Legal

AEPD Compliance

Conjunto de obligaciones legales relacionadas con la Agencia Española de Protección de Datos, incluyendo notificación de brechas de seguridad en 72 horas y comunicación a afectados.

7 min de lectura

¿Qué es AEPD Compliance?

AEPD Compliance se refiere al cumplimiento de las obligaciones establecidas por la normativa de protección de datos en España, especialmente en lo relativo a la gestión de brechas de seguridad. La Agencia Española de Protección de Datos (AEPD) es la autoridad de control que supervisa el cumplimiento del RGPD y la LOPDGDD en España.

En mi trabajo como perito informático forense, el cumplimiento con la AEPD es una dimensión crítica de cualquier investigación de ciberincidentes. Cuando hay datos personales afectados, la empresa tiene obligaciones legales que cumplir en plazos muy ajustados, y el informe forense es pieza clave para la notificación.

Plazo Crítico: 72 Horas

Desde el momento en que tienes conocimiento de una brecha que afecta a datos personales, dispones de 72 horas para notificar a la AEPD si hay riesgo para los afectados. Este plazo corre aunque no tengas toda la información.

¿Cuándo Hay que Notificar?

Condiciones para la Obligación de Notificar

No todas las brechas de seguridad requieren notificación. El RGPD establece un sistema escalonado:

Nivel de RiesgoObligaciónEjemplo
Sin riesgoDocumentar internamenteDatos cifrados robados, sin clave comprometida
Riesgo para afectadosNotificar a AEPD (72h)Filtración de emails y nombres
Alto riesgo para afectadosNotificar a AEPD + Comunicar a afectadosFiltración de datos de salud, financieros

Tipos de Datos y Nivel de Riesgo

Categoría de DatosRiesgo Típico
Nombre + email corporativoBajo-Medio
Datos de contacto personalMedio
DNI, datos bancariosAlto
Datos de saludMuy alto
Datos de menoresMuy alto
Creencias, orientación sexualMuy alto

El Plazo de 72 Horas

¿Cuándo Empieza a Contar?

El plazo comienza cuando tienes “conocimiento” de la brecha, no cuando ocurrió. Si te atacaron el lunes pero no lo descubriste hasta el jueves, el plazo empieza el jueves.

Línea Temporal Típica

Hora 0: Detección de incidente
├── Confirmación de que hay brecha
├── Evaluación preliminar de datos afectados
└── Decisión de si notificar

Hora 24: Análisis inicial
├── Identificación de sistemas afectados
├── Estimación de volumen de datos
└── Categorías de datos comprometidos

Hora 48: Documentación
├── Borrador de notificación
├── Medidas de mitigación adoptadas
└── Evaluación de riesgo para afectados

Hora 72: LÍMITE NOTIFICACIÓN
├── Envío a AEPD (Sede Electrónica)
└── Puede ser notificación preliminar si faltan datos

Notificación por Fases

Si en 72 horas no tienes toda la información, puedes:

  1. Notificación preliminar: Con la información disponible
  2. Notificaciones complementarias: Según avanza la investigación
  3. Notificación final: Con el análisis completo

Contenido de la Notificación a la AEPD

Información Obligatoria (Art. 33 RGPD)

CampoQué Incluir
Naturaleza de la brechaQué ocurrió (ransomware, filtración, pérdida…)
Categorías de datosTipos de datos afectados
Categorías de interesadosClientes, empleados, proveedores…
Número aproximado de afectadosMejor estimación disponible
Número de registrosVolumen de datos comprometidos
Contacto DPO/responsableDatos para comunicación
Consecuencias probablesRiesgos para los afectados
Medidas adoptadasQué se ha hecho para mitigar

Formulario de la AEPD

La notificación se realiza a través de la Sede Electrónica de la AEPD:

  1. Acceso con certificado digital
  2. Formulario estructurado de notificación
  3. Posibilidad de adjuntar documentación
  4. Confirmación de recepción inmediata

Rol del Perito Forense

En mi trabajo, proporciono información técnica crucial para la notificación:

Lo que Aporto al Proceso

  1. Determinación del alcance: Qué sistemas fueron comprometidos y qué datos contenían.

  2. Categorización de datos: Identificar si hay datos especialmente protegidos (salud, ideología, etc.).

  3. Estimación de afectados: Cuántas personas tienen sus datos comprometidos.

  4. Cronología del incidente: Cuándo ocurrió, cuándo se detectó, cuándo se contuvo.

  5. Vector de ataque: Cómo se produjo la brecha (fundamental para demostrar diligencia).

  6. Evaluación de exfiltración: ¿Los datos salieron de la organización o solo se accedió a ellos?

  7. Informe técnico: Documento con rigor forense que respalda la notificación.

Ejemplo de Hallazgos para Notificación

RESUMEN EJECUTIVO PARA NOTIFICACIÓN AEPD
=========================================
Tipo de incidente: Ransomware con exfiltración
Fecha del ataque: 2026-01-28
Fecha de detección: 2026-01-29 08:15
Fecha de contención: 2026-01-29 14:30

DATOS AFECTADOS:
├── Base de datos clientes: 12.847 registros
│   ├── Nombre completo
│   ├── Email
│   ├── Teléfono
│   └── Dirección postal
├── Datos de empleados: 234 registros
│   ├── Nombre, DNI, cuenta bancaria
│   └── (Datos de nómina)
└── Sin datos de categorías especiales

EXFILTRACIÓN CONFIRMADA:
├── Volumen: 3.2 GB
├── Destino: IP en Rusia
└── Evidencia: Logs de firewall adjuntos

MEDIDAS ADOPTADAS:
├── Aislamiento de sistemas afectados
├── Restablecimiento de credenciales
├── Contratación de perito forense
└── Comunicación interna a empleados

Comunicación a los Afectados

Cuándo es Obligatoria

Además de notificar a la AEPD, hay que comunicar directamente a los afectados cuando la brecha supone alto riesgo para sus derechos y libertades.

SituaciónComunicación a Afectados
Datos cifrados, clave no comprometidaNormalmente no
Filtración de emails corporativosValorar caso por caso
Filtración de datos bancarios
Filtración de datos de salud
Filtración de credenciales de acceso

Contenido de la Comunicación

ElementoDescripción
Descripción claraQué ha pasado en lenguaje accesible
Datos afectadosQué información suya se ha comprometido
Consecuencias probablesQué riesgos puede correr
Medidas adoptadasQué está haciendo la empresa
RecomendacionesQué puede hacer el afectado (cambiar contraseña, vigilar cuenta…)
ContactoCómo obtener más información
Buena Práctica

Una comunicación transparente y proactiva a los afectados, aunque no sea legalmente obligatoria, puede reducir significativamente el daño reputacional y demostrar diligencia ante la AEPD.

Consecuencias del Incumplimiento

Sanciones Económicas

InfracciónSanción Máxima
No notificar brechaHasta 10M € o 2% facturación
Notificación tardía o incompletaVariable según gravedad
No comunicar a afectadosHasta 10M € o 2% facturación
Medidas de seguridad insuficientesHasta 20M € o 4% facturación

Factores Atenuantes

La AEPD considera favorablemente:

  • Notificación en plazo aunque sea preliminar
  • Cooperación con la investigación
  • Medidas de mitigación proactivas
  • Comunicación transparente a afectados
  • Existencia de DPO y procedimientos

Factores Agravantes

  • Ocultación de la brecha
  • Notificación solo tras denuncia de terceros
  • Medidas de seguridad manifiestamente insuficientes
  • Reincidencia
  • Datos de categorías especiales afectados

Caso Práctico: Notificación tras Ransomware

Escenario Real Anonimizado

Una clínica dental de Valencia sufrió un ransomware que afectó a historiales médicos de pacientes. Me contrataron urgentemente para análisis forense y apoyo a la notificación.

Timeline del Incidente

HoraEvento
Lunes 08:00Empleados descubren sistemas cifrados
Lunes 10:00Me contratan para análisis forense
Lunes 14:00Confirmo exfiltración de datos a servidor externo
Lunes 16:00Identifico 8.400 historiales de pacientes afectados
Lunes 18:00Primera reunión con dirección y abogado
Martes 09:00Notificación preliminar a AEPD
Martes-JuevesAnálisis detallado continúa
Jueves 14:00Notificación ampliada con detalles completos
ViernesComunicación a pacientes afectados

Contenido de la Notificación

Primera notificación (Martes, 25h tras conocimiento):

  • Tipo: Ransomware con posible exfiltración
  • Datos: Historiales médicos (datos de salud)
  • Afectados: Estimación inicial 5.000-10.000 pacientes
  • Estado: Investigación en curso

Notificación ampliada (Jueves):

  • Afectados confirmados: 8.423 pacientes
  • Datos exfiltrados: Nombre, DNI, historial dental, tratamientos
  • Período afectado: Pacientes desde 2018
  • Medidas: Sistemas reinstalados, credenciales renovadas, monitorización contratada

Resultado

  • AEPD abrió expediente informativo (no sancionador)
  • Se valoró positivamente la notificación en plazo
  • Se recomendaron mejoras de seguridad
  • No hubo sanción económica gracias a la diligencia demostrada

Documentación que Aporta el Perito

Para respaldar la notificación a la AEPD, preparo:

  1. Informe ejecutivo: Resumen no técnico para la notificación
  2. Cronología detallada: Timeline del incidente
  3. Análisis de datos afectados: Qué información se comprometió
  4. Evidencia de exfiltración: Si se produjo salida de datos
  5. Análisis de vector de ataque: Cómo se produjo la brecha
  6. Evaluación de medidas de seguridad: Existentes y recomendadas

Conclusión

El cumplimiento de las obligaciones ante la AEPD en caso de brecha no es opcional ni negociable. El plazo de 72 horas es estricto, y la calidad de la notificación puede marcar la diferencia entre un expediente informativo y una sanción millonaria.

Como perito informático forense, mi rol es proporcionar la información técnica precisa y documentada que permita a la organización cumplir sus obligaciones legales y demostrar diligencia ante la autoridad de control.


¿Has sufrido una brecha de seguridad que pueda afectar a datos personales? Contacta con Digital Perito para análisis forense urgente y apoyo técnico en la notificación a la AEPD.

Última actualización: 3 de febrero de 2026 Categoría: Legal Código: AEP-001

Preguntas Frecuentes

¿Cuándo hay que notificar una brecha de seguridad a la AEPD?

Cuando la brecha afecte a datos personales y suponga un riesgo para los derechos y libertades de las personas. El plazo es de 72 horas desde que se tiene conocimiento de la brecha, no desde que ocurrió.

¿Qué información debe incluir la notificación a la AEPD?

Naturaleza de la brecha, categorías de datos afectados, número aproximado de afectados, consecuencias probables, medidas adoptadas para mitigar el daño, y datos de contacto del DPO o responsable.

¿Qué pasa si no notifico una brecha a la AEPD?

Las sanciones pueden alcanzar hasta 10 millones de euros o el 2% de la facturación global. Además, si la brecha se descubre posteriormente, la falta de notificación se considera agravante en el procedimiento sancionador.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp