Definici贸n brecha de seguridad
Las brechas de seguridad suponen un incidente relacionado con la informaci贸n que implica una fuga o ataque a los datos de car谩cter personal que dispone una empresa. Tal brecha puede producir da帽os a los derechos de las personas que son objeto de tratamiento y adem谩s llegar a ser un importante da帽o reputacional a la marca de la empresa afectada.
Por ello, y para una correcta planificaci贸n de las brechas de seguridad, se encuentra publicada en el sitio web de la AEPD la Gu铆a para la Gesti贸n y Notificaci贸n de Brechas de Datos Personales (actualiza la versi贸n de junio de 2018) en donde se han actualizado los procesos y medios de notificaci贸n en el contexto de una brecha de seguridad.
Dicho documento supone una importante ayuda para facilitar la labor a los responsables de tratamiento de datos personales a la hora de gestionar y trasladar informaci贸n de brechas a las autoridades de control o usuarios afectados.
Con la actualizaci贸n de la Gu铆a, las novedades se centran en la protecci贸n de los derechos de los interesados, mejorar el control y garant铆a de que los tratamientos hayan sido tratados con diligencia, mejorar el procedimiento de notificaci贸n de las brechas y qu茅 contenido incluir en las comunicaciones con los usuarios afectados.
RGPD Modelo protocolo actuaci贸n ante brechas de seguridad
Cuando una empresa realiza una adaptaci贸n a la normativa de protecci贸n de datos es importante incluir un protocolo de actuaci贸n que permita guiar al personal ante la aparici贸n de una brecha de seguridad. En l铆neas generales este protocolo implica que hay que conocer las medidas de seguridad que la empresa tiene instaladas de cara a saber el nivel de seguridad con el que se dispone, determinar su capacidad de actuaci贸n y respuesta ante las vulnerabilidades, desarrollar procesos de detecci贸n de acceso a datos por parte de terceros adem谩s de disponer de la capacidad de medir el impacto de la violaci贸n de seguridad (datos personales afectados y su fuga)
Formulario notificaci贸n brechas de seguridad AEPD
聽Cuando nos encontremos ante una brecha de seguridad no solo deberemos aplicar un protocolo de actuaci贸n de cara a conocer las causas, aplicar soluciones o frenar el problema sino que conforme al art铆culo 33 del RGPD, tan pronto como el responsable del tratamiento tenga conocimiento de que se ha producido una brecha se deber谩 notificar a la Autoridad de Control competente (en este caso la Agencia Espa帽ola de Protecci贸n de Datos) en el plazo de las 72 horas siguientes al conocimiento de los hechos.
Para ello, la AEPD dispone de un formulario de notificaciones para trasladar tal informaci贸n: https://sedeagpd.gob.es/sede-electronica-web/
El lenguaje para trasladar la notificaci贸n deber谩 ser sencillo y ser谩 recomendable aportar la documentaci贸n relacionada con la brecha de seguridad de cara a un conocimiento m谩s detallado.
Forma de documentar brechas de seguridad
Con independencia de la necesidad de notificar a la Autoridad de Control sobre una brecha de datos personales, el art铆culo 33.5 del RGPD establece la obligaci贸n del responsable de tratamiento de documentar cualquier brecha, incluidos los hechos relacionados con la brecha, sus efectos y las medidas correctivas y de contenci贸n adoptadas.
Una vez detectada la brecha de seguridad es importante seguir un protocolo de actuaci贸n interno de cara conocer el origen de la misma y aplicar las medidas que permitan contenerla o resolverla. Todo ello deber谩 ser documentado por el responsable de tratamiento el cual deber谩 elaborar un informe en donde se incluyan las decisiones tomadas y recogerse de forma detallada las causas y soluciones aplicadas. La AEPD no dispone un modelo est谩ndar para realizar la documentaci贸n de la brecha de seguridad, pero al final es importante que siga la estructura de origen, medidas aplicadas y comunicaciones realizadas a los afectados. Por seguir un 铆ndice l贸gico habr铆a que tener en cuenta:
- En primer lugar una descripci贸n de la brecha de seguridad detallando los datos personales que han sido afectados y su volumen.
- Calcular las consecuencias que habr铆a ocasionado la brecha de seguridad.
- Enumerar las medidas aplicadas para solucionar la violaci贸n de seguridad.
- Determinar las comunicaciones realizadas por los canales de comunicaci贸n de la empresa, as铆 como los usuarios que han sido contactados.聽
Brecha de seguridad en Whatsapp
Es cada vez m谩s com煤n ver como grandes empresas de servicios sufren importantes de brechas de seguridad que ponen en riesgo los datos de sus usuarios. Uno de los casos m谩s relevantes han sido las brechas de seguridad de Whatsapp por las que vieron como los datos de sus usuarios fueron filtrados en el buscador de Google.
Uno de los problemas que surgieron es que Whatsapp no monitoreaba los datos que se estaban filtrando en el buscador de Google por lo que hasta que no se encontrasen por alguien la compa帽铆a no sabr铆a si estaban o no filtrados en la red.聽 Siendo complicado no solo recuperar el estado inicial sino del da帽o reputacional sufrido dejando en evidencia la calidad de las medidas y la lenta e ineficaz respuesta de soluciones.
En Type of Legal ofrecemos asesoramiento para la adaptaci贸n de empresas a la normativa de protecci贸n de datos y el desarrollo de protocolos de actuaci贸n antes brechas de seguridad.