Desde el 9/10/2024, empresas con más de 50 trabajadores tienen 3 meses para negociar medidas LGTBI

Cómo actuar ante una brecha de seguridad para evitar sanciones de la AEPD

En este artículo hablamos sobre:

  • Una brecha de seguridad en una mutua expone datos sensibles de más de 3.000 personas y acaba con una sanción de 600.000 € por parte de la AEPD.

  • El error humano en la programación de correos electrónicos fue suficiente para desencadenar el incidente.

  • La Agencia considera que las medidas adoptadas fueron básicas, pese a los esfuerzos posteriores de la entidad.

  • Contar con un protocolo interno, formación continua y un Delegado de Protección de Datos es clave para prevenir brechas y reducir su impacto.

¿Qué consecuencias puede tener una brecha de seguridad?

Cada vez más organizaciones trabajan con herramientas digitales que les permiten operar de forma ágil y eficiente. Pero si no se gestionan adecuadamente, estas tecnologías pueden convertirse en una amenaza seria para la seguridad de los datos personales que manejamos.

Un reciente caso gestionado por la Agencia Española de Protección de Datos (AEPD) muestra el alto coste económico y reputacional que puede tener una brecha de seguridad mal gestionada. Una conocida mutua, colaboradora de la Seguridad Social, se enfrentó a una sanción de 600.000 € tras un error en su plataforma online de gestión documental.

El origen del problema: un fallo en el código y un envío masivo erróneo

Todo comenzó con un fallo aparentemente menor: un comentario en el código de programación que desactivó una línea clave. El resultado fue que se enviaron automáticamente archivos con información sensible a destinatarios incorrectos. Se trataba de documentos Excel que incluían datos personales —e incluso de salud— de empleados de otras empresas.

Los datos expuestos: información altamente sensible

En total, la brecha afectó a 3.395 personas y los archivos llegaron a 354 entidades. La información comprometida incluía:

  • Nombre, NIF/NIE, edad y empresa del trabajador

  • Detalles sobre bajas laborales, contingencias, causas del alta o accidente

  • Información económica y de cotización

  • Y, especialmente delicado, datos de salud, considerados sensibles por el RGPD

La respuesta de la entidad: rápida pero insuficiente

A raíz del incidente, la mutua actuó con rapidez:

  • Corrigió el fallo en la programación.

  • Limitó el número de archivos adjuntos por correo.

  • Verificó que los archivos coincidieran con el destinatario previsto.

  • Se puso en contacto con las entidades afectadas para asegurar la eliminación de los datos.

  • Notificó la brecha a la AEPD y a las personas afectadas.

También disponía de medidas preventivas anteriores al incidente, como formación interna, análisis de riesgos, políticas de privacidad y auditorías externas.

¿Por qué se impuso la sanción?

Para la AEPD, estas medidas no fueron suficientes. Consideró que, dado el volumen de datos tratados mensualmente (250.000 envíos) y su naturaleza especialmente sensible, la entidad no había aplicado controles adecuados para detectar o evitar el error.

Aplicando los criterios del RGPD, se propuso una multa de 1.000.000 €, que fue reducida finalmente a 600.000 € por pronto pago y reconocimiento de responsabilidad.

Cómo evitar una sanción: claves para proteger tu organización

Este caso demuestra que cualquier entidad, sin importar su tamaño o sector, puede ser víctima de una brecha de seguridad. Pero lo que marca la diferencia es cómo se prepara y cómo actúa. ¿Qué puedes hacer para minimizar riesgos y evitar sanciones?

  • Diseña y aplica un procedimiento interno ante brechas de seguridad.

  • Asegúrate de que todo el personal con acceso a datos personales lo conoce.

  • Realiza formaciones periódicas sobre protección de datos.

  • Nombra un Delegado de Protección de Datos que pueda coordinar la respuesta ante incidentes.

  • Aplica medidas técnicas y organizativas adecuadas al nivel de riesgo, tal y como exige el artículo 32 del RGPD.

 

 

Más artículos sobre cumplimiento normativo

GUÍA PARA DIRECTIVOS

PREVENCIÓN DE RIESGOS LEGALES Y PENALES

¡Será un placer ayudarte!

¿Necesitas asesoramiento personalizado?

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 - 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.

¿Necesitas un presupuesto a medida?

Te ayudamos

Coméntanos tu problema para asignarte un consultor especializado y darte una solución jurídica en menos de 24hs.

INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Responsable del tratamiento: AUDIDAT 3.0, S.L. | Dirección del responsable: Paseo de la Castellana 182, 6ª planta 28046 Madrid | Finalidad: Sus datos serán usados para poder atender sus solicitudes y prestarle nuestros servicios. Asimismo, si usted nos ha facilitado su currículum personal, sus datos personales serán utilizados para participar en nuestros procesos de selección. | Publicidad: Solo le enviaremos publicidad con su autorización previa, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Legitimación: Únicamente trataremos sus datos con su consentimiento previo, que podrá facilitarnos mediante la casilla correspondiente establecida al efecto. | Destinatarios: Con carácter general, sólo el personal de nuestra entidad que esté debidamente autorizado podrá tener conocimiento de la información que le pedimos. Así mismo comunicaremos su información a entidades ofertantes interesadas en su perfil curricular. | Derechos: Tiene derecho a saber qué información tenemos sobre usted, corregirla y eliminarla, tal y como se explica en la información adicional disponible en nuestra página web. | Información adicional: Más información en el apartado ““política de privacidad”” de nuestra página web. | Delegado de Protección: de Datos dpd@audidat.com

GUÍA ESENCIAL PARA DIRECTIVOS

Si usted introduce su dirección de correo electrónico, dará su autorización para la recepción periódica de nuestra Newsletter en su correo electrónico, consintiendo asimismo el tratamiento de los datos personales facilitados con la citada finalidad. Si usted desea dejar de recibir nuestra Newsletter en su dirección de correo electrónico, puede oponerse en cualquier momento al tratamiento de sus datos con fines informativos remitiendo un mensaje de correo electrónico, con el asunto “BAJA SUSCRIPCIÓN NEWSLETTER”, a la siguiente dirección: info@audidat.com. Puede dirigirse a nosotros para saber qué información tenemos sobre usted, rectificarla, eliminarla y solicitar el traspaso de su información a otra entidad (portabilidad). Para solicitar estos derechos, deberá realizar una solicitud escrita a nuestra dirección, junto con una fotocopia de su DNI: Audidat 3.0, SL · Paseo de la Castellana 182 - 6ª planta C.P. 28046 · Madrid. Dirección de contacto con nuestro Delegado de Protección de Datos: dpd@audidat.comSi entiende que sus derechos han sido desatendidos, puede formular una reclamación en la AEPD (www.aepd.es). Dispone de una información ampliada sobre el tratamiento de sus datos personales en el apartado “Política de Privacidad” de nuestra página web.