Casos difíciles resueltospor @patricia.dpohace 32 d

GDPR breach con notificación dudosa al afectado — vuestra experiencia

Incident: leak de 4.300 emails de clientes (sin contraseñas, sin datos sensibles). ¿Cuándo cumple Art. 34 "alto riesgo para los derechos"? El equipo legal interno dice notificar siempre, yo creo que solo si hay riesgo real. AEPD ha matizado en su última guía.

4 respuestas

Respuestas (4)

@ramon.privacyhace 31 d

Email solo, sin enriquecimiento: bajo riesgo en mi opinión. AEPD acepta no notificar si el risk assessment está bien documentado. Notifica a la autoridad (Art. 33) siempre, eso sí.

@patricia.dpohace 30 d

¿Cómo documentáis el risk assessment? Tengo plantilla pero las autoridades miran cada vez con más lupa.

@ana.compliancehace 27 d

Plantilla con: criterios EDPB Guidelines 9/2022, categorías especiales, volumen, identificabilidad, impacto potencial. Firmado por DPO + Legal + responsable del tratamiento.

@patricia.dpohace 19 d

Gracias. Voy con esa estructura. Me ahorraré meses de mailing de PR innecesario.

Inicia sesión para responder y votar.