Incidente de seguridad de los datos personales según el RGPD: 72 horas, evaluación de riesgos y notificación a la IMY
Compartir
Respuesta corta: Una violación de la seguridad de los datos personales siempre debe documentarse. Si es probable que la violación suponga un riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento debe, por norma general, notificarla a la IMY sin dilación indebida y, de ser posible, en el plazo de 72 horas desde que la organización tenga conocimiento de la misma. En caso de alto riesgo probable, también puede ser necesario informar a los interesados.
¿Qué se considera una violación de la seguridad de los datos personales?
No se trata solo de ciberataques. Una violación puede implicar la destrucción, pérdida, alteración, divulgación no autorizada o acceso a datos personales de forma accidental o ilícita. El correo electrónico mal dirigido, los permisos incorrectos, el equipo robado, el ransomware y la eliminación accidental son ejemplos comunes.
Las primeras 72 horas: un flujo de trabajo práctico
- Detener y limitar la violación. Asegúrese de que el daño no continúe.
- Determinar cuándo tuvieron conocimiento. El momento determina el cálculo de las 72 horas.
- Mapear lo sucedido. ¿Qué datos, cuántas personas, qué sistemas y qué destinatarios se ven afectados?
- Evaluar el riesgo. Considere la sensibilidad, el volumen, la identificabilidad de los datos y las posibles consecuencias.
- Decidir sobre la notificación. Si se alcanza el umbral de riesgo, la notificación no debe retrasarse a la espera de datos perfectos. La información puede completarse posteriormente.
- Evaluar la comunicación a los interesados. En caso de alto riesgo probable, se requiere por norma general una comunicación rápida a los afectados.
- Documentar todo. Incluso las violaciones que no se notifican deben documentarse y la decisión debe poder explicarse.
¿Qué debe contener una notificación a la IMY?
El RGPD establece, entre otras cosas, que se debe describir la naturaleza de la violación, las categorías y el número aproximado de interesados y registros de datos personales afectados, los datos de contacto del delegado de protección de datos u otro punto de contacto, las consecuencias probables y las medidas adoptadas o propuestas. Si falta cierta información, en muchos casos puede facilitarse por etapas.
¿Cuándo es necesario informar a los interesados?
Si la violación probablemente derive en un alto riesgo para los derechos y libertades de las personas, los afectados deben, por norma general, ser informados sin dilación indebida. La información debe ser clara y ayudar a la persona a comprender lo que ha sucedido y qué medidas pueden mitigar el daño.
Errores comunes en la gestión de violaciones
- iniciar el reloj de las 72 horas demasiado tarde
- esperar a una investigación forense completa antes de notificar
- carecer de una evaluación de riesgos documentada
- confundir una violación de la seguridad de la información con una violación de datos personales sin evaluar la parte del RGPD por separado
- que los encargados del tratamiento no tengan vías de escalada internas claras
- que las violaciones que no se notifican no se documenten
Registro de violaciones y seguimiento
Tras la fase de emergencia, la organización debe registrar la causa raíz, las lecciones aprendidas, las medidas correctivas y el responsable del seguimiento. Además, las violaciones pueden dar lugar a la actualización de la EIPD (evaluación de impacto), el registro de actividades de tratamiento, los procedimientos de permisos, la formación y los contratos con proveedores.
Guías relacionadas
Si también trabaja con ciberincidentes más amplios, la guía sobre plan de gestión de incidentes puede ser relevante. Para tratamientos de alto riesgo, consulte también nuestra guía sobre la EIPD.
Preguntas frecuentes
¿Deben notificarse todas las violaciones a la IMY?
No. Todas las violaciones deben documentarse, pero la notificación no es necesaria cuando es improbable que la violación suponga un riesgo para los derechos y libertades de las personas físicas.
¿Qué sucede si han pasado 72 horas?
Aún puede ser necesario realizar la notificación. El retraso debe justificarse. Normalmente es mejor gestionar esto de forma transparente que abstenerse de una notificación que debería haberse realizado.
¿Puede un encargado del tratamiento notificar directamente?
El encargado debe notificar al responsable del tratamiento sin dilación indebida. La distribución de responsabilidades debe estar claramente regulada en el contrato de encargado del tratamiento.
Orientación oficial: La Autoridad Sueca de Protección de Datos (Integritetsskyddsmyndigheten) tiene listas de verificación y un servicio electrónico para violaciones de datos personales en imy.se.
Este artículo es información general y no sustituye el asesoramiento jurídico.