Клиент ви изпраща линк към публична папка с договори. Получавате съобщение, че база данни се продава. Или служител открива, че файл с клиентска информация е изпратен на грешен адрес. Тези ситуации изискват проверка, но не всички имат еднакъв обхват или причина.

Първата задача е да ограничите достъпа и да установите фактите. За помощ при пробив или изтичане на данни подгответе кратко описание на сигнала. Не препращайте целия изтекъл набор през обща контактна форма.

Ограничете експозицията и запазете следите

Уведомете ИТ отговорника и човека, който координира защитата на личните данни. При публичен линк или неправилни права ограничете споделянето чрез администратора. Документирайте адреса, настройките и часа на промяната, доколкото това не забавя ограничаването.

Ако акаунт изглежда превзет, включете администратора за ограничаване на сесиите и проверка на достъпа. Не изтривайте на сляпо акаунти, файлове или журнали. Запазването на нужните записи и спирането на текущия достъп трябва да се координират.

Разделете потвърдените факти от твърденията

Създайте работен списък с отговорник за всеки въпрос:

  • Как е получен сигналът и кога?
  • Какви данни се виждат: контакти, договори, идентификатори, финансови или други сведения?
  • Колко лица или записи може да са засегнати?
  • За какъв период информацията е била достъпна и за кого?
  • Има ли доказателства за изтегляне или само за възможен достъп?
  • Какви защитни мерки са били активни и какво е направено след сигнала?

Съобщение от изнудвач не доказва автоматично всичко, което се твърди в него. Липсата на достатъчно логове обаче също не доказва, че никой не е получил данните. Отбелязвайте несигурността, вместо да я заменяте с успокоително заключение.

Кога се уведомява КЗЛД

По член 33 от GDPR администраторът уведомява компетентния надзорен орган без ненужно забавяне и, когато това е осъществимо, до 72 часа след узнаването за нарушението, освен ако е малко вероятно то да породи риск за правата и свободите на физическите лица. При закъснение се посочват причините. Когато информацията не е налична наведнъж, тя може да се подава поетапно без допълнително ненужно забавяне. Обработващият уведомява администратора без ненужно забавяне.

Това не е срок, в който да чакате пасивно. Включете правния отговорник или длъжностното лице по защита на данните, ако е определено. Запишете кога е достигната преценката, че има нарушение, и как е оценен рискът. GDPR изисква документиране на нарушенията, включително факти, последици и предприети мерки.

Основанието е GDPR, членове 33 и 34. Практическият ред е публикуван от КЗЛД. За конкретния случай се проверяват и други приложими режими и договорни задължения.

Какво да кажете на засегнатите хора

При вероятен висок риск GDPR предвижда уведомяване и на засегнатите лица без ненужно забавяне, при условията и изключенията на член 34. Това е отделна оценка от уведомяването на надзорния орган.

Подгответе съобщение с проверените факти: какво се е случило, какви данни са засегнати, какви мерки предприемате и към кого могат да се обърнат хората. Не твърдете „няма риск“, преди да имате основание. Избягвайте да разкривате допълнителни лични данни в самото уведомление.

С какво можем да помогнем

Помагаме да се провери техническият обхват, да се запазят нужните следи и да се подготви разбираема хронология за ръководството и правния екип. Уточняваме обхвата и достъпите преди работа; техническото разследване и правната преценка се координират.

Свържете се чрез страницата за помощ при инцидент. Ако източникът е пощенски акаунт, вижте и първите действия при пробив в Microsoft 365.