Brecha de seguridad en el despacho de abogados: protocolo de 72 horas (2026) — PlazoCero

Brecha de seguridad en el despacho de abogados: protocolo de 72 horas (2026)

Abdessamad Ammi Hafaou19 min de lectura
Brecha de seguridad en el despacho de abogados: protocolo de 72 horas (2026)

Contenido orientativo. Esta guía resume normativa y práctica jurídica (BOE, CENDOJ, Consejo General de la Abogacía) para ayudarte a evitar errores frecuentes, pero no sustituye el asesoramiento jurídico individualizado del abogado responsable del asunto.

Última actualización: 15 de septiembre de 2026

Actualizado: 15 de septiembre de 2026.

Son las 19:40 de un martes. Una compañera del despacho envía la propuesta de convenio regulador a un cliente y, sin darse cuenta, adjunta también el informe pericial de otro expediente de familia. El destinatario ya lo ha abierto antes de que nadie se percate del error. No ha habido ningún hacker, ningún ransomware, ningún titular de prensa. Y aun así, legalmente, acaba de producirse una violación de la seguridad de los datos personales en los términos del artículo 4.12 del Reglamento (UE) 2016/679 (RGPD) — y el reloj de las 72 horas ya está corriendo.

Esta es la situación más habitual en un despacho de abogados, no la excepción. Según los datos de 2025 publicados por la Agencia Española de Protección de Datos (AEPD), los procedimientos sancionadores o de apercibimiento relacionados con brechas de seguridad crecieron un 157 % respecto a 2024 (de 30 a 77), con sanciones por 19.836.603 €, un 40 % del total impuesto ese año. Y como verás en este artículo, varios de los expedientes sancionadores reales contra despachos de abogados no nacen de un ciberataque sofisticado, sino de una comunicación ordinaria que llevaba datos a quien no debía recibirlos.

Este artículo es un protocolo operativo: qué hacer en la hora 0, qué se decide en las primeras horas, qué información necesitas antes de la hora 72, y qué obligaciones subsisten aunque decidas que no hace falta notificar nada. Con la base legal exacta (RGPD, LOPDGDD y la guía oficial de la AEPD) y con casos reales de despachos sancionados, no supuestos genéricos.

Este artículo tiene fines informativos y no sustituye el asesoramiento de tu delegado de protección de datos o de un profesional especializado en el caso concreto. Ante una brecha real, valora siempre las circunstancias específicas de tu despacho antes de actuar.

¿Qué es legalmente una brecha de seguridad en un despacho de abogados?

Una brecha de seguridad es toda violación de la seguridad que ocasiona la destrucción, pérdida o alteración accidental o ilícita de datos personales, o su comunicación o acceso no autorizados, tal y como la define el artículo 4.12 del RGPD. No hace falta intención ni un atacante externo: basta con que un dato de un cliente llegue a quien no debía, se pierda o quede inaccesible.

En un despacho, los seis escenarios más habituales son:

  • Un correo con documentación al destinatario equivocado — el patrón más repetido en las sanciones publicadas contra despachos, como verás más adelante.
  • Un correo a varios clientes sin copia oculta (CCO) — expone las direcciones y, a veces, la relación entre destinatarios.
  • Un portátil, móvil o USB del despacho robado o extraviado, especialmente si no está cifrado.
  • Un ataque de tipo ransomware al servidor o al gestor documental que cifra o exfiltra expedientes.
  • El acceso de un exempleado con credenciales que no se revocaron a tiempo.
  • Documentación en papel extraviada — un expediente olvidado, una carpeta que no llega a su destino.

Los datos que maneja un despacho agravan el riesgo de cualquiera de estos escenarios. Los expedientes penales incluyen datos de infracciones y condenas (art. 10 RGPD); los de incapacidad, pensiones o accidentes de tráfico, datos de salud (art. 9 RGPD); los de herencias, gananciales o concursal, información económica y patrimonial completa. Cuando esas categorías están en juego, el umbral de "riesgo alto" que obliga también a avisar al cliente (artículo 34 RGPD) se alcanza con más facilidad que en una empresa que solo trata datos de contacto.

Abogado revisando en el ordenador un correo electrónico enviado por error a un destinatario equivocado con documentos de un cliente

El árbol de decisión: ¿es brecha? ¿hay riesgo? ¿riesgo alto?

No toda brecha se notifica igual, y confundir los tres niveles es el error más frecuente. Sigue este orden:

  1. ¿Ha habido destrucción, pérdida, alteración o acceso/comunicación no autorizados de datos personales? Si no, no hay brecha en sentido del art. 4.12 RGPD (aunque puede haber otro incumplimiento, como verás en el caso del burofax más adelante).
  2. Si hay brecha, ¿es probable que suponga un riesgo para los derechos y libertades de las personas afectadas? El RGPD permite no notificar a la AEPD si el responsable puede garantizar que es improbable que exista ese riesgo. Los factores que enumera la guía oficial de la AEPD son: el tipo de brecha, la naturaleza, el carácter sensible y el volumen de los datos, la facilidad de identificación de las personas, la gravedad de las consecuencias, las características particulares del responsable del tratamiento (aquí, el despacho) y el número de personas afectadas.
  3. Si hay riesgo, ¿es un riesgo "alto"? Aquí se activa además la obligación de comunicarlo directamente a los clientes afectados (art. 34 RGPD), no solo a la AEPD.

Como referencia práctica: cuando una brecha afecta a datos que revelan origen étnico o racial, opiniones políticas, religión, afiliación sindical, datos genéticos, de salud, de vida sexual o de condenas e infracciones penales, las Directrices WP250 del antiguo Grupo de Trabajo del Artículo 29 —que la propia guía de la AEPD recoge— indican que se considerará probable que se produzcan daños y perjuicios para el afectado. En un despacho de abogados, esto describe buena parte de los expedientes de familia, penal, laboral (incapacidades) y tráfico.

Regla práctica: ante la duda, documenta el análisis de riesgo aunque decidas no notificar. Si la AEPD te pide explicaciones después, "no lo consideramos necesario" sin ningún razonamiento escrito es la peor respuesta posible.

El protocolo de 72 horas, hora a hora

El RGPD no exige un reparto de tareas por horas: el artículo 33.1 fija que la notificación debe hacerse "sin dilación indebida y, de ser posible, a más tardar 72 horas" después de tener constancia de la brecha. Lo que sigue es un protocolo recomendado para organizar ese margen, no un calendario que imponga la ley minuto a minuto.

Hora 0: constancia del incidente

El plazo empieza a contar, según la Guía para la gestión y notificación de brechas de datos personales de la AEPD, "desde el instante en que el responsable de tratamiento tenga constancia de que el incidente de seguridad ha afectado a datos personales, incluyendo las horas trascurridas durante fines de semana y días festivos". No es un plazo procesal: no se detiene en agosto ni en sábado. Anota la fecha y la hora exactas en que alguien del despacho se dio cuenta: la fecha de detección es uno de los datos que pide el formulario de notificación y es la que marca el inicio del plazo.

Horas 0-2: contener y designar responsable

Antes de analizar nada, corta la vía de exposición: revoca el acceso, pide al destinatario que elimine el correo recibido por error, aísla el equipo comprometido. Designa a una sola persona del despacho como responsable de coordinar la respuesta (normalmente el titular o el delegado de protección de datos, si existe). Evita que cada abogado actúe por su cuenta.

Horas 2-24: evaluar el riesgo con el árbol de decisión

Aplica los tres pasos de la sección anterior. Documenta qué datos concretos se han visto afectados, de cuántas personas aproximadamente y con qué grado de sensibilidad. Si tienes dudas, la AEPD ofrece la herramienta Asesora Brecha, pensada precisamente para ayudar a valorar si procede notificar.

Horas 24-72: preparar y presentar la notificación

Si el análisis concluye que hay riesgo, prepara la notificación con el contenido mínimo del artículo 33.3 RGPD (lo desarrollamos en la siguiente sección) y preséntala por el formulario de notificación de brechas de la sede electrónica de la AEPD. Si a las 72 horas no dispones de toda la información, no esperes: el RGPD (art. 33.4) permite facilitarla de forma gradual, y la AEPD prevé para ello una notificación "inicial" con los datos disponibles, que se completa después.

Más allá de la hora 72: si no llegaste a tiempo

Si la notificación se presenta pasadas las 72 horas, el artículo 33.1 RGPD exige que vaya acompañada de los motivos de la dilación. El formulario de la AEPD pide indicarlos y la guía recoge como supuestos, entre otros, que el plazo expirara fuera de la jornada laboral, en fin de semana o en vacaciones, que hubiera problemas técnicos o que inicialmente no se considerara notificable. Que un motivo figure en el formulario no significa que la Agencia lo dé por bueno, pero presentarla tarde y con explicación es preferible, con diferencia, a no presentarla.

Reloj y calendario ilustrando el cómputo de las 72 horas para notificar una brecha de seguridad de datos según el artículo 33 del RGPD

Cumple PBC y RGPD sin esfuerzo

¿Tu despacho tiene un registro interno de brechas de seguridad, aunque nunca hayas notificado ninguna a la AEPD? PlazoCero registra cada incidente con fecha de detección, descripción, datos afectados, gravedad y medidas adoptadas, para que el art. 33.5 RGPD deje de ser un papel pendiente.

Empieza gratis

Cómo notificar a la AEPD paso a paso

La notificación a la autoridad de control se hace por el formulario específico de brechas de la sede electrónica de la AEPD, distinto del cauce general de reclamaciones. El artículo 33.3 RGPD exige, como mínimo, cuatro bloques de información:

  • Naturaleza de la brecha, incluyendo las categorías y el número aproximado de interesados afectados, y las categorías y el número aproximado de registros de datos afectados.
  • Nombre y datos de contacto del delegado de protección de datos o de otro punto de contacto donde obtener más información.
  • Consecuencias probables de la brecha de seguridad.
  • Medidas adoptadas o propuestas para poner remedio a la brecha, incluyendo, si procede, las medidas para mitigar los posibles efectos negativos.

Si no dispones de toda esta información dentro de las 72 horas, el artículo 33.4 RGPD permite facilitarla de forma gradual, "sin dilación indebida". La guía de la AEPD distingue entre una notificación "completa" (cuando ya tienes toda la información relevante, incluida la decisión sobre si hay que avisar a los afectados) y una notificación "inicial" con la información preliminar disponible, que debe completarse mediante una "modificación" antes de que pasen 30 días desde la notificación inicial (días hábiles, según precisa la propia guía).

Antes de rellenar el formulario, la herramienta Asesora Brecha de la AEPD te ayuda a ordenar las preguntas de riesgo. Si tu despacho tiene delegado de protección de datos, su intervención en este punto no es opcional: el RGPD le encomienda asesorar al responsable precisamente en estas decisiones.

Cuándo hay que avisar también a los clientes afectados

¿Cuándo tengo que avisar a mi cliente de una brecha de seguridad? Cuando la brecha entrañe un riesgo alto para sus derechos y libertades, el artículo 34.1 RGPD obliga a comunicárselo sin dilación indebida, además de notificarlo a la AEPD. La comunicación debe describir, en lenguaje claro y sencillo, la naturaleza de la brecha e incluir, como mínimo, el punto de contacto, las consecuencias probables y las medidas adoptadas o propuestas.

El artículo 34.3 RGPD recoge tres excepciones en las que no es obligatorio avisar directamente al cliente:

  • Letra a) — medidas de protección previas: si el despacho había aplicado medidas técnicas (como el cifrado) que hacen los datos ininteligibles para cualquiera que no esté autorizado a acceder a ellos.
  • Letra b) — medidas posteriores: si tras la brecha se han tomado medidas que garantizan que ya no es probable que el riesgo alto se materialice.
  • Letra c) — esfuerzo desproporcionado: si comunicarlo individualmente exige un esfuerzo desproporcionado, en cuyo caso se opta por una comunicación pública o medida equivalente.

La herramienta oficial Comunica-Brecha RGPD de la AEPD está pensada precisamente para ayudar a los responsables con esta comunicación a los afectados. Y la Agencia no se queda de brazos cruzados: según su Memoria 2025, dictó 6 resoluciones para obligar a responsables a comunicar brechas a los interesados.

El registro interno que hay que llevar siempre, se notifique o no

¿Es obligatorio llevar un registro de brechas de seguridad aunque no notifique nada a la AEPD? Sí. El artículo 33.5 RGPD obliga a documentar todas las violaciones de seguridad de datos personales, incluidos los hechos relacionados con ellas, sus efectos y las medidas correctivas adoptadas, sin que dependa de si finalmente se notificó o no.

Este es uno de los puntos que más despachos pasan por alto, porque parece que la obligación solo existe si hay notificación. En la práctica, es una obligación de "papel" independiente: la AEPD puede pedir este registro en una inspección, y no llevarlo es en sí mismo una infracción (lo verás en la siguiente sección). Un registro mínimo debería recoger, por cada incidente:

  • Fecha y hora en que se tuvo constancia del incidente.
  • Descripción de los hechos y del origen (humano, técnico, externo).
  • Categorías y número aproximado de personas y de registros afectados.
  • Análisis de riesgo realizado y conclusión (se notifica o no, y por qué).
  • Si se notificó a la AEPD, fecha y referencia de la notificación.
  • Si se comunicó a los afectados, fecha y medio empleado.
  • Medidas correctivas adoptadas para que no se repita.
Cuaderno y carpetas de archivo representando el registro interno de brechas de seguridad que exige el artículo 33.5 del RGPD en un despacho

Capta y clasifica nuevos clientes

¿Los datos y documentos de cada cliente siguen repartidos entre bandejas de correo y carpetas sueltas? PlazoCero centraliza la ficha del cliente, sus expedientes y sus documentos, y el portal de cliente le permite subir su documentación sin adjuntos por email.

Ver planes

Secreto profesional del abogado y protección de datos: cómo notificar sin romper la confidencialidad

Un despacho tiene una preocupación adicional que no tiene una empresa cualquiera: el secreto profesional. La Ley Orgánica 5/2024, de 11 de noviembre, del Derecho de Defensa, establece en su artículo 16.1 que "todas las comunicaciones mantenidas entre un profesional de la abogacía y su cliente tienen carácter confidencial", y su artículo 16.5.a) incluye en el secreto profesional "la inviolabilidad y el secreto de todos los documentos y comunicaciones del profesional de la abogacía, que estén relacionados con el ejercicio de sus deberes de defensa".

Esto genera una duda legítima: ¿cuánto se puede contar en el formulario de notificación de la AEPD sin desvelar el contenido de un expediente? La respuesta práctica está en el propio artículo 33.3 RGPD: lo que exige la notificación son categorías y número aproximado de interesados y de registros afectados, la naturaleza de la brecha, las consecuencias probables y las medidas adoptadas — no el contenido sustantivo de los escritos, ni los hechos del caso, ni la estrategia de defensa. En la práctica, es posible notificar una brecha describiendo que se han visto afectados "datos identificativos y procesales de N clientes de un expediente de familia" sin reproducir un solo párrafo del expediente en sí.

Dicho esto, el secreto profesional no es un motivo para no notificar ni para no documentar. Es una guía sobre cómo redactar la notificación, no sobre si hay que hacerla.

Qué pasa si no notificas a tiempo, o no notificas

¿Qué consecuencias tiene no notificar una brecha de seguridad a la AEPD? La Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) lo califica como infracción grave, que prescribe a los dos años. En concreto, su artículo 73.r) recoge "el incumplimiento del deber de notificación a la autoridad de protección de datos de una violación de seguridad de los datos personales de conformidad con lo previsto en el artículo 33 del Reglamento (UE) 2016/679".

En cambio, si la notificación se hace pero es incompleta, tardía o defectuosa, la propia LOPDGDD la califica como infracción leve en su artículo 74.m), que prescribe al año. El mismo artículo 74 considera leve, en su letra n), el incumplimiento de la obligación de documentar cualquier violación de seguridad exigida por el art. 33.5 RGPD, y en su letra ñ) no comunicar al afectado una brecha de alto riesgo (art. 34), salvo que sea de aplicación el supuesto grave del art. 73.s), reservado a los casos en los que la propia autoridad de protección de datos había requerido esa comunicación.

La lectura práctica de estos dos artículos es clara: siempre compensa notificar a tiempo, aunque sea con información incompleta, porque el salto entre "notificar tarde o de forma incompleta" (leve) y "no notificar" (grave) es enorme en términos de calificación y de prescripción.

Hay además un matiz técnico que casi ninguna guía explica bien: el artículo 83.4.a) RGPD sitúa el incumplimiento de las obligaciones de los artículos 33 y 34 en el tramo inferior de multas, hasta 10.000.000 € o el 2 % del volumen de negocio anual global —no en el tramo de hasta 20.000.000 € o el 4 % del artículo 83.5, donde el RGPD sitúa, entre otras, las infracciones de los principios básicos del tratamiento (arts. 5, 6, 7 y 9) y de los derechos de los interesados—. Esto no reduce la obligación de notificar, pero sitúa correctamente el riesgo sancionador dentro de la arquitectura del RGPD.

En cifras reales: la Memoria 2025 de la AEPD registra 2.765 notificaciones de brechas ese año (el 81 % del sector privado) y 77 procedimientos sancionadores o de apercibimiento relacionados con brechas (frente a 30 en 2024), con sanciones de 19.836.603 €. Además, 11 de esas brechas notificadas se trasladaron para investigación adicional por ser de severidad alta y presentar indicios de falta de diligencia en la respuesta o en las medidas previas.

Balanza de la justicia junto a documentos oficiales representando una sanción de la AEPD a un despacho por incumplir el deber de notificar una brecha

Caso real: el burofax y el email que sí llegaron a sanción

Según recogió El Derecho, en el procedimiento PS/00194/2020 la AEPD sancionó a un despacho de abogados que había enviado un burofax a una empresa en el que figuraban el nombre, los apellidos y la dirección postal de la persona que después reclamó ante la Agencia. La multa fue de 2.000 €, según publicó Confilegal. El despacho alegó que el tratamiento de los datos de la parte contraria estaba amparado por el derecho de defensa y que una auditoría interna realizada en las primeras seis horas había constatado que no hubo ninguna filtración. La AEPD no aceptó esos argumentos y sancionó por falta de base de licitud del tratamiento (art. 6 RGPD), no por incumplir el protocolo de notificación de brechas. La lección es doble: el derecho de defensa no ampara incluir en una comunicación datos de terceros que no son necesarios, y "no hubo brecha" no protege de una sanción si el problema de fondo es otro.

El patrón se repite con dos casos más recientes recogidos por la prensa especializada. Un bufete pequeño de Girona fue sancionado, según AYS Innova, con 10.000 € por enviar un correo a 8 destinatarios sin usar copia oculta (CCO), exponiendo las direcciones de todos entre sí; la sanción se redujo a 6.000 € por reconocimiento de responsabilidad y pago voluntario. Y en mayo de 2025, según Economist & Jurist, un despacho fue multado con 1.000 € por incluir a un tercero ajeno en un correo dirigido a un notario en el que reclamaba el pago de facturas, infringiendo el artículo 5.1.f) RGPD (integridad y confidencialidad).

Tres despachos, tres importes, y en ninguno hubo un ataque informático: bastó una comunicación ordinaria —un burofax, un correo— que llevaba datos a quien no debía recibirlos. Esa misma disciplina de revisar qué datos salen del despacho y hacia quién es la que conviene aplicar desde que entra un asunto nuevo, como explicamos en cómo comprobar el conflicto de intereses antes de aceptar un cliente.

Sobre de burofax con documentos legales sobre una mesa de despacho, representando el envío de datos personales a un destinatario que no debía recibirlos

Nunca se te pasa un plazo

Un incidente de seguridad no detiene los plazos procesales de tus clientes. ¿Los tienes todos controlados mientras apagas el fuego? PlazoCero calcula los plazos procesales y avisa 7, 3 y 1 día antes del vencimiento y el mismo día, para que una crisis no te haga perder otro plazo.

Crear cuenta gratis

Caso hipotético: el portátil o el móvil del despacho sin cifrar

Este escenario no corresponde a una resolución concreta contra un despacho de abogados que hayamos podido verificar, pero conviene analizarlo porque es de los más frecuentes en la práctica y su desenlace depende directamente de una medida técnica previa: el cifrado.

Imagina que un abogado deja el portátil del despacho en un taxi, con expedientes de varios clientes en el disco duro. Si el equipo estaba cifrado con una contraseña robusta, es razonable argumentar, conforme al artículo 34.3.a) RGPD, que los datos son ininteligibles para quien lo encuentre, lo que puede eximir de la obligación de comunicarlo a los clientes afectados (aunque el hecho debe documentarse en el registro interno y puede seguir siendo notificable a la AEPD según el nivel de riesgo). Si el equipo no estaba cifrado, el riesgo se dispara: cualquiera con acceso físico al disco puede leer los expedientes completos, y lo habitual será que haya que notificar a la AEPD y comunicarlo también a los clientes.

La diferencia entre ambos desenlaces no es una cuestión normativa compleja: es una medida de seguridad técnica (art. 32 RGPD) tomada meses antes de que ocurra el incidente. El cifrado de disco en los equipos portátiles del despacho es, con diferencia, la medida más rentable frente a este escenario concreto.

Caso real: contención ante un ciberataque al gestor documental

El 2 de diciembre de 2022, el Colegio de Abogados de Sevilla sufrió un ciberataque, según documentó INCIBE-CERT. La respuesta inmediata fue bloquear el acceso a las bases de datos como medida de contención, analizar si se había comprometido la confidencialidad e integridad de los datos, e informar a los colegiados y a las autoridades competentes. No es un despacho de abogados sino una institución colegial, y no consta que derivara en sanción, pero ilustra bien la mecánica de una respuesta correcta ante un incidente de mayor escala que un simple error de envío: contener primero, evaluar el alcance después, comunicar en paralelo a quien corresponda.

En un despacho, un ataque de tipo ransomware sobre el gestor documental sigue la misma lógica que hemos descrito en el protocolo de 72 horas: aislar el sistema afectado, valorar si hay copia de seguridad limpia, determinar qué expedientes concretos estaban en el sistema comprometido y, en función del volumen y la sensibilidad de los datos, decidir la notificación. Si en tu despacho la documentación está centralizada por expediente en lugar de dispersa en discos locales y bandejas de correo, ese análisis de alcance es mucho más rápido, porque sabes exactamente qué expedientes tocaba el sistema afectado.

Pantalla de ordenador con un candado y un símbolo de alerta representando un ciberataque tipo ransomware sobre el gestor documental de un despacho

Cómo prevenir la próxima brecha antes de que ocurra

Ninguna de las medidas anteriores sustituye la prevención. Las prácticas con mayor retorno para un despacho pequeño o mediano son:

  • Cifrado de disco en todos los portátiles y móviles con acceso a expedientes.
  • Revisión de destinatarios antes de enviar comunicaciones a varios clientes a la vez, usando siempre CCO.
  • Revocación inmediata de accesos al causar baja un empleado, no "cuando haya tiempo".
  • Centralizar los documentos por expediente, en lugar de que cada abogado guarde copias sueltas en su correo o su escritorio.
  • Un portal donde el cliente consulte y suba su propia documentación, en vez de intercambiarla por adjuntos de correo entre varios interlocutores.
  • Un registro vivo de brechas y de actividades de tratamiento, actualizado aunque no haya habido ningún incidente reciente.

Aquí es donde PlazoCero puede ayudarte de forma honesta y concreta: la pantalla RGPD del despacho incluye un registro de actividades de tratamiento y un registro de brechas de seguridad, donde puedes dejar constancia de la fecha de detección, la descripción del incidente, los datos afectados, la gravedad, si se notificó a la AEPD y en qué fecha, las medidas adoptadas y el estado. Te recomendamos anotar también la hora exacta de la constancia en la descripción del incidente, porque es el dato que marca el inicio del plazo. PlazoCero no notifica a la AEPD ni sustituye tu criterio jurídico: registra y documenta, para que ese "papel" del artículo 33.5 exista de verdad cuando lo necesites.

Además, la gestión documental por expediente y el portal de cliente reducen exactamente el tipo de error que hemos visto en los casos reales de este artículo: documentos y datos que viajan sueltos por correo hacia destinatarios que no deberían recibirlos. Si quieres entender cómo se conecta esto con el resto de obligaciones de cumplimiento de un despacho, puedes leer también nuestro artículo sobre cuándo el abogado es sujeto obligado de blanqueo de capitales o sobre el deber de verificación al usar herramientas de inteligencia artificial en el despacho, otro foco creciente de riesgo de exposición de datos de clientes.

Preguntas frecuentes sobre la brecha de seguridad en un despacho de abogados

¿Desde cuándo empiezan a contar las 72 horas para notificar una brecha?

Desde el instante en que el despacho tiene constancia de que el incidente ha afectado a datos personales, no desde que confirma el alcance completo. Según la guía oficial de la AEPD, el cómputo incluye las horas transcurridas durante fines de semana y días festivos, a diferencia de un plazo procesal.

¿Hay que notificar siempre cualquier incidente de seguridad a la AEPD?

No. Solo es obligatorio notificar cuando sea probable que la brecha entrañe un riesgo para los derechos y libertades de las personas afectadas. Si el despacho puede justificar razonadamente que ese riesgo es improbable, puede no notificar, pero debe documentar igualmente la brecha y el análisis en el registro interno.

¿Qué pasa si no notifico una brecha a tiempo?

Si notificas fuera de plazo, o de forma incompleta o defectuosa, la infracción es leve conforme al art. 74.m) LOPDGDD y prescribe al año; además, la notificación debe explicar los motivos del retraso. Si directamente no notificas una brecha que debía notificarse, la infracción es grave conforme al art. 73.r) LOPDGDD y prescribe a los dos años. Siempre compensa notificar tarde antes que no notificar.

¿El registro interno de brechas es obligatorio aunque no notifique nada a la AEPD?

Sí, sin excepción. El artículo 33.5 RGPD obliga a documentar todas las violaciones de seguridad, se notifiquen o no, incluyendo los hechos, sus efectos y las medidas correctivas adoptadas. No llevar este registro es en sí mismo una infracción leve del art. 74.n) LOPDGDD.

¿Puedo notificar una brecha sin romper el secreto profesional de mi cliente?

Sí. La notificación exige categorías y número aproximado de interesados y de registros afectados, no el contenido de los expedientes ni la estrategia de defensa. Es posible cumplir con el artículo 33.3 RGPD sin desvelar información amparada por el secreto profesional que protege el artículo 16 de la LO 5/2024, del Derecho de Defensa.

¿Cuánto puede llegar a multar la AEPD a un despacho pequeño?

El incumplimiento de las obligaciones de notificar y comunicar una brecha (arts. 33 y 34 RGPD) se sitúa en el tramo del artículo 83.4 RGPD: hasta 10.000.000 € o el 2 % del volumen de negocio global anual, si esta cifra es superior. Como referencia, las sanciones publicadas contra despachos que recoge este artículo —por envíos de datos a quien no debía recibirlos, no por falta de notificación— fueron de entre 1.000 € y 10.000 €; el importe concreto depende de la gravedad, la intencionalidad o negligencia y la colaboración con la Agencia, entre otros factores.

En resumen: el protocolo que debería tener tu despacho antes de que ocurra

Una brecha de seguridad no empieza con un ciberataque sofisticado: empieza, la mayoría de las veces, con un correo mal dirigido en un despacho que gestiona docenas de expedientes a la vez. Lo que marca la diferencia entre una anécdota y una sanción no es evitar el error humano por completo —eso es imposible—, sino tener claro, antes de que ocurra, quién decide, cómo se analiza el riesgo y dónde queda constancia de todo.

El protocolo que hemos descrito se resume en tres ideas: primero, el reloj de las 72 horas corre desde que te enteras, sin pausas de fin de semana ni festivos; segundo, siempre es mejor notificar a tiempo con información incompleta que no notificar, porque la diferencia legal entre ambas conductas es enorme; y tercero, el registro interno de cada incidente es obligatorio pase lo que pase, y es la prueba de que tu despacho actuó con la diligencia que exige el RGPD.

Si algo de esto te ha hecho pensar en cómo está organizado el cumplimiento normativo de tu propio despacho, es un buen momento para revisarlo antes de que un incidente lo haga por ti. PlazoCero te permite empezar a documentar el registro de brechas y de actividades de tratamiento de tu despacho desde el primer día, con el plan gratuito permanente, sin tarjeta de crédito.

Consulta también nuestro artículo sobre qué hacer si LexNET se cae el día de tu plazo para completar tu protocolo de contingencias del despacho, y visita nuestros planes para ver qué incluye cada uno.

Abdessamad Ammi Hafaou

Abdessamad Ammi Hafaou

Fundador de PlazoCero

Especialista en automatización e inteligencia artificial aplicada a despachos de abogados españoles. Lidera la transformación digital de despachos profesionales en toda España.

LinkedIn

¿Y si tu despacho no dependiera de tu memoria para los plazos?

Empieza gratis con PlazoCero, sin tarjeta. Sin permanencia.

Empezar gratis

Sigue leyendo