Dokumentujte povredu podataka
Osigurajte prve činjenice, procijenite rizik i svaku odluku zabilježite tako da se može pratiti.
Strukturirajte povredu podataka: hitne mjere, obuhvaćeni podaci, procjena rizika, provjera prijave i daljnja dokumentacija.
Nakon povrede podataka prvo je potreban pouzdan pregled. Zabilježite šta se dogodilo, kada je nadležna osoba saznala za događaj i koji lični podaci mogu biti obuhvaćeni. Početna procjena može sadržavati neizvjesnosti, ali ih treba jasno navesti.
Ova kontrolna lista podržava interni tim za incidente pri prvom evidentiranju i daljnjem dokumentovanju. Obuhvata gubitak, uništenje, izmjenu i neovlašteno otkrivanje ličnih podataka. Tehnička analiza može teći paralelno, ali ne zamjenjuje procjenu prema propisima o zaštiti podataka.
Prijava nadzornom organu i obavještavanje pogođenih osoba su odvojena pitanja. Procijenite oba pitanja na osnovu konkretnog rizika i ažurirajte odluku kada stignu nove informacije.
Obradite tačke prema trenutno poznatim činjenicama. Svaki označeni korak čuva se samo na ovom uređaju. Stanje možete poništiti ili listu odštampati za interni sastanak.
0 od 30 tačaka završeno
01 Osigurajte događaj i zabilježite saznanje
Najprije sačuvajte sposobnost djelovanja i odvojite utvrđene činjenice od pretpostavki.
02 Ograničite obuhvaćene podatke i osobe
Procjena rizika zahtijeva konkretne podatke o vrstama podataka, osobama, pristupu i dosegu.
03 Procijenite vremenski tok i rizik
Ne dokumentujte samo rezultat, nego i put do procjene.
04 Pripremite prijavu i komunikaciju
Odluke i obavještenja pripremite na osnovu dokumentovanih činjenica, bez pretpostavke da se svaka povreda mora prijaviti.
05 Zaključite i pratite spis incidenta
Povreda koja nije prijavljena ne smije nestati bez traga. Spis treba pokazati procjenu i njene razloge.
Šta je pravno važno
Član 33 stav 5 GDPR-a obavezuje kontrolora da dokumentuje povrede zaštite ličnih podataka. Dokumentacija treba da obuhvati činjenice povezane sa povredom, njene posljedice i preduzete korektivne mjere. To važi i kada procjena rizika pokaže da prijava nadzornom organu nije potrebna.
Ako povreda vjerovatno predstavlja rizik za prava i slobode osoba, prijavu prema članu 33 GDPR-a treba u pravilu provjeriti bez nepotrebnog odlaganja i, kada je moguće, u roku od 72 sata od saznanja. Ako vjerovatno postoji visok rizik, može dodatno biti potrebno obavještavanje prema članu 34 GDPR-a. Tehnička istraga može se nastaviti dok se procjena ažurira.
Izvršitelj obrade u pravilu mora bez nepotrebnog odlaganja obavijestiti kontrolora o povredi. U Austriji je Datenschutzbehörde nadležni nadzorni organ. Potrebne informacije i mjere zavise naročito od vrsta podataka, obima, primalaca, zaštitnih mjera i mogućih posljedica.
Ova kontrolna lista je opšta orijentacija prema austrijskom pravnom stanju i ne zamjenjuje provjeru konkretnog incidenta. Nije gotovo pismo za prijavu i ne odlučuje automatski da li su prijava ili obavještavanje obavezni.
Šta možete uraditi sljedeće
Sačuvajte spis incidenta i zatražite da odgovorne osobe ažuriraju procjenu rizika. Ako podaci, primaoci ili rizik još nisu pouzdano utvrđeni, označite ih kao otvorene i ponovo ih provjerite čim se pojave nove činjenice.
Mag. Bernhard Brandauer, Rechtsanwalt
BRANDAUER Rechtsanwälte
Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.
Razgovarajte o pitanju zaštite podataka
Ukratko nam opišite situaciju. Zajedno ćemo razjasniti početnu poziciju i potrebnu dokumentaciju za naredni korak vašeg preduzeća.
Razjasnite pitanje zaštite podataka
Adresa
BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich
Telefon
+43 662 6280000