Naruszenie ochrony danych osobowych zgodnie z RODO – 72 godziny, ocena ryzyka i zgłoszenie do IMY

Krótka odpowiedź: Naruszenie ochrony danych osobowych musi zostać zawsze udokumentowane. Jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator ma obowiązek, co do zasady, zgłosić je do IMY bez zbędnej zwłoki, a jeżeli to możliwe, w terminie 72 godzin od powzięcia wiadomości o naruszeniu. W przypadku stwierdzenia wysokiego ryzyka może być również konieczne poinformowanie osób, których dane dotyczą.

Co uznaje się za naruszenie ochrony danych osobowych?

Nie chodzi tylko o ataki hakerskie. Naruszenie może wiązać się z przypadkowym lub niezgodnym z prawem zniszczeniem, utratą, zmodyfikowaniem, nieuprawnionym ujawnieniem lub nieuprawnionym dostępem do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych. Typowymi przykładami są: e-mail wysłany na błędny adres, nieprawidłowe uprawnienia dostępu, kradzież sprzętu, oprogramowanie typu ransomware oraz przypadkowe usunięcie danych.

Pierwsze 72 godziny – praktyczny przepływ pracy

  1. Zatrzymaj i ogranicz skutki naruszenia. Upewnij się, że szkoda nie postępuje.
  2. Ustal moment powzięcia wiadomości. Ta chwila wyznacza początek 72-godzinnego terminu.
  3. Określ, co się stało. Jakich danych to dotyczy, ilu osób, jakich systemów i odbiorców?
  4. Oceń ryzyko. Weź pod uwagę wrażliwość danych, ich wolumen, możliwość identyfikacji oraz potencjalne konsekwencje.
  5. Podejmij decyzję o zgłoszeniu. Jeśli próg ryzyka został osiągnięty, nie odkładaj zgłoszenia w oczekiwaniu na kompletne fakty. Informacje można uzupełnić później.
  6. Oceń konieczność zawiadomienia osób, których dane dotyczą. W przypadku prawdopodobnego wysokiego ryzyka wymagana jest z reguły szybka komunikacja z tymi osobami.
  7. Udokumentuj wszystko. Nawet naruszenia, które nie są zgłaszane, muszą zostać udokumentowane, a podjęta decyzja powinna być możliwa do uzasadnienia.

Co powinno zawierać zgłoszenie do IMY?

RODO określa m.in., że należy opisać charakter naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy naruszenie, dane kontaktowe inspektora ochrony danych lub innego punktu kontaktowego, możliwe konsekwencje oraz podjęte lub planowane środki zaradcze. Jeżeli niektóre informacje są niedostępne, w wielu przypadkach można je przekazywać etapami.

Kiedy należy poinformować osoby, których dane dotyczą?

Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, osoby te muszą zostać poinformowane bez zbędnej zwłoki. Informacja powinna być jasna i pomagać danej osobie zrozumieć, co się stało oraz jakie działania mogą zminimalizować szkodę.

Częste błędy w zarządzaniu incydentami

  • zbyt późne uruchomienie "zegara 72 godzin"
  • oczekiwanie na pełną analizę śledczą przed dokonaniem zgłoszenia
  • brak udokumentowanej oceny ryzyka
  • mylenie incydentu bezpieczeństwa informacji z naruszeniem ochrony danych osobowych bez odrębnej oceny wymogów RODO
  • brak jasnych wewnętrznych ścieżek eskalacji w przypadku podmiotów przetwarzających
  • brak dokumentacji incydentów, które nie zostały zgłoszone

Rejestr naruszeń i działania następcze

Po fazie kryzysowej organizacja powinna zarejestrować przyczynę źródłową, wyciągnięte wnioski, działania naprawcze oraz osobę odpowiedzialną za weryfikację. Incydenty mogą ponadto stanowić powód do aktualizacji oceny skutków dla ochrony danych (DPIA), rejestru czynności przetwarzania, procedur dostępu, szkoleń oraz umów z dostawcami.

Zobacz pakiet szablonów dotyczących naruszeń ochrony danych osobowych, zgłoszeń do IMY i rejestru naruszeń w Mallbutiken.

Powiązane poradniki

Jeśli zajmujecie się Państwo również szerszymi incydentami cybernetycznymi, przydatny może być poradnik dotyczący planu zarządzania incydentami cybernetycznymi. W przypadku przetwarzania danych wysokiego ryzyka warto zapoznać się z naszym przewodnikiem dotyczącym DPIA.

FAQ

Czy każde naruszenie musi zostać zgłoszone do IMY?

Nie. Wszystkie naruszenia muszą zostać udokumentowane, jednak zgłoszenie nie jest wymagane, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw i wolności osób fizycznych.

Co się stanie, jeśli upłynęło 72 godziny?

Zgłoszenie nadal może być konieczne. Opóźnienie należy wówczas uzasadnić. Zazwyczaj lepiej jest podejść do tego otwarcie, niż rezygnować ze zgłoszenia, które powinno było zostać dokonane.

Czy podmiot przetwarzający może zgłosić naruszenie bezpośrednio?

Podmiot przetwarzający powinien bez zbędnej zwłoki powiadomić administratora danych. Podział obowiązków powinien być jasno określony w umowie powierzenia przetwarzania danych.

Oficjalne wytyczne: Szwedzki organ nadzorczy Integritetsskyddsmyndigheten udostępnia listy kontrolne oraz e-usługi dotyczące naruszeń ochrony danych osobowych na stronie imy.se.

Niniejszy artykuł stanowi informację ogólną i nie zastępuje porady prawnej.

Powrót do blogu