script> noscript>

Brechas de datos en empresas españolas en 2026: qué exige el RGPD y cómo actuar en 72 horas

Basic-Fit, Hacienda, Inditex, Endesa: los ciberataques de 2026 han puesto a prueba a las empresas españolas. Descubre qué obliga el RGPD ante una brecha de datos y cómo actuar correctamente en las primeras 72 horas.
Ilustración editorial sobre brechas de datos en empresas españolas y la obligación de notificación en 72 horas según el RGPD en 2026

El inicio de 2026 ha dejado en España una oleada de brechas de seguridad que debería hacer reflexionar a cualquier responsable de cumplimiento. Endesa, el Ministerio de Hacienda, el Puerto de Vigo, Basic-Fit e Inditex son solo algunos de los nombres que han protagonizado incidentes de ciberseguridad en los últimos meses. En todos los casos, el denominador común es el mismo: datos personales de millones de ciudadanos comprometidos y la obligación legal de actuar en un plazo máximo de 72 horas.

¿Qué ha pasado en 2026?

La cadena de gimnasios Basic-Fit confirmó un acceso no autorizado a su base de datos de clientes en España, Francia y Alemania, afectando a más de 4,5 millones de usuarios. Por su parte, el Ministerio de Hacienda se vio obligado a investigar un potencial ciberataque donde, según los atacantes, quedaron expuestos datos personales, bancarios y fiscales de decenas de millones de ciudadanos. Inditex también notificó un acceso no autorizado a bases de datos alojadas en servidores de un proveedor externo.

Estos casos ilustran una realidad que la Agencia Española de Protección de Datos (AEPD) lleva tiempo advirtiendo: ninguna organización, independientemente de su tamaño o sector, está a salvo de sufrir una brecha de seguridad. Lo que marca la diferencia es cómo se responde cuando ocurre.

La regla de las 72 horas: una obligación que muchas empresas incumplen

El Reglamento General de Protección de Datos (RGPD) establece en su artículo 33 que toda brecha de seguridad que suponga un riesgo para los derechos y libertades de las personas físicas debe notificarse a la autoridad de control, en España la AEPD, en un plazo no superior a 72 horas desde que se tiene conocimiento de ella. Este plazo no es orientativo: su incumplimiento puede acarrear sanciones administrativas significativas.

Además, cuando la brecha conlleva un riesgo alto para los afectados, el artículo 34 del RGPD obliga también a comunicárselo directamente a las personas cuyos datos han quedado expuestos, sin dilación indebida y en un lenguaje claro y sencillo.

¿Qué debe hacer una empresa ante una brecha de seguridad?

1. Contener el incidente

Lo primero es limitar el daño: aislar los sistemas afectados, revocar accesos comprometidos y preservar las evidencias. No se deben borrar logs ni alterar los sistemas antes de documentar el estado inicial.

2. Evaluar el alcance y el riesgo

Es necesario determinar qué categorías de datos han sido afectadas, cuántos titulares están implicados y cuál es el riesgo real. Esta evaluación debe quedar documentada aunque finalmente no se notifique a la AEPD.

3. Notificar a la AEPD en 72 horas

La notificación se realiza a través de la Sede Electrónica de la AEPD. Debe incluir la naturaleza de la brecha, las categorías y el número aproximado de afectados, las posibles consecuencias y las medidas adoptadas. Si la investigación no ha concluido, se puede notificar por fases.

4. Informar a los afectados si procede

Cuando el riesgo para los afectados sea alto, hay que comunicárselo de forma directa y clara, indicando qué ha ocurrido, qué datos han quedado expuestos y qué medidas pueden tomar para protegerse.

El papel del Delegado de Protección de Datos

Contar con un Delegado de Protección de Datos (DPO) debidamente formado es esencial para gestionar correctamente una brecha. El DPO actúa como punto de contacto con la AEPD y coordina la respuesta interna. En organizaciones que no están obligadas a designar uno, es igualmente recomendable contar con asesoramiento externo especializado.

La prevención, la mejor estrategia

Más allá de la respuesta reactiva, la mejor defensa contra las brechas de seguridad es una postura proactiva: evaluaciones de riesgo periódicas, formación continua del personal, políticas de acceso mínimo necesario, cifrado de datos sensibles y auditorías regulares de los proveedores que tratan datos en nombre de la organización.

La AEPD tiene en cuenta, a la hora de determinar sanciones, si la organización afectada contaba con medidas técnicas y organizativas adecuadas o si, por el contrario, la brecha fue consecuencia de negligencia evidente.

Conclusión

Los incidentes de 2026 demuestran que las brechas de seguridad no son una amenaza abstracta: son una realidad a la que cualquier empresa puede enfrentarse. Actuar con rapidez, transparencia y conforme a lo que exige el RGPD no solo minimiza el daño reputacional, sino que puede marcar la diferencia ante una posible sanción de la AEPD.

En DataIbérica ayudamos a las empresas a preparar sus protocolos de respuesta ante brechas de seguridad, revisar sus medidas técnicas y organizativas, y actuar correctamente si se produce un incidente. Contáctanos hoy mismo y refuerza tu postura ante la protección de datos.

Más artículos
jQuery(window).on('load', function() { setTimeout(function() { jQuery('.elementor-accordion-item').each(function() { jQuery(this).removeClass('elementor-active'); jQuery(this).find('.elementor-tab-content').hide(); }); }, 500); });