Una brecha de datos personales puede originarse por un ataque, un error humano, la pérdida de un dispositivo o el envío de información al destinatario equivocado.
Las primeras horas son importantes para contener el problema, conservar evidencias y recopilar la información necesaria para evaluar el riesgo.
Qué es una brecha de datos personales
La Agencia Española de Protección de Datos define una brecha como un incidente de seguridad que ocasiona destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales.
Puede tener origen accidental o intencionado y afectar tanto a información digital como a documentación física.
No todo incidente informático implica datos personales. Tampoco toda brecha requiere exactamente las mismas comunicaciones. Debe analizarse cada caso.
Activa el canal de respuesta
La persona que detecta el incidente debe saber a quién informar. La empresa necesita un responsable que coordine las actuaciones y contacte con los perfiles técnicos, jurídicos y de protección de datos necesarios.
El aviso inicial debería incluir:
- Fecha y hora de detección.
- Sistema, cuenta o documento afectado.
- Descripción de lo observado.
- Acciones realizadas.
- Personas que pueden estar afectadas.
- Evidencias disponibles.
Contén el incidente
La contención busca evitar que el daño continúe. Según el caso puede requerir bloquear una cuenta, aislar un equipo, retirar temporalmente una página o revocar una clave.
Las medidas deben ser proporcionadas. Desconectar indiscriminadamente sistemas críticos puede ampliar la interrupción.
No destruyas evidencias
Formatear un equipo, borrar registros o reinstalar inmediatamente una web puede eliminar información necesaria para entender qué ocurrió.
Cuando sea viable deben preservarse:
- Registros de acceso.
- Mensajes y cabeceras de correo.
- Archivos sospechosos.
- Capturas de alertas.
- Fechas y acciones realizadas.
- Configuraciones afectadas.
Si existe riesgo de propagación, la contención tiene prioridad, pero debe documentarse.
Determina qué datos están afectados
La evaluación necesita conocer:
- Tipo de datos.
- Volumen aproximado.
- Número y categorías de personas.
- Si estaban cifrados o protegidos.
- Quién pudo acceder.
- Durante cuánto tiempo.
- Posibles consecuencias.
No debe esperarse a conocer todos los detalles para comenzar a registrar el incidente.
Evalúa el riesgo
El responsable del tratamiento debe valorar el riesgo para los derechos y libertades de las personas.
La AEPD indica que la brecha debe notificarse a la autoridad de control cuando exista riesgo. Cuando el riesgo sea alto, también puede ser necesario comunicarla a las personas afectadas conforme al artículo 34 del RGPD.
La notificación a la autoridad, cuando procede, debe realizarse sin dilación indebida y, de ser posible, dentro de las 72 horas desde que el responsable tiene constancia.
Esto no significa que toda incidencia deba notificarse automáticamente. La decisión necesita una evaluación documentada y asesoramiento adecuado.
Coordina al responsable y al encargado
Cuando un proveedor trata datos por cuenta de una empresa, el contrato y el procedimiento deben definir cómo comunica una brecha al responsable.
El proveedor técnico no debería retrasar el aviso mientras intenta resolver el problema por su cuenta.
Recupera de forma segura
Antes de restaurar el servicio deben corregirse las causas conocidas:
- Cambiar credenciales expuestas.
- Revocar sesiones y accesos.
- Corregir vulnerabilidades.
- Revisar usuarios y permisos.
- Restaurar desde una copia fiable.
- Aumentar temporalmente la supervisión.
Recuperar una copia sin eliminar la vía de entrada puede provocar una nueva intrusión.
Documenta incluso cuando no se notifica
La empresa debe conservar un registro con los hechos, evaluación, decisiones y medidas adoptadas.
La documentación permite justificar por qué se notificó o por qué se concluyó que no era necesario.
Aprende después del incidente
Una revisión posterior debería identificar:
- Causa raíz.
- Controles que fallaron.
- Tiempo de detección y respuesta.
- Mejoras técnicas.
- Cambios en formación y procedimientos.
Cómo puede ayudar T3chWare
T3chWare puede colaborar en la contención técnica, preservación inicial de evidencias, revisión de accesos, recuperación web y preparación de información técnica.
La valoración jurídica, la decisión de notificar y la comunicación formal deben coordinarse con el responsable, delegado de protección de datos o asesoramiento especializado.
Conclusión
Una brecha requiere rapidez, pero también método. Contener, preservar, evaluar y documentar permite tomar decisiones con mejor información.
Prepara tu procedimiento técnico de respuesta con T3chWare →
Fuente oficial: AEPD: notificación de brechas de datos personales, actualizada el 30 de abril de 2026.