Privatnost
Tematska stranica

Povrede podataka i obaveze prijave

Procijenite povredu podataka, sačuvajte činjenice i organizujte naredne korake.

BRANDAUER Rechtsanwälte
Kontakt osoba

Mag. Bernhard Brandauer, Rechtsanwalt

BRANDAUER Rechtsanwälte

Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.

Povreda ličnih podataka može nastati zbog pogrešno poslatog e-maila, izgubljenog laptopa, kompromitovanog naloga ili greške pružaoca usluge. Nije potrebno da podaci budu javno objavljeni. Gubitak, uništenje, izmjena, neovlašćeno otkrivanje ili neovlašćeni pristup ličnim podacima mogu zahtijevati procjenu.

Preduzeće ne bi trebalo da počne traženjem gotovog obrasca. Najprije treba utvrditi šta se dogodilo: koji podaci mogu biti obuhvaćeni, koliko lica može biti pogođeno, ko je imao pristup i kada je događaj postao poznat. Tek tada se može procijeniti da li treba obavijestiti austrijski nadzorni organ ili pogođena lica.

Član 33 GDPR predviđa rok od 72 sata od saznanja za prijavu nadzornom organu kada je prijava potrebna. To ne znači da se svaki tehnički uzrok mora konačno razjasniti u roku od 72 sata. Potrebno je ipak bez odlaganja organizovati početnu procjenu, privremene nalaze i obrazloženu odluku.

Mag. Bernhard Brandauer, Rechtsanwalt

Početna orijentacija

Kako prvo razvrstati povredu podataka?

Odgovorite na pitanja prema trenutno poznatim činjenicama. Rezultat je početna orijentacija i ne zamjenjuje procjenu konkretnog događaja.

01 Pitanje 1

Da li je poznato koji lični podaci mogu biti pogođeni?

Nepotpune informacije zabilježite zajedno sa vremenom i izvorom saznanja.

Rezultat

Vaša orijentacija

01

Prijavu nadzornom organu treba bez odlaganja provjeriti.

Sačuvajte poznate činjenice i provjerite prijavu prema članu 33 GDPR. Istovremeno procijenite da li postoji visok rizik koji bi zahtijevao obavještavanje prema članu 34 GDPR.

Otvorite početnu provjeru povrede podataka →
02

Povreda koja se ne prijavljuje ipak mora biti dokumentovana.

Nije svaka povreda podataka predmet prijave. Zabilježite činjenice, procjenu rizika i razloge odluke kako bi se kasnije moglo pokazati poštovanje člana 33 stav 5 GDPR.

Otvorite kontrolnu listu za povredu podataka →
03

Nepotpune informacije zahtijevaju pouzdanu privremenu procjenu.

Neizvjesnost nije razlog da se događaj zanemari. Odvojite potvrđene činjenice od pretpostavki, sačuvajte dokaze i ažurirajte procjenu. Rok može već teći dok tehnička istraga još traje.

Dokumentujte povredu korak po korak →
Važna razlika

Prijava organu, obavještavanje i dokumentacija

Ove obaveze zavise od različitih nivoa rizika. Zato se svaka obaveza mora posebno procijeniti.

Prijava organu, obavještavanje i dokumentacija
Pitanje Uobičajena posljedica
Da li je vjerovatan rizik za prava i slobode? Provjeriti prijavu nadzornom organu prema članu 33 GDPR
Da li je vjerovatan visok rizik? U načelu bez odlaganja obavijestiti pogođena lica prema članu 34 GDPR
Prijava nije potrebna? Dokumentovati povredu i razloge odluke prema članu 33 stav 5 GDPR

Procjena zavisi od događaja. Enkripcija, ograničenje pristupa i brzo zaustavljanje štete mogu uticati na rezultat.

Šta je povreda ličnih podataka?

Član 4 tačka 12 GDPR obuhvata povredu bezbjednosti koja dovodi do slučajnog ili protivpravnog uništenja, gubitka ili izmjene ličnih podataka. Obuhvaćeni su i neovlašćeno otkrivanje ili neovlašćeni pristup.

E-mail poslat pogrešnom primaocu zato zahtijeva procjenu isto kao i sajber napad. Datoteka može biti dostupna samo kratko vrijeme, a cloud nalog može biti otvoren samo nekoliko minuta. Pitanje da li postoji obaveza prijave procjenjuje se posebno.

Postupak se ne odnosi samo na digitalne sisteme. Izgubljen papirni spis, otvoren odštampani dokument ili pismo poslato na pogrešnu adresu mogu pokrenuti istu procjenu. Važan je konkretan rizik za lica opisana u podacima.

  • Gubitak ili krađa uređaja sa ličnim podacima
  • Poruka poslata pogrešnom primaocu ili otvorenoj listi primalaca
  • Neovlašćen pristup nakon phishinga, krađe podataka za prijavu ili greške u podešavanju
  • Slučajno brisanje ili izmjena bez pouzdane obnove

Prvi sati nakon saznanja o povredi

Vrijeme saznanja je važna tačka. Zabilježite kada je lice u preduzeću prvi put dobilo činjenice zbog kojih je povreda vjerovatna. Neodređenu sumnju bez konkretnih pokazatelja treba razlikovati od tog trenutka. Čim postoje relevantne informacije procjena treba početi.

Hitne mjere treba da ograniče dalju štetu. To može uključiti blokadu naloga, povlačenje poruke, izolaciju sistema ili čuvanje evidencija. Tehničke mjere treba povezati sa vremenskom linijom kako bi se kasnije vidjelo šta je bilo poznato i zašto je svaki korak preduzet.

Odgovorno lice treba koordinirati reakciju. Ako je uključen izvršitelj obrade on mora bez odlaganja obavijestiti rukovaoca. Uloge i postupci kod pružalaca usluga zato treba da budu jasni u ugovoru i internom procesu.

  • Zabilježiti vrijeme saznanja i put prosljeđivanja
  • Zaustaviti dalje otkrivanje ili pristup
  • Sačuvati evidencije, poruke i datoteke bez izmjena
  • Odrediti odgovornost za pravnu procjenu i komunikaciju

Procjena rizika prema članu 33 GDPR

Pravilo da se svaka povreda mora prijaviti nije tačno. Član 33 GDPR vezuje prijavu za vjerovatnoću rizika po prava i slobode lica. Broj zapisa nije jedini kriterij. Osjetljiv sadržaj može biti važan i kada je pogođeno samo nekoliko lica. Velika zbirka zaštićena dobrom enkripcijom može se procijeniti drugačije.

Uzmite u obzir vrstu i obim podataka, broj i grupu pogođenih lica i moguće posljedice. Provjerite da li se kontaktni podaci mogu koristiti za prevaru, da li su obuhvaćeni zdravstveni ili finansijski podaci i da li je primalac zaista mogao pročitati podatke. Važni su i trajanje pristupa i postojeće zaštitne mjere.

Odluka treba da sadrži obrazloženje. Preduzeće ne mora dokazati svaku moguću posljedicu. Treba ipak pokazati koje činjenice su uzete u obzir i zašto je rizik prihvaćen ili isključen. Početna provjera povrede podataka pomaže da se pitanja sistematizuju.

Rok od 72 sata i prijava nadzornom organu

Ako je rizik vjerovatan rukovalac mora bez odlaganja obavijestiti nadležni nadzorni organ. Kada je moguće prijava treba da se podnese najkasnije 72 sata nakon saznanja. Ako je rok prekoračen kašnjenje treba objasniti. Zato nije dobro čekati kraj forenzičke istrage prije početne procjene.

Početna prijava može se zasnivati na provjerenom privremenom stanju. Informacije koje nedostaju mogu se naknadno dopuniti. Član 33 stav 3 GDPR obuhvata prirodu povrede, kategorije i približan broj pogođenih lica i zapisa, moguće posljedice i preduzete ili planirane mjere. Potrebno je navesti i kontakt tačku.

Da li je nadležan austrijski organ zavisi od sjedišta, obrade i raspodjele nadležnosti. Koristite postupak koji je predvidio nadležni organ. Interna napomena „prijavljeno“ nije dovoljna evidencija. Sačuvajte poslatu verziju i kasnije dopune.

  • Opisati prirodu i uzrok povrede
  • Odrediti kategorije podataka i grupe pogođenih lica
  • Objasniti moguće posljedice i mjere zaustavljanja štete
  • Zabilježiti kontakt tačku i vrijeme slanja

Kada treba obavijestiti pogođena lica?

Obavještavanje prema članu 34 GDPR razlikuje se od prijave organu. U načelu se primjenjuje kada je vjerovatno da povreda predstavlja visok rizik za prava i slobode lica. Tada se pogođena lica bez odlaganja obavještavaju jasnim i razumljivim jezikom.

Obavještavanje možda nije potrebno kada su efikasne tehničke i organizacione mjere učinile visok rizik malo vjerovatnim. Naknadne mjere mogu biti važne ako zbog njih visok rizik više nije vjerovatan. Razlozi pripadaju evidenciji događaja.

Poruka treba da objasni događaj, kontakt tačku, moguće posljedice i već preduzete mjere. Ako je direktno obavještavanje nesrazmjerno teško može biti potrebno javno obavještenje. Odgovarajući oblik zavisi od događaja i pogođenih lica.

Dokumentacija i unutrašnja odgovornost

Član 33 stav 5 GDPR zahtijeva da rukovalac dokumentuje svaku povredu ličnih podataka. To važi i kada procjena pokaže da prijava organu nije potrebna. Evidencija treba da obuhvati činjenice, posljedice i mjere otklanjanja te da omogući provjeru postupanja.

Ujednačen spis može sadržati vremensku liniju, pogođene sisteme, kategorije podataka, primaoce, zaštitne mjere, procjenu i odobrenja. Dopunite ga kada stignu nove informacije. Registar incidenata nije zamjena za pojedinačnu procjenu. On treba da učini odluke provjerljivim i pokaže ponavljajuće slabosti.

Okvir za upravljanje zaštitom podataka treba da odredi ko vodi tehničko zaustavljanje štete ko odobrava pravnu procjenu i ko komunicira sa izvršiteljima i pogođenim licima. Kontrolna lista za povredu podataka podržava početnu evidenciju.

Česte greške nakon povrede podataka

Problemi često nastaju zbog nejasne odgovornosti i nepotpune vremenske linije. Interni postupak treba izričito da obradi sljedeće tačke.

  • Rok od 72 sata računa se tek nakon završetka istrage: Procjena počinje sa provjerenim privremenim činjenicama.
  • Svaka povreda se automatski prijavljuje: Član 33 GDPR zahtijeva procjenu rizika. Odluka da prijava nije potrebna ipak se dokumentuje.
  • Posmatra se samo tehnički uzrok: Važni su i vrsta podataka, pogođena lica, primaoci i posljedice.
  • Izvršitelj obrade se izostavlja: On mora bez odlaganja obavijestiti rukovaoca.
  • Obavještavanje je prerano ili nejasno: Lica trebaju razumljive informacije o posljedicama i zaštitnim mjerama.
  • Ne planira se nova provjera: Prva procjena može se promijeniti kada evidencije otkriju nove činjenice.

Dokumenti koje preduzeće treba pripremiti

Reakcija je brža kada se važne informacije mogu lako pronaći u redovnom radu. Korisni su aktuelni kontakti, opisi uloga, spisak izvršitelja obrade i postupak čuvanja tehničkih evidencija. Priprema treba da odgovara veličini i riziku obrade.

Kod konkretne povrede zabilježite pogođene sisteme, polja podataka, primaoce, trajanje pristupa, zaštitne mjere i korake komunikacije. Sačuvajte i odluku zbog koje prijava ili obavještavanje nisu bili potrebni. Tako se hitna reakcija pretvara u postupak koji se može provjeriti.

Povreda može pokazati strukturnu slabost. Nakon hitne reakcije provjerite prava pristupa, obuke, rokove čuvanja i ugovore sa izvršiteljima. Kontrolna lista za dokumentovanje povrede pomaže da svi u preduzeću koriste iste pojmove.

Česta pitanja

Pitanja koja preduzeća često postavljaju o povredama podataka

Mora li se svaka povreda ličnih podataka prijaviti u roku od 72 sata? +
Ne. Rok od 72 sata odnosi se na prijavu nadzornom organu kada povreda vjerovatno predstavlja rizik za prava i slobode lica. Svaka povreda se ipak mora procijeniti i dokumentovati.
Šta ako nakon 72 sata još nisu poznate sve informacije? +
Ako je prijava potrebna početna prijava treba da koristi provjerene privremene činjenice. Informacije koje nedostaju mogu se dopuniti. Kašnjenje i njegovi razlozi treba da budu zabilježeni.
Moraju li se pogođena lica uvijek obavijestiti? +
Ne. Član 34 GDPR odnosi se na vjerovatan visok rizik. Da li postoji izuzetak zavisi između ostalog od enkripcije i drugih efikasnih zaštitnih mjera.

Izvori

BRANDaktuelne pravne novosti

Pretplatite se na pravne novosti

Nove članke i pravne informacije kancelarije dobijate uz BRANDaktuelle Rechtsnews.

Pretplata na pravne novosti

Stručno procijenite povredu podataka

Ako je došlo do povrede ili je pružalac usluge prijavio incident možemo pomoći kod procjene rizika, dokumentacije i komunikacije.

Kontakt

Razjasnite pitanje zaštite podataka

Adresa

BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich