Naruszenie danych osobowych – kiedy biegnie 72 godziny na zgłoszenie do organu?
72 godziny liczy się od chwili, gdy administrator dowiedział się o naruszeniu ochrony danych osobowych. Jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin.
Najpierw trzeba rozpoznać naruszenie
Naruszenie ochrony danych to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych osobowych. Nie każdy incydent IT jest naruszeniem RODO, ale każdy poważny incydent powinien zostać szybko oceniony pod tym kątem.
Kiedy administrator „wie”?
Termin nie powinien być sztucznie przesuwany do momentu zakończenia pełnego audytu. Administrator uzyskuje wiedzę, gdy ma wystarczający stopień pewności, że doszło do incydentu obejmującego dane osobowe. Dalsze ustalenia mogą być prowadzone równolegle, a informacje mogą być przekazywane organowi etapami, jeżeli nie da się ich zebrać jednocześnie.
Nie każde naruszenie podlega zgłoszeniu
Art. 33 RODO przewiduje wyjątek, gdy jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. To wymaga udokumentowanej oceny ryzyka. Brak zgłoszenia nie powinien wynikać z intuicji ani z obawy przed konsekwencjami reputacyjnymi.
Co obejmuje ocena ryzyka?
Znaczenie mają rodzaj danych, ich wrażliwość, liczba osób, możliwość identyfikacji, skutki finansowe lub społeczne, szczególna podatność osób oraz to, czy dane były skutecznie zabezpieczone. Inaczej ocenia się zaszyfrowany nośnik z prawidłowo chronionym kluczem, a inaczej publicznie dostępny plik z danymi klientów.
Spóźnione zgłoszenie
Przekroczenie 72 godzin nie oznacza, że należy zrezygnować ze zgłoszenia. RODO wymaga dołączenia wyjaśnienia przyczyn opóźnienia. Organizacja powinna zatem działać niezwłocznie, a nie czekać na idealny raport końcowy.
Osoby, których dane dotyczą
Obowiązek zawiadomienia osób jest odrębny od zgłoszenia organowi i zależy od wysokiego ryzyka dla ich praw lub wolności oraz wyjątków przewidzianych w art. 34. Procedura incydentowa powinna więc zawierać dwie osobne decyzje: o zgłoszeniu organowi oraz o komunikacji do osób.
Dokumentacja każdego naruszenia
Administrator dokumentuje naruszenia, ich okoliczności, skutki i podjęte działania naprawcze. Rejestr powinien obejmować również incydenty niezgłoszone wraz z uzasadnieniem oceny. To jeden z najważniejszych dowodów prawidłowego zarządzania incydentem.
- ustal dokładny stan faktyczny i chronologię;
- sprawdź aktualne brzmienie właściwych przepisów;
- zabezpiecz dokumenty i dowody;
- ustal właściwy organ, tryb i terminy;
- oceń wyjątki oraz ryzyka proceduralne;
- przygotuj działanie podstawowe i wariant awaryjny;