Política de Resposta a Violações de Dados
Introdução
Esta política descreve a resposta da revzper SAS a violações de dados pessoais, assegurando o cumprimento da regulamentação aplicável em matéria de proteção de dados e minimizando os riscos para os indivíduos.
Obrigações de Resposta a Violações de Dados
1. Avaliação da Violação
Em caso de violação de dados pessoais, a revzper SAS avaliará a natureza, o âmbito e o impacto potencial no prazo de 24 horas após a deteção.
2. Notificação da Autoridade de Controlo
Se for provável que a violação resulte num risco para os direitos e liberdades dos indivíduos, a revzper SAS notificará a autoridade de controlo relevante no prazo de 72 horas após a deteção.
Ref.: GDPR Art. 33
3. Notificação dos Titulares dos Dados
Se for provável que a violação resulte num elevado risco para os direitos e liberdades das pessoas singulares, a revzper SAS notificará os titulares dos dados afetados sem demora indevida. Esses riscos incluem discriminação, roubo de identidade, perda financeira ou outras desvantagens económicas ou sociais significativas.
Ref.: GDPR Art. 34, GDPR Considerando 85
4. Documentação da Violação
A revzper SAS documentará todas as violações, incluindo as causas, os efeitos e as medidas corretivas adotadas.
Ref.: GDPR Art. 33(5), GDPR Art. 30(1)(g)
5. Medidas Preventivas
A revzper SAS implementará medidas para prevenir a recorrência de violações de dados pessoais.
Processo de Notificação da Autoridade de Controlo
1. Autoridade de Notificação
Em caso de violação de dados pessoais que exija notificação à autoridade de controlo relevante no prazo de 72 horas, a revzper SAS apresentará a notificação da violação à Autoridade Francesa de Proteção de Dados (CNIL).
2. Portal de Notificação
A notificação será apresentada através do portal oficial online da CNIL.
3. Conteúdo do Pacote de Notificação
O pacote de notificação incluirá:
- Uma descrição da natureza da violação de dados pessoais, incluindo as categorias e o número aproximado de titulares dos dados e de registos de dados pessoais em causa;
- O nome e os dados de contacto do encarregado da proteção de dados (DPO) ou de outro ponto de contacto onde possam ser obtidas mais informações;
- Uma descrição das consequências prováveis da violação de dados pessoais;
- Uma descrição das medidas adotadas ou propostas pela revzper SAS para fazer face à violação de dados pessoais, incluindo, se adequado, medidas para atenuar os seus possíveis efeitos adversos.
4. Prazo de Notificação
A notificação será preparada e apresentada pelo DPO ou pela equipa designada de resposta a incidentes dentro do prazo de 72 horas.
5. Documentação da Notificação
Todas as notificações de violações serão documentadas no modelo interno de documentação de violações.
Ref.: GDPR Art. 33(5)
Modelo Interno de Documentação de Violações
1. Finalidade da Documentação
Todas as violações de dados pessoais serão documentadas utilizando um modelo normalizado, de modo a assegurar a consistência, a rastreabilidade e o cumprimento da regulamentação aplicável.
2. Campos da Documentação da Violação
O modelo de documentação da violação inclui os seguintes campos:
- ID da Violação: Identificador único da violação.
- Data/Hora da Deteção: Data e hora em que a violação foi detetada.
- Produto: O(s) produto(s) afetado(s) pela violação.
- Ambiente de Alojamento: O ambiente de alojamento onde ocorreu a violação.
- Localização dos Dados: A localização geográfica dos dados afetados.
- Descrição da Violação: Uma descrição pormenorizada da natureza e do âmbito da violação.
- Categorias de Dados Afetados: As categorias de dados pessoais envolvidos.
- Número Aproximado de Titulares dos Dados: O número aproximado de indivíduos afetados pela violação.
- Data/Hora da Avaliação: Data e hora em que a violação foi avaliada.
- Avaliação de Risco: O nível de risco avaliado (baixo, médio, elevado) e a respetiva justificação.
- Notificação da Autoridade de Controlo: Data e hora da notificação à autoridade de controlo, se aplicável.
- Notificação dos Titulares dos Dados: Data e hora da notificação aos titulares dos dados afetados, se aplicável.
- Medidas Corretivas Adotadas: Uma descrição das medidas adotadas para fazer face à violação e prevenir a sua recorrência.
- Análise da Causa Principal: A causa principal da violação e quaisquer problemas sistémicos identificados.
- Medidas Preventivas: Medidas adicionais implementadas para prevenir a recorrência.
- Data da Análise pelo DPO: Data em que o DPO analisou e aprovou a documentação da violação.
3. Processo de Documentação
Ref.: GDPR Art. 30(1)(g)
O processo de documentação da violação inclui as seguintes etapas:
- Documentação Inicial: A equipa de resposta a incidentes preencherá o modelo no prazo de 24 horas após a deteção da violação.
- Atualização da Avaliação: A avaliação de risco e as medidas corretivas serão atualizadas à medida que a investigação avança.
- Análise Final: O DPO analisará e aprovará a documentação final no prazo de 72 horas após a deteção da violação.
- Conservação: O modelo preenchido será conservado durante um período mínimo de 3 anos, em conformidade com a regulamentação aplicável.
4. Armazenamento e Partilha da Documentação
Toda a documentação das violações será armazenada de forma segura e partilhada com as partes interessadas relevantes, incluindo a autoridade de controlo e os titulares dos dados afetados, conforme exigido pela regulamentação aplicável.