Cómo decidir si notificar una brecha de datos
Método para decidir si notificar una brecha de datos según el RGPD: conocimiento, riesgo para personas, 72 horas, informe por fases y registro.

La pregunta urgente no es si el incidente parece grave para la empresa, sino si una brecha de datos personales puede perjudicar a las personas. Para notificar una brecha de datos, hay que fijar el conocimiento, evaluar probabilidad y gravedad, identificar la autoridad competente y mantener contención e investigación en paralelo. No notificable nunca significa indocumentada.
Respuesta rápida Debe notificar una brecha de datos a la autoridad competente salvo que sea improbable que entrañe riesgo para derechos y libertades. El plazo corre desde el conocimiento y no espera a la causa: informe sin dilación indebida y, de ser posible, en 72 horas. Si faltan hechos, comunique por fases 1,2.
Última actualización: 26 de agosto de 2026
Abrir dos líneas de trabajo desde el conocimiento
Cuando aparece una posible brecha, una línea contiene e investiga mientras otra reúne lo necesario para decidir las comunicaciones; no compiten por el mismo documento ni esperan una a la otra, porque comparten una cronología controlada con hecho, fuente, hora, dueño y nivel de certeza. El responsable conserva la decisión jurídica aunque un proveedor investigue técnicamente.
| Línea inicial | Resultado que debe producir |
|---|---|
| Proteger a las personas | Acción inmediata que reduce exposición, fraude, pérdida o indisponibilidad |
| Contener el sistema | Credenciales revocadas, destinatario contactado o acceso aislado sin destruir evidencia |
| Preservar evidencia | Registros, mensajes, archivos y configuraciones con origen y hora fiables |
| Confirmar datos personales | Categorías, sensibilidad, volumen, legibilidad y relación con personas |
| Fijar conocimiento | Primera hora de certeza razonable y hechos que la sustentan |
| Evaluar riesgo | Daños posibles, probabilidad, gravedad y factores reductores o agravantes |
| Preparar comunicaciones | Dueño, autoridad, canal y borradores separados para autoridad y personas |
Quien descubre el hecho recibe una instrucción breve: no borrar mensajes, no improvisar una investigación y escalar por el canal previsto; el receptor abre un identificador único y convoca seguridad, operaciones, privacidad y a la persona con autoridad para decidir. Si el hallazgo llega a un encargado, este informa al responsable sin dilación indebida y aporta lo conocido 1.
La contención tiene prioridad práctica, pero no debe alterar pruebas innecesariamente: revocar un enlace puede reducir la exposición, mientras borrar registros para “limpiar” impide reconstruir alcance. Cada acción lleva hora, autor, objetivo y resultado observado, de modo que el análisis use hechos actuales.
La cronología diferencia confirmado, estimado y desconocido: “se expusieron 500 registros” no equivale a “el archivo contenía hasta 500 filas y aún se comprueba si se descargó”. Una estimación puede notificarse si se etiqueta; una hipótesis presentada como cifra definitiva degrada las siguientes actualizaciones.
Las lagunas reciben dueño y siguiente revisión; seguridad comunica cambios de alcance y privacidad actualiza riesgo y borrador, pero la reparación técnica no decide por sí sola el umbral. Restaurar un servidor puede resolver disponibilidad y dejar abierta una divulgación anterior.
La autoridad para decidir queda nombrada antes de que falten horas, con suplente capaz de acceder al expediente y presentar. La cronología conserva recomendación, evidencia y hora. Una cadena de aprobaciones comerciales no debe bloquear una obligación regulatoria.
En tratamientos transfronterizos, el equipo identifica pronto la autoridad principal o competente conforme a la ventanilla única. Tener un representante en el Espacio Económico Europeo no crea por sí solo un establecimiento principal ni derecho a ese mecanismo. Sede de decisiones y ejecución real del tratamiento importan para la ruta 2.
Fijar la hora de conocimiento antes de debatir el plazo
El reloj no comienza necesariamente cuando alguien ve una alerta, sino cuando el responsable posee un grado razonable de certeza de que una violación de seguridad comprometió datos personales; una comprobación inicial breve puede separar una alerta falsa, pero no convertirse en espera abierta por la causa raíz 2.
La cronología conserva aviso original, destinatario, comprobaciones y hecho que produjo certeza; si un proveedor confirma a las 10:20 que un repositorio con datos estuvo accesible, descubrir dos días después la configuración causante no desplaza el comienzo, y que el número exacto siga pendiente tampoco lo hace.
Las 72 horas son consecutivas, por lo que un hallazgo el viernes necesita dueño y contactos durante el fin de semana; si la notificación supera el plazo, se explican motivos concretos, pues “complejidad” sin cronología no demuestra por qué el retraso era inevitable 1,3.
El registro evita manipular el momento con etiquetas sucesivas como “evento”, “incidente” y “brecha confirmada”. Anota qué sabía la organización y quién podía actuar. Si hubo demora razonable para descartar una alerta, conserva las comprobaciones realizadas y su duración.
Varias alertas sobre un mismo acceso pueden relacionarse sin borrar sus horas. Sucesos distintos mantienen identificadores separados aunque compartan una causa, evitando un reloj artificial para exposiciones conocidas en momentos diferentes. El expediente explica los vínculos y cualquier cambio de alcance.
Evaluar el riesgo para personas, no para la empresa
La prueba mira consecuencias para derechos y libertades, como fraude, suplantación, pérdida económica, discriminación, daño reputacional, angustia, exposición de secretos o pérdida de acceso a un servicio; coste de reparación, mala prensa o sanción preocupan a la empresa, pero no sustituyen ese análisis 2,4.
| Factor | Pregunta aplicada al incidente |
|---|---|
| Tipo de brecha | ¿Afectó confidencialidad, integridad, disponibilidad o varias? |
| Datos | ¿Permiten identificar, autenticar, inferir o perjudicar? |
| Sensibilidad | ¿Incluyen salud, finanzas, ubicación, secretos u otra información íntima? |
| Volumen | ¿Cuántas personas y registros están confirmados o estimados? |
| Facilidad de identificación | ¿Están cifrados, seudonimizados o combinables con datos accesibles? |
| Receptor o actor | ¿Es confiable, desconocido, malicioso o capaz de explotar? |
| Personas afectadas | ¿Hay menores, pacientes, trabajadores u otros colectivos vulnerables? |
| Consecuencia probable | ¿Qué cadena realista convierte la exposición en daño y con qué gravedad? |
Probabilidad y gravedad se leen juntas: un daño muy grave con posibilidad baja puede seguir creando riesgo relevante, mientras muchas columnas ordinarias combinadas pueden facilitar fraude; la conclusión no sale de sumar colores sin explicar la cadena causal.
Las salvaguardas cuentan solo si funcionaron en este caso: el cifrado reduce probabilidad cuando claves, algoritmo y configuración estaban protegidos, y una confirmación de borrado pesa si el receptor es identificable y la secuencia verificable. Una política o la frase “no hay evidencia de uso” no bastan cuando faltan registros.
Se conserva la evolución del riesgo después de contener. Desactivar un enlace antes de visitas, con registros completos, puede cambiar probabilidad; carecer de registros no prueba que nadie accedió. Los supuestos y la nueva evidencia que reabriría la decisión forman parte del análisis.
Aplicar el umbral de notificación
El artículo 33 obliga a notificar salvo que sea improbable que la brecha entrañe riesgo para derechos y libertades 1; la excepción requiere una razón positiva y evidencia, porque no saber si habrá daño no equivale a demostrar que sea improbable.
- Riesgo improbable: se documentan la brecha y las pruebas que hacen improbable el daño, sin notificar en ese momento.
- Existe riesgo o no puede excluirse razonablemente: se notifica sin dilación indebida y, de ser posible, dentro de 72 horas.
- Los hechos siguen cambiando: se decide con lo confirmado, se comunica por fases cuando corresponde y se reabre al llegar evidencia.
La ruta comienza registrando el conocimiento y separa la investigación de seguridad de la decisión de notificación. El responsable solo puede omitir la notificación a la autoridad competente si es improbable que exista riesgo para los derechos y libertades de las personas; la incertidumbre sobre hechos decisivos debe aclararse con rapidez y no tratarse como ausencia de riesgo 1,2. Si la excepción no puede justificarse, se notifica la brecha a la autoridad competente y se evalúa por separado la información a las personas cuando exista alto riesgo.
La decisión conecta hecho y umbral: “el archivo estaba cifrado con claves no comprometidas y los registros completos muestran que no hubo descarga; por ello el riesgo es improbable”, mientras “bajo” sin mecanismo, prueba ni consecuencia no permite revisión.
La aprobación comercial y el coste no suspenden el informe; cuando el umbral se supera, se presenta la información disponible y la investigación continúa, mientras una revisión adicional confirma que la excepción no depende de ausencia de datos causada por controles deficientes.
En España, la Agencia Española de Protección de Datos (AEPD) proporciona el acceso oficial a su ruta vigente; en un caso transfronterizo, la ruta puede corresponder a la autoridad principal o a otra competente conforme al RGPD. El enlace orienta el contacto nacional y no añade una regla sustantiva exclusiva de España.
La regla británica ordinaria utiliza un umbral materialmente equivalente. Esa equivalencia permite coordinar evaluación y cronología en un grupo internacional, pero cada jurisdicción conserva su autoridad, su canal y su expediente. No se crea una rama duplicada ni se presenta a una autoridad equivocada.
Construir un informe por fases desde una cronología
Un informe por fases es una secuencia controlada, no varios relatos del mismo incidente. La primera entrega facilita lo exigido que ya está disponible, identifica lagunas y asigna la siguiente actualización. El RGPD permite proporcionar información por etapas sin más dilación indebida cuando no puede entregarse a la vez 1.
| Componente | Contenido controlado |
|---|---|
| Naturaleza de la brecha | Sistemas, dimensión afectada, causa conocida o incierta y secuencia |
| Personas y registros | Categorías y número aproximado, separado de cifras confirmadas |
| Punto de contacto | Persona o función disponible para mantener continuidad |
| Consecuencias probables | Daños plausibles y fundamento de probabilidad y gravedad |
| Medidas | Contención realizada, mitigación prevista y protección ofrecida |
La cronología alimenta notificación, registro interno y actualizaciones. Cada dato lleva estado, hora y procedencia; cuando una estimación cambia, se conserva qué evidencia produjo la corrección. Una cifra no se copia a varias presentaciones sin mantener versión, población, periodo y fuente.
La versión 1.0 de una plantilla común europea se adoptó el 8 de junio de 2026 para consulta pública. La consulta transcurrió del 10 de junio al 5 de agosto y está cerrada; la implantación nacional fue aplazada y su calendario sigue sin decidirse 5,6. La plantilla prepara un estándar común, pero no es una ruta universal vigente.
Hasta su implantación, el canal actual de la autoridad competente sigue siendo autoritativo. La organización puede utilizar los encabezados de la futura plantilla para preparar información, pero traslada al formulario o canal vigente lo que esa autoridad solicita. La ruta, las credenciales operativas, la confirmación y el contenido exacto presentado quedan en el expediente.
El registro distingue cuatro ejes que no deben comprimirse en una sola etiqueta. La entrega puede ser nueva o de seguimiento; la información, completa o incompleta; y el estado puede incluir una retirada posterior con su motivo. Esos cambios actualizan el expediente que ve la autoridad, pero no reemplazan el momento de conocimiento ni recalculan las 72 horas.
Una retirada tampoco borra la actuación anterior. Conserva qué se presentó, qué nueva evidencia cambió la clasificación, quién decidió y cuándo se comunicó. Si la autoridad no ofrece una función específica, el equipo usa su canal vigente para solicitar instrucciones y deja constancia del contacto sin inventar un procedimiento.
Antes de presentar, una revisión breve compara información con cronología y riesgo. Confirma que cifras tienen fecha, estimaciones están marcadas, el contacto responde y las medidas se distinguen entre ejecutadas y previstas. El control detecta contradicciones sin reabrir el debate sobre si notificar.
Cada seguimiento incluye un índice de cambios: información nueva, estimación corregida, preguntas abiertas y próxima actualización. La versión anterior no se borra. Si dos investigaciones ofrecen cifras distintas, el dueño reconcilia población, periodo y fuente o explica el rango.
Un calendario de actualizaciones evita silencio y mensajes sin novedad. Categorías sensibles, alcance creciente o evidencia de explotación se escalan al conocerse; otros resultados se agrupan. Cada punto pendiente tiene dueño, evidencia esperada y hora de revisión, de modo que “investigación abierta” no se convierta en una espera sin final.
Proveedores y asesores pueden preparar elementos, pero el responsable decide qué afirmaciones adopta. Antes de cada seguimiento, el dueño compara la nueva versión con todas las anteriores, comprueba que las correcciones sean visibles y confirma que el análisis de riesgo sigue utilizando los mismos hechos actualizados.
Separar la comunicación a las personas
Notificar a la autoridad y comunicar a las personas son decisiones relacionadas, pero no comparten umbral: la comunicación directa corresponde cuando la brecha probablemente entrañe alto riesgo, salvo una excepción del artículo 34, y se realiza sin dilación indebida sin esperar automáticamente respuesta de la autoridad 1.
El análisis pregunta qué puede hacer la persona para protegerse: si quedaron expuestas credenciales, restablecerlas y avisar con instrucciones concretas puede reducir daño, mientras un mensaje que solo anuncia “un incidente” traslada ansiedad sin acción. La comunicación describe la naturaleza en lenguaje claro, consecuencias probables, medidas y contacto.
El texto se prueba desde la perspectiva de quien recibe el aviso: debe permitir reconocer qué datos o cuenta están afectados, distinguir una recomendación de una acción imprescindible y llegar a un contacto capaz de responder, sin ocultar incertidumbres ni incluir detalles técnicos que expongan a otras personas o dificulten entender la medida inmediata.
Las excepciones dependen de hechos demostrables: una protección técnica puede evitar comunicación si vuelve los datos ininteligibles para quien no está autorizado y funcionó, mientras las medidas posteriores que eliminan la probabilidad de alto riesgo también requieren evidencia. Cuando contactar individualmente exige esfuerzo desproporcionado, la alternativa pública debe ser igualmente eficaz.
El equipo conserva texto, destinatarios, canal, hora y entrega. Los rebotes y colectivos no localizados reciben alternativa. Si el resultado queda por debajo de alto riesgo, se documenta separado de la decisión del artículo 33 para que un umbral no sustituya al otro.
Resolver cuatro incidentes ordinarios con el umbral
Una hoja con nombres, correos y compras ordinarias llega a otro cliente conocido; el receptor avisa sin abrir, elimina durante una llamada observada y confirma por escrito, mientras los registros respaldan la secuencia. Sin datos sensibles ni copia, el decisor concluye riesgo improbable y no notifica, pero conserva la brecha y reabre ante indicio de acceso.
Un portátil cifrado se pierde, pero la consola confirma cifrado activo, claves separadas, cuenta bloqueada y ausencia de acceso en registros completos; tras verificar que no había copias fuera del contenedor, el riesgo se considera improbable. El expediente conserva la configuración, los registros y la orden de borrado remoto; recordar que el modelo “venía cifrado” no habría bastado.
Un portal de nóminas queda público durante un intervalo incierto y no conserva registros completos; datos bancarios, identificadores y relación laboral permiten fraude, mientras la ausencia de descarga observada no demuestra que nadie accedió. Se contiene y notifica por fases; además se analiza alto riesgo y comunicación directa, actualizando cifras conforme llega evidencia.
Un sistema esencial de atención domiciliaria queda cifrado por ransomware sin evidencia inicial de extracción; aunque las copias permiten recuperarlo, la indisponibilidad retrasa información necesaria para personas vulnerables. El análisis incluye disponibilidad y notifica el riesgo; cualquier indicio posterior de extracción reabre ambas comunicaciones.
En los cuatro casos, el expediente nombra el supuesto que decide el resultado y la prueba que lo sustenta: cooperación del receptor, configuración del cifrado, ausencia de registros o impacto asistencial; si ese supuesto cambia, no se vuelve a discutir desde cero, sino que se actualiza la misma evaluación y se revisan de inmediato ambas comunicaciones.
Estos casos muestran que no existe una lista automática. Destinatario, sensibilidad, protección, duración y capacidad de daño cambian el resultado. Cada conclusión declara hechos asumidos, evidencia decisiva y nueva información que la reabriría; cuando falta una pieza crítica no se elige el supuesto más cómodo.
Documentar la decisión de no notificar
El artículo 33 exige documentar toda brecha, sus efectos y medidas correctivas para que la autoridad verifique cumplimiento 1; una no notificación necesita el mismo rigor fáctico, porque sin razonamiento parece ausencia de evaluación.
| Campo del registro | Evidencia conservada |
|---|---|
| Hechos y cronología | Descubrimiento, conocimiento, duración, sistemas y evolución |
| Datos y personas | Categorías, cantidades confirmadas o estimadas y vulnerabilidad |
| Consecuencias | Cadenas de daño, probabilidad y gravedad consideradas |
| Salvaguardas | Cifrado, registros, recuperación o confirmación que funcionó |
| Decisión | Umbral, razón, decisor, fecha y supuestos |
| Seguimiento | Medidas, desencadenante de reapertura y revisión final |
Un formulario obliga a completar campos, pero no reemplaza el juicio: el revisor debe reconstruir por qué esa combinación produjo riesgo improbable y consultar evidencia sin acumular datos personales innecesarios, mientras las opiniones divergentes y su resolución también forman parte del control.
El expediente incluye una prueba contraria a la conclusión, no solo los datos que la apoyan; por ejemplo, si se confía en que un receptor borró el archivo, se registra si tuvo tiempo para copiarlo, qué verificación existe y qué indicio obligaría a tratar el riesgo como posible. Esa disciplina impide que “no notificar” se convierta en una búsqueda selectiva de tranquilidad.
La decisión lleva fecha de revisión y un responsable que comprueba medidas correctivas, porque una brecha considerada improbable puede revelar permisos excesivos, ausencia de doble control o una configuración repetida en otros sistemas. Documentar sin corregir deja intacta la condición que produjo el incidente.
La conclusión permanece abierta. Una reclamación, un registro recuperado o un aviso del receptor puede elevar riesgo; el dueño reabre evaluación, cronología y comunicaciones sin fingir que la decisión inicial era irreversible. La revisión posterior corrige causas y verifica medidas.
Entender qué sucede después de notificar
Presentar no termina el incidente: la autoridad puede pedir aclaraciones, evidencia o medidas adicionales, y el contacto responde desde la misma cronología. La organización no promete un resultado regulatorio ni trata cada notificación como un recorrido idéntico 2,3.
El deber operativo sigue siendo reducir daño: seguridad elimina accesos, restablece credenciales, recupera disponibilidad y preserva evidencia; atención gestiona preguntas; privacidad actualiza riesgo y comunicaciones. Cada acción tiene dueño, fecha y prueba posterior.
Las solicitudes de la autoridad entran en el registro con alcance y plazo interno; cada respuesta identifica su fuente y se compara con lo ya comunicado, y, si se descubre un error anterior, se corrige visiblemente en lugar de moldear nueva evidencia para mantener la primera versión.
El paquete coherente contiene cronología, conocimiento, evaluación, notificaciones, comunicaciones, medidas, registros técnicos y responsabilidades de proveedores; un retraso se explica con horas y obstáculos, y una cifra cambiante, con estimación inicial, nueva evidencia y actualización.
El contacto mantiene un índice de solicitudes de la autoridad, respuestas entregadas, evidencia pendiente y compromisos asumidos, de manera que una pregunta no se pierda dentro del tráfico del incidente ni dos equipos respondan con periodos o poblaciones diferentes. Cada entrega se revisa por exactitud, necesidad y coherencia antes de salir.
Cooperar no significa especular: se distingue hecho de hipótesis y se corrige cualquier inexactitud, mientras el proveedor conserva evidencia técnica y el responsable decide qué conclusión adopta, exigiendo aclaración de expresiones ambiguas como “posible acceso”.
La investigación de causa continúa sin reescribir el umbral inicial y examina configuración, permisos, formación, alertas y contratos; una causa técnica puede revelar un problema organizativo, mientras culpar al último operador no demuestra que el sistema haya mejorado.
Las medidas se prueban, porque cambiar una política no demuestra que el acceso esté restringido: se reproduce el escenario, se muestrean cuentas y se comprueba el registro; si una acción tarda, el expediente expone riesgo provisional y salvaguarda temporal.
La corrección abarca el conjunto afectado, no solo el registro visible durante la brecha: si un permiso estaba abierto en una carpeta, se buscan configuraciones heredadas y espacios equivalentes; si un proveedor notificó tarde, se prueban contactos, horario y contenido mínimo con un escenario simulado. El cierre requiere evidencia de que el nuevo recorrido detecta y contiene el mismo fallo.
La revisión final compara conocimiento, escalado, evidencia, decisión y avisos, y convierte las lecciones en cambios concretos de contacto, guardia, proveedor o configuración; la dirección recibe tiempos, incertidumbres, personas potencialmente afectadas, comunicaciones y correcciones sin datos innecesarios.
El cierre conserva un desencadenante de reapertura: nueva evidencia de descarga, contacto de una persona, cambio en el número de registros o fallo de la medida. Así las 72 horas funcionan como límite de transparencia y la documentación mantiene la respuesta útil mucho después del primer envío.
Preguntas frecuentes
¿Deben notificarse todas las brechas de datos?
¿Cuándo empieza el plazo de 72 horas?
¿Son 72 horas lo mismo que tres días laborables?
¿Cuándo se informa también a las personas afectadas?
¿Puede esperarse a conocer el número exacto de afectados?
¿Qué se registra cuando una brecha no se notifica?
¿Existe ya un formulario europeo único para notificar?
Fuentes
- 1.Reglamento (UE) 2016/679 (Reglamento general de protección de datos) — EUR-Lex · 2016
- 2.Guidelines 9/2022 on personal data breach notification under GDPR — European Data Protection Board · 2023
- 3.What is a data breach and what do we have to do in case of a data breach? — European Commission · 2026
- 4.Guidelines 01/2021 on Examples regarding Personal Data Breach Notification — European Data Protection Board · 2022
- 5.EDPB meets with EU Commissioner McGrath and adopts common data breach notification template — European Data Protection Board · 2026
- 6.Template for personal data breach notification — European Data Protection Board · 2026
¿Quiere esto aplicado a su empresa?
AI Foundation Audit — una evaluación estructurada de su huella de IA: riesgos de integración, brechas de gobernanza, oportunidades de ROI. Entregada como un informe completo sobre el que puede actuar.
Recibe su AI Opportunity Report (informe de oportunidades de IA) y su Implementation Brief (documento técnico de implementación), adaptados a su empresa y entregados de inmediato.