El problema: 72 horas, un formulario exigente y datos que aún no cuadran
Son las 20:14 de un viernes cuando IT confirma que ha habido un acceso no autorizado a una base de datos con información de clientes. A partir de ese momento, el reloj del artículo 33 del RGPD empieza a correr: 72 horas para notificar a la Agencia Española de Protección de Datos (AEPD), salvo que se pueda justificar que el riesgo para los afectados es improbable.
El problema no es solo el plazo. Es que el formulario de notificación de la AEPD exige información estructurada y concreta —naturaleza de la brecha, categorías y volumen aproximado de afectados, posibles consecuencias, medidas adoptadas y propuestas— justo cuando el equipo de compliance todavía está reconstruyendo qué ha pasado, con información parcial, contradictoria o que va cambiando hora a hora. Redactar un borrador coherente, completo y bien argumentado bajo esa presión, muchas veces fuera de horario laboral, es donde más se pierde tiempo y más fácil es dejar huecos o incoherencias que luego generan requerimientos de la propia AEPD.
Estas cifras son estimaciones orientativas basadas en el tiempo típico de redacción manual de este tipo de documentos; el ahorro real depende de la complejidad del incidente y de la información disponible en cada caso.
Cómo funciona la IA para generar el borrador de notificación
- Recogida de la información disponible. El equipo introduce lo que ya sabe del incidente —tipo de brecha (confidencialidad, integridad o disponibilidad), sistemas afectados, fecha de detección, categorías de datos e indicios sobre el número de personas afectadas— aunque esté incompleto.
- Estructuración según el formulario de la AEPD. La IA organiza esa información en los apartados exactos que exige la notificación oficial: descripción de la naturaleza de la brecha, categorías de datos e interesados afectados, consecuencias probables, y medidas adoptadas o propuestas.
- Redacción del borrador en lenguaje claro y técnico-jurídico. Genera un texto coherente y bien argumentado, señalando explícitamente qué datos son estimaciones o están pendientes de confirmación, para no presentar como certeza lo que aún no lo es.
- Señalización de vacíos de información. El sistema marca los campos donde falta un dato crítico (por ejemplo, el volumen exacto de afectados) para que el equipo sepa exactamente qué necesita confirmar antes del envío.
- Revisión y edición por el responsable de compliance o DPO. El borrador se entrega como punto de partida editable, no como documento final: el profesional revisa, corrige y completa antes de firmar y enviar.