento da brecha, salvo que sexa improbable que a brecha supoña un risco para os dereitos e liberdades das persoas.
Artigo 34 RGPD
Este artigo trata a comunicación aos interesados cando a brecha probablemente entrañe un risco alto para os seus dereitos e liberdades.
Escenario 1 — Perda dun portátil con datos sen cifrar
Se o dispositivo contén datos identificativos e non existe cifrado, existe un risco real de acceso non autorizado e a obrigación de notificar á AEPD e, frecuentemente, aos afectados. A falta de cifrado agrava a situación.
Escenario 2 — Envío accidental dun email con datos a destinatarios equivocados
Depende do alcance: se o email foi a unha persoa coa que non debía compartirse e os datos son sensibles, adoita requirirse notificación. Se foi a un destinatario correcto pero con exceso de datos, avaliación caso a caso.
Escenario 3 — Acceso interno non autorizado por un empregado
Se o acceso foi puntual e non houbo extracción nin divulgación, pode abondar con medidas internas e documentación, salvo que exista evidencia de uso indebido ou extracción de datos.
Escenario 4 — Ransomware que cifra sistemas con exfiltración confirmada
A combinación de cifrado e exfiltración implica risco alto: notificación á autoridade e, en moitos casos, aos interesados. A existencia de copia de seguridade non elimina a obrigación se os datos saíron ao exterior.
Escenario 5 — Brecha dun provedor externo (encargado do tratamento)
Se o provedor sofre unha brecha que afecta aos teus datos, debes avaliar o impacto e, se hai risco, notificar. É esencial que os contratos con encargados esixan notificación inmediata.
Cando NON é necesario notificar?
Casos de risco improbable
Se a brecha non implica acceso non autorizado, nin divulgación nin alteración de datos persoais, e a análise demostra un risco improbable para os dereitos das persoas, pode non ser necesario notificar, pero convén documentalo.
Exemplos de non notificación
- Falsa alarma interna sen evidencia de extracción.
- Incidente técnico que non afecta a datos persoais (só a sistemas sen datos).
Como avaliar rapidamente se hai obrigación de notificar
1. Identifica tipos de datos. Son datos sensibles? Hai información financeira ou de saúde?
2. Estima alcance. Número de afectados e posibilidade de identificación das persoas.
3. Determina a probabilidade e gravidade do dano. Podería producirse fraude, discriminación, dano reputacional?
4. Consulta o contrato co encargado. Se o problema vén dun provedor, verifica as súas obrigacións contractuais.
Consellos prácticos para pemes
- Mantén un rexistro de brechas. Aínda que non notifiques, documenta análises e decisións; pode ser proba de dilixencia.
- Define limiares internos. Establece criterios claros (p. ex., datos sensibles + máis de 50 afectados) que obriguen a notificar automaticamente.
- Revisa contratos con provedores. Asegura cláusulas de notificación rápida e cooperación para a investigación.
- Fai simulacros e formación. Exercitar o procedemento facilita a toma de decisións reais cando ocorre un incidente.
Conclusión
A obrigación de notificar unha brecha de datos non é un misterio indescifrable: cun pequeno procedemento de avaliación e uns limiares claros, a túa peme pode decidir correctamente e cumprir a normativa. Se o risco é real, notificar con rapidez e transparencia é a mellor defensa.
> Queres saber se a túa empresa está exposta? Proba Alerta Brecha gratis e dicímosche en 24 horas se os teus datos están en risco.
Ligazóns de interese:
- Notificar brecha á AEPD
- Multa por non notificar brecha de datos
- Consulta o BOE para a normativa oficial.