Beleid inzake respons op datalekken
Inleiding
Dit beleid beschrijft de respons van revzper SAS op inbreuken in verband met persoonsgegevens, waarbij naleving van toepasselijke regelgeving inzake gegevensbescherming wordt gewaarborgd en risico's voor personen worden geminimaliseerd.
Verplichtingen inzake respons op datalekken
1. Beoordeling van de inbreuk
In geval van een inbreuk in verband met persoonsgegevens zal revzper SAS de aard, omvang en potentiële impact binnen 24 uur na ontdekking beoordelen.
2. Melding aan de toezichthoudende autoriteit
Indien de inbreuk waarschijnlijk een risico inhoudt voor de rechten en vrijheden van personen, zal revzper SAS de relevante toezichthoudende autoriteit binnen 72 uur na ontdekking op de hoogte stellen.
Ref: GDPR Art. 33
3. Melding aan betrokkenen
Indien de inbreuk waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen, zal revzper SAS de betrokkenen zonder onredelijke vertraging op de hoogte stellen. Dergelijke risico's omvatten discriminatie, identiteitsdiefstal, financieel verlies of andere aanzienlijke economische of sociale nadelen.
Ref: GDPR Art. 34, GDPR Recital 85
4. Documentatie van de inbreuk
revzper SAS zal alle inbreuken documenteren, met inbegrip van de oorzaken, gevolgen en genomen herstelmaatregelen.
Ref: GDPR Art. 33(5), GDPR Art. 30(1)(g)
5. Preventieve maatregelen
revzper SAS zal maatregelen implementeren om herhaling van inbreuken in verband met persoonsgegevens te voorkomen.
Proces voor melding aan de toezichthoudende autoriteit
1. Meldingsautoriteit
In geval van een inbreuk in verband met persoonsgegevens waarvoor binnen 72 uur melding aan de relevante toezichthoudende autoriteit vereist is, zal revzper SAS de melding van de inbreuk indienen bij de Franse gegevensbeschermingsautoriteit (CNIL).
2. Meldingsportaal
De melding zal worden ingediend via het officiële onlineportaal van de CNIL.
3. Inhoud van het meldingspakket
Het meldingspakket zal het volgende bevatten:
- Een beschrijving van de aard van de inbreuk in verband met persoonsgegevens, met inbegrip van de categorieën en het geschatte aantal betrokkenen en de betrokken registers van persoonsgegevens;
- De naam en contactgegevens van de functionaris voor gegevensbescherming (DPO) of een ander contactpunt waar meer informatie kan worden verkregen;
- Een beschrijving van de waarschijnlijke gevolgen van de inbreuk in verband met persoonsgegevens;
- Een beschrijving van de door revzper SAS genomen of voorgestelde maatregelen om de inbreuk in verband met persoonsgegevens aan te pakken, met inbegrip van, waar passend, maatregelen om de mogelijke nadelige gevolgen ervan te beperken.
4. Meldingstermijn
De melding zal door de DPO of het aangewezen incidentresponsteam worden voorbereid en ingediend binnen de termijn van 72 uur.
5. Documentatie van de melding
Alle meldingen van inbreuken zullen worden gedocumenteerd in de interne template voor documentatie van inbreuken.
Ref: GDPR Art. 33(5)
Interne template voor documentatie van inbreuken
1. Doel van de documentatie
Alle inbreuken in verband met persoonsgegevens zullen worden gedocumenteerd met behulp van een gestandaardiseerde template om consistentie, traceerbaarheid en naleving van toepasselijke regelgeving te waarborgen.
2. Velden voor documentatie van de inbreuk
De template voor documentatie van de inbreuk bevat de volgende velden:
- Breach ID: Unieke identificatie voor de inbreuk.
- Detection Date/Time: Datum en tijd waarop de inbreuk werd ontdekt.
- Product: Het product of de producten die door de inbreuk zijn getroffen.
- Hosting Environment: De hostingomgeving waar de inbreuk heeft plaatsgevonden.
- Data Location: De geografische locatie van de getroffen gegevens.
- Breach Description: Een gedetailleerde beschrijving van de aard en omvang van de inbreuk.
- Categories of Data Affected: De categorieën van betrokken persoonsgegevens.
- Approximate Number of Data Subjects: Het geschatte aantal personen dat door de inbreuk is getroffen.
- Assessment Date/Time: Datum en tijd waarop de inbreuk werd beoordeeld.
- Risk Assessment: Het beoordeelde risiconiveau (laag, gemiddeld, hoog) en de motivering.
- Supervisory Authority Notification: Datum en tijd van de melding aan de toezichthoudende autoriteit, indien van toepassing.
- Data Subject Notification: Datum en tijd van de melding aan de betrokkenen, indien van toepassing.
- Remedial Actions Taken: Een beschrijving van de genomen maatregelen om de inbreuk aan te pakken en herhaling te voorkomen.
- Root Cause Analysis: De onderliggende oorzaak van de inbreuk en eventuele geïdentificeerde systemische problemen.
- Preventive Measures: Aanvullende maatregelen die zijn geïmplementeerd om herhaling te voorkomen.
- DPO Review Date: Datum waarop de DPO de documentatie van de inbreuk heeft beoordeeld en goedgekeurd.
3. Documentatieproces
Ref: GDPR Art. 30(1)(g)
Het documentatieproces voor de inbreuk omvat de volgende stappen:
- Initial Documentation: Het incidentresponsteam zal de template binnen 24 uur na ontdekking van de inbreuk invullen.
- Assessment Update: De risicobeoordeling en herstelmaatregelen zullen worden bijgewerkt naarmate het onderzoek vordert.
- Final Review: De DPO zal de definitieve documentatie binnen 72 uur na ontdekking van de inbreuk beoordelen en goedkeuren.
- Retention: De ingevulde template zal gedurende minimaal 3 jaar worden bewaard in overeenstemming met toepasselijke regelgeving.
4. Opslag en delen van documentatie
Alle documentatie van inbreuken zal veilig worden opgeslagen en worden gedeeld met relevante belanghebbenden, waaronder de toezichthoudende autoriteit en de betrokkenen, zoals vereist door toepasselijke regelgeving.