GDPR Veri İhlali Cezaları: Şirketlere Milyonlara Mal Olan 72 Saat Kuralı

GDPR kapsamında, bir kişisel veri ihlali bir saati başlatır: 33. Madde, yetkili denetim otoritesine gecikmeksizin ve mümkün olduğunda ihlalin farkına varılmasından itibaren 72 saat içinde bildirim gerektirir. Bu pencereyi kaçırın veya yanlış yönetin, bildirim başarısızlığı başlı başına yaptırıma tabi bir ihlal olur — ihlale neden olan her ne ise ondan ayrı. İhlal bireyler için yüksek risk yarattığında, 34. Madde ayrıca etkilenen kişilerin kendilerinin bilgilendirilmesini gerektirir.

Almanya'da uygulama merkezi değildir: her eyalet kendi veri koruma otoritesini işletir ve bunlar geç, eksik veya atlanmış bildirimleri aktif olarak cezalandırır. GDPR, AB'deki kişilere mal veya hizmet sunan ya da davranışlarını izleyen AB dışı şirketlere ulaşır, dolayısıyla Alman müşterileri olan uluslararası bir işletme, sunucuları veya merkezi nerede olursa olsun kapsamdadır — AB dışı kontrolörlerin genellikle tam da bu irtibat için bir AB temsilcisine ihtiyacı vardır.

Şirketler bir ihlalin bilinir hale gelip gelmeyeceğini nadiren seçebilir. İşleyenler ihlalleri kontrolörlerine bildirmekle yasal olarak yükümlüdür, etkilenen bireyler yetkililere şikayette bulunur, fidye yazılımı grupları çalınan veriyi yayımlar ve gazeteciler sizi aramadan önce düzenleyiciyi arar. Kontrol edilebilir tek değişken hazırlıktır: değerlendirilmiş, belgelenmiş, zamanında bir bildirim, 70. saatte bir telaştan sürekli olarak daha iyi biter.

Diese Sanktionen drohen konkret

20 Mio. €veya cironun %4'ü

GDPR ihlalleri, 20 milyon € veya küresel yıllık cironun %4'üne kadar para cezası riski taşır.

72 saatbildirim süresi

Bildirilmesi gereken veri ihlalleri, denetim makamına gereksiz gecikme olmaksızın, mümkünse 72 saat içinde bildirilmelidir.

Bilgilendirmeilgili kişilerin

Yüksek risk durumunda, etkilenen kişiler ayrıca gecikmeksizin bilgilendirilmelidir.

Passendes Tool

Her veri ihlalini zamanında ve güvenli bir şekilde bildirin.

GDPR 72s Sızıntı Kalkanı → Jetzt kostenlos prüfen

Häufige Fragen

GDPR ihlal kuralları AB ofisi olmayan şirketler için geçerli mi?

Evet, eğer GDPR işlemeye uygulanıyorsa — ki AB'deki kişilere mal veya hizmet sunan ya da davranışlarını izleyen AB dışı şirketler için uygulanır. Bu tür şirketler genellikle bir AB temsilcisi atamalıdır ve AB bireylerini etkileyen bir ihlal, yerel bir şirketteki ile aynı 33. Madde bildirim görevlerini tetikler.

Geç bir bildirim gerçekten ihlalin kendisinden ayrı olarak cezalandırılıyor mu?

Evet. 33. Madde başlı başına bir yükümlülüktür: gerekçeli bir açıklama olmadan geç bildirim, eksik bildirim veya hiç bildirmemek, altta yatan ihlal başka türlü iyi yönetilmiş olsa bile ayrı ayrı yaptırıma tabi olabilir. Alman eyalet otoriteleri dahil Avrupa otoriteleri, özellikle bildirim başarısızlıkları için cezalar kesmiştir.

Her veri ihlali 72 saat içinde bildirilmek zorunda mı?

Hayır. İhlal, bireylerin hak ve özgürlüklerine yönelik bir riskle sonuçlanma olasılığı düşük olmadıkça bildirim gereklidir — güvenli anahtarlarla şifrelenmiş kayıp bir dizüstü bilgisayar bunun dışına düşebilir. Ancak bu risk değerlendirmesi hızlıca yapılmalı ve belgelenmelidir, çünkü bildirilsin veya bildirilmesin her ihlal 33(5). Madde kapsamında dahili olarak kaydedilmelidir.

Almanya'da hangi otoriteye bildiririz?

Sorumlu kuruluşunuzun bulunduğu Alman eyaletinin denetim otoritesi; Almanya'nın eyalet başına ayrı otoriteleri ve belirli sektörler için bir federal otoritesi vardır. Sınır ötesi durumlar, AB ana kuruluşunuzdaki öncü otorite mekanizması aracılığıyla yürütülür. Doğru otoriteyi önceden belirlemek başlı başına bir hazırlık adımıdır — siz onu ararken süre durmaz.

Mehr über GDPR 72s Sızıntı Kalkanı →