Brechas de Seguridad en Andorra: El Protocolo de las 72 Horas
Una violación de seguridad —un hackeo, una pérdida de dispositivo, un envío masivo de correos con copia visible— puede ocurrirle a cualquier empresa. La Llei 29/2021 exige notificar a la APDA en un máximo de 72 horas desde que se tiene constancia. Saber qué hacer en las primeras horas es crítico. El caso de la sanción a Andorra Telecom en 2025 ilustra las consecuencias de no gestionar adecuadamente los riesgos de seguridad.
¿Qué es una violación de seguridad según la Llei 29/2021?
Cualquier incidente que cause la violación accidental o ilícita de la confidencialidad, disponibilidad o integridad de datos personales:
- Confidencialidad: acceso no autorizado a datos (hackeo, phishing, extravío de documentos).
- Integridad: modificación no autorizada de datos.
- Disponibilidad: pérdida de acceso a los datos (ransomware, borrado accidental).
Plazo: 72 horas desde que se tiene constancia
El plazo empieza cuando la empresa tiene un conocimiento suficiente de la brecha, no cuando la descubre formalmente. Si no es posible notificar en 72 horas, debe hacerse lo antes posible con una explicación justificada del retraso.
¿Qué hay que notificar a la APDA?
- Naturaleza de la violación: qué ha ocurrido, cómo y cuándo.
- Categorías y número aproximado de personas afectadas.
- Categorías y número aproximado de registros de datos afectados.
- Datos de contacto del DPD o del responsable del tratamiento.
- Posibles consecuencias de la violación.
- Medidas adoptadas o propuestas para paliar los efectos.
¿Cuándo hay que informar también a los afectados?
Si la violación supone un alto riesgo para los derechos y libertades de las personas afectadas, también hay que comunicárselo directamente en lenguaje claro y sencillo, lo antes posible.
No es necesario informar a los afectados si se aplicaron medidas técnicas efectivas (como el cifrado) que hacen ininteligibles los datos, si el responsable tomó medidas posteriores que eliminan el riesgo, o si supondría un esfuerzo desproporcionado (en cuyo caso se usa una comunicación pública). Descarga el formulario oficial de notificación de brechas de la APDA para tenerlo listo antes de que ocurra un incidente.
Protocolo de actuación ante una brecha en Andorra
Contener el incidente
Aislar los sistemas afectados, revocar accesos comprometidos, detener la filtración. La contención es prioritaria.
Evaluar el alcance y el riesgo
Determinar qué datos se han visto afectados, cuántas personas, si son datos sensibles y cuál es el riesgo real para los afectados.
Notificar a la APDA en 72 horas
Usar el formulario oficial. Si no tienes toda la información, notifica con lo que tienes e indica que la información se completará posteriormente.
Comunicar a los afectados si procede
Valorar si el riesgo es «alto» y, si es así, informar a los afectados con un mensaje claro, sin tecnicismos, indicando qué ocurrió y qué deben hacer.
Documentar el incidente
Registrar todos los detalles de la brecha, las medidas adoptadas y las decisiones tomadas. Esta documentación interna es obligatoria y puede ser requerida por la APDA.
En Privand facilitamos toda la información oficial sobre la normativa andorrana y auditamos páginas web de forma gratuita. Si necesitas ayuda para establecer un protocolo de gestión de brechas de seguridad conforme a la Llei 29/2021, contáctanos y te asesoramos sin compromiso.