Notificación de brecha a la AEPD: qué hacer en las primeras 72 horas
Guía práctica para clínicas privadas: cuándo empieza a contar el plazo, cómo se valora el riesgo, qué se escribe en la notificación, cuándo hay que avisar al paciente y qué documentación te va a pedir la inspección después.
El registro de auditoría guarda quién tocó cada dato y cuándo, y con eso se reconstruye un incidente después.1. Qué es una brecha de datos en una clínica, y qué no lo es
1.1. La definición está en el artículo 4.12, y es más ancha de lo que parece
El Reglamento General de Protección de Datos define la violación de seguridad como cualquier incidente que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales, o la comunicación o el acceso no autorizados a ellos. No dice «ataque». No dice «hacker». Un correo con un informe adjunto enviado a la dirección equivocada es una brecha. Una carpeta compartida que llevaba meses abierta a todo el personal, también.
1.2. Los tres tipos, porque cada uno se detecta de una forma distinta
Se clasifican por lo que rompen. Las de confidencialidad son accesos o comunicaciones no autorizadas: se detectan mirando registros de acceso, casi nunca solas. Las de disponibilidad son pérdida o cifrado del dato por un tercero, y se detectan enseguida porque la clínica se para. Las de integridad —un dato alterado sin autorización— son las más difíciles: si no hay registro de qué valor había antes, nadie sabe siquiera que ocurrió.
1.3. Lo que no llega a brecha, y por qué conviene tenerlo claro antes
Un corte de luz de veinte minutos con el sistema devuelto a la normalidad y sin pérdida de información no es una brecha de disponibilidad relevante. Un intento de acceso bloqueado por el control de accesos tampoco: no hubo acceso. La diferencia importa porque el criterio se aplica bajo presión y a deshora, y una clínica que no lo ha escrito antes acaba haciendo una de dos cosas malas: notificar todo por miedo, o no notificar nada por optimismo.
El plazo corre desde que hay constancia, no desde que se entiende el incidente. Los fines de semana cuentan igual.2. El reloj de las 72 horas: cuándo empieza a contar de verdad
2.1. «Tener constancia» no es «haber entendido el incidente»
El artículo 33 del RGPD fija el plazo en 72 horas desde que el responsable tiene constancia de la violación. La AEPD lo interpreta como el momento en que existe un grado razonable de certeza de que ha ocurrido algo que compromete datos personales, aunque todavía no se sepa el alcance. Es decir: el reloj arranca con la sospecha fundada, no con el informe pericial cerrado. Esperar a saberlo todo es la forma más común de llegar tarde.
2.2. La notificación por fases existe precisamente para eso
El propio artículo 33 permite notificar de manera escalonada cuando no es posible facilitar toda la información a la vez. Se envía lo que se sabe dentro del plazo —qué ha pasado, cuándo, qué categorías de datos y cuántas personas, aproximadamente— y se completa después. Una notificación inicial incompleta y puntual está mucho mejor situada que una completa y tardía, porque la tardanza obliga a justificar por escrito por qué se tardó.
2.3. Pasarse del plazo no es la infracción más grave, pero se paga
Si se supera el plazo hay que motivar la demora, y ese escrito es el primero que lee un instructor. Un retraso por reconstruir el alcance con registros incompletos se explica solo: cuenta que la clínica no sabía quién había entrado en qué. Por eso el trabajo de el protocolo de actuación ante una brecha se hace en frío, meses antes, y no la mañana del incidente.
3. La valoración del riesgo: el paso que decide si notificas
3.1. Los factores que pesan, y en qué orden
La notificación es obligatoria salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas. Para decidirlo se ponderan el tipo de dato, el volumen de afectados, la facilidad de identificarlos, la gravedad de las consecuencias, si hay colectivos vulnerables implicados y si el dato salió legible o protegido. Ninguno de esos factores decide solo: es la combinación la que sube o baja el resultado.
3.2. En una clínica el resultado casi siempre sale alto
Los datos de salud son categoría especial del artículo 9, y eso arrastra la valoración hacia arriba por sí solo. Una lista de trescientos nombres con su cita en una consulta de salud mental revela el diagnóstico sin necesidad de abrir un solo informe. En la práctica, para un centro sanitario la pregunta útil no es si notificar, sino qué se puede acreditar sobre el alcance cuando llegue el momento de hacerlo.
3.3. El registro interno es obligatorio aunque decidas no notificar
El artículo 33.5 obliga a documentar cualquier violación de seguridad, notificada o no, con los hechos, sus efectos y las medidas correctoras. Ese registro es la prueba de que hubo un criterio y no un olvido. Si concluyes que no procede notificar, la decisión razonada y fechada es lo que te sostiene después; sin ella, la inspección solo ve una brecha que nadie comunicó. Encaja con las obligaciones del RGPD en clínicas privadas que ya deberías tener montadas.
Riesgo normativo
¿Tu infraestructura resistiría una inspección de la AEPD?
El RGPD clasifica los expedientes clínicos como datos de categoría especial. Una brecha técnica o un consentimiento mal custodiado puede acarrear sanciones muy elevadas. Solicita un análisis técnico de viabilidad normativa.
4. Cómo se notifica a la AEPD, apartado por apartado
4.1. Qué información pide el formulario de la sede electrónica
La notificación se presenta por la sede electrónica de la Agencia, y su contenido mínimo lo fija el artículo 33.3: naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados, datos de contacto del delegado de protección de datos, consecuencias probables y medidas adoptadas o propuestas. La propia Agencia publica el detalle del procedimiento y sus criterios en el área sobre brechas de seguridad.
4.2. Lo que conviene tener delante antes de abrir el formulario
- La cronología con horas: cuándo ocurrió, cuándo se detectó, cuándo se contuvo y quién avisó a quién.
- El alcance en números: registros y personas afectadas, aproximados pero razonados, y de dónde sale el recuento.
- Las categorías de datos: identificativos, de salud, de facturación, imágenes. No es lo mismo un listado de citas que un informe.
- Las medidas ya aplicadas: credenciales revocadas, accesos cerrados, copias restauradas, con la hora de cada una.
- El nombre del delegado de protección de datos y su vía de contacto directa, que va a ser el interlocutor.
4.3. Los tres errores que convierten una notificación en un expediente
El primero es minimizar el alcance con un número que luego no se sostiene: corregir a la baja se entiende, corregir al alza tres veces no. El segundo es no nombrar al delegado, o nombrar a alguien que no está designado formalmente; conviene tener resuelto cuándo es obligatorio el DPO en clínicas antes de necesitarlo. El tercero es describir medidas correctoras en futuro, sin fecha ni responsable: eso se lee como una intención, no como una medida.
5. Cuándo hay que avisar al paciente, y qué se le dice
5.1. El umbral del artículo 34 es más alto, y es otro juicio
Comunicar a los afectados solo es obligatorio cuando la brecha entraña un alto riesgo para sus derechos y libertades. Es una segunda valoración, no la misma con otro nombre: se puede tener que notificar a la Agencia y no tener que avisar a los pacientes. La comunicación, además, tiene que ser sin dilación indebida, en lenguaje claro y sencillo, y dirigida a la persona, no publicada en un tablón si es posible llegar a ella.
5.2. El contenido mínimo, y el tono
- Qué ha pasado, en una frase que se entienda sin conocer el sistema, y qué datos suyos concretos están implicados.
- Qué consecuencias son probables, dichas sin dramatizar y sin minimizar: el paciente va a comparar tu carta con lo que lea después.
- Qué puede hacer él: cambiar una contraseña, desconfiar de llamadas que citen datos de su historia, revisar movimientos si hubo datos de pago.
- A quién pregunta: nombre y contacto del delegado de protección de datos, y un canal que de verdad conteste.
5.3. Las tres excepciones, y por qué la del cifrado se invoca mal
El artículo 34.3 exime de comunicar si los datos salieron protegidos de forma que resulten ininteligibles para terceros, si se han tomado medidas posteriores que eliminan el alto riesgo, o si avisar uno a uno supone un esfuerzo desproporcionado —y entonces se sustituye por una comunicación pública—. La primera se invoca a la ligera: solo sirve si lo que salió estaba cifrado y la clave no salió con ello. Un disco cifrado que arranca solo no protege nada.
6. Contener sin destruir la prueba: las dos primeras horas
6.1. Aislar el equipo no es apagarlo
El primer reflejo suele ser apagar la máquina comprometida, y con ella se pierde la memoria volátil, las conexiones abiertas y buena parte de lo que permitiría saber qué se llevaron. Lo que se hace es desconectarla de la red dejándola encendida, revocar las credenciales implicadas y bloquear las cuentas afectadas. Restaurar encima del equipo original antes de haberlo copiado es la otra forma habitual de quedarse sin poder responder al alcance.
6.2. Quién decide, quién escribe y quién habla
Tres papeles, y conviene que no coincidan en la misma persona: quien contiene técnicamente, quien decide si se notifica —la dirección, con el delegado al lado— y quien comunica hacia fuera. En un centro pequeño puede haber solo dos personas, pero los papeles siguen separados. Lo que no funciona es que quien está reinstalando un servidor a las once de la noche sea también quien redacta la notificación al día siguiente.
6.3. El cuaderno del incidente se abre en el minuto uno
Un documento con hora, acción y persona en cada línea, escrito mientras pasa y no reconstruido después. Vale un archivo compartido. De ahí sale luego la cronología de la notificación, la justificación de una demora si la hubo y la prueba de diligencia. Reconstruirlo tres días más tarde a base de memoria y capturas es exactamente lo que produce los números que después hay que corregir al alza.
Se desconecta de la red, no se apaga: apagar el equipo se lleva por delante lo que permitiría saber qué se llevaron.En la demo de 30 minutos configuramos obeliomed con los datos reales de tu especialidad.
7. Qué mira la inspección después: la sanción no la decide la brecha
7.1. Los criterios de graduación están tasados
El artículo 83.2 del RGPD y el artículo 76 de la Ley Orgánica 3/2018 de Protección de Datos enumeran qué agrava y qué atenúa: la intencionalidad o la negligencia, las medidas aplicadas para paliar los daños, el grado de responsabilidad según las medidas técnicas y organizativas implantadas, la cooperación con la autoridad y la categoría de los datos. Casi todos esos criterios miran lo que hiciste antes y durante, no el incidente en sí.
7.2. Lo que en la práctica agrava un expediente sanitario
Que el acceso indebido lo hiciera un empleado con permisos que no necesitaba para su puesto. Que no exista registro de accesos, o que exista y no se revise nunca. Que el mismo tipo de incidente ya hubiera ocurrido. Que la clínica se enterase por el paciente. En qué sanciona la AEPD a clínicas sanitarias se ve el patrón repetido: rara vez es el ataque sofisticado, casi siempre es el permiso de más.
7.3. Documentar antes vale más que explicar después
Un registro de actividades del tratamiento actualizado, un análisis de riesgos con fecha, un contrato de encargo con cada proveedor y un registro interno de brechas anteriores cambian por completo la lectura del expediente. No evitan la sanción, pero mueven el caso del lado de la negligencia al de la diligencia con un fallo. Esa diferencia suele pesar más que la que hay entre dos incidentes parecidos.
| Obligación | Ante quién | Cuándo | De qué depende |
|---|---|---|---|
| Registro interno de la brecha | De nadie hacia fuera: se queda en la clínica | Siempre, desde el minuto uno | De nada: no admite excepción, aunque decidas no notificar |
| Notificación a la AEPD | Autoridad de control | 72 h desde que hay constancia | De que sea probable un riesgo para derechos y libertades |
| Comunicación a los afectados | Cada paciente implicado | Sin dilación indebida | De que el riesgo sea alto, y salvo las tres excepciones del art. 34.3 |
| Aviso entre responsable y encargado | Tu proveedor, o tú si actúas como encargado | Sin dilación indebida | De quién detecte el incidente primero: el deber va en las dos direcciones |
8. Qué medir para saber si el protocolo funciona
8.1. Tiempo de detección y tiempo hasta la notificación
Son dos números distintos y los dos cuentan. El tiempo de detección —desde que ocurre hasta que alguien se da cuenta— mide si tienes vigilancia o suerte. El tiempo hasta la notificación mide si el circuito de decisión existe. Un centro que detecta en dos horas y notifica en sesenta tiene un problema de gobierno, no de seguridad; uno que detecta a las tres semanas tiene el problema en el otro sitio.
8.2. Cobertura del registro de accesos
Qué parte de las consultas a datos de pacientes queda registrada con usuario, momento y qué se vio. Si la respuesta es «todo lo que pasa por el sistema, pero el listado mensual sale de una hoja de cálculo que alguien se descarga entera», la cobertura real es menor de lo que parece. El checklist de auditoría RGPD para clínicas sirve para medirlo sin autoengaño.
8.3. El simulacro, una vez al año y con reloj
Un supuesto realista —un correo mal enviado con un informe, una cuenta comprometida— y el equipo recorriendo el protocolo con cronómetro. Se mide cuánto tarda en localizarse el alcance, si aparece el cuaderno del incidente y si alguien sabe dónde está el formulario. Un simulacro anual descubre en dos horas lo que un incidente real descubre en setenta y dos, y sale mucho más barato.
9. Qué aporta obeliOmed cuando toca reconstruir lo que pasó
9.1. Dónde están los datos y qué va cifrado
Los servidores están en España. Los documentos clínicos y los campos marcados como sensibles se cifran con AES-256-GCM, con la clave derivada por ámbito mediante HKDF-SHA-256 y rotación de claves, y la conexión viaja bajo TLS. Conviene decirlo con precisión, porque en una notificación importa: lo cifrado son los documentos y los campos marcados, no el expediente entero, y esa distinción es justo la que se examina al invocar el artículo 34.3.
9.2. La trazabilidad, que es lo que pide la Ley 41/2002
Cuando alguien corrige una prueba o un dato del expediente, el dato se modifica —eso es lo que necesita un profesional que se ha equivocado al guardar—, pero el cambio queda registrado con su autor, su fecha y el valor anterior. La Ley 41/2002 de autonomía del paciente pide exactamente eso de la documentación clínica. Es el material con el que se responde a «¿qué se vio, y quién lo vio?».
9.3. Permisos por rol y una copia que es tuya
Los permisos se conceden por rol y por pantalla, que es la manera de que recepción no llegue a lo que no necesita para trabajar: el permiso de más es el agravante que más se repite. Y cada centro puede descargar en cualquier momento una copia de sus propios datos, lo que además resuelve la portabilidad. Si estás comparando, ahí están qué debe cumplir un software sanitario y la historia clínica electrónica de obeliOmed.
10. Preguntas frecuentes sobre la notificación de brechas
¿Las 72 horas son hábiles o naturales, y qué pasa con un viernes por la tarde?
Son horas naturales y corren también en fin de semana y festivo. Una brecha detectada el viernes a las siete de la tarde vence el lunes a la misma hora, sin descontar el sábado ni el domingo. Por eso el protocolo tiene que incluir quién decide fuera de horario y cómo se le localiza: el vacío del fin de semana es lo que convierte un incidente pequeño en una demora que hay que justificar por escrito. La sede electrónica admite presentaciones en cualquier momento, así que la limitación nunca es técnica.
Un empleado consultó la historia de una vecina por curiosidad. ¿Eso se notifica?
Es un acceso no autorizado a datos de categoría especial, así que sí es una brecha de confidencialidad, aunque no salga ni un fichero del centro. Que afecte a una sola persona no la excluye: la valoración pondera la sensibilidad del dato, y aquí es máxima. En la práctica se notifica, se comunica a la afectada y se abre el expediente disciplinario. Estos casos están entre los más sancionados precisamente porque revelan que los permisos estaban mal repartidos y que nadie revisaba el registro de accesos.
Si el incidente lo sufre mi proveedor de software, ¿quién notifica a la AEPD?
Notifica la clínica, que es la responsable del tratamiento. El proveedor actúa como encargado y su obligación, según el artículo 33.2, es avisarte sin dilación indebida; tus 72 horas empiezan cuando él te lo comunica. Conviene comprobar que el contrato de encargo fija ese aviso con un plazo concreto y un canal nombrado, porque un proveedor que te escribe a los cuatro días por un correo genérico te consume el plazo entero. La responsabilidad frente a la Agencia no se subcontrata junto con el servicio.
¿Un secuestro de datos que los cifra sin sacarlos fuera hay que notificarlo?
Sí. Es una brecha de disponibilidad, y en un centro sanitario la indisponibilidad de las historias tiene consecuencias asistenciales directas: consultas que se pasan a ciegas, tratamientos que se retrasan. Además, hoy es difícil sostener que no hubo salida de información, porque la mayoría de los ataques copian antes de cifrar; afirmar que no salió nada exige poder demostrarlo con registros de tráfico. Si hay copia reciente y el servicio se restablece en horas, eso rebaja el riesgo, pero no elimina el deber de notificar.
¿Tener contratado un seguro de ciberriesgo me libra de pagar la sanción?
No. Las multas administrativas de carácter punitivo no son asegurables en el ordenamiento español: la cuantía la paga la clínica con su patrimonio. Lo que una póliza sí puede cubrir son los costes que rodean al incidente —peritaje informático, defensa jurídica, notificación a los afectados, gestión de crisis— y las indemnizaciones por responsabilidad civil que un juzgado conceda a los pacientes. Es una cobertura útil y conviene leer sus exclusiones, pero no cambia nada de lo que la Agencia decida en el expediente sancionador.
¿Puedo notificar por precaución aunque crea que no hay riesgo?
Puedes, y no se penaliza por sí mismo, pero no sale gratis: cada notificación abre una interlocución con la Agencia y consume horas del equipo. La alternativa correcta cuando la valoración sale baja es documentar la decisión en el registro interno, con los factores que se ponderaron, la fecha y quién la firma. Eso te protege igual y no genera trabajo. Notificar todo por reflejo suele ser síntoma de que falta el criterio escrito, no de prudencia; y ese criterio se escribe en frío, antes de necesitarlo.
¿Qué hago si descubro una brecha que ocurrió hace ocho meses?
Se notifica igual, y el plazo cuenta desde ahora, desde que tienes constancia. Ocultarla al descubrirla convierte un fallo antiguo en una infracción actual y deliberada, que es mucho peor. En la notificación se distingue con claridad la fecha del incidente de la fecha de detección, y se explica cómo se descubrió: una auditoría propia que saca a la luz algo viejo es un atenuante razonable. Lo que agrava de verdad es la parte que viene después: no poder decir a cuántas personas afectó.
¿Sirve de algo el registro de accesos si nadie lo mira nunca?
Sirve para reconstruir el alcance cuando ya ha pasado algo, que no es poco, pero no sirve para detectar. Un registro que nadie revisa deja las brechas de confidencialidad sin descubrir hasta que se queja un paciente, y enterarse por el afectado es de los agravantes más claros. Con una revisión periódica basta: accesos fuera de horario, consultas a historias sin cita asociada, usuarios que abren muchas más fichas que la media de su puesto. Media hora al mes, con el criterio escrito de qué se mira.
¿Tienes dudas antes de decidir? Hablamos.
Respuesta en menos de 2 horas en horario laboral. Te atiende el equipo que conoce el producto.
Más sobre seguridad de datos en la clínica

Accesos de proveedores externos e integraciones: qué queda registrado
Cuándo entra un tercero al sistema clínico, cómo se autentica, qué queda registrado de la sesión y qué…
Leer artículo →
Seguridad de datos en software sanitario: qué debe cumplir para ser legal bajo el RGPD
El proveedor de software de gestión clínica que no puede darte por escrito las respuestas a unas preguntas…
Leer artículo →
RGPD en clínicas privadas: las 7 obligaciones concretas y cómo cumplirlas
Las clínicas privadas tratan datos de salud, que son la categoría más protegida del RGPD. Eso no significa…
Leer artículo →Referencias
- Reglamento (UE) 2016/679, arts. 33 y 34: obligación de notificar a la autoridad de control en 72 horas y de comunicar a los interesados cuando el riesgo es alto.
- AEPD — Brechas de seguridad: criterios de la Agencia sobre cuándo empieza el plazo, cómo se valora el riesgo y cómo se presenta la notificación.
- Ley Orgánica 3/2018 (LOPDGDD), art. 76: criterios de graduación de las sanciones que aplica la Agencia en España.
- Ley 41/2002, art. 17: deber de conservación y de custodia de la documentación clínica por parte del centro.
- Seudonimización de texto clínico antes de la IA
Última actualización: agosto de 2026.