Jak sklasyfikować incydent ochrony danych?
Nie każde zdarzenie jest naruszeniem wymagającym zgłoszenia, ale każde wymaga oceny:
- Kategoria 1: Przypadkowe ujawnienie — wysłanie e-maila do niewłaściwego adresata lub zgubienie nośnika z danymi.
- Kategoria 2: Nieuprawniony dostęp — pracownik przegląda dane bez uzasadnionej potrzeby biznesowej.
- Kategoria 3: Celowe nadużycie — świadome skopiowanie danych w celach prywatnych lub dla konkurencji.
- Kategoria 4: Błąd systemowy — błąd aplikacji powodujący masowy wyciek danych.
Zgłoszenia z kategorii 2–4 wymagają natychmiastowego przekazania do Inspektora Ochrony Danych (IOD).
Na czym polega wymóg zgłoszenia pod RODO w 72 godziny?
Zgodnie z art. 33 RODO, administrator ma maksymalnie 72 godziny od stwierdzenia naruszenia na zgłoszenie go do organu nadzorczego (UODO), chyba że jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.
Kluczowe etapy pierwszych 72 godzin:
Godziny 0–4: Ograniczenie incydentu
- Zablokowanie dostępu, odłączenie systemów, zawiadomienie IOD.
Godziny 4–24: Ocena zakresu
- Ustalenie kategorii i liczby rekordów oraz osób, których dotyczy incydent.
Godziny 24–72: Decyzja o zgłoszeniu
- Przygotowanie i wysłanie zgłoszenia (dopuszczalne jest zgłoszenie częściowe w trakcie trwania dochodzenia).
- Ocena, czy należy zawiadomić osoby, których dane dotyczą (wymagane w przypadku wysokiego ryzyka, art. 34 RODO).
Jak zabezpieczyć dowody i przeprowadzić badanie sprawy?
Po opanowaniu pierwszej fazy następuje merytoryczne wyjaśnienie przyczyn:
- Analiza śledcza IT — logi systemowe, rejestr transferu plików, nagłówki wiadomości e-mail w celu odtworzenia zdarzeń.
- Rozmowy z pracownikami — ustalenie stopnia winy (błąd ludzki vs. celowe działanie).
- Przegląd procedur — zmiana konfiguracji uprawnień, rewizja procesów i dodatkowe szkolenia.
Inne zasoby
- Unijna Dyrektywa: Kompletny Przewodnik — powiązanie RODO z systemem zgłaszania nieprawidłowości.
- Proces wyjaśniania nadużyć — techniki zabezpieczania dowodów cyfrowych.
- Bezpieczeństwo i Compliance VoiCase — jak chronimy wrażliwe dane postępowań.
Pobierz pełny rozdział dochodzeniowy
Ten artykuł jest podsumowaniem rozdziału Naruszenia poufności i prywatności danych z podręcznika dochodzeń VoiCase. Pełny rozdział zawiera szczegółowe procedury, szablony rozmów i listy kontrolne dokumentacji.
Przeczytaj pełny rozdział