Przykłady naruszeń danych RODO: co trzeba zgłosić — a czego nie
Większość błędów przy naruszeniach RODO to błędy klasyfikacji: zespoły albo zgłaszają błahostki, albo — znacznie groźniej — siedzą na incydentach podlegających zgłoszeniu, bo „to był tylko e-mail”. Test prawny w art. 33 RODO jest oparty na ryzyku: naruszenie danych osobowych musi być zgłoszone organowi nadzoru w ciągu 72 godzin, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla praw i wolności osób. To czyni konkretne przykłady najużyteczniejszym narzędziem zgodności, bo ten sam typ zdarzenia może wypaść po którejkolwiek stronie granicy w zależności od danych, skali i zabezpieczeń.
Zwykle podlegające zgłoszeniu: e-mail z danymi płacowymi, informacjami o zdrowiu lub pełną listą klientów wysłany do niewłaściwego zewnętrznego odbiorcy; atak ransomware szyfrujący lub wykradający dane osobowe; utracony lub skradziony niezaszyfrowany laptop czy pendrive zawierający dane osobowe; źle skonfigurowana baza danych lub zasobnik w chmurze wystawiający rekordy klientów do internetu; przejęcia kont użytkowników metodą credential-stuffing. Zwykle niepodlegające zgłoszeniu: utracony laptop z silnym szyfrowaniem całego dysku i bez skompromitowanego klucza; błędnie zaadresowany e-mail wychwycony w zamkniętym kręgu, gdzie odbiorca wiarygodnie potwierdza usunięcie, a dane były nieszkodliwe; krótka niedostępność systemów bez skompromitowanych danych i bez konsekwencji dla osób.
Dwa obowiązki są niezależne od decyzji o zgłoszeniu, a firmy międzynarodowe pomijają oba. Po pierwsze, każde naruszenie — zgłoszone czy nie — musi być zarejestrowane wewnętrznie z faktami, skutkami i środkami zaradczymi na podstawie art. 33 ust. 5, a decyzja o niezgłaszaniu musi być uzasadniona w tym rejestrze. Po drugie, RODO sięga firm spoza UE obsługujących klientów z UE, więc naruszenie w systemie w USA przechowującym dane niemieckich klientów uruchamia ten sam zegar 72 godzin. Nasza lista kontrolna reakcji w 72 godziny obejmuje ćwiczenie, a strona kar za naruszenia RODO to, ile kosztują braki w zgłaszaniu.
Ihre Checkliste
- 1Oceniaj każdy incydent według ryzyka dla osób, a nie zażenowania firmy: kategorie danych, liczba osób dotkniętych, prawdopodobieństwo i dotkliwość szkody to kryteria.
- 2Traktuj dane szczególnej kategorii jako czerwoną flagę: incydenty dotyczące danych o zdrowiu, finansowych, biometrycznych lub podobnie wrażliwych podlegają zgłoszeniu w niemal wszystkich realistycznych scenariuszach.
- 3Traktuj szyfrowanie jako decydujący czynnik przy utraconych urządzeniach: prawidłowo zaszyfrowany laptop z nieskompromitowanymi kluczami zwykle pozostaje poniżej progu zgłoszenia; niezaszyfrowany zwykle nie.
- 4Klasyfikuj ransomware zachowawczo: szyfrowanie danych osobowych to naruszenie dostępności nawet bez udowodnionego wykradzenia, a organy oczekują zgłoszenia w większości przypadków ransomware.
- 5Nie pozwól, by „odbiorca to usunął” kończyło analizę przy błędnie zaadresowanych e-mailach: wrażliwość, skala i to, kim był odbiorca, decydują o ryzyku — jeden zły odbiorca pliku płacowego może podlegać zgłoszeniu.
- 6Sprawdź też drugi próg: gdy naruszenie prawdopodobnie stwarza wysokie ryzyko dla osób, art. 34 dodatkowo wymaga poinformowania samych osób dotkniętych.
- 7Rejestruj każde naruszenie wewnętrznie na podstawie art. 33 ust. 5, w tym te, których decydujesz nie zgłaszać — udokumentowane uzasadnienie to Twoja obrona, gdy organ zapyta później.
- 8Decyduj w terminie: przeprowadź ocenę ryzyka wystarczająco szybko, aby zgłoszenie, jeśli potrzebne, nadal trafiło w ciągu 72 godzin od powzięcia wiedzy — spóźniona „poprawna” decyzja to wciąż naruszenie.
Passendes Tool
Zgłaszaj każde naruszenie danych terminowo i bezpiecznie.
GDPR 72h Leak Shield → Jetzt kostenlos prüfenHäufige Fragen
Czy błędnie zaadresowany e-mail to naruszenie RODO podlegające zgłoszeniu?
Zależy od ryzyka. E-mail z wrażliwą treścią — danymi płacowymi, informacjami o zdrowiu, bazą klientów — wysłany do nieuprawnionego zewnętrznego odbiorcy zwykle podlega zgłoszeniu organowi nadzoru na podstawie art. 33 RODO. Błędnie zaadresowana wiadomość z nieszkodliwą treścią do godnego zaufania odbiorcy, który potwierdza usunięcie, może wypaść poniżej progu. W obu przypadkach incydent i ocenę trzeba udokumentować wewnętrznie.
Czy musimy zgłosić atak ransomware na podstawie RODO?
W większości przypadków tak. Szyfrowanie danych osobowych przez ransomware to naruszenie dostępności, nawet jeśli żadnych danych nie skradziono, a wykradzenia rzadko da się wcześnie wykluczyć. Europejskie wytyczne traktują ransomware dotykające danych osobowych jako podlegające zgłoszeniu w większości scenariuszy, więc roboczym założeniem powinno być zgłoszenie w 72 godziny, doprecyzowywane w miarę postępu analizy śledczej — RODO wyraźnie dopuszcza zgłaszanie etapami.
Czy utracony służbowy laptop to zawsze naruszenie danych?
To zawsze incydent bezpieczeństwa, ale nie zawsze naruszenie podlegające zgłoszeniu. Przy najnowocześniejszym szyfrowaniu całego dysku i bez skompromitowania kluczy ryzyko dla osób jest zwykle wystarczająco niskie, by zgłoszenie nie było wymagane — choć utratę i tak trzeba zarejestrować wewnętrznie. Niezaszyfrowane urządzenie zawierające dane osobowe to przypadek odwrotny i zwykle wymaga zgłoszenia.
Co, jeśli ocenimy incydent jako niepodlegający zgłoszeniu, a organ się nie zgodzi?
Decydującą ochroną jest dokumentacja. Art. 33 ust. 5 RODO wymaga rejestrowania każdego naruszenia z faktami, skutkami i działaniami zaradczymi, w tym uzasadnienia niezgłaszania. Udokumentowana, wiarygodna ocena ryzyka dokonana na czas jest traktowana zupełnie inaczej niż incydent, który nigdy nie został przeanalizowany — ten drugi wzorzec to to, co organy nadzoru karzą jako brak w zgłaszaniu.