El Consejo de Transparencia obliga a la AEPD a revelar cuándo notificó una brecha de datos, al considerar que la fecha permite comprobar si cumplió el plazo de 72 horas del RGPD. Foto: Confilegal.

Transparencia corrige a la AEPD por no aplicarse sus propias exigencias en una brecha de seguridad

26 / 03 / 2026 05:43

Actualizado el 26 / 03 / 2026 13:32

En casa de herrero, cuchillo de palo. Este refrán español casa perfectamente con una brecha de seguridad que ocurrió dentro de la propia Agencia Española de Protección de Datos (AEPD).

En una reciente resolución ( 2067/2025 y 2108/2025), compartida por el jurista Juan González Rebollo en redes sociales, del Consejo de Transparencia y Buen Gobierno (CTBG) la AEPD es reprendida por no mostrar los estándares de diligencia del mismo modo que la autoridad exige al resto de afectados, lo que pone de manifiesto que la rendición de cuentas también alcanza a quien supervisa la protección de datos.

La AEPD sufre una brecha de seguridad que acaba con datos expuestos

Un ciudadano recibió en octubre de 2024 una comunicación de la AEPD por error. El destinatario era una empresa con la que había separado sus caminos hace años.

Sin embargo, en el correo había documentos anexados con datos identificativos de terceros (entre ellos, el DNI, el nombre, los apellidos y la firma).

Este ciudadano solicitó a la AEPD conocer cómo había gestionado internamente dicha violación de la protección de datos.

La autoridad responde, pero parcialmente: confirma que sí que hubo una fuga de datos, que fue comunicada y documentada, pero que dicha violación no entrañaba un alto riesgo para los derechos y libertades de las personas físicas afectadas según lo dispuesto en el artículo 34 del Reglamento General de Protección de Datos (RGPD).

Sin embargo, no atiende una de las peticiones del ciudadano: la AEPD no facilita la fecha de notificación de la brecha.

Conocer la fecha en estos contextos es importante, ya que el Reglamento General de Protección de Datos (RGPD), en su artículo 33, fija una regla clara: en cuanto la entidad conozca de la violación de su seguridad debe comunicar a la autoridad de control este hecho en un máximo de 72 horas.

La AEPD justifica la negación de revelar esta información porque, al amparo del precepto podría perjudicar las investigaciones, afectar a sus propias funciones de control, y, además, comprometer la seguridad.

Disconforme con el criterio objetado por la AEPD, el ciudadano se dirigen ante Transparencia para que haga de árbitro entre la disputa que ha comenzado contra la autoridad de control.

Transparencia corrige el criterio de la AEPD y rechaza que pueda ocultar la fecha de notificación de la brecha

El caso presenta una particularidad relevante: la AEPD actúa simultáneamente como responsable del tratamiento y como autoridad de control, lo que refuerza el interés público en conocer cómo aplica a sí misma las obligaciones del RGPD

El CTBG si concuerda con la AEPD sobre la denegación de acceso a la información técnica y el resto de circunstancias, como el origen y las consecuencias de la brecha de seguridad, originadas por la brecha de seguridad en función del artículo 33 del RGPD (que obliga a los responsables de tratamiento de datos personales comunicar a la autoridad de control dicha información para iniciar la investigación correspondiente).

Sin embargo, esta doctrina no resulta aplicable a este caso debido a que el objeto de reclamación por parte del ciudadano no es conocer dicha información sino el dato relativo a la fecha en la que dicho responsable de tratamiento comunicó a la Autoridad de control dicha violación de la protección de datos.

«El objeto de este proceso no es la pretensión de acceder a toda la información enunciada en la solicitud inicial, sino la mucho más limitada, fruto de las acotaciones realizadas por el propio reclamante en el transcurso de este procedimiento, circunscribiéndola finalmente al dato relativo a «la fecha en la que se comunicó la brecha de seguridad reconocida»», incide Transparencia.

En este caso, el CTBG avala que no hay justificación ni aprecia «en qué medida la revelación de la concreta información sobre la fecha de comunicación de la brecha de seguridad podría perjudicar las actuaciones de investigación (y eventual sanción) emprendidas por la AEPD en relación con la violación de seguridad acaecida, o con el tratamiento posterior que el destinatario haya hecho de los datos personales revelados».

Pues, en este caso, la AEPD no demuestra cómo podría perjudicar la investigación, además de que invocar que «afecta a las funciones de control» es un argumento muy genérico. Transparencia recuerda que los límites a la transparencia deben interpretarse de forma estricta y que no basta con invocarlos: hay que probarlos.

Además, considera que la fecha en que se produjo la violación de la protección de datos no puede ser omitida por la organización yes un dato con valor jurídico propio, ya que permite comprobar si se respetó el plazo del artículo 33 del RGPD.

Por todo ello, el Consejo de Transparencia ordena a la AEPD que, en un plazo de diez días, facilite la fecha en la que notificó la brecha de seguridad.

La resolución refuerza una idea clave: la transparencia no se detiene ante el supervisor. También la autoridad encargada de vigilar el cumplimiento del RGPD debe rendir cuentas cuando actúa como responsable del tratamiento.

Noticias relacionadas:

Límites al reconocimiento por videovigilancia de la Policía Local: disponer de la tecnología no justifica utilizarla

Alerta por un ciberataque con IA: modifica datos personales y accede a facturas de forma autónoma

La AEPD investigará el informe de Interior con nombres de periodistas y su supuesta ideología

Multa de 4.000 euros a una empresa de estructuras por grabar las conversaciones de sus trabajadores para justificar un despido

Un abogado no puede ignorar una petición de borrado de datos aunque esté de vacaciones

Se inventó multas de tráfico para ganar dinero y acaba multado con 2.000 euros por la web que utilizó para el engaño

Lo último en Tribunales

Las causas para la recusación y la abstención de un juez en una causa se encuentran perfectamente tasadas en la Ley Orgánica del Poder Judicial (LOPJ) y –como ha señalado el Tribunal Supremo– han de ser interpretadas de forma estricta. La foto corresponde al grupo escultórico que culmina el Supremo, compuesto por la Ley, en el centro, flanqueada por la Justicia, a la izquierda, y el Derecho. Foto: Carlos Berbell/Confilegal.

El adelanto electoral fuerza al Supremo a decidir ya sobre el voto de los nacionalizados por la ‘ley de nietos’

tribunal popular chino

La IA no exime del plagio en China: un tribunal aplica la nueva Opinión del Supremo Popular sobre inteligencia artificial

tour de la manada

Estrasburgo pide explicaciones a España por la sentencia del Constitucional que absolvió al creador del «Tour de La Manada»

Schneider

El TSJ de Madrid avala el ERE de Schneider Electric pese a sus buenos resultados y rechaza la demanda de diez trabajadores

deudas

Firmó una deuda de 36.000 euros, la empresa le reclamó 40.123, y el tribunal solo dio por probados 12.565