Клиент ви изпраща линк към публична папка с договори. Получавате съобщение, че база данни се продава. Или служител открива, че файл с клиентска информация е изпратен на грешен адрес. Тези ситуации изискват проверка, но не всички имат еднакъв обхват или причина.
Първата задача е да ограничите достъпа и да установите фактите. За помощ при пробив или изтичане на данни подгответе кратко описание на сигнала. Не препращайте целия изтекъл набор през обща контактна форма.
Ограничете експозицията и запазете следите
Уведомете ИТ отговорника и човека, който координира защитата на личните данни. При публичен линк или неправилни права ограничете споделянето чрез администратора. Документирайте адреса, настройките и часа на промяната, доколкото това не забавя ограничаването.
Ако акаунт изглежда превзет, включете администратора за ограничаване на сесиите и проверка на достъпа. Не изтривайте на сляпо акаунти, файлове или журнали. Запазването на нужните записи и спирането на текущия достъп трябва да се координират.
Разделете потвърдените факти от твърденията
Създайте работен списък с отговорник за всеки въпрос:
- Как е получен сигналът и кога?
- Какви данни се виждат: контакти, договори, идентификатори, финансови или други сведения?
- Колко лица или записи може да са засегнати?
- За какъв период информацията е била достъпна и за кого?
- Има ли доказателства за изтегляне или само за възможен достъп?
- Какви защитни мерки са били активни и какво е направено след сигнала?
Съобщение от изнудвач не доказва автоматично всичко, което се твърди в него. Липсата на достатъчно логове обаче също не доказва, че никой не е получил данните. Отбелязвайте несигурността, вместо да я заменяте с успокоително заключение.
Кога се уведомява КЗЛД
По член 33 от GDPR администраторът уведомява компетентния надзорен орган без ненужно забавяне и, когато това е осъществимо, до 72 часа след узнаването за нарушението, освен ако е малко вероятно то да породи риск за правата и свободите на физическите лица. При закъснение се посочват причините. Когато информацията не е налична наведнъж, тя може да се подава поетапно без допълнително ненужно забавяне. Обработващият уведомява администратора без ненужно забавяне.
Това не е срок, в който да чакате пасивно. Включете правния отговорник или длъжностното лице по защита на данните, ако е определено. Запишете кога е достигната преценката, че има нарушение, и как е оценен рискът. GDPR изисква документиране на нарушенията, включително факти, последици и предприети мерки.
Основанието е GDPR, членове 33 и 34. Практическият ред е публикуван от КЗЛД. За конкретния случай се проверяват и други приложими режими и договорни задължения.
Какво да кажете на засегнатите хора
При вероятен висок риск GDPR предвижда уведомяване и на засегнатите лица без ненужно забавяне, при условията и изключенията на член 34. Това е отделна оценка от уведомяването на надзорния орган.
Подгответе съобщение с проверените факти: какво се е случило, какви данни са засегнати, какви мерки предприемате и към кого могат да се обърнат хората. Не твърдете „няма риск“, преди да имате основание. Избягвайте да разкривате допълнителни лични данни в самото уведомление.
С какво можем да помогнем
Помагаме да се провери техническият обхват, да се запазят нужните следи и да се подготви разбираема хронология за ръководството и правния екип. Уточняваме обхвата и достъпите преди работа; техническото разследване и правната преценка се координират.
Свържете се чрез страницата за помощ при инцидент. Ако източникът е пощенски акаунт, вижте и първите действия при пробив в Microsoft 365.