A obrigación descoñecida do RGPD: cando tes que notificar unha filtración?

03/07/2026 · 9 min

A obrigación de notificar unha brecha de datos xera dúbidas en moitas pemes: sempre hai que notificar? que escenarios esixen facelo? Coñecer cando aplica esta obrigación evita erros custosos.

O RGPD establece criterios claros: non todas as brechas requiren notificación á autoridade nin aos afectados, pero cando existe un risco para os dereitos e liberdades das persoas, a obrigación é firme. O problema é que a valoración do risco pode non ser evidente sen unha análise básica.

Neste artigo revisamos 5 escenarios comúns en pemes e explicámosche cando é necesario notificar, cando abonda con documentar internamente e que pasos seguir.

Que di o RGPD en termos prácticos?

Artigo 33 RGPD

O artigo 33 esixe notificar á autoridade competente sen demora indebida e, se é posible, en 72 horas desde o coñecemento da brecha, salvo que sexa improbable que a brecha supoña un risco para os dereitos e liberdades das persoas.

Artigo 34 RGPD

Este artigo trata a comunicación aos interesados cando a brecha probablemente entrañe un risco alto para os seus dereitos e liberdades.

Escenario 1 — Perda dun portátil con datos sen cifrar

Se o dispositivo contén datos identificativos e non existe cifrado, existe un risco real de acceso non autorizado e a obrigación de notificar á AEPD e, frecuentemente, aos afectados. A falta de cifrado agrava a situación.

Escenario 2 — Envío accidental dun email con datos a destinatarios equivocados

Depende do alcance: se o email foi a unha persoa coa que non debía compartirse e os datos son sensibles, adoita requirirse notificación. Se foi a un destinatario correcto pero con exceso de datos, avaliación caso a caso.

Escenario 3 — Acceso interno non autorizado por un empregado

Se o acceso foi puntual e non houbo extracción nin divulgación, pode abondar con medidas internas e documentación, salvo que exista evidencia de uso indebido ou extracción de datos.

Escenario 4 — Ransomware que cifra sistemas con exfiltración confirmada

A combinación de cifrado e exfiltración implica risco alto: notificación á autoridade e, en moitos casos, aos interesados. A existencia de copia de seguridade non elimina a obrigación se os datos saíron ao exterior.

Escenario 5 — Brecha dun provedor externo (encargado do tratamento)

Se o provedor sofre unha brecha que afecta aos teus datos, debes avaliar o impacto e, se hai risco, notificar. É esencial que os contratos con encargados esixan notificación inmediata.

Cando NON é necesario notificar?

Casos de risco improbable

Se a brecha non implica acceso non autorizado, nin divulgación nin alteración de datos persoais, e a análise demostra un risco improbable para os dereitos das persoas, pode non ser necesario notificar, pero convén documentalo.

Exemplos de non notificación

Como avaliar rapidamente se hai obrigación de notificar

1. Identifica tipos de datos. Son datos sensibles? Hai información financeira ou de saúde?

2. Estima alcance. Número de afectados e posibilidade de identificación das persoas.

3. Determina a probabilidade e gravidade do dano. Podería producirse fraude, discriminación, dano reputacional?

4. Consulta o contrato co encargado. Se o problema vén dun provedor, verifica as súas obrigacións contractuais.

Consellos prácticos para pemes

Conclusión

A obrigación de notificar unha brecha de datos non é un misterio indescifrable: cun pequeno procedemento de avaliación e uns limiares claros, a túa peme pode decidir correctamente e cumprir a normativa. Se o risco é real, notificar con rapidez e transparencia é a mellor defensa.

> Queres saber se a túa empresa está exposta? Proba Alerta Brecha gratis e dicímosche en 24 horas se os teus datos están en risco.

Ligazóns de interese:

🔍 Queres saber se a túa empresa está exposta?

Comezar agora

🤖 Esta páxina traduciuse automaticamente mediante intelixencia artificial e pode conter imprecisións.