Об утечке данных сообщено: дорожная карта 72 часов
Что действительно важно в первые часы после утечки данных по GDPR — шаг за шагом.
Что такое подлежащая уведомлению утечка данных?
Не каждая брешь в безопасности влечёт обязанность уведомления. Нарушение защиты персональных данных подлежит уведомлению по ст. 33 GDPR, если оно с большой вероятностью влечёт риск для прав и свобод физических лиц. Оценка риска является определяющей — и её нужно провести быстро, но тщательно.
Часы начинают идти с момента первой осведомлённости
Срок в 72 часа начинается, как только ваша компания узнаёт об утечке данных — а не когда известны все детали. На практике это одно из самых больших препятствий: вы знаете, что что-то произошло, но точный масштаб ещё неясен.
- Часы 0–4: немедленные меры — локализовать утечку, активировать внутреннюю цепочку уведомления
- Часы 4–24: первичная оценка риска; при необходимости раннее предупреждение органа по защите данных
- Часы 24–72: полное уведомление со всеми обязательными сведениями по ст. 33(3) GDPR
- С 72-го часа: итоговая документация; уведомление затронутых лиц при высоком риске
Что входит в уведомление надзорному органу?
Ст. 33(3) GDPR предписывает, что должно содержать уведомление: характер утечки, категории и приблизительное число затронутых лиц и записей, контактные данные уполномоченного по защите данных, вероятные последствия, а также принятые и планируемые меры по устранению.
Когда я не обязан уведомлять?
Если риск для затронутых лиц низок — например, при утрате зашифрованного устройства с надёжным паролем — обязанности уведомлять орган нет. Но это решение необходимо задокументировать: во внутреннем реестре утечек по ст. 33(5) GDPR, включая обоснование отказа от уведомления.
Информирование затронутых лиц
Если существует высокий риск для затронутых лиц — например, при данных о здоровье, финансовых данных или учётных данных для входа — их необходимо дополнительно незамедлительно проинформировать ясным и простым языком. Информация должна идти напрямую к затронутым лицам, а не только как уведомление на вашем сайте.
Häufige Fragen
Должен ли я сообщать об утечке, если персональные данные не затронуты?
Нет, обязанность уведомления по GDPR по ст. 33 действует исключительно для персональных данных. Однако для иных инцидентов с данными могут действовать другие обязанности уведомления — например, по NIS2 (BSIG) в BSI или по немецкому закону о банковской деятельности для финансовых институтов.
Что происходит, если срок в 72 часа пропущен?
Позднее уведомление возможно, но должно быть обосновано. Надзорный орган может расценить задержку как нарушение, влекущее штраф. При сотрудничестве органы нередко смягчают санкцию. Принцип: лучше поздно, чем никогда.
Нужен ли нам уполномоченный по защите данных для уведомления?
Нет, уведомление можно сделать без уполномоченного. Однако компаниям, обязанным назначить уполномоченного (например, при регулярной масштабной обработке чувствительных данных), следует привлечь его. Его контактные данные должны быть указаны в уведомлении, при наличии.
Как правильно вести внутренний реестр утечек?
Реестр утечек по ст. 33(5) GDPR должен документировать все утечки — включая неуведомлённые, с обоснованием. Он содержит: дату и характер утечки, затронутые данные и лиц, принятые меры и оценку риска. Надзорные органы могут проверить его в любой момент.