数据故障时的应急管理

数据泄露了吗?
72小时的期限即将到期。我们立即提供帮助。

无论是发送到错误邮箱的邮件、丢失的笔记本电脑还是勒索软件攻击,无论人们在哪里工作,总会出现错误。关键在于,您现在应该妥善处理好这些问题。我们的紧急响应团队首先会对事件进行评估,然后视情况需要,将相关信息报告给监管机构并通知相关人员。.

紧急情况下的最初三步:
1

阻止事件发生

阻止访问、切断设备的电源、取消错误发货——这些措施可以遏制损害,但无法抹去一切。

2

记下时间

故障是什么时候发生的,你是什么时候发现的?

3

联系我们

我们会与您一起评估风险。

+49 30 20 88 999 0

数据故障紧急热线或通过电子邮件联系 sofortdatenschutz@mip-consult.de

ISO 9001
BvD会员
GDD会员
德国制造
20年经验
  • 信息安全署
  • 符合 GDPR 的规定
  • BvD会员
  • GDD会员
  • 德国制造
✓ 可即时获取 ✓ 数据保护专员和律师 ✓ 来自柏林,在全球范围内开展业务
定义

根据 GDPR 的规定,什么是数据泄露?

如果个人数据意外或非法被销毁、更改、披露或泄露,或者丢失(DSGVO 第 4 条第 12 款),则构成违反 GDPR 的数据泄露行为(DSGVO 第 4 条第 12 款)。黑客攻击只是众多数据泄露事件中的一个例子。大多数数据泄露事件都发生在工作场所。.

邮件送达不正确

错误的收件人地址、带有 CC 的公开邮件列表而非 BCC 的邮件列表,或者包含陌生数据的附件——这是实践中最常见的案例。.

丢失或被盗的设备

笔记本电脑在火车上遗失,办公手机被偷,USB闪存盘失踪,尤其令人担忧的是没有加密。

勒索软件和黑客攻击

加密系统、泄露客户数据、勒索。在这里,每一小时都至关重要,因为必须及时报告和沟通。

文件寄错

寄送到错误地址、文件堆积如山、文件在候诊室里。类似的情况也可能构成数据泄露,但并不自动需要报告。至于是否需要向监管机构报告,这里也取决于 GDPR 第 33 条规定的风险评估。

未经授权的访问

被解雇的员工仍然拥有员工的权限或权利,这种分配方式太过随意。.

配置错误和数据泄露

公开云存储、设置不当的权限、包含公开可见条目的表格,这些往往会持续数月而不为人知。

过程

头 72 小时:
现在在什么顺序发生这些事情

小时 0

识别和遏制

阻止访问、隔离系统、取消错误发货。记录收到时间,从现在起开始计算期限。

之后

记录和改进

任何数据泄露事件都将被记录下来(DSGVO 第 33 条第 5 款)。我们会评估该事件并补救漏洞,以防止其再次发生。

小时 0 到 24

受影响人员进行告知

根据 GDPR 第 34 条,对于风险预计较高的情况,相关人员必须被告知。我们会在清晰、准确且无恐慌的情况下进行告知。

直到第 72 个小时

评估风险

哪些数据,有多少人受影响,会有哪些后果?我们正在评估是否存在对相关人员的风险,以及是否需要进行通报。

小时 0

识别和遏制

阻止访问、隔离系统,取消已发货的订单。记录收到时间——从现在起,时间就是关键。

之后

记录和改进

任何数据泄露事件都将被记录下来(DSGVO 第 33 条第 5 款)。我们会评估该事件并补救漏洞,以防止其再次发生。

立即

受影响人员进行告知

根据 GDPR 第 34 条,预计存在高风险的情况,相关人员必须被告知。我们将以清晰、准确、无恐慌的方式进行通知。

直到第 72 个小时

评估风险

哪些数据,有多少人受影响,会有什么后果?我们正在评估是否存在对相关人员的风险——以及是否需要进行报告。

错过截止日期了吗?尽管如此,请提交理由说明。

如果在72小时内未提交必要的报告,必须说明延误的原因。立即提交报告的义务仍然有效。即使72小时已经过去,也不要提交报告,这是最昂贵的错误。因此,即使72小时已经过去了,您也应该给我们打电话。

我们的成就

在紧急情况下 而且就在之前 在你身边

数据故障时应急团队

立即

在突发情况中提供主动支持,并提供专业知识和操作经验。从首次通话到最终文件编制。

  • 电话上的即时初步评估:发生了什么事?现在应该做什么?
  • 根据 GDPR 第 33 和 34 条进行风险评估——是否需要申报?
  • 向相关监管机构提交报告的制作和提交
  • 向相关人员发送通知的措辞
  • 与监管机构、服务提供商和管理层沟通

预防:升级过程与模拟

我们与您共同开发针对数据故障的明确升级流程,并模拟各种情况,以便在紧急情况下能够采取一切必要措施。

  • 数据故障报告流程:谁来报告、何时报告,以及使用哪些信息?
  • 事件记录、政府报告和受影响人员信息的模板
  • 模拟现实事件的场景,例如网络钓鱼或误发邮件
  • 员工培训:识别数据故障并立即报告
  • 技术和组织措施审核(TOM)
  • 根据要求,与我们的外部数据保护专员相结合
72小时

向监管机构报告的截止日期——在知晓数据泄露情况之后(DSGVO 第 33 条)。

1000 万欧元

或者全球年营业额的2 % %:违反报告和通知义务的罚款限额(DSGVO 第 83 条第 4 款)。

1 次通话

这就够了。

数据泄露问题常见问题

每个数据泄露事件都需要向监管机构报告吗?

不。根据 GDPR 第 33 条,如果违规行为预计不会导致相关人员权利和自由受到风险,例如丢失了安全加密的笔记本电脑,则无需报告。但必须记录任何数据泄露事件,包括非报告义务规定的情况。评估是否存在风险是关键步骤,而我们正是为此而提供的支持。


72小时的期限从什么时候开始计算?

从责任人得知数据泄露事件的那一刻起,也就是在充分确定个人数据安全事件的存在时起, 相关。截止日期也适用于周末和节假日。如果信息还不足,可以分阶段提交报告:先提交最重要的内容,稍后再补充细节。


何时需要告知相关人员?

如果数据泄露很可能给相关人员带来高风险,例如泄露的访问数据、健康数据或银行账户信息,则根据 GDPR 第 34 条规定,相关人员必须立即被告知此事。该通知必须以清晰易懂的语言解释发生了什么以及相关人员可以采取哪些措施。

如果我们不及时或迟交报告会发生什么?

违反举报和通知义务的行为可被处以最高 1000 万欧元的罚款,或全球年营业额的 % 2%。 (《DSGVO》第 83 条第 4 款)。此外,相关人员可能还需承担损害赔偿责任。损害赔偿责任并非自动因未及时或延迟举报而产生,而是取决于《DSGVO》第 82 条规定的相关条件。此外,声誉损失也不一定会发生。.


我们的服务提供商出了问题,谁应该报告?

承包商必须立即向您(作为责任方)报告该事件(DSGVO 第 33 条第 2 款)。汇报给监管机构并告知相关人员的责任仍由您承担。因此,请务必检查您的承包商协议是否包含明确的报告渠道和服务提供商的期限。


监管机构的通知中应该包含哪些内容?

至少包括伤害类型、受影响人员的类别和大致人数、数据主体身份信息、可能后果以及已采取或拟议采取的措施(DSGVO 第 33 条第 3 款)。

扬·卡丁 • 高级顾问

数据泄露了吗?
请给我们打电话。

非约束性 · 15分钟 ·免费

更多 服务

提供数据保护服务的公司
适合您的企业.