GDPR Veri İhlali Müdahale Kontrol Listesi: 72 Saatlik Bildirim Süresini Yakalamak
Kişisel veri ihlal edildiğinde, GDPR size farkındalıktan itibaren denetim otoritesine bildirim için 72 saat verir, meğerki ihlalin bireyler için risk oluşturma olasılığı düşük olsun. Bu pencere içinde olayı sınırlamalı, olguları saptamalı, riski değerlendirmeli ve ihlalin niteliğini, etkilenen kategorileri ve yaklaşık sayıları, olası sonuçları ve karşı önlemleri kapsayan bir bildirim üretmelisiniz. Yüksek riskli ihlaller ayrıca etkilenen bireylerin gecikmeksizin bilgilendirilmesini gerektirir.
Hiçbir kuruluş bu yeteneği bir olay sırasında bir araya getirmez — hele ki önce hangi Alman veya AB otoritesinin yetkili olduğunu çözmesi gereken uluslararası bir kuruluş. Aşağıdaki kontrol listesi hazırlık ve müdahale dizisidir: üstteki maddeler sakin koşullarda şimdi yaptıklarınızdır; geri kalanı süre işlerken yürüttüğünüz tatbikattır.
Ihre Checkliste
- 1'İhlali' tanımlayın ve yaygınlaştırın: personele kayıp cihazların, yanlış yönlendirilmiş e-postaların ve ele geçirilmiş hesapların derhal yükseltilmesi gereken potansiyel kişisel veri ihlalleri olduğunu öğretin — 72 saat farkındalıktan itibaren işler.
- 2Denetim otoritenizi önceden belirleyin: yetkili Alman eyalet otoritesini veya AB öncü otoritenizi saptayın ve ihtiyaç duymadan önce bildirim portalını yer imlerine ekleyin.
- 3Müdahale ekibini kurun: olay liderini, VKK'yı, BT adli bilişimini, hukuk ve iletişim rollerini, yedekleri ve mesai dışı irtibatlarıyla adlandırın.
- 4Sınırlayın ve koruyun: algılamada sızıntıyı durdurun, sistemleri güvence altına alın ve kayıtları ve kanıtları koruyun — sınırlama ve soruşturma bildirim hazırlığından önce değil, onunla paralel yürür.
- 5Riski yöntemli değerlendirin: veri kategorilerini, etkilenen kişi sayısını, zarar olasılığını ve ciddiyetini değerlendirin; bildirim gerekmediğine karar verseniz bile değerlendirmeyi belgeleyin.
- 672 saat içinde bildirin: gerekli içeriğe sahip 33. Madde bildirimini gönderin; olgular eksikse beklemek yerine aşamalar halinde bildirin — gecikme belgelenmiş bir gerekçe gerektirir.
- 7Yüksek riskte veri sahiplerini bilgilendirin: ihlalin bireyler için yüksek risk oluşturması muhtemel olduğunda, onları somut koruyucu tavsiyelerle açık, sade bir dille gecikmeksizin bilgilendirin.
- 8İşleyenleri ve sözleşmeleri yönetin: işleyen sözleşmelerinin satıcıları ihlalleri size gecikmeksizin bildirmekle yükümlü kıldığından emin olun, böylece onların olayı sessizce sürenizi tüketmez.
- 9İhlal kaydını tutun ve değerlendirme yapın: 33(5). Madde kapsamında her ihlali olgular, etkiler ve çözümlerle kaydedin ve dersleri güvenlik önlemlerine ve el kitabına geri besleyin.
Passendes Tool
Her veri ihlalini zamanında ve güvenli bir şekilde bildirin.
GDPR 72s Sızıntı Kalkanı → Jetzt kostenlos prüfenHäufige Fragen
72 saatlik saat gerçekte ne zaman başlar?
Farkındalıkta — kontrolör, soruşturma tamamlandığında değil, kişisel veriyi ele geçiren bir güvenlik olayının meydana geldiğine dair makul bir kesinlik derecesine sahip olduğunda. Kısa bir doğrulama aşaması kabul edilir, ancak bir haftalık dahili analizi 'henüz farkında değil' olarak ele almak, otoritelerin yaptırım uyguladığı tam da bu kalıptır.
72 saat içinde tüm olgulara sahip değilsek ne olur?
GDPR açıkça aşamalar halinde bildirime izin verir: ilk bildirimi bildiğinizle zamanında gönderin, onu ön niteliğinde işaretleyin ve soruşturma ilerledikçe tamamlayın. Zamanında kısmi bir bildirim, geç iletilen eksiksiz bir bildirimden hukuken çok daha güçlüdür.
Verilerimizi işleyen bir satıcı ihlale uğradı — bu kimin süresi?
Sizin. İşleyen size gecikmeksizin bildirmelidir, ancak otoriteye karşı 33. Madde bildirim görevi kontrolör olarak sizde durur ve 72 saatiniz sizin farkındalığınızdan itibaren işler. Bu nedenle işleyen sözleşmelerinin sert ihlal bildirim hükümlerine ve test edilmiş yükseltme yollarına ihtiyacı vardır.