Privatnost
Prva procjena

Prva provjera povrede podataka

Zabilježite povredu ličnih podataka, procijenite prve rizike i odredite naredne korake.

BRANDAUER Rechtsanwälte
Kontakt osoba

Mag. Bernhard Brandauer, Rechtsanwalt

BRANDAUER Rechtsanwälte

Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.

Kod povrede podataka najprije je potreban pouzdan pregled: šta se dogodilo, koji podaci su obuhvaćeni, koliko lica može biti pogođeno i koje su mjere zaštite ograničile incident? Zabilježite trenutak kada je odgovorno preduzeće saznalo za moguću povredu.

Provjera vodi kroz ove početne činjenice i jasno pokazuje neizvjesnosti. Ukazuje na postupak od 72 sata prema članu 33 GDPR-a. Da li treba obavijestiti nadzorni organ ili pogođena lica zavisi od konkretne procjene rizika.

Mag. Bernhard Brandauer, Rechtsanwalt

Provjera povrede

Koja prva mjera odgovara incidentu?

Odgovorite prema trenutno poznatim činjenicama. Ako podatak nedostaje, izaberite neizvjesnu opciju i bez odlaganja pribavite informacije.

01 Pitanje 1

Koja vrsta incidenta se dogodila?

Neovlašten pristup, pogrešan primalac, gubitak, šifrovanje ili nedostupnost mogu predstavljati povredu ličnih podataka.

Ergebnis

Ihre Orientierung

01

Dokumentujte incident i odmah zaključite procjenu rizika

Osigurajte sisteme i dokumente, prekinite dalji pristup i zabilježite podatke, lica, uzrok, mjere i vrijeme saznanja. I kada prijava izgleda malo vjerovatna, procjena mora ostati provjerljiva.

02

Naknadno završite procjenu i tok događaja

Ograničeni incident nije automatski završen zato što je prošlo više od 72 sata. Procijenite prijavu prema riziku, zabilježite stvarno vrijeme saznanja i objasnite kašnjenje.

03

Eskalirajte incident i odmah procijenite prijavu

Osjetljivi podaci, veliki obim, otvoren pristup ili nedostatak ograničenja obično zahtijevaju hitnu provjeru. Osigurajte dokaze, prekinite dalji pristup, uključite odgovorna lica i procijenite prijavu nadzornom organu i obavještavanje pogođenih lica.

04

Provjerite naknadnu prijavu uz potpun tok događaja

Bez odlaganja procijenite da li povredu i dalje treba prijaviti. Zabilježite vrijeme saznanja, razloge kašnjenja, mjere zaštite i odluku o obavještavanju pogođenih lica. Istek 72 sata sam po sebi ne isključuje kasniju prijavu.

05

Odmah razjasnite vrijeme saznanja i obim

Osigurajte zapisnike, e-mailove, prijave i sistemske podatke, utvrdite prvi pouzdan nivo saznanja i nastavite procjenu rizika dok se tehničke činjenice razjašnjavaju.

06

Najprije osigurajte pregled podataka i obim

Rizik se ne može pouzdano procijeniti bez poznavanja pogođenih podataka. Prekinite dalji pristup, osigurajte kopije i zapisnike i utvrdite kategorije podataka, lica, primaoce i vrijeme saznanja.

Naredni koraci nakon prve provjere

Osigurajte dokaze, prekinite dalji pristup i napravite kratku vremensku liniju. Zabilježite kategorije podataka, lica, primaoce, uzrok, mjere zaštite i vrijeme saznanja. Odvojeno procijenite prijavu nadzornom organu prema članu 33 GDPR-a i obavještavanje pogođenih lica prema članu 34 GDPR-a.

Pripremite ove informacije

  • Vremenska linija otkrivanja, interne prijave i saznanja odgovorne organizacije
  • Pogođeni sistemi, datoteke, kategorije podataka i grupe lica
  • Procjena broja zapisa i razlozi za neizvjesnost
  • Zapisnici, podaci o primaocu, dokazi pristupa i tehnička procjena
  • Ograničavanje, oporavak, blokade i preostali rizici
  • Ugovori i putevi za incidente kod obrađivača i drugih pružalaca usluga

Pravni okvir

  • Opšta uredba o zaštiti podataka, naročito član 4 tačka 12, članovi 28, 32, 33 i 34
  • Austrijski Zakon o zaštiti podataka, naročito § 1
  • Smjernice Evropskog odbora za zaštitu podataka o prijavljivanju povrede ličnih podataka prema GDPR-u
  • Informacije i obrazac austrijskog nadzornog organa za prijavu povrede podataka

Da li se svaka povreda podataka mora prijaviti?

Ne. Prijava nadzornom organu se u pravilu procjenjuje kada povreda vjerovatno predstavlja rizik za prava i slobode fizičkih lica. Procjenu i odluku da se ne prijavi treba dokumentovati.

Da li rok od 72 sata počinje kod prve tehničke sumnje?

Važno je kada odgovorni rukovalac ima dovoljno saznanja o povredi ličnih podataka. Zabilježite vrijeme saznanja i tok informacija. Tehničko razjašnjenje ne smije odložiti ograničavanje i procjenu rizika.

Da li pogođena lica uvijek moraju biti obaviještena?

Obavještavanje je naročito važno kada povreda vjerovatno predstavlja visok rizik za pogođena lica. To je posebna procjena i ne treba je miješati sa prijavom nadzornom organu.

Šta ako se povreda dogodila kod obrađivača?

Obrađivač mora obavijestiti rukovaoca bez nepotrebnog odlaganja. Rukovalac zatim provodi vlastitu procjenu rizika, dokumentovanje i po potrebi prijavu. Ugovorni putevi mogu ubrzati reakciju, ali ne zamjenjuju zakonsku procjenu.

Pretplatite se na pravne novosti

Primajte nove članke i pravne informacije kancelarije kroz BRANDaktuelle Rechtsnews.

Pretplata na novosti →

Povrede podataka i obaveza prijave

Detaljnije uredite procjenu rizika, dokumentovanje i prijavu.

Dokumentujte povredu podataka

Uredite prve mjere i otvorena pitanja za interni tim za incidente.

Obrada i pružaoci usluga

Procijenite uloge, puteve za incidente i odgovornosti eksternih pružalaca.

Ova provjera daje početnu orijentaciju. Ne zamjenjuje procjenu konkretnog incidenta, pogođenih lica ni tehničkih i organizacionih mjera. Ne pokreće prijavu automatski.

Razgovarajte o pitanju zaštite podataka

Ukratko nam opišite situaciju. Zajedno ćemo razjasniti početnu poziciju i potrebnu dokumentaciju za naredni korak vašeg preduzeća.

Kontakt

Razjasnite pitanje zaštite podataka

Adresa

BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich