GDPR Veri İhlali Örnekleri: Neyin Bildirilmesi Gerekir — ve Neyin Gerekmez
Çoğu GDPR ihlal hatası sınıflandırma hatasıdır: ekipler ya önemsiz şeyleri bildirir ya da — çok daha tehlikeli olarak — 'yalnızca bir e-postaydı' diye bildirilebilir olaylara oturur. 33. Maddedeki hukuki test risk temellidir: bir kişisel veri ihlali, bireylerin hak ve özgürlüklerine yönelik bir riskle sonuçlanma olasılığı düşük olmadıkça 72 saat içinde denetim otoritesine bildirilmelidir. Bu, somut örnekleri en yararlı uyum aracı yapar, çünkü aynı olay türü veriye, ölçeğe ve önlemlere bağlı olarak çizginin iki tarafından birine düşebilir.
Tipik olarak bildirilebilir: maaş verisi, sağlık bilgisi veya tam bir müşteri listesi içeren bir e-postanın yanlış harici alıcıya gönderilmesi; kişisel veriyi şifreleyen veya sızdıran bir fidye yazılımı saldırısı; kişisel veri içeren kayıp veya çalınmış şifresiz bir dizüstü bilgisayar veya USB bellek; müşteri kayıtlarını internete açan yanlış yapılandırılmış bir veritabanı veya bulut kovası; kullanıcı hesaplarının kimlik bilgisi doldurma ile ele geçirilmesi. Tipik olarak bildirilebilir değil: güçlü tam disk şifrelemesi ve ele geçirilmemiş anahtarları olan kayıp bir dizüstü bilgisayar; alıcının silmeyi güvenilir şekilde teyit ettiği ve verinin zararsız olduğu kapalı bir çevrede yakalanan yanlış yönlendirilmiş bir e-posta; hiçbir veri ele geçirilmeden ve bireyler için hiçbir sonuç olmadan sistemlerin kısa süreli kullanılamaması.
İki görev bildirim kararından bağımsızdır ve uluslararası şirketler her ikisini de kaçırır. Birincisi, her ihlal — bildirilsin veya bildirilmesin — 33(5). Madde kapsamında olgular, etkiler ve çözümlerle dahili olarak kaydedilmelidir ve bildirmeme kararı o kayıtta gerekçelendirilmelidir. İkincisi, GDPR AB müşterilerine hizmet veren AB dışı şirketlere ulaşır, dolayısıyla Alman müşteri verisi tutan bir ABD sistemindeki bir ihlal aynı 72 saatlik saati başlatır. 72 saatlik müdahale kontrol listemiz tatbikatı kapsar ve GDPR ihlal cezaları sayfası bildirim başarısızlıklarının neye mal olduğunu.
Ihre Checkliste
- 1Her olayı şirketin utancına göre değil, bireylere yönelik riske göre değerlendirin: veri kategorileri, etkilenen kişi sayısı, zarar olasılığı ve ciddiyeti kriterlerdir.
- 2Özel kategori verisini bir kırmızı bayrak olarak ele alın: sağlık, finansal, biyometrik veya benzeri hassas veri içeren olaylar neredeyse tüm gerçekçi senaryolarda bildirilebilirdir.
- 3Şifrelemeyi kayıp cihazlar için belirleyici faktör olarak ele alın: ele geçirilmemiş anahtarlarla düzgün şifrelenmiş bir dizüstü bilgisayar genellikle bildirim eşiğinin altında kalır; şifresiz olan genellikle kalmaz.
- 4Fidye yazılımını temkinli sınıflandırın: kişisel verinin şifrelenmesi, kanıtlanmış sızma olmadan bile bir erişilebilirlik ihlalidir ve otoriteler çoğu fidye yazılımı vakasında bildirim bekler.
- 5Yanlış yönlendirilmiş e-postalar için 'alıcı sildi'yi analizi bitiren şey yapmayın: hassasiyet, ölçek ve alıcının kim olduğu riski belirler — bir bordro dosyasının yanlış bir alıcısı bildirilebilir olabilir.
- 6İkinci eşiği de kontrol edin: ihlalin bireyler için yüksek risk oluşturması muhtemel olduğunda, 34. Madde ayrıca etkilenen kişilerin kendilerinin bilgilendirilmesini gerektirir.
- 7Her ihlali 33(5). Madde kapsamında dahili olarak kaydedin, bildirmemeye karar verdikleriniz dahil — belgelenmiş gerekçe, bir otorite daha sonra sorduğunda savunmanızdır.
- 8Süre içinde karar verin: risk değerlendirmesini, gerekirse bir bildirimin farkındalıktan itibaren yine de 72 saat içinde ulaşacak kadar hızlı yürütün — geç bir 'doğru' karar yine de bir ihlaldir.
Passendes Tool
Her veri ihlalini zamanında ve güvenli bir şekilde bildirin.
GDPR 72s Sızıntı Kalkanı → Jetzt kostenlos prüfenHäufige Fragen
Yanlış yönlendirilmiş bir e-posta bildirilebilir bir GDPR ihlali mi?
Riske bağlı. Hassas içerikli — bordro verisi, sağlık bilgisi, bir müşteri veritabanı — bir e-postanın yetkisiz bir harici alıcıya gönderilmesi tipik olarak 33. Madde kapsamında denetim otoritesine bildirilebilirdir. Silmeyi teyit eden güvenilir bir alıcıya zararsız içerikli yanlış yönlendirilmiş bir mesaj eşiğin altında kalabilir. Her iki durumda da olay ve değerlendirme dahili olarak belgelenmelidir.
Bir fidye yazılımı saldırısını GDPR kapsamında bildirmek zorunda mıyız?
Çoğu durumda evet. Fidye yazılımı tarafından kişisel verinin şifrelenmesi, hiçbir veri çalınmamış olsa bile bir erişilebilirlik ihlalidir ve sızma erkenden nadiren dışlanabilir. Avrupa rehberliği, kişisel veriyi etkileyen fidye yazılımını senaryoların çoğunda bildirilebilir olarak ele alır, dolayısıyla çalışma varsayımı 72 saatlik bir bildirim olmalı, adli bilişim ilerledikçe rafine edilmelidir — GDPR açıkça aşamalar halinde bildirime izin verir.
Kayıp bir şirket dizüstü bilgisayarı her zaman bir veri ihlali midir?
Her zaman bir güvenlik olayıdır, ancak her zaman bildirilebilir bir ihlal değildir. Son teknoloji tam disk şifrelemesi ve anahtarların ele geçirilmemesiyle, bireylere yönelik risk genellikle bildirim gerektirmeyecek kadar düşüktür — kayıp yine de dahili olarak kaydedilmelidir. Kişisel veri içeren şifresiz bir cihaz tam tersi durumdur ve genellikle bildirilmesi gerekir.
Bir olayı bildirilemez olarak değerlendirirsek ve otorite katılmazsa ne olur?
Belirleyici koruma belgelemedir. 33(5). Madde, bildirmeme gerekçesi dahil, her ihlali olgular, etkiler ve düzeltici eylemle kaydetmeyi gerektirir. Zamanında yapılan belgelenmiş, makul bir risk değerlendirmesi, hiç analiz edilmemiş bir olaydan çok farklı ele alınır — ikinci kalıp, denetim otoritelerinin bir bildirim başarısızlığı olarak yaptırım uyguladığı şeydir.