Чек-лист реагирования на утечку данных по GDPR: соблюдение 72-часового срока уведомления
Когда персональные данные скомпрометированы, GDPR даёт вам 72 часа с момента осведомлённости на уведомление надзорного органа, если только утечка вряд ли не создаёт риска для лиц. В пределах этого окна вы должны локализовать инцидент, установить факты, оценить риск и подготовить уведомление, охватывающее характер утечки, категории и приблизительное число затронутых, вероятные последствия и контрмеры. Утечки высокого риска дополнительно требуют информирования затронутых лиц без неоправданной задержки.
Ни одна организация не собирает эту способность во время инцидента — тем более международная, которой сначала нужно разобраться, какой немецкий или европейский орган компетентен. Приведённый ниже чек-лист — это последовательность подготовки и реагирования: верхние пункты вы делаете сейчас, в спокойных условиях; остальное — учения, которые вы исполняете, когда идёт отсчёт.
Ihre Checkliste
- 1Определите и разъясните понятие «утечка»: обучите персонал, что утерянные устройства, ошибочно направленные письма и скомпрометированные аккаунты — потенциальные утечки персональных данных, которые нужно немедленно эскалировать, — 72 часа идут с момента осведомлённости.
- 2Заранее определите свой надзорный орган: установите компетентный немецкий земельный орган или ваш ведущий орган в ЕС и добавьте его портал уведомлений в закладки прежде, чем он вам понадобится.
- 3Соберите команду реагирования: назначьте руководителя инцидента, DPO, IT-форензику, юридическую и коммуникационную роли с заместителями и контактами вне рабочего времени.
- 4Локализуйте и сохраните: при обнаружении остановите утечку, обезопасьте системы и сохраните журналы и доказательства — локализация и расследование идут параллельно с подготовкой уведомления, а не перед ней.
- 5Оцените риск методично: оцените категории данных, число затронутых лиц, вероятность и тяжесть вреда; задокументируйте оценку даже когда делаете вывод, что уведомление не требуется.
- 6Уведомите в течение 72 часов: подайте уведомление по статье 33 с требуемым содержанием; если факты неполны, уведомляйте поэтапно, а не ждите — опоздание требует задокументированного обоснования.
- 7Информируйте субъектов данных при высоком риске: там, где утечка вероятно создаёт высокий риск для лиц, уведомьте их без неоправданной задержки чётким, простым языком с конкретными защитными рекомендациями.
- 8Управляйте обработчиками и договорами: обеспечьте, чтобы соглашения с обработчиками обязывали вендоров сообщать вам об утечках без неоправданной задержки, чтобы их инцидент тихо не поглотил ваш срок.
- 9Ведите реестр утечек и разбор: фиксируйте каждую утечку с фактами, последствиями и мерами устранения по статье 33(5) и возвращайте выводы в меры безопасности и в план действий.
Passendes Tool
Сообщайте о каждой утечке данных в срок и надёжно.
DSGVO 72h Leak Shield → Jetzt kostenlos prüfenHäufige Fragen
Когда фактически начинается отсчёт 72 часов?
С момента осведомлённости — когда у контролёра есть разумная степень уверенности, что произошёл инцидент безопасности, компрометирующий персональные данные, а не когда расследование завершено. Короткая фаза проверки допускается, но трактовать неделю внутреннего анализа как «ещё не осведомлены» — именно тот шаблон, который наказывают органы.
Что, если у нас нет всех фактов в течение 72 часов?
GDPR прямо допускает уведомление поэтапно: подайте первоначальное уведомление вовремя с тем, что знаете, пометьте его как предварительное и дополняйте по мере продвижения расследования. Своевременное частичное уведомление юридически гораздо сильнее полного, доставленного с опозданием.
Вендор, обрабатывающий наши данные, подвергся утечке — чей это срок?
Ваш. Обработчик должен сообщить вам без неоправданной задержки, но обязанность уведомления органа по статье 33 лежит на вас как на контролёре, и ваши 72 часа идут с момента вашей осведомлённости. Вот почему договорам с обработчиками нужны жёсткие положения об уведомлении об утечках и протестированные пути эскалации.