Politik for håndtering af brud på persondatasikkerheden
Indledning
Denne politik beskriver revzper SAS's håndtering af brud på persondatasikkerheden for at sikre overholdelse af gældende databeskyttelsesregler og minimere risici for enkeltpersoner.
Forpligtelser ved håndtering af brud på persondatasikkerheden
1. Vurdering af bruddet
I tilfælde af et brud på persondatasikkerheden vil revzper SAS vurdere bruddets karakter, omfang og potentielle indvirkning inden for 24 timer efter opdagelsen.
2. Underretning af tilsynsmyndigheden
Hvis bruddet sandsynligvis vil medføre en risiko for fysiske personers rettigheder og frihedsrettigheder, vil revzper SAS underrette den relevante tilsynsmyndighed inden for 72 timer efter opdagelsen.
Ref: GDPR art. 33
3. Underretning af registrerede
Hvis bruddet sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder, vil revzper SAS underrette de berørte registrerede uden unødig forsinkelse. Sådanne risici omfatter diskrimination, identitetstyveri, økonomisk tab eller andre væsentlige økonomiske eller sociale ulemper.
Ref: GDPR art. 34, GDPR betragtning 85
4. Dokumentation af bruddet
revzper SAS vil dokumentere alle brud, herunder årsager, virkninger og trufne afhjælpende foranstaltninger.
Ref: GDPR art. 33(5), GDPR art. 30(1)(g)
5. Forebyggende foranstaltninger
revzper SAS vil gennemføre foranstaltninger for at forhindre gentagelse af brud på persondatasikkerheden.
Proces for underretning af tilsynsmyndigheden
1. Underretningsmyndighed
I tilfælde af et brud på persondatasikkerheden, der kræver underretning af den relevante tilsynsmyndighed inden for 72 timer, vil revzper SAS indsende underretningen om bruddet til den franske databeskyttelsesmyndighed (CNIL).
2. Underretningsportal
Underretningen vil blive indsendt via CNIL's officielle onlineportal.
3. Indholdet af underretningspakken
Underretningspakken vil omfatte:
- En beskrivelse af bruddets karakter, herunder kategorierne og det omtrentlige antal registrerede samt berørte persondataregistre;
- Navn og kontaktoplysninger på databeskyttelsesrådgiveren (DPO) eller et andet kontaktpunkt, hvor der kan indhentes flere oplysninger;
- En beskrivelse af de sandsynlige konsekvenser af bruddet på persondatasikkerheden;
- En beskrivelse af de foranstaltninger, som revzper SAS har truffet eller foreslår at træffe for at håndtere bruddet på persondatasikkerheden, herunder, hvor det er relevant, foranstaltninger til at afbøde dets mulige negative virkninger.
4. Tidsplan for underretning
Underretningen vil blive udarbejdet og indsendt af DPO'en eller det udpegede hændelseshåndteringsteam inden for fristen på 72 timer.
5. Dokumentation af underretningen
Alle underretninger om brud vil blive dokumenteret i den interne skabelon til dokumentation af brud.
Ref: GDPR art. 33(5)
Intern skabelon til dokumentation af brud
1. Formålet med dokumentationen
Alle brud på persondatasikkerheden vil blive dokumenteret ved hjælp af en standardiseret skabelon for at sikre ensartethed, sporbarhed og overholdelse af gældende regler.
2. Felter til dokumentation af brud
Skabelonen til dokumentation af brud omfatter følgende felter:
- ID for brud: Entydig identifikator for bruddet.
- Dato/klokkeslæt for opdagelse: Dato og klokkeslæt, hvor bruddet blev opdaget.
- Produkt: Det eller de produkter, der er berørt af bruddet.
- Hostingmiljø: Det hostingmiljø, hvor bruddet fandt sted.
- Dataplacering: Den geografiske placering af de berørte data.
- Beskrivelse af bruddet: En detaljeret beskrivelse af bruddets karakter og omfang.
- Kategorier af berørte data: De kategorier af persondata, der er involveret.
- Omtrentligt antal registrerede: Det omtrentlige antal personer, der er berørt af bruddet.
- Dato/klokkeslæt for vurdering: Dato og klokkeslæt, hvor bruddet blev vurderet.
- Risikovurdering: Det vurderede risikoniveau (lavt, middel, højt) og begrundelsen herfor.
- Underretning af tilsynsmyndigheden: Dato og klokkeslæt for underretning af tilsynsmyndigheden, hvis relevant.
- Underretning af registrerede: Dato og klokkeslæt for underretning af berørte registrerede, hvis relevant.
- Trufne afhjælpende foranstaltninger: En beskrivelse af de foranstaltninger, der er truffet for at håndtere bruddet og forhindre gentagelse.
- Analyse af den grundlæggende årsag: Den grundlæggende årsag til bruddet og eventuelle identificerede systemiske problemer.
- Forebyggende foranstaltninger: Yderligere foranstaltninger, der er gennemført for at forhindre gentagelse.
- Dato for DPO-gennemgang: Datoen, hvor DPO'en gennemgik og godkendte dokumentationen af bruddet.
3. Dokumentationsproces
Ref: GDPR art. 30(1)(g)
Dokumentationsprocessen for brud omfatter følgende trin:
- Indledende dokumentation: Hændelseshåndteringsteamet vil udfylde skabelonen inden for 24 timer efter opdagelsen af bruddet.
- Opdatering af vurderingen: Risikovurderingen og de afhjælpende foranstaltninger vil blive opdateret, efterhånden som undersøgelsen skrider frem.
- Endelig gennemgang: DPO'en vil gennemgå og godkende den endelige dokumentation inden for 72 timer efter opdagelsen af bruddet.
- Opbevaring: Den udfyldte skabelon vil blive opbevaret i mindst 3 år i overensstemmelse med gældende regler.
4. Opbevaring og deling af dokumentation
Al dokumentation af brud vil blive opbevaret sikkert og delt med relevante interessenter, herunder tilsynsmyndigheden og de berørte registrerede, som krævet i henhold til gældende regler.