Tu proveedor SaaS sufre una brecha y el plazo de 72 horas para notificar a la AEPD es tuyo. Qué exige el RGPD, qué pedir al proveedor y qué arriesgas.
6 min de lectura
Tu programa de facturación te escribe para contarte que alguien ha entrado en sus servidores y ha copiado datos de tu cuenta. Tu empresa no ha sufrido ningún ataque y tus sistemas están intactos, pero desde ese correo corre un plazo de 72 horas que es tuyo y no del proveedor.
Es la situación de los usuarios de BitFactura, la marca con la que la polaca Fakturownia sp. z o.o. ofrece en español un programa de facturación que declara más de 600.000 empresas clientes. Según su comunicado, entre el 27 y el 28 de septiembre de 2026 una persona no autorizada copió una gran parte de la base de datos. Entre lo copiado están los hashes de las contraseñas, los tokens de la API y los contactos que cada cliente había dado de alta antes del 16 de octubre de 2024, con nombre, NIF, dirección, correo, teléfono y número de cuenta bancaria. De unas 2.250 cuentas se extrajeron todos los datos disponibles de 2022 a 2026. La empresa ha notificado el incidente a la autoridad polaca de protección de datos y el 2 de octubre empezó a avisar por correo a sus usuarios.
Lo que sigue vale para cualquier empresa cuyo proveedor de software sufra una brecha, sea el de facturación, el CRM o la herramienta de nóminas.
El RGPD reparte los papeles según quién decide sobre los datos. Responsable del tratamiento es quien determina los fines y los medios, y encargado quien trata los datos por cuenta de aquel (artículo 4, apartados 7 y 8). Cuando das de alta a tus clientes y proveedores en un programa en la nube, el responsable de esos datos eres tú y el proveedor actúa como encargado. El comunicado de BitFactura lo dice sin rodeos respecto de los contactos introducidos en cada cuenta: «el cliente es el responsable del tratamiento y nosotros tratamos esos datos siguiendo sus instrucciones».
El artículo 33 asigna un deber a cada uno. El encargado debe avisar al responsable sin dilación indebida de las violaciones de seguridad de las que tenga conocimiento (apartado 2). Notificar a la autoridad de control corresponde al responsable (apartado 1). Que el proveedor haya comunicado el incidente a su autoridad nacional no cumple por ti esa obligación. La guía de la AEPD sobre notificación de brechas precisa que el encargado solo puede notificar en nombre del responsable si así consta en el contrato.
Una precisión que acota el problema. El RGPD protege a personas físicas, de modo que los datos de una sociedad cliente quedan fuera. Los de un autónomo, o los de la persona de contacto de esa sociedad con su correo y su teléfono, quedan dentro, y es raro el listado de contactos que no contiene alguno.
El responsable debe notificar «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia» de la violación (artículo 33.1). Las Directrices 9/2022 del Comité Europeo de Protección de Datos entienden que hay constancia cuando existe un grado razonable de certeza de que un incidente ha comprometido datos personales y que, en principio, el responsable la tiene desde que el encargado le informa. Admiten un periodo breve de comprobación, siempre que empiece lo antes posible.
En la práctica, el reloj arranca con el aviso del proveedor. No espera a que termines de entender el alcance.
Tampoco exige tener toda la información. El artículo 33.4 permite facilitarla de manera gradual, y la guía de la AEPD lo articula en una notificación inicial dentro de las 72 horas, que se completa después en un máximo de 30 días. Si se supera el plazo, la notificación debe explicar los motivos del retraso.
La obligación decae cuando sea improbable que la brecha constituya un riesgo para los derechos y libertades de las personas afectadas. Esa valoración la hace el responsable y tiene que poder justificarla. La AEPD ofrece la herramienta Asesora Brecha para orientarla, con la advertencia de que la decisión sigue siendo del responsable y de que el resultado no equivale a un pronunciamiento de la Agencia.
En un caso como este, mi lectura es que el argumento del riesgo improbable tiene poco recorrido cuando entre los contactos hay personas físicas. Un tercero dispone de su NIF, su correo, su teléfono y su número de cuenta, y el propio proveedor advierte en su comunicado del riesgo de suplantación y de peticiones fraudulentas de cambio de cuenta bancaria.
La notificación se presenta por vía electrónica, con el formulario de brechas de la sede de la AEPD, que es la autoridad competente para una empresa con establecimiento único en España. Se notifique o no, el artículo 33.5 obliga a documentar la brecha con sus hechos, sus efectos y las medidas adoptadas. Esa documentación es la que permite a la autoridad verificar que se cumplió.
Cuando sea probable que la brecha entrañe un alto riesgo, el responsable debe comunicarla a los afectados sin dilación indebida y en un lenguaje claro y sencillo (artículo 34). El umbral es más alto que el de la notificación a la autoridad. La comunicación no es necesaria si los datos estaban protegidos con medidas que los hacen ininteligibles, como el cifrado, o si medidas posteriores han eliminado el riesgo. Cuando avisar uno a uno suponga un esfuerzo desproporcionado, se sustituye por una comunicación pública. La AEPD tiene otra herramienta para esta decisión, Comunica-Brecha RGPD, y puede exigir la comunicación si el responsable no la ha hecho.
Aquí hay además una razón práctica. Quien conoce a tus contactos y sus números de cuenta tiene lo necesario para hacerse pasar por ti, o por ellos, y pedir que el próximo pago vaya a otra cuenta. Cuando eso ocurre, la factura se paga a un estafador y la deuda sigue viva. Avisar a los contactos de que confirmen por teléfono cualquier cambio de cuenta protege también tu tesorería.
Para rellenar el formulario necesitas datos que solo tiene él. La notificación debe describir la naturaleza de la brecha, las categorías y el número aproximado de afectados, las consecuencias probables y las medidas adoptadas (artículo 33.3). El contrato de encargo obliga al proveedor a ayudarte a cumplir los artículos 32 a 36 y a poner a tu disposición la información necesaria para demostrarlo (artículo 28.3, letras f y h). Conviene pedirlo por escrito el primer día: qué datos de tu cuenta se copiaron, de cuántas personas, en qué fechas y qué se ha hecho desde entonces.
El contrato suele estar en las condiciones que se aceptaron al contratar. Si no existe, el problema es anterior a la brecha, porque encargar un tratamiento sin contrato con el contenido del artículo 28.3 es infracción grave según el artículo 73 k) de la LOPDGDD. Las Directrices 9/2022 recomiendan además que el contrato fije cómo y cuándo avisa el encargado.
Queda lo operativo. El comunicado recomienda cambiar la contraseña, activar la verificación en dos pasos, generar nuevas claves de la API y revisar la lista de usuarios de la cuenta.
Las obligaciones de los artículos 25 a 39 se sancionan con multas de hasta 10 millones de euros o, si es mayor, el 2 % del volumen de negocio anual global (artículo 83.4). La LOPDGDD califica de grave no notificar la brecha a la autoridad (artículo 73 r) y de leve notificarla de forma incompleta, tardía o defectuosa, o no documentarla (artículo 74, letras m y n). A eso se suma la indemnización del artículo 82, de la que el responsable solo queda exento si demuestra que no es en modo alguno responsable del hecho que causó el daño.
De ahí que lo que se documente en esos tres días pese tanto. Si la Agencia abre un expediente, la defensa ante la AEPD se construye con el registro de la brecha, las comunicaciones con el proveedor y la valoración del riesgo.
La secuencia es corta. Comprueba si entre los datos afectados hay personas físicas, pide al proveedor el detalle por escrito, valora el riesgo y deja constancia de la valoración, notifica a la AEPD dentro de las 72 horas aunque la información esté incompleta y decide si procede avisar a los afectados. En paralelo, cambia credenciales y claves.
Casi todo eso se resuelve mejor antes del incidente. Una empresa que sabe qué proveedores reciben datos personales, con qué contrato y con qué compromiso de aviso, responde en horas. La que lo averigua con el plazo corriendo lo gasta buscando el contrato. Ese mapa de proveedores y flujos es lo que deja hecho una auditoría RGPD de producto.
El RGPD comprobado sobre tu producto real, del formulario al último proveedor que recibe los datos.
Defensa en el procedimiento sancionador de la AEPD, desde el acuerdo de inicio hasta la resolución.
60 minutos por Google Meet con un abogado colegiado especializado en inteligencia artificial, datos, litigación o derecho internacional. 90 €, IVA incluido, descontables de la primera factura si finalmente aceptamos tu encargo. Sales con criterio jurídico y con el precio cerrado de lo que venga después.