Приклади витоку даних за GDPR: про що потрібно повідомляти — а про що ні

Більшість помилок із витоками за GDPR — це помилки класифікації: команди або повідомляють про дрібниці, або — значно небезпечніше — сидять на інцидентах, що підлягають повідомленню, бо «це був просто лист». Юридичний тест у статті 33 GDPR ризик-орієнтований: про порушення захисту персональних даних потрібно повідомити наглядовий орган протягом 72 годин, крім випадків, коли воно навряд чи призведе до ризику для прав і свобод осіб. Це робить конкретні приклади найкориснішим комплаєнс-інструментом, бо той самий тип події може опинитися по будь-який бік межі залежно від даних, масштабу та захисних заходів.

Зазвичай підлягає повідомленню: лист із даними про зарплату, інформацією про здоров'я чи повним списком клієнтів, надісланий неправильному зовнішньому отримувачу; атака вимагацького ПЗ, що шифрує чи викрадає персональні дані; втрачений чи вкрадений незашифрований ноутбук або USB-накопичувач із персональними даними; неправильно налаштована база даних чи хмарне сховище, що відкриває записи клієнтів в інтернет; захоплення акаунтів користувачів методом підстановки облікових даних. Зазвичай не підлягає повідомленню: втрачений ноутбук із надійним повнодисковим шифруванням і нескомпрометованим ключем; надісланий не туди лист, перехоплений у закритому колі, де отримувач переконливо підтверджує видалення, а дані були нешкідливими; коротка недоступність систем без компрометації даних і без наслідків для осіб.

Два обов'язки незалежні від рішення про повідомлення, і міжнародні компанії пропускають обидва. По-перше, кожен витік — повідомлений чи ні — має бути зафіксований внутрішньо з фактами, наслідками та засобами усунення за статтею 33(5), а рішення не повідомляти має бути обґрунтоване в цьому записі. По-друге, GDPR сягає компаній з-поза ЄС, що обслуговують клієнтів ЄС, тож витік у системі США, що зберігає дані німецьких клієнтів, запускає той самий 72-годинний відлік. Наш чек-лист реагування за 72 години охоплює навчання, а сторінка штрафів за витік GDPR — у що обходяться невдалі повідомлення.

Ihre Checkliste

  1. 1Оцінюйте кожен інцидент за ризиком для осіб, а не за незручністю для компанії: категорії даних, кількість зачеплених людей, імовірність і тяжкість шкоди є критеріями.
  2. 2Розглядайте дані особливих категорій як червоний прапорець: інциденти, що стосуються здоров'я, фінансових, біометричних чи подібних чутливих даних, підлягають повідомленню майже в усіх реалістичних сценаріях.
  3. 3Розглядайте шифрування як вирішальний фактор для втрачених пристроїв: належно зашифрований ноутбук із нескомпрометованими ключами зазвичай залишається нижче порогу повідомлення; незашифрований — зазвичай ні.
  4. 4Класифікуйте вимагацьке ПЗ консервативно: шифрування персональних даних є порушенням доступності навіть без доведеного викрадення, і органи очікують повідомлення в більшості випадків вимагацького ПЗ.
  5. 5Не дозволяйте «отримувач видалив це» завершити аналіз для надісланих не туди листів: чутливість, масштаб і те, ким був отримувач, визначають ризик — один неправильний отримувач файлу зарплати може підлягати повідомленню.
  6. 6Перевірте також другий поріг: там, де витік імовірно створює високий ризик для осіб, стаття 34 додатково вимагає інформування самих зачеплених осіб.
  7. 7Фіксуйте кожен витік внутрішньо за статтею 33(5), зокрема ті, про які ви вирішили не повідомляти — задокументоване обґрунтування є вашим захистом, коли орган запитає пізніше.
  8. 8Вирішуйте в межах строку: проводьте оцінку ризику достатньо швидко, щоб повідомлення, якщо потрібне, усе ще потрапило в межі 72 годин з моменту обізнаності — запізніле «правильне» рішення все одно є порушенням.

Passendes Tool

Повідомляйте про кожен витік даних вчасно й надійно.

DSGVO 72h Leak Shield → Jetzt kostenlos prüfen

Häufige Fragen

Чи є надісланий не туди лист витоком, що підлягає повідомленню за GDPR?

Це залежить від ризику. Лист із чутливим змістом — дані про зарплату, інформація про здоров'я, база даних клієнтів — надісланий неавторизованому зовнішньому отримувачу, зазвичай підлягає повідомленню наглядовому органу за статтею 33 GDPR. Надісланий не туди лист із нешкідливим змістом надійному отримувачу, який підтверджує видалення, може опинитися нижче порогу. В обох випадках інцидент і оцінку потрібно задокументувати внутрішньо.

Чи маємо ми повідомляти про атаку вимагацького ПЗ за GDPR?

У більшості випадків так. Шифрування персональних даних вимагацьким ПЗ є порушенням доступності, навіть якщо дані не викрадено, а викрадення рідко можна виключити рано. Європейські рекомендації трактують вимагацьке ПЗ, що зачіпає персональні дані, як таке, що підлягає повідомленню в більшості сценаріїв, тож робочим припущенням має бути повідомлення протягом 72 годин, уточнюване в міру просування форензики — GDPR прямо дозволяє повідомляти поетапно.

Чи є втрачений службовий ноутбук завжди витоком даних?

Це завжди інцидент безпеки, але не завжди витік, що підлягає повідомленню. За найсучаснішого повнодискового шифрування та без компрометації ключів ризик для осіб зазвичай достатньо низький, щоб повідомлення не вимагалося — хоча втрату все одно потрібно зафіксувати внутрішньо. Незашифрований пристрій із персональними даними — це протилежний випадок, і про нього зазвичай потрібно повідомляти.

Що, якщо ми оцінимо інцидент як такий, що не підлягає повідомленню, а орган не погодиться?

Вирішальний захист — це документація. Стаття 33(5) GDPR вимагає фіксувати кожен витік із фактами, наслідками та коригувальними діями, зокрема обґрунтування рішення не повідомляти. Задокументована, правдоподібна оцінка ризику, зроблена вчасно, трактується зовсім інакше, ніж інцидент, який ніколи не аналізували — саме останній шаблон наглядові органи караif санкціями як невдале повідомлення.

Mehr über DSGVO 72h Leak Shield →