Política de respuesta ante violaciones de datos
Introducción
Esta política describe la respuesta de revzper SAS a las violaciones de datos personales, garantizando el cumplimiento de la normativa aplicable en materia de protección de datos y minimizando los riesgos para las personas.
Obligaciones de respuesta ante violaciones de datos
1. Evaluación de la violación
En caso de una violación de datos personales, revzper SAS evaluará la naturaleza, el alcance y el impacto potencial en un plazo de 24 horas desde su detección.
2. Notificación a la autoridad de control
Si es probable que la violación suponga un riesgo para los derechos y libertades de las personas, revzper SAS notificará la violación a la autoridad de control competente en un plazo de 72 horas desde su detección.
Ref.: GDPR Art. 33
3. Notificación a los interesados
Si es probable que la violación suponga un alto riesgo para los derechos y libertades de las personas físicas, revzper SAS notificará a los interesados afectados sin dilación indebida. Estos riesgos incluyen la discriminación, el robo de identidad, las pérdidas financieras u otras desventajas económicas o sociales significativas.
Ref.: GDPR Art. 34, GDPR Considerando 85
4. Documentación de la violación
revzper SAS documentará todas las violaciones, incluidas sus causas, efectos y las medidas correctivas adoptadas.
Ref.: GDPR Art. 33(5), GDPR Art. 30(1)(g)
5. Medidas preventivas
revzper SAS implementará medidas para evitar la repetición de las violaciones de datos personales.
Proceso de notificación a la autoridad de control
1. Autoridad de notificación
En caso de una violación de datos personales que requiera notificación a la autoridad de control competente en un plazo de 72 horas, revzper SAS presentará la notificación de la violación ante la Autoridad Francesa de Protección de Datos (CNIL).
2. Portal de notificación
La notificación se presentará a través del portal oficial en línea de la CNIL.
3. Contenido del expediente de notificación
El expediente de notificación incluirá:
- Una descripción de la naturaleza de la violación de datos personales, incluidas las categorías y el número aproximado de interesados y de registros de datos personales afectados;
- El nombre y los datos de contacto del delegado de protección de datos (DPO) u otro punto de contacto donde pueda obtenerse más información;
- Una descripción de las consecuencias probables de la violación de datos personales;
- Una descripción de las medidas adoptadas o propuestas por revzper SAS para abordar la violación de datos personales, incluidas, cuando proceda, las medidas para mitigar sus posibles efectos adversos.
4. Plazo de notificación
La notificación será preparada y presentada por el DPO o por el equipo designado de respuesta ante incidentes dentro del plazo de 72 horas.
5. Documentación de la notificación
Todas las notificaciones de violaciones se documentarán en la plantilla interna de documentación de violaciones.
Ref.: GDPR Art. 33(5)
Plantilla interna de documentación de violaciones
1. Finalidad de la documentación
Todas las violaciones de datos personales se documentarán utilizando una plantilla normalizada para garantizar la coherencia, la trazabilidad y el cumplimiento de la normativa aplicable.
2. Campos de documentación de la violación
La plantilla de documentación de la violación incluye los siguientes campos:
- ID de la violación: Identificador único de la violación.
- Fecha/hora de detección: Fecha y hora en que se detectó la violación.
- Producto: El producto o productos afectados por la violación.
- Entorno de alojamiento: El entorno de alojamiento donde se produjo la violación.
- Ubicación de los datos: La ubicación geográfica de los datos afectados.
- Descripción de la violación: Una descripción detallada de la naturaleza y el alcance de la violación.
- Categorías de datos afectados: Las categorías de datos personales implicadas.
- Número aproximado de interesados: El número aproximado de personas afectadas por la violación.
- Fecha/hora de evaluación: Fecha y hora en que se evaluó la violación.
- Evaluación de riesgos: El nivel de riesgo evaluado (bajo, medio, alto) y su justificación.
- Notificación a la autoridad de control: Fecha y hora de la notificación a la autoridad de control, si procede.
- Notificación a los interesados: Fecha y hora de la notificación a los interesados afectados, si procede.
- Medidas correctivas adoptadas: Una descripción de las medidas adoptadas para abordar la violación y evitar que se repita.
- Análisis de la causa raíz: La causa raíz de la violación y cualquier problema sistémico identificado.
- Medidas preventivas: Medidas adicionales implementadas para evitar que se repita.
- Fecha de revisión del DPO: Fecha en que el DPO revisó y aprobó la documentación de la violación.
3. Proceso de documentación
Ref.: GDPR Art. 30(1)(g)
El proceso de documentación de la violación incluye los siguientes pasos:
- Documentación inicial: El equipo de respuesta ante incidentes completará la plantilla en un plazo de 24 horas desde la detección de la violación.
- Actualización de la evaluación: La evaluación de riesgos y las medidas correctivas se actualizarán a medida que avance la investigación.
- Revisión final: El DPO revisará y aprobará la documentación final en un plazo de 72 horas desde la detección de la violación.
- Conservación: La plantilla cumplimentada se conservará durante un mínimo de 3 años de conformidad con la normativa aplicable.
4. Almacenamiento e intercambio de la documentación
Toda la documentación de las violaciones se almacenará de forma segura y se compartirá con las partes interesadas pertinentes, incluida la autoridad de control y los interesados afectados, según lo exija la normativa aplicable.