• Gestión de brechas de seguridad

    Le ayudamos en las primeras 72 horas: evaluamos el riesgo, notificamos a la AEPD si es obligatorio y avisamos a los afectados.


Actuamos rápido cuando sus datos quedan expuestos. Un correo al destinatario equivocado, un ransomware o un portátil robado pueden ser una brecha de seguridad de datos personales. Si es probable que suponga un riesgo para las personas, el RGPD obliga a notificarla a la AEPD sin dilación y, a más tardar, en 72 horas desde que la empresa tiene constancia. Le ayudamos a decidir si hay que notificar, a hacerlo bien y a evitar que se repita.

¿Le ha pasado algo de esto?

Si se reconoce en alguna de estas situaciones, puede estar ante una brecha de seguridad:

  • Ha enviado un correo con datos personales al destinatario equivocado o con todas las direcciones a la vista.
  • Un ransomware ha cifrado sus equipos o servidores.
  • Alguien de la plantilla ha caído en un phishing y ha entregado sus credenciales.
  • Se ha perdido o le han robado un portátil, un móvil o un USB con datos.
  • Un proveedor le avisa de que ha sufrido un ataque.
  • Un exempleado se ha llevado datos de clientes.


¿Qué obliga a hacer la ley ante una brecha de seguridad?

El RGPD exige actuar con rapidez y dejar constancia de todo. Además, algunos sectores tienen sus propias obligaciones de notificar incidentes:

Obligación Norma Desde
Notificar la brecha a la AEPD sin dilación y, a más tardar, en 72 horas, salvo que sea improbable que suponga un riesgo RGPD, art. 33 25 de mayo de 2018
Comunicar la brecha a los afectados cuando suponga un alto riesgo para ellos RGPD, art. 34 25 de mayo de 2018
Documentar todas las brechas, también las que no se notifican RGPD, art. 33.5 25 de mayo de 2018
Avisar al responsable sin dilación cuando la brecha la sufre el encargado RGPD, arts. 28.3.f) y 33.2 25 de mayo de 2018
Aplicar medidas de seguridad adecuadas al riesgo RGPD, art. 32 25 de mayo de 2018
Notificar incidentes de ciberseguridad (operadores de servicios esenciales y proveedores de servicios digitales) Real Decreto-ley 12/2018 Según el caso
Notificar incidentes graves relacionados con las TIC (entidades financieras) Reglamento (UE) 2022/2554 (DORA) 17 de enero de 2025

Por tanto, cuando hay una brecha, el reloj corre: decidir bien en las primeras horas evita sanciones y protege a las personas afectadas.


Qué hacemos ante una brecha de seguridad


Primeras horas

Le ayudamos a contener la brecha y a reunir la información clave: qué datos, cuántas personas, desde cuándo y por qué vía.


Evaluación del riesgo

Analizamos si la brecha supone un riesgo para las personas y si hay que notificarla, con los criterios de la AEPD. Si tiene delegado de protección de datos, lo coordinamos con él.


Notificación a la AEPD

Preparamos la notificación y la presentamos en su nombre dentro de plazo. Si aún falta información, la completamos por fases, como permite el RGPD.


Comunicación a los afectados

Redactamos el aviso a clientes, empleados o alumnos cuando es obligatorio: claro, sin alarmar y con lo que exige el artículo 34. Además, preparamos las respuestas a sus solicitudes de derechos.


Proveedores y encargados

Si el fallo viene de un proveedor, revisamos el contrato de encargado y le reclamamos la información y la colaboración a la que está obligado.


Causas y medidas

Identificamos por qué ocurrió, ya sea un error humano, un phishing, un ransomware o un acceso indebido, y proponemos medidas para que no se repita.


Registro de brechas

Documentamos cada incidente en el registro de brechas, también los que no se notifican, como exige el artículo 33.5 del RGPD.


Requerimientos de la AEPD

Por otro lado, si la AEPD pide información o abre un procedimiento, preparamos la respuesta y las alegaciones.


Qué se lleva su empresa

Evaluación del riesgopor escrito, con la decisión de notificar o no y su motivo.

Notificación a la AEPDpreparada y presentada dentro de plazo.

Aviso a los afectados cuando es obligatorio, listo para enviar.

Registro de brechas actualizado, para acreditar cómo se gestionó.

Informe de causas con las medidas para que no se repita.

Protocolo de brechas para que su equipo sepa qué hacer la próxima vez.


Cómo trabajamos

Aplicamos a las brechas nuestro protocolo de trabajo en cuatro fases.


1. Análisis

Primero reunimos los hechos: qué datos, cuántas personas, desde cuándo y si la brecha sigue activa.


2. Planificamos

Después evaluamos el riesgo y decidimos si hay que notificar a la AEPD y avisar a los afectados.


3. Adecuación

Luego presentamos la notificación, redactamos los avisos y coordinamos las medidas técnicas con su informático.


4. Éxito

Finalmente, documentamos el incidente, cerramos las causas y dejamos un protocolo para la próxima vez.


Para quién trabajamos

  • Pymes que han sufrido un phishing, un ransomware o el robo de un portátil.
  • Empresas con datos sensibles de salud, de menores o financieros, donde el riesgo para las personas es mayor.
  • Centros educativos con datos de alumnos y familias en plataformas y correo electrónico.
  • Proveedores de servicios que tratan datos de sus clientes como encargados y deben avisarles sin dilación.

Por qué Auratech

  • Experiencia real. Somos delegados de protección de datos en activo, por eso sabemos qué revisa la AEPD cuando recibe una notificación.
  • Criterio, no pánico. No todas las brechas se notifican: le decimos cuándo hace falta y cuándo basta con documentarla.
  • Seguridad de la información. Además, contamos con abogados certificados por AENOR en ISO 27001, la norma de referencia para gestionar incidentes de seguridad.
  • De la urgencia a la prevención. Después de la brecha, le ayudamos a evitar que se repita: medidas, formación y protocolo.

Preguntas frecuentes

Es cualquier incidente de seguridad que destruye, pierde, altera o expone datos personales, ya sea por un ataque o por un error. Por ejemplo, un correo enviado al destinatario equivocado, un portátil robado o un ransomware.

No. Solo hay que notificarla cuando es probable que suponga un riesgo para los derechos de las personas. En cambio, todas deben quedar documentadas en el registro de brechas (art. 33.5 RGPD).

Desde que la empresa tiene constancia de la brecha, es decir, cuando tiene una certeza razonable de que ha ocurrido. Si no puede reunir toda la información a tiempo, puede notificar por fases.

Solo si es probable que la brecha suponga un alto riesgo para ellos, por ejemplo si se han expuesto datos de salud, bancarios o de menores. Hay excepciones, como que los datos estuvieran cifrados (art. 34.3 RGPD).

La notificación fuera de plazo debe explicar los motivos del retraso. Además, no notificar una brecha cuando es obligatorio es una infracción del RGPD distinta del propio fallo de seguridad.

El proveedor, como encargado del tratamiento, debe avisarle sin dilación, pero la decisión de notificar a la AEPD sigue siendo de su empresa. Por eso conviene que el contrato de encargado fije el plazo y el contenido de ese aviso.


Auratech | Legal Solutions

¡Contacta con nosotros!

Rellena los campos