
Bretxa de dades i RGPD: què ha de fer l'empresa
Davant una bretxa de dades, el RGPD obliga a notificar a l'AEPD en 72 hores i, si hi ha alt risc, als afectats. Li expliquem les obligacions i com la ciberassegurança finança la resposta.
Llegir→L'únic sector on el producte que es lliura no ocupa espai, el dany no deixa empremta física i la reclamació arriba, gairebé sempre, en forma de perjudici purament econòmic.
Una empresa tecnològica té un perfil de risc invertit respecte al d'una empresa industrial. Els seus actius físics són modestos i substituïbles; el que és valuós és el codi, les dades que custodia per compte de tercers i la continuïtat del servei que ha promès per contracte. Per això les cobertures clàssiques de danys cobreixen poc del que de debò pot passar, i el pes es desplaça cap al ciberrisc i cap a la responsabilitat pel servei prestat.
La segona particularitat és la posició jurídica. En la majoria de contractes B2B, la tecnològica actua com a encarregada del tractament de dades personals del seu client: no decideix sobre aquestes dades, però respon de com les tracta i del que hi passi. Aquesta condició trasllada al seu balanç una part del risc regulatori de cada client que atén, multiplicada pel nombre de clients.
Parli amb un tècnic: 932 419 400
Una empresa tecnològica inverteix el perfil de risc habitual. Els seus actius físics són modestos i substituïbles; el que és valuós és el codi, les dades que custodia per compte de tercers i la continuïtat d'un servei que ha promès per contracte. D'aquí que les cobertures clàssiques de danys cobreixin poc del que de debò pot passar.
En la majoria de contractes B2B la tecnològica actua com a encarregada del tractament: no decideix sobre les dades personals, però respon de com les tracta. I això té una conseqüència poc intuïtiva: una sola bretxa a la seva infraestructura activa l'obligació de notificar de tots i cadascun dels clients afectats.
El Reglament General de Protecció de Dades dona 72 hores des que se'n té constància per notificar-ho a l'autoritat de control, i obliga a comunicar-ho sense dilació indeguda als afectats quan el risc per a ells sigui alt. Aquest rellotge corre per al responsable —el client—, però qui té els fets i el forense és el proveïdor. Els contractes d'encàrrec solen traslladar la conseqüència cap enrere.
Convé a més distingir dos trams sancionadors que gairebé tot el contingut comercial confon: no notificar se sanciona per l'article 83.4, amb fins a 10 milions o el 2 % del negoci global; vulnerar els principis o els drets va al 83.5, amb fins a 20 milions o el 4 %.
La fallada d'una implantació, un error de càlcul en un algoritme o una migració mal executada produeixen perjudici econòmic pur: sobrecostos, retards, processos que cal refer. Cap pòlissa de responsabilitat civil general no respon d'això, perquè ho exclou per definició.
I hi ha una frontera que convé deixar escrita al contracte abans que a la pòlissa: les penalitzacions per incomplir un acord de nivell de servei són risc comercial, no dany assegurable, i les pòlisses les exclouen. L'assegurable és el perjudici que la fallada causa més enllà de la penalització pactada.
Quan l'empresa concorre a licitació pública, tres exigències arriben juntes i amb termini: l'adequació a l'Esquema Nacional de Seguretat, la garantia definitiva, i un certificat de responsabilitat civil amb límits mínims i amb la redacció exacta que demani el plec. Les dues últimes es resolen al programa d'assegurances; la primera, no, però arriba al mateix sobre.
Com a corredoria inscrita al registre de la Direcció General d'Assegurances i Fons de Pensions amb la clau J0140, New Brokers treballa per mandat del client, no per compte de cap asseguradora.
En tecnologia la feina comença abans de la pòlissa: als contractes amb clients. És allà on es fixa quina responsabilitat s'assumeix, quines penalitzacions s'accepten i quines obligacions de protecció de dades es traslladen. Un programa d'assegurances que no s'ha llegit al costat d'aquests contractes cobreix un risc diferent del que l'empresa ha signat.
El compromís d'informació que l'empresa custodia per compte de tercers. Multiplica el risc regulatori pel nombre de clients atesos i activa terminis molt curts.
La caiguda que incompleix l'acord de nivell de servei, amb penalitzacions contractuals que rarament cobreix una pòlissa i que convé distingir del dany assegurable.
La fallada funcional que causa al client una pèrdua econòmica sense dany material. És l'exposició central i la que la responsabilitat civil general exclou.
El xifratge que atura no només l'operació pròpia sinó la de les empreses que depenen del servei, amb efecte en cascada.
La caiguda d'un proveïdor d'infraestructura del qual depèn tot el servei, la interrupció del qual no passa en instal·lacions pròpies i exigeix garantia expressa.
Les reclamacions per ús indegut de codi, llicències incompatibles en dependències o infracció de marca en el producte lliurat.
Les decisions de gestió en companyies amb rondes d'inversió i consell, on l'entrada d'un fons sol portar exigència de cobertura d'administradors.
El model de subscripció concentra facturació recurrent en pocs comptes, i un impagament rellevant compromet la caixa abans que el compte de resultats.
Les obligacions que, en aquest sector, disparen la contractació d'una cobertura concreta.
| Norma | Què obliga |
|---|---|
| Reglament General de Protecció de Dades, arts. 33 i 34 — Consultar la norma | Obliga a notificar la violació de seguretat a l'autoritat de control en 72 hores des que se'n té constància, llevat que sigui improbable que comporti risc per als drets i llibertats, i a comunicar-la sense dilació indeguda als afectats quan el risc per a ells sigui alt. |
| Reglament General de Protecció de Dades, art. 83 — Consultar la norma | Distingeix dos trams sancionadors que se solen confondre: no notificar una bretxa se sanciona per l'article 83.4, amb fins a 10 milions d'euros o el 2 % del volum de negoci anual global; vulnerar els principis del tractament o els drets dels interessats va al 83.5, amb fins a 20 milions o el 4 %. S'aplica la quantia més alta. |
| Reial decret 311/2022, Esquema Nacional de Seguretat — Consultar la norma | Regula l'Esquema Nacional de Seguretat en l'àmbit de l'administració electrònica. Abasta els proveïdors tecnològics que presten serveis al sector públic, la certificació o adequació dels quals condiciona l'accés a aquests contractes. |
| Llei 34/2002, de serveis de la societat de la informació — Consultar la norma | Estableix les obligacions d'informació, comunicacions comercials i contractació electrònica dels prestadors de serveis de la societat de la informació, a més del règim de responsabilitat d'intermediaris. |
| Directiva (UE) 2022/2555, NIS2 — Consultar la norma | No imposa contractar una assegurança. Eleva les exigències de gestió de riscos de ciberseguretat i reforça la responsabilitat dels òrgans de direcció de les entitats incloses en el seu àmbit, que és el que connecta el ciberrisc amb la pòlissa d'administradors. |
Nova contractació
Analitzem la seva activitat i la seva exposició real abans de demanar preu al mercat.
Sol·licitar propostaJa és client
Els seus certificats, pòlisses i sol·licituds són a l'àrea de clients.
Accedir a l'àrea de clientsUn incident a la infraestructura de la tecnològica exposa dades personals de diversos dels seus clients, que són qui ostenta la condició de responsables del tractament.
Què implica
El rellotge de les 72 hores corre per al responsable, però qui té els fets és l'encarregat. La qualitat i la velocitat del forense determinen si el client pot complir la seva obligació, i el contracte entre tots dos sol traslladar aquesta conseqüència a la tecnològica.
Una migració mal executada obliga el client a refer processos, contractar hores externes i endarrerir el seu propi llançament.
Què implica
No hi ha dany físic, de manera que la responsabilitat civil general no respon. És terreny de la RC professional, i la partida més discutida sol ser si la pòlissa cobreix només el dany causat o també la rectificació de la feina pròpia.
L'empresa concorre a una licitació pública en què s'exigeix adequació a l'Esquema Nacional de Seguretat i, al mateix plec, garantia definitiva i límits mínims de responsabilitat civil.
Què implica
Les tres exigències arriben juntes i amb termini. La garantia s'instrumenta per caució sense consumir línia bancària, i el certificat de responsabilitat civil s'ha d'emetre amb la redacció exacta que demani el plec.
És la línia central del sector: bretxa de dades, ransomware, interrupció i l'accés a un equip forense i jurídic les primeres hores.
Respon del perjudici econòmic que un error de desenvolupament o d'implantació causa al client, que la RC general exclou per definició.
L'entrada d'un inversor o d'un fons porta gairebé sempre l'exigència de cobertura per al consell com a condició per incorporar-s'hi.
Cobreix oficines i equipament, però exigeix normalment dany material previ: la interrupció d'origen informàtic no l'activa.
Protegeix el cobrament en models de subscripció amb facturació concentrada, i cobreix les garanties que exigeixen els plecs del sector públic.
Un producte que es ven en diversos països sotmet l'empresa a règims de protecció de dades i de responsabilitat molt diferents.
El nucli són dos contractes: ciberrisc, que cobreix la bretxa de dades, el ransomware i la interrupció, i responsabilitat civil professional, que respon del perjudici econòmic que un error de desenvolupament o implantació causa al client. A partir d'aquí s'hi afegeixen D&O si hi ha consell o inversors, crèdit i caució si es ven al sector públic o amb facturació concentrada, i danys materials per les oficines. L'abast de cadascun es regeix per les condicions particulars de cada pòlissa.
Sí, i d'una manera particular: el termini de notificació corre per al responsable —el seu client— però qui té els fets i el forense és vostè. A la pràctica, els contractes d'encàrrec traslladen bona part d'aquesta conseqüència al proveïdor, de manera que una bretxa a la seva infraestructura es converteix en exposició contractual davant de tants clients com tingui. És el motiu pel qual el risc regulatori es multiplica en aquest sector.
Normalment no. Les penalitzacions contractuals pactades són risc comercial, no dany assegurable, i les pòlisses les solen excloure de manera expressa. El que sí que es pot cobrir és el perjudici econòmic que la fallada causa al client més enllà de la penalització, i els costos de resposta a l'incident. Distingir totes dues coses en negociar els contractes amb clients és tan important com la pòlissa mateixa.
El Reial decret 311/2022 regula l'Esquema Nacional de Seguretat en l'àmbit de l'administració electrònica, i el seu abast arriba als proveïdors tecnològics que presten serveis al sector públic. A la pràctica, l'adequació o certificació es converteix en requisit d'accés a aquests contractes, i arriba al mateix plec que les garanties i els límits mínims de responsabilitat civil.
No. La Directiva (UE) 2022/2555 no imposa contractar cap assegurança. El que fa és elevar les exigències de gestió de riscos de ciberseguretat i reforçar la responsabilitat dels òrgans de direcció de les entitats incloses en el seu àmbit. Aquesta major exigència sobre la direcció és justament el que connecta el ciberrisc amb la pòlissa d'administradors.
La descripció dels serveis i del producte, el volum i tipus de dades personals que tracta i per compte de quants clients, la infraestructura i els proveïdors cloud dels quals depèn, les seves mesures de seguretat i política de còpies, els contractes tipus amb clients amb els seus acords de nivell de servei, i la facturació amb la seva concentració per client.

Davant una bretxa de dades, el RGPD obliga a notificar a l'AEPD en 72 hores i, si hi ha alt risc, als afectats. Li expliquem les obligacions i com la ciberassegurança finança la resposta.
Llegir→
L'assegurança de ciberseguretat protegeix l'empresa davant un ciberatac en dos blocs: els danys propis i la responsabilitat davant tercers. Li n'expliquem l'abast.
Llegir→Informació orientativa, sense caràcter vinculant. Les cobertures, els límits i les exclusions es regeixen en tot cas per les condicions particulars de cada pòlissa. New Brokers Correduría de Seguros, S.L., inscrita al registre de la DGSFP amb la clau J0140.