Andmekaitserikkumisega tegelemise poliitika
Sissejuhatus
Käesolevas poliitikas kirjeldatakse revzper SAS-i tegevust isikuandmetega seotud rikkumiste korral, tagades kohaldatavate andmekaitsenõuete järgimise ja minimeerides üksikisikutele avalduvaid riske.
Andmekaitserikkumisega tegelemise kohustused
1. Rikkumise hindamine
Isikuandmetega seotud rikkumise korral hindab revzper SAS 24 tunni jooksul alates avastamisest selle olemust, ulatust ja võimalikku mõju.
2. Järelevalveasutuse teavitamine
Kui rikkumine põhjustab tõenäoliselt ohu üksikisikute õigustele ja vabadustele, teavitab revzper SAS asjaomast järelevalveasutust 72 tunni jooksul alates avastamisest.
Viide: GDPR artikkel 33
3. Andmesubjekti teavitamine
Kui rikkumine põhjustab tõenäoliselt suure ohu füüsiliste isikute õigustele ja vabadustele, teavitab revzper SAS mõjutatud andmesubjekte põhjendamatu viivituseta. Selliste riskide hulka kuuluvad diskrimineerimine, identiteedivargus, rahaline kahju või muu oluline majanduslik või sotsiaalne ebasoodne mõju.
Viide: GDPR artikkel 34, GDPR põhjendus 85
4. Rikkumise dokumenteerimine
revzper SAS dokumenteerib kõik rikkumised, sealhulgas nende põhjused ja tagajärjed ning võetud parandusmeetmed.
Viide: GDPR artikkel 33(5), GDPR artikkel 30(1)(g)
5. Ennetavad meetmed
revzper SAS rakendab meetmeid isikuandmetega seotud rikkumiste kordumise vältimiseks.
Järelevalveasutuse teavitamise protsess
1. Teavitatav asutus
Isikuandmetega seotud rikkumise korral, mille puhul tuleb asjaomast järelevalveasutust teavitada 72 tunni jooksul, esitab revzper SAS rikkumisteate Prantsusmaa andmekaitseasutusele (CNIL).
2. Teavitusportaal
Teavitus esitatakse CNIL-i ametliku veebiportaali kaudu.
3. Teavituspaketi sisu
Teavituspakett sisaldab:
- Isikuandmetega seotud rikkumise olemuse kirjeldust, sealhulgas asjaomaste andmesubjektide ja isikuandmete kirjete kategooriaid ning ligikaudset arvu;
- Andmekaitsespetsialisti (DPO) nime ja kontaktandmeid või muu kontaktpunkti andmeid, kust on võimalik saada lisateavet;
- Isikuandmetega seotud rikkumise tõenäoliste tagajärgede kirjeldust;
- revzper SAS-i võetud või kavandatavate meetmete kirjeldust isikuandmetega seotud rikkumise käsitlemiseks, sealhulgas vajaduse korral meetmeid selle võimaliku kahjuliku mõju leevendamiseks.
4. Teavitamise ajakava
Teavituse koostab ja esitab DPO või määratud rikkumistele reageerimise meeskond 72-tunnise tähtaja jooksul.
5. Teavitamise dokumenteerimine
Kõik rikkumisteated dokumenteeritakse rikkumiste sisemise dokumenteerimisvormi alusel.
Viide: GDPR artikkel 33(5)
Rikkumiste sisemise dokumenteerimise vorm
1. Dokumenteerimise eesmärk
Kõik isikuandmetega seotud rikkumised dokumenteeritakse standardiseeritud vormi abil, et tagada järjepidevus, jälgitavus ja kohaldatavate õigusnormide järgimine.
2. Rikkumise dokumenteerimise väljad
Rikkumise dokumenteerimise vorm sisaldab järgmisi välju:
- Rikkumise ID: Rikkumise kordumatu tunnus.
- Avastamise kuupäev/kellaaeg: Rikkumise avastamise kuupäev ja kellaaeg.
- Toode: Rikkumisest mõjutatud toode või tooted.
- Majutuskeskkond: Majutuskeskkond, kus rikkumine aset leidis.
- Andmete asukoht: Mõjutatud andmete geograafiline asukoht.
- Rikkumise kirjeldus: Rikkumise olemuse ja ulatuse üksikasjalik kirjeldus.
- Mõjutatud andmete kategooriad: Hõlmatud isikuandmete kategooriad.
- Andmesubjektide ligikaudne arv: Rikkumisest mõjutatud isikute ligikaudne arv.
- Hindamise kuupäev/kellaaeg: Rikkumise hindamise kuupäev ja kellaaeg.
- Riskihindamine: Hinnatud riskitase (madal, keskmine, kõrge) ja põhjendus.
- Järelevalveasutuse teavitamine: Järelevalveasutuse teavitamise kuupäev ja kellaaeg, kui see on kohaldatav.
- Andmesubjekti teavitamine: Mõjutatud andmesubjektide teavitamise kuupäev ja kellaaeg, kui see on kohaldatav.
- Võetud parandusmeetmed: Rikkumise käsitlemiseks ja selle kordumise vältimiseks võetud meetmete kirjeldus.
- Algpõhjuse analüüs: Rikkumise algpõhjus ja tuvastatud süsteemsed probleemid.
- Ennetavad meetmed: Kordumise vältimiseks rakendatud täiendavad meetmed.
- DPO läbivaatamise kuupäev: Kuupäev, mil DPO rikkumise dokumentatsiooni läbi vaatas ja heaks kiitis.
3. Dokumenteerimise protsess
Viide: GDPR artikkel 30(1)(g)
Rikkumise dokumenteerimise protsess hõlmab järgmisi etappe:
- Esialgne dokumenteerimine: Rikkumistele reageerimise meeskond täidab vormi 24 tunni jooksul alates rikkumise avastamisest.
- Hindamise ajakohastamine: Riskihindamist ja parandusmeetmeid ajakohastatakse uurimise edenedes.
- Lõplik läbivaatamine: DPO vaatab lõpliku dokumentatsiooni läbi ja kiidab selle heaks 72 tunni jooksul alates rikkumise avastamisest.
- Säilitamine: Täidetud vormi säilitatakse kohaldatavate õigusnormide kohaselt vähemalt 3 aastat.
4. Dokumentatsiooni säilitamine ja jagamine
Kogu rikkumiste dokumentatsiooni säilitatakse turvaliselt ja jagatakse asjaomaste sidusrühmadega, sealhulgas järelevalveasutuse ja mõjutatud andmesubjektidega, nagu kohaldatavad õigusnormid nõuavad.