Інцидент з персональними даними згідно з GDPR – 72 години, оцінка ризиків та повідомлення до IMY

Коротка відповідь: Про інцидент, пов'язаний із персональними даними, слід обов'язково складати звіт. Якщо інцидент, швидше за все, становить ризик для прав і свобод фізичних осіб, контролер персональних даних, як правило, повинен повідомити про нього до IMY без необґрунтованих затримок і, якщо це можливо, протягом 72 годин з моменту, коли організація дізналася про інцидент. У разі високого ризику також може виникнути необхідність поінформувати суб'єктів даних.

Що вважається інцидентом, пов'язаним із персональними даними?

Це не лише витоки даних. Інцидент може означати знищення, втрату, зміну, обмеження доступу або розголошення персональних даних неавторизованим особам. Помилки при надсиланні електронних листів, некоректні права доступу, викрадене обладнання, програми-вимагачі та випадкове видалення є поширеними прикладами.

Перші 72 години – практичний робочий процес

  1. Зупиніть та обмежте інцидент. Переконайтеся, що шкода не поширюється.
  2. Визначте, коли ви дізналися про інцидент. Цей момент часу визначає відлік 72-годинного терміну.
  3. З'ясуйте, що сталося. Які дані, яка кількість осіб, які системи та які отримувачі були задіяні?
  4. Оцініть ризик. Враховуйте конфіденційність, обсяг, можливість ідентифікації даних та потенційні наслідки.
  5. Прийміть рішення щодо повідомлення. Якщо поріг ризику досягнуто, не слід відкладати повідомлення в очікуванні ідеальних фактів. Дані можна доповнити пізніше.
  6. Оцініть необхідність інформування суб'єктів даних. У разі високого ризику, як правило, вимагається швидке повідомлення зацікавлених осіб.
  7. Документуйте все. Навіть інциденти, про які не повідомляється, повинні бути задокументовані, а рішення щодо них має бути обґрунтованим.

Що повинно містити повідомлення до IMY?

GDPR зазначає, що, серед іншого, необхідно описати характер інциденту, категорії та приблизну кількість зачеплених суб'єктів даних і записів персональних даних, контактну інформацію офіцера із захисту даних або іншу точку контакту, ймовірні наслідки, а також вжиті або заплановані заходи. Якщо деякі дані відсутні, у багатьох випадках їх можна надавати поетапно.

Коли потрібно інформувати суб'єктів даних?

Якщо інцидент, швидше за все, призведе до високого ризику для прав і свобод осіб, зацікавлених осіб, як правило, слід поінформувати без необґрунтованих затримок. Інформація повинна бути чіткою та допомагати особі зрозуміти, що сталося і які заходи можуть зменшити шкоду.

Поширені помилки в управлінні інцидентами

  • занадто пізній запуск 72-годинного відліку
  • очікування повного форензичного розслідування перед повідомленням
  • відсутність задокументованої оцінки ризиків
  • змішування інциденту з інформаційної безпеки та інциденту з персональними даними без окремої оцінки аспекту GDPR
  • відсутність у процесорів (обробників) даних чітких внутрішніх шляхів ескалації
  • невідповідне документування інцидентів, про які не повідомляється

Реєстр інцидентів та подальша робота

Після гострої фази організація повинна зафіксувати першопричину, висновки, коригувальні дії та відповідальних осіб за виконання подальших кроків. Крім того, інциденти можуть стати приводом для оновлення DPIA, реєстру обробки даних, процедур надання прав доступу, навчання та договорів із постачальниками.

Див. пакет шаблонів Mallbutiken для інцидентів із персональними даними, повідомлення до IMY та реєстру інцидентів.

Супутні посібники

Якщо ви також працюєте з ширшими кіберінцидентами, може бути корисним посібник із плану реагування на інциденти. Для обробки з високим рівнем ризику див. також наш посібник із DPIA.

FAQ

Чи потрібно повідомляти IMY про всі інциденти?

Ні. Усі інциденти повинні бути задокументовані, але повідомлення не вимагається, якщо інцидент навряд чи становить ризик для прав і свобод фізичних осіб.

Що станеться, якщо минуло 72 години?

Повідомлення все одно може знадобитися. У такому разі затримку потрібно обґрунтувати. Зазвичай краще діяти відкрито, ніж відмовлятися від повідомлення, яке мало б бути здійснене.

Чи може процесор персональних даних подати повідомлення самостійно?

Процесор повинен без необґрунтованих затримок повідомити контролера. Розподіл відповідальності має бути чітко врегульований у договорі між контролером та процесором.

Офіційні рекомендації: Управління із захисту цілісності (IMY) має контрольні списки та електронні сервіси для інцидентів із персональними даними на сайті imy.se.

Ця стаття містить загальну інформацію і не замінює юридичну консультацію.

Назад до блогу