Multas de la AEPD por un email al destinatario equivocado

18 multas de la AEPD por una brecha de datos por email enviado a quien no tocaba, con expediente y PDF: de 300 a 600.000 euros. Y qué hacer en 72 horas.

Multas de la AEPD por un email al destinatario equivocado

Multas de la AEPD por enviar un email al destinatario equivocado: 18 brechas de datos con expediente, y qué hacer en las primeras 72 horas

Hay una frase con la que la Agencia Española de Protección de Datos confirmó en junio de 2026 una multa de diciembre de 2025: enviar un correo a quien no tocaba «no es un riesgo excepcional o de baja frecuencia, sino un riesgo habitual en las relaciones entre responsables y sus clientes». Va seguida de la consecuencia: «estos deben establecer medidas para evitar que ocurra». La multa fue de 500.000 euros. No por el correo. Por no haber montado un sistema que lo impidiera.

Este artículo recoge dieciocho sanciones de la Agencia por una brecha de datos con nombre poco técnico: enviar información a quien no debía, todas leídas en el PDF de su sede, con su número de expediente, el artículo infringido, la fecha de firma y las dos cifras que rara vez van juntas: la multa propuesta y la que de verdad se pagó. Tres de esas sanciones son a despachos de abogados, y ninguna pasa de 6.000 euros. Y después, lo que importa el día que te pasa: qué hacer en las primeras 72 horas cuando no tienes delegado de protección de datos y el reloj ya ha empezado. Si tu entidad tiene delegado, esto ya lo tiene él; el artículo es para el despacho que no lo tiene y hoy decide solo.

Una advertencia antes de empezar: quien escribe no es abogado, sino quien implanta sistemas en despachos. Aquí se citan resoluciones y normas con su enlace; el criterio sobre tu caso lo pones tú o quien te asesore.

Datos verificados el 15 de septiembre de 2026.

Lo que cambió en las multas grandes: ya no se sanciona solo el error, sino el sistema

Durante años, las multas por un correo equivocado se encuadraban en el artículo 5.1.f del Reglamento, el principio de integridad y confidencialidad. Se sancionaba que un dato hubiera llegado a quien no debía. Las dos resoluciones más recientes de medio millón añaden otro criterio.

Curenergía, la comercializadora de último recurso de Iberdrola, atendía a sus clientes por chat. Un agente atendió a dos a la vez y, al registrar la dirección de correo, atribuyó a uno el email del otro. A ese cliente le llegó un correo con nombre, apellidos, la existencia y la cuantía de una deuda, el número de contrato y el de factura.

El procedimiento se abrió por el artículo 5.1.d, exactitud, porque lo mal registrado era una dirección de correo; la propuesta de resolución cambió la calificación al artículo 25, protección de datos desde el diseño, y así se sancionó: la propuesta pedía un millón de euros y la resolución lo dejó en 500.000 por las medidas que la empresa adoptó después, sin las reducciones del artículo 85 de la Ley 39/2015 porque ni reconoció responsabilidad ni pagó antes de la resolución, firmada el 22 de diciembre de 2025 en el procedimiento PS/00190/2024. El recurso de reposición se desestimó el 22 de junio de 2026, y es en esa resolución del recurso (EXP202316394, en la sede de la Agencia) donde está la frase que abre este artículo: un sistema en el que un agente puede confundir dos direcciones de correo no está diseñado para un riesgo que la Agencia considera habitual.

CaixaBank, cuatro meses después, en el procedimiento PS/00143/2025: un cliente recibió del Servicio de Atención al Cliente la respuesta a una reclamación que no había presentado, dirigida a un tercero y sobre el tipo de interés de una tarjeta de crédito; otro recibió documentación de dos personas distintas. La resolución, firmada el 15 de abril de 2026, archiva la imputación por el artículo 5.1.f y sanciona por el artículo 25, en sus dos apartados, porque además «trataba más datos personales de los necesarios». Multa de 500.000 euros, pagada voluntariamente con la reducción del 20 por ciento y sin reconocer responsabilidad: 400.000. Y una obligación añadida que cuesta más que el dinero: acreditar en nueve meses una revisión del funcionamiento de ese servicio y un informe con más medidas.

Lo que esto significa para un despacho es fácil de entender. En esas dos resoluciones, que el correo lo enviara una persona no fue la defensa: fue la prueba de que faltaba el diseño. Si en tu despacho el autocompletado de direcciones está activo, los adjuntos se eligen a mano desde una carpeta compartida y nadie revisa antes de enviar, no tienes un problema de banco, pero tienes el mismo riesgo habitual y ninguna medida contra él.

Los 18 casos con expediente, en una tabla: del email sin copia oculta al adjunto equivocado

Todos leídos en el PDF de la sede de la Agencia. «Propuesto → pagado» recoge la multa de partida y la definitiva tras las reducciones, cuando las hubo. Las fechas son las de firma de la resolución.

Entidad y qué pasóArtículoPropuesto → pagadoExpediente · fecha
Ibermutua · la notificación semanal de bajas laborales llegó a 354 empresas con datos de trabajadores ajenos por un error de código: 3.395 afectados, datos de salud; notificó ella misma5.1.f1.000.000 → 600.000 €PS/00540/2024 · 25-02-2025
Curenergía · un agente de chat atribuyó a un cliente el correo de otro251.000.000 (propuesta) → 500.000 €, sin reducciones del art. 85; no consta pagoPS/00190/2024 · 22-12-2025
CaixaBank · atención al cliente envió a dos clientes documentación de terceros25500.000 → 400.000 €PS/00143/2025 · 15-04-2026
Uniqlo Europe (sucursal en España) · recursos humanos respondió a una persona que había dejado la empresa y pedía su nómina con un PDF que llevaba las de 4475.1.f + 32.1450.000 → 270.000 €PS/00238/2024 · 12-08-2024
Correos · entrega certificada a la persona equivocada (papel, no email)5.1.f40.000 → 32.000 €PS/00252/2019 · 19-08-2019
Losada Advocats (despacho, Girona) · email sin copia oculta, con las direcciones de varios destinatarios a la vista, informando del bloqueo de cuentas5.1.f (+ 32, apercibimiento)10.000 → 6.000 €PS/00322/2020 · 24-11-2020
GACM Seguros · tras un siniestro, carta al reclamante con nombre y domicilio de otra persona5.1.d8.000 → 4.800 €PS/00453/2024 · 12-08-2025
YBL Abogados (razón social Shop Macoyn, S.L.) · correo publicitario con decenas de direcciones a la vista, a alguien que ya había pedido que borraran sus datos; no contestó a la Agencia5.1.f5.000 €PS/00320/2019 · 10-12-2019
Izquierda Unida · envío desde cuenta de la organización sin copia oculta5.1.f + 325.000 → 3.000 €PS/00306/2024 · 05-11-2024
Assured Fleet Services · email a varios empleados con datos de reconocimientos médicos, sin copia oculta5.1.f + 324.000 €PS/00094/2024 · 03-09-2024
Asesoría Alpi-Clúa · adjuntó por email la documentación de otro cliente5.1.f + 32.13.000 €PS/00483/2020 · 04-03-2021
Clidea Desarrollo · correo a 349 freelances sin copia oculta5.1.f + 323.000 → 1.800 €PS/00211/2024 · 23-09-2024
Trueba Sport · email a más de 300 destinatarios sin copia oculta (1.200 € por eso; otros 800 por no informar, art. 13)5.1.f + 132.000 → 1.200 €PS/00184/2025 · 17-07-2025
OAC Logística · correo a 10 candidatos sin copia oculta (600 € por eso; otros 600 por pedirles más datos de los necesarios)5.1.f + 5.1.c1.200 €, sin reducciónPS/00365/2024 · 22-10-2025
Despacho de abogados (titular persona física) · al reclamar unas facturas para una registradora, puso en «Para» al notario deudor y a otro notario ajeno al asunto5.1.f1.000 → 600 €PS/00566/2024 · 30-04-2025
Asilo de Ancianos Sto. Domingo y Sta. Eloísa · correos sin copia oculta con datos de terceros5.1.f + 321.000 → 600 €PS/00208/2024 · 20-02-2025
ENCAS Administracions (administración de fincas) · reenvió a todos los comuneros la queja que una de ellas había presentado contra la administradora, con su DNI, móvil y dirección5.1.f500 → 300 €PS/00335/2024 · 24-02-2025
Particular con una web · comunicación comercial a 50 destinatarios sin copia oculta5.1.f300 €PS/00381/2024 · 03-02-2025

Resoluciones descargadas de la sede de la Agencia el 15 de septiembre de 2026. Cuando solo hay una cifra, no hubo reducción. Las de 2019 a 2021 se incluyen porque afectan a despachos y asesorías, y Correos por ser el caso de referencia en papel; el resto son de 2024 a 2026. Hay además apercibimientos sin multa a dos administraciones públicas y a varios delegados sindicales por hechos idénticos, que no figuran porque no llevan cifra.

Lo que cuesta el mismo error según quién lo comete: los tres despachos de abogados sancionados

La tabla tiene una lectura que las noticias no suelen hacer: el mismo hecho, un correo con datos a quien no tocaba, cuesta entre 300 y 600.000 euros. La diferencia no está en el error sino en tres cosas que la Agencia pesa siempre: cuántas personas se vieron afectadas, qué datos iban dentro y qué había hecho antes la entidad para evitarlo.

La tabla mezcla dos errores que conviene separar. Nueve de los dieciocho son correos enviados a varios destinatarios sin copia oculta, con las direcciones de todos a la vista. Los otros nueve son el caso que asusta a un despacho: un documento o un dato que llegó a quien no tocaba. El más parecido a «he mandado el expediente de un cliente a otro» es el de la asesoría Alpi-Clúa, que respondió a una clienta que pedía su documentación para Hacienda adjuntando la de otro cliente: 3.000 euros, sin reducción.

Para un despacho pequeño, los tres casos del sector marcan la escala real. El despacho que puso a un notario ajeno en el «Para» de un correo pagó 600 euros. Losada Advocats, con varias direcciones a la vista y un contenido delicado, 6.000. Y a YBL Abogados le costó 5.000 un correo publicitario con decenas de direcciones visibles, enviado además a alguien que ya había pedido que borraran sus datos; no contestó al requerimiento de la Agencia ni presentó alegaciones, y el recurso que interpuso después se desestimó.

Entre las resoluciones localizadas, la Agencia no ha multado a ningún despacho por un correo equivocado desde 2020, salvo esos 600 euros. Y los tres expedientes empezaron igual: con una reclamación de alguien que recibió el correo o salió en él. El otro camino por el que la Agencia se entera es la notificación del propio responsable, la del artículo 33: Ibermutua notificó la suya el 17 de julio de 2024, aunque el expediente sancionador se abrió semanas después con las reclamaciones de afectados a los que la propia mutua había avisado. Sin ninguna de las dos, el caso se queda en el registro interno del despacho, que es donde el artículo 33.5 exige que esté. Lo que arruina no está en la tabla: es el cliente al que hay que llamar para decirle que su expediente ha llegado a otro sitio.

Y una cosa más que conviene saber, porque la Agencia la dice de sí misma. Según publicaron The Objective y Estrella Digital en marzo de 2026, a partir de una resolución del Consejo de Transparencia, la propia Agencia envió en abril de 2025 datos personales a un destinatario erróneo y tardó cinco meses en comunicarlo. No hay expediente que citar, así que queda en lo que es: una noticia. Pero es una noticia útil el día que alguien en el despacho diga que esto no le pasa a nadie serio.

Por qué el importe de la noticia casi nunca es el que se paga

Economist & Jurist tituló en diciembre de 2020 «Un despacho de abogados es sancionado con 10.000 € por enviar un email sin copia oculta». El despacho pagó 6.000. No es un error del medio: es que la noticia se escribe con la propuesta de sanción y la cifra final llega después, sin titular.

El mecanismo está en el artículo 85 de la Ley 39/2015: si el sancionado reconoce su responsabilidad, la multa se reduce al menos un 20 por ciento, que es lo que aplica la Agencia; si además paga voluntariamente antes de la resolución, otro 20. Las dos se acumulan, y las dos se pierden si después se recurre en vía administrativa. Por eso Ibermutua pagó 600.000 euros de una multa de un millón, Uniqlo 270.000 de 450.000, y Curenergía se quedó con los 500.000 enteros: no reconoció responsabilidad ni pagó antes de la resolución, recurrió, y el recurso de reposición se desestimó en junio de 2026.

Cuando leas una cifra de multa en cualquier sitio, incluida esta página, pregunta cuál de las dos es.

¿Es una brecha? Lo que dice el Reglamento y lo que dice el Comité Europeo

La pregunta que se hace todo el mundo cuando pasa es si «esto cuenta». Cuenta.

El artículo 4.12 del RGPD define la violación de la seguridad de los datos personales como «toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos». Un correo a quien no tocaba es una comunicación no autorizada. No hace falta un atacante, ni malicia, ni que el receptor haya hecho nada con lo que recibió.

Lo que no es automático es notificarla. El artículo 33.1 exime de notificar cuando «sea improbable que dicha violación de la seguridad constituya un riesgo para los derechos y las libertades de las personas físicas». Y aquí es donde conviene leer la fuente más concreta: las Directrices 01/2021 del Comité Europeo de Protección de Datos dedican una sección entera, la sexta, al envío por error, con cuatro casos resueltos. En unos hay que notificar y en otros no, y merece la pena verlos en una línea cada uno, porque son la vara de medir de tu caso.

  • Dos pedidos de una tienda cruzados, con la factura de cada cliente en manos del otro: solo documentar, aunque a los dos clientes hubo que avisarles para recuperar los envíos.
  • La lista de quince alumnos de un curso, con sus correos y alguna intolerancia alimentaria, enviada por error a quince antiguos alumnos: solo documentar, y el Comité anota como atenuante que el responsable avisó a los receptores de inmediato.
  • La carta de una aseguradora con la fecha de nacimiento y la matrícula de otro asegurado, metida en el sobre equivocado: documentar y notificar a la autoridad, sin comunicarlo al afectado.
  • El correo de una oficina pública de empleo con un adjunto que llevaba nombre, dirección y número de la seguridad social de más de 60.000 demandantes: las tres cosas, documentar, notificar y comunicárselo a todos.

A juicio de quien escribe, para un expediente con DNI y datos del asunto el ejemplo más cercano es el de la aseguradora; con datos de salud dentro, el Comité asume por defecto que el riesgo es alto (punto 115), y con datos penales el razonamiento es el mismo. La Asesora Brecha de la Agencia, que verás más abajo, hace esa resta contigo. Lo que es común a los cuatro: documentar la brecha internamente, porque el artículo 33.5 obliga a registrarlas todas, también las que no se notifican, y pedir a quien lo recibió que lo destruya, lo borre o lo devuelva.

Y la Agencia lo ha puesto en cifras. En su Memoria de 2025 escribe que «no todas las brechas de datos personales son causadas por ciberincidentes. Otras brechas frecuentes han estado relacionadas con el envío de datos personales a destinatarios incorrectos y con mostrar datos personales por error».

Sumando sus doce informes mensuales de 2025, de las 2.601 brechas notificadas por la sede electrónica (la Memoria 2025 cuenta 2.765 en total; los informes mensuales, los únicos que desglosan la causa, solo recogen las que entran por la sede), 305 fueron datos enviados por error, 212 datos mostrados a la persona equivocada y 109 envíos a varios destinatarios sin copia oculta. Una de cada cuatro brechas notificadas en España es un dato que llegó o se mostró a quien no tocaba; una de cada seis, un envío. Y en esos mismos informes, un tercio de las brechas, el 33,5 por ciento, tienen origen accidental, no un ataque.

Qué hacer en las primeras 72 horas sin delegado de protección de datos: contener, registrar, decidir si notificar a la AEPD

Esto es lo que haría un despacho de cuatro personas que acaba de darse cuenta. No es un protocolo jurídico: es el orden en que conviene hacer las cosas para que, si hay que notificar, se llegue a tiempo, y si no hay que notificar, se pueda demostrar por qué.

En las primeras dos horas: contener.

  • Olvida el «recuperar mensaje» del correo: fuera de tu propio servidor no funciona, y a veces avisa al receptor de que lo intentaste. Lo que sí funciona: si el correo llevaba un enlace a un documento compartido, revoca el acceso.
  • Escribe al receptor: qué ha recibido por error, que lo elimine y no lo use ni lo reenvíe, y que te confirme por escrito que lo ha hecho. Guarda la confirmación. En un despacho el receptor rara vez es un desconocido. Si es otro cliente o un procurador, cambia el tono, no la petición. Si es la parte contraria, la petición es la misma, pero cómo y quién la hace es una decisión de estrategia procesal que este artículo no toma: apúntala como tal en el registro.
  • No borres nada por tu parte. El correo enviado, la respuesta y las horas son la evidencia de que reaccionaste.
  • Apunta la hora exacta en que el despacho tuvo constancia. Desde ahí cuentan las 72.

Entre las dos y las veinticuatro horas: entender y registrar.

  • Qué datos iban dentro, de cuántas personas, y quién los ha recibido. No es lo mismo un burofax a un notario que la historia clínica de un cliente a una lista de distribución.
  • Abre el registro interno de la brecha, que exige el artículo 33.5 aunque no notifiques. Puede ser un documento sencillo; lo que el artículo 33.5 exige es que recoja los hechos, sus efectos y las medidas tomadas, y que tenga fecha. Estas líneas, que siguen las del artículo 33.3 y añaden las dos que el 33.5 hace útiles, lo cubren: qué pasó y cuándo; quién lo lleva en el despacho; cuándo lo supiste y cómo; qué datos, de cuántas personas y a quién llegaron; qué consecuencias puede tener para ellas; qué has hecho para contenerlo y cuándo; y, si decides no notificar, por qué.
  • Pasa el caso por Asesora Brecha, la herramienta de la propia Agencia: te devuelve un informe orientativo sobre si el caso debe notificarse. No sustituye tu criterio ni el de tu asesor, pero es la herramienta que la propia Agencia publica para esa decisión.

Antes de las 72 horas: decidir.

  • Si hay riesgo para los afectados, notifica por el formulario de la sede electrónica. Admite una notificación inicial y completarla después: no esperes a tenerlo todo.
  • Si el riesgo es alto, el artículo 34 obliga además a comunicárselo a los afectados. Comunica-Brecha te ayuda a decidirlo y trae una plantilla.
  • Al cliente cuyo expediente salió, el artículo 34 solo te obliga a avisarle si el riesgo es alto, y la Agencia puede exigírtelo (34.4). Avisarle aunque no te obligue es una decisión de relación y de secreto profesional que ninguna resolución toma por ti; en protección de datos cuenta a favor: el Comité Europeo la considera buena práctica y posible atenuante (punto 59 de sus directrices). Lo que sí conviene es tomarla hoy y dejar escrito por qué.
  • Si concluyes que no hay que notificar, escribe por qué en el registro. Es la diferencia entre no haber notificado y no haberte enterado.

Después: que no vuelva a pasar. Las medidas que el Comité Europeo lista en el punto 123 de sus directrices son de andar por casa: copia oculta por defecto en los envíos a varios, el principio de los cuatro ojos, un retardo de envío que permita deshacerlo durante un rato y desactivar el autocompletado de direcciones. El Comité las presenta como ideas a elegir según el caso, no como lista cerrada (puntos 122 y 123); en un despacho de cuatro personas, el segundo par de ojos es realista solo para los correos que llevan un expediente adjunto, y el autocompletado desactivado no lo aguanta nadie más de una semana, así que al menos vacía de vez en cuando la lista de direcciones que sugiere. No son las medidas que le faltaban a un banco. Son las que la Agencia echa de menos cuando lee cómo salió el correo.

El procedimiento oficial, con plazos y formulario, está en la Guía para la notificación de brechas de datos personales de la Agencia, de junio de 2021.

Lo que ninguna resolución dice y conviene saber

Tres cosas que quedan fuera de la tabla.

El riesgo real de un despacho no es la multa: es la reclamación del cliente, y dos frentes que la Agencia no mira y un socio sí debería mirar el mismo día. La póliza de responsabilidad civil, que obliga a comunicar el siniestro en siete días salvo que la póliza dé más (artículo 16 de la Ley de Contrato de Seguro); y el deber de secreto del artículo 21 del Estatuto General de la Abogacía, que va por el régimen disciplinario de la profesión, no por el de protección de datos, y sigue ahí aunque la Agencia archive.

No hay jurisprudencia útil que citar. En la búsqueda hecha para este artículo no se localizó ninguna sentencia de la Audiencia Nacional que confirme, bajo el Reglamento, una multa por un correo enviado por error. La más cercana, SAN 42/2018 (22 de enero de 2018, recurso 1816/2015), es de la ley anterior y versa sobre el deber de sigilo; la única localizada bajo el Reglamento sobre un reenvío de correos, SAN 303/2026 (29 de enero de 2026, recurso 1855/2022), no se ha podido leer, porque el CENDOJ la sirve tras un captcha, así que aquí no se afirma qué falló. Quien te cite un tribunal en esto, que te dé el número.

Y el diseño ya alcanza al pequeño. Los dos casos del artículo 25 son de una eléctrica y un banco, y el propio artículo 25.1 manda tener en cuenta «el estado de la técnica, el coste de la aplicación y la naturaleza, ámbito, contexto y fines del tratamiento»: la propia norma gradúa lo exigible, y a un despacho de cuatro personas no debería exigírsele lo que a un banco. Lo que sí le alcanza es el razonamiento: si el riesgo es habitual, hay que tener algo previsto. Las medidas del protocolo no cuestan dinero; cuestan costumbre.

Pegar el expediente equivocado en un chat de IA puede ser la misma brecha

Hay una versión de este error que ninguna de las dieciocho resoluciones recoge todavía, y que hoy ocurre en despachos a diario: pegar el expediente equivocado en una herramienta de inteligencia artificial que lo procesa en servidores de un tercero. Si ese proveedor no es tu encargado con un contrato del artículo 28 que cubra el envío, es difícil ver por qué el artículo 4.12 lo trataría distinto que a un destinatario de correo. Y pegar el expediente correcto con todos los nombres dentro no es un error, pero sin encargo es el mismo riesgo. Es un criterio propio, no una resolución, y está explicado con los artículos delante en ¿puede un abogado usar ChatGPT? y en cómo usar ChatGPT con sentencias sin exponer datos. Las obligaciones que eso te abre están, pregunta a pregunta, en la checklist RGPD para despachos que usan IA; lo que el Consejo General de la Abogacía pide al usar IA, en la Circular 3/2026.

Aquí conviene decir lo que AnonimIA no hace. No evita que envíes un correo a la persona equivocada. Eso lo evita la copia oculta, el segundo par de ojos y el retardo de envío. Lo que hace es reducir lo que viaja cuando usas IA: seudonimiza el documento en tu propio ordenador, sustituyendo nombres, DNI y demás identificadores por marcadores, con la misma persona como [PERSONA_1] en todo el documento, y tú revisas cada hallazgo antes de exportar. Si lo que pegas en el chat es la versión con marcadores, lo que sale del despacho no lleva los datos reales.

El procesamiento de tus documentos funciona sin internet; solo la licencia necesita conexión puntual (al activar y con hasta 7 días de gracia sin conexión). En esa verificación viaja únicamente tu clave, jamás un documento.

¿Quieres usar IA con documentos reales sin que los datos de tus clientes salgan del despacho? AnonimIA está en beta privada con plazas limitadas. Apúntate a la lista: los que se apuntan ahora entran antes y conocen el precio antes que nadie, con condiciones de fundador. Cuando haya hueco te escribimos y la instalación, que necesita Docker Desktop (gratuito), la hacemos juntos por videollamada.


Resoluciones descargadas y leídas el 15 de septiembre de 2026 en la sede de la Agencia Española de Protección de Datos; estadísticas tomadas de la Memoria 2025 y de sus informes mensuales de brechas, y sumadas por quien escribe; normativa cotejada en EUR-Lex y en el BOE. La noticia sobre la brecha de la propia Agencia procede de la prensa y no tiene expediente localizable. AnonimIA es el producto de quien escribe, y no evita el envío de un correo a un destinatario equivocado. Este artículo no es asesoramiento jurídico. Si detectas algo desactualizado, escríbenos.

Preguntas frecuentes

¿Enviar un email al destinatario equivocado es una brecha de seguridad?
Sí, aunque no haya ningún atacante. El artículo 4.12 del RGPD llama violación de la seguridad de los datos personales a la que ocasione, entre otras cosas, «la comunicación o acceso no autorizados» a datos personales, y un correo que llega a quien no debía es exactamente eso. Otra cosa es si hay que notificarla a la Agencia: eso depende del riesgo para los afectados. Lo que no depende de nada es documentarla, porque el artículo 33.5 obliga a registrar todas las brechas, también las que no se notifican.
¿Desde cuándo se cuentan las 72 horas para notificar una brecha?
Desde que el responsable tiene constancia de ella, no desde que ocurrió. El artículo 33.1 del RGPD exige notificar «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella», salvo que sea improbable que suponga un riesgo. En un correo equivocado, la constancia suele llegar cuando el receptor avisa o cuando alguien del despacho se da cuenta. Si te pasas del plazo, la notificación debe explicar por qué.
¿Cuánto puede costar un correo enviado por error?
En las dieciocho resoluciones de la Agencia verificadas en su PDF va desde 300 euros a un particular hasta 600.000 euros a una mutua. Los despachos de abogados sancionados por esto pagaron entre 600 y 6.000 euros. Y las dos más recientes de medio millón, a una eléctrica y a un banco, no castigan el error en sí, sino no haber diseñado un sistema que lo impidiera.
¿El importe que sale en la noticia es el que se paga?
Casi nunca. El artículo 85 de la Ley 39/2015 prevé dos reducciones de al menos el 20 por ciento, que la Agencia aplica al 20: una por reconocer la responsabilidad y otra por pagar voluntariamente, y se acumulan. Por eso Ibermutua pagó 600.000 euros de una multa de un millón, y un despacho pagó 600 de una de 1.000. La reducción se pierde si después se recurre en vía administrativa. Este artículo da las dos cifras siempre que hubo reducción.
¿Qué hago con la persona que recibió el correo por error?
Las directrices 01/2021 del Comité Europeo de Protección de Datos dedican una sección a este caso concreto y en sus cuatro ejemplos el responsable pide a quien recibió el envío que lo destruya, lo borre o lo devuelva. Pedirle además que lo confirme por escrito no lo exige ninguna norma, pero es lo que después vas a poder enseñar. Nada de eso elimina la brecha ni la obligación de documentarla: reduce el riesgo, que es lo que la Agencia valora.