Примеры утечек данных по GDPR: о чём нужно сообщать — и о чём нет

Большинство ошибок при утечках по GDPR — это ошибки классификации: команды либо сообщают о пустяках, либо — что гораздо опаснее — сидят на подлежащих уведомлению инцидентах, потому что «это было всего лишь письмо». Юридический тест в статье 33 GDPR риск-ориентирован: об утечке персональных данных нужно уведомить надзорный орган в течение 72 часов, если только она вряд ли не приведёт к риску для прав и свобод лиц. Это делает конкретные примеры самым полезным комплаенс-инструментом, потому что один и тот же тип события может оказаться по любую сторону черты в зависимости от данных, масштаба и защитных мер.

Обычно подлежит уведомлению: письмо с данными о зарплате, информацией о здоровье или полным списком клиентов, отправленное не тому внешнему получателю; атака программы-вымогателя, шифрующая или похищающая персональные данные; утерянный или украденный незашифрованный ноутбук или USB-накопитель с персональными данными; неправильно настроенная база данных или облачное хранилище, открывающее записи клиентов в интернет; захваты аккаунтов пользователей методом подстановки украденных учётных данных. Обычно не подлежит уведомлению: утерянный ноутбук с надёжным полнодисковым шифрованием и без скомпрометированного ключа; ошибочно направленное письмо, перехваченное в замкнутом кругу, где получатель достоверно подтверждает удаление и данные были безобидны; кратковременная недоступность систем без компрометации данных и без последствий для лиц.

Две обязанности не зависят от решения об уведомлении, и международные компании упускают обе. Во-первых, каждая утечка — о которой сообщено или нет — должна быть внутренне зафиксирована с фактами, последствиями и мерами устранения по статье 33(5), а решение не сообщать должно быть обосновано в этой записи. Во-вторых, GDPR достигает компаний из-за пределов ЕС, обслуживающих клиентов ЕС, поэтому утечка в системе США, хранящей данные немецких клиентов, запускает тот же отсчёт 72 часов. Наш чек-лист реагирования за 72 часа охватывает учения, а страница штрафов за утечки GDPR — во что обходятся сбои уведомления.

Ihre Checkliste

  1. 1Оценивайте каждый инцидент по риску для лиц, а не по неловкости для компании: категории данных, число затронутых людей, вероятность и тяжесть вреда — вот критерии.
  2. 2Относитесь к данным особых категорий как к красному флагу: инциденты с данными о здоровье, финансовыми, биометрическими или подобными чувствительными данными подлежат уведомлению почти во всех реалистичных сценариях.
  3. 3Относитесь к шифрованию как к решающему фактору для утерянных устройств: надлежаще зашифрованный ноутбук с нескомпрометированными ключами обычно остаётся ниже порога уведомления; незашифрованный — обычно нет.
  4. 4Классифицируйте программы-вымогатели консервативно: шифрование персональных данных является нарушением доступности даже без доказанного похищения, и органы ожидают уведомления в большинстве случаев программ-вымогателей.
  5. 5Не позволяйте «получатель удалил это» завершать анализ для ошибочно направленных писем: чувствительность, масштаб и то, кем был получатель, определяют риск — один неверный получатель файла с зарплатной ведомостью может подлежать уведомлению.
  6. 6Проверьте и второй порог: там, где утечка вероятно создаёт высокий риск для лиц, статья 34 дополнительно требует информирования самих затронутых лиц.
  7. 7Фиксируйте каждую утечку внутренне по статье 33(5), включая те, о которых вы решаете не сообщать, — задокументированное обоснование является вашей защитой, когда орган спросит позже.
  8. 8Решайте в пределах срока: проводите оценку риска достаточно быстро, чтобы уведомление, если нужно, всё равно уложилось в 72 часа с момента осведомлённости — позднее «правильное» решение всё равно является нарушением.

Passendes Tool

Сообщайте о каждой утечке данных в срок и надёжно.

DSGVO 72h Leak Shield → Jetzt kostenlos prüfen

Häufige Fragen

Является ли ошибочно направленное письмо подлежащей уведомлению утечкой по GDPR?

Это зависит от риска. Письмо с чувствительным содержанием — зарплатные данные, информация о здоровье, база данных клиентов, — отправленное неавторизованному внешнему получателю, обычно подлежит уведомлению надзорного органа по статье 33 GDPR. Ошибочно направленное сообщение с безобидным содержанием заслуживающему доверия получателю, который подтверждает удаление, может оказаться ниже порога. В обоих случаях инцидент и оценка должны быть задокументированы внутренне.

Обязаны ли мы сообщать об атаке программы-вымогателя по GDPR?

В большинстве случаев да. Шифрование персональных данных программой-вымогателем является нарушением доступности, даже если данные не были украдены, а похищение редко можно исключить на раннем этапе. Европейские рекомендации трактуют программы-вымогатели, затрагивающие персональные данные, как подлежащие уведомлению в большинстве сценариев, поэтому рабочим допущением должно быть уведомление за 72 часа, уточняемое по мере продвижения форензики, — GDPR прямо допускает уведомление поэтапно.

Является ли утерянный служебный ноутбук всегда утечкой данных?

Это всегда инцидент безопасности, но не всегда подлежащая уведомлению утечка. При современном полнодисковом шифровании и без компрометации ключей риск для лиц обычно достаточно низок, чтобы уведомление не требовалось, — хотя потерю всё равно нужно зафиксировать внутренне. Незашифрованное устройство с персональными данными — противоположный случай, и о нём обычно нужно сообщать.

Что, если мы оценим инцидент как не подлежащий уведомлению, а орган не согласится?

Решающая защита — документирование. Статья 33(5) GDPR требует фиксировать каждую утечку с фактами, последствиями и мерами устранения, включая обоснование неуведомления. Задокументированная, правдоподобная оценка риска, сделанная своевременно, трактуется совершенно иначе, чем инцидент, который никогда не анализировался, — именно последний шаблон надзорные органы наказывают как сбой уведомления.

Mehr über DSGVO 72h Leak Shield →