01

Qué se necesita para un procedimiento claro

Un procedimiento eficaz permite detectar y contener rápidamente una violación, evaluar el riesgo para las personas y decidir si es necesario notificar a la Autoridad competente e informar a los interesados.

Se anima a los responsables y encargados del tratamiento a planificar estos pasos con antelación, para poder actuar con rapidez y objetividad cuando se produzca un incidente.

02

Qué es una violación de datos personales

Una violación de datos personales es una violación de la seguridad que provoca la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a datos personales. No se trata solo de la 'pérdida' de datos: incluye incidentes que afectan la confidencialidad, integridad o disponibilidad, ya sea por error (correo enviado al destinatario equivocado, memoria USB perdida) o por actos deliberados como el phishing.

No todos los incidentes de seguridad son violaciones de datos personales: solo lo son si están implicados datos personales.

03

Las tres obligaciones fundamentales al actuar como responsable

  • Documentar toda violación de datos personales, incluidas las no notificadas por haberse evaluado como sin riesgo
  • Notificar la violación a la Autoridad de protección de datos competente dentro de 72 horas, salvo que el riesgo sea improbable
  • Comunicar la violación a los interesados sin dilación indebida si el riesgo para ellos es alto
  • Usar los formularios o procedimientos en línea puestos a disposición por la Autoridad para la notificación

04

Ejemplo hipotético

Escenario: una PYME descubre que un empleado envió por error una lista de clientes sin cifrar a un destinatario externo equivocado. El responsable del tratamiento evalúa el riesgo, documenta el incidente y — si no puede excluirse el riesgo para las personas — notifica a la Autoridad dentro de 72 horas e informa a los clientes afectados describiendo las consecuencias probables y las medidas adoptadas.

05

Qué verificar antes y después de un incidente

  • Permisos de acceso actualizados y revisados periódicamente, con identificadores únicos por usuario
  • Datos sensibles cifrados o pseudonimizados para limitar la reidentificación
  • Una política de seguridad para el teletrabajo y la protección de dispositivos personales (BYOD)
  • Un registro que documente detalles, evaluación, efectos y medidas adoptadas para cada violación, incluso las no notificadas

06

Cómo configurar el procedimiento con un socio de software

Una empresa puede pedir a su proveedor de software que apoye un registro central de incidentes, con campos para fecha, naturaleza de la violación, personas afectadas, evaluación del riesgo y medidas adoptadas, para facilitar la documentación requerida.

Es útil definir roles claros — quién detecta, quién evalúa el riesgo, quién decide sobre la notificación — y mantener un registro de las decisiones y comunicaciones con la Autoridad y con los interesados, como una opción operativa sugerida y no como un requisito legal impuesto por el software.

07

Pasos operativos a seguir en secuencia

Pasos

  1. Detectar el incidente y contenerlo lo más rápido posible
  2. Evaluar si están implicados datos personales y qué riesgo corren las personas
  3. Documentar detalles, evaluación, efectos y medidas adoptadas, independientemente del resultado
  4. Notificar a la Autoridad competente dentro de 72 horas si el riesgo no es improbable
  5. Comunicar a los interesados sin dilación indebida si el riesgo es alto, salvo excepciones como datos cifrados con claves no comprometidas

08

Preguntas frecuentes

Las siguientes preguntas aclaran aspectos ya tratados en el artículo sobre el procedimiento de gestión de violaciones de datos.

09

Siguiente paso

Comprueba si tu organización ya dispone de un registro documentado de violaciones y de roles definidos para la evaluación del riesgo; si no es así, es el momento de establecerlo antes de que ocurra un incidente.

FAQ

Preguntas frecuentes

¿Debe notificarse a la Autoridad todo incidente de seguridad?

No, solo las violaciones que involucran datos personales y presentan un riesgo no improbable para las personas deben notificarse dentro de 72 horas; las demás deben documentarse igualmente.

¿Cuándo hay que informar directamente a los interesados?

Cuando la violación pueda suponer un riesgo alto para sus derechos y libertades, salvo casos como datos cifrados con claves intactas o medidas posteriores que eliminen el riesgo.

¿Qué debe contener la documentación de una violación?

Al menos los detalles fundamentales del incidente, la evaluación del riesgo, sus efectos y las medidas adoptadas, incluso si la violación no se notifica a la Autoridad.

Fuentes y verificación