Policy för hantering av personuppgiftsincidenter
Inledning
Denna policy beskriver revzper SAS:s hantering av personuppgiftsincidenter, säkerställer efterlevnad av tillämpliga dataskyddsbestämmelser och minimerar riskerna för enskilda.
Skyldigheter vid hantering av personuppgiftsincidenter
1. Bedömning av incidenten
Vid en personuppgiftsincident kommer revzper SAS att bedöma incidentens art, omfattning och potentiella konsekvenser inom 24 timmar från upptäckten.
2. Anmälan till tillsynsmyndighet
Om incidenten sannolikt medför en risk för fysiska personers rättigheter och friheter kommer revzper SAS att underrätta den relevanta tillsynsmyndigheten inom 72 timmar från upptäckten.
Hänvisning: GDPR art. 33
3. Underrättelse till registrerade
Om incidenten sannolikt medför en hög risk för fysiska personers rättigheter och friheter kommer revzper SAS att utan onödigt dröjsmål underrätta berörda registrerade. Sådana risker omfattar diskriminering, identitetsstöld, ekonomisk förlust eller andra betydande ekonomiska eller sociala nackdelar.
Hänvisning: GDPR art. 34, GDPR skäl 85
4. Dokumentation av incidenter
revzper SAS kommer att dokumentera alla incidenter, inklusive orsaker, konsekvenser och vidtagna korrigerande åtgärder.
Hänvisning: GDPR art. 33.5, GDPR art. 30.1 g
5. Förebyggande åtgärder
revzper SAS kommer att vidta åtgärder för att förhindra att personuppgiftsincidenter upprepas.
Process för anmälan till tillsynsmyndighet
1. Anmälningsmyndighet
Vid en personuppgiftsincident som kräver anmälan till den relevanta tillsynsmyndigheten inom 72 timmar kommer revzper SAS att lämna in incidentanmälan till den franska dataskyddsmyndigheten (CNIL).
2. Anmälningsportal
Anmälan kommer att lämnas in via CNIL:s officiella onlineportal.
3. Innehåll i anmälningspaketet
Anmälningspaketet kommer att innehålla:
- En beskrivning av personuppgiftsincidentens art, inklusive kategorierna av och det ungefärliga antalet registrerade samt berörda personuppgiftsposter;
- Namn på och kontaktuppgifter till dataskyddsombudet (DPO) eller annan kontaktpunkt där mer information kan erhållas;
- En beskrivning av de sannolika konsekvenserna av personuppgiftsincidenten;
- En beskrivning av de åtgärder som revzper SAS har vidtagit eller föreslår ska vidtas för att hantera personuppgiftsincidenten, inklusive, i förekommande fall, åtgärder för att begränsa dess möjliga negativa konsekvenser.
4. Tidsplan för anmälan
Anmälan kommer att förberedas och lämnas in av dataskyddsombudet eller det utsedda incidenthanteringsteamet inom 72-timmarsfristen.
5. Dokumentation av anmälan
Alla incidentanmälningar kommer att dokumenteras i den interna mallen för incidentdokumentation.
Hänvisning: GDPR art. 33.5
Intern mall för incidentdokumentation
1. Syftet med dokumentationen
Alla personuppgiftsincidenter kommer att dokumenteras med hjälp av en standardiserad mall för att säkerställa enhetlighet, spårbarhet och efterlevnad av tillämpliga bestämmelser.
2. Fält för incidentdokumentation
Mallen för incidentdokumentation innehåller följande fält:
- Incident-ID: Unik identifierare för incidenten.
- Datum/tid för upptäckt: Datum och tid då incidenten upptäcktes.
- Produkt: Den eller de produkter som berörs av incidenten.
- Driftsmiljö: Den driftsmiljö där incidenten inträffade.
- Datalagringsplats: Den geografiska platsen för de berörda uppgifterna.
- Beskrivning av incidenten: En detaljerad beskrivning av incidentens art och omfattning.
- Berörda datakategorier: De kategorier av personuppgifter som berörs.
- Ungefärligt antal registrerade: Det ungefärliga antalet personer som berörs av incidenten.
- Datum/tid för bedömning: Datum och tid då incidenten bedömdes.
- Riskbedömning: Den bedömda risknivån (låg, medel, hög) och motivering.
- Anmälan till tillsynsmyndighet: Datum och tid för anmälan till tillsynsmyndigheten, i förekommande fall.
- Underrättelse till registrerade: Datum och tid för underrättelse till berörda registrerade, i förekommande fall.
- Vidtagna korrigerande åtgärder: En beskrivning av de åtgärder som vidtagits för att hantera incidenten och förhindra att den upprepas.
- Analys av grundorsak: Incidentens grundorsak och eventuella identifierade systemiska problem.
- Förebyggande åtgärder: Ytterligare åtgärder som genomförts för att förhindra att incidenten upprepas.
- Datum för DPO:s granskning: Datum då DPO granskade och godkände incidentdokumentationen.
3. Dokumentationsprocess
Hänvisning: GDPR art. 30.1 g
Dokumentationsprocessen för incidenten omfattar följande steg:
- Inledande dokumentation: Incidenthanteringsteamet kommer att fylla i mallen inom 24 timmar från det att incidenten upptäcktes.
- Uppdatering av bedömningen: Riskbedömningen och de korrigerande åtgärderna kommer att uppdateras i takt med att utredningen fortskrider.
- Slutlig granskning: DPO kommer att granska och godkänna den slutliga dokumentationen inom 72 timmar från det att incidenten upptäcktes.
- Bevarande: Den ifyllda mallen kommer att bevaras i minst 3 år i enlighet med tillämpliga bestämmelser.
4. Lagring och delning av dokumentation
All incidentdokumentation kommer att lagras på ett säkert sätt och delas med relevanta intressenter, inklusive tillsynsmyndigheten och berörda registrerade, i den utsträckning som krävs enligt tillämpliga bestämmelser.