Reagavimo į duomenų saugumo pažeidimus politika
Įvadas
Šioje politikoje aprašomas revzper SAS reagavimas į asmens duomenų saugumo pažeidimus, užtikrinant taikomų duomenų apsaugos teisės aktų laikymąsi ir sumažinant riziką asmenims.
Įsipareigojimai reaguojant į duomenų saugumo pažeidimus
1. Pažeidimo vertinimas
Asmens duomenų saugumo pažeidimo atveju revzper SAS per 24 valandas nuo pažeidimo nustatymo įvertins jo pobūdį, mastą ir galimą poveikį.
2. Pranešimas priežiūros institucijai
Jei dėl pažeidimo gali kilti pavojus asmenų teisėms ir laisvėms, revzper SAS per 72 valandas nuo pažeidimo nustatymo apie jį praneš atitinkamai priežiūros institucijai.
Nuoroda: GDPR 33 straipsnis
3. Pranešimas duomenų subjektams
Jei dėl pažeidimo gali kilti didelis pavojus fizinių asmenų teisėms ir laisvėms, revzper SAS nepagrįstai nedelsdama informuos paveiktus duomenų subjektus. Tokia rizika apima diskriminaciją, tapatybės vagystę, finansinius nuostolius ar kitus reikšmingus ekonominius ar socialinius nepatogumus.
Nuoroda: GDPR 34 straipsnis, GDPR 85 konstatuojamoji dalis
4. Pažeidimo dokumentavimas
revzper SAS dokumentuos visus pažeidimus, įskaitant jų priežastis, poveikį ir taikytus taisomuosius veiksmus.
Nuoroda: GDPR 33 straipsnio 5 dalis, GDPR 30 straipsnio 1 dalies g punktas
5. Prevencinės priemonės
revzper SAS įgyvendins priemones, skirtas užkirsti kelią pakartotiniams asmens duomenų saugumo pažeidimams.
Pranešimo priežiūros institucijai procesas
1. Pranešimo institucija
Asmens duomenų saugumo pažeidimo, apie kurį atitinkamai priežiūros institucijai turi būti pranešta per 72 valandas, atveju revzper SAS pateiks pranešimą apie pažeidimą Prancūzijos duomenų apsaugos institucijai (CNIL).
2. Pranešimo portalas
Pranešimas bus pateiktas per oficialų CNIL internetinį portalą.
3. Pranešimo rinkinio turinys
Pranešimo rinkinyje bus pateikta:
- Asmens duomenų saugumo pažeidimo pobūdžio aprašymas, įskaitant susijusių duomenų subjektų ir asmens duomenų įrašų kategorijas bei apytikslį skaičių;
- Duomenų apsaugos pareigūno (DPO) arba kito kontaktinio asmens, iš kurio galima gauti daugiau informacijos, vardas, pavardė ir kontaktiniai duomenys;
- Tikėtinų asmens duomenų saugumo pažeidimo pasekmių aprašymas;
- Priemonių, kurių revzper SAS ėmėsi arba pasiūlė imtis asmens duomenų saugumo pažeidimui pašalinti, aprašymas, įskaitant, kai taikoma, priemones galimam neigiamam jo poveikiui sušvelninti.
4. Pranešimo terminas
Pranešimą per 72 valandų terminą parengs ir pateiks DPO arba paskirta reagavimo į incidentus komanda.
5. Pranešimo dokumentavimas
Visi pranešimai apie pažeidimus bus dokumentuojami vidiniame pažeidimų dokumentavimo šablone.
Nuoroda: GDPR 33 straipsnio 5 dalis
Vidinis pažeidimų dokumentavimo šablonas
1. Dokumentavimo paskirtis
Visi asmens duomenų saugumo pažeidimai bus dokumentuojami naudojant standartizuotą šabloną, siekiant užtikrinti nuoseklumą, atsekamumą ir taikomų teisės aktų laikymąsi.
2. Pažeidimo dokumentavimo laukai
Pažeidimo dokumentavimo šablone pateikiami šie laukai:
- Pažeidimo ID: Unikalus pažeidimo identifikatorius.
- Nustatymo data ir laikas: Data ir laikas, kada pažeidimas buvo nustatytas.
- Produktas: Produktas (-ai), kuriam (-iems) pažeidimas turėjo poveikį.
- Prieglobos aplinka: Prieglobos aplinka, kurioje įvyko pažeidimas.
- Duomenų vieta: Paveiktų duomenų geografinė vieta.
- Pažeidimo aprašymas: Išsamus pažeidimo pobūdžio ir masto aprašymas.
- Paveiktų duomenų kategorijos: Susijusių asmens duomenų kategorijos.
- Apytikslis duomenų subjektų skaičius: Apytikslis dėl pažeidimo paveiktų asmenų skaičius.
- Vertinimo data ir laikas: Data ir laikas, kada pažeidimas buvo įvertintas.
- Rizikos vertinimas: Įvertintas rizikos lygis (žemas, vidutinis, aukštas) ir jo pagrindimas.
- Pranešimas priežiūros institucijai: Pranešimo priežiūros institucijai data ir laikas, jei taikoma.
- Pranešimas duomenų subjektams: Pranešimo paveiktiems duomenų subjektams data ir laikas, jei taikoma.
- Atlikti taisomieji veiksmai: Priemonių, kurių imtasi pažeidimui pašalinti ir užkirsti kelią jo pasikartojimui, aprašymas.
- Pagrindinės priežasties analizė: Pagrindinė pažeidimo priežastis ir nustatytos sisteminės problemos.
- Prevencinės priemonės: Papildomos priemonės, įgyvendintos siekiant užkirsti kelią pasikartojimui.
- DPO peržiūros data: Data, kada DPO peržiūrėjo ir patvirtino pažeidimo dokumentaciją.
3. Dokumentavimo procesas
Nuoroda: GDPR 30 straipsnio 1 dalies g punktas
Pažeidimo dokumentavimo procesą sudaro šie etapai:
- Pradinis dokumentavimas: Reagavimo į incidentus komanda užpildys šabloną per 24 valandas nuo pažeidimo nustatymo.
- Vertinimo atnaujinimas: Atliekant tyrimą rizikos vertinimas ir taisomieji veiksmai bus atnaujinami.
- Galutinė peržiūra: DPO peržiūrės ir patvirtins galutinę dokumentaciją per 72 valandas nuo pažeidimo nustatymo.
- Saugojimas: Užpildytas šablonas bus saugomas ne trumpiau kaip 3 metus pagal taikomus teisės aktus.
4. Dokumentacijos saugojimas ir dalijimasis ja
Visa pažeidimų dokumentacija bus saugiai saugoma ir dalijamasi ja su atitinkamais suinteresuotaisiais subjektais, įskaitant priežiūros instituciją ir paveiktus duomenų subjektus, kaip reikalaujama pagal taikomus teisės aktus.