Pantalla de correo con aviso de destinatario incorrecto en una oficina

Correo enviado a la persona equivocada: cuándo es una brecha RGPD y qué hacer en las primeras 72 horas

Un correo electrónico enviado a la persona equivocada puede parecer un error administrativo menor. Sin embargo, si el mensaje contiene datos personales, documentos adjuntos o información que permite identificar a terceros, puede convertirse en una brecha de datos personales.

La Agencia Española de Protección de Datos (AEPD) define una brecha como un incidente de seguridad que provoca destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales.

Por tanto, enviar una nómina, una factura, un listado de clientes, un informe médico, un currículum o una documentación contractual al destinatario incorrecto puede encajar en esa definición.

Lo importante es actuar rápido y con método.

1. Primer error: pensar que “como fue accidental, no es una brecha”

El RGPD no limita las brechas a ciberataques.

También pueden producirse por errores humanos:

  • adjuntar el fichero equivocado;
  • utilizar una lista de distribución incorrecta;
  • poner direcciones en CC en vez de CCO;
  • autocompletar un destinatario parecido;
  • reenviar una conversación con información de terceros;
  • compartir un enlace con permisos demasiado amplios;
  • enviar documentación a una dirección antigua.

Que no exista intención maliciosa no elimina el riesgo para las personas afectadas.

La gestión de incidentes debe formar parte de las medidas de seguridad RGPD.

2. Minuto 1: contener el incidente

Nada más detectar el error hay que intentar limitar su alcance.

Dependiendo de la situación, las primeras medidas pueden ser:

  • cancelar el envío si el sistema todavía lo permite;
  • revocar el acceso a un enlace compartido;
  • cambiar permisos;
  • retirar un archivo de una plataforma;
  • solicitar al destinatario que no utilice la información y la elimine;
  • confirmar si el mensaje ha sido abierto o reenviado, si existe información fiable para ello;
  • preservar registros y evidencias.

Pedir que se elimine el correo puede reducir el riesgo, pero no convierte automáticamente el incidente en inexistente. La organización debe documentar qué ocurrió y qué medidas adoptó.

3. No borres las evidencias antes de entender qué ha pasado

En la urgencia por corregir el error puede aparecer la tentación de eliminar mensajes, registros o capturas.

Eso puede dificultar después la valoración.

Conviene conservar de forma controlada:

  • hora del envío;
  • destinatarios;
  • asunto;
  • archivos adjuntos;
  • categorías de datos;
  • número de personas afectadas;
  • medidas realizadas;
  • respuestas del destinatario;
  • registro de revocaciones.

Esta información será necesaria para decidir si hay que notificar.

4. Las 72 horas no empiezan cuando terminamos de investigar

El artículo 33 del RGPD establece que, cuando una brecha pueda suponer un riesgo para los derechos y libertades de las personas, el responsable debe notificarla a la autoridad competente sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que tiene constancia de ella.

No es un plazo para ignorar el incidente durante tres días.

Es un máximo orientativo para realizar la notificación cuando resulte obligatoria.

Si todavía no se dispone de toda la información, la AEPD contempla que pueda completarse posteriormente de forma escalonada en los supuestos previstos.

5. No todas las brechas se notifican a la AEPD

Este punto es esencial.

La AEPD indica que debe notificarse cuando sea probable que la brecha constituya un riesgo para los derechos y libertades de las personas.

Por tanto, la empresa debe realizar una valoración.

Entre los factores a estudiar se encuentran:

Tipo de datos

No tiene el mismo impacto revelar un nombre comercial que información financiera, sanitaria, credenciales o documentos de identidad.

Volumen

Cuántas personas y cuántos datos están implicados.

Destinatario

No es igual enviar información a otro departamento autorizado que a un tercero ajeno a la organización.

Facilidad de identificación

Si los datos permiten identificar directamente a la persona.

Posibles consecuencias

Fraude, suplantación, discriminación, perjuicio económico, exposición de información íntima o pérdida de confidencialidad.

Medidas de protección

Cifrado, contraseña independiente, revocación del enlace u otras medidas que reduzcan la exposición.

El análisis de riesgos RGPD proporciona la metodología general para tomar este tipo de decisiones.

6. Aunque no se notifique, la brecha debe documentarse

Este es uno de los errores más comunes.

Que la empresa concluya que la brecha no presenta un riesgo que obligue a notificar no significa que pueda olvidarla.

El RGPD exige documentar las brechas, incluyendo:

  • hechos;
  • efectos;
  • valoración;
  • medidas correctivas.

Esa documentación permite acreditar que la decisión de no notificar fue razonada.

Puede integrarse dentro de un registro interno de incidentes y revisarse durante una auditoría RGPD.

7. ¿Cuándo hay que informar también a las personas afectadas?

La obligación de comunicar el incidente a los interesados es distinta de la notificación a la autoridad.

Según el artículo 34 del RGPD, cuando sea probable que la brecha entrañe un alto riesgo para sus derechos y libertades, debe comunicarse a las personas afectadas sin dilación indebida.

La finalidad es que puedan protegerse.

Por ejemplo, dependiendo del incidente, podrían necesitar:

  • cambiar contraseñas;
  • vigilar movimientos bancarios;
  • desconfiar de comunicaciones de suplantación;
  • contactar con una entidad;
  • tomar otras medidas preventivas.

La comunicación debe ser clara y útil, no una nota jurídica incomprensible.

8. Ejemplo 1: factura enviada al cliente equivocado

Una factura puede contener:

  • nombre;
  • dirección;
  • DNI/NIF;
  • conceptos;
  • importes;
  • cuenta bancaria.

La empresa debería valorar sensibilidad, destinatario, posibilidad de eliminación, número de afectados y consecuencias previsibles.

No existe una respuesta automática válida para todas las facturas.

9. Ejemplo 2: nóminas adjuntas al destinatario incorrecto

Una nómina puede incluir información económica, identificativa y laboral.

El nivel de impacto puede ser considerable, especialmente si afecta a varios trabajadores o se remite a un tercero externo.

Además de contener, habría que revisar cómo se produjo el fallo: nombre de archivo ambiguo, carpeta compartida, automatización, error de destinatario, etc.

La corrección debería abordar la causa y no solo el correo concreto.

10. Ejemplo 3: direcciones visibles en un envío masivo

Utilizar CC en lugar de CCO puede revelar entre sí las direcciones de correo de todos los destinatarios.

La gravedad dependerá del contexto.

Una lista de correo puede revelar indirectamente información especialmente delicada si, por ejemplo, identifica la pertenencia a un colectivo, una patología, una reclamación o una situación personal.

Por eso el dato «correo electrónico» no puede valorarse aisladamente: importa el contexto que revela.

11. El destinatario responde: “lo he borrado”

Esa respuesta es útil y puede reducir el riesgo.

La organización debería conservar constancia de ella dentro del expediente del incidente.

Pero la valoración debe considerar también:

  • si llegó a abrirse;
  • si existió descarga;
  • si pudo sincronizarse;
  • qué información incluía;
  • si el destinatario era confiable;
  • cuánto tiempo estuvo accesible.

La confirmación de borrado es una medida de contención, no una fórmula mágica.

12. Crear un procedimiento antes de que ocurra

Una empresa que espera al incidente para decidir quién hace qué pierde un tiempo precioso.

El procedimiento debería indicar:

  1. a quién se comunica internamente;
  2. quién coordina la respuesta;
  3. cómo se preservan evidencias;
  4. cómo se analiza el riesgo;
  5. quién decide la notificación;
  6. cómo se contacta con el DPD si existe;
  7. cómo se documentan las medidas;
  8. cómo se informa a los afectados si procede.

La formación RGPD para empresas debe incluir instrucciones prácticas de este tipo: no se trata solo de conocer conceptos, sino de saber actuar.

13. Prevenir el error de correo es posible

Muchas brechas accidentales pueden reducirse con medidas sencillas:

  • retraso de envío de varios segundos o minutos;
  • avisos cuando hay destinatarios externos;
  • bloqueo de ciertos adjuntos;
  • clasificación documental;
  • cifrado;
  • enlaces con caducidad;
  • doble comprobación de listas;
  • uso correcto de CCO;
  • evitar autocompletado en determinados procesos;
  • formación periódica.

El artículo 32 del RGPD exige medidas adecuadas al riesgo. No todas las empresas necesitan las mismas, pero todas deberían evaluar sus errores previsibles.

Más información en medidas técnicas y organizativas RGPD.

14. Qué debería registrar la empresa después

Una ficha de incidente puede incluir:

  • fecha y hora;
  • quién detectó;
  • sistema implicado;
  • datos afectados;
  • categorías de interesados;
  • destinatarios no autorizados;
  • medidas de contención;
  • valoración de riesgo;
  • decisión sobre notificación;
  • decisión sobre comunicación a afectados;
  • acciones preventivas posteriores;
  • responsable del cierre.

Esto convierte un error en aprendizaje organizativo.

15. Notificar una brecha no equivale automáticamente a recibir una sanción

La AEPD señala que la notificación forma parte de la responsabilidad proactiva y no implica necesariamente la apertura de un procedimiento sancionador.

Ocultar o ignorar un incidente que sí debía notificarse puede, en cambio, agravar la situación.

Por eso la decisión debe tomarse con criterios documentados, no con miedo a «dejar constancia».

16. Las primeras horas importan más que las últimas del plazo

Un buen protocolo no espera a la hora 71.

En las primeras horas deberían estar en marcha:

  • contención;
  • identificación de datos;
  • análisis de personas afectadas;
  • recopilación de evidencias;
  • evaluación de riesgo;
  • consulta al DPD o asesor cuando corresponda.

Si el incidente tiene gran impacto, la propia AEPD señala que puede ser recomendable contactar con la autoridad tan pronto como existan evidencias suficientes, sin esperar al límite del plazo.

Conclusión: un email equivocado puede ser pequeño o muy serio

Dos errores aparentemente idénticos pueden tener riesgos completamente distintos.

La diferencia depende de los datos, el contexto, la persona que los recibe, la posibilidad de contenerlos y las consecuencias para los afectados.

Lo que nunca debería faltar es un procedimiento: contener, analizar, documentar y decidir.

Si tu empresa necesita preparar o revisar su protocolo de brechas, registro de incidentes y medidas preventivas, RGPD Málaga puede ayudarte dentro de un servicio de actualización y mantenimiento RGPD.