[nonimo]
ES
Descargar

Qué hacer ante una brecha de seguridad al usar una IA

· Actualizado el · Escrito y mantenido por Joaquín Trapero, Nonimo

Alguien de tu oficina ha pegado el expediente de un cliente en un chat de inteligencia artificial. Puede ser, sí, una brecha de datos personales notificable, y el reloj probablemente ya está corriendo. Pero no corre desde que ocurrió, sino desde el momento en que te enteraste.

Lo que te sirve hoy es el detalle: son tres obligaciones distintas que casi todo el mundo confunde en una sola. Documentar el incidente es obligatorio siempre. Notificarlo a la AEPD, solo si el riesgo es probable. Avisar a la persona afectada, solo si ese riesgo es alto. Las tres tienen desencadenantes distintos y llegar tarde a cada una cuesta cosas distintas.

Esta guía va de eso, y de una cosa más que nadie cuenta: el formulario de notificación de la AEPD recoge diecisiete sucesos posibles y ninguno de ellos dice inteligencia artificial. Antes de llegar ahí conviene tener claro qué vas a marcar y por qué, porque esa elección también se documenta.

Si todavía estás en el paso anterior, el de qué se puede pegar y qué no, esa pregunta la contesta nuestra guía de anonimización del DNI, y la parte organizativa vive en el modelo de política de uso de IA.

La respuesta corta, en tres preguntas y por este orden

El examen está dentro del propio reglamento y tiene un orden. Quien se lo salta acaba notificando de más, notificando de menos o notificando tarde. La primera pregunta es si hay violación de seguridad. La segunda, si de ella se deriva un riesgo probable. La tercera, si ese riesgo es alto.

PreguntaNormaSi la respuesta es sí
¿Ha habido una violación de seguridad?Art. 4.12 RGPDDocumentarla, siempre
¿Es probable que entrañe un riesgo?Art. 33.1 RGPDNotificar a la AEPD en 72 horas
¿Es probable que el riesgo sea alto?Art. 34.1 RGPDComunicarlo además a la persona afectada

Solo la segunda pregunta decide la notificación a la Agencia. La tercera decide si además tienes que llamar a tu cliente. Y el deber de documentar no cuelga de ninguna de las dos: nace en cuanto la primera se contesta que sí, y sobrevive intacto aunque decidas que no hay nada que notificar.

Esa asimetría es la que hace que mucha gente cierre el incidente en falso. Deciden que el riesgo era improbable, que es una decisión perfectamente legítima, y ahí lo dejan. La decisión estaba bien tomada y el expediente se queda mal cerrado, porque falta lo único que era obligatorio en todos los casos.

Antes de ese examen hay una pregunta previa que no es de brechas sino de contratos, y que conviene tener contestada de antemano: si el uso de esa herramienta estaba amparado o no. Eso lo decide el caso y no la marca, y lo desarrolla nuestra guía sobre qué IA es conforme al RGPD.

Cuándo pegar un expediente en una IA es una brecha

No todo uso de una herramienta de IA con datos de cliente es una brecha. Lo que decide no es la herramienta: es si hubo una comunicación o un acceso no autorizados, en el sentido del artículo 4.12 del RGPD, que habla de destrucción, pérdida o alteración accidental o ilícita de datos personales, o de su comunicación o acceso no autorizados.

El texto salió de tu casa, y eso es lo que mira el artículo 4.12

La pregunta útil no es si la herramienta es buena o mala, sino si el contenido dejó de estar bajo tu control. Un documento pegado en un chat se transmite a un tercero, se almacena en sus sistemas y queda sujeto a las condiciones de ese tercero. Si eso pasó sin una base que lo ampare, encaja en la definición sin necesidad de forzarla.

Lo que cada proveedor guarda, durante cuánto tiempo y quién puede leerlo cambia de uno a otro, y cambia también entre planes del mismo proveedor. Está detallado, con la fecha de cada documento oficial, en nuestras guías de qué hace ChatGPT con tus datos y de qué hace Microsoft Copilot con tus datos.

El contrato decide, no el logotipo

La diferencia entre un incidente notificable y un tratamiento ordinario suele estar en un papel, no en la marca del producto. Si hay un contrato de encargo del tratamiento en vigor con ese proveedor, con el contenido que exige el artículo 28.3, el uso puede estar amparado. Si no lo hay, el mismo texto en la misma herramienta es otra cosa.

Por eso la primera llamada después del incidente no es a la aseguradora ni al cliente, sino a quien tenga el registro de tratamientos y sepa si ese proveedor está dentro o fuera. Qué criterios decide eso, herramienta por herramienta, lo desarrolla nuestra guía sobre qué IA es conforme al RGPD.

Y conviene no confundir los relojes: las retenciones que publica cada proveedor, como las de Google en Gemini, son plazos suyos de conservación y no tienen nada que ver con el plazo de notificación del artículo 33.

Quitar el nombre no cierra el expediente

Es tentador cerrar el incidente diciendo que se habían quitado los nombres. Reduce el riesgo de verdad, y la AEPD lo reconoce de forma expresa: en su guía de notificación explica que, si los datos afectados estaban cifrados de forma segura, anonimizados o protegidos de manera que resulten ininteligibles para quien accedió a ellos, las consecuencias de la brecha de confidencialidad quedan en gran medida mitigadas.

La palabra que hay que leer despacio es ininteligibles, y va referida a quien accedió. Un expediente al que le has quitado el nombre pero que conserva el número de procedimiento, la fecha de la vista, el nombre del juzgado y el detalle del asunto sigue permitiendo llegar a la persona. Ahí sigue habiendo datos personales, y conviene no afirmar lo contrario en el formulario. Es el caso de los nombres fuera y la persona dentro.

Las 72 horas corren desde que lo sabes, no desde que pasó

El artículo 33.1 del RGPD fija el plazo en 72 horas desde que el responsable tenga constancia de la violación. La guía de la AEPD lo concreta todavía más: el plazo empieza a calcularse desde el instante en que el responsable tiene constancia de que el incidente de seguridad ha afectado a datos personales.

72 h
desde la constancia, no desde el incidente. AEPD, Guía para la notificación de brechas de datos personales

La diferencia es enorme en la práctica. Un expediente pegado hace tres semanas que aparece hoy no te deja fuera de plazo por tres semanas: te deja dentro, con el reloj empezando hoy. Lo que sí importa es que a partir de ese momento ya no hay margen para dejarlo reposar.

Y una de las primeras cosas que vas a querer saber es cuánto tiempo conserva ese proveedor lo que se escribió, porque entra en la valoración del riesgo: en Anthropic, por ejemplo, son cuatro relojes de retención distintos.

Los fines de semana y los festivos cuentan

La guía lo dice sin rodeos, y es el detalle que más incidentes de viernes por la tarde ha estropeado: en el cómputo de esas 72 horas se incluyen las horas transcurridas durante fines de semana y días festivos. No es un plazo de días hábiles.

Enterarse un viernes a las seis de la tarde significa que el plazo vence el lunes a las seis de la tarde. Conviene que quien pueda tomar la decisión lo sepa antes de irse, y que el procedimiento interno diga a quién se llama fuera de horario.

Quién tiene constancia dentro de la oficina

La constancia es de la organización, no de la persona que se enteró. Si un becario ve el incidente el martes y no lo cuenta hasta el viernes, la discusión sobre cuándo empezó el plazo no la vas a ganar diciendo que tú te enteraste el viernes. Lo que sostiene esa posición es tener escrito a quién se avisa y en cuánto tiempo.

De hecho, el propio formulario de la AEPD pregunta por el medio de detección, y una de las opciones previstas es que la brecha la detectara un empleado del responsable o del encargado. Esa casilla existe porque es lo que pasa la mayoría de las veces.

La notificación inicial, y los treinta días que da la AEPD

Este es el punto que más ansiedad ahorra y casi nadie explica. No hace falta tenerlo todo resuelto en 72 horas. La Agencia prevé de forma expresa una notificación de tipo inicial, presentada antes de que venza el plazo, rellenando el formulario con la información preliminar de la que dispongas o con estimaciones preliminares.

Después, antes de un plazo máximo de treinta días desde esa notificación inicial, hay que completar la información mediante una modificación de la notificación anterior, incluida la decisión tomada sobre comunicar o no la brecha a los afectados. La guía precisa que los plazos indicados en días se entienden como días hábiles.

MomentoQué se presentaQué se puede dejar abierto
Antes de 72 horasNotificación inicialEl alcance exacto y la decisión del art. 34
Antes de 30 días hábilesModificación de la anteriorNada: aquí se cierra
Si ya lo sabes todoNotificación completaNo procede una segunda entrega

A quién se notifica en España, y cuándo no es la AEPD

Aquí España se lo pone fácil a quien lo mira por primera vez. Con carácter general, en el ámbito privado, se notifica a la AEPD cuando tu único establecimiento está localizado en España, y también cuando, teniendo varios en la Unión Europea, el establecimiento principal está aquí.

Existen además autoridades autonómicas de protección de datos en Cataluña, el País Vasco y Andalucía, y esa es la fuente de la confusión más habitual. Su competencia alcanza tratamientos del sector público de su territorio, no a una gestoría ni a un despacho privado, que notifican a la AEPD estén donde estén. Si el tratamiento sí es municipal, el reparto lo explica nuestra guía sobre inteligencia artificial en los ayuntamientos.

Dónde se presenta, y las dos herramientas que la Agencia regala

La notificación se presenta por la sede electrónica de la Agencia, con certificado. Antes de entrar conviene tener a mano la fecha de detección, el tipo de datos afectados, el número aproximado de personas y qué has hecho para contenerlo.

La Agencia publica además dos herramientas gratuitas distintas, y son distintas a propósito: Asesora-Brecha RGPD ayuda a valorar la obligación de notificar del artículo 33, y Comunica-Brecha RGPD la de comunicar al afectado del artículo 34. Ninguna decide por ti, y las dos dejan claro que la decisión hay que documentarla igual.

Si lo que buscabas era el encaje de todo esto con tu póliza, eso lo desarrolla nuestra guía de qué cubre un seguro de ciberriesgos en España.

El formulario tiene diecisiete sucesos y ninguno dice inteligencia artificial

17
sucesos posibles en el formulario de notificación. AEPD, Guía para la notificación de brechas de datos personales, junio de 2021

El formulario de la AEPD te pide clasificar el suceso que originó la brecha, y la guía publica la tabla completa. Son 17 opciones, desde la revelación verbal no autorizada hasta el acceso no autorizado a un sistema de información. Ninguna nombra la inteligencia artificial, ni un chat, ni una herramienta de terceros.

No es un olvido: la tabla es de 2021 y el problema es posterior. Pero sí es tu problema, porque la casilla hay que marcarla igual y la elección forma parte del expediente. Los dos sucesos más próximos, y en la mayoría de los casos el primero de los dos, son estos:

Suceso del formularioCuándo encaja
Datos personales enviados por error de forma electrónica o en papelEl caso habitual: el texto se envió a un tercero no previsto
Publicación no intencionada o no autorizadaSi el contenido quedó accesible más allá del proveedor
Abuso de privilegios de acceso por parte de un miembroSolo si hubo intención de extraer o copiar

La tercera fila importa por lo contrario: conviene no marcarla a la ligera. Describe una conducta deliberada del empleado, y marcarla convierte un descuido en otra cosa, dentro y fuera del expediente de la Agencia. Si tienes dudas, la política de uso de IA que tuvieras firmada es justo el documento que aclara si aquello estaba prohibido o simplemente no estaba previsto.

Y te va a preguntar por qué llegas tarde

Si la notificación se presenta fuera del plazo de 72 horas respecto de la fecha de detección, el formulario obliga a indicar el motivo, y ofrece cinco supuestos cerrados: que el plazo venciera fuera de la jornada laboral, fin de semana o vacaciones; problemas en medios técnicos; que inicialmente no se considerase susceptible de notificación; demora en el procedimiento de gestión de brechas; y no interferir en una investigación policial o judicial en curso.

El tercero de esos supuestos merece una lectura atenta, porque es exactamente la decisión que muchos lectores están tomando ahora mismo. La Agencia previó que alguien valorase que no había que notificar y cambiase de opinión después. Y la propia guía añade, en nota al pie, que los supuestos listados no eximen de la responsabilidad en que se pueda incurrir al notificar fuera de plazo.

Lo que pasó de verdad el año pasado, con los números de la propia Agencia

2.765brechas notificadas a la AEPD
11traslados a Inspección de Datos
6resoluciones obligando a comunicar
AEPD, Memoria de actuación 2025

La pregunta que casi nadie hace en voz alta es si notificar no será peor que callarse. Es una pregunta legítima y tiene respuesta medible, porque la Agencia publica sus cifras. En 2025 recibió 2.765 notificaciones de brechas de datos personales. En ese mismo capítulo, la Memoria anota 11 traslados a la Subdirección General de Inspección de Datos y 6 resoluciones para obligar a un responsable a comunicar la brecha a los interesados.

Once traslados frente a dos mil setecientas sesenta y cinco notificaciones. No es una garantía y no hay que venderlo como tal, pero describe bastante bien la práctica: el traslado a inspección es la excepción. La Agencia también publica que la guía de notificación de brechas se descargó 31.955 veces ese año, que es otra manera de decir cuánta gente está en esta misma situación.

Lo que sí levanta un expediente

Conviene mirar el otro lado con la misma honestidad, porque el año fue duro. Las actuaciones previas de investigación relacionadas con brechas pasaron de 36 en 2024 a 61 en 2025, y los procedimientos sancionadores o de apercibimiento, de 30 a 77. El importe total de las multas por esta vía pasó de 13.179.600 euros a 19.836.603 euros.

Procedimientos 202577
Actuaciones previas 202561
Actuaciones previas 202436
Procedimientos 202430
Actuaciones previas y procedimientos de la AEPD por brechas. Memoria de actuación 2025

Lo que tienen en común los expedientes grandes, más que haber notificado, es la falta de medidas técnicas y organizativas del artículo 32, la pérdida de confidencialidad del artículo 5.1.f) y, en algunos casos, no haber avisado a las personas afectadas cuando tocaba. Si te preocupa cómo se ve todo esto desde fuera, tu cliente te lo va a preguntar por escrito antes que la Agencia: las preguntas concretas están en nuestro cuestionario de ciberriesgos sobre uso de IA.

Lo que te juegas si no notificas, con su letra y su plazo

La LOPDGDD no deja esto al criterio general: tipifica cada conducta con su letra. Merece la pena conocerlas porque distinguen situaciones que en la conversación de pasillo se mezclan, y porque los plazos de prescripción son distintos.

ConductaLetraGravedad y prescripción
No notificar a la AEPD la brecha del art. 33Art. 73 r)Grave, prescribe a los dos años
El encargado no avisa al responsableArt. 73 q)Grave, prescribe a los dos años
No comunicar al afectado tras requerimientoArt. 73 s)Grave, prescribe a los dos años
Notificación incompleta, tardía o defectuosaArt. 74 m)Leve, prescribe al año
No documentar la brecha del art. 33.5Art. 74 n)Leve, prescribe al año
No comunicar al afectado habiendo alto riesgoArt. 74 ñ)Leve, salvo el caso del 73 s)

Hay un caso en el que la multa no llega: el artículo 77 de la LOPDGDD, que para las administraciones públicas y otras entidades de su lista sustituye la sanción por una declaración de infracción con medidas. Si tu incidente es municipal, el reparto y lo que sí obliga están en nuestra guía sobre inteligencia artificial en los ayuntamientos.

Las infracciones de los artículos 33 y 34 entran por el artículo 83.4 del RGPD, con un máximo de 10.000.000 de euros o el 2 % del volumen de negocio anual global. Los criterios de graduación son los del artículo 83.2, que la LOPDGDD amplía en su artículo 76.2 con circunstancias como el carácter continuado de la infracción o los beneficios obtenidos.

Notificar tarde o a medias tiene su propia letra

El artículo 74 m) es el que más sorprende a quien lo lee por primera vez. No castiga no notificar, que ya está en el 73 r): castiga la notificación incompleta, tardía o defectuosa. Es decir, presentarla y hacerlo mal también está tipificado, aunque sea como infracción leve.

Su vecino, el 74 n), es el que cierra el círculo de esta guía: incumplir la obligación de documentar cualquier violación de seguridad, exigida por el artículo 33.5, es infracción por sí sola, aunque no hubiera que notificar: basta con que hubiera brecha y con que no quedara escrita.

Si eres el encargado de tu cliente, tienes un reloj antes que el suyo

Muchas gestorías y asesorías tratan datos por cuenta de sus clientes, y en esa relación son encargadas del tratamiento, no responsables. Cambia todo. El artículo 33.2 del RGPD dice que el encargado notificará al responsable sin dilación indebida, y ahí se acaba tu parte del examen.

No te toca valorar si el riesgo es probable ni si es alto, y no te toca notificar a la AEPD. La guía de la Agencia lo explica con detalle: la evaluación del riesgo corresponde al responsable, y el encargado no tiene que hacerla antes de informar. Lo que sí decides tú es lo de antes, y en una gestoría eso es que la nómina llegue al chat con los números del trabajador cambiados por marcadores.

TareaEncargadoResponsable
Avisar del incidenteSí, sin dilación indebidaNo procede
Valorar el riesgoNoSí
Notificar a la AEPDNoSí, si el riesgo es probable
Comunicar al afectadoNoSí, si el riesgo es alto

El RGPD no fija un plazo concreto para ese aviso interno, y la guía recomienda que los procedimientos de gestión lo concreten, incluso que se refleje en el contrato de encargo, y que en ningún caso sea superior a las 72 horas que el reglamento da para notificar a la Agencia. Si tu contrato no dice nada, esta es la ocasión de arreglarlo.

Y el incumplimiento está tipificado aparte, en el artículo 73 q) de la LOPDGDD, como infracción grave. Ser encargado trae una obligación distinta, con su propio riesgo, y nada tiene de posición cómoda. El reglamento europeo de inteligencia artificial añade encima sus propias obligaciones de alfabetización para el personal que usa estas herramientas.

Para un despacho corre una segunda obligación, y es penal

Aquí es donde un despacho de abogados, una asesoría fiscal o una consulta sanitaria dejan de parecerse a cualquier otra empresa. La LOPDGDD lo dice sin ambigüedad en su artículo 5.2: el deber de confidencialidad es complementario de los deberes de secreto profesional conforme a su normativa aplicable. Complementario, no sustitutivo. En una consulta, ese secreto profesional es el secreto médico, y cubre el informe entero, no solo el diagnóstico.

Que a estas profesiones se les exija más es también la razón por la que aquí conviene que el texto salga ya sin los identificadores, en vez de que salga y luego se discuta: el criterio para quitarlos está en nuestra guía de anonimización del DNI.

Para los abogados, esa normativa es el artículo 542.3 de la Ley Orgánica del Poder Judicial, que les obliga a guardar secreto de todos los hechos o noticias que conozcan por razón de cualquiera de las modalidades de su actuación profesional. Notificar una brecha a la AEPD no resuelve esa obligación, porque no van del mismo asunto ni tienen el mismo destinatario. Al notario le pasa lo mismo: el secreto del protocolo lo protege otro artículo del Código Penal.

El artículo 199 pide dolo, y un descuido no lo es

El artículo 199.2 del Código Penal castiga al profesional que, con incumplimiento de su obligación de sigilo o reserva, divulgue los secretos de otra persona, con prisión de uno a cuatro años, multa de doce a veinticuatro meses e inhabilitación especial para dicha profesión por tiempo de dos a seis años.

Leído así asusta, y por eso hay que leerlo entero. El tipo exige divulgar, que es una conducta dolosa, y el artículo no prevé una modalidad imprudente. Un descuido al pegar un documento en una herramienta no encaja sin más en esa descripción, y quien te diga lo contrario te está vendiendo miedo.

Lo que sí hace falta saber es que la inhabilitación existe, que el reloj penal no lo apaga ninguna notificación administrativa y que esa es la razón por la que el listón de un despacho está más alto que el de una tienda.

El deber no se acaba cuando se acaba el asunto

El apartado 3 del mismo artículo 5 añade algo que suele pasar desapercibido: las obligaciones de confidencialidad se mantienen aun cuando haya finalizado la relación del obligado con el responsable o el encargado del tratamiento.

Traducido a esta guía: el expediente de un cliente al que dejaste de llevar hace dos años sigue estando protegido, y el becario que se fue en junio sigue obligado. Los dos supuestos aparecen más veces de lo que parece en los incidentes que empiezan con un documento antiguo reutilizado como plantilla.

La primera hora, en el orden en que cuenta

  1. Anota la hora exacta. No la del incidente, que puede no saberse: la de tu constancia. Es la fecha que el formulario llama de detección y la que abre el plazo.
  2. Averigua qué se pegó, literalmente. No el resumen de quien lo hizo. El texto exacto, con sus identificadores, decide el resto del examen.
  3. Mira el contrato de ese proveedor. Si hay encargo del tratamiento en vigor, el análisis cambia. Si no lo hay, ya sabes por dónde va.
  4. Borra lo que se pueda borrar y anota qué no. Historiales, conversaciones compartidas, archivos subidos. Lo que no se pueda, también se escribe.
  5. Decide si el riesgo es probable, y escribe por qué. Con Asesora-Brecha RGPD o sin ella, la decisión y su motivo son lo que vas a tener que enseñar.
  6. Si lo es, presenta la notificación inicial. Sin esperar a saberlo todo. Tienes treinta días hábiles para completarla.
  7. Mira el plazo de tu póliza, que no es este. El aviso a la aseguradora corre por su cuenta y suele ser más corto: los plazos reales están en nuestra guía de qué cubre un seguro de ciberriesgos en España.

Lo que no hay que hacer en esa hora

  1. No borres el rastro interno. Los correos, los mensajes y los registros que documentan el incidente son tu prueba de diligencia, no tu problema.
  2. No llames todavía al cliente. La comunicación del artículo 34 tiene su propio umbral, y una llamada improvisada antes de valorarlo le quita efectividad.
  3. No cierres el asunto porque el riesgo sea improbable. Esa decisión es legítima y hay que documentarla igual, con su justificación.
  4. No escribas en el formulario que los datos estaban anonimizados si lo que hiciste fue quitar el nombre. Es una afirmación que la Agencia puede comprobar.

Documentar es obligatorio aunque decidas no notificar

El artículo 33.5 del RGPD obliga a documentar cualquier violación de la seguridad de los datos personales, incluidos los hechos relacionados con ella, sus efectos y las medidas correctivas adoptadas, y exige que esa documentación permita a la autoridad de control verificar el cumplimiento del artículo. La AEPD lo coloca al principio de su capítulo de notificación, antes de explicar cuándo hay que notificar, y el orden no es casual.

Este es el desenlace más probable del incidente que has tenido. Muchos casos de un documento pegado por error en una herramienta acaban con una valoración razonada de que el riesgo era improbable. Esa valoración no cierra el trámite, porque es justo la parte que hay que escribir.

Qué se escribePor qué
Hora de la constancia y quién la tuvoEs el inicio de cualquier plazo que se discuta
Qué datos y de cuántas personasDetermina el nivel de riesgo
Qué se hizo para contenerlo, y cuándoEs la medida correctiva del art. 33.5
La decisión, notificar o no, y su motivoEs lo que el 74 n) exige que exista

Ese expediente tiene además una segunda vida, y llega antes de lo que parece: es lo que vas a copiar cuando un cliente o una aseguradora te mande por escrito sus preguntas sobre cómo usas la IA. Las que se hacen de verdad están en nuestro cuestionario de ciberriesgos sobre uso de IA, y la parte que se contesta con un papel firmado, en el modelo de política de uso de IA.

Si tu organización no tiene todavía un sitio donde guardar esto, el registro de brechas se resuelve con una carpeta y un documento por incidente, sin montar ningún proyecto. Lo que no puede ser es un correo suelto en la bandeja de alguien que dentro de dos años ya no trabajará aquí.

Qué puede hacer una herramienta aquí, y qué no

Ninguna herramienta deshace una brecha que ya ocurrió. Lo que cambia una herramienta es qué sale de tu oficina la próxima vez, y eso sí mueve el examen entero: si lo que salió era menos inteligible para quien lo recibió, la valoración de riesgo del artículo 33 y la del artículo 34 cambian con ella.

Nonimo sustituye o marca los datos identificativos antes de que el texto salga, y enseña el cambio, lo justifica y permite deshacerlo. Qué conviene tapar de un expediente español, y con qué criterio, es la otra mitad de esto y vive en nuestra guía de anonimización del DNI.

Lo que se sustituye sin preguntar, y lo que se te pone delante

Qué esQué pasa con ello
DNI, NIE, NIF, IBAN, tarjeta, correo, documento de viajeSe sustituye sin preguntar: la forma es inconfundible, y la letra o el dígito de control, cuando los hay, se comprueban antes
Nombres, direcciones, referencia catastral: lo que no se confirma por su formaSe tapa a la vista, y decides tú
Texto escaneado o fotografiadoNo se lee: entra tal cual

No impide el envío: el texto sale igual si tú lo mandas.

Lo que sí cambia es el tamaño del problema. Si el documento que salió llevaba etiquetas donde antes había nombres, sigues teniendo un incidente y sigues teniendo que documentarlo, y puede que sigas teniendo que notificarlo.

Lo que tienes es menos dato fuera, y eso es exactamente lo que se pesa en la segunda pregunta y en la tercera.

Fuentes

Nonimo es el software que hace esto en tu propio ordenador: tapa nombres, DNI y expedientes antes de que el texto llegue a ChatGPT . Sin cuenta, y los datos de tus clientes no salen de tu equipo.

Preguntas frecuentes

¿Pegar datos de un cliente en ChatGPT es una brecha de seguridad?

Puede serlo. El artículo 4.12 del RGPD habla de una violación de seguridad que ocasione la comunicación o el acceso no autorizados a datos personales. Si el texto salió de tu organización sin un contrato que lo ampare, encaja. Hay que valorarlo caso a caso.

¿Desde cuándo corren las 72 horas?

Desde que tienes constancia de que el incidente ha afectado a datos personales, no desde que ocurrió. Lo dice la guía de la AEPD sobre notificación de brechas, y avisa de que en ese plazo cuentan también los fines de semana y los festivos.

¿Tengo que notificar todas las brechas a la AEPD?

No. El artículo 33.1 del RGPD exime cuando sea improbable que la brecha entrañe un riesgo para los derechos y libertades de las personas. Documentarla, en cambio, es obligatorio siempre, según el artículo 33.5, incluida la justificación de por qué no notificaste.

¿A qué autoridad se notifica en España?

A la AEPD, si tu único establecimiento está en España. La guía de la Agencia lo detalla en su apartado sobre autoridad competente. Las autoridades autonómicas de Cataluña, País Vasco y Andalucía cubren tratamientos del sector público de su territorio.

¿Qué suceso marco en el formulario si el incidente vino de una herramienta de IA?

El formulario recoge diecisiete sucesos y ninguno nombra la inteligencia artificial. Los dos más próximos son datos personales enviados por error de forma electrónica y publicación no intencionada o no autorizada. La elección se documenta y se explica.

¿Notificar una brecha es autodenunciarse?

Los números de la propia Agencia no lo sostienen. En 2025 recibió 2.765 notificaciones de brechas y trasladó 11 a la Subdirección General de Inspección de Datos. No es una garantía, pero el traslado a inspección es la excepción, no la regla.

¿Qué pasa si notifico fuera de las 72 horas?

El formulario te pide el motivo del retraso, con cinco supuestos cerrados, y la guía advierte en nota al pie de que indicarlo no exime de responsabilidad. Notificar de forma tardía o defectuosa es infracción leve por el artículo 74 m) de la LOPDGDD.

¿Tengo que avisar a mi cliente?

Solo si es probable que la brecha entrañe un alto riesgo para sus derechos y libertades, según el artículo 34.1 del RGPD. La AEPD publica la herramienta gratuita Comunica-Brecha RGPD para ayudar a valorar esa obligación concreta.

¿Basta con haber quitado el nombre antes de pegar el texto?

Reduce el riesgo, pero no cierra el asunto por sí solo. Si el expediente sigue permitiendo identificar a la persona por el contexto, sigue habiendo datos personales. La AEPD valora si los datos eran ininteligibles para quien accedió a ellos.

Soy encargado del tratamiento de mi cliente. ¿Qué me toca a mí?

Notificar al responsable sin dilación indebida, según el artículo 33.2 del RGPD. No eres tú quien valora el riesgo ni quien notifica a la AEPD. No hacerlo es infracción grave por el artículo 73 q) de la LOPDGDD, que prescribe a los dos años.