Preguntas frecuentes
¿Con qué nivel de detalle se recomienda demostrar el cumplimiento de esa fase preventiva en el momento de notificar una brecha?
En cuanto a la notificación de una brecha de seguridad a la Agencia, el plazo es muy importante y no debe ser mayor de 72 horas. Posteriormente, la AEPD nos hará un requerimiento solicitando más información y será en ese momento donde el Responsable del Tratamiento debe detallar el Programa de Cumplimiento Normativo con todo el detalle necesario para demostrar totalmente el cumplimiento y las medidas de seguridad que lleva a cabo la empresa.
En el supuesto de una brecha con alto riesgo para los interesados, ¿es recomendable informarles sobre la brecha antes de informar a la autoridad?
Es importante estudiar caso por caso para hacer una valoración de si es necesario o no, comunicar a los interesados la brecha de seguridad. Es importante, realizar un estudio de probabilidad y saber en qué medida afecta a los derechos y libertades de los interesados. Realizado este estudio, y el resultado es que el riesgo es elevado, es importante realizar una notificación a los interesados afectados.
¿Qué ocurre cuando la falta de diligencia corresponde exclusivamente al Encargo de Tratamiento?
Los responsables del tratamiento deben realizar un proceso de cumplimiento exigente para elegir a sus encargados del tratamiento de forma segura. Cuando un responsable ha puesto todos los medios necesarios (procesos de elección segura de encargados, medidas de cumplimiento, etc) puede exonerarse de responsabilidad sobre la culpa y negligencia que lleve a cabo el encargado. Pero es importante, que el responsable del tratamiento ponga todos los medios necesarios.
¿El plazo de las 72 horas para realizar la comunicación de la brecha se computa desde que tienes conocimiento de la misma o desde que se conoce el alcance exacto de la brecha?
El plazo de notificación de la brecha de seguridad a la AEPD siempre comienza desde que el responsable ha tenido conocimiento de la brecha.
Cuando se envían correos electrónicos y no se ponen como copias ocultas y todos los destinatarios reciben los emails, ¿lo catalogamos como brecha de seguridad?
Es importante concienciar a los usuarios/trabajadores de la importancia de cumplir con las medidas de seguridad. En este caso, el envío de correos electrónicos se deben realizar con las medidas de seguridad necesarias y es importante contar con la copia oculta en el envío de comunicaciones electrónicas. Por lo que, no poner copia oculta supone una incidencia de seguridad.