72 Horas. Ese Es Todo el Margen que Tienes
Desde que tu empresa detecta una brecha de seguridad con riesgo real para los titulares, el reloj corre. Improvisar el protocolo en el momento es la forma más rápida de perder ese plazo.
Quién Hace Qué
Sin Roles Definidos de Antemano, se Pierden las 72 Horas Decidiendo Quién Decide
El DPO (o quien cumpla esa función) coordina la respuesta técnica y legal, asegurando que cada decisión cumpla los estándares de seguridad y transparencia que exige la ley, y que quede documentada. Sin un responsable claro asignado antes del incidente, las primeras horas —las más valiosas— se van en decidir quién decide, no en contener el problema.
El Plazo Central
Dos Notificaciones Distintas, Dos Criterios Distintos
A la Agencia
72 horas
Desde que la empresa toma conocimiento de que la brecha representa un riesgo razonable para los titulares. Se notifica por el medio más expedito disponible, no hay excusa de "estábamos preparando el informe completo".
A los Titulares Afectados
Si hay riesgo grave
Cuando el incidente puede causarles un daño serio (ej. datos financieros o de salud expuestos), hay que avisarles directamente, en términos claros, comprensibles y accesibles, no en lenguaje legal defensivo.
Lo que Casi Nadie Hace
Hay que Registrar Hasta los Incidentes que Deciden no Notificar
La ley exige mantener un registro de TODOS los incidentes de seguridad — se hayan comunicado a la Agencia o no — para que ella pueda verificar después si la decisión de no notificar fue correcta. Un incidente menor que la empresa evalúa como "sin riesgo real" y decide no reportar, igual queda documentado internamente. Si más adelante se descubre un incidente que nunca quedó registrado, es en la práctica peor que haberlo notificado tarde: demuestra ausencia de proceso, no solo un error de criterio puntual.
Después del Incidente
Un Plan que Nunca se Ensayó Falla Justo Cuando Importa
Tras un incidente real (o como práctica preventiva), conviene actualizar el protocolo con lo aprendido, revisar si corresponde una Evaluación de Impacto del tratamiento afectado, y agendar un simulacro dentro de los 90 días siguientes — los roles y tiempos de reacción que fallaron en la práctica son exactamente lo que un simulacro expone antes de que vuelva a pasar de verdad.
Preguntas Frecuentes
Sobre el Plan de Brechas
¿Cuánto tiempo tengo para notificar una brecha de seguridad?
72 horas desde que la empresa toma conocimiento de que la brecha representa un riesgo razonable para los titulares — se notifica a la Agencia de Protección de Datos Personales por el medio más expedito disponible. Si además hay riesgo de daño grave para las personas afectadas, también hay que notificarles a ellas, en términos claros y comprensibles.
¿Tengo que registrar una brecha aunque decida no notificarla?
Sí. La ley exige mantener un registro de TODOS los incidentes de seguridad, se hayan comunicado o no, para que la Agencia pueda verificar después si la decisión de no notificar fue correcta. No registrar un incidente que luego se descubre es, en la práctica, peor que notificarlo tarde.
Los Otros 6 Entregables
El inventario que te dice exactamente qué datos y sistemas están involucrados cuando ocurre un incidente.
Cuándo tu tratamiento es de alto riesgo y qué debe documentar la evaluación.
El proceso completo para responder solicitudes de tus clientes, y los plazos reales.