Respuesta a incidentes

Incidentes y vulneraciones de datos personales

Plan para detectar, evaluar, documentar y gestionar incidentes de datos personales bajo la Ley 21.719 en Chile.

Qué debe cubrir el plan

El plan debe conectar detección técnica con evaluación de impacto sobre las personas. Defina canales, responsables, criterios de severidad, preservación de evidencia, decisiones y comunicaciones.

Flujo de respuesta

Contenga el evento, identifique datos y titulares posiblemente afectados, determine alcance, evalúe consecuencias, adopte medidas, analice obligaciones de comunicación y documente fundamentos. No espere certeza absoluta para iniciar el escalamiento.

Profesional trabajando frente a sistemas informáticos
La protección de datos se traduce en controles operativos y decisiones verificables.Incidentes y vulneraciones de datos personales

Registro del incidente

Conserve cronología, sistemas, categorías de datos, análisis de riesgo, decisiones, participantes, comunicaciones y acciones correctivas. El registro también debe cubrir incidentes que finalmente no requieran notificación.

Proveedores y simulacros

Los contratos deben facilitar avisos oportunos y acceso a información. Ejecute ejercicios de mesa para probar contactos, decisiones, tiempos y coordinación con comunicaciones, legal y atención a titulares.

Incidente de seguridad y vulneración de datos

Un evento técnico no siempre afecta datos personales, y una vulneración puede originarse sin ataque sofisticado: correo enviado al destinatario equivocado, carpeta pública, pérdida de equipo, credenciales compartidas o eliminación indebida. El proceso debe determinar confidencialidad, integridad y disponibilidad afectadas, datos, titulares, sistemas, duración y posibilidad de recuperación.

Primeras 24 horas: guía operativa

Active un responsable, contenga sin destruir evidencia, registre hora y fuente del aviso, preserve logs, identifique sistemas y proveedores, cambie credenciales cuando proceda y establezca un canal de coordinación. No comunique conclusiones no verificadas, pero tampoco retrase el escalamiento esperando certeza total.

Privacidad y seguridad deben trabajar juntas: seguridad investiga causa y alcance; privacidad evalúa consecuencias para personas, obligaciones y contenido de comunicaciones.

Evaluación y eventual notificación

Documente volumen, sensibilidad, facilidad de identificación, exposición, actores, duración, posibles daños y medidas que reducen el riesgo. Determine las comunicaciones a la Agencia y a titulares usando el artículo aplicable y las instrucciones vigentes; evite publicar un plazo genérico si el supuesto legal requiere otra evaluación.

Una comunicación útil explica qué ocurrió, datos involucrados, consecuencias, medidas adoptadas, recomendaciones y canal, sin revelar información que aumente el riesgo.

Registro, cierre y aprendizaje

Registre también eventos que no se notifican, indicando fundamento. El cierre debe incluir causa raíz, acciones correctivas, responsables, fechas, verificación y actualización de contratos, capacitación, RAT o EIPD. Realice ejercicios con escenarios de ransomware, exposición cloud, error humano y aviso tardío de un proveedor.

Preguntas frecuentes

¿Todo incidente debe notificarse?

Debe evaluarse conforme al tipo de vulneración, riesgo y supuesto previsto por la ley. La decisión, incluso de no notificar, debería quedar documentada.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado