Solicita presupuesto ahora:   986 11 42 40   |   lopd@gestionalopd.es

¿Qué se considera un riesgo para los derechos de las personas en una brecha de datos?

riesgo para los derechos y libertades

Cuando una empresa sufre una brecha de seguridad y se filtran datos personales, una de las primeras preguntas que debe hacerse es:

¿Esta brecha supone un riesgo para los derechos y libertades de las personas afectadas?

La pregunta no es tan sencilla como parece.

No significa únicamente comprobar si se han filtrado datos «sensibles». Un nombre, un teléfono o un correo electrónico también pueden generar un riesgo dependiendo de cómo se produzca la filtración, quién pueda acceder a los datos y qué uso pueda hacerse de ellos.

Y de esta valoración pueden depender las obligaciones de la empresa frente a la AEPD y frente a las personas afectadas.

¿Qué significa «riesgo para los derechos y libertades»?

En la práctica, hay que valorar qué podría ocurrirle a una persona si sus datos quedan en manos de alguien que no debería tener acceso a ellos.

Algunos ejemplos ayudan a entenderlo mucho mejor:

🔎 Datos que pueden generar riesgo

  1. 📧 Nombre + email → puede facilitar campañas de phishing, spam dirigido o comunicaciones fraudulentas.
  2. 📱 Nombre + teléfono → puede facilitar intentos de fraude, ingeniería social o suplantación.
  3. 🪪 DNI o pasaporte → puede aumentar el riesgo de suplantación de identidad, especialmente si se dispone de una copia completa del documento.
  4. 🔐 Usuario + contraseña → puede permitir acceder a una cuenta y, si la contraseña se reutiliza, también a otros servicios.
  5. 💳 Datos bancarios o de tarjeta → pueden provocar perjuicios económicos o facilitar operaciones fraudulentas.
  6. 🏥 Datos de salud → pueden afectar gravemente a la intimidad de una persona y, dependiendo de la información, generar riesgos personales, laborales o de discriminación.
  7. 📍 Datos de ubicación o desplazamientos → pueden revelar dónde se encuentra una persona, dónde trabaja, dónde vive o cuáles son sus rutinas.
  8. 👶 Datos de menores → requieren especial atención por la particular vulnerabilidad de los niños y adolescentes.
  9. 🗂️ Una base de datos de miles de clientes → aunque solo contenga nombres, teléfonos y correos electrónicos, el volumen de personas afectadas puede aumentar considerablemente el impacto.
  10. 📄 Información sobre situaciones personales → divorcios, problemas económicos, conflictos laborales, denuncias u otras circunstancias privadas pueden generar perjuicios aunque no pertenezcan a las categorías especiales de datos.

Pero el dato no lo es todo

Hay algo importante:

El riesgo no depende únicamente del tipo de dato.

También hay que analizar qué ha ocurrido con esos datos.

No es lo mismo:

🟢 Enviar por error un archivo a un proveedor conocido, que puede eliminarlo inmediatamente.

que:

🔴 Publicar ese mismo archivo en Internet, donde cualquier persona podría descargarlo.

Tampoco es lo mismo:

🟢 Perder un portátil cifrado y protegido.

que:

🔴 Perder un portátil sin protección que contiene información personal accesible.

Por eso, la valoración debe hacerse teniendo en cuenta el conjunto de circunstancias.

¿Qué situaciones pueden aumentar el riesgo?

Además de los datos afectados, hay que fijarse en aspectos como:

👥 Número de personas afectadas
Cuantas más personas estén implicadas, mayor puede ser el impacto.

🌐 Quién ha podido acceder a los datos
No es lo mismo un error interno que una publicación accesible para cualquier persona.

⏱️ Durante cuánto tiempo estuvieron expuestos
Una exposición de unos minutos puede tener un impacto diferente a una base de datos disponible durante semanas.

📥 Si los datos han sido descargados o copiados
Una vez que un tercero tiene una copia, recuperar el control sobre la información puede resultar mucho más difícil.

🔓 Si las medidas de seguridad han impedido el acceso
Por ejemplo, el cifrado puede reducir considerablemente las consecuencias de la pérdida de un dispositivo.

🎯 Para qué podrían utilizarse los datos
Hay información que puede utilizarse para cometer fraude, suplantación, extorsión, acoso o ataques dirigidos.

Un ejemplo: «solo se han filtrado emails»

Imaginemos que una empresa sufre una filtración y se exponen los nombres y correos electrónicos de 10.000 clientes.

La empresa podría pensar:

«No hay DNI, ni cuentas bancarias, ni datos médicos. Solo son emails.»

Pero esos datos pueden tener valor para un atacante.

Si además dispone del nombre del cliente y sabe que es usuario de una determinada empresa, podría enviarle un correo como:

«Hemos detectado un problema con su cuenta. Pulse aquí para actualizar sus datos.»

El correo puede parecer legítimo porque el atacante dispone de información real.

Por tanto, un dato aparentemente poco sensible puede contribuir a generar un riesgo cuando se combina con otros datos o se utiliza para realizar ataques dirigidos.

Otro ejemplo: una plataforma externa

Imaginemos ahora un hotel que utiliza una plataforma de reservas.

La plataforma comunica que ha sufrido una brecha y que pueden haberse visto afectados los datos de los clientes del hotel.

Entre ellos:

  • Nombre.
  • Email.
  • Teléfono.
  • Fechas de entrada y salida.
  • Información de la reserva.

El hotel no debería limitarse a pensar:

«La brecha ha ocurrido en un tercero, así que no es asunto nuestro.»

Debe analizar qué datos estaban afectados, qué papel desempeña la plataforma en el tratamiento, qué información ha proporcionado el proveedor y qué riesgo existe para sus clientes.

La responsabilidad y las obligaciones concretas dependerán de la relación entre las partes y del tratamiento afectado.

¿Toda brecha supone un riesgo?

No.

El RGPD no establece que cualquier incidente de seguridad obligue automáticamente a notificar a la AEPD.

Hay que realizar una valoración del riesgo.

Si es improbable que la brecha suponga un riesgo para los derechos y libertades de las personas, no será necesario notificarla a la autoridad de control.

Pero atención:

Que no haya que notificarla no significa que podamos olvidarnos del incidente.

Las brechas deben quedar documentadas, incluyendo qué ocurrió, sus efectos y las medidas correctivas adoptadas.

¿Cuándo el riesgo puede considerarse alto?

Hay situaciones en las que el impacto potencial sobre las personas puede ser especialmente grave.

Por ejemplo:

🔴 Exposición de grandes cantidades de datos personales.

🔴 Filtración de documentos de identidad.

🔴 Robo de credenciales que permitan acceder a cuentas.

🔴 Exposición de información bancaria.

🔴 Filtración de datos de salud.

🔴 Datos de menores.

🔴 Información que pueda utilizarse para suplantación, fraude o extorsión.

🔴 Publicación de información privada en Internet.

🔴 Combinación de diferentes tipos de datos que permita obtener un perfil detallado de una persona.

En estos casos, el análisis debe ser especialmente cuidadoso.

¿Qué tiene que hacer la empresa?

Ante una posible brecha de datos personales, lo recomendable es seguir un procedimiento ordenado:

1️⃣ Detectar

Determinar qué ha ocurrido y cuándo.

2️⃣ Contener

Evitar que el incidente continúe o que se produzcan nuevos accesos.

3️⃣ Identificar

Determinar qué datos y qué personas pueden estar afectadas.

4️⃣ Valorar

Analizar las posibles consecuencias y el nivel de riesgo.

5️⃣ Documentar

Dejar constancia de lo ocurrido y de las decisiones adoptadas.

6️⃣ Notificar

Si existe obligación de hacerlo, notificar la brecha a la autoridad de control dentro del plazo correspondiente.

7️⃣ Comunicar

Si la brecha supone un alto riesgo para las personas afectadas, informarles de acuerdo con las exigencias del RGPD.

¿Por qué es importante valorar bien el riesgo?

Porque una mala valoración puede llevar a dos situaciones igualmente problemáticas.

❌ No comunicar cuando era necesario

La empresa podría incumplir sus obligaciones en materia de protección de datos y, además, privar a las personas afectadas de la posibilidad de protegerse frente a las consecuencias de la filtración.

❌ Comunicar sin analizar correctamente

También es importante no actuar de forma automática ante cualquier incidente.

Cada brecha debe analizarse teniendo en cuenta los datos afectados, las personas implicadas, las circunstancias del incidente y las posibles consecuencias.

La pregunta que debería hacerse cualquier empresa

Cuando se produce una filtración, no basta con preguntar:

«¿Qué datos se han filtrado?»

Hay que ir un paso más allá:

«¿Qué podría hacer alguien con esos datos y qué consecuencias podría tener para las personas afectadas?»

Esa es la clave para entender qué significa realmente el concepto de riesgo para los derechos y libertades de las personas en el RGPD.

Y es también una de las cuestiones fundamentales para determinar qué debe hacer una empresa después de sufrir una brecha de seguridad.

Importante: este artículo tiene finalidad informativa y no sustituye el análisis de una brecha concreta. La valoración del riesgo debe realizarse atendiendo a las circunstancias específicas de cada incidente y al tratamiento de datos afectado.

Tal vez también te interese...

5 sesgos inconscientes que nos hacen aceptar políticas de privacidad (Cookies) sin leerlas Todos lo hemos hecho: aparece el aviso...

¿Por qué todo el mundo habla de tus datos… y tú no sabes qué están haciendo con ellos? A estas...

Hoy en día integrar la privacidad desde la planificación de productos, servicios o procesos ya no es opcional: es una...

Escriba sus credenciales a continuación para acceder: