Naruszenia ochrony danych

Naruszenia ochrony danych mogą mieć negatywny wpływ na Twoją organizację. Od strat finansowych, przez kary pieniężne, po spadek poziomu zaufania klientów - wpływ naruszeń ochrony danych może być ogromny. Dlatego też konieczne jest wdrożenie dobrych praktyk i procedur w zakresie cyberbezpieczeństwa w celu zapobiegania incydentom zagrażającym bezpieczeństwu danych. Nawet pomimo wprowadzenia takich działań, możesz nadal doświadczyć naruszenia ochrony danych, które być może będziesz musiał zgłosić do odpowiedniego organu ochrony danych. Może też zachodzić konieczność zawiadomienia o nim osób, których dane dotyczą.

Na czym polega „naruszenie ochrony danych osobowych”

Naruszenie ochrony danych osobowych oznacza „naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych”.

Organizacje powinny mieć świadomość, że naruszenie ochrony danych osobowych może obejmować znacznie więcej niż tylko „utratę” danych osobowych. Pojęcie to obejmuje również incydenty wpływające na poufność, integralność lub dostępność danych osobowych. Co ważne, naruszenia ochrony danych osobowych obejmują naruszające bezpieczeństwo incydenty, które są wynikiem zarówno wypadków (takich jak wysłanie wiadomości e-mail do niewłaściwego odbiorcy, utrata klucza USB zawierającego dane klienta bądź przypadkowe usunięcie danych medycznych, dla których nie jest dostępna kopia zapasowa), jak i celowych działań (takich jak ataki phishingowe w celu uzyskania dostępu do danych klientów).

Innymi słowy, naruszenia ochrony danych obejmują sytuacje, w których ktoś uzyskuje dostęp do danych osobowych lub przekazuje je bez odpowiedniej zgody, lub w których dane osobowe stają się niedostępne w wyniku ich zaszyfrowania przez oprogramowanie typu ransomware bądź też w wyniku ich przypadkowej utraty lub zniszczenia. Choć gdy wszystkie przypadki naruszenia ochrony danych osobowych są incydentami naruszającymi bezpieczeństwo, to nie wszystkie incydenty naruszające bezpieczeństwa muszą być koniecznie przypadkami naruszenia ochrony danych osobowych (ponieważ konkretny incydent naruszający bezpieczeństwo może nie dotyczyć żadnych danych osobowych).

Czytaj więcej

Art. 4 RODO

Obowiązki administratorów danych

Jeśli Twoje MŚP odgrywa rolę administratora danych, musi stosować się do trzech podstawowych zasad dotyczących naruszenia ochrony danych.

  1. dokumentowanie wszelkich naruszeń ochrony danych osobowych
  2. zgłoszenie wszelkich naruszeń ochrony danych osobowych właściwemu organowi ochrony danych w ciągu 72 godzin, chyba że jest mało prawdopodobne, by dane naruszenie spowodowało ryzyko dla osób fizycznych; oraz
  3. zawiadomienie osób fizycznych o tym naruszeniu bez zbędnej zwłoki, jeżeli naruszenie to może spowodować wysokie ryzyko dla osób fizycznych.

Niezwykle ważne jest, aby administratorzy danych rozumieli i wywiązywali się z tych obowiązków oraz wdrażali z wyprzedzeniem odpowiednie procedury, które pozwolą im obiektywnie określić w odpowiednim czasie, czy którekolwiek z wyżej wymienionych zgłoszeń jest wymagane.

Administrator danych musi jednak we wszystkich przypadkach naruszeń ochrony danych – nawet tych, które nie zostały zgłoszone organowi ochrony danych, ponieważ uznano, że jest mało prawdopodobne, by skutkowały one ryzykiem - zarejestrować co najmniej podstawowe szczegóły naruszenia, jego ocenę, jego skutki oraz kroki podjęte w reakcji na nie, zgodnie z wymogami art. 33 ust. 5 RODO.

Czytaj więcej

Art. 5 RODO
Art. 33 RODO
Art. 34 RODO

Co robić i jak podejmować działania?

Zgłaszanie naruszenia ochrony danych właściwemu organowi ochrony danych 

Zgodnie z art. 33 ust. 1 RODO, wszelkie przypadki naruszenia ochrony danych należy zgłaszać właściwemu organowi ochrony danych, z wyjątkiem naruszeń, które prawdopodobnie nie będą skutkowały żadnym ryzykiem dla osób fizycznych. W celu usprawnienia procesu zgłaszania, organy ochrony danych wdrożyły procedury lub formularze online, które poprowadzą Cię - krok po kroku – przez całą procedurę, gwarantują przekazanie wszystkich wymaganych informacji.

Jeżeli naruszenie ma miejsce w kontekście transgranicznego przetwarzania i wymagane jest zgłoszenie, administrator danych - jeżeli posiada jednostkę organizacyjną w EOG - będzie musiał zgłosić naruszenie wiodącemu organowi ochrony danych. W związku z tym administrator danych powinien ocenić – już podczas opracowywania planu reagowania na naruszenia - który organ ochrony danych jest organem wiodącym, do którego będzie musiał dokonać zgłoszenia. Jeżeli administrator danych ma jakiekolwiek wątpliwości co do tożsamości wiodącego organu ochrony danych, powinien zgłosić naruszenie co najmniej lokalnemu organowi ochrony danych właściwemu dla miejsca, w którym doszło do naruszenia.

Jeżeli zgłoszenie jest wymagane, musi ono nastąpić możliwie jak najszybciej oraz w ciągu 72 godzin od stwierdzenia naruszenia. Jeżeli nie jest to możliwe, konieczne będzie uzasadnienie opóźnienia. Należy uznać, że organizacja „stwierdziła” wystąpienie naruszenia, jeżeli można z rozsądnym stopniem pewności stwierdzić, że doszło do incydentu związanego z bezpieczeństwem i że naruszono bezpieczeństwo danych osobowych.

Aby móc wykazać właściwemu organowi ochrony danych, kiedy i w jaki sposób organizacja stwierdziła naruszenie ochrony danych osobowych, zaleca się, aby wszystkie organizacje posiadały - w ramach swoich wewnętrznych procedur dotyczących naruszeń ochrony danych osobowych -  system rejestrowania sposobu i czasu stwierdzenia naruszenia ochrony danych osobowych oraz sposobu, w jaki oceniły one potencjalne ryzyko stwarzane przez naruszenie.

Jeżeli przekazanie organowi ochrony danych wszystkich istotnych informacji w terminie 72 godzin nie jest możliwe, zgłoszenia należy dokonać w kilku etapach. Należy dokonać wstępnego zgłoszenia, a dalsze informacje mogą być przekazywane etapami.

Podobnie, zgodnie z art. 33 ust. 2 RODO, jeżeli Twoje MŚP jest podmiotem przetwarzającym dane, który przetwarza dane osobowe w imieniu innej organizacji, musisz bez zbędnej zwłoki zgłosić do administratora danych każde naruszenie ochrony danych osobowych. Ma to kluczowe znaczenie dla umożliwienia administratorowi danych wywiązania się w odpowiednim czasie z obowiązków dotyczących dokonywania zgłoszeń. Wymogi dotyczące zgłaszania naruszeń powinny być również wyszczególnione w umowie między administratorem danych a podmiotem przetwarzającym, zgodnie z wymogami art. 28 RODO.

Zgłoszenie naruszenia ochrony danych osobowych właściwemu organowi ochrony danych musi co najmniej:

  • opisywać charakter naruszenia ochrony danych osobowych, w tym w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dotyczy naruszenie, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;
  • zawierać imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;
  • opisywać możliwe konsekwencje naruszenia ochrony danych osobowych; oraz
  • opisywać środki zastosowane lub proponowane przez MŚP w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.

Czytaj więcej

Art. 5 RODO
Art. 28 RODO
Art. 33 RODO
Formularze zgłoszenia naruszenia ochrony danych organowi ochrony danych

Zawiadomienie o naruszeniu osób, których ono dotyczy

Ponadto, niektóre przypadki naruszenia ochrony danych wymagają niezwłocznego zgłoszenia osobom, których dotyczą. Dotyczy to sytuacji, w której naruszenie ochrony danych osobowych może spowodować wysokie ryzyko naruszenia praw i wolności osoby fizycznej.

Celem tego wymogu jest zapewnienie poszkodowanym osobom możliwości podjęcia niezbędnych środków zapobiegawczych w przypadku wystąpienia incydentów, które mogą powodować dla nich wysokie ryzyko.

Takie zawiadomienia osób fizycznych należy wystosowywać niezwłocznie, a w stosownych przypadkach w ścisłej współpracy z odpowiednim organem ochrony danych. W przypadkach, w których istnieje potrzeba ograniczenia bezpośredniego ryzyka dla osób fizycznych, niezbędna będzie szybka komunikacja.

W niektórych okolicznościach administratorzy danych nie będą zobowiązani do powiadamiania osób fizycznych. Należą do nich następujące sytuacje:

  • administrator danych zaszyfrował dane, a klucze szyfrowania nie zostały naruszone;
  • administrator zastosował następnie środki eliminujące prawdopodobieństwo wysokiego ryzyka naruszenia praw lub wolności osoby fizycznej;

lub

  • działanie takie wymagałoby niewspółmiernie dużego wysiłku. W takim przypadku administrator danych musi jednak nadal zapewnić, za pomocą publicznego komunikatu lub podobnego środka, aby osoby fizyczne zostały poinformowane w równie skuteczny sposób.

Takie zawiadomienie osoby fizycznej powinno zawierać jasny i prosty opis charakteru naruszenia ochrony danych osobowych oraz co najmniej następujące informacje:

  • imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;
  • opis prawdopodobnych konsekwencji naruszenia ochrony danych osobowych; oraz
  • opis środków zastosowanych lub proponowanych przez organizację w celu zaradzenia naruszeniu ochrony danych osobowych, w tym, w stosownych przypadkach, środków mających na celu zminimalizowanie jego ewentualnych negatywnych skutków.
  • W komunikacie należy również opisać zalecenia dla osób, których sprawa dotyczy, dotyczące zminimalizowania potencjalnych negatywnych skutków naruszenia.

Zachęca się administratorów danych i podmioty przetwarzające do wcześniejszego zaplanowania i wdrożenia procesów umożliwiających wykrycie i szybkie powstrzymanie naruszenia, ocenę ryzyka dla osób fizycznych, a następnie ustalenie, czy konieczne jest zgłoszenie do właściwego organu ochrony danych, oraz w razie potrzeby zawiadomienie o naruszeniu osób, których sprawa dotyczy.

Czytaj więcej

Art. 34 RODO
Wytyczne w sprawie przykładów dotyczących zgłaszania naruszeń ochrony danych osobowych
Wytyczne dotyczące zgłaszania naruszenia ochrony danych osobowych na podstawie RODO

Kiedy należy zgłosić naruszenie ochrony danych?

flowchart_when-do-you-need-to-notify-a-data-breach_pl