Comparativa independiente · sin rankings de pago
Inicio / Blog / Cumplimiento / Violación de datos: organice la alerta del anfitrión antes de 72 horas

Violación de datos: organice la alerta del anfitrión antes de 72 horas

El plazo de 72 horas del RGPD no deja tiempo para improvisar quién llama a quién. Sin un canal de alerta contractual con el anfitrión, te marchas tarde antes incluso de entender la incidencia.

Redacción Hébergeurs.eu 5 min Actualizado 19 jul. 2026

Sábado 14:00: el host detecta un acceso anormal al hipervisor. Se abre el ticket interno N3. Su DPO se entera de la noticia el lunes por la mañana a través de un correo electrónico genérico de "incidente resuelto". Quedan 36 horas para analizar, decidir y notificar a la CNIL, con registros incompletos y sin un cronograma compartido.

El GDPR exige que el controlador de datos notifique a la autoridad supervisora ​​dentro de las 72 horas cuando una infracción presenta un riesgo, a menos que sea poco probable. Este período de tiempo no comienza cuando usted se sienta listo. Comienza cuando te das cuenta de la infracción. Si su proveedor de alojamiento tarda mucho en avisarle, está perdiendo el tiempo incluso antes de abrir el archivo.

¿Quién debería saber qué y cuándo?

Entran en juego tres actores:

Usted (responsable del tratamiento). Evaluación de riesgos, notificación a la autoridad, información de personas si son de alto riesgo, registro de infracciones.

El anfitrión (subcontratista). Notificación sin demoras indebidas a usted, asistencia, medidas de contención, preservación de pruebas.

Posible editor/integrador. Acceso a aplicaciones, registros comerciales: a menudo se olvidan en la cadena de alertas.

PasoPlazo objetivoResponsablePrueba
Detección técnicaH0Monitoreo de host + clienteAlerta SIEM / ticket
Notificación al cliente≤ 4–24 h (contractual)AnfitriónEmail + nombre contacto
Evaluación de riesgos≤ 48 horasTúNota del DPO
Notificación CNIL≤ 72 horas si es necesarioTúFormulario / registro

Las 72 horas del RGPD no compensan a un anfitrión que te avisa después del fin de semana “para no dar alarma”.

Qué debe contener la DPA, antes del incidente

Negociar explícitamente:

  1. Contacto para incidentes las 24 horas, los 7 días de la semana (no solo soporte de ventas).
  2. Tiempo máximo de notificación para usted (por ejemplo, 4 horas laborables, 12 del mediodía fuera del horario laboral).
  3. Contenido mínimo: naturaleza, fecha de descubrimiento, sistemas, tipos de datos, medidas inmediatas.
  4. Cooperación: registros, imágenes de disco, lista de acceso de administrador, congelación de cuentas.
  5. Prohibición de destrucción de pruebas antes de acuerdo escrito.

Solicite la plantilla de notificación de incidentes al proveedor del servicio. Si no tiene uno, eso es una señal.

Lado del cliente: runbook interno con DPO / RSSI / árbol de decisiones de gestión, modelo de notificación CNIL, lista de tratamientos alojados por el proveedor de servicios.

Escenarios prácticos una vez al año

Ransomware en la copia de seguridad. ¿Se extrajeron datos? ¿Cifrado solo? ¿Tiene el host acceso a los registros del hipervisor?

Cuenta de administrador comprometida. ¿Quién notifica a quién? Revocación de clave API: ¿del lado del cliente o asistida?

Fuga debido a una mala configuración del depósito. Responsabilidad compartida: anfitrión versus usted: el DPA debe aclarar las áreas.

Incidente en un subcontratista posterior. Retraso en cascada: requiere notificación del subcontratista → anfitrión → usted.

La simulación de dos horas revela lagunas en los números de teléfono, zonas horarias de soporte 24 horas al día, 7 días a la semana y registros de procesamiento desactualizados.

La cumbre: enterarse tarde ya es violar el proceso

Esto es lo que las páginas de "seguridad empresarial" no garantizan.

Lo mejor: trate la alerta de host como un seguro obligatorio, no como un bono de soporte.

Decide y avanza sin puntos ciegos

Vuelva a leer su DPA esta semana: fecha límite de notificación, contacto de incidente, cooperación. Complete o cambie de alojamiento si los agujeros son estructurales: consulte el directorio y la comparación.

Escriba un runbook de una página: quién llama a quién, qué registros solicitar a primera hora. Enlace con Pista de auditoría del administrador y Eliminación de datos para la fase posterior al incidente.

Programe un ejercicio teórico antes de que finalice el período. Calcula el tiempo.

Preguntas frecuentes

¿El anfitrión tiene que notificarnos en caso de una infracción?

Sí, si la DPA lo prevé: plazo, alcance, contacto 24 horas al día, 7 días a la semana y formato mínimo de información.

¿Quién notifica a la CNIL: nosotros o el anfitrión?

En principio usted, el responsable del tratamiento. Aclarar los roles antes del incidente.

72 horas, ¿desde cuándo?

De su conocimiento de la infracción; de ahí la importancia del plazo contractual del proveedor de servicios.

¿Qué debemos hacer si el anfitrión descubre el incidente que tenemos ante nosotros?

Requerir notificación inmediata, conservación de registros e informe escrito, mediante cláusula contractual.


Las 72 horas del RGPD no se pueden comprar el día del incidente, se contratan el día de la firma.

Proveedores HDS y de cumplimiento

Filtra proveedores europeos por HDS, ISO y residencia de los datos.

Ver proveedores HDS
Blog

Lecturas relacionadas

Todos los artículos →