Kary RODO za naruszenie danych: zasada 72 godzin, która kosztuje firmy miliony
Na gruncie RODO naruszenie danych osobowych uruchamia zegar: art. 33 wymaga zgłoszenia właściwemu organowi nadzoru bez zbędnej zwłoki i, o ile to możliwe, w ciągu 72 godzin od powzięcia wiedzy o naruszeniu. Przegap lub źle obsłuż to okno, a brak zgłoszenia staje się własnym naruszeniem podlegającym sankcjom — odrębnym od tego, co spowodowało naruszenie. Gdy naruszenie stwarza wysokie ryzyko dla osób, art. 34 dodatkowo wymaga poinformowania samych osób dotkniętych.
Egzekwowanie w Niemczech jest zdecentralizowane: każdy land prowadzi własny organ ochrony danych, a one aktywnie karzą spóźnione, niepełne lub pominięte zgłoszenia. RODO sięga firm spoza UE, które oferują towary lub usługi osobom w UE albo monitorują ich zachowanie, więc firma międzynarodowa z niemieckimi klientami jest w zakresie regulacji niezależnie od tego, gdzie znajdują się jej serwery czy siedziba — administratorzy spoza UE zwykle potrzebują przedstawiciela w UE właśnie dla tego kontaktu.
Firmy rzadko mogą wybierać, czy naruszenie stanie się znane. Podmioty przetwarzające są prawnie zobowiązane zgłaszać naruszenia swoim administratorom, osoby dotknięte skarżą się do organów, grupy ransomware publikują skradzione dane, a dziennikarze dzwonią do organu nadzoru, zanim zadzwonią do Ciebie. Jedyną kontrolowalną zmienną jest przygotowanie: ocenione, udokumentowane, terminowe zgłoszenie konsekwentnie kończy się lepiej niż gorączkowe działanie w 70. godzinie.
Diese Sanktionen drohen konkret
Naruszenia RODO grożą karą do 20 mln € lub 4% globalnego rocznego obrotu.
Naruszenia danych podlegające zgłoszeniu należy zgłosić organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin.
W przypadku wysokiego ryzyka osoby, których dane dotyczą, muszą zostać dodatkowo powiadomione bez zbędnej zwłoki.
Passendes Tool
Zgłaszaj każde naruszenie danych terminowo i bezpiecznie.
GDPR 72h Leak Shield → Jetzt kostenlos prüfenHäufige Fragen
Czy zasady RODO o naruszeniach dotyczą firm bez biura w UE?
Tak, jeśli RODO ma zastosowanie do przetwarzania — a ma dla firm spoza UE oferujących towary lub usługi osobom w UE albo monitorujących ich zachowanie. Takie firmy muszą zwykle wyznaczyć przedstawiciela w UE, a naruszenie dotykające osoby z UE uruchamia te same obowiązki zgłoszeniowe z art. 33 co dla firmy lokalnej.
Czy spóźnione zgłoszenie jest naprawdę karane odrębnie od samego naruszenia?
Tak. Art. 33 to samodzielny obowiązek: zgłoszenie z opóźnieniem bez uzasadnionego wyjaśnienia, zgłoszenie niepełne lub brak zgłoszenia mogą być karane, nawet jeśli samo naruszenie zostało poza tym dobrze obsłużone. Europejskie organy, w tym niemieckie organy landowe, nakładały kary konkretnie za braki w zgłaszaniu.
Czy każde naruszenie danych musi być zgłoszone w ciągu 72 godzin?
Nie. Zgłoszenie jest wymagane, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw i wolności osób — utracony zaszyfrowany laptop z bezpiecznymi kluczami może wypaść z obowiązku. Ale ta ocena ryzyka musi być wykonana szybko i udokumentowana, bo każde naruszenie, zgłoszone czy nie, musi być zarejestrowane wewnętrznie na podstawie art. 33 ust. 5.
Który organ zawiadamiamy w Niemczech?
Organ nadzoru landu, w którym znajduje się Twój odpowiedzialny zakład; Niemcy mają odrębne organy dla każdego landu plus organ federalny dla konkretnych sektorów. Sprawy transgraniczne przechodzą przez mechanizm organu wiodącego w Twoim głównym zakładzie w UE. Zidentyfikowanie właściwego organu z wyprzedzeniem samo w sobie jest krokiem przygotowawczym — termin nie zatrzymuje się, gdy go szukasz.