⚡️
Утечка персональных данных: какие действия предпринять компании?Утечка данных — это серьезный вызов для компании, требующий оперативных и правильных действий. В рамках GDPR действуют строгие правила, регулирующие порядок действий контролеров в подобных инцидентах. Каждая организация должна разработать и внедрить внутренние инструкции и процедуры реагирования на утечки персональных данных.
Если утечка произошла (например, из-за хакерской атаки), необходимо предпринять следующие шаги:
⚠️ Шаг 1. Анализ ситуации▫️Определите, какая информация, в каком количестве и каким образом была раскрыта
▫️Оцените, продолжается ли утечка, и если да — срочно примите меры для ее остановки
▫️Оцените риски для прав и свобод субъектов данных и необходимость уведомления об утечке их и надзорные органы
▫️Разработайте план действий при утечке персональных данных и распределите обязанности в компании для минимизации рисков утечки
⚠️
Шаг 2. Уведомление надзорных органовЕсли утечка несет риск для прав и свобод субъектов, необходимо сообщить об инциденте надзорным органам.
Срок направления уведомления: без неоправданной задержки — по возможности не позднее чем через 72 часа после обнаружения нарушения.
🚨
Важно! Если срок в 72 часа пропущен, потребуется предоставить обоснование задержки. Регуляторы могут учитывать смягчающие или отягчающие обстоятельства при определении санкций.
Содержание уведомления:
▫️ характер нарушения безопасности данных (категории и приблизительное количество пострадавших субъектов данных, категории и приблизительное количество затронутых записей персональных данных);
▫️ имя и контактные данные DPO;
▫️ возможные последствия нарушения безопасности персональных данных;
▫️ меры, предпринятые или предлагаемые контролером, для устранения нарушения безопасности персональных данных, в том числе, если уместно, меры, направленные на минимизацию ее возможных негативных последствий.
✏️ Список надзорных органов с их контактной информацией
⚠️ Шаг 3. Уведомление пользователей.Если утечка создает высокий риск для прав и свобод клиентов, компания обязана проинформировать субъектов персональных данных без неоправданной задержки. Важно, чтобы такое уведомление было написано простым языком для субъекта; содержало полную информация об утечке, а также алгоритм действий для субъектов при утечке (удаление аккаунта, смена пароля и т.д.).
Такое уведомление об утечке можно направить на адрес электронной почты каждому субъекту и (или) разместить всю информацию об утечке в подготовленном баннере на сайте / в приложении компании.
Грамотное реагирование на утечку — важный шаг к минимизации последствий и восстановлению доверия.
#GDPR