zarządzanie awariami danych

Błąd danych?
Termin 72 godzin minął. Natychmiast pomożemy.

Od e-maila wysłanego do niewłaściwego adresata, przez utracony laptop po atak ransomware’owego – w każdym miejscu, gdzie pracują ludzie, zdarzają się błędy. Ważne jest, aby teraz z nimi sobie poradzić właściwie. Nasz zespół ds. awaryjnych najpierw ocenia sytuację, a następnie – w razie konieczności – informuje o niej organ nadzoru oraz informuje dotknięte osoby.

Pierwsze trzy kroki w nagłych sytuacjach:
1

Przerwanie incydentu

Zablokowanie połączeń, odłączenie urządzeń od sieci, anulowanie nieprawidłowego wysłania – ograniczenie szkód, ale nie usuwanie niczego.

2

Zapisz datę

Kiedy doszło do awarii i kiedy dowiedzieliście się o tym?

3

Skontaktuj się z nami

Zajmiemy się z panem oceną ryzyka.

+49 30 20 88 999 0

Linia alarmowa w przypadku awarii danych lub za pośrednictwem poczty elektronicznej sofortdatenschutz@mip-consult.de

ISO 9001
Członek BvD
Członek GDD
Wyprodukowane w Niemczech
20 lat doświadczenia
  • Federalny Urząd ds. Bezpieczeństwa w Technologii Informacyjnej
  • Zgodne z RODO
  • Członek BvD
  • Członek GDD
  • Wyprodukowane w Niemczech
✓ Dostępny w krótkim czasie ✓ Inspektrator ds. ochrony danych osobowych i prawnicy ✓ Z Berlina, aktywny na całym świecie
Definicja

Co oznacza naruszenie danych w rozumieniu RODO?

Błąd danych, który dyrektywa GDPR określa jako „naruszenie ochrony danych osobowych“, występuje w sytuacji, gdy dane osobowe są przypadkowo lub niezgodnie z prawem niszczone, zmieniane, ujawniane lub udostępniane, lub gdy tracą je się (art. 4 ust. 12 GDPR). Atak hakerów jest jedynie jednym z wielu takich zdarzeń. Większość awarii danych pojawia się w codziennej pracy.

Nieprawidłowy przesył przez e-mail

Nieprawidłowa adresowana osoba, otwarty adres e-mail z CC zamiast BCC lub załącznik z danymi osób trzecich. To najczęściej spotykany przypadek w praktyce.

Zaginione lub skradzione urządzenia

Laptop zaginął w pociągu, telefon służbowy został skradziony, dysk USB zaginął, szczególnie niebezpiecznie bez szyfrowania.

Ransomware i ataki hakerskie

Systemy szyfrowane, zniszczone dane klientów, wymuszenie. Każda minuta liczy się w komunikacji i zgłaszaniu incydentów.

Nieprawidłowe dostarczenie dokumentów

Odbiór przesyłki na niewłaściwą adres, aktury w starej wersji papieru, dokumenty w poczekalni. Analogiczne incydenty mogą również stanowić naruszenie ochrony danych osobowych, ale nie są obowiązkowe do zgłoszenia. O tym, czy zgłoszenie jest konieczne do organu nadzorczego, decyduje również ocena ryzyka zgodnie z art. 33 RODO.

Niewłaściwy dostęp

Wykluczeni pracownicy mają dostęp lub prawa pracowników są zbyt rozproszone.

Błąd konfiguracji i wyciek danych

Otwierane magazyny plików w chmurze, nieprawidłowo ustawione uprawnienia, formularze z publicznie widocznymi wpisami, często przez wiele miesięcy niebadałych.

Przebieg

Pierwsze 72 godziny:
Co się teraz dzieje w jakiejkolwiek kolejności

Godzina 0

Odkrywanie i tłumienie

Zablokowanie dostępu, izolowanie systemów, anulowanie nieprawidłowego wysłania. Dokumentować moment poznania informacji, od teraz liczy się termin.

Następnie

Dokumentowanie i udoskonalanie

Każda naruszenie danych jest dokumentowane (art. 33 ust. 5 RODO). Analizujemy zdarzenie i zlikwidowujemy lukę, aby nie powtórzyć się.

Godzina 0–24

Dotknięci informują

W przypadku przewidywanego wysokiego ryzyka osoby dotknięte muszą zostać poinformowane zgodnie z art. 34 RODO. My przedstawimy informację jasno, poprawnie i bez paniki.

Do godziny 72

Oceniać ryzyko

Jakie dane, ilu osób dotyczy, jakie konsekwencje? Badamy, czy istnieje ryzyko dla osób dotkniętych, a tym samym czy należy zgłosić to.

Godzina 0

Odkrywanie i tłumienie

Zablokowanie dostępu, izolacja systemów, anulowanie nieprawidłowego przesyłania. Dokumentowanie momentu poznania – od teraz liczy się termin.

Następnie

Dokumentowanie i udoskonalanie

Każda naruszenie danych jest dokumentowane (art. 33 ust. 5 RODO). Analizujemy zdarzenie i zlikwidowujemy lukę, aby nie powtórzyć się.

Natychmiast

Dotknięci informują

W przypadku przewidywalnego wysokiego ryzyka osoby dotknięte tym problemem muszą zostać poinformowane zgodnie z art. 34 RODO. Informujemy w jasny i prawidłowy sposób, bez paniki.

Do godziny 72

Oceniać ryzyko

Jakie dane, ilu osób dotyczy, jakie konsekwencje? Badamy, czy istnieje ryzyko dla osób dotkniętych – a tym samym, czy należy zgłosić to.

Nie udało się terminie? W każdym razie zgłoś to – ze wskazaniem przyczyny.

Jeśli konieczna informacja nie zostanie przekazana w ciągu 72 godzin, należy przedstawić uzasadnienie tego opóźnienia. Oznacza to, że obowiązek natychmiastowego zgłoszenia pozostaje bez zmian. Nie zgłoszenie w terminie jest najdroższym błędem. Dlatego też prosimy o kontakt z nami nawet po upływie 72 godzin.

Nasza jakość

W nagłych wypadkach a już wtedy Obok ciebie

Zespół ds. awaryjnych w przypadku problemów z danymi

Natychmiast

Reaktywne wsparcie dzięki wiedzy specjalistycznej i doświadczeniu operacyjnemu w sytuacjach nieplanowanych. Od pierwszego połączenia po zakończenie dokumentacji.

  • Natychmiastowe wstępne zidentyfikowanie sytuacji przez telefon: Co się stało, co teraz należy zrobić?
  • Ocena ryzyka zgodnie z art. 33 i 34 RODO – obowiązkowa czy nie?
  • Tworzenie i składanie zgłoszenia właściwemu organowi nadzorczemu
  • Formułowanie powiadomienia dla osób dotkniętych problemem
  • Komunikacja z organami nadzoru, dostawcami usług i kierownictwem

Prewencja: proces eskalacji i symulacja

Zajmujemy się opracowywaniem z Państwem zdefiniowanych procesów awaryjnych w przypadku awarii danych oraz symulacją zdarzeń, aby w nagłych sytuacjach każdy krok był odpowiedni.

  • Procedura zgłaszania awarii danych: kto zgłasza kogo, kiedy i z jakimi informacjami?
  • Szablony dokumentacji incydentów, zgłoszeń organom i informacji dla osób dotkniętych
  • Symulacja realistycznych incydentów, np. phishingu lub nieprawidłowego dostarczenia przesyłki
  • Opieka nad pracownikami: rozpoznawanie awarii danych i natychmiastowe zgłaszanie
  • Przedstawienie informacji na temat środków technicznych i organizacyjnych (TOM)
  • Na życzenie w połączeniu z naszym zewnętrznym inspektorem ochrony danych osobowych
72 godziny

Termin zgłoszenia organowi nadzorczemu – od momentu poznania naruszenia danych (art. 33 RODO).

10 mln €

lub 2 % procent światowego obrotu: kwota grzywny za naruszenie obowiązku zgłaszania i informowania (art. 83 ust. 4 RODO).

1 połączenie

To wystarczy.

Częste pytania dotyczące awarii danych

Czy każda awaria danych musi zostać zgłoszona organowi nadzorczemu?

Nie. Zawiadomienie zgodnie z art. 33 RODO nie ma zastosowania, jeśli naruszenie nie przewiduje prawdopodobnie ryzyka dla praw i wolności osób, których dane dotyczą, np. w przypadku zagubienia lub niebezpiecznie zaszyfrowanego laptopa. Musi jednak zostać udokumentowane każde naruszenie danych, również te, które nie podlegają obowiązkowi zgłoszenia. Ocena ryzyka jest kluczowym krokiem i właśnie w tym zakresie wspieramy Państwa.


Od kiedy zaczyna się 72-godzinny okres przejściowy?

Od momentu, w którym administrator uznał za wiadomość o awarii danych, czyli w momencie, gdy uzyskany zostanie wystarczający poziom pewności, że incydent bezpieczeństwa dotyczy danych osobowych. Termin ten obowiązuje również w weekendy i dni wolne od pracy. Jeśli informacje nadal nie zostaną przekazane, zgłoszenie może zostać dokonane etapami: najpierw podać najważniejsze informacje, a później dostarczyć dodatkowe szczegóły.


Kiedy należy poinformować osoby dotknięte problemem?

Jeśli awaria danych prawdopodobnie będzie wiązała się z dużym ryzykiem dla osób dotkniętych nią, na przykład w przypadku utraconych danych dostępu, danych zdrowotnych lub połączeń bankowych, osoby dotknięte muszą zostać niezwłocznie poinformowane zgodnie z art. 34 RODO. Informacja ta musi zostać przekazana w jasnym i prostym języku, wyjaśniając, co się stało i co osoby dotknięte mogą zrobić.

Co się stanie, jeśli nie zgłosimy się lub zgłosimy się po czasie?

Naruszenia obowiązku zgłaszania i powiadamiania mogą zostać ukarane karami pieniężnymi w wysokości do 10 milionów euro lub 2 % procent światowego rocznego obrotu (art. 83 ust. 4 RODO). Dodatkowo mogą powstać roszczenia odszkodowawcze od osób dotkniętych i szkody reputacyjne. Roższczenia odszkodowawcze nie powstają automatycznie w wyniku zaniechania lub opóźnienia zgłoszenia, ale zależą od warunków określonych w art. 82 RODO. Również szkoda reputacji nie musi się natychmiast pojawić.


Nasz dostawca usług miał problem – kto ma zgłosić awarię?

Przedsiębiorca zleceniobiorcy musi niezwłocznie zgłosić zdarzenie do Państwa jako odpowiedzialnego za przetwarzanie danych (art. 33 ust. 2 RODO). Informowanie organu nadzorczego oraz informowanie osób, których dane zostały ujawnione, pozostaje Państwa obowiązkami. Dlatego należy sprawdzić, czy umowy przedsiębiorcy o przetwarzaniu danych zawierają jasne procedury zgłaszania zdarzeń oraz terminy dla usługodawców.


Czego musi zawierać zgłoszenie do organu nadzorczego?

Co najmniej rodzaj naruszenia z podziałem na kategorie oraz szacunkową liczbę osób dotkniętych oraz zestawienia danych kontaktowych inspektora ochrony danych, prawdopodobnych konsekwencji oraz podjętych lub proponowanych działań (art. 33 ust. 3 RODO).

Jan Käding • Starszy konsultant

Błąd danych?
Zadzwoń do nas.

Nieobowiązkowo · 15 minut · Bezpłatnie

Inne WYKONANIE ZASŁUŻEŃ

Usługi ochrony danych osobowych, które są świadczone w celu
Pasują do Twojego przedsiębiorstwa.