Polityka reagowania na naruszenia ochrony danych
Wprowadzenie
Niniejsza polityka określa sposób reagowania revzper SAS na naruszenia ochrony danych osobowych, zapewniając zgodność z mającymi zastosowanie przepisami o ochronie danych oraz minimalizując ryzyko dla osób fizycznych.
Obowiązki w zakresie reagowania na naruszenia ochrony danych
1. Ocena naruszenia
W przypadku naruszenia ochrony danych osobowych revzper SAS oceni jego charakter, zakres i potencjalny wpływ w ciągu 24 godzin od wykrycia.
2. Zawiadomienie organu nadzorczego
Jeżeli naruszenie może skutkować ryzykiem dla praw i wolności osób fizycznych, revzper SAS zawiadomi właściwy organ nadzorczy w ciągu 72 godzin od wykrycia.
Odniesienie: GDPR Art. 33
3. Zawiadomienie osób, których dane dotyczą
Jeżeli naruszenie może skutkować wysokim ryzykiem dla praw i wolności osób fizycznych, revzper SAS zawiadomi osoby, których dane dotyczą, bez zbędnej zwłoki. Ryzyko takie obejmuje dyskryminację, kradzież tożsamości, straty finansowe lub inne istotne niekorzystne konsekwencje gospodarcze lub społeczne.
Odniesienie: GDPR Art. 34, GDPR Motyw 85
4. Dokumentowanie naruszeń
revzper SAS będzie dokumentować wszystkie naruszenia, w tym ich przyczyny, skutki i podjęte działania naprawcze.
Odniesienie: GDPR Art. 33(5), GDPR Art. 30(1)(g)
5. Środki zapobiegawcze
revzper SAS wdroży środki zapobiegające ponownemu wystąpieniu naruszeń ochrony danych osobowych.
Proces zawiadamiania organu nadzorczego
1. Organ właściwy do otrzymania zawiadomienia
W przypadku naruszenia ochrony danych osobowych wymagającego zawiadomienia właściwego organu nadzorczego w ciągu 72 godzin revzper SAS przedłoży zawiadomienie o naruszeniu francuskiemu organowi ochrony danych (CNIL).
2. Portal do składania zawiadomień
Zawiadomienie zostanie złożone za pośrednictwem oficjalnego portalu internetowego CNIL.
3. Zawartość pakietu zawiadomienia
Pakiet zawiadomienia będzie zawierać:
- opis charakteru naruszenia ochrony danych osobowych, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz dotyczących ich rekordów danych osobowych;
- imię i nazwisko oraz dane kontaktowe inspektora ochrony danych (DPO) lub innego punktu kontaktowego, w którym można uzyskać więcej informacji;
- opis prawdopodobnych konsekwencji naruszenia ochrony danych osobowych;
- opis środków podjętych lub proponowanych przez revzper SAS w celu zaradzenia naruszeniu ochrony danych osobowych, w tym, w stosownych przypadkach, środków mających na celu ograniczenie jego możliwych niekorzystnych skutków.
4. Harmonogram zawiadomienia
Zawiadomienie zostanie przygotowane i złożone przez DPO lub wyznaczony zespół reagowania na incydenty w terminie 72 godzin.
5. Dokumentowanie zawiadomienia
Wszystkie zawiadomienia o naruszeniach będą dokumentowane w wewnętrznym szablonie dokumentacji naruszenia.
Odniesienie: GDPR Art. 33(5)
Wewnętrzny szablon dokumentacji naruszenia
1. Cel dokumentacji
Wszystkie naruszenia ochrony danych osobowych będą dokumentowane przy użyciu ustandaryzowanego szablonu w celu zapewnienia spójności, możliwości prześledzenia oraz zgodności z mającymi zastosowanie przepisami.
2. Pola dokumentacji naruszenia
Szablon dokumentacji naruszenia obejmuje następujące pola:
- ID naruszenia: Unikalny identyfikator naruszenia.
- Data/godzina wykrycia: Data i godzina wykrycia naruszenia.
- Produkt: Produkt lub produkty dotknięte naruszeniem.
- Środowisko hostingowe: Środowisko hostingowe, w którym doszło do naruszenia.
- Lokalizacja danych: Geograficzna lokalizacja danych, których dotyczy naruszenie.
- Opis naruszenia: Szczegółowy opis charakteru i zakresu naruszenia.
- Kategorie danych, których dotyczy naruszenie: Kategorie danych osobowych objętych naruszeniem.
- Przybliżona liczba osób, których dane dotyczą: Przybliżona liczba osób dotkniętych naruszeniem.
- Data/godzina oceny: Data i godzina przeprowadzenia oceny naruszenia.
- Ocena ryzyka: Oceniony poziom ryzyka (niski, średni, wysoki) oraz uzasadnienie.
- Zawiadomienie organu nadzorczego: Data i godzina zawiadomienia organu nadzorczego, jeśli ma zastosowanie.
- Zawiadomienie osób, których dane dotyczą: Data i godzina zawiadomienia osób, których dane dotyczą, jeśli ma zastosowanie.
- Podjęte działania naprawcze: Opis środków podjętych w celu zaradzenia naruszeniu i zapobieżenia jego ponownemu wystąpieniu.
- Analiza przyczyny źródłowej: Przyczyna źródłowa naruszenia oraz wszelkie zidentyfikowane problemy systemowe.
- Środki zapobiegawcze: Dodatkowe środki wdrożone w celu zapobieżenia ponownemu wystąpieniu naruszenia.
- Data przeglądu przez DPO: Data, w której DPO dokonał przeglądu dokumentacji naruszenia i ją zatwierdził.
3. Proces dokumentowania
Odniesienie: GDPR Art. 30(1)(g)
Proces dokumentowania naruszenia obejmuje następujące etapy:
- Wstępna dokumentacja: Zespół reagowania na incydenty wypełni szablon w ciągu 24 godzin od wykrycia naruszenia.
- Aktualizacja oceny: Ocena ryzyka i działania naprawcze będą aktualizowane w miarę postępu dochodzenia.
- Końcowy przegląd: DPO dokona przeglądu i zatwierdzi końcową dokumentację w ciągu 72 godzin od wykrycia naruszenia.
- Przechowywanie: Wypełniony szablon będzie przechowywany przez co najmniej 3 lata zgodnie z mającymi zastosowanie przepisami.
4. Przechowywanie i udostępnianie dokumentacji
Cała dokumentacja naruszeń będzie przechowywana w bezpieczny sposób i udostępniana właściwym zainteresowanym stronom, w tym organowi nadzorczemu oraz osobom, których dane dotyczą, zgodnie z wymogami mających zastosowanie przepisów.