Błąd danych?
Termin 72 godzin minął. Natychmiast pomożemy.
Od e-maila wysłanego do niewłaściwego adresata, przez utracony laptop po atak ransomware’owego – w każdym miejscu, gdzie pracują ludzie, zdarzają się błędy. Ważne jest, aby teraz z nimi sobie poradzić właściwie. Nasz zespół ds. awaryjnych najpierw ocenia sytuację, a następnie – w razie konieczności – informuje o niej organ nadzoru oraz informuje dotknięte osoby.
Linia alarmowa · Od poniedziałku do piątku w godz. 9:00–17:00 · doświadczeni inspektorzy ochrony danych osobowych i prawnicy
Przerwanie incydentu
Zablokowanie połączeń, odłączenie urządzeń od sieci, anulowanie nieprawidłowego wysłania – ograniczenie szkód, ale nie usuwanie niczego.
Zapisz datę
Kiedy doszło do awarii i kiedy dowiedzieliście się o tym?
Skontaktuj się z nami
Zajmiemy się z panem oceną ryzyka.
Linia alarmowa w przypadku awarii danych lub za pośrednictwem poczty elektronicznej sofortdatenschutz@mip-consult.de





Co oznacza naruszenie danych w rozumieniu RODO?
Błąd danych, który dyrektywa GDPR określa jako „naruszenie ochrony danych osobowych“, występuje w sytuacji, gdy dane osobowe są przypadkowo lub niezgodnie z prawem niszczone, zmieniane, ujawniane lub udostępniane, lub gdy tracą je się (art. 4 ust. 12 GDPR). Atak hakerów jest jedynie jednym z wielu takich zdarzeń. Większość awarii danych pojawia się w codziennej pracy.
Nieprawidłowy przesył przez e-mail
Nieprawidłowa adresowana osoba, otwarty adres e-mail z CC zamiast BCC lub załącznik z danymi osób trzecich. To najczęściej spotykany przypadek w praktyce.
Zaginione lub skradzione urządzenia
Laptop zaginął w pociągu, telefon służbowy został skradziony, dysk USB zaginął, szczególnie niebezpiecznie bez szyfrowania.
Ransomware i ataki hakerskie
Systemy szyfrowane, zniszczone dane klientów, wymuszenie. Każda minuta liczy się w komunikacji i zgłaszaniu incydentów.
Nieprawidłowe dostarczenie dokumentów
Odbiór przesyłki na niewłaściwą adres, aktury w starej wersji papieru, dokumenty w poczekalni. Analogiczne incydenty mogą również stanowić naruszenie ochrony danych osobowych, ale nie są obowiązkowe do zgłoszenia. O tym, czy zgłoszenie jest konieczne do organu nadzorczego, decyduje również ocena ryzyka zgodnie z art. 33 RODO.
Niewłaściwy dostęp
Wykluczeni pracownicy mają dostęp lub prawa pracowników są zbyt rozproszone.
Błąd konfiguracji i wyciek danych
Otwierane magazyny plików w chmurze, nieprawidłowo ustawione uprawnienia, formularze z publicznie widocznymi wpisami, często przez wiele miesięcy niebadałych.
Pierwsze 72 godziny:
Co się teraz dzieje w jakiejkolwiek kolejności
Godzina 0
Odkrywanie i tłumienie
Zablokowanie dostępu, izolowanie systemów, anulowanie nieprawidłowego wysłania. Dokumentować moment poznania informacji, od teraz liczy się termin.
Następnie
Dokumentowanie i udoskonalanie
Każda naruszenie danych jest dokumentowane (art. 33 ust. 5 RODO). Analizujemy zdarzenie i zlikwidowujemy lukę, aby nie powtórzyć się.
Godzina 0–24
Dotknięci informują
W przypadku przewidywanego wysokiego ryzyka osoby dotknięte muszą zostać poinformowane zgodnie z art. 34 RODO. My przedstawimy informację jasno, poprawnie i bez paniki.
Do godziny 72
Oceniać ryzyko
Jakie dane, ilu osób dotyczy, jakie konsekwencje? Badamy, czy istnieje ryzyko dla osób dotkniętych, a tym samym czy należy zgłosić to.
Nie udało się terminie? W każdym razie zgłoś to – ze wskazaniem przyczyny.
Jeśli konieczna informacja nie zostanie przekazana w ciągu 72 godzin, należy przedstawić uzasadnienie tego opóźnienia. Oznacza to, że obowiązek natychmiastowego zgłoszenia pozostaje bez zmian. Nie zgłoszenie w terminie jest najdroższym błędem. Dlatego też prosimy o kontakt z nami nawet po upływie 72 godzin.
W nagłych wypadkach a już wtedy Obok ciebie
Zespół ds. awaryjnych w przypadku problemów z danymi
Natychmiast
Reaktywne wsparcie dzięki wiedzy specjalistycznej i doświadczeniu operacyjnemu w sytuacjach nieplanowanych. Od pierwszego połączenia po zakończenie dokumentacji.
Prewencja: proces eskalacji i symulacja
Zajmujemy się opracowywaniem z Państwem zdefiniowanych procesów awaryjnych w przypadku awarii danych oraz symulacją zdarzeń, aby w nagłych sytuacjach każdy krok był odpowiedni.
Termin zgłoszenia organowi nadzorczemu – od momentu poznania naruszenia danych (art. 33 RODO).
lub 2 % procent światowego obrotu: kwota grzywny za naruszenie obowiązku zgłaszania i informowania (art. 83 ust. 4 RODO).
To wystarczy.
Częste pytania dotyczące awarii danych
Czy każda awaria danych musi zostać zgłoszona organowi nadzorczemu?
Nie. Zawiadomienie zgodnie z art. 33 RODO nie ma zastosowania, jeśli naruszenie nie przewiduje prawdopodobnie ryzyka dla praw i wolności osób, których dane dotyczą, np. w przypadku zagubienia lub niebezpiecznie zaszyfrowanego laptopa. Musi jednak zostać udokumentowane każde naruszenie danych, również te, które nie podlegają obowiązkowi zgłoszenia. Ocena ryzyka jest kluczowym krokiem i właśnie w tym zakresie wspieramy Państwa.
Od kiedy zaczyna się 72-godzinny okres przejściowy?
Od momentu, w którym administrator uznał za wiadomość o awarii danych, czyli w momencie, gdy uzyskany zostanie wystarczający poziom pewności, że incydent bezpieczeństwa dotyczy danych osobowych. Termin ten obowiązuje również w weekendy i dni wolne od pracy. Jeśli informacje nadal nie zostaną przekazane, zgłoszenie może zostać dokonane etapami: najpierw podać najważniejsze informacje, a później dostarczyć dodatkowe szczegóły.
Kiedy należy poinformować osoby dotknięte problemem?
Jeśli awaria danych prawdopodobnie będzie wiązała się z dużym ryzykiem dla osób dotkniętych nią, na przykład w przypadku utraconych danych dostępu, danych zdrowotnych lub połączeń bankowych, osoby dotknięte muszą zostać niezwłocznie poinformowane zgodnie z art. 34 RODO. Informacja ta musi zostać przekazana w jasnym i prostym języku, wyjaśniając, co się stało i co osoby dotknięte mogą zrobić.
Co się stanie, jeśli nie zgłosimy się lub zgłosimy się po czasie?
Naruszenia obowiązku zgłaszania i powiadamiania mogą zostać ukarane karami pieniężnymi w wysokości do 10 milionów euro lub 2 % procent światowego rocznego obrotu (art. 83 ust. 4 RODO). Dodatkowo mogą powstać roszczenia odszkodowawcze od osób dotkniętych i szkody reputacyjne. Roższczenia odszkodowawcze nie powstają automatycznie w wyniku zaniechania lub opóźnienia zgłoszenia, ale zależą od warunków określonych w art. 82 RODO. Również szkoda reputacji nie musi się natychmiast pojawić.
Nasz dostawca usług miał problem – kto ma zgłosić awarię?
Przedsiębiorca zleceniobiorcy musi niezwłocznie zgłosić zdarzenie do Państwa jako odpowiedzialnego za przetwarzanie danych (art. 33 ust. 2 RODO). Informowanie organu nadzorczego oraz informowanie osób, których dane zostały ujawnione, pozostaje Państwa obowiązkami. Dlatego należy sprawdzić, czy umowy przedsiębiorcy o przetwarzaniu danych zawierają jasne procedury zgłaszania zdarzeń oraz terminy dla usługodawców.
Czego musi zawierać zgłoszenie do organu nadzorczego?
Co najmniej rodzaj naruszenia z podziałem na kategorie oraz szacunkową liczbę osób dotkniętych oraz zestawienia danych kontaktowych inspektora ochrony danych, prawdopodobnych konsekwencji oraz podjętych lub proponowanych działań (art. 33 ust. 3 RODO).

Błąd danych?
Zadzwoń do nas.
Nieobowiązkowo · 15 minut · Bezpłatnie








