JUC


  • Notificar estas brechas  a la AEPD  es tan importante como informar sobre las mismas a las personas afectadas

La Agencia Española de Protección de Datos (AEPD) ha recibido 2.765 notificaciones de brechas de datos personales en 2025, una cifra que pone de manifiesto el elevado número de ciberincidentes y otros casos en los que una brecha puede llegar a constituir un riesgo para los derechos y libertades de las personas.

 De las notificaciones recibidas, el 80% corresponde al sector privado y el 20% al sector público. De ese total  solo once se han trasladado para investigación adicional, al tratarse de brechas de severidad alta en las que se han apreciado indicios de falta de diligencia de la organización en la respuesta a la brecha o en las medidas previas.

Expertos en protección de datos consultados por Lawandtrends destacan y coinciden en la necesidad de impulsar más medidas preventivas y apostar por políticas de ciberseguridad, claves y estables . Estos juristas asesoran desde sus despachos en la fase previa de la gestión de la brecha  y la preparación de la documentación necesaria, como la propia gestión de la brecha y las acciones que se impulsan en esa gestión.  Los tres coinciden que a veces se producen demoras en la identificación de la brecha y en el detalle de la misma. A veces transcurre mucho tiempo para reconocer la importancia y magnitud de dicha brecha.

 Al mismo tiempo recuerdan que  notificar la brecha de datos personales a la Agencia es tan importante como informar sobre la misma a las personas afectadas. Esta comunicación, sobre todo en casos de riesgo alto, es clave para que las personas afectadas puedan valorar el riesgo de acuerdo con sus circunstancias particulares, y tomar las acciones que consideren apropiadas. De las 2.765 brechas de datos personales notificadas

En este sentido, los responsables que notificaron una brecha de datos personales a la Agencia emitieron en 2025 más de 200 millones de comunicaciones por existencia de alto riesgo. Un dato que duplica las del 2024. La comunicación es un elemento clave para determinar la respuesta diligente del responsable, y su negativa a comunicar a las personas afectadas es un factor prioritario para trasladar a los servicios de inspección de la Agencia una brecha de datos personales.

Carlos Saiz es partidario de que las empresas gestionen bien estas situaciones “Es un fenómeno emergente. Las empresas deben protegerse mejor para así salvaguardar los derechos de las personas”.  (Foto ISMS Forum)

Fenómeno emergente

Para Carlos Saiz, vicepresidente de ISMS Forum, Director del Data Privacy Institute y socio de Ecix Group, responsable del área de Risk, Governance & Compliance., subraya que los incidentes de ciberseguridad y la gestión de las brechas de datos personales son dos de las preocupaciones del colectivo. “El número de 2765 revela que habrá muchas que no se han notificado porque no creen que hacía falta esa notificación a la AEPD no realmente no se enteró que sufrieron esa brecha.  Muchas de las sanciones que implementa han crecido ante la falta de medidas de seguridad para la gestión de dichas brechas. Las empresas deben protegerse mejor para así salvaguardar los derechos de las personas”.

En su opinión, el fenómeno de la ciberdelincuencia y el robo de datos personales va a más “llama la atención que de esas brechas notificadas un 80% es de empresas privadas y solo un 20% de publicas, dato que llama la atención ante lo voluminosa que es nuestra administración pública. Al mismo tiempo muchas de estas brechas han ocurrido en los encargados de tratamiento. Es el problema de la cadena de suministros y proveedores. Muchas de estas brechas surgen en esos proveedores de grandes o medianas empresas. DPOS  y CISOS deben seguir trabajando en la detección y prevención de este tipo de fenómenos.  En los informes que manejamos el 70% de los incidentes de seguridad ocurren en esta cadena de suministro”.

 A este respecto recuerda que “es muy importante trabajar desde la diligencia debida, monitorizar a las empresas y proveedores con los que trabajamos, como elemento fundamental. Si surge la brecha hay que actuar con velocidad y como se reanuda el servicio desde la resiliencia. Es fundamental reaccionar ante la generación de un incidente de este tipo.  Revisando la Memoria de la Fiscalía sobre delitos informáticos y los informes de ENISA e INCIBE sobre ciberataques la tendencia es al alza. Las empresas deben prepararse muy bien con ejercicios y simulaciones ante una brecha de este tipo. Al mismo tiempo hay que hace muy bien esa labor de control de proveedores externos y exigir un nivel de ciberseguridad a terceros. Por último hay que tener a personas expertas que sepan manejar este tipo de notificaciones”.

Norman Heckh, en el centro de la imagen,   considera  que es sorprendente que solo el 20% del total de estas brechas de datos personales las notifiquen las entidades públicas , “En la empresa privada hay mayor concienciación”   (imagen Ramon y Cajal Abogados)

Cuidado con los proveedores

Por su parte Norman Heckh,  socio responsable del área de tecnologías de la información en  Ramon y Cajal Abogados, cree que el volumen de notificación es elevado “llama la atención que las administraciones publicas sean solo el 20% del total de esas notificaciones, frente al sector privado que está más concienciado. Desde nuestro despacho hemos detectado que carpetas que contienen información de empleados quedan abiertas y por distintas formas se acceden a ellas cuando no deberían. Se crean perfiles a determinados puestos de trabajo, luego esas personas cambian de posición o se van a esa empresa, ese mismo perfil se asigna a una persona nueva que puede acceder a esa carpeta sin problemas. Es un tema a revisar por las empresas”.

Respecto al cuidado de los proveedores, Heckh recuerda que muchas de esas brechas se producen por terceros ajenos a la empresa “cada vez hay una mayor exposición a este tipo de situaciones, el problema es que la empresa no tiene control sobre esos terceros. En muchas ocasiones se sanciona al responsable del tratamiento por la negligencia del proveedor de servicio. Es importante que proveedores y clientes negocien bien esas medidas de seguridad que no sean tan genéricas. Hay que revisar bien las condiciones del contrato del encargo del tratamiento. Hay tratamientos que son sencillos  y otros más delicados si externalizas servicios nucleares de tu compañía”.

Este experto recuerda que la reforma del Paquete Ómnibus de la UE pretende lograr un sistema más ágil de notificaciones “ se ampliaría el margen de notificaciones de 72 a 96 horas y se elimina la distinción de notificar a la autoridad y notificar al sujeto afectado porque los umbrales de seguridad eran distintos. Esta reforma del legislador europeo es bienvenida y es un avance.  Muchas de las brechas que se notifican no son especialmente relevantes, supone una carga burocrática excesiva.  Eso hace que cada uno de nosotros, como expertos en privacidad, tengamos nuestro sistema de evaluación de riesgos de la brecha para ver en que supuesto nos encontramos. Ante la duda, se notifica . Luego es evidente que no es fácil hacer una buena comunicación de usuario cuando tenemos este problema”.

Paz Martin recuerda que “hay que  invertir en ciberseguridad porque somos todos, ciudadanos  y empresas muy vulnerables   (Imagen Legal Things)

Se debe invertir más en prevención

Por su parte, Paz Martin, socia directora de Legal Things, destaca que “este tipo de datos sirven de argumento para que las empresas hagan sus deberes en medidas de prevención. Creo que son pocas las que se notifican si tenemos como base los tres millones de pymes que hay, más entidades públicas y autónomos.  Si sufres un ransomware estas siendo objeto de un delito de ahí que haya que notificarlo. La AEPD abre expediente en brechas multitudinarias, donde se manejan grandes cantidades de datos sobre todo en empresas de gran consumo.  Esas investigaciones previas suelen acabar en procedimientos sancionadores donde se llega a la conclusión que las medidas adoptadas fueron insuficientes”.

A su juicio “hay que perder el miedo a notificar esas brechas de seguridad, es una obligación legal objetiva. Al mismo tiempo hay que notificar a los interesados. Cada uno de nosotros hemos sido notificados por una entidad que fuimos víctima de un robo de datos producto de una brecha de este tipo y que nuestros datos están comprometidos. Se disparan los intentos de suplantación y de fraude o sms fraudulentos. Se trata de avisar al afectado para que extreme su precaución, sobre todo si se reciben llamadas o comunicaciones que no esperábamos. Al final el mensaje que mandamos a las organizaciones es que deben trabajar la parte preventiva”.

Sobe esta cuestión esta abogada resalta que “aún falta en nuestro país mucha falta de cultura de seguridad en estos temas. Hay que invertir en ciberseguridad porque somos todos, ciudadanos  y empresas muy vulnerables. Se trata de que las empresas adopten medias que son eficaces para que realmente esa información esté protegida. La estadística es poco representativa si tomamos como referencia toda la realidad empresarial. Otro dato que llama la atención es que solo el 20% de estas brechas que se notifiquen sean del sector público. En muchas ocasiones hay miedo a notificar por poder recibir una sanción. Se está incumpliendo la ley cundo no se notifica”.

Las brechas que han afectado a un número más elevado de personas en 2025 son las relacionadas con ciberincidentes de tipo ransomware y las intrusiones en sistemas de información que resultan en exfiltración de grandes volúmenes de datos personales. En particular, han afectado a un volumen extraordinariamente alto de personas las brechas producidas por ciberataques a encargados del tratamiento y concretamente a grandes plataformas de gestión de relaciones con los clientes (CRM).

La vía de entrada habitual en estas grandes brechas de datos personales es el acceso a VPNs corporativas o aplicaciones web mediante credenciales comprometidas de usuarios, siendo el segundo factor de autenticación la medida más eficaz para evitarlo. Sin embargo, no todas las brechas de datos personales son causadas por ciberincidentes. Otras brechas frecuentes han estado relacionadas con el envío de datos personales a destinatarios incorrectos y con mostrar datos personales por error.