Zásady reakce na porušení zabezpečení osobních údajů
Úvod
Tyto zásady stanoví reakci společnosti revzper SAS na porušení zabezpečení osobních údajů, zajišťují soulad s příslušnými právními předpisy o ochraně osobních údajů a minimalizují rizika pro jednotlivce.
Povinnosti při reakci na porušení zabezpečení osobních údajů
1. Posouzení porušení zabezpečení
V případě porušení zabezpečení osobních údajů společnost revzper SAS posoudí jeho povahu, rozsah a potenciální dopad do 24 hodin od zjištění.
2. Oznámení dozorovému úřadu
Pokud je pravděpodobné, že porušení zabezpečení povede k riziku pro práva a svobody jednotlivců, společnost revzper SAS oznámí toto porušení příslušnému dozorovému úřadu do 72 hodin od jeho zjištění.
Odkaz: GDPR čl. 33
3. Oznámení subjektům údajů
Pokud je pravděpodobné, že porušení zabezpečení povede k vysokému riziku pro práva a svobody fyzických osob, společnost revzper SAS oznámí toto porušení dotčeným subjektům údajů bez zbytečného odkladu. Mezi tato rizika patří diskriminace, krádež identity, finanční ztráta nebo jiné významné hospodářské či sociální znevýhodnění.
Odkaz: GDPR čl. 34, GDPR bod odůvodnění 85
4. Dokumentace porušení zabezpečení
Společnost revzper SAS zdokumentuje všechna porušení zabezpečení včetně jejich příčin, účinků a přijatých nápravných opatření.
Odkaz: GDPR čl. 33 odst. 5, GDPR čl. 30 odst. 1 písm. g)
5. Preventivní opatření
Společnost revzper SAS zavede opatření k zabránění opakování porušení zabezpečení osobních údajů.
Proces oznamování dozorovému úřadu
1. Oznamovaný úřad
V případě porušení zabezpečení osobních údajů, které vyžaduje oznámení příslušnému dozorovému úřadu do 72 hodin, společnost revzper SAS předloží oznámení o porušení zabezpečení Francouzskému úřadu pro ochranu osobních údajů (CNIL).
2. Oznamovací portál
Oznámení bude podáno prostřednictvím oficiálního online portálu CNIL.
3. Obsah oznamovacího souboru
Oznamovací soubor bude obsahovat:
- popis povahy porušení zabezpečení osobních údajů včetně kategorií a přibližného počtu dotčených subjektů údajů a záznamů osobních údajů;
- jméno a kontaktní údaje pověřence pro ochranu osobních údajů (DPO) nebo jiného kontaktního místa, kde lze získat další informace;
- popis pravděpodobných důsledků porušení zabezpečení osobních údajů;
- popis opatření přijatých nebo navrhovaných společností revzper SAS k řešení porušení zabezpečení osobních údajů, případně včetně opatření ke zmírnění jeho možných nepříznivých účinků.
4. Lhůta pro oznámení
Oznámení připraví a podá DPO nebo určený tým pro reakci na incidenty ve lhůtě 72 hodin.
5. Dokumentace oznámení
Všechna oznámení porušení zabezpečení budou zdokumentována v interní šabloně dokumentace porušení zabezpečení.
Odkaz: GDPR čl. 33 odst. 5
Interní šablona dokumentace porušení zabezpečení
1. Účel dokumentace
Všechna porušení zabezpečení osobních údajů budou zdokumentována pomocí standardizované šablony za účelem zajištění konzistentnosti, sledovatelnosti a souladu s příslušnými právními předpisy.
2. Pole dokumentace porušení zabezpečení
Šablona dokumentace porušení zabezpečení obsahuje tato pole:
- ID porušení zabezpečení: Jedinečný identifikátor porušení zabezpečení.
- Datum/čas zjištění: Datum a čas, kdy bylo porušení zabezpečení zjištěno.
- Produkt: Produkt nebo produkty dotčené porušením zabezpečení.
- Hostitelské prostředí: Hostitelské prostředí, ve kterém k porušení zabezpečení došlo.
- Umístění údajů: Zeměpisné umístění dotčených údajů.
- Popis porušení zabezpečení: Podrobný popis povahy a rozsahu porušení zabezpečení.
- Kategorie dotčených údajů: Kategorie příslušných osobních údajů.
- Přibližný počet subjektů údajů: Přibližný počet osob dotčených porušením zabezpečení.
- Datum/čas posouzení: Datum a čas, kdy bylo porušení zabezpečení posouzeno.
- Posouzení rizika: Posouzená úroveň rizika (nízká, střední, vysoká) a odůvodnění.
- Oznámení dozorovému úřadu: Datum a čas oznámení dozorovému úřadu, pokud je to relevantní.
- Oznámení subjektům údajů: Datum a čas oznámení dotčeným subjektům údajů, pokud je to relevantní.
- Přijatá nápravná opatření: Popis opatření přijatých k řešení porušení zabezpečení a zabránění jeho opakování.
- Analýza hlavní příčiny: Hlavní příčina porušení zabezpečení a zjištěné systémové problémy.
- Preventivní opatření: Dodatečná opatření zavedená za účelem zabránění opakování.
- Datum kontroly DPO: Datum, kdy DPO zkontroloval a schválil dokumentaci porušení zabezpečení.
3. Proces dokumentace
Odkaz: GDPR čl. 30 odst. 1 písm. g)
Proces dokumentace porušení zabezpečení zahrnuje tyto kroky:
- Počáteční dokumentace: Tým pro reakci na incidenty vyplní šablonu do 24 hodin od zjištění porušení zabezpečení.
- Aktualizace posouzení: Posouzení rizika a nápravná opatření budou aktualizovány podle toho, jak vyšetřování pokračuje.
- Závěrečná kontrola: DPO zkontroluje a schválí konečnou dokumentaci do 72 hodin od zjištění porušení zabezpečení.
- Uchovávání: Vyplněná šablona bude uchovávána po dobu nejméně 3 let v souladu s příslušnými právními předpisy.
4. Ukládání a sdílení dokumentace
Veškerá dokumentace porušení zabezpečení bude bezpečně uložena a sdílena s příslušnými zainteresovanými stranami, včetně dozorového úřadu a dotčených subjektů údajů, jak vyžadují příslušné právní předpisy.