Brecha de seguridad de datos personales: qué es, ejemplos de Correos y el plazo de 72 horas
Tema 12 del temario de Correos (Normas de cumplimiento) · apartado 12.1.4 del documento de referencia
Una violación de la seguridad de los datos personales, o brecha de seguridad, es toda violación que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales, o su comunicación o acceso no autorizados. No hace falta un ciberataque: el documento pone dos ejemplos cotidianos de Correos, mandar un correo a varios clientes sin copia oculta y entregar un envío por error a quien no es su destinatario.
Las tres dimensiones afectadas
- Confidencialidad: terceros han podido acceder sin permiso. Ejemplos: perder una tableta, enviar por error un documento con datos a otra persona, un correo a muchos destinatarios sin copia oculta o en una lista visible, el robo de una furgoneta con envíos o la pérdida de un envío.
- Disponibilidad: los datos han estado inaccesibles, temporal o permanentemente, para quien debe tratarlos. Ejemplos: la pérdida de un envío, el robo o pérdida de un móvil, tableta o portátil, o un ransomware que afecta a datos de clientes.
- Integridad: los datos se han alterado ilegítimamente y eso puede causar daño. Ejemplo: un tercero modifica la base de datos de clientes.
Notificación a la autoridad de control
El responsable notifica la brecha a la autoridad de control sin dilación indebida y, si es posible, antes de 72 horas desde que tuvo constancia de ella. En España, a la AEPD. El artículo 33 del RGPD (BOE) precisa que no hace falta si es improbable que suponga un riesgo para las personas, y que el encargado debe avisar al responsable sin dilación.
Contenido mínimo de la notificación
- Naturaleza de la violación.
- Nombre y datos del delegado de protección de datos u otro punto de contacto.
- Categorías y número de interesados afectados y categorías y número aproximado de registros afectados.
- Posibles consecuencias.
- Medidas adoptadas o propuestas para remediarla y mitigar sus efectos.
Comunicación a los afectados
Si es probable que la brecha entrañe un alto riesgo para los derechos y libertades, también hay que comunicarlo a los interesados sin dilación indebida, en lenguaje claro y sencillo: naturaleza de la violación, contacto del delegado, consecuencias y medidas. El documento advierte que comunicarlo tarde puede equivaler a no comunicarlo, y que los daños pueden ir desde la discriminación hasta la usurpación de identidad, perjuicios económicos o la exposición de datos confidenciales.
Además, el responsable debe documentar todas las brechas, se notifiquen o no.
En el examen
Apartados 12.1.2 (definición) y 12.1.4 (violaciones de seguridad). El plazo de 72 horas es pregunta segura, igual que distinguir a quién se notifica (siempre a la autoridad de control, salvo riesgo improbable) y cuándo también a los afectados (si hay alto riesgo). Los ejemplos de Correos también caen: entregar un envío a otra persona o un correo sin copia oculta son brechas, y cada ejemplo afecta a una dimensión concreta.
Dudas frecuentes
¿Entregar un paquete a la persona equivocada es una brecha de seguridad?
Sí. El documento pone como ejemplo de brecha la entrega por error de un envío postal a una persona distinta del destinatario.
¿En cuánto tiempo hay que notificar una brecha a la AEPD?
Sin dilación indebida y, si es posible, antes de 72 horas desde que se tiene constancia de ella.
📮 Estudia el tema 12 completoRelacionado
- AEPD
- Delegado de protección de datos
- Análisis de riesgos y registro de actividades
- Decálogo de seguridad e incidentes
- Conceptos clave de ciberseguridad
- Tema 12: Normas de cumplimiento
Fuente: documento de referencia de Correos (temario oficial, 31/10/2022), tema 12, apartado 12.1.4, páginas 8-27. Explicado con palabras propias de CorreosOpo. Web privada de estudio, no oficial.