Notificación de Brechas de Datos del RGPD: la Regla de las 72 Horas Explicada (2026)

Por Equipo Editorial de Recording Law32 min de lectura
Notificación de Brechas de Datos del RGPD: la Regla de las 72 Horas Explicada (2026)

Preguntas frecuentes

¿Qué es la regla de las 72 horas conforme al RGPD?

Conforme al Artículo 33(1), los responsables del tratamiento deben notificar a su autoridad de control competente dentro de las 72 horas siguientes a tener conocimiento de una violación de datos personales que pueda entrañar un riesgo para los derechos y libertades de las personas. La notificación debe realizarse sin dilación indebida y, de ser posible, dentro del plazo de 72 horas. Si no se realiza dentro de las 72 horas, debe ir acompañada de una justificación motivada del retraso. El plazo comienza cuando el responsable tiene un grado razonable de certeza de que se ha producido una violación, no cuando finaliza la investigación.

¿Todas las violaciones de datos deben reportarse a la autoridad de control?

No. Solo las violaciones que puedan entrañar un riesgo para los derechos y libertades de las personas deben reportarse a la autoridad de control. Sin embargo, todas las violaciones, incluidas las que no alcanzan el umbral de notificación, deben documentarse en el registro interno de brechas conforme al Artículo 33(5). Cuando la evaluación de riesgo es incierta, el CEPD recomienda inclinarse por la notificación.

¿Cuál es la diferencia entre notificar a la autoridad de control y notificar a los interesados?

El Artículo 33 exige la notificación a la autoridad de control cuando una violación plantea un riesgo para las personas (el umbral inferior), dentro de las 72 horas. El Artículo 34 exige la notificación a los interesados cuando una violación pueda entrañar un alto riesgo (el umbral superior), sin dilación indebida. No toda violación que deba reportarse a la autoridad de control requiere también la notificación individual. La notificación al interesado no se exige si los datos estaban cifrados y la clave no se vio comprometida, si el riesgo se ha mitigado eficazmente, o si el contacto individual requeriría un esfuerzo desproporcionado (en cuyo caso se exige en su lugar una comunicación pública).

¿Cuándo comienza exactamente a correr el plazo de 72 horas?

El plazo comienza cuando el responsable tiene un grado razonable de certeza de que se ha producido un incidente de seguridad y de que se han visto afectados datos personales. Para las violaciones detectadas por sistemas internos, el conocimiento comienza cuando una persona responsable reconoce la alerta como indicativa de una probable violación. Para las violaciones reportadas por un encargado del tratamiento, el conocimiento comienza cuando el responsable recibe la notificación. Para los reportes externos, el conocimiento comienza cuando el responsable recibe información creíble. El plazo no espera a que finalice la investigación.

¿Qué debe hacer un encargado del tratamiento cuando descubre una violación?

Conforme al Artículo 33(2), los encargados del tratamiento deben notificar al responsable sin dilación indebida tras tener conocimiento de una violación. El RGPD no establece un límite fijo de horas, pero las Directrices 9/2022 del CEPD recomiendan que los encargados procuren notificar a los responsables dentro de las 72 horas siguientes a su propio descubrimiento, ya que el plazo de 72 horas del responsable frente a la autoridad de control depende de la notificación oportuna del encargado. Los acuerdos de tratamiento de datos del Artículo 28 deben especificar plazos máximos de notificación (comúnmente 24 horas) y la información mínima que debe proporcionar el encargado.

¿Puede proporcionarse la notificación de brecha por fases?

Sí. El Artículo 33(4) permite expresamente la notificación por fases. Si no se dispone de toda la información exigida dentro de las 72 horas, el responsable debe presentar una notificación inicial con la información disponible dentro de ese plazo, y proporcionar información complementaria sin mayor dilación indebida. Este mecanismo existe precisamente porque las investigaciones de brechas requieren tiempo. Presentar una notificación por fases es mucho mejor que esperar el panorama completo e incumplir el plazo por completo.

¿Qué información debe incluirse en la notificación a la autoridad de control?

El Artículo 33(3) exige: la naturaleza de la violación, incluidas las categorías y el número aproximado de interesados y registros de datos afectados; el nombre y los datos de contacto del DPO u otro punto de contacto; una descripción de las probables consecuencias de la violación; y las medidas adoptadas o propuestas para abordar la violación, incluidas las medidas para mitigar los posibles efectos adversos. La decisión de la DPC contra Meta de diciembre de 2024 demuestra que las notificaciones incompletas que carecen del contenido exigido se tratan como una infracción separada del Artículo 33(3).

¿Qué debe incluirse en el registro de brechas?

El Artículo 33(5) exige que el registro documente los hechos de cada violación (qué ocurrió, cómo y cuándo se descubrió); los efectos sobre las personas; las medidas correctivas adoptadas; la evaluación de riesgo, incluido el razonamiento; y la justificación para notificar o no notificar a la autoridad de control. El registro cubre todas las violaciones, no solo las reportadas. Debe estar disponible para la autoridad de control cuando lo solicite, y constituye el principal rastro de auditoría del cumplimiento en materia de brechas.

¿Cómo se compara la regla de las 72 horas del RGPD con la HIPAA y las leyes estatales de EE. UU.?

El plazo de 72 horas del RGPD para la notificación a la autoridad de control es más estricto que la mayoría de los marcos comparables. La HIPAA otorga a las entidades cubiertas 60 días para notificar a la Oficina de Derechos Civiles y a las personas afectadas. Las leyes estatales de brechas de EE. UU. varían, pero la mayoría exigen la notificación sin dilación irrazonable, con algunas que fijan plazos específicos de entre 72 horas y 30 días. El esquema de Violaciones de Datos Notificables de Australia permite 30 días para notificar a la OAIC. La PIPEDA de Canadá exige la notificación tan pronto como sea posible. El Reino Unido sigue la misma regla de las 72 horas que el RGPD de la UE, conforme al RGPD del Reino Unido.

¿Qué multas se aplican por incumplir el plazo de 72 horas?

La notificación de brecha tardía o inexistente se rige por el Artículo 83(4), que establece una multa máxima de 10 millones de euros o el 2 % de la facturación anual mundial total, la cifra que sea mayor. La notificación tardía es una infracción independiente: se puede multar por incumplir el plazo incluso si la violación subyacente no constituyó en sí misma una infracción grave del RGPD. Entre los ejemplos notables se incluyen Booking.com (475 000 euros por notificar con 22 días de retraso) y Permanent TSB (27 500 euros específicamente por notificación tardía, parte de una multa mayor de 277 500 euros en mayo de 2026).

Actualizaciones

Ampliado a explicación perenne: se añadió el detalle de las Directrices 9/2022 del CEPD, una sección sobre el deber del encargado del tratamiento, la superposición con la NIS2, un análisis en profundidad del registro de brechas, errores comunes, ejecución reciente (Meta 251 M€ en diciembre de 2024, Bank of Ireland 463 000 € en marzo de 2022, PTSB 277 500 € en mayo de 2026), una tabla comparativa global, y estadísticas actualizadas (443 notificaciones de brechas por día en Europa a principios de 2026).

Fuentes y referencias

  1. Texto Completo del RGPD, Reglamento (UE) 2016/679(eur-lex.europa.eu).gov
  2. Directrices 9/2022 del CEPD sobre la Notificación de Violaciones de Datos Personales, v2.0 (Abril de 2023)(edpb.europa.eu).gov
  3. Directrices 01/2021 del CEPD sobre Ejemplos Relativos a la Notificación de Violaciones de Datos Personales(edpb.europa.eu).gov
  4. Compendio de Casos de Ventanilla Única del CEPD: Seguridad del Tratamiento y Notificación de Violaciones de Datos (2024)(edpb.europa.eu).gov
  5. Comisión Europea, ¿Qué Es una Violación de Datos?(commission.europa.eu).gov
  6. CEPD, Notificación de Violaciones a la Autoridad de Control conforme al Artículo 33(edpb.europa.eu).gov
  7. CEPD, Violaciones de Datos (Guía para Pymes)(edpb.europa.eu).gov
  8. CEPD, Cómo Notificar una Violación de Datos a su Autoridad de Control(edpb.europa.eu).gov
  9. ICO, Violaciones de Datos Personales: una Guía(ico.org.uk).gov
  10. SEPD, Directrices sobre la Notificación de Violaciones de Datos Personales(edps.europa.eu).gov
  11. DPC de Irlanda, Multa a Meta de 251 Millones de Euros (Diciembre de 2024)(dataprotection.ie).gov
  12. DPC de Irlanda, Multa a Permanent TSB de 277 500 Euros (Mayo de 2026)(dataprotection.ie).gov
  13. CEPD, Investigación de la DPC de Irlanda sobre Bank of Ireland Group(edpb.europa.eu).gov
  14. DLA Piper, las Violaciones de Datos Personales en Europa Alcanzan 443 al Día (Febrero de 2026)(dlapiper.com)
  15. Directiva NIS2, Directiva (UE) 2022/2555(eur-lex.europa.eu).gov
  16. CEPD, Resumen de las Directrices 9/2022 y 01/2021 sobre la Notificación de Violaciones de Datos (2025)(edpb.europa.eu).gov
Compartir: