Cybersicherheit20 травня 2026·6 хв. Lesezeit

Про витік даних повідомлено: дорожня карта 72 годин

Що справді важливо в перші години після витоку даних за GDPR — крок за кроком.

Що таке витік даних, що підлягає повідомленню?

Не кожна прогалина в безпеці спричиняє обов'язок повідомлення. Порушення захисту персональних даних підлягає повідомленню за ст. 33 GDPR, якщо воно з великою ймовірністю спричиняє ризик для прав і свобод фізичних осіб. Оцінка ризику є визначальною — і її потрібно провести швидко, але ретельно.

Годинник починає йти з моменту першої обізнаності

Строк у 72 години починається, щойно ваша компанія дізнається про витік даних — а не коли відомі всі деталі. На практиці це одна з найбільших перешкод: ви знаєте, що щось сталося, але точний масштаб ще неясний.

  • Години 0–4: негайні заходи — локалізувати витік, активувати внутрішній ланцюг повідомлення
  • Години 4–24: первинна оцінка ризику; за потреби раннє попередження органу із захисту даних
  • Години 24–72: повне повідомлення з усіма обов'язковими відомостями за ст. 33(3) GDPR
  • З 72-ї години: підсумкова документація; повідомлення постраждалих осіб за високого ризику

Що входить до повідомлення наглядовому органу?

Ст. 33(3) GDPR приписує, що має містити повідомлення: характер витоку, категорії та приблизну кількість постраждалих осіб і записів, контактні дані уповноваженого із захисту даних, ймовірні наслідки, а також вжиті й заплановані заходи з усунення.

Коли я не зобов'язаний повідомляти?

Якщо ризик для постраждалих осіб низький — наприклад, за втрати зашифрованого пристрою з надійним паролем — обов'язку повідомляти орган немає. Але це рішення необхідно задокументувати: у внутрішньому реєстрі витоків за ст. 33(5) GDPR, включно з обґрунтуванням відмови від повідомлення.

Інформування постраждалих осіб

Якщо існує високий ризик для постраждалих осіб — наприклад, за даних про здоров'я, фінансових даних або облікових даних для входу — їх необхідно додатково негайно поінформувати ясною та простою мовою. Інформація має йти напряму до постраждалих осіб, а не лише як повідомлення на вашому сайті.

Passendes Tool

Bereit, Cybersicherheit zu automatisieren?

DSGVO 72h Leak Shield → Jetzt testen

Häufige Fragen

Чи повинен я повідомляти про витік, якщо персональні дані не зачеплені?

Ні, обов'язок повідомлення за GDPR за ст. 33 діє виключно для персональних даних. Проте для інших інцидентів з даними можуть діяти інші обов'язки повідомлення — наприклад, за NIS2 (BSIG) до BSI або за німецьким законом про банківську діяльність для фінансових установ.

Що відбувається, якщо строк у 72 години пропущено?

Пізніше повідомлення можливе, але має бути обґрунтоване. Наглядовий орган може розцінити затримку як порушення, що спричиняє штраф. За співпраці органи нерідко пом'якшують санкцію. Принцип: краще пізно, ніж ніколи.

Чи потрібен нам уповноважений із захисту даних для повідомлення?

Ні, повідомлення можна зробити без уповноваженого. Проте компаніям, зобов'язаним призначити уповноваженого (наприклад, за регулярної масштабної обробки чутливих даних), слід залучити його. Його контактні дані мають бути зазначені в повідомленні, за наявності.

Як правильно вести внутрішній реєстр витоків?

Реєстр витоків за ст. 33(5) GDPR має документувати всі витоки — включно з неповідомленими, з обґрунтуванням. Він містить: дату й характер витоку, зачеплені дані й осіб, вжиті заходи та оцінку ризику. Наглядові органи можуть перевірити його будь-якої миті.

Weiterführende Artikel

Cybersicherheit

NIS2: кого це стосується і що робити прямо зараз

Практичний посібник з аналізу застосовності та ключових обов'язків за німецьким BSIG.

← Alle Artikel im Ratgeber