Henkilötietojen tietoturvaloukkaus GDPR:n mukaisesti – 72 tuntia, riskinarviointi ja ilmoitus tietosuojavaltuutetun toimistolle
Jaa
Lyhyt vastaus: Henkilötietojen tietoturvaloukkaukset on aina dokumentoitava. Jos loukkauksesta aiheutuu todennäköisesti riski luonnollisten henkilöiden oikeuksille ja vapauksille, rekisterinpitäjän on pääsääntöisesti ilmoitettava siitä IMY:lle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun organisaatio on tullut asiasta tietoiseksi. Jos riski on todennäköisesti korkea, myös rekisteröityjä voi olla tarpeen tiedottaa.
Mitä pidetään henkilötietojen tietoturvaloukkauksena?
Kyse ei ole vain tietomurroista. Loukkaus voi tarkoittaa, että henkilötietoja tuhoutuu, katoaa, muuttuu, ne joutuvat vääriin käsiin tai päätyvät asiattomien saataville. Väärään osoitteeseen lähetetty sähköposti, virheelliset käyttöoikeudet, varastetut laitteet, kiristyshaittaohjelmat ja vahingossa tapahtuva poistaminen ovat yleisiä esimerkkejä.
Ensimmäiset 72 tuntia – käytännön työnkulku
- Pysäytä ja rajoita loukkaus. Varmista, ettei vahinko jatku.
- Määritä, milloin tulitte asiasta tietoisiksi. Ajankohta ohjaa 72 tunnin arviointia.
- Kartoita mitä on tapahtunut. Mitä tietoja, kuinka monta henkilöä, mitä järjestelmiä ja ketä vastaanottajia asia koskee?
- Arvioi riski. Tarkastele tietojen arkaluonteisuutta, määrää, tunnistettavuutta ja mahdollisia seurauksia.
- Päätä ilmoittamisesta. Jos riskikynnys ylittyy, ilmoitusta ei tule viivyttää täydellisten tietojen odottelun vuoksi. Tietoja voi täydentää myöhemmin.
- Arvioi tarve tiedottaa rekisteröityjä. Jos riski on todennäköisesti korkea, vaaditaan pääsääntöisesti nopeaa viestintää asianosaisille.
- Dokumentoi kaikki. Myös loukkaukset, joista ei tehdä ilmoitusta, on dokumentoitava, ja päätös on voitava perustella.
Mitä IMY-ilmoituksen tulee sisältää?
GDPR edellyttää muun muassa, että loukkauksen luonne kuvataan, samoin kuin henkilötietoryhmät ja niiden arvioidut lukumäärät, tietosuojavastaavan tai muun yhteyspisteen yhteystiedot, todennäköiset seuraukset sekä toteutetut tai suunnitellut toimenpiteet. Jos joitakin tietoja puuttuu, ne voidaan monessa tapauksessa toimittaa vaiheittain.
Milloin rekisteröityjä tulee tiedottaa?
Jos loukkaus johtaa todennäköisesti korkeaan riskiin henkilöiden oikeuksille ja vapauksille, asianosaisille on pääsääntöisesti tiedotettava ilman aiheetonta viivytystä. Tiedon on oltava selkeää ja autettava henkilöä ymmärtämään, mitä on tapahtunut ja millä toimenpiteillä vahinkoa voi rajoittaa.
Yleisiä virheitä loukkausten hallinnassa
- 72 tunnin määräajan laskeminen liian myöhään
- odottaminen, että täydellinen forensinen selvitys valmistuu ennen ilmoittamista
- dokumentoidun riskiarvion puuttuminen
- tietoturvaloukkauksen ja henkilötietojen tietoturvaloukkauksen sekoittaminen keskenään arvioimatta GDPR-osuutta erikseen
- henkilötietojen käsittelijöiden selkeiden sisäisten eskalointipolkujen puuttuminen
- dokumentoinnin laiminlyönti loukkauksissa, joista ei tehdä ilmoitusta
Loukkausrekisteri ja jälkityöt
Akuuttivaiheen jälkeen organisaation tulee rekisteröidä juurisyy, opitut asiat, korjaavat toimenpiteet ja jatkotoimista vastaava henkilö. Loukkaukset voivat myös antaa aihetta päivittää DPIA-arviointi, käsittelytoimien seloste, käyttöoikeuskäytännöt, koulutus ja toimittajasopimukset.
Aiheeseen liittyvät oppaat
Jos työskentelette myös laajempien kyberloukkausten parissa, opas loukkausten hallintasuunnitelmasta voi olla relevantti. Korkean riskin käsittelyille, katso myös oppaamme DPIA-arvioinnista.
UKK
Pitääkö kaikista loukkauksista ilmoittaa IMY:lle?
Ei. Kaikki loukkaukset on dokumentoitava, mutta ilmoitusta ei vaadita, jos on epätodennäköistä, että loukkauksesta aiheutuu riski luonnollisten henkilöiden oikeuksille ja vapauksille.
Mitä tapahtuu, jos 72 tuntia on kulunut?
Ilmoitus voi silti olla tarpeen tehdä. Viivästys on tällöin perusteltava. Yleensä on parempi hoitaa asia avoimesti kuin jättää tekemättä ilmoitus, joka olisi pitänyt tehdä.
Voiko henkilötietojen käsittelijä tehdä ilmoituksen suoraan?
Käsittelijän on ilmoitettava rekisterinpitäjälle ilman aiheetonta viivytystä. Vastuunjaon tulisi olla selkeästi säännelty henkilötietojen käsittelysopimuksessa.
Virallinen ohjeistus: Ruotsin tietosuojaviranomaisella (Integritetsskyddsmyndigheten) on tarkistuslistoja ja sähköisiä palveluita henkilötietojen tietoturvaloukkauksia varten osoitteessa imy.se.
Artikkeli sisältää yleistä tietoa, eikä se korvaa oikeudellista neuvontaa.