Политика за реагиране при нарушение на сигурността на данните
Въведение
Настоящата политика очертава реакцията на revzper SAS при нарушения на сигурността на личните данни, като гарантира спазването на приложимите разпоредби за защита на данните и свежда до минимум рисковете за физическите лица.
Задължения при реагиране при нарушение на сигурността на данните
1. Оценка на нарушението
В случай на нарушение на сигурността на личните данни revzper SAS ще оцени естеството, обхвата и потенциалното въздействие в рамките на 24 часа от установяването му.
2. Уведомяване на надзорния орган
Ако е вероятно нарушението да породи риск за правата и свободите на физическите лица, revzper SAS ще уведоми съответния надзорен орган в рамките на 72 часа от установяването му.
Справка: GDPR Art. 33
3. Уведомяване на субектите на данни
Ако е вероятно нарушението да породи висок риск за правата и свободите на физическите лица, revzper SAS ще уведоми засегнатите субекти на данни без неоправдано забавяне. Такива рискове включват дискриминация, кражба на самоличност, финансови загуби или други значителни икономически или социални неблагоприятни последици.
Справка: GDPR Art. 34, GDPR Recital 85
4. Документиране на нарушението
revzper SAS ще документира всички нарушения, включително причините, последиците и предприетите коригиращи действия.
Справка: GDPR Art. 33(5), GDPR Art. 30(1)(g)
5. Превантивни мерки
revzper SAS ще прилага мерки за предотвратяване на повторно възникване на нарушения на сигурността на личните данни.
Процес на уведомяване на надзорния орган
1. Орган за уведомяване
В случай на нарушение на сигурността на личните данни, което изисква уведомяване на съответния надзорен орган в рамките на 72 часа, revzper SAS ще подаде уведомлението за нарушението до Френския орган за защита на данните (CNIL).
2. Портал за уведомяване
Уведомлението ще бъде подадено чрез официалния онлайн портал на CNIL.
3. Съдържание на пакета за уведомяване
Пакетът за уведомяване ще включва:
- Описание на естеството на нарушението на сигурността на личните данни, включително категориите и приблизителния брой на засегнатите субекти на данни и записи на лични данни;
- Името и данните за контакт на длъжностното лице по защита на данните (DPO) или на друго лице за контакт, от което може да бъде получена допълнителна информация;
- Описание на вероятните последици от нарушението на сигурността на личните данни;
- Описание на предприетите или предложените от revzper SAS мерки за справяне с нарушението на сигурността на личните данни, включително, когато е целесъобразно, мерки за смекчаване на възможните неблагоприятни последици от него.
4. Срок за уведомяване
Уведомлението ще бъде изготвено и подадено от DPO или от определения екип за реагиране при инциденти в рамките на 72-часовия срок.
5. Документиране на уведомяването
Всички уведомления за нарушения ще бъдат документирани във вътрешния шаблон за документиране на нарушения.
Справка: GDPR Art. 33(5)
Вътрешен шаблон за документиране на нарушения
1. Цел на документацията
Всички нарушения на сигурността на личните данни ще бъдат документирани чрез стандартизиран шаблон, за да се гарантират последователност, проследимост и съответствие с приложимите разпоредби.
2. Полета за документиране на нарушението
Шаблонът за документиране на нарушението включва следните полета:
- Идентификатор на нарушението: Уникален идентификатор на нарушението.
- Дата/час на установяване: Датата и часът, когато нарушението е било установено.
- Продукт: Продуктът или продуктите, засегнати от нарушението.
- Хостинг среда: Хостинг средата, в която е възникнало нарушението.
- Местоположение на данните: Географското местоположение на засегнатите данни.
- Описание на нарушението: Подробно описание на естеството и обхвата на нарушението.
- Категории засегнати данни: Категориите лични данни, които са засегнати.
- Приблизителен брой субекти на данни: Приблизителният брой физически лица, засегнати от нарушението.
- Дата/час на оценката: Датата и часът, когато нарушението е било оценено.
- Оценка на риска: Оцененото ниво на риска (ниско, средно, високо) и обосновката.
- Уведомяване на надзорния орган: Датата и часът на уведомяването на надзорния орган, когато е приложимо.
- Уведомяване на субектите на данни: Датата и часът на уведомяването на засегнатите субекти на данни, когато е приложимо.
- Предприети коригиращи действия: Описание на предприетите мерки за справяне с нарушението и предотвратяване на повторното му възникване.
- Анализ на първопричината: Първопричината за нарушението и всички установени системни проблеми.
- Превантивни мерки: Допълнителните мерки, приложени за предотвратяване на повторното възникване.
- Дата на преглед от DPO: Датата, на която DPO е прегледало и одобрило документацията за нарушението.
3. Процес на документиране
Справка: GDPR Art. 30(1)(g)
Процесът на документиране на нарушението включва следните стъпки:
- Първоначално документиране: Екипът за реагиране при инциденти ще попълни шаблона в рамките на 24 часа от установяването на нарушението.
- Актуализация на оценката: Оценката на риска и коригиращите действия ще бъдат актуализирани с напредването на разследването.
- Окончателен преглед: DPO ще прегледа и одобри окончателната документация в рамките на 72 часа от установяването на нарушението.
- Съхранение: Попълненият шаблон ще бъде съхраняван за минимум 3 години в съответствие с приложимите разпоредби.
4. Съхранение и споделяне на документацията
Цялата документация за нарушенията ще бъде съхранявана по сигурен начин и споделяна със съответните заинтересовани страни, включително надзорния орган и засегнатите субекти на данни, както се изисква от приложимите разпоредби.