01
La respuesta breve
Un procedimiento comprensible para una violación de datos debe prepararse con antelación, no improvisarse durante la emergencia. Debe permitir identificar y contener rápidamente el incidente, evaluar el riesgo para las personas físicas y decidir si es necesario notificar a la autoridad de protección de datos y comunicar lo ocurrido a las personas afectadas.
02
Qué distingue un incidente de seguridad de una violación de datos
No todos los incidentes de seguridad son violaciones de datos personales: lo son solo cuando implican datos personales. Una violación de datos personales es una violación de la seguridad que provoca la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a dichos datos, ya sea por error humano o por actos deliberados como el phishing.
03
La secuencia operativa que debe quedar por escrito
Pasos
- Detectar y contener el incidente en cuanto se identifique, limitando el acceso a los datos afectados.
- Evaluar el riesgo concreto para las personas físicas afectadas por la violación.
- Documentar siempre los detalles, la evaluación del riesgo, los efectos y las medidas adoptadas, aunque la violación no se notifique a la autoridad.
- Notificar a la autoridad de protección de datos competente en un plazo de 72 horas, salvo que sea improbable un riesgo para las personas.
- Comunicar la violación a las personas afectadas sin dilación indebida si el riesgo para ellas es elevado.
04
Un caso hipotético
Ejemplo hipotético: un empleado envía por error un archivo con datos personales de clientes a un destinatario externo equivocado. Es una violación de datos personales aunque no sea deliberada. El procedimiento prevé: contener de inmediato, recuperando el correo si es posible, evaluar cuántos datos y qué categorías están implicadas, documentar lo ocurrido y, si el riesgo para los clientes es elevado, informarles con lenguaje claro sobre las consecuencias probables y las medidas adoptadas.
05
Controles que deben estar listos antes de necesitarlos
- Autenticación e identificadores únicos para cada usuario que acceda a los sistemas.
- Gestión de permisos con perfiles separados y revisión periódica de los accesos.
- Cifrado de los datos para impedir accesos no autorizados en caso de robo o pérdida.
- Eliminación oportuna de los permisos de acceso obsoletos.
- Un registro interno que documente cada violación, incluidas las no notificadas a la autoridad.
06
Qué puede aportar un software de gestión a este proceso
Una empresa puede pedir a su proveedor de software que configure un recorrido trazable: quién detecta el incidente, quién lo evalúa, quién decide la notificación y quién comunica con las personas afectadas, con fecha y hora de cada paso. Esto no sustituye la evaluación legal del riesgo, pero permite reconstruir la secuencia de decisiones y conserva la documentación requerida para cada violación, incluso las no notificadas.
07
Preguntas frecuentes
¿Debemos notificar cada violación a la autoridad? No: la notificación no es necesaria cuando es improbable que la violación suponga un riesgo para las personas, pero la documentación interna sigue siendo obligatoria en todo caso.
¿Cuándo debemos informar directamente a las personas afectadas? Cuando la violación pueda entrañar un riesgo elevado para sus derechos y libertades, y la comunicación debe realizarse sin dilación indebida.
¿Qué debe contener la comunicación a las personas? El contacto para más información, las consecuencias probables de la violación y las medidas adoptadas o propuestas para abordarla y mitigar sus efectos.
08
Próximo paso
Pon por escrito hoy mismo la secuencia de detección, evaluación y notificación, antes de que se produzca un incidente real: es la diferencia entre una respuesta ordenada y una improvisada.
FAQ
Preguntas frecuentes
¿Debemos notificar cada violación a la autoridad de protección de datos?
No: la notificación no es necesaria cuando es improbable que la violación suponga un riesgo para las personas. La documentación interna, sin embargo, sigue siendo necesaria en todo caso.
¿Cuándo es necesario comunicar la violación directamente a los afectados?
Cuando la violación pueda entrañar un riesgo elevado para sus derechos y libertades. La comunicación debe realizarse sin dilación indebida y, cuando proceda, en colaboración con la autoridad competente.
¿Una violación de datos es siempre un ciberataque?
No: también puede derivar de errores involuntarios, como enviar un correo al destinatario equivocado o perder una memoria USB, y no solo de actos deliberados como el phishing.
✓