VoiCase Favicon
Wszystkie dobre praktyki
Przewodniki po dochodzeniach7 min czytania

Badanie naruszeń ochrony danych: Przewodnik Compliance

Jak badać naruszenia ochrony danych — klasyfikacja incydentów, terminy zgłoszeń RODO, zabezpieczanie dowodów i naprawa.

Jak sklasyfikować incydent ochrony danych?

Nie każde zdarzenie jest naruszeniem wymagającym zgłoszenia, ale każde wymaga oceny:

  • Kategoria 1: Przypadkowe ujawnienie — wysłanie e-maila do niewłaściwego adresata lub zgubienie nośnika z danymi.
  • Kategoria 2: Nieuprawniony dostęp — pracownik przegląda dane bez uzasadnionej potrzeby biznesowej.
  • Kategoria 3: Celowe nadużycie — świadome skopiowanie danych w celach prywatnych lub dla konkurencji.
  • Kategoria 4: Błąd systemowy — błąd aplikacji powodujący masowy wyciek danych.

Zgłoszenia z kategorii 2–4 wymagają natychmiastowego przekazania do Inspektora Ochrony Danych (IOD).

Na czym polega wymóg zgłoszenia pod RODO w 72 godziny?

Zgodnie z art. 33 RODO, administrator ma maksymalnie 72 godziny od stwierdzenia naruszenia na zgłoszenie go do organu nadzorczego (UODO), chyba że jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.

Kluczowe etapy pierwszych 72 godzin:

Godziny 0–4: Ograniczenie incydentu

  • Zablokowanie dostępu, odłączenie systemów, zawiadomienie IOD.

Godziny 4–24: Ocena zakresu

  • Ustalenie kategorii i liczby rekordów oraz osób, których dotyczy incydent.

Godziny 24–72: Decyzja o zgłoszeniu

  • Przygotowanie i wysłanie zgłoszenia (dopuszczalne jest zgłoszenie częściowe w trakcie trwania dochodzenia).
  • Ocena, czy należy zawiadomić osoby, których dane dotyczą (wymagane w przypadku wysokiego ryzyka, art. 34 RODO).

Jak zabezpieczyć dowody i przeprowadzić badanie sprawy?

Po opanowaniu pierwszej fazy następuje merytoryczne wyjaśnienie przyczyn:

  • Analiza śledcza IT — logi systemowe, rejestr transferu plików, nagłówki wiadomości e-mail w celu odtworzenia zdarzeń.
  • Rozmowy z pracownikami — ustalenie stopnia winy (błąd ludzki vs. celowe działanie).
  • Przegląd procedur — zmiana konfiguracji uprawnień, rewizja procesów i dodatkowe szkolenia.

Inne zasoby

Pobierz pełny rozdział dochodzeniowy

Ten artykuł jest podsumowaniem rozdziału Naruszenia poufności i prywatności danych z podręcznika dochodzeń VoiCase. Pełny rozdział zawiera szczegółowe procedury, szablony rozmów i listy kontrolne dokumentacji.

Przeczytaj pełny rozdział