Lista kontrolna reakcji na naruszenie danych RODO: dotrzymanie 72-godzinnego terminu zgłoszenia
Gdy dochodzi do naruszenia danych osobowych, RODO daje Ci 72 godziny od powzięcia wiedzy na zawiadomienie organu nadzoru, chyba że naruszenie jest mało prawdopodobne, by stwarzać ryzyko dla osób. W tym oknie musisz opanować incydent, ustalić fakty, ocenić ryzyko i przygotować zgłoszenie obejmujące charakter naruszenia, kategorie i przybliżoną liczbę dotkniętych, prawdopodobne konsekwencje oraz środki zaradcze. Naruszenia wysokiego ryzyka dodatkowo wymagają poinformowania osób dotkniętych bez zbędnej zwłoki.
Żadna organizacja nie buduje tej zdolności w trakcie incydentu — najmniej ta międzynarodowa, która najpierw musi ustalić, który niemiecki lub unijny organ jest właściwy. Poniższa lista kontrolna to sekwencja przygotowania i reakcji: górne pozycje robisz teraz, w spokojnych warunkach; reszta to ćwiczenie, które wykonujesz, gdy zegar tyka.
Ihre Checkliste
- 1Zdefiniuj i rozpropaguj „naruszenie”: szkol personel, że utracone urządzenia, błędnie zaadresowane e-maile i przejęte konta to potencjalne naruszenia danych osobowych, które trzeba natychmiast eskalować — 72 godziny biegną od powzięcia wiedzy.
- 2Zidentyfikuj swój organ nadzoru z wyprzedzeniem: ustal właściwy niemiecki organ landowy lub swój unijny organ wiodący i dodaj do zakładek jego portal zgłoszeniowy, zanim będzie potrzebny.
- 3Powołaj zespół reagowania: wskaż lidera incydentu, IOD, informatykę śledczą, role prawne i komunikacyjne, z zastępcami i kontaktami poza godzinami pracy.
- 4Opanuj i zabezpiecz: po wykryciu zatrzymaj wyciek, zabezpiecz systemy oraz zachowaj logi i dowody — opanowanie i śledztwo biegną równolegle z przygotowaniem zgłoszenia, a nie przed nim.
- 5Oceń ryzyko metodycznie: oszacuj kategorie danych, liczbę osób dotkniętych, prawdopodobieństwo i dotkliwość szkody; udokumentuj ocenę nawet, gdy wnioskujesz, że zgłoszenie nie jest potrzebne.
- 6Zawiadom w ciągu 72 godzin: złóż zgłoszenie z art. 33 z wymaganą treścią; jeśli fakty są niepełne, zgłaszaj etapami, zamiast czekać — spóźnienie wymaga udokumentowanego uzasadnienia.
- 7Poinformuj osoby przy wysokim ryzyku: gdy naruszenie prawdopodobnie stwarza wysokie ryzyko dla osób, powiadom je bez zbędnej zwłoki jasnym, prostym językiem z konkretną poradą ochronną.
- 8Zarządzaj podmiotami przetwarzającymi i umowami: zapewnij, że umowy powierzenia zobowiązują kontrahentów do zgłaszania Ci naruszeń bez zbędnej zwłoki, aby ich incydent po cichu nie pochłonął Twojego terminu.
- 9Prowadź rejestr naruszeń i podsumowanie: rejestruj każde naruszenie z faktami, skutkami i środkami zaradczymi na podstawie art. 33 ust. 5 i przekładaj wnioski na środki bezpieczeństwa i scenariusz działania.
Passendes Tool
Zgłaszaj każde naruszenie danych terminowo i bezpiecznie.
GDPR 72h Leak Shield → Jetzt kostenlos prüfenHäufige Fragen
Kiedy faktycznie zaczyna biec zegar 72 godzin?
Od powzięcia wiedzy — gdy administrator ma rozsądny stopień pewności, że doszło do incydentu bezpieczeństwa naruszającego dane osobowe, a nie gdy śledztwo się zakończy. Krótka faza weryfikacji jest akceptowana, ale traktowanie tygodnia wewnętrznej analizy jako „jeszcze nie powzięcia wiedzy” to dokładnie ten wzorzec, który organy karzą.
Co, jeśli nie mamy wszystkich faktów w ciągu 72 godzin?
RODO wyraźnie dopuszcza zgłaszanie etapami: złóż wstępne zgłoszenie w terminie z tym, co wiesz, oznacz je jako wstępne i uzupełniaj w miarę postępu śledztwa. Terminowe częściowe zgłoszenie jest prawnie znacznie mocniejsze niż kompletne dostarczone z opóźnieniem.
Dostawca przetwarzający nasze dane doznał naruszenia — czyj to termin?
Twój. Podmiot przetwarzający musi zgłosić Ci to bez zbędnej zwłoki, ale obowiązek zgłoszenia z art. 33 wobec organu spoczywa na Tobie jako administratorze, a Twoje 72 godziny biegną od Twojego powzięcia wiedzy. Dlatego umowy powierzenia potrzebują twardych klauzul o zgłaszaniu naruszeń i przetestowanych ścieżek eskalacji.