

{"id":9311,"date":"2021-05-11T13:34:16","date_gmt":"2021-05-11T11:34:16","guid":{"rendered":"https:\/\/auris.bcntic.com\/?p=9311"},"modified":"2021-05-19T18:28:23","modified_gmt":"2021-05-19T16:28:23","slug":"brechas-de-seguridad-de-los-datos","status":"publish","type":"post","link":"https:\/\/auris.bcntic.com\/ca\/brechas-de-seguridad-de-los-datos\/","title":{"rendered":"Brechas de seguridad de los datos. C\u00f3mo actuar"},"content":{"rendered":"<p style=\"text-align: justify;\">Garantizar la seguridad de los datos personales que se encuentran en la esfera de control de nuestra empresa o actividad profesional es uno de los pilares de la <strong>Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de los Datos Personales y garant\u00eda de los derechos digitales (LOPD GDD)<\/strong>. Dicha ley, es la transposici\u00f3n al ordenamiento jur\u00eddico espa\u00f1ol del <strong>Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 (RGPD) <\/strong>que deroga la anterior LOPD (la antigua <strong>Ley Org\u00e1nica 15\/1999, de 5 de diciembre, de protecci\u00f3n de datos personales<\/strong>).<\/p>\n<p style=\"text-align: justify;\">La nueva ley de protecci\u00f3n de datos obliga a todas las empresas, organizaciones y a los profesionales a establecer en su actividad, entre otras muchas cosas, las medidas t\u00e9cnicas y organizativas necesarias para evitar las \u00a0\u2018brechas de seguridad de los datos\u2019.<\/p>\n<h2 style=\"text-align: justify;\"><b>Pero&#8230;, \u00bfQu\u00e9 es una brecha de seguridad de los datos?<\/b><\/h2>\n<p style=\"text-align: justify;\">Seg\u00fan la definici\u00f3n establecida por el RGPD, una brecha de seguridad puede ser cualquier incidencia que resulte en la <u>destrucci\u00f3n, p\u00e9rdida o alteraci\u00f3n accidental o il\u00edcita de datos personales; la transmisi\u00f3n, conservaci\u00f3n o el tratamiento err\u00f3neo de los mismos y\/o la comunicaci\u00f3n o acceso a los datos de forma indebida<\/u>.<\/p>\n<p style=\"text-align: justify;\">Sufriremos una brecha de seguridad, por ejemplo, si nos roban un dispositivo de la empresa (tal como un<em> Smartphone<\/em>, un port\u00e1til o una <em>Tablet)<\/em> que contenga datos personales o que permita acceder a ellos mediante conexi\u00f3n remota. Tambi\u00e9n sufriremos una brecha de seguridad, por poner otro ejemplo, si un miembro de nuestra organizaci\u00f3n accede a datos personales de forma no autorizada. El borrado accidental de archivos que contengan datos personales, tambi\u00e9n constituye brecha de seguridad.<\/p>\n<p style=\"text-align: justify;\">As\u00ed mismo, la fuga de informaci\u00f3n por ciberataque es brecha; el extrav\u00edo de documentaci\u00f3n con informaci\u00f3n sensible tambi\u00e9n; y podr\u00edamos seguir largo y tendido con la ejemplificaci\u00f3n de supuestos de brecha. La casu\u00edstica es muy extensa y las brechas de seguridad son frecuentes y comunes.<\/p>\n<p style=\"text-align: justify;\">Ahora bien, no todas las brechas de seguridad de los datos tienen la misma entidad. Las hay de escasa importancia. Pero en el supuesto de brechas que pudieren afectar a los derechos y libertades de las personas interesadas, se deben comunicar a la autoridad competente dentro del plazo establecido para ello (en las 72 horas inmediatamente posteriores a la brecha). Notificaremos a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos o, en su caso, a la agencia auton\u00f3mica. Adicionalmente, en los supuestos de brecha en los que exista riesgo elevado para los interesados, deberemos notificar sin dilaci\u00f3n a las personas afectadas, siempre y en todo caso.<\/p>\n<p style=\"text-align: justify;\">Si el responsable de los datos puede probar, en atenci\u00f3n al principio de responsabilidad proactiva, que la brecha de seguridad no supone riesgo para los derechos y libertades de los afectados, una vez analizados subjetivamente los supuestos y determinado el riesgo, podr\u00e1 quedar exento del deber de comunicar la violaci\u00f3n de seguridad sufrida.<\/p>\n<p style=\"text-align: justify;\">Por todo lo anterior, es preciso saber c\u00f3mo determinar de forma muy concreta el alcance de las brechas de seguridad de los datos que nos afecten. Es importante disponer de las herramientas y protocolos pertinentes para no agravar una situaci\u00f3n que, de por s\u00ed, ya supone un elevad\u00edsimo riego de recibir sanci\u00f3n. A saber, <strong>las sanciones de la AEPD pueden alcanzar cifras estratosf\u00e9ricas, del orden de 20 millones de euros o un 4% de la facturaci\u00f3n anual del ejercicio anterior<\/strong>, aplicando siempre la cantidad que resulte m\u00e1s elevada (art. 83 RGPD).<\/p>\n<p style=\"text-align: justify;\">La gesti\u00f3n empresarial de la Protecci\u00f3n de Datos debe atenderse como lo que es: una prioridad absoluta.<\/p>\n<h2 style=\"text-align: justify;\"><strong>\u00bfC\u00f3mo debemos gestionar la brechas de seguridad de los datos?<\/strong><\/h2>\n<p style=\"text-align: justify;\">En primer lugar, deberemos determinar la magnitud de la brecha: su peligrosidad, el nivel de impacto potencial sobre los afectados y clasificar el incidente. Para poder realizar todo lo anterior, recurriremos al <strong>an\u00e1lisis de riesgos<\/strong> o a la <strong>evaluaci\u00f3n de impacto<\/strong>. <strong><u>Estudios que nuestro equipo de Protecci\u00f3n de Datos habr\u00e1 llevado a cabo con anterioridad y que mantendremos debidamente actualizado<\/u><\/strong>.<\/p>\n<p style=\"text-align: justify;\">En esta direcci\u00f3n, podemos establecer tres fases principales en la gesti\u00f3n de una eventual brecha de seguridad:<\/p>\n<ol style=\"text-align: justify;\">\n<li><strong> fase de preparaci\u00f3n<\/strong><\/li>\n<li><strong> fase de identificaci\u00f3n<\/strong><\/li>\n<li><strong> fase de actuaci\u00f3n<\/strong><\/li>\n<\/ol>\n<p style=\"text-align: justify;\">En cuanto a la <strong>fase de preparaci\u00f3n<\/strong>, es obvio que debemos haber implementado las medidas t\u00e9cnicas y organizativas necesarias para adaptarnos a la normativa vigente. Tendremos al d\u00eda nuestros an\u00e1lisis de riesgos o evaluaciones de impacto (en caso de que estemos obligados a ello. No siempre ser\u00e1 requisito legal disponer de una evaluaci\u00f3n de impacto de nuestra actividad profesional). Deberemos disponer de <strong>un plan de contingencia perfectamente definido<\/strong>.<\/p>\n<p style=\"text-align: justify;\">Evitaremos a toda costa actuar de forma reactiva. \u00a0Es fundamental mantener la adaptaci\u00f3n al RGPD siempre actualizada.<\/p>\n<p style=\"text-align: justify;\">A colaci\u00f3n de lo anterior, vale advertir que la normativa es clara: la protecci\u00f3n de datos debe implementarse por defecto y desde el dise\u00f1o inicial del ejercicio de nuestra actividad. Y, atenci\u00f3n: esta obligaci\u00f3n normativa afecta a aut\u00f3nomos y a peque\u00f1as empresas al igual que a las grandes corporaciones, entidades, asociaciones, colegios, cl\u00ednicas, etc. Toda actividad profesional debe estar adaptada a la normativa en esta materia antes de operar en el tr\u00e1fico jur\u00eddico, bajo riesgo de sanci\u00f3n.<\/p>\n<p style=\"text-align: justify;\">Una vez en condiciones de superar una brecha de seguridad de los datos, prestaremos atenci\u00f3n a la detecci\u00f3n de incidentes que, a menudo, pasan desapercibidos. Operaremos en nuestra actividad prestando atenci\u00f3n diligente a todo incidente relacionado con los datos personales que est\u00e1n en nuestra esfera de control. Concretamente, en esta segunda fase, la <strong>fase de detecci\u00f3n<\/strong>, deberemos analizar las situaciones que potencialmente pueden provocar una brecha de seguridad. Mantendremos los mecanismos de detecci\u00f3n siempre en alerta y analizaremos la informaci\u00f3n obtenida de nuestro sistema de prevenci\u00f3n regularmente y sin abandono.<\/p>\n<p style=\"text-align: justify;\">Detectado un incidente de seguridad, deberemos considerar los siguientes factores en aras de clasificar la amenaza que supone nuestra potencial brecha para las personas afectadas:<\/p>\n<ul style=\"text-align: justify;\">\n<li>El tipo de amenaza y riego. Mediante la descripci\u00f3n del incidente, en base a la informaci\u00f3n que dispongamos, podremos determinar la amenaza.<\/li>\n<li>El origen de la brecha. Determinaci\u00f3n de si procede de un factor interno a nuestra organizaci\u00f3n o si, por el contrario, procede de una fuente externa como podr\u00eda ser un proveedor o colaborador.<\/li>\n<li>La categor\u00eda de datos y sistemas afectados.<\/li>\n<li>El perfil del usuario afectado por nuestra brecha.<\/li>\n<li>La cantidad de sistemas afectados.<\/li>\n<li>El impacto que tiene el incidente en nuestra empresa y en los derechos y libertades de las personas afectadas.<\/li>\n<li>Los requerimientos legales.<\/li>\n<li>El medio por el que se ha producido la brecha de seguridad. Categorizar los datos y sistemas de seguridad afectados.<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Una vez dispongamos de una imagen clara de la situaci\u00f3n, estaremos en condiciones de clasificar la brecha de seguridad seg\u00fan si estamos ante una <strong>brecha de confidencialidad, una brecha de integridad o una brecha de disponibilidad<\/strong>. Este punto es clave.<\/p>\n<p style=\"text-align: justify;\"><em>Nota: Aprovecho para emplazar al lector interesado en profundizar sobre esta cuesti\u00f3n a participar de la webinar \/ taller de <a href=\"https:\/\/auris.bcntic.com\/webinar\">Protecci\u00f3n de Datos que Auris Advocats va a celebrar online <strong>el pr\u00f3ximo 28 de mayo 2021 <\/strong><\/a>de forma gratuita. Subiremos a nuestra web la grabaci\u00f3n de dicho taller para su consulta a posteriori. <\/em><\/p>\n<p style=\"text-align: justify;\"><em>Encu\u00e9ntrenos en <\/em><a href=\"https:\/\/auris.bcntic.com\"><em>www.aurisadvocats.com<\/em><\/a><em>. Tambi\u00e9n en Facebook, Instagram y LinkedIn.<\/em><\/p>\n<p style=\"text-align: justify;\">Determinar la peligrosidad de la brecha de seguridad, ser\u00e1 el siguiente paso. Deberemos establecer el nivel seg\u00fan esta escala:<\/p>\n<ol style=\"text-align: justify;\">\n<li><strong> Peligrosidad cr\u00edtica:<\/strong> afecta a datos valiosos, gran volumen y en poco tiempo.<\/li>\n<li><strong> Peligrosidad muy elevada:<\/strong> dispone de capacidad para afectar a informaci\u00f3n valiosa, en cantidad apreciable.<\/li>\n<li><strong> Peligrosidad elevada: <\/strong>cuando dispone de capacidad para afectar a informaci\u00f3n valiosa.<\/li>\n<li><strong> Peligrosidad media:<\/strong> cuando dispone de capacidad para afectar a un volumen apreciable de informaci\u00f3n.<\/li>\n<li><strong> Baja peligrosidad:<\/strong> escasa o nula capacidad para afectar a un volumen apreciable de informaci\u00f3n.<\/li>\n<\/ol>\n<p style=\"text-align: justify;\">Actuaremos, en todo caso, en base a la categor\u00eda de la brecha detectada sin obviar la severidad de las consecuencias para los afectados, el volumen de personas afectadas, el impacto de la brecha en cuanto a perjuicio a las personas, etc.<\/p>\n<p style=\"text-align: justify;\">Una vez superada la fase de detecci\u00f3n, iniciaremos la <strong>fase de actuaci\u00f3n. <\/strong>En este momento, notificaremos a todas las partes que participen del tratamiento de los datos personales.<\/p>\n<p style=\"text-align: justify;\">En el caso ocupemos la posici\u00f3n de meros <strong>encargados de tratamiento<\/strong>, notificaremos al <strong>responsable de tratamiento<\/strong> <strong>de los datos<\/strong>; a nuestro Delegado de Protecci\u00f3n de Datos cuando lo tengamos designado y debidamente dado de alta en la Agencia y a la autoridad de control, solamente cuando proceda.<\/p>\n<p style=\"text-align: justify;\">Antes de terminar esta introducci\u00f3n a las brechas de seguridad de los datos, vale a\u00f1adir que la figura de Delegado de Protecci\u00f3n de Datos es un cargo de importancia a tener en cuenta en nuestra organizaci\u00f3n. Si bien la ley obliga a designar DPD en ciertos supuestos, cada vez m\u00e1s las necesidades del mercado llevan a incorporar esta figura en el seno de nuestras empresas.<\/p>\n<p style=\"text-align: justify;\">Estar informado de las obligaciones y responsabilidades que la ley impone a su actividad profesional es imperativo. Es todav\u00eda muy frecuente detectar dejaciones inaceptables en materia de RPGD. Uno de los sectores que incumple de forma sistem\u00e1tica la obligaci\u00f3n de contar con DPD, es el sector m\u00e9dico. Contamos por millares las consultas cl\u00ednicas que no disponen a\u00fan ni de una adaptaci\u00f3n garantista a la legislaci\u00f3n vigente en materia de Protecci\u00f3n de Datos&#8230;<\/p>\n<p style=\"text-align: justify;\">En Auris Advocats somos abogados especialistas en Protecci\u00f3n de Datos desde hace m\u00e1s de quince a\u00f1os. Somos uno de los despachos tecnol\u00f3gicos de referencia de la especialidad. No dude en contactar con nosotros para recibir una asesor\u00eda o formaci\u00f3n al respecto. Estamos encantados de servir y de ayudar siempre que podamos resultar de utilidad.<\/p>\n<p><img decoding=\"async\" class=\" wp-image-9315 alignleft\" src=\"https:\/\/auris.bcntic.com\/wp-content\/uploads\/2021\/05\/laura-300x300.jpg\" alt=\"laura bachs\" width=\"173\" height=\"180\" \/><\/p>\n<p><strong><span style=\"color: #333333; font-size: 18px;\">Laura Bachs<\/span><\/strong><\/p>\n<p><strong>Especialidades:<br \/>\n<\/strong>Derecho de las Nuevas Tecnolog\u00edas<br \/>\nProtecci\u00f3n de Datos<br \/>\nDerecho Procesal<\/p>\n<div>\n<p>&nbsp;<\/p>\n<\/div>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las brechas de seguridad pueden ser cualquier incidencia que resulte en la destrucci\u00f3n, p\u00e9rdida o alteraci\u00f3n accidental o il\u00edcita de datos.<\/p>\n","protected":false},"author":17,"featured_media":9312,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":""},"categories":[1007,1159],"tags":[],"_links":{"self":[{"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/posts\/9311"}],"collection":[{"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/users\/17"}],"replies":[{"embeddable":true,"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/comments?post=9311"}],"version-history":[{"count":2,"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/posts\/9311\/revisions"}],"predecessor-version":[{"id":9346,"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/posts\/9311\/revisions\/9346"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/media\/9312"}],"wp:attachment":[{"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/media?parent=9311"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/categories?post=9311"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/auris.bcntic.com\/ca\/wp-json\/wp\/v2\/tags?post=9311"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}