Adatvédelmi incidensre vonatkozó válaszadási szabályzat
Bevezetés
Jelen szabályzat felvázolja a revzper SAS személyesadat-incidensekre adott válaszát, biztosítva az alkalmazandó adatvédelmi előírásoknak való megfelelést és az egyénekre háruló kockázatok minimalizálását.
Adatvédelmi incidensre vonatkozó válaszadási kötelezettségek
1. Az incidens értékelése
Személyesadat-incidens bekövetkezése esetén a revzper SAS az észleléstől számított 24 órán belül értékeli annak jellegét, hatókörét és lehetséges hatását.
2. Értesítés a felügyeleti hatóságnak
Ha az incidens valószínűsíthetően kockázatot jelent a természetes személyek jogaira és szabadságaira nézve, a revzper SAS az észleléstől számított 72 órán belül értesíti az illetékes felügyeleti hatóságot.
Hivatkozás: GDPR 33. cikk
3. Az érintettek értesítése
Ha az incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, a revzper SAS indokolatlan késedelem nélkül értesíti az érintett adatokat alanyokat. Az ilyen kockázatok közé tartozik a megkülönböztetés, a személyazonosság-lopás, a pénzügyi veszteség vagy egyéb jelentős gazdasági vagy társadalmi hátrány.
Hivatkozás: GDPR 34. cikk, GDPR (85) preambulumbekezdés
4. Az incidens dokumentálása
A revzper SAS minden incidenst dokumentál, beleértve az okokat, a hatásokat és a megtett korrekciós intézkedéseket.
Hivatkozás: GDPR 33. cikk (5) bekezdés, GDPR 30. cikk (1) bekezdés g) pont
5. Megelőző intézkedések
A revzper SAS intézkedéseket vezet be a személyesadat-incidensek megismétlődésének megelőzése érdekében.
A felügyeleti hatóság értesítésének folyamata
1. Értesítendő hatóság
Amennyiben személyesadat-incidens esetén az illetékes felügyeleti hatóságot 72 órán belül értesíteni kell, a revzper SAS az incidensről szóló értesítést a francia adatvédelmi hatóságnak (CNIL) nyújtja be.
2. Értesítési portál
Az értesítést a CNIL hivatalos online portálján keresztül nyújtják be.
3. Az értesítési csomag tartalma
Az értesítési csomag tartalmazza:
- A személyesadat-incidens jellegének leírását, beleértve az érintett érintettek és személyesadat-nyilvántartások kategóriáit és hozzávetőleges számát;
- Az adatvédelmi tisztviselő (DPO) nevét és elérhetőségeit, illetve annak a kapcsolattartónak a nevét és elérhetőségeit, akinél további információ szerezhető be;
- A személyesadat-incidens valószínűsíthető következményeinek leírását;
- A revzper SAS által a személyesadat-incidens kezelésére megtett vagy tervezett intézkedések leírását, beleértve adott esetben a lehetséges hátrányos hatások mérséklésére irányuló intézkedéseket.
4. Az értesítés ütemezése
Az értesítést a DPO vagy a kijelölt incidenskezelési csapat készíti el és nyújtja be a 72 órás határidőn belül.
5. Az értesítés dokumentálása
Minden incidensről szóló értesítést a belső incidensdokumentációs sablonban dokumentálnak.
Hivatkozás: GDPR 33. cikk (5) bekezdés
Belső incidensdokumentációs sablon
1. A dokumentáció célja
Minden személyesadat-incidenst szabványosított sablon használatával dokumentálnak az egységesség, a nyomon követhetőség és az alkalmazandó előírásoknak való megfelelés biztosítása érdekében.
2. Az incidensdokumentáció mezői
Az incidensdokumentációs sablon a következő mezőket tartalmazza:
- Incidensazonosító: Az incidens egyedi azonosítója.
- Észlelés dátuma/ideje: Az incidens észlelésének dátuma és időpontja.
- Termék: Az incidens által érintett termék(ek).
- Hosztingkörnyezet: Az a hosztingkörnyezet, amelyben az incidens bekövetkezett.
- Adatok helye: Az érintett adatok földrajzi helye.
- Az incidens leírása: Az incidens jellegének és hatókörének részletes leírása.
- Érintett adatkategóriák: Az érintett személyes adatok kategóriái.
- Az érintettek hozzávetőleges száma: Az incidens által érintett személyek hozzávetőleges száma.
- Értékelés dátuma/ideje: Az incidens értékelésének dátuma és időpontja.
- Kockázatértékelés: Az értékelt kockázati szint (alacsony, közepes, magas) és annak indokolása.
- A felügyeleti hatóság értesítése: A felügyeleti hatóság értesítésének dátuma és időpontja, ha alkalmazandó.
- Az érintettek értesítése: Az érintett adatokat alanyok értesítésének dátuma és időpontja, ha alkalmazandó.
- Megtett korrekciós intézkedések: Az incidens kezelésére és megismétlődésének megelőzésére megtett intézkedések leírása.
- A kiváltó ok elemzése: Az incidens kiváltó oka és azonosított rendszerszintű problémák.
- Megelőző intézkedések: A megismétlődés megelőzése érdekében bevezetett további intézkedések.
- A DPO felülvizsgálatának dátuma: Az a dátum, amikor a DPO felülvizsgálta és jóváhagyta az incidens dokumentációját.
3. A dokumentációs folyamat
Hivatkozás: GDPR 30. cikk (1) bekezdés g) pont
Az incidensdokumentációs folyamat a következő lépéseket foglalja magában:
- Kezdeti dokumentálás: Az incidenskezelési csapat az incidens észlelésétől számított 24 órán belül kitölti a sablont.
- Az értékelés frissítése: A kockázatértékelést és a korrekciós intézkedéseket a vizsgálat előrehaladtával frissítik.
- Végső felülvizsgálat: A DPO az incidens észlelésétől számított 72 órán belül felülvizsgálja és jóváhagyja a végleges dokumentációt.
- Megőrzés: A kitöltött sablont az alkalmazandó előírásoknak megfelelően legalább 3 évig megőrzik.
4. A dokumentáció tárolása és megosztása
Minden incidensdokumentációt biztonságosan tárolnak, és az alkalmazandó előírások által előírtak szerint megosztanak az érintett érdekelt felekkel, beleértve a felügyeleti hatóságot és az érintett adatokat alanyokat.