He enviado datos personales al destinatario equivocado
Es un incidente de los más comunes (y de los que más sanciona la AEPD). Actuar rápido reduce el alcance y demuestra diligencia.
Identifica exactamente qué se envió y a quién
Primeros 15 minutos.Captura del correo enviado con destinatarios, asunto, adjunto. Conserva, no borres. Necesitamos saber qué datos personales se han expuesto y cuántas personas se ven afectadas.
Avisa al DPO / responsable de privacidad
Es quien valora si hay que notificar a AEPD (72h desde conocimiento). Cuanto antes lo sepa, mejor evaluación y decisiones.
Si es Microsoft 365 / Google, intenta retirar el correo
M365 → carpeta Enviados → 'Retirar mensaje' (funciona si el destinatario aún no lo ha leído en el mismo tenant). En Google Workspace no existe retirada estándar tras el envío, pero el admin puede bloquearlo si está en cola.
Contacta con el destinatario equivocado
Por escrito y por canal verificable: pide la eliminación inmediata del correo y los adjuntos, y la confirmación de que no se ha redistribuido. Conserva la respuesta. Bajo RGPD, esto no exime de la brecha pero documenta la diligencia.
Revisa permisos de enlaces compartidos
Si fue un enlace de Drive/SharePoint con 'cualquiera con el enlace', cambia el permiso a restringido a personas concretas, lista los accesos previos y mira si alguien externo lo abrió.
Documentación interna
Aunque finalmente DPO decida no notificar a AEPD (riesgo improbable), el incidente debe quedar registrado: qué pasó, datos afectados, medidas, valoración del riesgo, decisión. Es exigible por el Art. 33.5 RGPD.
Lección aprendida
Casi todos estos casos son evitables con DLP en el correo (avisos al enviar fichero con DNI/IBAN/etc.) y plantillas en envío masivo (BCC por defecto). Propón mejora si se repite el patrón.
- No reenvíes 'pidiendo perdón' a todos los CC: amplifica la difusión y empeora el incidente.
- No borres tu propio correo: es la evidencia.
- No prometas al destinatario que 'no es nada'. No lo decides tú; lo decide la valoración de riesgo de DPO.
- No esperes 24 horas a 'pensarlo'. El reloj de la notificación RGPD ya está corriendo.