Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Filtración de datos personales: qué hacer y cuándo avisar

Pasos para responder a una filtración de datos personales, cuándo hay que reportarla a la Agencia, en qué casos se debe avisar a los afectados y qué debe quedar registrado.

Ante una filtración de datos personales, la Ley 21.719 obliga a la empresa a reportarla a la Agencia de Protección de Datos Personales por los medios más expeditos posibles y sin dilaciones indebidas, cuando exista un riesgo razonable para los derechos y libertades de los titulares. Si la vulneración afecta datos sensibles, datos de niños y niñas menores de 14 años o datos sobre obligaciones económicas, financieras, bancarias o comerciales, también hay que avisar a cada titular afectado. La ley no fija un plazo en horas: exige actuar de inmediato y dejar registro de todo.

Qué cuenta como vulneración de seguridad

La ley habla de vulneraciones a las medidas de seguridad que ocasionen la destrucción, filtración, pérdida o alteración, accidental o ilícita, de los datos personales, o su comunicación o acceso no autorizados. No se limita a un ataque informático. Algunos ejemplos comunes:

  • Un notebook sin cifrar, robado con planillas de clientes o de remuneraciones.
  • Una carpeta de Google Drive compartida "con cualquier persona que tenga el enlace" que contiene licencias médicas o currículos (revisa archivos compartidos en Google Drive).
  • Un correo con una base de datos enviado al destinatario equivocado.
  • Un ransomware que cifra o extrae archivos con datos personales.
  • Un proveedor que trata datos por cuenta de la empresa y sufre un incidente.
  • La pérdida de datos sin respaldo que impide recuperarlos.

Qué hacer ante una filtración de datos: paso a paso

  1. Contén el incidente. Quita el enlace público, bloquea la cuenta comprometida, cambia contraseñas, aísla el equipo afectado o pide al destinatario equivocado que elimine el correo.
  2. Reúne los hechos. Qué pasó, cuándo, cómo se detectó, qué sistemas o archivos están involucrados y si la exposición sigue activa.
  3. Identifica los datos afectados. Qué categorías de datos había (RUT, salud, cuentas bancarias, datos de menores) y a cuántos titulares corresponden, aunque sea de forma aproximada.
  4. Evalúa el riesgo para los titulares: si puede causar fraude, discriminación, suplantación de identidad u otro perjuicio.
  5. Reporta a la Agencia sin dilaciones indebidas, por el medio más expedito disponible, cuando exista riesgo razonable.
  6. Avisa a los titulares si se trata de datos sensibles, de niños y niñas menores de 14 años o de obligaciones económicas, financieras, bancarias o comerciales.
  7. Registra todo y aplica medidas para evitar que se repita.

Cuándo avisar a la Agencia

El deber de reporte se activa cuando la vulneración genera un riesgo razonable para los derechos y libertades de los titulares. La ley exige hacerlo "por los medios más expeditos posibles y sin dilaciones indebidas". No espera a que la investigación termine: si el riesgo existe, conviene reportar con la información disponible y complementarla después.

Además, la empresa debe registrar estas comunicaciones, describiendo:

  • La naturaleza de las vulneraciones sufridas.
  • Sus efectos.
  • Las categorías de datos afectados.
  • El número aproximado de titulares afectados.
  • Las medidas adoptadas para gestionarlas y prevenir incidentes futuros.

Cuándo avisar a los titulares afectados

La comunicación a los titulares es obligatoria cuando la vulneración se refiere a:

Tipo de datoEjemplos
Datos personales sensiblesSalud, biometría, origen étnico, afiliación sindical, situación socioeconómica, vida u orientación sexual. Revisa qué son los datos sensibles.
Datos de niños y niñas menores de 14 añosFichas de alumnos, registros de pacientes pediátricos.
Obligaciones económicas, financieras, bancarias o comercialesDeudas, créditos, cuentas bancarias, historial de pagos.

La ley fija cómo debe ser esa comunicación:

  • En lenguaje claro y sencillo.
  • Singularizando los datos afectados, las posibles consecuencias y las medidas de solución o resguardo adoptadas.
  • Dirigida a cada titular afectado, o a través de sus representantes cuando corresponda.
  • Si no es posible notificar a cada uno, mediante un aviso en un medio de comunicación social masivo y de alcance nacional.

Si el incidente ocurre en un proveedor

Cuando un tercero trata datos por cuenta de tu empresa (remuneraciones, contabilidad, hosting, plataformas de marketing), la ley le exige reportar la vulneración al responsable, es decir, a ti. La obligación frente a la Agencia y a los titulares sigue siendo de tu empresa, por lo que conviene que los contratos con proveedores definan cómo y con qué rapidez te avisarán.

Otras leyes que pueden exigir reportes

La Ley 21.719 aclara que estos deberes de información no reemplazan los que establezcan otras leyes. Por ejemplo, la Ley 21.663, Marco de Ciberseguridad, obliga a las instituciones que presten servicios calificados como esenciales y a los operadores de importancia vital a reportar ciertos incidentes al CSIRT Nacional, con plazos propios. Si tu empresa está en ese ámbito, un mismo incidente puede requerir ambos reportes.

Qué pasa si no reportas

La ley califica como infracción grave omitir las comunicaciones o los registros en casos de vulneración de seguridad, y también vulnerar las obligaciones de seguridad. Omitir en forma deliberada la comunicación de las vulneraciones que puedan afectar la confidencialidad, disponibilidad o integridad de los datos es una infracción gravísima. Los montos están en las multas de la Ley 21.719.

A la inversa, la autodenuncia ante la Agencia, acompañada de las medidas adoptadas, y la colaboración con la investigación son circunstancias atenuantes. Ante un incidente, además, corresponde a la empresa acreditar que tenía medidas de seguridad adecuadas y que funcionaban.

Prepárate antes de que ocurra

Si tu empresa trabaja en salud, educación o finanzas, lo más probable es que cualquier filtración obligue a avisar a los titulares.

Saber qué se expuso

El registro y el aviso exigen responder rápido qué categorías de datos se expusieron y de cuántas personas. Eso solo es posible si la empresa ya sabe qué datos personales tiene y dónde están, incluidos los que viven en los PC de los trabajadores, en el correo y en Google Drive. UpTech DLP revisa esas fuentes y muestra qué archivos contienen datos personales y cuáles están compartidos, lo que ayuda a dimensionar un incidente. Si quieres evaluarlo para tu empresa, puedes solicitar una cotización.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo