Штрафи за витік даних за GDPR: правило 72 годин, що коштує компаніям мільйони

За GDPR порушення захисту персональних даних запускає відлік: стаття 33 вимагає повідомити компетентний наглядовий орган без невиправданої затримки і, де це можливо, протягом 72 годин з моменту, коли стало відомо про порушення. Пропустіть чи неправильно опрацюйте це вікно — і невдале повідомлення стає окремим порушенням, за яке накладаються санкції, окремо від того, що спричинило витік. Там, де порушення створює високий ризик для осіб, стаття 34 додатково вимагає інформувати самих зачеплених осіб.

Застосування права в Німеччині децентралізоване: кожна федеральна земля має власний орган із захисту даних, і вони активно штрафують запізнілі, неповні чи неподані повідомлення. GDPR сягає компаній з-поза ЄС, які пропонують товари чи послуги людям у ЄС або моніторять їхню поведінку, тож міжнародний бізнес із німецькими клієнтами потрапляє у сферу дії незалежно від того, де його сервери чи штаб-квартира — контролерам з-поза ЄС зазвичай потрібен представник у ЄС саме для цього контакту.

Компанії рідко можуть вибирати, чи стане витік відомим. Процесори юридично зобов'язані повідомляти про порушення своїм контролерам, зачеплені особи скаржаться органам влади, групи вимагачів публікують викрадені дані, а журналісти телефонують регулятору раніше, ніж вам. Єдина керована змінна — це підготовка: оцінене, задокументоване, вчасне повідомлення незмінно завершується краще, ніж метушня на 70-й годині.

Diese Sanktionen drohen konkret

20 млн €або 4 % обороту

За порушення GDPR загрожують штрафи до 20 млн € або 4 % від глобального річного обороту.

72 год.строк повідомлення

Про витоки даних, що підлягають повідомленню, необхідно повідомляти наглядовому органу без необґрунтованої затримки, за можливості протягом 72 годин.

Інформуванняпостраждалих осіб

За високого ризику постраждалих осіб необхідно додатково негайно повідомити.

Passendes Tool

Повідомляйте про кожен витік даних вчасно й надійно.

DSGVO 72h Leak Shield → Jetzt kostenlos prüfen

Häufige Fragen

Чи застосовуються правила GDPR про витік до компаній без офісу в ЄС?

Так, якщо GDPR застосовується до обробки — а він застосовується для компаній з-поза ЄС, які пропонують товари чи послуги людям у ЄС або моніторять їхню поведінку. Такі компанії зазвичай повинні призначити представника в ЄС, і витік, що зачіпає осіб у ЄС, запускає ті самі обов'язки повідомлення за статтею 33, що й для місцевої компанії.

Чи справді запізніле повідомлення штрафується окремо від самого витоку?

Так. Стаття 33 — це самостійний обов'язок: запізніле повідомлення без обґрунтованого пояснення, неповне повідомлення чи неповідомлення взагалі можуть кожне окремо каратися санкціями, навіть якщо саме порушення в іншому було опрацьоване добре. Європейські органи, зокрема німецькі земельні органи, накладали штрафи саме за невдалі повідомлення.

Чи потрібно повідомляти про кожен витік даних протягом 72 годин?

Ні. Повідомлення потрібне, крім випадків, коли витік навряд чи призведе до ризику для прав і свобод осіб — втрачений зашифрований ноутбук із безпечними ключами може випасти. Але цю оцінку ризику потрібно провести швидко й задокументувати, бо кожен витік, повідомлений чи ні, має бути зафіксований внутрішньо за статтею 33(5).

Який орган ми повідомляємо в Німеччині?

Наглядовий орган німецької федеральної землі, де розташований ваш відповідальний осідок; Німеччина має окремі органи для кожної землі плюс федеральний орган для специфічних секторів. Транскордонні справи проходять через механізм провідного органу за вашим головним осідком у ЄС. Визначення правильного органу заздалегідь саме по собі є кроком підготовки — строк не зупиняється, поки ви його шукаєте.

Mehr über DSGVO 72h Leak Shield →