Si pierdes un portátil con información personal de clientes
Si pierdes un portátil con datos de clientes, no te pongas a ocultarlo: lo clave es identificar qué datos estaban allí y si estaban protegidos por medidas técnicas (cifrado, contraseña). Lo que determina la obligación de notificar es el riesgo real para los derechos de las personas. Primer paso: inventario inmediato del dispositivo y de la información que contenía; documenta todo y restringe accesos remotos si es posible.
¿Necesitas abogados de protección de datos y privacidad?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
La respuesta depende de tres cuestiones: qué tipo de datos contenía el portátil, qué medidas de seguridad tenía y si hay indicios de acceso no autorizado. Si el portátil solo tenía datos no sensibles y estaba cifrado, tu posición es más sólida. Si contenía datos de salud, financieros o identificadores y no estaba protegido, el riesgo para los derechos de las personas es mayor. También importa si el dispositivo pertenece a la empresa o al trabajador y si había copias en la nube sincronizadas sin control.
Documenta lo ocurrido: quién fue el último en usar el portátil, cuándo se perdió, qué aplicaciones estaban activas y si existía acceso remoto. Ese expediente será la base para cualquier comunicación y para tomas de decisión sobre notificación a las personas afectadas y a la autoridad de control.
Cómo se soluciona
- Contención inmediata. Desactiva cuentas conectadas al portátil (cuentas corporativas, correo, acceso VPN) y cambia contraseñas críticas. Si la empresa dispone de una solución de gestión de dispositivos, iniciad el borrado remoto y el bloqueo del equipo. Si eres la persona afectada, informa a la persona responsable de seguridad de datos.
- Inventario de datos. Anota qué ficheros y bases de datos estaban en el equipo: listados de clientes, facturas, datos bancarios, historiales de comunicación, fotografías. Prioriza según sensibilidad: datos de salud y financieros requieren atención máxima.
- Valoración de riesgos. Decide si la pérdida supone un riesgo para los derechos y libertades de las personas. Ten en cuenta la posibilidad de suplantación de identidad, fraude o daños reputacionales. Documenta el análisis con evidencia (logs, correos, declaraciones).
- Notificación a la autoridad y a los afectados. Si el riesgo es significativo, prepara una comunicación para la autoridad de control y, cuando proceda, comunicaciones individuales a las personas afectadas con recomendaciones prácticas (cambiar contraseñas, vigilar movimientos bancarios). Si el riesgo es bajo, documenta la decisión de no notificar y guarda evidencia.
- Medidas correctoras. Revisa y refuerza medidas: cifrado obligatorio de discos, control de acceso, políticas de respaldo, formación al personal y uso de gestión de dispositivos móviles. Cambia procedimientos de trabajo remoto si hubo un fallo de prácticas.
- Registro del incidente. Mantén un registro interno con la cronología, acciones tomadas y decisiones. Ese registro es clave para demostrar diligencia en caso de inspección.
Qué puedes hacer sin abogado: reunir evidencia, realizar contención técnica básica y comunicaciones prácticas con clientes. Cuándo llamar a un abogado: si hay indicios de acceso no autorizado, si la AEPD inicia actuaciones, si los afectados anuncian acciones judiciales o si hay responsabilidad penal o contractual en juego.
Qué puede pasar
1) Se arregla con comunicación y medidas correctoras. Muchos incidentes se solventan informando a los afectados cuando hay riesgo y mostrando que se han tomado medidas técnicas y organizativas para evitar repeticiones.
2) Acuerdo o medidas administrativas. La autoridad de control podría requerir documentación y ordenar medidas correctoras. En caso de reclamaciones, a veces se alcanza un acuerdo extrajudicial que incluye acciones de mitigación.
3) Sanción y procedimiento judicial. Si la pérdida se explica por falta de medidas básicas de seguridad, la autoridad puede imponer sanciones. En vía civil, los afectados pueden reclamar indemnizaciones si prueban daño. Si la empresa pierde, podría cargar con costes de remediación y posibles indemnizaciones; si el responsable es insolvente, la ejecución puede ser difícil.
Y si ganas, ¿cobras? Una sentencia favorable no garantiza recuperación si el responsable carece de recursos; en muchos casos la reparación práctica es limitar el daño y mejorar seguridad.
Errores que arruinan el caso
- No documentar la cronología desde el primer minuto. Sin registro, tu defensa pierde credibilidad.
- Intentar arreglarlo por las buenas borrando evidencias o formateando el equipo sin preservar logs.
- Subestimar datos sincronizados en la nube: la copia remota puede ser la verdadera fuente de exposición.
- No cambiar contraseñas y credenciales vinculadas al portátil.
- No aplicar cifrado en dispositivos con datos personales.
¿Necesitas un abogado para esto?
Puedes realizar la contención técnica y el inventario inicial por tu cuenta; en muchos casos eso reduce el riesgo. Necesitarás un abogado si hay indicios de acceso indebido, la AEPD contacta, o si los afectados inician reclamaciones. El abogado ayuda a preparar comunicaciones, negociar acuerdos y documentar la respuesta para minimizar sanciones. Si tu empresa puede optar a asistencia jurídica gratuita, coméntalo.
Casos relacionados
Otros problemas frecuentes en abogados de protección de datos y privacidad
Preguntas frecuentes sobre este caso
No necesariamente. Lo importante es el riesgo real: prioriza a quienes puedan sufrir un daño mayor (datos financieros, salud). Documenta la incertidumbre y la evaluación para justificar la decisión.
Sí. Un disco cifrado reduce drásticamente el riesgo de acceso a datos; si estaba bien configurado, es un argumento fuerte para no notificar a la autoridad o a los afectados.
Borrar sin preservar evidencia puede perjudicarte. Antes de borrar, haz registro y, si procede, copia forense. Si no sabes hacerlo, busca ayuda técnica.
Depende de las circunstancias y de si hubo negligencia grave. La respuesta exige valorar el contrato, las políticas internas y la prueba; consulta con un abogado laboral si se plantea un despido.
No siempre. La autoridad valora circunstancias: medidas técnicas previas, diligencia en la respuesta y el análisis de riesgo. La sanción es una posibilidad si hubo falta grave de seguridad.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.