Brechas de datos: qué hacer si te filtran
Una brecha no es que "te hackearon a ti": es que una organización que tenía tus datos los dejó expuestos. Qué es, qué está obligada a hacer quien la sufre, qué puedes hacer tú en las primeras horas, y por qué medir la exposición sigue siendo una asignatura pendiente.
Tus datos, en manos de quien no debía
Una brecha ocurre cuando información personal en poder de una empresa o institución se pierde, se expone o es robada. Toma varias formas, y no todas se anuncian con la misma claridad.
Filtración de contraseñas
Usuarios y claves expuestos, muchas veces reutilizados en otros servicios. El daño se propaga de una cuenta a todas.
Exposición de registros
Datos personales (nombre, correo, teléfono, dirección) accesibles por error de configuración o intrusión.
Robo con extorsión
Ataques que roban datos y amenazan con publicarlos —a menudo junto a ransomware— para presionar el pago.
Notificar no es opcional
Los marcos modernos de protección de datos obligan a la organización a avisar — a la autoridad y, cuando hay alto riesgo, a las personas afectadas. El estándar de referencia son los artículos 33 y 34 del RGPD europeo, con análogos en la región.
Avisar a la autoridad, rápido
El RGPD fija un plazo de referencia de 72 horas para notificar la brecha a la autoridad de protección de datos. La demora injustificada es, en sí misma, una falta.
Avisar a las personas afectadas
Cuando la brecha implica un alto riesgo para tus derechos, la organización debe informarte a ti, en lenguaje claro, qué pasó y qué datos se vieron afectados.
Documentar y remediar
Registrar el incidente, contener el daño y tomar medidas para que no se repita. La brecha no termina con el aviso.
Las primeras horas cuentan
Si te enteras de que un servicio que usas fue vulnerado —o recibes el aviso—, hay cuatro movimientos que reducen el daño de inmediato.
Cambia la contraseña
Empieza por el servicio afectado y, sobre todo, por cualquier otro donde uses esa misma clave. La reutilización es la vía de contagio.
Activa la 2FA
La verificación en dos pasos evita que una contraseña filtrada baste para entrar. Actívala donde no la tengas ya.
Vigila y desconfía
Espera intentos de fraude dirigidos: quien tiene tus datos los usará para parecer legítimo. Revisa movimientos y no confíes en mensajes "de tu banco".
Protege lo financiero
Ante datos bancarios expuestos, avisa a tu institución, revisa cargos y considera alertas o bloqueos sobre tus medios de pago.
Medir la exposición: el hueco que declaramos
Verlumia contempla una dimensión de Exposición en su índice — cuánto se filtran los datos del ciudadano. Pero hoy no la publica, y dice por qué.
Sin fuente estable, no hay cifra
Medir la exposición exige una fuente oficial y estable de notificaciones de brechas. En México, la extinción del INAI dejó esa fuente sin continuidad institucional — y sin fuente reproducible, Verlumia no inventa el dato. La dimensión se declara como hueco, no se rellena.
Precisión narrativa (rector 5)
La Exposición es una dimensión prevista, no una cifra publicada. Cuando exista una fuente oficial estable que cumpla el criterio, entrará como todo lo demás: con grado, método auditable y sello. Declarar el hueco con honestidad vale más que una estimación de relleno.
Fuentes y referencia
- Reglamento (UE) 2016/679 (RGPD), artículos 33 y 34 — notificación de brechas a la autoridad y a las personas afectadas (estándar de referencia).
- Marcos análogos en México y la región (LFPDPPP y normativa de protección de datos) — deberes de notificación equivalentes.
- Dimensión Exposición del ICC — en incubación por falta de fuente oficial estable tras la extinción del INAI. (Ver "Qué fuentes usamos y cuáles descartamos".)
Artículo explicativo del Centro de conocimiento de Verlumia. Contenido de defensa ciudadana y referencia normativa; no es dato medido del índice ni asesoría jurídica. La dimensión Exposición no está publicada: es hueco declarado. El teal solo marca la verdad medida y el punto del logo — este artículo no lo usa. Versión v1.0 — toda corrección emite una versión nueva.