Cap. 10 Protección de los datos personales y la privacidad Dato 305 palabras

Plazo de 72 horas para notificar una violación de datos: inicio de la cuenta atrás

Notifíquela sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que se tenga constancia de ella. La trampa: «tener constancia» significa disponer de una certeza razonable, no haber confirmado todos los detalles.

Audio

Escuchar esta página (beta)

Subtítulos

El plazo de 72 horas para notificar una violación empieza a correr en el momento en que se tiene una certeza razonable de que se ha producido una violación de datos personales. Esto no equivale a confirmar hasta el último detalle. Si sospecha que se ha producido una violación, pero espera hasta disponer de un informe forense completo, ya habrá incumplido el plazo. El GDPR establece primero «sin dilación indebida» y añade después el límite máximo de 72 horas. Por tanto, aunque no pueda terminar la investigación, debe notificarlo a la autoridad de control dentro de los tres días siguientes al momento en que tuvo conocimiento por primera vez de que algo iba mal.

Para evitar caer en la trampa, recuerde que el umbral para «tener constancia» es bajo. Si una alerta del sistema señala un acceso inusual a una base de datos que contiene datos personales, eso basta para iniciar la cuenta atrás. No necesita pruebas de que los datos hayan sido efectivamente extraídos. Un truco útil consiste en considerar el plazo de 72 horas como una cuenta atrás que comienza cuando existe una sospecha razonable, no cuando hay un incidente confirmado. Otra pista: si una pregunta describe una violación descubierta un viernes por la tarde, el plazo sigue corriendo durante el fin de semana. Los fines de semana y los días festivos no suspenden las 72 horas.

Para afianzar este punto, asocie el número 72 con la expresión «certeza razonable». Imagine a un analista de seguridad diciendo «tengo una certeza razonable de que se ha producido una violación» y activando inmediatamente un temporizador de 72 horas. Si encuentra una situación en la que el responsable del tratamiento espera a que concluya toda la investigación antes de notificar, se trata de una vulneración clara. El plazo comienza con la sospecha, no con la certeza.

Tarjeta relacionada

¿Cuándo debe un responsable del tratamiento notificar una violación de la seguridad de los datos personales a la autoridad?

Sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que haya tenido constancia de ella.

Volver a la tarjeta Ver todas las tarjetas