Wysłanie wiadomości do niewłaściwego adresata, zgubienie służbowego laptopa, atak hakerski, udostępnienie dokumentów osobie nieuprawnionej – każda z tych sytuacji może stanowić naruszenie ochrony danych osobowych. Nie każde zdarzenie trzeba jednak zgłaszać do Prezesa UODO.
Najważniejsze jest szybkie zabezpieczenie danych, ustalenie okoliczności zdarzenia oraz przeprowadzenie rzetelnej analizy ryzyka.
Czym jest naruszenie ochrony danych osobowych?
Naruszenie ochrony danych osobowych to zdarzenie prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia danych albo uzyskania do nich dostępu.
Może ono dotyczyć:
- poufności, gdy dane poznała nieuprawniona osoba,
- integralności, gdy dane zostały nieprawidłowo zmienione,
- dostępności, gdy dane zostały utracone lub nie można uzyskać do nich dostępu.
Nie każdy incydent informatyczny jest naruszeniem danych. Awaria komputera, która nie spowodowała utraty danych ani dostępu osób nieuprawnionych, może pozostać zwykłym incydentem technicznym. Każde zdarzenie należy jednak indywidualnie przeanalizować.
Co zrobić po wykryciu naruszenia?
- Ograniczyć skutki zdarzenia
Pierwszym krokiem powinno być zabezpieczenie danych i zatrzymanie dalszego naruszenia. W zależności od sytuacji może to oznaczać wycofanie wiadomości, zmianę hasła, zablokowanie konta, odebranie uprawnień, odzyskanie dokumentów lub odłączenie urządzenia od sieci.
- Zgłosić zdarzenie właściwej osobie
Pracownik nie powinien samodzielnie oceniać, czy sytuacja jest poważna. Powinien niezwłocznie przekazać informację przełożonemu, osobie odpowiedzialnej za ochronę danych lub Inspektorowi Ochrony Danych.
Właśnie dlatego każda organizacja powinna mieć prostą procedurę zgłaszania incydentów oraz regularnie przypominać pracownikom, jak z niej korzystać.
- Zebrać informacje
Należy ustalić między innymi:
- kiedy i w jaki sposób doszło do zdarzenia,
- jakie dane zostały objęte naruszeniem,
- ilu osób dotyczy sytuacja,
- kto mógł uzyskać dostęp do danych,
- czy dane były zabezpieczone,
- jakie mogą być konsekwencje dla osób,
- jakie działania naprawcze już podjęto.
- Przeprowadzić analizę ryzyka
Administrator powinien ocenić prawdopodobieństwo i wagę możliwych konsekwencji dla osób, których dane dotyczą. Znaczenie ma nie tylko liczba rekordów, ale również charakter danych i okoliczności zdarzenia.
Inaczej należy ocenić omyłkowe ujawnienie firmowego adresu e-mail, a inaczej udostępnienie dokumentacji medycznej, informacji finansowych, danych dzieci czy kopii dokumentu tożsamości.
- Podjąć decyzję o zgłoszeniu do UODO
Naruszenie należy zgłosić Prezesowi UODO, jeżeli może ono powodować ryzyko naruszenia praw lub wolności osób fizycznych. Zgłoszenia dokonuje się bez zbędnej zwłoki – w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
Termin 72 godzin nie oznacza, że administrator może przez trzy dni nie podejmować żadnych działań. Analiza powinna rozpocząć się niezwłocznie po uzyskaniu wiarygodnej informacji o zdarzeniu.
- Rozważyć zawiadomienie osób
Jeżeli naruszenie może powodować wysokie ryzyko dla osób, administrator powinien bez zbędnej zwłoki przekazać im jasną informację o zdarzeniu, możliwych konsekwencjach i zalecanych środkach ostrożności.
- Udokumentować zdarzenie
Każde naruszenie powinno zostać wpisane do wewnętrznego rejestru – również wtedy, gdy administrator uzna, że nie wymaga ono zgłoszenia do UODO.
Dokumentacja powinna umożliwiać wykazanie, dlaczego podjęto określoną decyzję i na jakiej analizie została ona oparta.
Najczęstsze błędy po wykryciu naruszenia
Do najczęstszych problemów należą:
- zbyt późne przekazanie informacji przez pracownika,
- automatyczne uznawanie każdego incydentu za naruszenie,
- brak udokumentowanej analizy ryzyka,
- nieuwzględnianie charakteru danych,
- brak wpisu w rejestrze naruszeń,
- zgłaszanie zdarzenia dopiero po zebraniu wszystkich informacji,
- brak działań zapobiegających podobnym sytuacjom.
Dobrze przygotowana procedura pozwala szybciej uporządkować sytuację, ograniczyć skutki zdarzenia i podjąć właściwą decyzję.
Potrzebujesz wsparcia po wykryciu naruszenia?
Pomagamy przedsiębiorcom analizować incydenty, oceniać ryzyko, prowadzić rejestr naruszeń oraz przygotowywać zgłoszenia do Prezesa UODO i zawiadomienia dla osób, których dane dotyczą.