Политика реагирования на утечку данных
Введение
Настоящая политика описывает порядок реагирования revzper SAS на нарушения, связанные с персональными данными, обеспечивая соблюдение применимых нормативных требований в области защиты данных и минимизацию рисков для физических лиц.
Обязательства по реагированию на утечку данных
1. Оценка нарушения
В случае нарушения, связанного с персональными данными, revzper SAS оценит характер, масштаб и потенциальное воздействие в течение 24 часов с момента обнаружения.
2. Уведомление надзорного органа
Если нарушение, вероятно, повлечет риск для прав и свобод физических лиц, revzper SAS уведомит соответствующий надзорный орган в течение 72 часов с момента обнаружения.
Ссылка: GDPR ст. 33
3. Уведомление субъектов данных
Если нарушение, вероятно, повлечет высокий риск для прав и свобод физических лиц, revzper SAS без неоправданной задержки уведомит затронутых субъектов данных. К таким рискам относятся дискриминация, кража личных данных, финансовые потери или иные существенные экономические или социальные неблагоприятные последствия.
Ссылка: GDPR ст. 34, GDPR преамбула 85
4. Документирование нарушения
revzper SAS будет документировать все нарушения, включая причины, последствия и предпринятые меры по устранению.
Ссылка: GDPR ст. 33(5), GDPR ст. 30(1)(g)
5. Профилактические меры
revzper SAS внедрит меры для предотвращения повторного возникновения нарушений, связанных с персональными данными.
Процесс уведомления надзорного органа
1. Орган, подлежащий уведомлению
В случае нарушения, связанного с персональными данными, требующего уведомления соответствующего надзорного органа в течение 72 часов, revzper SAS направит уведомление о нарушении во французский орган по защите данных (CNIL).
2. Портал для уведомлений
Уведомление будет направлено через официальный онлайн-портал CNIL.
3. Содержание пакета уведомления
Пакет уведомления будет включать:
- Описание характера нарушения, связанного с персональными данными, включая категории и приблизительное количество затронутых субъектов данных и записей персональных данных;
- Имя и контактные данные сотрудника по защите данных (DPO) или другого контактного лица, у которого можно получить дополнительную информацию;
- Описание вероятных последствий нарушения, связанного с персональными данными;
- Описание мер, принятых или предлагаемых к принятию revzper SAS для устранения нарушения, связанного с персональными данными, включая, где это уместно, меры по снижению его возможных неблагоприятных последствий.
4. Срок уведомления
Уведомление будет подготовлено и направлено DPO или назначенной группой реагирования на инциденты в течение 72-часового срока.
5. Документирование уведомления
Все уведомления о нарушениях будут документироваться во внутреннем шаблоне документации по нарушениям.
Ссылка: GDPR ст. 33(5)
Внутренний шаблон документации по нарушениям
1. Цель документирования
Все нарушения, связанные с персональными данными, будут документироваться с использованием стандартизированного шаблона для обеспечения единообразия, отслеживаемости и соблюдения применимых нормативных требований.
2. Поля документации по нарушению
Шаблон документации по нарушению включает следующие поля:
- Идентификатор нарушения: Уникальный идентификатор нарушения.
- Дата/время обнаружения: Дата и время обнаружения нарушения.
- Продукт: Продукт(ы), затронутый(е) нарушением.
- Среда размещения: Среда размещения, в которой произошло нарушение.
- Местонахождение данных: Географическое местонахождение затронутых данных.
- Описание нарушения: Подробное описание характера и масштаба нарушения.
- Категории затронутых данных: Категории задействованных персональных данных.
- Приблизительное количество субъектов данных: Приблизительное количество физических лиц, затронутых нарушением.
- Дата/время оценки: Дата и время проведения оценки нарушения.
- Оценка риска: Оцененный уровень риска (низкий, средний, высокий) и его обоснование.
- Уведомление надзорного органа: Дата и время уведомления надзорного органа, если применимо.
- Уведомление субъектов данных: Дата и время уведомления затронутых субъектов данных, если применимо.
- Предпринятые меры по устранению: Описание мер, принятых для устранения нарушения и предотвращения его повторного возникновения.
- Анализ первопричины: Первопричина нарушения и выявленные системные проблемы.
- Профилактические меры: Дополнительные меры, внедренные для предотвращения повторного возникновения.
- Дата проверки DPO: Дата, когда DPO проверил и утвердил документацию по нарушению.
3. Процесс документирования
Ссылка: GDPR ст. 30(1)(g)
Процесс документирования нарушения включает следующие этапы:
- Первоначальное документирование: Группа реагирования на инциденты заполнит шаблон в течение 24 часов с момента обнаружения нарушения.
- Обновление оценки: Оценка риска и меры по устранению будут обновляться по мере продвижения расследования.
- Заключительная проверка: DPO проверит и утвердит окончательную документацию в течение 72 часов с момента обнаружения нарушения.
- Хранение: Заполненный шаблон будет храниться не менее 3 лет в соответствии с применимыми нормативными требованиями.
4. Хранение и передача документации
Вся документация по нарушениям будет надежно храниться и передаваться соответствующим заинтересованным сторонам, включая надзорный орган и затронутых субъектов данных, в соответствии с требованиями применимых нормативных актов.