Saltar al contenido

Qué es una brecha de datos personales

Qué es una brecha de datos personales según el RGPD, cómo distinguirla de un incidente técnico y qué registrar y contener durante la primera hora.

Un trabajador detiene el embalaje de dos cajas abiertas mientras otro sostiene una carpeta verde oliva y levanta la mano en un almacén.
Por AI Priority Map Editorial

Entender qué es una brecha de datos personales permite actuar antes de que una discusión de vocabulario retrase la respuesta. El RGPD no reserva la definición para ataques informáticos: también abarca pérdidas, alteraciones e indisponibilidad causadas por errores corrientes. La pregunta inicial es qué ocurrió con los datos de personas, no quién tuvo la culpa.

Respuesta rápida Qué es una brecha de datos personales: una violación de seguridad que destruye, pierde, altera, comunica sin autorización o permite acceso no autorizado a datos personales. Puede ser accidental y afectar a confidencialidad, integridad o disponibilidad. Toda brecha exige contención, evaluación del riesgo y documentación, aunque no todas se notifican 1.

Última actualización: 26 de agosto de 2026

La definición cubre tres clases de fallo

El artículo 4.12 del RGPD define la brecha por la consecuencia sobre datos personales, no por la herramienta utilizada ni por la intención; una hoja de cálculo enviada al destinatario equivocado, un historial sobrescrito y una base de datos inaccesible pueden encajar por razones distintas 1.

Dimensión afectadaQué ocurreEjemplo ordinario
ConfidencialidadAlguien accede a datos o los recibe sin autorizaciónUn correo con nóminas llega a un proveedor ajeno
IntegridadLos datos se modifican, corrompen o sustituyen sin controlUna importación cambia cuentas bancarias de clientes
DisponibilidadLos datos se destruyen, pierden o no pueden usarse cuando hacen faltaUn fallo elimina citas sin copia recuperable

Las tres dimensiones pueden aparecer juntas: la pérdida de un portátil puede implicar posible acceso, pérdida de control e indisponibilidad, aunque cada consecuencia se prueba por separado. Si el cifrado estaba activo y las claves no resultaron comprometidas, quizá proteja la confidencialidad, pero aún debe comprobarse la disponibilidad de una copia operativa.

La información debe relacionarse con una persona identificada o identificable. Perder un catálogo sin datos personales puede causar un problema comercial grave, pero no constituye esta clase de brecha. La conclusión cambia si el archivo contiene nombres, identificadores, historial de pedidos o notas sobre clientes.

Una brecha confirmada abre después un análisis diferente: si es improbable que entrañe riesgo, se documenta sin notificar; si puede existir riesgo, el artículo 33 activa la notificación a la autoridad; y si es probable un alto riesgo, el artículo 34 plantea la comunicación a las personas. La definición no resuelve por sí sola esos umbrales 1,2.

La causa puede ser completamente cotidiana

Muchas brechas nacen de una tarea habitual realizada con un destinatario, archivo o permiso incorrecto: seleccionar el contacto equivocado, incluir un documento en otro paquete, publicar una carpeta con acceso abierto, perder un teléfono o restaurar una copia que sobrescribe datos válidos son ejemplos corrientes. La ausencia de un atacante no reduce la necesidad de responder.

La primera descripción nombra datos y consecuencia: “la etiqueta de devolución de la clienta A entró en el paquete de la clienta B” permite preguntar si se abrió, identificar el dato expuesto y contener, mientras “error de almacén” no. Una descripción útil separa lo observado, lo comunicado por terceros y lo que todavía es hipótesis.

También puede intervenir un encargado del tratamiento, que comunica al responsable la brecha conocida sin dilación indebida, mientras el responsable conserva la obligación de evaluar el riesgo y decidir las notificaciones. Por eso contrato y plan de respuesta deben exigir canal, horario, contactos y hechos mínimos; un ticket que solo diga “incidente resuelto” no permite cumplir 1.

La respuesta no debe empezar culpando a quien informó. Castigar antes de entender favorece el silencio y puede destruir evidencia. Un canal sencillo permite que cualquier trabajador comunique qué hizo, qué vio y cuándo sin tener que clasificar jurídicamente el episodio.

La comunicación temprana puede reducir el daño. Ante un correo equivocado, contactar al receptor, revocar un enlace y confirmar la eliminación no borran la brecha, pero sí influyen en probabilidad y gravedad. Cada medida debe quedar registrada y verificarse en lugar de asumirse.

Cuatro brechas y dos situaciones que no lo son

Los ejemplos separan la definición del juicio sobre notificación. Que un hecho sea brecha no significa automáticamente que deba comunicarse a la autoridad competente. Esa segunda decisión se centra en el riesgo para derechos y libertades y llega después 2,3.

Situación¿Es brecha?Motivo
Una factura con nombre y dirección se envía a otro clienteComunicación no autorizada de datos personales
Desaparece un portátil sin cifrar con expedientesPérdida de control y posible acceso no autorizado
Una sincronización sustituye alergias registradas por datos antiguosAlteración de integridad con posible daño
Un ataque vuelve inaccesible el único calendario asistencial durante dos díasPérdida de disponibilidad de datos personales
El filtro bloquea un mensaje malicioso antes de que alcance datosNo, con esos hechosExiste incidente técnico, pero no consecuencia sobre datos personales
Se pierde una caja destinada a documentos que nunca se introdujeronNoNo había datos personales que perder o divulgar

Las conclusiones exigen hechos confirmados: “portátil cifrado” no basta si nadie puede demostrar que el cifrado estaba activo cuando desapareció, y “el receptor dice que borró el archivo” tampoco convierte la brecha en no brecha, aunque constituye evidencia de contención relevante para el riesgo.

Una indisponibilidad breve puede cumplir la definición aunque el servicio se recupere. La pregunta es si una violación de seguridad produjo pérdida de disponibilidad, no si el equipo técnico acabó restaurando. La duración, la función del dato y las consecuencias para personas vulnerables modificarán el análisis posterior.

Brecha, incidente técnico y brecha notificable no coinciden

Un incidente técnico afecta o amenaza sistemas y puede no involucrar datos personales; una brecha de datos personales describe una consecuencia sobre información de personas; y una brecha notificable es aquella que, tras evaluar probabilidad y gravedad, no permite concluir que el riesgo para derechos y libertades sea improbable 1.

Mantener las categorías separadas evita cerrar el caso cuando vuelve el servidor aunque los datos se hayan divulgado o alterado, y también impide notificar automáticamente cualquier error, sustituyendo el juicio requerido por una reacción defensiva.

La clasificación puede evolucionar. Una alerta inicial sin prueba de acceso puede convertirse en brecha cuando los registros muestran una descarga, o cerrarse como intento bloqueado si la evidencia es completa. La cronología conserva aviso, observación y conclusión con sus horas, de modo que una hipótesis temprana no aparezca después como hecho.

El momento de conocimiento tampoco espera a la causa raíz. Se fija cuando el responsable alcanza un grado razonable de certeza de que ocurrió una brecha que afecta a datos personales. Desde ahí puede correr el plazo de 72 horas para una notificación necesaria; una investigación incompleta justifica información por fases, no ocultar el inicio 2.

La legislación británica vigente aplica una definición y unos umbrales ordinarios materialmente equivalentes. Esa equivalencia permite a una organización coordinar su método, pero no confunde autoridades, canales ni jurisdicciones: una brecha europea sigue el RGPD de la Unión y la autoridad competente correspondiente.

La primera hora reúne hechos, contención y un registro común

La respuesta inicial protege a las personas, limita nuevas consecuencias y preserva la evidencia. Un responsable coordina una cronología única; seguridad, operaciones, privacidad y comunicación aportan datos sin mantener versiones paralelas. El registro debe servir después tanto para el análisis de riesgo como para cualquier presentación a la autoridad.

Campo operativoResultado que debe quedar preparado
Ruta y estado de presentaciónCanal vigente de la autoridad competente; notificación nueva o seguimiento; información completa o incompleta; posible retirada
Responsable y contactosIdentidad del responsable, interlocutores disponibles y contactos de seguimiento controlados
CronologíaEvento, detección, conocimiento, contención y siguiente actualización con hora y fuente
Naturaleza y causaTipo de brecha, causa conocida o incierta, sistemas afectados y exposición que continúa
Personas y registrosCategorías y cantidades aproximadas, con vulnerabilidades pertinentes y estimaciones diferenciadas
Salvaguardas y riesgoMedidas existentes, consecuencias probables, riesgo actual, incertidumbres y evidencia que puede cambiarlo
Respuesta y anexosMitigación, prevención, comunicación a personas, hechos transfronterizos y documentos vinculados

Estos siete encabezados son una preparación útil, no la afirmación de que cada campo sea ya obligatorio en todos los canales nacionales. El Comité Europeo de Protección de Datos adoptó la versión 1.0 de una plantilla común el 8 de junio de 2026 para consulta pública; la consulta se cerró el 5 de agosto, pero la implantación nacional y su calendario siguen pendientes 4. No es todavía un formulario universal de presentación.

Hasta que la autoridad correspondiente implante esa plantilla, el responsable utiliza su ruta vigente. En España, la Agencia Española de Protección de Datos (AEPD) ofrece el punto oficial para acceder al canal actual; en un tratamiento transfronterizo se determina la autoridad principal mediante la ventanilla única. La organización conserva confirmación, hora, contenido y futuras actualizaciones en la misma cronología.

Una notificación nueva no es lo mismo que un seguimiento. Una entrega incompleta identifica qué falta y cuándo se actualizará. Si la evaluación posterior demuestra que el hecho no era notificable, una retirada se registra con razón y evidencia. Ninguno de esos estados reinicia el conocimiento, las 72 horas ni el análisis jurídico.

Contener no significa borrar. Eliminar un mensaje desde la bandeja propia no lo retira al destinatario y puede destruir el rastro; reiniciar sin guardar registros puede ocultar alcance. Cada acción urgente anota qué cambió, quién la ejecutó, por qué y qué resultado fue observado.

Tampoco conviene prometer que “no hay riesgo” antes de conocer datos y receptores. Una comunicación inicial puede reconocer la investigación, indicar una medida protectora y fijar la próxima actualización. La precisión provisional es más útil que una certeza que después deba retirarse.

La pregunta siguiente es el riesgo, no el nombre

Una vez confirmada la definición, este artículo entrega el caso a una evaluación distinta: el registro aporta quién puede verse afectado, qué datos y sistemas intervinieron, durante cuánto tiempo, qué receptor tuvo acceso y qué salvaguardas funcionaron realmente. Con esos elementos se estiman probabilidad y gravedad para derechos y libertades 2,3.

Los dos resultados posteriores no deben mezclarse. El artículo 33 pregunta si el riesgo es improbable para decidir la autoridad; el artículo 34 utiliza el umbral superior de alto riesgo para decidir la comunicación directa. Una medida de contención solo modifica cualquiera de los dos análisis cuando existe evidencia de que redujo exposición o consecuencias.

Por eso una ficha de primera hora no debe terminar con “brecha leve” o “brecha grave”. Termina con hechos, incertidumbres, conocimiento fijado y dueño de la siguiente decisión. Esa frontera mantiene esta página como explicación de la brecha y evita convertir su tabla preparatoria en un segundo procedimiento de notificación.

Preguntas frecuentes

¿Qué es una brecha de datos personales según el RGPD?
Es una violación de la seguridad que ocasiona destrucción, pérdida, alteración, comunicación no autorizada o acceso no autorizado a datos personales, de forma accidental o ilícita. Incluye fallos de confidencialidad, integridad y disponibilidad. No exige un atacante: un correo enviado a la persona equivocada puede cumplir la definición.
¿Todo incidente informático es una brecha de datos personales?
No. Un incidente técnico solo entra en esta categoría cuando produce una consecuencia de la definición sobre datos personales. Un intento bloqueado antes de acceder a información puede ser un incidente sin brecha. Una caída que vuelve inaccesibles historiales necesarios, en cambio, puede ser brecha aunque nadie haya visto ni extraído los datos.
¿Toda brecha debe notificarse a la autoridad?
No. Primero se confirma que existe una brecha y después se evalúa el riesgo para los derechos y libertades de las personas. La notificación depende de ese riesgo, no de la mera existencia del incidente. Todas las brechas, incluidas las no notificadas, deben documentarse con sus hechos, efectos, razonamiento y medidas correctivas.
¿Cuándo empieza el plazo de 72 horas?
Comienza cuando el responsable tiene un grado razonable de certeza de que se produjo una violación de seguridad que afecta a datos personales. No espera al cierre de la investigación ni al hallazgo de la causa raíz. Ese momento se fija por escrito y, si procede notificar, la información todavía incompleta puede facilitarse por fases.
¿Qué debe hacerse durante la primera hora?
Deben protegerse las personas y la evidencia a la vez: contener el acceso o la pérdida, preservar registros, identificar sistemas y datos afectados, anotar quién supo qué y cuándo, y asignar responsables. El objetivo inicial no es prometer una conclusión, sino estabilizar la situación y producir hechos fiables para evaluar el riesgo y decidir comunicaciones.

Fuentes

  1. 1.Reglamento (UE) 2016/679 (Reglamento general de protección de datos)Official Journal of the European Union · 2016
  2. 2.Guidelines 9/2022 on personal data breach notification under GDPREuropean Data Protection Board · 2023
  3. 3.Guidelines 01/2021 on Examples regarding Personal Data Breach NotificationEuropean Data Protection Board · 2022
  4. 4.Template for personal data breach notificationEuropean Data Protection Board · 2026

¿Quiere esto aplicado a su empresa?

AI Foundation Audit — una evaluación estructurada de su huella de IA: riesgos de integración, brechas de gobernanza, oportunidades de ROI. Entregada como un informe completo sobre el que puede actuar.

Comience su auditoría

Recibe su AI Opportunity Report (informe de oportunidades de IA) y su Implementation Brief (documento técnico de implementación), adaptados a su empresa y entregados de inmediato.