01

La respuesta breve

Un procedimiento comprensible ante una violación de datos define de antemano quién detecta el incidente, quién evalúa el riesgo y quién decide si notificar a la autoridad de protección de datos o comunicar el evento a las personas afectadas. Se anima a los responsables y encargados del tratamiento a planificar estas etapas antes de que ocurra un incidente, para poder actuar con rapidez y objetividad.

02

Qué es una violación de datos personales

Una violación de datos personales es una violación de la seguridad que ocasiona la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a datos personales. No todos los incidentes de seguridad son violaciones de datos: solo lo son cuando implican datos personales. Esto incluye tanto errores involuntarios, como enviar un correo al destinatario equivocado, como actos deliberados, como el phishing.

03

Las tres reglas fundamentales para quienes actúan como encargados del tratamiento

Pasos

  1. Documentar toda violación de datos personales, incluso las evaluadas como carentes de riesgo.
  2. Notificar a la autoridad de protección de datos competente en un plazo de 72 horas, salvo que sea improbable un riesgo para las personas.
  3. Comunicar la violación a las personas afectadas sin dilación indebida si el riesgo para ellas es elevado.
  4. Registrar al menos los detalles esenciales del incidente, su evaluación, sus efectos y las medidas adoptadas, según exige el artículo 33, apartado 5, del RGPD.

04

Ejemplo hipotético

Escenario: un empleado pierde una memoria USB con datos personales de clientes. El delegado de protección de datos detecta el incidente, evalúa si las claves de cifrado se vieron comprometidas y determina si el riesgo para las personas es elevado antes de decidir sobre la notificación a la autoridad o la comunicación a los clientes.

05

Elementos que conviene tener listos antes de un incidente

  • Identificadores únicos y autenticación para acceder a los sistemas informáticos.
  • Gestión de permisos con revisión periódica y eliminación de accesos obsoletos.
  • Cifrado de los datos para impedir accesos no autorizados.
  • Una política de seguridad para el teletrabajo y protección de los dispositivos personales usados para trabajar (BYOD).
  • Un formulario o procedimiento para registrar rápidamente la naturaleza, los efectos y las medidas adoptadas ante cada incidente.

06

Qué puede configurar una empresa para gobernar el proceso

Una organización puede definir con su socio de software quién es responsable de detectar, evaluar y registrar un incidente, manteniendo constancia de la fecha, la naturaleza del evento, la evaluación del riesgo y las medidas adoptadas, en línea con la obligación de documentación del artículo 33, apartado 5. Se trata de decisiones operativas que hay que configurar o solicitar, no de funciones ya integradas.

07

Preguntas frecuentes sobre el proceso interno

  • ¿Quién debe documentar una violación? El responsable del tratamiento, en cada incidente, incluso cuando no se notifica a la autoridad.
  • ¿Cuándo se debe notificar a las personas? Sin dilación indebida, cuando el riesgo para sus derechos y libertades sea elevado.
  • ¿Siempre hay que notificar a la autoridad? No, si es improbable un riesgo para las personas afectadas.

08

Siguiente paso

Define con tu equipo quién detecta, quién evalúa el riesgo y quién decide sobre la notificación, antes de que ocurra un incidente real.

FAQ

Preguntas frecuentes

¿Cuál es la diferencia entre un incidente de seguridad y una violación de datos personales?

Un incidente de seguridad solo se convierte en violación de datos personales si afecta a datos personales, mediante destrucción, pérdida, alteración o acceso no autorizado.

¿Qué debe contener la comunicación a las personas afectadas?

Debe incluir los datos de contacto del delegado de protección de datos, una descripción de las probables consecuencias de la violación y las medidas adoptadas o propuestas para abordarla y mitigar sus efectos.

¿En qué casos no es necesario notificar a las personas afectadas?

Cuando los datos estaban cifrados y las claves no se vieron comprometidas, cuando medidas posteriores eliminan el riesgo elevado, o cuando la notificación exigiría un esfuerzo desproporcionado; en este último caso sigue siendo necesaria una comunicación pública de eficacia equivalente.

Fuentes y verificación