Revisión normativa: agosto de 2026. La información es general y puede cambiar según los hechos, la documentación y la norma vigente; no sustituye el análisis del caso concreto.
Lo esencial en 30 segundos: primero contiene el incidente y protege pruebas. Después identifica datos, personas y consecuencias. Notifica a la AEPD si es probable que exista riesgo; comunica a los afectados sin dilación cuando el riesgo sea alto. Incluso si concluyes que no debes notificar, tienes que documentar la brecha y la decisión.
Una incidencia informática no siempre es una brecha de datos
Existe brecha de datos personales cuando un incidente provoca destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales. Puede afectar a:
- Confidencialidad: alguien ve o extrae datos sin permiso.
- Integridad: los datos se modifican de forma indebida.
- Disponibilidad: la empresa pierde acceso a la información.
Un correo con una nómina enviado al destinatario equivocado puede ser brecha aunque no haya un hacker. Un servidor caído sin datos personales puede ser un incidente de seguridad, pero no necesariamente una brecha RGPD.
Frase XESTUI: no todo incidente se notifica; todos deben tomarse en serio y dejar rastro.
De 0 a 4 horas: contener sin destruir la historia
Activa un equipo reducido con dirección, responsable de sistemas, privacidad y proveedor afectado. Registra la hora en que la organización tuvo constancia y los hechos que permiten alcanzar un grado razonable de certeza de que se comprometieron datos personales, porque de ahí nace el plazo.
Las primeras acciones suelen incluir:
- Aislar equipos o credenciales comprometidas.
- Revocar sesiones, cambiar accesos y activar doble factor.
- Evitar borrados o reinstalaciones que destruyan evidencias.
- Conservar registros, correos, alertas y copias.
- Contactar con el encargado del tratamiento y exigir información inmediata.
El encargado debe comunicar al responsable la brecha sin dilación indebida. La responsabilidad de decidir la notificación sigue en quien determina el tratamiento.
Si existe ransomware, INCIBE aconseja no pagar el rescate: pagar no garantiza recuperar la información y puede alimentar nuevos ataques. Su línea 017 ofrece ayuda gratuita y confidencial.
De 4 a 24 horas: saber qué está realmente en juego
Construye una fotografía provisional:
- Qué ocurrió y si continúa.
- Qué sistemas, copias y cuentas están afectados.
- Qué categorías de datos había.
- Cuántas personas y registros pueden estar implicados.
- Si existen menores, datos financieros, salud, credenciales o colectivos vulnerables.
- Qué daño es razonablemente posible: fraude, suplantación, discriminación, pérdida económica o exposición personal.
No esperes certeza absoluta. El RGPD permite ampliar después la información que no estaba disponible.
Comprobación rápida: Registra hora de detección, sistemas afectados, tipos de datos, medidas y responsables; el reloj empieza cuando la organización tiene constancia.
De 24 a 72 horas: decidir y comunicar
Notificación a la AEPD
Debe notificarse cuando sea probable que la brecha suponga un riesgo para derechos y libertades. La comunicación incluye, al menos, naturaleza del incidente, categorías y número aproximado de afectados y registros, punto de contacto, posibles consecuencias y medidas adoptadas o propuestas.
Si se supera el plazo de 72 horas, deben explicarse los motivos. Notificar no implica automáticamente una sanción. La AEPD insiste en que puede ser evidencia de diligencia.
Comunicación a las personas
Cuando sea probable un alto riesgo, hay que comunicar también a los afectados sin dilación indebida, con lenguaje claro. Esa comunicación debe permitirles protegerse: cambiar contraseña, vigilar movimientos, bloquear un documento o desconfiar de mensajes de suplantación.
No es una nota de prensa ni una confesión genérica. Es una instrucción útil.
Ejemplo XESTUI
Una clínica detecta que una cuenta comprometida descargó una hoja con 620 pacientes, teléfonos, citas y motivo de consulta. A las 3 horas revoca accesos y conserva registros. A las 14 horas confirma la descarga. Antes de las 48 horas valora riesgo, notifica a la AEPD y prepara una comunicación individual con medidas concretas.
Aunque el análisis técnico siga abierto, la empresa no oculta la incertidumbre. Presenta una notificación inicial y la amplía después. El error habría sido esperar una semana a conocer cada detalle mientras los pacientes seguían expuestos a mensajes fraudulentos.
Después de la hora 72
La gestión continúa: cerrar la vía de entrada, restaurar con seguridad, responder a afectados, ampliar la notificación, revisar contratos y aplicar mejoras. Documenta también las brechas no notificadas, sus efectos y medidas correctoras.
En 2025, la AEPD recibió 2.765 notificaciones; solo once se trasladaron a investigación adicional por indicios de falta de diligencia en casos graves. El dato desmonta una idea peligrosa: notificar correctamente no equivale a pedir una sanción.
Frase XESTUI: la brecha daña la confianza; el silencio mal gestionado puede destruirla.
Desde 1989, XESTUI ayuda a empresas a responder con orden cuando una decisión administrativa, laboral o tecnológica no puede esperar.
Preguntas frecuentes
¿Hay que notificar cualquier incidente en 72 horas?
No. La obligación ante la AEPD aparece cuando es probable que exista riesgo para las personas. La valoración y la documentación sí deben hacerse siempre que haya brecha de datos personales.
¿Las 72 horas empiezan cuando termina la investigación?
No. Empiezan cuando la organización tiene constancia de la brecha, no cuando conoce todos sus detalles.
¿Debo avisar siempre a los clientes?
No siempre. La comunicación directa se exige cuando es probable un alto riesgo para sus derechos y libertades. El artículo 34.3 del RGPD prevé excepciones cuando medidas previas vuelven ininteligibles los datos, medidas posteriores eliminan la probabilidad de alto riesgo o el contacto individual exige un esfuerzo desproporcionado; en este último caso debe realizarse una comunicación pública o medida equivalente. Estas excepciones deben justificarse y no son atajos para evitar informar.
¿Puedo notificar con información incompleta?
Sí. Puede hacerse una notificación inicial y ampliarla después, explicando la evolución.
Cómo valorar el riesgo sin esperar el informe final
La decisión debe atender a la probabilidad y gravedad del daño para las personas, no solo al número de registros. Importan el tipo de brecha, sensibilidad y volumen de datos, facilidad para identificar a los afectados, posibles consecuencias y características de las personas. Credenciales reutilizables, datos de salud, documentos de identidad o información de menores pueden elevar mucho el riesgo aunque el grupo sea reducido.
También influyen las medidas existentes. Un archivo cifrado con clave robusta y no comprometida no presenta el mismo escenario que una hoja en texto claro. Pero la mera afirmación de que había «cifrado» no basta: hay que comprobar algoritmo, gestión de claves, alcance y si el atacante obtuvo credenciales o sistemas capaces de descifrar.
Responsable y encargado no tienen el mismo papel
El encargado debe avisar al responsable sin dilación indebida y facilitar datos para la evaluación. El responsable decide y realiza la notificación a la AEPD cuando corresponda. El contrato debería fijar contactos disponibles, plazos operativos más cortos que 72 horas, conservación de evidencias y cooperación; no puede convertir el plazo legal en 72 horas adicionales para cada proveedor de la cadena.
Si la información llega por fases, puede presentarse una notificación inicial y completarla después. Cada ampliación debe quedar vinculada al expediente, distinguiendo hechos confirmados, estimaciones y aspectos pendientes. Si se decide no notificar, el registro interno debe explicar por qué es improbable el riesgo y qué medidas sustentan esa conclusión.
Una comunicación que permita actuar
Cuando exista alto riesgo, el mensaje a las personas debe describir en lenguaje claro la naturaleza de la brecha, el contacto, sus posibles consecuencias y las medidas adoptadas o propuestas. Debe incluir acciones proporcionadas: cambiar una contraseña concreta, activar doble factor, vigilar fraude o contactar con una entidad. No debe minimizar lo ocurrido ni asegurar que no habrá consecuencias si el análisis sigue abierto.
Tras cerrar el incidente, conviene convertir las causas en controles: revisión de permisos, copias restaurables, doble factor, simulacros y evaluación de proveedores. Si el origen está en una herramienta automatizada, la prevención debe conectarse con una política de IA para pymes que limite datos, cuentas e integraciones.
Finalmente, una brecha puede activar obligaciones sectoriales o contractuales además del RGPD. Deben revisarse seguros, clientes, autoridades y organismos competentes sin asumir que la notificación a la AEPD satisface cualquier otro deber.
Conclusión
Una brecha exige dos trabajos simultáneos: frenar el ataque y proteger a las personas. El reloj legal no sustituye el análisis, pero impide esconderse detrás de él.
Fuentes y revisión
Contenido informativo contrastado con fuentes oficiales. La aplicación a un caso concreto exige revisar la norma vigente, los hechos y la documentación.



