Notificación de brechas y EIPD
Responda a los riesgos de privacidad y evalúelos.
Notificación de brechas y EIPD es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué se considera una brecha
Una brecha de datos personales es un incidente de seguridad que provoca la destrucción, pérdida, alteración, divulgación o acceso no autorizado accidental o ilícito a datos personales.
Es un concepto más amplio que un ataque informático. Un portátil perdido, un correo electrónico enviado a una dirección incorrecta, un ransomware que cifra los datos personales (provocando una pérdida de disponibilidad) o un bucket de S3 expuesto son ejemplos que también cuentan como brechas.
La perspectiva CIA
Las brechas se relacionan con los tres pilares de la seguridad:
- Brecha de confidencialidad: divulgación o acceso no autorizados
- Brecha de integridad: alteración no autorizada
- Brecha de disponibilidad: pérdida o destrucción (por ejemplo, ransomware)
Reconocer que la pérdida de disponibilidad también constituye una brecha notificable es un punto ciego habitual.
La regla de las 72 horas
Conforme al GDPR, el responsable debe notificar a la autoridad de control una brecha notificable sin dilación indebida y en un plazo de 72 horas desde que tiene conocimiento de ella, cuando sea posible.
La KVKK exige notificar al Consejo de la KVKK lo antes posible (el Consejo ha establecido plazos breves). El plazo comienza cuando se adquiere conocimiento del incidente, por lo que la rapidez de la detección y la evaluación inicial es fundamental.
Cuándo es obligatorio notificar
No todas las brechas deben notificarse a la autoridad reguladora. El GDPR lo vincula al riesgo para las personas:
- Notifique a la autoridad, a menos que sea improbable que la brecha entrañe un riesgo para los derechos y las libertades
- Notifique a los titulares de los datos cuando sea probable que la brecha entrañe un alto riesgo
Un cifrado sólido de los datos expuestos puede reducir el riesgo y eliminar la obligación de notificar a las personas.
Contenido de la notificación
Una notificación de brecha dirigida a la autoridad reguladora debe describir:
- La naturaleza de la brecha y las categorías o el número aproximado de personas y registros afectados
- Las consecuencias probables
- Las medidas adoptadas o propuestas para abordarla y mitigar los daños
- El punto de contacto (el DPO o una figura equivalente)
Si todavía no dispone de todos los detalles, facilítelos por fases en lugar de incumplir el plazo.
Breach Notification (skeleton)
------------------------------
Detected: 2024-06-04 08:10 UTC
Nature: Confidentiality - exposed backup bucket
Data: Names, emails (approx. 12,000 records)
Likely impact: Phishing, account targeting
Mitigation: Bucket closed, keys rotated, users notified
Contact: dpo@example.comFlujo interno de respuesta
Un proceso eficaz de respuesta ante brechas se ensaya con antelación:
- Detectar y contener
- Evaluar el alcance y el riesgo para las personas
- Notificar a la autoridad reguladora y, si existe un alto riesgo, a los titulares de los datos
- Corregir la causa raíz
- Documentar todo en un registro de brechas
Incluso las brechas no notificables deben registrarse internamente conforme al principio de responsabilidad proactiva del GDPR.
Notificación a los titulares de los datos
Cuando sea necesario informar a las personas, la comunicación debe utilizar un lenguaje claro y sencillo: qué ocurrió, qué datos se vieron afectados, cuáles son las consecuencias probables, qué está haciendo la organización y qué deben hacer ellas (por ejemplo, restablecer las contraseñas y estar atentas al phishing).
Evite minimizar el incidente. Una notificación transparente y rápida preserva la confianza; ocultar los hechos multiplica los daños normativos y reputacionales.
Qué es una DPIA
Una evaluación de impacto relativa a la protección de datos (DPIA) es un proceso estructurado para identificar y reducir los riesgos para la privacidad antes de iniciar un tratamiento de alto riesgo.
Incorpora la privacidad desde el principio: en lugar de reaccionar ante las brechas, evalúa y mitiga el riesgo durante la fase de diseño. La KVKK establece una exigencia análoga de evaluación de riesgos.
Cuándo es obligatoria una DPIA
El GDPR exige una DPIA cuando el tratamiento pueda entrañar un alto riesgo, especialmente en los siguientes casos:
- Elaboración de perfiles sistemática y exhaustiva con efectos significativos
- Tratamiento a gran escala de datos de categorías especiales
- Supervisión sistemática de una zona de acceso público
- Nuevas tecnologías con un impacto incierto (por ejemplo, IA y biometría)
Realización de una DPIA
Una DPIA suele:
- Describir el tratamiento y su finalidad
- Evaluar la necesidad y proporcionalidad
- Identificar los riesgos para las personas
- Definir medidas de mitigación (minimización, cifrado y control de acceso)
Si después de aplicar las medidas de mitigación persiste un riesgo residual elevado, el responsable debe consultar a la autoridad de control antes de continuar.
Notificación del encargado al responsable
Cuando un encargado sufre una brecha, debe notificarlo al responsable sin demora indebida, porque solo el responsable informa a la autoridad de control y gestiona el plazo de 72 horas.
Los contratos (el DPA) deben especificar que los encargados notifiquen rápidamente las brechas. Un proveedor lento puede consumir todo el plazo de notificación del responsable, por lo que son importantes la supervisión y los SLA contractuales.
Comprobación rápida
Compruebe su comprensión de los plazos de notificación de brechas.
Repaso
Ha completado la respuesta ante brechas y la evaluación de riesgos:
- Una brecha abarca la pérdida de confidencialidad, integridad o disponibilidad
- El plazo de notificación de 72 horas del GDPR comienza cuando se tiene conocimiento de la brecha
- Notifique a los interesados cuando el riesgo sea alto; el cifrado puede reducir las obligaciones
- Ejecute un flujo de trabajo ensayado de detección-contención-evaluación-notificación-mitigación-documentación
- Las DPIAs evalúan y mitigan el tratamiento de alto riesgo antes de que comience
Ahora puede responder a incidentes y gestionar de forma proactiva los riesgos de privacidad.
Preguntas frecuentes
¿La lección «Notificación de brechas y EIPD» es gratis?
Sí — el texto completo de «Notificación de brechas y EIPD» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Notificación de brechas y EIPD»?
Responda a los riesgos de privacidad y evalúelos. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Notificación de brechas y EIPD»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué importa la privacidad de los datos
- Fundamentos del RGPD y la KVKK
- Clasificación y minimización de datos
- Notificación de brechas y EIPD