Guía · RGPD
Han robado un portátil con datos de clientes: ¿hay que avisar a la AEPD?
Qué hacer para contener el incidente, evaluar el riesgo y decidir si debes notificar una brecha de datos personales.
Revisado jurídicamente: 18 de septiembre de 2026

El robo de un portátil puede ser una brecha de datos personales, pero la obligación de notificar depende del riesgo. La primera decisión no es redactar un correo tranquilizador: es averiguar qué información había, quién podía acceder y qué medidas estaban realmente activadas.
Contener y conservar información
Revoca sesiones o credenciales cuando proceda, activa las medidas remotas disponibles y conserva registros útiles. Coordina seguridad, dirección y protección de datos. Una denuncia policial puede ser pertinente, pero no sustituye la evaluación del incidente bajo el RGPD.
Comprueba si el disco estaba cifrado, si las claves quedaron comprometidas y si existían copias. Una contraseña de inicio de sesión no equivale necesariamente a cifrado de los datos.
Cuándo se notifica
El artículo 33 del RGPD exige notificar a la autoridad sin dilación indebida y, si es posible, dentro de las 72 horas desde que se tiene constancia, salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades. Si la comunicación es tardía, deben explicarse los motivos.
Cuando exista alto riesgo, puede ser necesaria también la comunicación a las personas afectadas conforme al artículo 34, con sus excepciones. Notificar a la autoridad y avisar a clientes son decisiones relacionadas, pero distintas.
Ejemplo orientativo
No es igual perder un equipo correctamente cifrado sin compromiso de claves que uno abierto con historiales de salud y credenciales accesibles. La conclusión debe basarse en evidencias, no en que el proveedor «cree que estaba protegido».
Documenta incluso si no notificas
Registra hechos, categorías de datos, personas afectadas, consecuencias, medidas y razones de la decisión. Si eres encargado del tratamiento, debes informar al responsable sin dilación indebida conforme a tus obligaciones.
La respuesta termina con la recuperación segura y la corrección de fallos. Revisar el incidente permite mejorar cifrado, permisos y procedimientos antes de que vuelva a ocurrir.
Fuentes oficiales
Sigue por aquí
Guías relacionadas
Servicios relacionados
Sigue por aquí
Servicio relacionado
¿Has sufrido una pérdida o robo de datos? Te ayudamos a evaluar el riesgo y la respuesta.
Sabes qué incluye y cuánto cuesta antes de empezar.
