خروق البيانات الشخصية وفقاً للائحة العامة لحماية البيانات (GDPR) – 72 ساعة، تقييم المخاطر، والإبلاغ لهيئة حماية الخصوصية (IMY)
يشارك
إجابة مختصرة: يجب توثيق أي خرق للبيانات الشخصية دائماً. إذا كان من المرجح أن يؤدي الخرق إلى مخاطر على حقوق وحريات الأشخاص الطبيعيين، فيجب على المسؤول عن معالجة البيانات، كقاعدة عامة، إبلاغ هيئة حماية الخصوصية (IMY) دون تأخير غير مبرر، وإذا أمكن، في غضون 72 ساعة من علم الجهة بالخرق. في حالات المخاطر العالية المحتملة، قد يلزم أيضاً إبلاغ الأشخاص المعنيين.
ما الذي يُعتبر خرقاً للبيانات الشخصية؟
لا يقتصر الأمر على اختراق البيانات فحسب. يمكن أن يتضمن الخرق تدمير البيانات الشخصية، أو فقدانها، أو تغييرها، أو تعذر الوصول إليها، أو الكشف عنها لجهات غير مصرح لها. ومن الأمثلة الشائعة على ذلك رسائل البريد الإلكتروني المرسلة إلى عناوين خاطئة، أو صلاحيات الوصول غير الصحيحة، أو المعدات المسروقة، أو برمجيات الفدية، أو الحذف غير المقصود.
الساعات الـ 72 الأولى – سير عمل عملي
- إيقاف الخرق والحد منه. تأكد من عدم استمرار الضرر.
- تحديد وقت العلم بالواقعة. التوقيت هو الذي يحدد مهلة الـ 72 ساعة.
- تحليل ما حدث. ما هي البيانات، وكم عدد الأشخاص، وما هي الأنظمة والمستلمون المتأثرون؟
- تقييم المخاطر. انظر إلى حساسية البيانات، وحجمها، وقابلية تحديد هوية أصحابها، والعواقب المحتملة.
- اتخاذ قرار بشأن الإبلاغ. إذا تم تجاوز عتبة المخاطر، فلا ينبغي تأخير الإبلاغ بانتظار اكتمال المعلومات. يمكن استكمال البيانات لاحقاً.
- تقييم إبلاغ الأشخاص المعنيين. في حالة وجود خطر عالٍ محتمل، يلزم عادةً التواصل السريع مع المتأثرين.
- توثيق كل شيء. حتى الحوادث التي لا يتم الإبلاغ عنها يجب توثيقها، ويجب أن يكون القرار قابلاً للتفسير.
ما الذي يجب أن يتضمنه الإبلاغ إلى هيئة حماية الخصوصية (IMY)؟
تنص اللائحة العامة لحماية البيانات (GDPR) على ضرورة وصف طبيعة الخرق، وفئات وعدد الأشخاص المعنيين وسجلات البيانات الشخصية المتأثرة تقريبياً، ومعلومات الاتصال بمسؤول حماية البيانات أو نقطة اتصال أخرى، والعواقب المحتملة، والإجراءات المتخذة أو المخطط لها. إذا كانت بعض المعلومات مفقودة، يمكن في كثير من الحالات تقديمها على مراحل.
متى يجب إبلاغ الأشخاص المعنيين؟
إذا كان من المرجح أن يؤدي الخرق إلى خطر عالٍ على حقوق وحريات الأشخاص، فيجب كقاعدة عامة إبلاغ المتأثرين دون تأخير غير مبرر. يجب أن تكون المعلومات واضحة وأن تساعد الشخص على فهم ما حدث وما هي الإجراءات التي يمكن أن تقلل من الضرر.
أخطاء شائعة في التعامل مع الحوادث
- بدء ساعة الـ 72 ساعة في وقت متأخر جداً
- انتظار إجراء تحقيق جنائي كامل قبل الإبلاغ
- غياب تقييم مخاطر موثق
- الخلط بين حادث أمن المعلومات وحادث البيانات الشخصية دون تقييم جانب اللائحة العامة لحماية البيانات (GDPR) بشكل منفصل
- عدم وجود مسارات تصعيد داخلية واضحة لدى معالجي البيانات
- عدم توثيق الحوادث التي لا يتم الإبلاغ عنها
سجل الحوادث وما بعد الحادث
بعد المرحلة الحرجة، يجب على المؤسسة تسجيل السبب الجذري، والدروس المستفادة، والإجراءات التصحيحية، والمسؤول عن المتابعة. علاوة على ذلك، قد تعطي الحوادث سبباً لتحديث تقييم أثر حماية البيانات (DPIA)، وسجل المعالجة، وإجراءات الصلاحيات، والتدريب، والعقود مع الموردين.
أدلة ذات صلة
إذا كنتم تعملون أيضاً على حوادث سيبرانية أوسع، فقد يكون الدليل الخاص بـ خطة إدارة الحوادث ذا صلة. للمعالجات عالية المخاطر، راجعوا أيضاً دليلنا حول تقييم أثر حماية البيانات (DPIA).
الأسئلة الشائعة
هل يجب إبلاغ هيئة حماية الخصوصية (IMY) عن جميع الحوادث؟
لا. يجب توثيق جميع الحوادث، ولكن لا يلزم الإبلاغ عندما يكون من غير المحتمل أن يشكل الخرق خطراً على حقوق وحريات الأشخاص الطبيعيين.
ماذا يحدث إذا مرت 72 ساعة؟
قد يظل الإبلاغ مطلوباً. يجب حينها تبرير التأخير. عادة ما يكون التعامل بشفافية أفضل من الامتناع عن الإبلاغ الذي كان يجب القيام به.
هل يمكن لمعالج البيانات الإبلاغ مباشرة؟
يجب على المعالج إخطار المسؤول عن معالجة البيانات دون تأخير غير مبرر. يجب تنظيم توزيع المسؤوليات بوضوح في اتفاقية معالجة البيانات.
التوجيه الرسمي: توفر هيئة حماية الخصوصية (Integritetsskyddsmyndigheten) قوائم مرجعية وخدمة إلكترونية لحوادث البيانات الشخصية على موقع imy.se.
هذه المقالة تقدم معلومات عامة ولا تحل محل الاستشارة القانونية.