Чек-лист реагування на витік даних за GDPR: дотримання 72-годинного строку повідомлення
Коли порушено персональні дані, GDPR дає вам 72 години з моменту обізнаності, щоб повідомити наглядовий орган, крім випадків, коли витік навряд чи створює ризик для осіб. У межах цього вікна ви повинні локалізувати інцидент, установити факти, оцінити ризик і скласти повідомлення, що охоплює характер порушення, категорії та приблизну кількість зачеплених, імовірні наслідки та контрзаходи. Високоризикові витоки додатково вимагають інформування зачеплених осіб без невиправданої затримки.
Жодна організація не збирає цю спроможність під час інциденту — а надто міжнародна, якій спершу треба з'ясувати, який німецький чи європейський орган є компетентним. Чек-лист нижче — це послідовність підготовки та реагування: верхні пункти ви робите зараз, у спокійних умовах; решта — це навчання, яке ви виконуєте, коли йде відлік.
Ihre Checkliste
- 1Визначте та поясніть поняття «витік»: навчіть персонал, що втрачені пристрої, надіслані не туди листи та зламані акаунти є потенційними витоками персональних даних, які потрібно негайно ескалувати — 72 години рахуються з моменту обізнаності.
- 2Визначте свій наглядовий орган заздалегідь: з'ясуйте компетентний німецький земельний орган або ваш провідний орган у ЄС і додайте в закладки його портал повідомлень до того, як він знадобиться.
- 3Створіть команду реагування: назвіть керівника інциденту, DPO, IT-форензику, юридичну та комунікаційну ролі, із заступниками та контактами поза робочим часом.
- 4Локалізуйте та збережіть: при виявленні зупиніть витік, захистіть системи та збережіть логи й докази — локалізація та розслідування йдуть паралельно з підготовкою повідомлення, а не до неї.
- 5Методично оцініть ризик: оцініть категорії даних, кількість зачеплених осіб, імовірність і тяжкість шкоди; задокументуйте оцінку, навіть коли доходите висновку, що повідомлення не потрібне.
- 6Повідомте протягом 72 годин: подайте повідомлення за статтею 33 із потрібним змістом; якщо факти неповні, повідомляйте поетапно, а не чекайте — запізнення потребує задокументованого обґрунтування.
- 7Інформуйте суб'єктів даних за високого ризику: там, де витік імовірно створює високий ризик для осіб, повідомте їх без невиправданої затримки чіткою, зрозумілою мовою з конкретними захисними порадами.
- 8Керуйте процесорами та договорами: забезпечте, щоб угоди з процесорами зобов'язували вендорів повідомляти вам про порушення без невиправданої затримки, щоб їхній інцидент не з'їв тихо ваш строк.
- 9Ведіть реєстр порушень і робіть розбір: фіксуйте кожен витік із фактами, наслідками та засобами усунення за статтею 33(5) і повертайте висновки в заходи безпеки та плейбук.
Passendes Tool
Повідомляйте про кожен витік даних вчасно й надійно.
DSGVO 72h Leak Shield → Jetzt kostenlos prüfenHäufige Fragen
Коли насправді починається відлік 72 годин?
З моменту обізнаності — коли контролер має розумний ступінь упевненості, що стався інцидент безпеки, який компрометує персональні дані, а не коли розслідування завершено. Коротка фаза верифікації допускається, але розглядати тиждень внутрішнього аналізу як «ще не обізнані» — це саме той шаблон, який органи караif санкціями.
Що робити, якщо у нас немає всіх фактів протягом 72 годин?
GDPR прямо дозволяє повідомлення поетапно: подайте початкове повідомлення вчасно з тим, що знаєте, позначте його як попереднє та доповнюйте в міру просування розслідування. Вчасне часткове повідомлення юридично значно сильніше за повне, доставлене із запізненням.
Вендор, який обробляє наші дані, зазнав витоку — чий це строк?
Ваш. Процесор повинен повідомити вам без невиправданої затримки, але обов'язок повідомлення за статтею 33 перед органом лежить на вас як на контролері, а ваші 72 години рахуються з вашої обізнаності. Саме тому договорам із процесорами потрібні жорсткі положення про повідомлення про порушення та протестовані шляхи ескалації.