AMT Sp. z o.o. · ul. Nadbrzeżna 6, 67-200 Głogów tel. 76 300 01 40 pn–pt 7:00–16:00 poczta@amt24.biz

Wiedza · Naruszenie ochrony danych

Doszło do naruszenia ochrony danych — co robić?

Naruszeniem jest np. wysłanie dokumentów do niewłaściwej osoby, zgubienie pendrive'a z danymi uczniów, kradzież laptopa, przejęcie skrzynki pocztowej albo zaszyfrowanie danych przez ransomware. Liczy się czas: jeżeli naruszenie powoduje ryzyko dla osób, administrator zgłasza je Prezesowi UODO w miarę możliwości w ciągu 72 godzin od jego stwierdzenia.

Klienci AMT: prosimy od razu powiadomić swojego inspektora ochrony danych — w pilnych sprawach telefonicznie: 570 170 137, albo e-mailem na adres podany w umowie. W umowie IOD reagujemy w ciągu 2 godzin od zgłoszenia.

Krok po kroku

  1. Ograniczyć skutki

    Poprosić odbiorcę o usunięcie omyłkowo wysłanej wiadomości, zmienić hasła, zablokować konto lub zgubione urządzenie. Zainfekowany komputer odłączyć od sieci, ale nie wyłączać go bez konsultacji z informatykiem.

  2. Zapisać fakty

    Kiedy i jak stwierdzono naruszenie, jakich danych i ilu osób dotyczy, kto o nim wie i co już zrobiono. Godzina stwierdzenia naruszenia rozpoczyna bieg 72 godzin.

  3. Powiadomić inspektora ochrony danych i kierownika jednostki

    Inspektor pomaga ocenić ryzyko i przygotować zgłoszenie. Decyzję o zgłoszeniu podejmuje administrator, czyli kierownik jednostki.

  4. Ocenić ryzyko dla osób

    Jakie dane wyciekły (np. o zdrowiu, numer PESEL, dane dzieci), ile osób dotyczą, czy można je łatwo powiązać z konkretną osobą i jakie mogą być skutki: kradzież tożsamości, strata finansowa, dyskryminacja.

  5. Zgłosić naruszenie Prezesowi UODO, jeśli istnieje ryzyko

    Bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia, przez formularz elektroniczny UODO. Spóźnione zgłoszenie trzeba uzasadnić. Informacje, których jeszcze nie ma, można uzupełnić później.

  6. Zawiadomić osoby, jeśli ryzyko jest wysokie

    Bez zbędnej zwłoki i prostym językiem: co się stało, jakie mogą być skutki, co zrobiono i co same osoby mogą zrobić, oraz kontakt do inspektora ochrony danych (art. 34 RODO).

  7. Wpisać naruszenie do rejestru

    Każde naruszenie — także takie, którego nie trzeba zgłaszać — wpisuje się do wewnętrznego rejestru naruszeń wraz z oceną i podjętymi działaniami (art. 33 ust. 5 RODO).

Chcą Państwo przygotować jednostkę, zanim coś się stanie?

Procedura postępowania z naruszeniami, rejestr naruszeń i szkolenie pracowników to część naszej usługi IOD.

Usługa IOD