Wiedza · Naruszenie ochrony danych
Doszło do naruszenia ochrony danych — co robić?
Naruszeniem jest np. wysłanie dokumentów do niewłaściwej osoby, zgubienie pendrive'a z danymi uczniów, kradzież laptopa, przejęcie skrzynki pocztowej albo zaszyfrowanie danych przez ransomware. Liczy się czas: jeżeli naruszenie powoduje ryzyko dla osób, administrator zgłasza je Prezesowi UODO w miarę możliwości w ciągu 72 godzin od jego stwierdzenia.
Klienci AMT: prosimy od razu powiadomić swojego inspektora ochrony danych — w pilnych sprawach telefonicznie: 570 170 137, albo e-mailem na adres podany w umowie. W umowie IOD reagujemy w ciągu 2 godzin od zgłoszenia.
Krok po kroku
Ograniczyć skutki
Poprosić odbiorcę o usunięcie omyłkowo wysłanej wiadomości, zmienić hasła, zablokować konto lub zgubione urządzenie. Zainfekowany komputer odłączyć od sieci, ale nie wyłączać go bez konsultacji z informatykiem.
Zapisać fakty
Kiedy i jak stwierdzono naruszenie, jakich danych i ilu osób dotyczy, kto o nim wie i co już zrobiono. Godzina stwierdzenia naruszenia rozpoczyna bieg 72 godzin.
Powiadomić inspektora ochrony danych i kierownika jednostki
Inspektor pomaga ocenić ryzyko i przygotować zgłoszenie. Decyzję o zgłoszeniu podejmuje administrator, czyli kierownik jednostki.
Ocenić ryzyko dla osób
Jakie dane wyciekły (np. o zdrowiu, numer PESEL, dane dzieci), ile osób dotyczą, czy można je łatwo powiązać z konkretną osobą i jakie mogą być skutki: kradzież tożsamości, strata finansowa, dyskryminacja.
Zgłosić naruszenie Prezesowi UODO, jeśli istnieje ryzyko
Bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia, przez formularz elektroniczny UODO. Spóźnione zgłoszenie trzeba uzasadnić. Informacje, których jeszcze nie ma, można uzupełnić później.
Zawiadomić osoby, jeśli ryzyko jest wysokie
Bez zbędnej zwłoki i prostym językiem: co się stało, jakie mogą być skutki, co zrobiono i co same osoby mogą zrobić, oraz kontakt do inspektora ochrony danych (art. 34 RODO).
Wpisać naruszenie do rejestru
Każde naruszenie — także takie, którego nie trzeba zgłaszać — wpisuje się do wewnętrznego rejestru naruszeń wraz z oceną i podjętymi działaniami (art. 33 ust. 5 RODO).
Chcą Państwo przygotować jednostkę, zanim coś się stanie?
Procedura postępowania z naruszeniami, rejestr naruszeń i szkolenie pracowników to część naszej usługi IOD.