Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué es dato personal y qué es brecha

4 tareas · 38 min · Principiante

Antes de contar plazos hay que saber si lo ocurrido es de los incidentes que disparan una obligación de avisar. No todo incidente lo es: un servidor de pruebas cifrado sin personas reales puede ser un mal día y no una brecha de datos personales, y un reporte enviado a la persona equivocada puede parecer un descuido y serlo. Esta sala enseña a leer un incidente con dos preguntas: si hay datos de personas y si esos datos se perdieron, se alteraron o los vio quien no debía. Es lectura de texto, no asesoría legal: la valoración final la hace el área legal con la norma que corresponde. En Rocafuerte Nómina y Servicios, que trata nóminas por encargo de sus clientes, el turno de seguridad anotó ocho incidentes en una semana.

0 de 4 · 0%

Objetivo de la sala

Antes de contar plazos hay que saber si lo ocurrido es de los incidentes que disparan una obligación de avisar. No todo incidente lo es: un servidor de pruebas cifrado sin personas reales puede ser un mal día y no una brecha de datos personales, y un reporte enviado a la persona equivocada puede parecer un descuido y serlo. Esta sala enseña a leer un incidente con dos preguntas: si hay datos de personas y si esos datos se perdieron, se alteraron o los vio quien no debía. Es lectura de texto, no asesoría legal: la valoración final la hace el área legal con la norma que corresponde. En Rocafuerte Nómina y Servicios, que trata nóminas por encargo de sus clientes, el turno de seguridad anotó ocho incidentes en una semana.

En los marcos de protección de datos, como el reglamento general de la Unión Europea (GDPR), un dato personal es cualquier información sobre una persona física identificada o identificable. «Identificable» es lo que sorprende: no hace falta el nombre. Un número de documento, una dirección de correo, un identificador en línea o la combinación de cargo, ciudad y fecha de ingreso pueden bastar si con ellos se llega a alguien concreto.

Lo contrario también cuenta: información sobre una empresa, datos de prueba inventados o promedios sin forma de señalar a nadie no son datos personales. Y dentro de los personales hay categorías con más protección, como los de salud, los biométricos o los que revelan origen o creencias; su exposición pesa más en la valoración del riesgo.

Responde para continuar

¿Cuál es la mejor descripción de un dato personal?

Ver pista de ayuda

La clave es «identificable»: el nombre no es necesario si con los datos se llega a alguien concreto.

Dentro de una nómina conviven datos de distinto peso. El salario o la cédula son personales; los días de incapacidad médica revelan algo sobre la salud de una persona, y por eso se tratan como una categoría especial. Esa diferencia no cambia que haya brecha, pero sí cuánto riesgo hay para las personas y, con él, qué se le dice a la autoridad.

Lee la tabla de incidentes de la semana en Rocafuerte y fíjate en la columna de datos, no solo en el título de cada incidente.

Responde para continuar

¿Qué id de incidente involucra datos de salud de las personas?

Ver pista de ayuda

Ejecuta `SELECT * FROM incidentes` y busca en la columna `datos` el que habla de salud.

Una violación de seguridad de datos personales (la «brecha») es un incidente que provoca, de forma accidental o ilícita, la destrucción, pérdida, alteración, divulgación no autorizada o el acceso no autorizado a datos personales. Se suele ordenar en tres tipos: de confidencialidad (los vio quien no debía), de integridad (se alteraron) y de disponibilidad (se perdió el acceso o los datos).

El motivo no importa: da igual que sea un ataque, un error humano o un portátil olvidado. Lo que importa es si hay datos de personas y si ocurrió alguno de esos efectos. El equipo de privacidad ya anotó su valoración en una tabla; úsala para sumar a cuántas personas tocaron las brechas de la semana.

Responde para continuar

¿Cuántas personas suman los incidentes que la valoración marca como brecha? Escribe solo el número, sin separadores.

Ver pista de ayuda

Consulta `SELECT * FROM valoracion` para ver cuáles son brecha y `SELECT * FROM incidentes` para sus personas; suma solo esas.

Que un incidente sea brecha es el primer filtro, no la conclusión. La obligación de avisar a una autoridad suele depender de que la brecha pueda suponer un riesgo para las personas, y la de avisar a las personas, de que ese riesgo sea alto. Lo que las atenúa se pesa en esa valoración: datos cifrados con una clave que no salió, pocas personas, ninguna categoría especial.

Por eso un incidente como el de la copia de respaldo cifrada se registra siempre como brecha y se valora aparte. Quien hace el análisis técnico aporta los hechos —qué datos, cuántas personas, si estaban cifrados y dónde está la clave—; la decisión de avisar la toma quien tiene la responsabilidad legal.

Responde para continuar

Se robó una copia de respaldo cifrada y la clave se guarda en otra sede. ¿Cómo se trata?

Ver pista de ayuda

El cifrado y la custodia de la clave cuentan al valorar el riesgo, no al decidir si hubo pérdida. Mira el motivo de I-07 en `valoracion`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad