Riesgo · Multas RGPD

    ¿Cuánto cuesta un incidente de datos personales?

    Cuando un ataque exfiltra datos personales, ya no es solo un evento de TI. Es un evento regulatorio con obligación de notificación, supervisión y multas bajo el GDPR. Calcule su exposición a continuación.

    Art. 83(5) GDPR
    4 %

    del volumen de negocios anual global total puede ser impuesto por infracciones graves.

    Límite estatutario
    20 M EUR

    La suma mayor entre el 4% y 20M EUR es el límite.

    Calculadora

    Calcule su exposición.

    Indique la facturación, el número de afectados y las circunstancias. El resultado es una estimación indicativa basada en el Art. 83 del GDPR y la práctica de IMY, CNIL e Ireland DPC.

    Paso 1 de 4

    Tamaño de la empresa

    La facturación anual fija el tope legal

    SEK250.000.000 kr
    Resultado probable
    4.452.914 kr
    ≈ 387.210 EUR
    0Límite legal 230.000.000 kr
    1.9 % del límite legal
    Mínimo probable
    2.449.103 kr
    Probable
    4.452.914 kr
    Peor caso
    10.261.494 kr
    Así llegamos aquí
    1. 1
      Fórmula 1 - Tope legal
      Mayor entre 4 % de 250 M o 20 M EUR
      230.000.000 kr
    2. 2
      Fórmula 2 - Importe base
      Facturación × 0,3 % × escala para 25.000 afectados
      3.298.455 kr
    3. 3
      Fórmula 3 - Categoría de datos
      Datos personales comunes · ×1.0
      3.298.455 kr
    4. 4
      Fórmula 4 - Agravantes y atenuantes
      +35 % · ±0 %
      4.452.914 kr
    5. 5
      Resultado probable
      Bajo el tope legal
      4.452.914 kr
    Estimación indicativa basada en el Art. 83 del GDPR y la práctica. El resultado real lo determina la autoridad de supervisión (en Suecia IMY) y se ve afectado por muchos más factores de los que se muestran aquí. Tipo de cambio 11.5 kr/EUR.
    Multas reales

    Esto es lo que realmente se ha impuesto.

    2023
    1,2 mil millones EUR
    Meta (Ireland DPC)
    Transferencias ilegales de datos UE-EE. UU.
    2021
    746 M EUR
    Amazon (CNPD Luxemburgo)
    Tratamiento sin base legal válida
    2022
    405 M EUR
    Instagram (Ireland DPC)
    Datos de menores expuestos
    2022
    150 M EUR
    Google (CNIL Francia)
    Diseño de cookies sin elección clara
    2023
    58 Mkr
    Spotify (IMY Suecia)
    Deficiencias en los derechos de acceso de los interesados
    2022
    7,5 Mkr
    Klarna (IMY Suecia)
    Información poco clara durante el tratamiento
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Seguridad insuficiente - datos de menores expuestos
    Lo que dice el GDPR

    Dos categorías de sanciones.

    Art. 83(4) - Categoría inferior
    10 M EUR o 2 %

    Del volumen de negocios anual global total. Se aplica la suma mayor.

    • - Deficiencias en la seguridad (Art. 32)
    • - Notificación de incidentes deficiente (Art. 33-34)
    • - Evaluación de impacto faltante (Art. 35)
    • - DPO faltante o incorrecto (Art. 37-39)
    Art. 83(5) - Categoría superior
    20 M EUR o 4 %

    Del volumen de negocios anual global total. Se aplica la suma mayor.

    • - Tratamiento ilegal (Art. 5-7, 9)
    • - Violación de los derechos de los interesados (Art. 12-22)
    • - Transferencias ilegales a terceros países (Art. 44-49)
    • - Violación de las decisiones de supervisión
    Art. 83(2) - Factores a considerar
    ·Tipo, gravedad y duración de la infracción
    ·Número de interesados ​​afectados y alcance del daño
    ·Categoría de datos (los datos sensibles tienen más peso)
    ·Intención o negligencia
    ·Medidas adoptadas para limitar el daño
    ·Infracciones anteriores
    ·Cooperación con la autoridad de supervisión
    ·Modo de conocimiento del incidente
    ·Medidas técnicas y organizativas
    Costos indirectos

    Las multas son solo una parte de la factura.

    Indemnización por daños de los interesados

    El Art. 82 del GDPR otorga a cada afectado el derecho a reclamar indemnización por daños. Las demandas colectivas son cada vez más comunes.

    Obligación de notificación y RP

    Los afectados y la supervisión deben ser informados. La imagen mediática tiene un costo en tiempo, honorarios de agencia y marca.

    Pérdida de clientes

    Los clientes B2B exigen SOC2/ISO y rescinden contratos. Los clientes B2C se marchan discretamente.

    Aumento de las primas de seguro

    El seguro cibernético se vuelve más caro o se endurecen las condiciones después de un incidente.

    Horas de DPO, abogados y consultores

    La forense, la legal y el diálogo con la supervisión pueden consumir fácilmente de 6 a 12 meses de tiempo externo.

    Valor de la marca

    Efecto a largo plazo en la puntuación de confianza, el NPS y la conversión de leads.

    Metodología y fuentes

    Así es como calcula la calculadora.

    El modelo es una estimación transparente, no una previsión legal. Cada cifra es una calibración con la práctica de IMY, CNIL, Ireland DPC y CNPD, no un valor de referencia oficial.

    Fórmula 1 - Tope legal

    El límite es la cantidad mayor entre el 4 % del volumen de negocios global anual total o 20 M EUR (Art. 83(5) del GDPR)[1]. Utilizamos el tipo de cambio de 11.5 kr/EUR para comparar ambos en SEK[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Fórmula 2 - Importe base

    La base parte del 0,3 % de la facturación, multiplicada por una escala logarítmica del número de afectados[2]. 100 afectados dan ~0,3×, 10 000 dan ~1×, 1 millón dan ~1,5× del factor base. El factor base total se escala por 4 para que los resultados realistas típicos se sitúen en el mismo rango que las decisiones de supervisión reales.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Fórmula 3 - Categoría de datos

    Los datos sensibles (Art. 9) y los datos de menores tienen más peso en la evaluación de la supervisión[3]. Los multiplicadores están calibrados según decisiones publicadas.

    • Datos personales comunes×1.0
    • Datos sensibles (Art. 9)×1.7
    • Datos de menores×1.4
    Fórmula 4 - Agravantes y atenuantes

    Las circunstancias agravantes suman a la base. Las circunstancias atenuantes restan[4]. Las atenuantes nunca pueden reducir el resultado por debajo del 40 % de la base.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Rango (mínimo / probable / peor caso)
    • Probable: el resultado de la fórmula anterior, limitado al tope estatutario.
    • Mínimo probable: 55 % del resultado probable: refleja que la supervisión a menudo impone multas más bajas en la primera infracción.
    • Peor caso: el límite legal según el Art. 83(5).
    Supuestos
    • - Tipo de cambio estático 11.5 kr/EUR, sin actualización diaria.
    • - Utilizamos la categoría superior (Art. 83(5)) como límite, ya que la exfiltración de datos personales se gestiona en la práctica allí.
    • - El modelo no tiene en cuenta la estructura del grupo, el sector (sanidad, finanzas) ni si el incidente se repite.
    • - Las indemnizaciones por daños y perjuicios según el Art. 82, las reclamaciones civiles y los costes indirectos no están incluidos.
    • - Las sanciones suecas de la IMY han estado históricamente por debajo de la media de la UE; el resultado podría ser menor en Suecia.
    • - El resultado es indicativo y no sustituye el asesoramiento legal.
    Fuentes y referencias

    Cada cifra está vinculada a una fuente. Despliega para ver la base legal y los enlaces externos.

    Free playbook
    Captura de pantalla de la terminal del grupo de ransomware Akira. Texto verde monospace sobre fondo negro con el encabezado AKIRA en pixel art. El texto dice: Bueno, estás aquí. Significa que estás sufriendo un incidente cibernético en este momento. Piensa en nuestras acciones como una auditoría forzada no programada de tu red en busca de vulnerabilidades. Ten en cuenta que hay un precio justo para que todo desaparezca. No te apresures a evaluar lo que está sucediendo, nosotros te lo hicimos. Lo mejor que puedes hacer es seguir nuestras instrucciones para volver a tu rutina diaria. Aquellos que elijan un camino diferente serán avergonzados públicamente aquí. Recuerda. No puedes recuperarte sin nuestra ayuda. Tus datos ya se han ido. Debajo hay una lista de comandos: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    ¿Listo para reducir tu exposición?

    Convierte tu mayor riesgo en tu mayor fortaleza.

    Hablemos de cómo proteger tus datos antes de que la próxima auditoría llame a la puerta.