Datos
2/10/26

Brecha de seguridad en tu proveedor SaaS: qué tiene que hacer tu empresa y en qué plazo

Tu proveedor SaaS sufre una brecha y el plazo de 72 horas para notificar a la AEPD es tuyo. Qué exige el RGPD, qué pedir al proveedor y qué arriesgas.

Tiempo Estimado de lectura:

6 min de lectura

David Sánchez Lorenzo
datos#40F2FE#0A7C8ADatosy negocio digitalTengo una empresa digital basada en datos y tengo miedo de no estar gestionando bien el riesgoEl proveedor sufre la brecha, pero las 72 horas para notificar a la AEPD corren para tu empresa. Qué hacer, qué pedirle y qué arriesgas.David Sánchez LorenzoDavid8281Of CounselTrabajo donde el derecho económico se encuentra con la tecnología: litigación, contratos y sistemas de inteligencia artificial. Me interesan los terrenos donde la norma todavía se está escribiendo, y llevo esa misma exigencia al litigio desde mi primer año de ejercicio.español e inglés

Tu programa de facturación te escribe para contarte que alguien ha entrado en sus servidores y ha copiado datos de tu cuenta. Tu empresa no ha sufrido ningún ataque y tus sistemas están intactos, pero desde ese correo corre un plazo de 72 horas que es tuyo y no del proveedor.

Es la situación de los usuarios de BitFactura, la marca con la que la polaca Fakturownia sp. z o.o. ofrece en español un programa de facturación que declara más de 600.000 empresas clientes. Según su comunicado, entre el 27 y el 28 de septiembre de 2026 una persona no autorizada copió una gran parte de la base de datos. Entre lo copiado están los hashes de las contraseñas, los tokens de la API y los contactos que cada cliente había dado de alta antes del 16 de octubre de 2024, con nombre, NIF, dirección, correo, teléfono y número de cuenta bancaria. De unas 2.250 cuentas se extrajeron todos los datos disponibles de 2022 a 2026. La empresa ha notificado el incidente a la autoridad polaca de protección de datos y el 2 de octubre empezó a avisar por correo a sus usuarios.

Lo que sigue vale para cualquier empresa cuyo proveedor de software sufra una brecha, sea el de facturación, el CRM o la herramienta de nóminas.

¿De quién es la brecha y de quién la obligación?

El RGPD reparte los papeles según quién decide sobre los datos. Responsable del tratamiento es quien determina los fines y los medios, y encargado quien trata los datos por cuenta de aquel (artículo 4, apartados 7 y 8). Cuando das de alta a tus clientes y proveedores en un programa en la nube, el responsable de esos datos eres tú y el proveedor actúa como encargado. El comunicado de BitFactura lo dice sin rodeos respecto de los contactos introducidos en cada cuenta: «el cliente es el responsable del tratamiento y nosotros tratamos esos datos siguiendo sus instrucciones».

El artículo 33 asigna un deber a cada uno. El encargado debe avisar al responsable sin dilación indebida de las violaciones de seguridad de las que tenga conocimiento (apartado 2). Notificar a la autoridad de control corresponde al responsable (apartado 1). Que el proveedor haya comunicado el incidente a su autoridad nacional no cumple por ti esa obligación. La guía de la AEPD sobre notificación de brechas precisa que el encargado solo puede notificar en nombre del responsable si así consta en el contrato.

Una precisión que acota el problema. El RGPD protege a personas físicas, de modo que los datos de una sociedad cliente quedan fuera. Los de un autónomo, o los de la persona de contacto de esa sociedad con su correo y su teléfono, quedan dentro, y es raro el listado de contactos que no contiene alguno.

¿Desde cuándo cuentan las 72 horas?

El responsable debe notificar «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia» de la violación (artículo 33.1). Las Directrices 9/2022 del Comité Europeo de Protección de Datos entienden que hay constancia cuando existe un grado razonable de certeza de que un incidente ha comprometido datos personales y que, en principio, el responsable la tiene desde que el encargado le informa. Admiten un periodo breve de comprobación, siempre que empiece lo antes posible.

En la práctica, el reloj arranca con el aviso del proveedor. No espera a que termines de entender el alcance.

Tampoco exige tener toda la información. El artículo 33.4 permite facilitarla de manera gradual, y la guía de la AEPD lo articula en una notificación inicial dentro de las 72 horas, que se completa después en un máximo de 30 días. Si se supera el plazo, la notificación debe explicar los motivos del retraso.

¿Hay que notificar siempre a la AEPD?

La obligación decae cuando sea improbable que la brecha constituya un riesgo para los derechos y libertades de las personas afectadas. Esa valoración la hace el responsable y tiene que poder justificarla. La AEPD ofrece la herramienta Asesora Brecha para orientarla, con la advertencia de que la decisión sigue siendo del responsable y de que el resultado no equivale a un pronunciamiento de la Agencia.

En un caso como este, mi lectura es que el argumento del riesgo improbable tiene poco recorrido cuando entre los contactos hay personas físicas. Un tercero dispone de su NIF, su correo, su teléfono y su número de cuenta, y el propio proveedor advierte en su comunicado del riesgo de suplantación y de peticiones fraudulentas de cambio de cuenta bancaria.

La notificación se presenta por vía electrónica, con el formulario de brechas de la sede de la AEPD, que es la autoridad competente para una empresa con establecimiento único en España. Se notifique o no, el artículo 33.5 obliga a documentar la brecha con sus hechos, sus efectos y las medidas adoptadas. Esa documentación es la que permite a la autoridad verificar que se cumplió.

¿Tienes que avisar a tus clientes y proveedores?

Cuando sea probable que la brecha entrañe un alto riesgo, el responsable debe comunicarla a los afectados sin dilación indebida y en un lenguaje claro y sencillo (artículo 34). El umbral es más alto que el de la notificación a la autoridad. La comunicación no es necesaria si los datos estaban protegidos con medidas que los hacen ininteligibles, como el cifrado, o si medidas posteriores han eliminado el riesgo. Cuando avisar uno a uno suponga un esfuerzo desproporcionado, se sustituye por una comunicación pública. La AEPD tiene otra herramienta para esta decisión, Comunica-Brecha RGPD, y puede exigir la comunicación si el responsable no la ha hecho.

Aquí hay además una razón práctica. Quien conoce a tus contactos y sus números de cuenta tiene lo necesario para hacerse pasar por ti, o por ellos, y pedir que el próximo pago vaya a otra cuenta. Cuando eso ocurre, la factura se paga a un estafador y la deuda sigue viva. Avisar a los contactos de que confirmen por teléfono cualquier cambio de cuenta protege también tu tesorería.

¿Qué puedes exigir al proveedor?

Para rellenar el formulario necesitas datos que solo tiene él. La notificación debe describir la naturaleza de la brecha, las categorías y el número aproximado de afectados, las consecuencias probables y las medidas adoptadas (artículo 33.3). El contrato de encargo obliga al proveedor a ayudarte a cumplir los artículos 32 a 36 y a poner a tu disposición la información necesaria para demostrarlo (artículo 28.3, letras f y h). Conviene pedirlo por escrito el primer día: qué datos de tu cuenta se copiaron, de cuántas personas, en qué fechas y qué se ha hecho desde entonces.

El contrato suele estar en las condiciones que se aceptaron al contratar. Si no existe, el problema es anterior a la brecha, porque encargar un tratamiento sin contrato con el contenido del artículo 28.3 es infracción grave según el artículo 73 k) de la LOPDGDD. Las Directrices 9/2022 recomiendan además que el contrato fije cómo y cuándo avisa el encargado.

Queda lo operativo. El comunicado recomienda cambiar la contraseña, activar la verificación en dos pasos, generar nuevas claves de la API y revisar la lista de usuarios de la cuenta.

¿Qué arriesgas si no haces nada?

Las obligaciones de los artículos 25 a 39 se sancionan con multas de hasta 10 millones de euros o, si es mayor, el 2 % del volumen de negocio anual global (artículo 83.4). La LOPDGDD califica de grave no notificar la brecha a la autoridad (artículo 73 r) y de leve notificarla de forma incompleta, tardía o defectuosa, o no documentarla (artículo 74, letras m y n). A eso se suma la indemnización del artículo 82, de la que el responsable solo queda exento si demuestra que no es en modo alguno responsable del hecho que causó el daño.

De ahí que lo que se documente en esos tres días pese tanto. Si la Agencia abre un expediente, la defensa ante la AEPD se construye con el registro de la brecha, las comunicaciones con el proveedor y la valoración del riesgo.

Antes de la próxima brecha

La secuencia es corta. Comprueba si entre los datos afectados hay personas físicas, pide al proveedor el detalle por escrito, valora el riesgo y deja constancia de la valoración, notifica a la AEPD dentro de las 72 horas aunque la información esté incompleta y decide si procede avisar a los afectados. En paralelo, cambia credenciales y claves.

Casi todo eso se resuelve mejor antes del incidente. Una empresa que sabe qué proveedores reciben datos personales, con qué contrato y con qué compromiso de aviso, responde en horas. La que lo averigua con el plazo corriendo lo gasta buscando el contrato. Ese mapa de proveedores y flujos es lo que deja hecho una auditoría RGPD de producto.

Estos encargos cubren lo que plantea el artículo.

Empresas digitales de la UE

Auditoría RGPD de Producto

El RGPD comprobado sobre tu producto real, del formulario al último proveedor que recibe los datos.

DESDE
3.500 € + IVA
Empresas expedientadas

Defensa ante la AEPD

Defensa en el procedimiento sancionador de la AEPD, desde el acuerdo de inicio hasta la resolución.

DESDE
1.500 € + IVA

Elige por dónde seguir leyendo.

David Sánchez Lorenzo, of counsel de PASSAS
Datos

Brecha de seguridad en tu proveedor SaaS: qué tiene que hacer tu empresa y en qué plazo

Guillermo Passas Varo, socio fundador de PASSAS
Internacional

Canadá, primer miembro asociado de la UE: qué propone Von der Leyen y qué hay ya en vigor con el CETA

Guillermo Passas Varo, socio fundador de PASSAS
Internacional

Bruselas I bis se revisa: qué juez decide y cómo se ejecuta

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

La promotora no entregó la vivienda: cuándo tiene que devolverte el banco lo que pagaste

Guillermo Passas Varo, socio fundador de PASSAS
IA

Quién supervisa la IA en España mientras la ley no llega

Guillermo Passas Varo, socio fundador de PASSAS
Datos

¿Game Over para Roblox? Qué exige el EU KIDS Act a los juegos online con chat, UGC y moneda virtual

David Sánchez Lorenzo, of counsel de PASSAS
Datos

Tu proveedor de IA está en EEUU: qué pasa con tus datos si cae el Data Privacy Framework

Guillermo Passas Varo, socio fundador de PASSAS
Datos

Consentir a «nuestros socios» no basta: el Abogado General en el caso Canal+ (C-317/25)

Guillermo Passas Varo, socio fundador de PASSAS
Datos

¿Han cambiado ya el RGPD y las cookies? Dónde está de verdad el Ómnibus digital

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Te ha sancionado o denegado un sistema automatizado de la Administración: así se recurre

David Sánchez Lorenzo, of counsel de PASSAS
IA

Tu robo advisor usa IA para recomendar inversiones: el problema no es el AI Act, es la CNMV

Guillermo Passas Varo, socio fundador de PASSAS
Datos

Lo que ya no vale en un contrato SaaS desde el 12 de enero de 2027: el Data Act, cláusula a cláusula

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Si demando al banco y pierdo, ¿quién paga las costas? Lo que cambió en 2025 y 2026

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Impugnar un acuerdo del Consejo de Administración: los 30 días que casi nadie te dice que tienes

Guillermo Passas Varo, socio fundador de PASSAS
IA

Tu producto genera contenido con IA: qué exige el AI Act el 2 de diciembre

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Estafa bancaria con voz clonada por IA: cuándo el banco tiene que devolverte el dinero

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Te derivan deudas tributarias como administrador: qué hacer

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Tu empresa usa IA sin control: cuándo respondes como administrador con tu patrimonio

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Un software o una IA te ha causado un daño: quién responde desde diciembre de 2026

David Sánchez Lorenzo, of counsel de PASSAS
IA

Un afectado te exige que le expliques la decisión de tu IA: qué tienes que contestar

Guillermo Passas Varo, socio fundador de PASSAS
Litigación

¿Cuándo necesitas un abogado (y cuándo no)? Ocho preguntas antes de pagar a uno

Guillermo Passas Varo, socio fundador de PASSAS
Internacional

Due diligence legal en una ronda de inversión: qué revisa el inversor y qué corregir antes de abrir la ronda

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

El ayuntamiento no me paga una factura: desde cuándo corren los intereses y cuándo compensa reclamar

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Pagué la factura a una cuenta falsa y mi proveedor me sigue reclamando

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Multa de la AEPD a tu empresa: qué se puede discutir ante la Audiencia Nacional

Guillermo Passas Varo, socio fundador de PASSAS
Datos

Tu cliente te exige NIS2 y tú no eres entidad esencial: qué estás firmando

Guillermo Passas Varo, socio fundador de PASSAS
Litigación

Cuánto cuesta un contencioso-administrativo en 2026: honorarios, costas y cuándo no compensa

Guillermo Passas Varo, socio fundador de PASSAS
Datos

Chat Control 1.0 prorrogado hasta 2028: qué cambiaron las dos enmiendas del Parlamento Europeo

Guillermo Passas Varo, socio fundador de PASSAS
IA

Checklist AI Act: qué te obliga hoy, qué llega en diciembre y qué espera a 2027

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

La empresa que me debe dinero es insolvente: ¿puedo reclamar al administrador personalmente? (Guía 2026)

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

¿Te reclaman las deudas de tu empresa? Guía 2026 para el administrador social

Guillermo Passas Varo, socio fundador de PASSAS
IA

Responsable del despliegue de IA: qué te exige ya el AI Act y qué tienes que documentar

Guillermo Passas Varo, socio fundador de PASSAS
IA

Digital Omnibus y AI Act 2026: qué cambia para tu empresa, qué no y por qué actuar ahora

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

El MASC en la práctica: qué tienes que hacer antes de demandar en 2026

Guillermo Passas Varo, socio fundador de PASSAS
Datos

¿Cuánto cuesta un abogado para tu startup en España? Precios reales en 2026

Guillermo Passas Varo, socio fundador de PASSAS
Litigación

Estafa o incumplimiento de contrato: cómo distinguirlo en 2026

Guillermo Passas Varo, socio fundador de PASSAS
IA

AI Act para startups: proveedor, responsable del despliegue o proveedor accidental

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Cuándo necesitas abogado en un monitorio: los tres momentos en que ir solo es un error

Guillermo Passas Varo, socio fundador de PASSAS
Litigación

Cómo consultar el estado de tu juicio en Andalucía en 2026 (sin llamar a tu abogado)

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Me ha llegado un Burofax: Guía de actuación legal y pasos a seguir 2026

Reserva tu videoconsulta con un abogado. Hoy.

60 minutos por Google Meet con un abogado colegiado especializado en inteligencia artificial, datos, litigación o derecho internacional. 90 €, IVA incluido, descontables de la primera factura si finalmente aceptamos tu encargo. Sales con criterio jurídico y con el precio cerrado de lo que venga después.

Elige abogado y hora en el calendario. Sin formularios previos, sin llamadas comerciales.