La existencia de un incidente de seguridad con datos personales no determina automáticamente una infracción del RGPD: la responsabilidad depende de las medidas adoptadas antes y después de conocer la brecha
Por Luis Ferrer Abogado
Una brecha de seguridad que compromete los datos personales de aproximadamente 50.000 agentes de la Guardia Civil podría hacer pensar, casi automáticamente, en una importante sanción en materia de protección de datos.
Sin embargo, sufrir un ciberataque o una violación de seguridad no equivale necesariamente a infringir el Reglamento General de Protección de Datos (RGPD).
Así lo demuestra la decisión de la Agencia Española de Protección de Datos (AEPD) de archivar el procedimiento relacionado con un incidente de seguridad que afectó a información de miles de miembros de la Guardia Civil.
El caso resulta especialmente interesante porque permite explicar una cuestión frecuentemente malinterpretada: el RGPD no establece un sistema de responsabilidad automática por el mero hecho de que se produzca una brecha de datos.
Lo determinante será analizar si el responsable había implantado medidas de seguridad adecuadas al riesgo y, una vez conocido el incidente, si reaccionó con la diligencia exigible.
Una brecha de datos de enormes dimensiones
El incidente afectó a información correspondiente a alrededor de 50.000 agentes, una cifra que evidencia por sí sola la magnitud potencial de la brecha.
Cuando se produce un acceso no autorizado, pérdida, alteración o divulgación indebida de datos personales, entra en juego el régimen de las violaciones de seguridad de los datos personales establecido por el RGPD.
Pero existe una diferencia esencial entre dos conceptos que a menudo se confunden:
que exista una brecha de seguridad y que esa brecha sea consecuencia de una infracción de la normativa de protección de datos.
No son necesariamente lo mismo.
¿Qué considera el RGPD una violación de seguridad?
El Reglamento europeo utiliza un concepto amplio.
Una violación de seguridad de los datos personales puede producirse cuando existe una destrucción, pérdida o alteración accidental o ilícita de información personal, así como cuando se produce una comunicación o un acceso no autorizado a esos datos.
Por tanto, pueden existir brechas derivadas de:
- ciberataques;
- accesos ilegítimos;
- errores humanos;
- envío de información al destinatario equivocado;
- pérdida de dispositivos;
- exposición accidental de bases de datos;
- o vulnerabilidades informáticas.
La existencia del incidente obliga a analizar inmediatamente su alcance y los riesgos que puede generar para las personas afectadas.
¿Por qué una brecha no supone automáticamente una sanción?
Este es el aspecto esencial del caso.
El RGPD no exige a las organizaciones garantizar que jamás sufrirán un incidente informático. En un entorno tecnológico complejo, establecer una obligación de seguridad absoluta resultaría prácticamente imposible.
Lo que exige es adoptar medidas técnicas y organizativas apropiadas teniendo en cuenta factores como el estado de la técnica, los costes de aplicación, la naturaleza de los datos tratados y los riesgos existentes.
Por ello, una organización puede sufrir un ataque incluso habiendo actuado diligentemente.
La pregunta jurídica no es únicamente:
“¿Se produjo una brecha?”
La verdadera cuestión es:
“¿Se habían adoptado las medidas de seguridad exigibles y se reaccionó correctamente cuando se tuvo conocimiento del incidente?”
El principio de responsabilidad proactiva
Esta cuestión está directamente relacionada con uno de los pilares del RGPD: el principio de responsabilidad proactiva o accountability.
Las organizaciones no solo deben cumplir la normativa.
Deben estar en condiciones de demostrar que la cumplen.
En materia de seguridad esto implica poder acreditar, entre otras cuestiones, que se han analizado los riesgos, establecido protocolos, implantado controles y adoptado mecanismos adecuados para detectar y gestionar incidentes.
Por tanto, cuando interviene la AEPD después de una brecha, resulta especialmente importante la documentación que permita conocer qué medidas existían antes del incidente y qué actuaciones se desarrollaron después.
La importancia de reaccionar correctamente después del ataque
La gestión posterior de una brecha puede resultar tan importante como las medidas preventivas.
Una vez detectado un incidente, el responsable debe analizar:
- qué ha ocurrido;
- qué información se ha visto comprometida;
- cuántas personas están afectadas;
- qué consecuencias podrían producirse;
- qué medidas permiten contener el incidente;
- y cuál es el riesgo para los derechos y libertades de los interesados.
El RGPD establece además obligaciones específicas de notificación.
Con carácter general, cuando una violación de seguridad pueda constituir un riesgo para los derechos y libertades de las personas, debe notificarse a la autoridad de control sin dilación indebida y, cuando sea posible, dentro de las 72 horas siguientes a haber tenido constancia de ella.
Si existe un alto riesgo para las personas afectadas, puede resultar necesaria también su comunicación a los interesados, con las excepciones legalmente previstas.
Archivar un expediente no significa que la brecha fuera irrelevante
La decisión de la AEPD tampoco debe interpretarse como si un incidente que afecta a decenas de miles de personas careciera de importancia.
Son dos cuestiones diferentes.
Una brecha puede ser objetivamente muy relevante y exigir una respuesta inmediata sin que finalmente pueda imputarse al responsable una conducta sancionable.
La función de un procedimiento administrativo sancionador no consiste simplemente en constatar que ocurrió un incidente, sino en determinar si existió un incumplimiento jurídicamente reprochable de las obligaciones establecidas por la normativa de protección de datos.
Si no existen elementos suficientes para apreciar esa infracción, la existencia de la brecha, por grave que pueda parecer, no justifica por sí sola una sanción.
La seguridad no se mide por el resultado
Este criterio tiene una enorme importancia práctica para empresas y Administraciones.
En protección de datos, la obligación de seguridad debe valorarse atendiendo a la diligencia y adecuación de las medidas, no únicamente al resultado final.
Un sistema puede disponer de importantes mecanismos de protección y, pese a ello, sufrir un ataque sofisticado.
Del mismo modo, una organización que nunca haya sufrido públicamente una brecha podría estar incumpliendo sus obligaciones si mantiene sistemas manifiestamente insuficientes.
Por eso, ausencia de brechas no significa necesariamente cumplimiento, del mismo modo que existencia de una brecha no significa automáticamente infracción.
El volumen y la naturaleza de los datos sí importan
Naturalmente, no todas las organizaciones deben adoptar exactamente las mismas medidas.
El RGPD aplica un enfoque basado en el riesgo.
Cuanto más sensible sea la información y mayores puedan ser las consecuencias de un acceso ilegítimo, mayor deberá ser el nivel de protección exigible.
En un supuesto que afecta a información de decenas de miles de miembros de las Fuerzas y Cuerpos de Seguridad, la valoración del riesgo adquiere una especial trascendencia.
El volumen de afectados, la naturaleza de los datos y las posibles consecuencias de su exposición son factores que deben tenerse en cuenta tanto para diseñar las medidas preventivas como para gestionar el incidente.
¿Cuándo sí puede acabar una brecha en una sanción?
Una brecha puede dar lugar a responsabilidad cuando la investigación permite apreciar incumplimientos de las obligaciones establecidas por la normativa.
Por ejemplo, puede resultar relevante comprobar si existían sistemas de seguridad adecuados, si las medidas estaban correctamente actualizadas, si se habían evaluado los riesgos o si el responsable reaccionó con la diligencia necesaria una vez detectado el problema.
También puede ser determinante el cumplimiento de las obligaciones de notificación y documentación.
Por ello, dos organizaciones que sufran incidentes aparentemente similares pueden terminar con resultados jurídicos completamente diferentes.
La existencia del ataque es solo el punto de partida del análisis.
Una enseñanza importante para las empresas
La decisión de la AEPD contiene una lección especialmente útil para cualquier organización que trate datos personales.
La mejor defensa ante una eventual investigación no comienza cuando se recibe una comunicación de la Agencia.
Comienza mucho antes.
Las empresas deberían disponer de políticas y procedimientos que permitan acreditar:
- evaluación periódica de riesgos;
- medidas técnicas y organizativas adecuadas;
- control de accesos;
- actualización de sistemas;
- protocolos de respuesta a incidentes;
- documentación de las brechas;
- formación del personal;
- y mecanismos de notificación cuando resulten exigibles.
No basta con afirmar que se actuó correctamente. En el modelo del RGPD, resulta esencial poder demostrarlo.
¿Qué ocurre con las personas afectadas?
El archivo de un procedimiento sancionador tampoco significa necesariamente que las personas cuyos datos se hayan visto comprometidos pierdan cualquier posible mecanismo de protección.
El régimen sancionador de la AEPD y una eventual reclamación de daños responden a cuestiones jurídicas diferentes.
El artículo 82 del RGPD contempla el derecho a obtener indemnización cuando una persona haya sufrido daños y concurran los presupuestos necesarios para exigir responsabilidad.
Ahora bien, tampoco en este ámbito basta automáticamente con afirmar que existió una brecha: deberán analizarse la infracción, el daño alegado y los restantes requisitos exigibles en cada caso.
Ciberseguridad y protección de datos no son exactamente lo mismo
El caso también permite distinguir dos ámbitos estrechamente relacionados.
La ciberseguridad persigue proteger sistemas, redes e información frente a ataques, accesos indebidos y otras amenazas.
La protección de datos personales analiza, entre otras cuestiones, si el tratamiento de información relativa a personas físicas cumple las garantías establecidas legalmente.
Una incidencia tecnológica puede activar ambos ámbitos, pero la valoración jurídica no se limita a comprobar que “alguien consiguió entrar”.
Es necesario determinar qué obligaciones correspondían al responsable y si fueron correctamente cumplidas.
Reflexión jurídica
La decisión de archivar el caso relacionado con los datos de unos 50.000 agentes de la Guardia Civil recuerda que el Derecho sancionador no puede funcionar mediante automatismos.
El razonamiento “ha existido una brecha, luego debe existir una multa” es jurídicamente incorrecto.
La normativa europea parte de un modelo basado en el riesgo, la diligencia y la responsabilidad proactiva. Las organizaciones deben prevenir, detectar, responder y documentar, pero no se les impone una garantía absoluta de invulnerabilidad tecnológica.
Esto no rebaja las obligaciones de seguridad. Al contrario, obliga a trabajar permanentemente en ellas.
La diferencia es importante: la ley no exige que nunca exista un ataque; exige que la organización pueda demostrar que se preparó razonablemente para evitarlo y que reaccionó adecuadamente cuando ocurrió.
Conclusión
El archivo por la Agencia Española de Protección de Datos del caso relativo a la brecha que afectó a los datos de aproximadamente 50.000 agentes de la Guardia Civil constituye un buen ejemplo de que no todo incidente de seguridad termina necesariamente en sanción.
Una brecha activa importantes obligaciones de análisis, documentación y, cuando proceda, notificación. Pero la imposición de una sanción exige algo más: debe poder apreciarse una infracción de las obligaciones impuestas por la normativa de protección de datos.
Para empresas y Administraciones, la enseñanza es clara: la ciberseguridad perfecta probablemente no existe, pero la diligencia debe poder acreditarse. Contar con medidas adecuadas, evaluar los riesgos y disponer de protocolos eficaces de respuesta puede resultar decisivo cuando, pese a todas las precauciones, se produce un incidente.
Luis Ferrer Abogado
Asesoramiento jurídico en protección de datos, responsabilidad empresarial, nuevas tecnologías y procedimientos administrativos sancionadores.