Politika odzivanja na kršitve varstva podatkov
Uvod
Ta politika določa odziv družbe revzper SAS na kršitve varstva osebnih podatkov, zagotavlja skladnost z veljavnimi predpisi o varstvu podatkov in zmanjšuje tveganja za posameznike.
Obveznosti pri odzivanju na kršitve varstva podatkov
1. Ocena kršitve
V primeru kršitve varstva osebnih podatkov bo družba revzper SAS v 24 urah od zaznave ocenila naravo, obseg in morebitni vpliv kršitve.
2. Obvestilo nadzornemu organu
Če je verjetno, da bo kršitev povzročila tveganje za pravice in svoboščine posameznikov, bo družba revzper SAS v 72 urah od zaznave obvestila zadevni nadzorni organ.
Sklic: GDPR, člen 33
3. Obvestilo posameznikom, na katere se nanašajo osebni podatki
Če je verjetno, da bo kršitev povzročila veliko tveganje za pravice in svoboščine fizičnih oseb, bo družba revzper SAS brez nepotrebnega odlašanja obvestila prizadete posameznike, na katere se nanašajo osebni podatki. Takšna tveganja vključujejo diskriminacijo, krajo identitete, finančno izgubo ali druge pomembne gospodarske ali socialne slabosti.
Sklic: GDPR, člen 34, uvodna izjava 85 GDPR
4. Dokumentiranje kršitve
Družba revzper SAS bo dokumentirala vse kršitve, vključno z vzroki, učinki in izvedenimi ukrepi za odpravo posledic.
Sklic: GDPR, člen 33(5), GDPR, člen 30(1)(g)
5. Preventivni ukrepi
Družba revzper SAS bo izvajala ukrepe za preprečevanje ponovitve kršitev varstva osebnih podatkov.
Postopek obveščanja nadzornega organa
1. Organ za obveščanje
V primeru kršitve varstva osebnih podatkov, pri kateri je potrebno obvestiti zadevni nadzorni organ v 72 urah, bo družba revzper SAS obvestilo o kršitvi predložila francoskemu organu za varstvo podatkov (CNIL).
2. Portal za obveščanje
Obvestilo bo predloženo prek uradnega spletnega portala CNIL.
3. Vsebina paketa obvestila
Paket obvestila bo vključeval:
- Opis narave kršitve varstva osebnih podatkov, vključno s kategorijami in približnim številom posameznikov, na katere se nanašajo osebni podatki, ter zadevnih evidenc osebnih podatkov;
- Ime in kontaktne podatke pooblaščene osebe za varstvo podatkov (DPO) ali druge kontaktne točke, kjer je mogoče pridobiti več informacij;
- Opis verjetnih posledic kršitve varstva osebnih podatkov;
- Opis ukrepov, ki jih je družba revzper SAS izvedla ali jih predlaga za izvedbo za obravnavo kršitve varstva osebnih podatkov, vključno, kadar je ustrezno, z ukrepi za ublažitev njenih morebitnih škodljivih učinkov.
4. Časovni okvir obvestila
Obvestilo bo pripravila in predložila pooblaščena oseba za varstvo podatkov (DPO) ali imenovana ekipa za odzivanje na incidente v 72-urnem roku.
5. Dokumentiranje obvestila
Vsa obvestila o kršitvah bodo dokumentirana v notranji predlogi za dokumentiranje kršitev.
Sklic: GDPR, člen 33(5)
Notranja predloga za dokumentiranje kršitev
1. Namen dokumentiranja
Vse kršitve varstva osebnih podatkov bodo dokumentirane z uporabo standardizirane predloge, da se zagotovi doslednost, sledljivost in skladnost z veljavnimi predpisi.
2. Polja za dokumentiranje kršitve
Predloga za dokumentiranje kršitve vključuje naslednja polja:
- ID kršitve: Edinstveni identifikator kršitve.
- Datum/čas zaznave: Datum in čas zaznave kršitve.
- Izdelek: Izdelek oziroma izdelki, na katere je kršitev vplivala.
- GOSTUJOČE okolje: Gostujoče okolje, v katerem je prišlo do kršitve.
- Lokacija podatkov: Geografska lokacija prizadetih podatkov.
- Opis kršitve: Podroben opis narave in obsega kršitve.
- Kategorije prizadetih podatkov: Kategorije vključenih osebnih podatkov.
- Približno število posameznikov, na katere se nanašajo osebni podatki: Približno število posameznikov, ki jih je kršitev prizadela.
- Datum/čas ocene: Datum in čas ocene kršitve.
- Ocena tveganja: Ocenjena raven tveganja (nizka, srednja, visoka) in utemeljitev.
- Obvestilo nadzornemu organu: Datum in čas obvestila nadzornemu organu, če je to primerno.
- Obvestilo posameznikom, na katere se nanašajo osebni podatki: Datum in čas obvestila prizadetim posameznikom, na katere se nanašajo osebni podatki, če je to primerno.
- Izvedeni ukrepi za odpravo posledic: Opis ukrepov, sprejetih za obravnavo kršitve in preprečitev ponovitve.
- Analiza temeljnega vzroka: Temeljni vzrok kršitve in ugotovljene sistemske težave.
- Preventivni ukrepi: Dodatni ukrepi, izvedeni za preprečitev ponovitve.
- Datum pregleda DPO: Datum pregleda in odobritve dokumentacije o kršitvi s strani DPO.
3. Postopek dokumentiranja
Sklic: GDPR, člen 30(1)(g)
Postopek dokumentiranja kršitve vključuje naslednje korake:
- Začetno dokumentiranje: Ekipa za odzivanje na incidente bo predlogo izpolnila v 24 urah od zaznave kršitve.
- Posodobitev ocene: Ocena tveganja in ukrepi za odpravo posledic bodo posodobljeni z napredovanjem preiskave.
- Končni pregled: DPO bo končno dokumentacijo pregledal in odobril v 72 urah od zaznave kršitve.
- Hramba: Izpolnjena predloga se bo hranila najmanj 3 leta v skladu z veljavnimi predpisi.
4. Hramba in izmenjava dokumentacije
Vsa dokumentacija o kršitvah bo varno shranjena in posredovana zadevnim deležnikom, vključno z nadzornim organom in prizadetimi posamezniki, na katere se nanašajo osebni podatki, kot to zahtevajo veljavni predpisi.