Cybersicherheit20 maja 2026·6 min Lesezeit

Zgłoszone naruszenie danych: mapa drogowa na 72 godziny

Co naprawdę liczy się w pierwszych godzinach po naruszeniu danych RODO — krok po kroku.

Czym jest naruszenie danych podlegające zgłoszeniu?

Nie każda luka bezpieczeństwa wyzwala obowiązek zgłoszenia. Naruszenie danych osobowych podlega zgłoszeniu zgodnie z art. 33 RODO, jeśli może skutkować ryzykiem naruszenia praw i wolności osób fizycznych. Ocena ryzyka jest decydująca — i musi być przeprowadzona szybko, ale starannie.

Zegar zaczyna tykać przy pierwszym powzięciu wiedzy

Termin 72 godzin zaczyna biec, gdy tylko Twoja firma dowie się o naruszeniu danych — a nie po poznaniu wszystkich szczegółów. W praktyce jest to jedna z największych przeszkód: wiesz, że coś się stało, ale dokładny zakres jest wciąż niejasny.

  • Godziny 0–4: środki natychmiastowe — powstrzymanie naruszenia, aktywacja wewnętrznego łańcucha zgłoszeniowego
  • Godziny 4–24: wstępna ocena ryzyka; w razie potrzeby wczesne ostrzeżenie do organu ochrony danych
  • Godziny 24–72: pełne zgłoszenie ze wszystkimi obowiązkowymi szczegółami zgodnie z art. 33 ust. 3 RODO
  • Od godziny 72: dokumentacja końcowa; powiadomienie osób, których dane dotyczą, gdy ryzyko jest wysokie

Co wchodzi w skład zgłoszenia do organu nadzorczego?

Art. 33 ust. 3 RODO przewiduje, co musi zawierać zgłoszenie: charakter naruszenia, kategorie i przybliżoną liczbę osób oraz rekordów, których dotyczy, dane kontaktowe inspektora ochrony danych, prawdopodobne konsekwencje oraz środki podjęte i planowane w celu jego usunięcia.

Kiedy nie muszę zgłaszać?

Jeśli ryzyko dla osób, których dane dotyczą, jest niskie — na przykład gdy zgubione zostaje zaszyfrowane urządzenie z silnym hasłem — nie ma obowiązku zgłoszenia do organu. Ale decyzja ta musi zostać udokumentowana: w wewnętrznym rejestrze naruszeń zgodnie z art. 33 ust. 5 RODO, wraz z uzasadnieniem niezgłaszania.

Informowanie osób, których dane dotyczą

Jeśli istnieje wysokie ryzyko dla osób, których dane dotyczą — na przykład w przypadku danych zdrowotnych, danych finansowych lub danych logowania — muszą one zostać dodatkowo poinformowane bez zbędnej zwłoki jasnym i prostym językiem. Informacja musi trafić bezpośrednio do osób, których dotyczy, a nie tylko jako komunikat na stronie internetowej.

Passendes Tool

Bereit, Cybersicherheit zu automatisieren?

GDPR 72h Leak Shield → Jetzt testen

Häufige Fragen

Czy muszę zgłaszać naruszenie, jeśli nie dotyczy żadnych danych osobowych?

Nie, obowiązek zgłoszenia RODO zgodnie z art. 33 dotyczy wyłącznie danych osobowych. W przypadku innych incydentów danych mogą jednak obowiązywać inne obowiązki zgłoszeniowe — na przykład na podstawie NIS2 (BSIG) do BSI lub na podstawie niemieckiej ustawy o bankowości dla instytucji finansowych.

Co się dzieje, jeśli termin 72 godzin zostanie przekroczony?

Spóźnione zgłoszenie jest możliwe, ale musi zostać uzasadnione. Organ nadzorczy może potraktować opóźnienie jako naruszenie uzasadniające karę. Przy postawie współpracy organy często łagodzą sankcję. Zasada: lepiej późno niż wcale.

Czy do zgłoszenia potrzebujemy inspektora ochrony danych?

Nie, zgłoszenia można dokonać bez IOD. Jednak firmy zobowiązane do powołania IOD (np. przy regularnym przetwarzaniu wrażliwych danych na dużą skalę) powinny go zaangażować. Jego dane kontaktowe muszą zostać podane w zgłoszeniu, o ile są dostępne.

Jak prawidłowo prowadzić wewnętrzny rejestr naruszeń?

Rejestr naruszeń zgodnie z art. 33 ust. 5 RODO musi dokumentować wszystkie naruszenia — w tym niezgłoszone, wraz z uzasadnieniem. Zawiera on: datę i charakter naruszenia, dane i osoby, których dotyczy, podjęte środki oraz ocenę ryzyka. Organy nadzorcze mogą go w każdej chwili skontrolować.

Weiterführende Artikel

Cybersicherheit

NIS2: kogo dotyczy i co teraz zrobić

Praktyczny przewodnik po analizie objęcia i kluczowych obowiązkach wynikających z niemieckiego BSIG.

← Alle Artikel im Ratgeber