Politika reakcie na porušenie ochrany údajov
Úvod
Táto politika vymedzuje reakciu spoločnosti revzper SAS na porušenia ochrany osobných údajov s cieľom zabezpečiť súlad s uplatniteľnými právnymi predpismi o ochrane údajov a minimalizovať riziká pre jednotlivcov.
Povinnosti pri reakcii na porušenie ochrany údajov
1. Posúdenie porušenia
V prípade porušenia ochrany osobných údajov spoločnosť revzper SAS posúdi jeho povahu, rozsah a potenciálny vplyv do 24 hodín od jeho zistenia.
2. Oznámenie dozornému orgánu
Ak je pravdepodobné, že porušenie povedie k riziku pre práva a slobody jednotlivcov, spoločnosť revzper SAS oznámi porušenie príslušnému dozornému orgánu do 72 hodín od jeho zistenia.
Odkaz: GDPR čl. 33
3. Oznámenie dotknutým osobám
Ak je pravdepodobné, že porušenie povedie k vysokému riziku pre práva a slobody fyzických osôb, spoločnosť revzper SAS bez zbytočného odkladu oznámi porušenie dotknutým osobám. Medzi takéto riziká patrí diskriminácia, krádež identity, finančná strata alebo iné závažné hospodárske či sociálne znevýhodnenia.
Odkaz: GDPR čl. 34, odôvodnenie 85 GDPR
4. Dokumentácia porušenia
Spoločnosť revzper SAS zdokumentuje všetky porušenia vrátane ich príčin, účinkov a prijatých nápravných opatrení.
Odkaz: GDPR čl. 33 ods. 5, GDPR čl. 30 ods. 1 písm. g)
5. Preventívne opatrenia
Spoločnosť revzper SAS zavedie opatrenia na predchádzanie opakovaniu porušení ochrany osobných údajov.
Proces oznámenia dozornému orgánu
1. Oznamovaný orgán
V prípade porušenia ochrany osobných údajov, pri ktorom sa vyžaduje oznámenie príslušnému dozornému orgánu do 72 hodín, spoločnosť revzper SAS predloží oznámenie o porušení francúzskemu úradu na ochranu údajov (CNIL).
2. Oznamovací portál
Oznámenie sa predloží prostredníctvom oficiálneho online portálu CNIL.
3. Obsah oznamovacieho súboru
Oznamovací súbor bude obsahovať:
- Opis povahy porušenia ochrany osobných údajov vrátane kategórií a približného počtu dotknutých osôb a príslušných záznamov osobných údajov;
- Meno a kontaktné údaje zodpovednej osoby (DPO) alebo iného kontaktného miesta, na ktorom možno získať ďalšie informácie;
- Opis pravdepodobných dôsledkov porušenia ochrany osobných údajov;
- Opis opatrení prijatých alebo navrhovaných spoločnosťou revzper SAS na riešenie porušenia ochrany osobných údajov vrátane, ak je to vhodné, opatrení na zmiernenie jeho možných nepriaznivých účinkov.
4. Časový harmonogram oznámenia
Oznámenie pripraví a predloží DPO alebo určený tím reakcie na incidenty v rámci 72-hodinovej lehoty.
5. Dokumentácia oznámenia
Všetky oznámenia o porušeniach sa zdokumentujú v internej šablóne dokumentácie porušenia.
Odkaz: GDPR čl. 33 ods. 5
Interná šablóna dokumentácie porušenia
1. Účel dokumentácie
Všetky porušenia ochrany osobných údajov sa zdokumentujú pomocou štandardizovanej šablóny s cieľom zabezpečiť konzistentnosť, sledovateľnosť a súlad s uplatniteľnými právnymi predpismi.
2. Polia dokumentácie porušenia
Šablóna dokumentácie porušenia obsahuje tieto polia:
- ID porušenia: Jedinečný identifikátor porušenia.
- Dátum/čas zistenia: Dátum a čas, keď bolo porušenie zistené.
- Produkt: Produkt alebo produkty dotknuté porušením.
- Hostingové prostredie: Hostingové prostredie, v ktorom došlo k porušeniu.
- Umiestnenie údajov: Geografické umiestnenie dotknutých údajov.
- Opis porušenia: Podrobný opis povahy a rozsahu porušenia.
- Kategórie dotknutých údajov: Kategórie príslušných osobných údajov.
- Približný počet dotknutých osôb: Približný počet jednotlivcov dotknutých porušením.
- Dátum/čas posúdenia: Dátum a čas, keď bolo porušenie posúdené.
- Posúdenie rizika: Posúdená úroveň rizika (nízka, stredná, vysoká) a odôvodnenie.
- Oznámenie dozornému orgánu: Dátum a čas oznámenia dozornému orgánu, ak je to relevantné.
- Oznámenie dotknutým osobám: Dátum a čas oznámenia dotknutým osobám, ak je to relevantné.
- Prijaté nápravné opatrenia: Opis opatrení prijatých na riešenie porušenia a predchádzanie jeho opakovaniu.
- Analýza základnej príčiny: Základná príčina porušenia a všetky identifikované systémové problémy.
- Preventívne opatrenia: Ďalšie opatrenia zavedené na predchádzanie opakovaniu.
- Dátum preskúmania DPO: Dátum, keď DPO preskúmala a schválila dokumentáciu porušenia.
3. Proces dokumentácie
Odkaz: GDPR čl. 30 ods. 1 písm. g)
Proces dokumentácie porušenia zahŕňa tieto kroky:
- Počiatočná dokumentácia: Tím reakcie na incidenty vyplní šablónu do 24 hodín od zistenia porušenia.
- Aktualizácia posúdenia: Posúdenie rizika a nápravné opatrenia sa budú aktualizovať podľa toho, ako bude vyšetrovanie pokračovať.
- Záverečné preskúmanie: DPO preskúma a schváli konečnú dokumentáciu do 72 hodín od zistenia porušenia.
- Uchovávanie: Vyplnená šablóna sa bude uchovávať najmenej 3 roky v súlade s uplatniteľnými právnymi predpismi.
4. Ukladanie a zdieľanie dokumentácie
Všetka dokumentácia porušení sa bude bezpečne ukladať a zdieľať s príslušnými zainteresovanými stranami vrátane dozorného orgánu a dotknutých osôb, ako to vyžadujú uplatniteľné právne predpisy.