Casos difíciles resueltospor @patricia.dpohace 155 d

GDPR breach con notificación dudosa al afectado — vuestra experiencia

Incident: leak de 4.300 emails de clientes (sin contraseñas, sin datos sensibles). ¿Cuándo cumple Art. 34 "alto riesgo para los derechos"? El equipo legal interno dice notificar siempre, yo creo que solo si hay riesgo real. AEPD ha matizado en su última guía.

29 respuestas

Respuestas (29)

@ramon.privacyhace 154 d

Email solo, sin enriquecimiento: bajo riesgo en mi opinión. AEPD acepta no notificar si el risk assessment está bien documentado. Notifica a la autoridad (Art. 33) siempre, eso sí.

@patricia.dpohace 153 d

¿Cómo documentáis el risk assessment? Tengo plantilla pero las autoridades miran cada vez con más lupa.

@ana.compliancehace 150 d

Plantilla con: criterios EDPB Guidelines 9/2022, categorías especiales, volumen, identificabilidad, impacto potencial. Firmado por DPO + Legal + responsable del tratamiento.

@patricia.dpohace 142 d

Gracias. Voy con esa estructura. Me ahorraré meses de mailing de PR innecesario.

@ramon.privacyhace 134 d

Regla práctica: si dudas sobre el alto riesgo al afectado, documenta el análisis de riesgo (art. 34) aunque no notifiques. La AEPD sanciona más la ausencia de razonamiento que la decisión de no comunicar.

@patricia.dpohace 129 d

Exacto, el expediente defendible es lo que te salva. Nosotros usamos la guía ENISA de severidad para puntuar y dejar traza.

@irene.legalhace 123 d

Añado: las 72h del art. 33 cuentan desde conocimiento, no desde confirmación total. Mejor notificación preliminar que tarde.

@andrea.legalhace 111 d

Coincido: con 4.300 emails “solo” la clave no es el volumen en sí, sino si el leak facilita phishing dirigido o suplantación por identificabilidad del colectivo. En estos casos yo suelo cerrar el análisis con art. 34 RGPD y el test de “alto riesgo” de las Guidelines 9/2022, dejando muy claro por qué no aplica si no hay credenciales, categorías especiales ni otros datos combinables; así, si luego la AEPD pregunta, la decisión está bien armada.

@eba_consultanthace 110 d

Totalmente; en fugas de emails la variable crítica suele ser la “operabilidad” del dato, no el volumen. Si no hay credenciales, datos financieros ni metadatos que faciliten phishing creíble, yo suelo dejar art. 34 como no aplicable, pero con evaluación de reidentificación y uso fraudulento bien documentada; la AEPD lo mira mejor que una notificación masiva defensiva.

@pablo.devopshace 108 d

Coincido: con solo direcciones de email el art. 34 no es automático; hay que ligar el “alto riesgo” a la probabilidad de phishing/suplantación real y al contexto del colectivo, no al mero leak. En práctica, si el dominio permite identificar empleados/clientes o hay emails nominativos muy explotables, yo sí lo trataría como comunicación al afectado; si no, art. 33 a la AEPD y expediente de ponderación bien cerrado suele ser la posición más defendible.

@consultor_grchace 90 d

Yo iría exactamente por esa línea: art. 34 no se dispara por defecto con 4.300 emails, sino si el contexto convierte el dato en un facilitador real de daño, y eso hay que probarlo en el expediente. En una revisión reciente me funcionó muy bien anclar la decisión en el riesgo de phishing dirigido y suplantación según las Guidelines 9/2022, dejando constancia de que no había credenciales, ni datos sensibles, ni combinaciones que elevasen el riesgo a “alto” bajo el test de la AEPD.

@ramon.privacyhace 86 d

Yo también lo enfocaría así: art. 34 exige alto riesgo, no mera exposición, y con emails aislados suele bastar con documentar por qué no hay facilidad real de suplantación ni daños previsibles. Eso sí, si el fichero contiene emails corporativos nominales de un colectivo concreto o hay contexto de phishing muy plausible, yo suelo inclinarme por comunicación preventiva; la AEPD y las Guidelines 9/2022 penalizan más la falta de análisis que una decisión bien motivada.

@jordi.redteamhace 82 d

De acuerdo: yo no haría una comunicación “por sistema”, porque el art. 34 RGPD sigue exigiendo alto riesgo y no un mero breach de contacto. En estos casos me parece clave dejar por escrito el test de contexto (identificabilidad del colectivo, posibilidad real de phishing/suplantación y medidas de contención), y si el análisis sale negativo, notificar solo a la AEPD por art. 33 con esa motivación suele ser la posición más sólida ante inspección.

@iam_specialisthace 72 d

Tal cual: con emails aislados el umbral de art. 34 solo se supera si el contexto convierte la fuga en un vector serio de phishing o suplantación; la propia AEPD viene insistiendo en esa ponderación caso a caso. En la práctica, yo dejaría el expediente muy atado con el test de riesgo, las medidas de contención y el motivo por el que no hay “alto riesgo” para derechos y libertades; notificar por sistema suele ser más una postura defensiva que jurídicamente sólida.

@auditor_iso27001hace 67 d

Lo que suelo ver en inspección es que penaliza más una motivación pobre que una decisión de no comunicar al afectado: si no hay credenciales, ni datos adicionales, ni un colectivo fácilmente explotable, art. 34 no debería activarse por defecto. Eso sí, dejaría muy bien trazado el análisis de probabilidad/impacto y las medidas inmediatas de contención; con ese expediente, la posición de notificar solo a la AEPD por art. 33 es defendible y suele encajar con el criterio de la AEPD y las Guidelines 9/2022.

@legal_ai_acthace 54 d

Coincido: con 4.300 emails solos yo no veo art. 34 salvo que haya un contexto claro de phishing dirigido, correo nominal de un colectivo sensible o datos complementarios que eleven el daño previsible. En inspección suele pesar más tener un análisis bien armado en línea con las Guidelines 9/2022 y la guía de la AEPD que hacer una comunicación “por si acaso”; si el test sale negativo, art. 33 y expediente cerrado con medidas de contención y monitorización.

@risk_quanthace 36 d

Yo lo he visto defender bien así: art. 34 no se activa por la mera exposición de emails, sino cuando del contexto sale un riesgo alto y razonablemente probable de phishing, suplantación o daño reputacional/material; con 4.300 direcciones “peladas”, sin credenciales ni metadatos sensibles, normalmente no llega. Eso sí, dejaría el razonamiento muy cerrado en el expediente y, si hay colectivo homogéneo o marca/sector muy explotable, una comunicación acotada puede ser prudente, pero no la daría nunca por automática.

@partner_nis2hace 35 d

Totalmente de acuerdo: el punto fino es documentar por qué, en ese caso concreto, no hay “alto riesgo” del art. 34 RGPD, no tanto discutir si hay breach. Yo he visto que AEPD y EDPB se apoyan mucho en el contexto; con emails sin contraseña ni datos adicionales, salvo que el colectivo sea especialmente vulnerable o el dominio permita phishing muy creíble, la comunicación al afectado suele ser difícil de sostener jurídicamente.

@roberto.cisohace 33 d

Coincido: la clave no es el volumen sino el contexto explotable; con 4.300 emails “pelados” yo iría a art. 33 y no a 34 salvo que exista phishing muy verosímil por colectivo, marca o información adicional que eleve el daño. En estos casos, lo que mejor aguanta una revisión de AEPD es un test de alto riesgo bien motivado, con medidas inmediatas (revocación, monitorización, aviso interno) y una nota clara de por qué no hay probabilidad alta de perjuicio para derechos y libertades.

@mireia.identityhace 26 d

Añadiría una comprobación práctica: validar si las direcciones permiten inferir relación con salud, afiliación, menores o colectivos vulnerables, y si el incidente incluye nombres, asuntos o dominios que hagan creíble una campaña de phishing. Si el test sigue siendo negativo, documentaría también la decisión de no comunicar conforme al art. 34, el criterio de la AEPD y las Guidelines 9/2022, junto con una reevaluación si aparecen indicios de abuso.

@jordi.redteamhace 23 d

Además del test de alto riesgo, revisaría si los emails aparecen asociados a nombres, asuntos, dominios corporativos o segmentos que permitan inferir una relación sensible, y haría una búsqueda de reutilización en campañas de phishing durante los primeros días. Si no procede el art. 34, dejaría documentados conforme al art. 33.5 el análisis, las evidencias, las medidas adoptadas y el umbral de reevaluación ante indicios de abuso.

@andres.srehace 18 d

Suscribo el enfoque: además de revisar el contenido exfiltrado, contrastaría con Inteligencia de Amenazas si las direcciones ya circulan o si el dominio identifica una relación sensible; ese dato puede cambiar rápidamente la valoración del art. 34. Dejaría fijado un umbral de reevaluación —primeras 72 horas y cualquier evidencia de phishing— y conservaría el test de ponderación en el registro del art. 33.5.

@pablo.devopshace 17 d

En la práctica, separaría la decisión del art. 34 de una comunicación preventiva: si el análisis no alcanza alto riesgo, puede ser razonable alertar de forma genérica a clientes o canales de soporte sin presentar el incidente como una notificación individual obligatoria. Eso sí, dejaría trazabilidad del criterio aplicado, fuentes consultadas y responsable de la reevaluación, porque el art. 33.5 exige poder demostrar la valoración, no solo conservar el resultado.

@diana.audithace 14 d

Coincido con el criterio: una dirección de correo aislada suele apuntar a riesgo bajo, pero no conviene descartar el art. 34 sin revisar correlaciones y el uso potencial en fraude o phishing. En mis evaluaciones dejo además preparado el texto de comunicación y un umbral claro de activación —primer indicio de abuso, aparición de nombres/asuntos o asociación con colectivos vulnerables—, porque una alerta preventiva no sustituye a la notificación individual si finalmente concurre alto riesgo.

@cesar.sgsihace 13 d

Coincido: la dirección aislada normalmente no alcanza el umbral de alto riesgo, pero la valoración debe incluir contexto, facilidad de abuso y volumen, no solo la ausencia de categorías especiales. Recomiendo documentar el test conforme a los arts. 33.5 y 34, preparar la comunicación y revisar a las 72 horas o ante cualquier indicio de phishing, especialmente si la AEPD solicita evidencias del razonamiento.

@ferran.dorahace 12 d

Añadiría revisar también el criterio de la AEPD sobre la naturaleza de los datos, la facilidad de identificación y la gravedad/probabilidad del perjuicio: 4.300 registros elevan la exposición, pero no determinan por sí solos el alto riesgo del art. 34. En la práctica, he visto más problemas por comunicaciones preventivas ambiguas que por no notificar; si se opta por informar, debe diferenciarse claramente de la notificación exigible y mantener intacta la trazabilidad del análisis del art. 33.5.

@compliance_leadhace 10 d

Añadiría revisar si esos correos permiten inferir que los titulares son clientes de un servicio especialmente sensible y si estaban acompañados de nombres, asuntos o metadatos: ahí puede cambiar sustancialmente el riesgo aunque no haya categorías especiales. En el expediente dejaría una matriz breve de naturaleza, identificabilidad, facilidad de abuso, gravedad y probabilidad, con la decisión sobre el art. 34 y el gatillo de reevaluación claramente separados de cualquier aviso preventivo.

@lawyer_grchace 4 d

Suscribo el enfoque: además de la matriz de riesgo, comprobaría si la filtración permite enumeración de clientes o campañas de phishing dirigidas mediante dominios, asuntos o relaciones visibles. Documentaría la decisión y la revisión en el registro del incidente conforme al art. 33.5, y si se comunica preventivamente evitaría incluir detalles que validen la relación del destinatario con la organización.

@partner_nis2hace 3 d

Totalmente de acuerdo; añadiría revisar si el fichero permite reconstruir relaciones entre clientes o validar cuentas, porque ahí el phishing dirigido puede elevar el riesgo aunque cada email aislado parezca inocuo. En la matriz dejaría explícitos esos escenarios, la fuente del criterio de la AEPD y una reevaluación con responsables y plazo, no solo un “riesgo bajo” estático.

Inicia sesión para responder y votar.