Prijavu nadzornom organu treba bez odlaganja provjeriti.
Sačuvajte poznate činjenice i provjerite prijavu prema članu 33 GDPR. Istovremeno procijenite da li postoji visok rizik koji bi zahtijevao obavještavanje prema članu 34 GDPR.
Procijenite povredu podataka, sačuvajte činjenice i organizujte naredne korake.
Mag. Bernhard Brandauer, Rechtsanwalt
BRANDAUER Rechtsanwälte
Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.
Povreda ličnih podataka može nastati zbog pogrešno poslatog e-maila, izgubljenog laptopa, kompromitovanog naloga ili greške pružaoca usluge. Nije potrebno da podaci budu javno objavljeni. Gubitak, uništenje, izmjena, neovlašćeno otkrivanje ili neovlašćeni pristup ličnim podacima mogu zahtijevati procjenu.
Preduzeće ne bi trebalo da počne traženjem gotovog obrasca. Najprije treba utvrditi šta se dogodilo: koji podaci mogu biti obuhvaćeni, koliko lica može biti pogođeno, ko je imao pristup i kada je događaj postao poznat. Tek tada se može procijeniti da li treba obavijestiti austrijski nadzorni organ ili pogođena lica.
Član 33 GDPR predviđa rok od 72 sata od saznanja za prijavu nadzornom organu kada je prijava potrebna. To ne znači da se svaki tehnički uzrok mora konačno razjasniti u roku od 72 sata. Potrebno je ipak bez odlaganja organizovati početnu procjenu, privremene nalaze i obrazloženu odluku.
Mag. Bernhard Brandauer, Rechtsanwalt
Odgovorite na pitanja prema trenutno poznatim činjenicama. Rezultat je početna orijentacija i ne zamjenjuje procjenu konkretnog događaja.
Nepotpune informacije zabilježite zajedno sa vremenom i izvorom saznanja.
Sačuvajte poznate činjenice i provjerite prijavu prema članu 33 GDPR. Istovremeno procijenite da li postoji visok rizik koji bi zahtijevao obavještavanje prema članu 34 GDPR.
Nije svaka povreda podataka predmet prijave. Zabilježite činjenice, procjenu rizika i razloge odluke kako bi se kasnije moglo pokazati poštovanje člana 33 stav 5 GDPR.
Neizvjesnost nije razlog da se događaj zanemari. Odvojite potvrđene činjenice od pretpostavki, sačuvajte dokaze i ažurirajte procjenu. Rok može već teći dok tehnička istraga još traje.
Ove obaveze zavise od različitih nivoa rizika. Zato se svaka obaveza mora posebno procijeniti.
| Pitanje | Uobičajena posljedica |
|---|---|
| Da li je vjerovatan rizik za prava i slobode? | Provjeriti prijavu nadzornom organu prema članu 33 GDPR |
| Da li je vjerovatan visok rizik? | U načelu bez odlaganja obavijestiti pogođena lica prema članu 34 GDPR |
| Prijava nije potrebna? | Dokumentovati povredu i razloge odluke prema članu 33 stav 5 GDPR |
Procjena zavisi od događaja. Enkripcija, ograničenje pristupa i brzo zaustavljanje štete mogu uticati na rezultat.
Član 4 tačka 12 GDPR obuhvata povredu bezbjednosti koja dovodi do slučajnog ili protivpravnog uništenja, gubitka ili izmjene ličnih podataka. Obuhvaćeni su i neovlašćeno otkrivanje ili neovlašćeni pristup.
E-mail poslat pogrešnom primaocu zato zahtijeva procjenu isto kao i sajber napad. Datoteka može biti dostupna samo kratko vrijeme, a cloud nalog može biti otvoren samo nekoliko minuta. Pitanje da li postoji obaveza prijave procjenjuje se posebno.
Postupak se ne odnosi samo na digitalne sisteme. Izgubljen papirni spis, otvoren odštampani dokument ili pismo poslato na pogrešnu adresu mogu pokrenuti istu procjenu. Važan je konkretan rizik za lica opisana u podacima.
Vrijeme saznanja je važna tačka. Zabilježite kada je lice u preduzeću prvi put dobilo činjenice zbog kojih je povreda vjerovatna. Neodređenu sumnju bez konkretnih pokazatelja treba razlikovati od tog trenutka. Čim postoje relevantne informacije procjena treba početi.
Hitne mjere treba da ograniče dalju štetu. To može uključiti blokadu naloga, povlačenje poruke, izolaciju sistema ili čuvanje evidencija. Tehničke mjere treba povezati sa vremenskom linijom kako bi se kasnije vidjelo šta je bilo poznato i zašto je svaki korak preduzet.
Odgovorno lice treba koordinirati reakciju. Ako je uključen izvršitelj obrade on mora bez odlaganja obavijestiti rukovaoca. Uloge i postupci kod pružalaca usluga zato treba da budu jasni u ugovoru i internom procesu.
Pravilo da se svaka povreda mora prijaviti nije tačno. Član 33 GDPR vezuje prijavu za vjerovatnoću rizika po prava i slobode lica. Broj zapisa nije jedini kriterij. Osjetljiv sadržaj može biti važan i kada je pogođeno samo nekoliko lica. Velika zbirka zaštićena dobrom enkripcijom može se procijeniti drugačije.
Uzmite u obzir vrstu i obim podataka, broj i grupu pogođenih lica i moguće posljedice. Provjerite da li se kontaktni podaci mogu koristiti za prevaru, da li su obuhvaćeni zdravstveni ili finansijski podaci i da li je primalac zaista mogao pročitati podatke. Važni su i trajanje pristupa i postojeće zaštitne mjere.
Odluka treba da sadrži obrazloženje. Preduzeće ne mora dokazati svaku moguću posljedicu. Treba ipak pokazati koje činjenice su uzete u obzir i zašto je rizik prihvaćen ili isključen. Početna provjera povrede podataka pomaže da se pitanja sistematizuju.
Ako je rizik vjerovatan rukovalac mora bez odlaganja obavijestiti nadležni nadzorni organ. Kada je moguće prijava treba da se podnese najkasnije 72 sata nakon saznanja. Ako je rok prekoračen kašnjenje treba objasniti. Zato nije dobro čekati kraj forenzičke istrage prije početne procjene.
Početna prijava može se zasnivati na provjerenom privremenom stanju. Informacije koje nedostaju mogu se naknadno dopuniti. Član 33 stav 3 GDPR obuhvata prirodu povrede, kategorije i približan broj pogođenih lica i zapisa, moguće posljedice i preduzete ili planirane mjere. Potrebno je navesti i kontakt tačku.
Da li je nadležan austrijski organ zavisi od sjedišta, obrade i raspodjele nadležnosti. Koristite postupak koji je predvidio nadležni organ. Interna napomena „prijavljeno“ nije dovoljna evidencija. Sačuvajte poslatu verziju i kasnije dopune.
Obavještavanje prema članu 34 GDPR razlikuje se od prijave organu. U načelu se primjenjuje kada je vjerovatno da povreda predstavlja visok rizik za prava i slobode lica. Tada se pogođena lica bez odlaganja obavještavaju jasnim i razumljivim jezikom.
Obavještavanje možda nije potrebno kada su efikasne tehničke i organizacione mjere učinile visok rizik malo vjerovatnim. Naknadne mjere mogu biti važne ako zbog njih visok rizik više nije vjerovatan. Razlozi pripadaju evidenciji događaja.
Poruka treba da objasni događaj, kontakt tačku, moguće posljedice i već preduzete mjere. Ako je direktno obavještavanje nesrazmjerno teško može biti potrebno javno obavještenje. Odgovarajući oblik zavisi od događaja i pogođenih lica.
Član 33 stav 5 GDPR zahtijeva da rukovalac dokumentuje svaku povredu ličnih podataka. To važi i kada procjena pokaže da prijava organu nije potrebna. Evidencija treba da obuhvati činjenice, posljedice i mjere otklanjanja te da omogući provjeru postupanja.
Ujednačen spis može sadržati vremensku liniju, pogođene sisteme, kategorije podataka, primaoce, zaštitne mjere, procjenu i odobrenja. Dopunite ga kada stignu nove informacije. Registar incidenata nije zamjena za pojedinačnu procjenu. On treba da učini odluke provjerljivim i pokaže ponavljajuće slabosti.
Okvir za upravljanje zaštitom podataka treba da odredi ko vodi tehničko zaustavljanje štete ko odobrava pravnu procjenu i ko komunicira sa izvršiteljima i pogođenim licima. Kontrolna lista za povredu podataka podržava početnu evidenciju.
Problemi često nastaju zbog nejasne odgovornosti i nepotpune vremenske linije. Interni postupak treba izričito da obradi sljedeće tačke.
Reakcija je brža kada se važne informacije mogu lako pronaći u redovnom radu. Korisni su aktuelni kontakti, opisi uloga, spisak izvršitelja obrade i postupak čuvanja tehničkih evidencija. Priprema treba da odgovara veličini i riziku obrade.
Kod konkretne povrede zabilježite pogođene sisteme, polja podataka, primaoce, trajanje pristupa, zaštitne mjere i korake komunikacije. Sačuvajte i odluku zbog koje prijava ili obavještavanje nisu bili potrebni. Tako se hitna reakcija pretvara u postupak koji se može provjeriti.
Povreda može pokazati strukturnu slabost. Nakon hitne reakcije provjerite prava pristupa, obuke, rokove čuvanja i ugovore sa izvršiteljima. Kontrolna lista za dokumentovanje povrede pomaže da svi u preduzeću koriste iste pojmove.
Definicija povrede podataka, bezbjednost, prijava i obavještavanje.
Zvanični pristup prijavi povreda ličnih podataka u Austriji.
Smjernice za procjenu rizika i prijavu povreda ličnih podataka.
Povrede podataka često obuhvataju uloge, ugovore i organizaciju zaštite privatnosti.
BRANDaktuelne pravne novosti
Nove članke i pravne informacije kancelarije dobijate uz BRANDaktuelle Rechtsnews.
Pretplata na pravne novostiAko je došlo do povrede ili je pružalac usluge prijavio incident možemo pomoći kod procjene rizika, dokumentacije i komunikacije.
Adresa
BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich
Telefon
+43 662 6280000