Notificación de brechas de datos para servicios de compartición
Conoce los requisitos de notificación de brechas para servicios de compartición: los 72 horas del RGPD, procedimientos de reporte y pasos de mitigación.
El artículo 33 del RGPD da a los responsables del tratamiento 72 horas desde que tienen conocimiento de una brecha de datos personales para notificar a la autoridad supervisora competente, salvo que la brecha sea improbable que suponga un riesgo para las personas físicas. El artículo 34 exige además notificar a los interesados afectados cuando el riesgo sea alto, sin dilación indebida. Para las plataformas de compartición de archivos, una brecha puede significar un enlace de descarga filtrado expuesto a través de registros, un bucket S3 mal configurado, una cuenta de administrador comprometida o un portátil perdido con cachés sin cifrar. Incumplir el plazo de 72 horas sin justificación conlleva multas del artículo 83(4) de hasta el 2 % del volumen de negocio global.
Qué cuenta como "brecha de datos personales"
El artículo 4(12) la define como una brecha de seguridad que provoca la destrucción, pérdida, alteración, divulgación o acceso no autorizado, accidental o ilícito, a datos personales. Las Directrices 9/2022 del CEPD (adoptadas en octubre de 2022, que reemplazan a WP250) clasifican las brechas en confidencialidad (divulgación o acceso no autorizado), integridad (alteración no autorizada) o disponibilidad (pérdida o destrucción). Un enlace de transferencia de archivos compartido accidentalmente en Twitter público: brecha de confidencialidad. Ransomware que cifra la base de datos de transferencias: brecha de disponibilidad. Un empleado que edita PDFs de facturas antes de la entrega: brecha de integridad. Los tres activan el análisis del artículo 33.
Cuándo empieza el plazo de 72 horas
El plazo empieza cuando el responsable del tratamiento "tiene conocimiento" — cuando existe un grado razonable de certeza de que se ha producido un incidente de seguridad que ha dado lugar a un compromiso. El tiempo de investigación previo a alcanzar esa certeza razonable no cuenta contra el plazo, pero no puedes retrasar la investigación para ganar tiempo. Tanto la ICO como la CNIL han multado a responsables por intervalos de investigación excesivos. Regla práctica: 24 horas desde la primera señal (alerta del SOC, informe de empleado, notificación externa) hasta la decisión de conocimiento. Si se necesita más tiempo, documenta por qué. La notificación del encargado al responsable es separada — normalmente entre 24 y 48 horas según el ATD.
Brechas que no requieren notificación
El artículo 33(1) excluye las brechas que resulten improbable que conlleven un riesgo para los derechos y libertades. El responsable decide basándose en una evaluación de riesgos. Las Directrices 9/2022 del CEPD dan ejemplos: datos cifrados robados donde el cifrado es robusto y la clave no se vio comprometida (sin riesgo de divulgación), pérdida momentánea de disponibilidad con recuperación rápida y sin corrupción de datos. Un servicio de transferencia de archivos que usa cifrado AES-256-GCM del lado del cliente y pierde texto cifrado por robo no tiene brecha de divulgación porque el ladrón retiene blobs inútiles. Documenta la evaluación — los reguladores quieren ver el razonamiento, no solo la conclusión.
El contenido de la notificación del artículo 33(3)
La notificación a la autoridad supervisora debe incluir: naturaleza de la brecha, incluyendo categorías y número aproximado de interesados y registros afectados, nombre y datos de contacto del DPD u otro contacto, consecuencias probables, medidas adoptadas o propuestas para abordar la brecha y mitigar sus efectos. Si no tienes todos los datos en 72 horas, el artículo 33(4) permite la notificación escalonada. Presenta una notificación inicial con lo que sabes, etiquétala como preliminar y actualiza a medida que avance la investigación. La mayoría de las autoridades (CNIL, ICO, BfDI) disponen de portales en línea con formularios estructurados.
Notificación a los interesados en virtud del artículo 34
Cuando la brecha sea probable que suponga un alto riesgo para las personas, el artículo 34 exige notificárselo directamente, en lenguaje claro y sencillo. Excepciones del artículo 34(3): los datos estaban cifrados (lo suficientemente robusto como para hacerlos ininteligibles), medidas posteriores hacen improbable el alto riesgo, o la notificación individual requeriría un esfuerzo desproporcionado (se sustituye por un anuncio público). Para una filtración de archivos de RRHH sin cifrar, la notificación directa es obligatoria. Para una filtración de texto cifrado con claves no comprometidas, la notificación normalmente no es necesaria — cita el artículo 34(3)(a).
Construir un manual de respuesta ante brechas
Un manual operativo cubre: (1) fuentes de detección (alertas SIEM, informes de usuarios, notificaciones externas) y rutas de escalado; (2) lista de comprobación de clasificación para categorizar la gravedad; (3) pasos de contención (revocar claves, bloquear IPs, aislar sistemas); (4) preservación de evidencias (imágenes de disco, exportaciones de registros) para forense y consultas regulatorias; (5) árbol de decisión de notificación vinculado a los criterios del artículo 33; (6) plantillas de comunicación para la autoridad de protección de datos, los interesados, los clientes y el público; (7) revisión post-incidente con lecciones documentadas. Revisa el manual trimestralmente y ponlo a prueba anualmente con un ejercicio de mesa.
Evidencias que pedirá un regulador
La CNIL, la ICO y el BfDI hacen preguntas consistentes tras una brecha: cronología de la detección y respuesta, alcance de los datos afectados, medidas técnicas y organizativas existentes antes de la brecha, medidas adoptadas después, comunicaciones a los interesados y si la brecha podría haberse prevenido. Conserva estos artefactos: registros del SIEM en torno a la ventana del incidente, registros de cambios de los sistemas afectados, registros de acceso que muestren actividad anómala, documentación del estado de seguridad (Declaración de Aplicabilidad ISO 27001, EIPD) y un postmortem detallado. Los reguladores imponen multas severas cuando encuentran registros incompletos — indica una seguridad débil en general.
Notificaciones de encargado a responsable
Si tu servicio de transferencia de archivos actúa como encargado del tratamiento, el artículo 33(2) exige que notifiques al responsable "sin dilación indebida" tras tener conocimiento de una brecha. La mayoría de los ATD especifican entre 24 y 48 horas. La notificación del encargado debe dar al responsable suficiente información para presentar él mismo el artículo 33(1): qué ocurrió, cuándo, alcance, categorías de datos afectados, respuesta inicial. Después el responsable presenta la notificación regulatoria. Un ATD que difiere la notificación del encargado más allá de 48 horas o que exige que el responsable solicite la información antes de recibirla no es conforme.
Coordinación de brechas transfronterizas
Para los responsables multinacionales, identifica a la autoridad supervisora principal en virtud del artículo 56 (la autoridad del establecimiento principal). Notifica a la principal, que coordina con las autoridades interesadas a través del mecanismo de ventanilla única. Para los responsables no comunitarios sin establecimiento en la UE que ofrezcan bienes o servicios a residentes europeos, notifica a cada autoridad interesada donde residan los interesados afectados. Esto se complica rápidamente — considera nombrar a un representante del artículo 27 que centralice las comunicaciones. Mantén una lista actualizada de las autoridades de protección de datos y sus portales de notificación de brechas en el manual.
Calendario de cumplimiento de 72 horas
Hora 0: señal de brecha recibida. Hora 4: clasificación inicial completa, responsable del incidente asignado. Hora 12: evaluación del alcance completa, decisión preliminar del artículo 33 tomada. Hora 24: el encargado notifica a los responsables (si aplica). Hora 48: borrador de notificación del artículo 33 revisado por el DPD y el área jurídica. Hora 72: notificación presentada ante la autoridad de protección de datos principal. Días 5-7: notificaciones a los interesados del artículo 34 enviadas. Día 30: revisión post-incidente publicada internamente. Día 90: plan de mitigación completado y documentado.
Notifica pronto, notifica con detalle y mantén el rastro documental limpio. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo