Notificación de Brechas de Datos del RGPD: la Regla de las 72 Horas Explicada (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 11 de septiembre de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 11 de septiembre de 2026. · 15 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Notificación de Brechas de Datos del RGPD: la Regla de las 72 Horas Explicada (2026)

Actualizaciones

Corrected the processor's deadline (the EDPB recommends prompt notification to the controller and sets no 72-hour processor target), added the rule that a non-EU controller with only an Article 27 representative must notify every supervisory authority where affected individuals reside, corrected Australia's OAIC deadline to as soon as practicable, corrected the Booking.com and Bank of Ireland enforcement details to the regulators' own decisions, noted the pending EU proposal that would move the deadline to 96 hours, and replaced four dead source links.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Ampliado a explicación perenne: se añadió el detalle de las Directrices 9/2022 del CEPD, una sección sobre el deber del encargado del tratamiento, la superposición con la NIS2, un análisis en profundidad del registro de brechas, errores comunes, ejecución reciente (Meta 251 M€ en diciembre de 2024, Bank of Ireland 463 000 € en marzo de 2022, PTSB 277 500 € en mayo de 2026), una tabla comparativa global, y estadísticas actualizadas (443 notificaciones de brechas por día en Europa a principios de 2026).

Revisado y aprobado por un editor

Fuentes y referencias

  1. Texto Completo del RGPD, Reglamento (UE) 2016/679(eur-lex.europa.eu).gov
  2. Directrices 9/2022 del CEPD sobre la Notificación de Violaciones de Datos Personales, v2.0 (Abril de 2023)(edpb.europa.eu).gov
  3. Directrices 01/2021 del CEPD sobre Ejemplos Relativos a la Notificación de Violaciones de Datos Personales(edpb.europa.eu).gov
  4. Compendio de Casos de Ventanilla Única del CEPD: Seguridad del Tratamiento y Notificación de Violaciones de Datos (2024)(edpb.europa.eu).gov
  5. Comisión Europea, ¿Qué Es una Violación de Datos?(commission.europa.eu).gov
  6. CEPD, Notificación de Violaciones a la Autoridad de Control conforme al Artículo 33(edpb.europa.eu).gov
  7. CEPD, Violaciones de Datos (Guía para Pymes)(edpb.europa.eu).gov
  8. CEPD, Cómo Notificar una Violación de Datos a su Autoridad de Control(edpb.europa.eu).gov
  9. ICO, Violaciones de Datos Personales: una Guía(ico.org.uk).gov
  10. SEPD, Directrices sobre la Notificación de Violaciones de Datos Personales(edps.europa.eu).gov
  11. DPC de Irlanda, Multa a Meta de 251 Millones de Euros (Diciembre de 2024)(dataprotection.ie).gov
  12. DPC de Irlanda, Multa a Permanent TSB de 277 500 Euros (Mayo de 2026)(dataprotection.ie).gov
  13. CEPD, Investigación de la DPC de Irlanda sobre Bank of Ireland Group(edpb.europa.eu).gov
  14. DLA Piper, las Violaciones de Datos Personales en Europa Alcanzan 443 al Día (Febrero de 2026)(dlapiper.com)
  15. Directiva NIS2, Directiva (UE) 2022/2555(eur-lex.europa.eu).gov
  16. CEPD, Resumen de las Directrices 9/2022 y 01/2021 sobre la Notificación de Violaciones de Datos (2025)(edpb.europa.eu).gov
Compartir: