Datu aizsardzības pārkāpumu reaģēšanas politika
Ievads
Šī politika izklāsta revzper SAS rīcību personas datu aizsardzības pārkāpumu gadījumā, nodrošinot atbilstību piemērojamajiem datu aizsardzības noteikumiem un samazinot riskus personām.
Datu aizsardzības pārkāpumu reaģēšanas pienākumi
1. Pārkāpuma novērtēšana
Personas datu aizsardzības pārkāpuma gadījumā revzper SAS 24 stundu laikā pēc atklāšanas novērtēs tā būtību, apjomu un iespējamo ietekmi.
2. Paziņošana uzraudzības iestādei
Ja pārkāpums var radīt risku fizisku personu tiesībām un brīvībām, revzper SAS 72 stundu laikā pēc tā atklāšanas paziņos par to attiecīgajai uzraudzības iestādei.
Norāde: GDPR 33. pants
3. Paziņošana datu subjektiem
Ja pārkāpums var radīt augstu risku fizisku personu tiesībām un brīvībām, revzper SAS bez nepamatotas kavēšanās paziņos par to skartajiem datu subjektiem. Šādi riski ietver diskrimināciju, identitātes zādzību, finansiālus zaudējumus vai citus būtiskus ekonomiskus vai sociālus trūkumus.
Norāde: GDPR 34. pants, GDPR 85. apsvērums
4. Pārkāpumu dokumentēšana
revzper SAS dokumentēs visus pārkāpumus, tostarp to cēloņus, sekas un veiktos novēršanas pasākumus.
Norāde: GDPR 33. panta 5. punkts, GDPR 30. panta 1. punkta g) apakšpunkts
5. Preventīvie pasākumi
revzper SAS īstenos pasākumus, lai novērstu personas datu aizsardzības pārkāpumu atkārtošanos.
Paziņošanas uzraudzības iestādei process
1. Paziņošanas iestāde
Personas datu aizsardzības pārkāpuma gadījumā, kad par to 72 stundu laikā ir jāpaziņo attiecīgajai uzraudzības iestādei, revzper SAS iesniegs paziņojumu par pārkāpumu Francijas datu aizsardzības iestādei (CNIL).
2. Paziņošanas portāls
Paziņojums tiks iesniegts, izmantojot CNIL oficiālo tiešsaistes portālu.
3. Paziņojuma paketes saturs
Paziņojuma paketē būs ietverts:
- Personas datu aizsardzības pārkāpuma būtības apraksts, tostarp skarto datu subjektu un personas datu ierakstu kategorijas un aptuvenais skaits;
- datu aizsardzības speciālista (DPO) vai citas kontaktpersonas vārds un kontaktinformācija, ar kuru var sazināties, lai iegūtu vairāk informācijas;
- personas datu aizsardzības pārkāpuma iespējamo seku apraksts;
- revzper SAS veikto vai ierosināto pasākumu apraksts, lai novērstu personas datu aizsardzības pārkāpumu, tostarp, ja nepieciešams, pasākumi tā iespējamo nelabvēlīgo seku mazināšanai.
4. Paziņošanas termiņš
Paziņojumu sagatavos un iesniegs DPO vai norīkotā reaģēšanas uz incidentiem komanda 72 stundu termiņā.
5. Paziņojuma dokumentēšana
Visi paziņojumi par pārkāpumiem tiks dokumentēti iekšējā pārkāpumu dokumentēšanas veidnē.
Norāde: GDPR 33. panta 5. punkts
Iekšējā pārkāpumu dokumentēšanas veidne
1. Dokumentēšanas mērķis
Visi personas datu aizsardzības pārkāpumi tiks dokumentēti, izmantojot standartizētu veidni, lai nodrošinātu konsekvenci, izsekojamību un atbilstību piemērojamajiem noteikumiem.
2. Pārkāpuma dokumentēšanas lauki
Pārkāpuma dokumentēšanas veidnē ir iekļauti šādi lauki:
- Pārkāpuma ID: Unikāls pārkāpuma identifikators.
- Atklāšanas datums/laiks: Datums un laiks, kad pārkāpums tika atklāts.
- Produkts: Produkts(-i), kuru(-us) skāris pārkāpums.
- Izmitināšanas vide: Izmitināšanas vide, kurā noticis pārkāpums.
- Datu atrašanās vieta: Skarto datu ģeogrāfiskā atrašanās vieta.
- Pārkāpuma apraksts: Detalizēts pārkāpuma būtības un apjoma apraksts.
- Skarto datu kategorijas: Iesaistīto personas datu kategorijas.
- Aptuvenais datu subjektu skaits: Aptuvenais pārkāpuma skarto personu skaits.
- Novērtēšanas datums/laiks: Datums un laiks, kad pārkāpums tika novērtēts.
- Riska novērtējums: Novērtētais riska līmenis (zems, vidējs, augsts) un pamatojums.
- Paziņošana uzraudzības iestādei: Paziņošanas uzraudzības iestādei datums un laiks, ja piemērojams.
- Paziņošana datu subjektiem: Paziņošanas skartajiem datu subjektiem datums un laiks, ja piemērojams.
- Veiktie novēršanas pasākumi: Veikto pasākumu apraksts, lai novērstu pārkāpumu un tā atkārtošanos.
- Pamatcēloņa analīze: Pārkāpuma pamatcēlonis un visas konstatētās sistēmiskās problēmas.
- Preventīvie pasākumi: Papildu pasākumi, kas īstenoti, lai novērstu atkārtošanos.
- DPO pārskatīšanas datums: Datums, kad DPO pārskatīja un apstiprināja pārkāpuma dokumentāciju.
3. Dokumentēšanas process
Norāde: GDPR 30. panta 1. punkta g) apakšpunkts
Pārkāpuma dokumentēšanas process ietver šādus posmus:
- Sākotnējā dokumentēšana: Reaģēšanas uz incidentiem komanda aizpildīs veidni 24 stundu laikā pēc pārkāpuma atklāšanas.
- Novērtējuma atjaunināšana: Riska novērtējums un novēršanas pasākumi tiks atjaunināti izmeklēšanas gaitā.
- Galīgā pārskatīšana: DPO pārskatīs un apstiprinās galīgo dokumentāciju 72 stundu laikā pēc pārkāpuma atklāšanas.
- Glabāšana: Aizpildītā veidne tiks glabāta vismaz 3 gadus saskaņā ar piemērojamajiem noteikumiem.
4. Dokumentācijas glabāšana un kopīgošana
Visa pārkāpumu dokumentācija tiks droši glabāta un kopīgota ar attiecīgajām ieinteresētajām personām, tostarp uzraudzības iestādi un skartajiem datu subjektiem, kā to prasa piemērojamie noteikumi.