Risposta alle Violazioni dei Dati
Gestisci una violazione e rispetta il termine di notifica delle 72 ore.
Cos’è Risposta alle Violazioni dei Dati?
L’articolo 33 ti concede 72 ore per notificare un’autorità di controllo una volta che vieni a conoscenza di una violazione dei dati personali. Si inizia nelle prime ore dopo la scoperta: quanti record, quali categorie di dati personali e se i diritti delle persone sono a rischio. Redigerai la notifica che copre la natura della violazione, i numeri, le probabili conseguenze e le misure adottate, deciderai se le persone devono essere informate direttamente e giudicherai dove si trova la soglia notificabile. La multa da 20 milioni di sterline della British Airways dimostra perché l'orologio è importante.
Cosa imparerai in Risposta alle Violazioni dei Dati
- Valutare la gravità della violazione classificando le categorie di dati, il volume dei record interessati e il rischio per gli individui
- Redigere una notifica all'autorità di controllo che includa tutti gli elementi richiesti dall'Articolo 33(3) del GDPR
- Determinare se una violazione raggiunge la soglia di "rischio elevato" che richiede la notifica diretta agli individui interessati
- Coordinare la tempistica di risposta interna per rispettare il termine di segnalazione di 72 ore dal momento in cui se ne viene a conoscenza
- Documentare le decisioni e le motivazioni della risposta alla violazione per dimostrare accountability durante la revisione da parte dell'autorità di controllo
Risposta alle Violazioni dei Dati — Fasi della formazione
-
Introduzione
La formazione di oggi ti insegnerà i requisiti di notifica della violazione dei dati GDPR: uno degli obblighi di conformità più critici che qualsiasi organizzazione che gestisce dati personali deve comprendere.
-
Esportazione dati di routine
Alice sta preparando un'esportazione di routine dei dati dei clienti per VendorPartner Inc., un legittimo partner di integrazione di terze parti. Il foglio di calcolo contiene 847 record di clienti inclusi nomi, indirizzi e-mail, numeri di telefono e indirizzi postali. Questa è un'attività settimanale standard che Alice ha svolto decine di volte in passato. Apre il client di posta elettronica per inviare il file a John Smith presso VendorPartner.
-
L'errore
Alice finisce di digitare l'e-mail e preme Invia. Pochi secondi dopo, dà un'occhiata alla cartella 'Inviati' e nota qualcosa che non va. L'e-mail è stata inviata a john.smith847@gmail.com anziché all'indirizzo corretto: john.smith@vendorpartner.com: il completamento automatico suggeriva un indirizzo Gmail personale dall'aspetto simile e Alice lo ha cliccato senza controllare attentamente. 847 record di clienti sono ora nelle mani di una persona sconosciuta.
-
La decisione critica
Il cuore di Alice sprofonda. Il suo primo istinto è sperare che nessuno se ne accorga: forse il destinatario lo cancellerà semplicemente? Forse può far finta che non sia mai successo? Ma Alice ricorda la sua formazione sul GDPR. Una violazione dei dati include la 'divulgazione accidentale o illecita di dati personali'. L'invio dei record dei clienti all'indirizzo e-mail sbagliato è chiaramente idoneo. Ai sensi dell'articolo 33 del GDPR, la sua azienda deve notificare l'autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui viene a conoscenza della violazione. L'orologio parte adesso, non quando finiscono le indagini.
-
Accesso al portale degli incidenti
Alice decide di fare la cosa giusta e denunciare immediatamente l'accaduto. Apre il sistema di segnalazione degli incidenti interni dell'azienda. DataGuard Solutions dispone di un portale dedicato alla segnalazione delle violazioni che si collega direttamente al responsabile della protezione dei dati (DPO) e al team di risposta agli incidenti.
-
Presentazione della segnalazione di violazione
Alice compila il modulo di segnalazione dell'incidente con i dettagli completi sull'e-mail indirizzata erroneamente. Essere accurati e onesti è essenziale: il DPO ha bisogno di informazioni accurate per valutare la gravità della violazione e determinare i requisiti di notifica.
-
Risposta del DPO
Entro pochi minuti dall'invio della segnalazione, Alice riceve una chiamata dalla dottoressa Sarah Chen, responsabile della protezione dei dati dell'azienda. La dottoressa Chen ringrazia Alice per aver segnalato immediatamente e spiega come funziona il processo di valutazione delle violazioni ai sensi del GDPR.
-
Comprendere la regola delle 72 ore
Il Dr. Chen spiega i requisiti chiave del GDPR: Articolo 33 : i titolari del trattamento devono notificare all'autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui sono venuti a conoscenza di una violazione L'orologio è iniziato quando Alice si è accorta che l'e-mail era andata all'indirizzo sbagliato, non al termine dell'indagine I fine settimana e i giorni festivi non prolungano la scadenza. Notificare in ritardo non elimina l'obbligo, ma la notifica deve allora spiegare i motivi del ritardo La mancata notifica può comportare sanzioni fino a 10 milioni di euro o al 2% del totale globale entrate annuali L'RPD valuterà ora se questa violazione 'potrebbe comportare un rischio per i diritti e le libertà delle persone fisiche'; in tal caso, la notifica all'autorità è obbligatoria.
-
Azioni di contenimento
Il team di risposta agli incidenti ha iniziato le azioni di contenimento: Tentativo di richiamo dell'e-mail tramite il server di posta La sicurezza IT sta analizzando i log del server Il team legale è stato informato Il destinatario Gmail sconosciuto è stato contattato richiedendo l'eliminazione Dr. Chen spiega che, nonostante gli sforzi di contenimento, la violazione deve comunque essere documentata e potenzialmente segnalata. La questione chiave è se la violazione rappresenta un rischio per le persone interessate.
-
Documentare l'incidente
Anche se la notifica all’autorità di controllo non è richiesta, il GDPR impone che tutte le violazioni debbano essere documentate internamente. Ad Alice viene chiesto di fornire ulteriore documentazione sull'incidente, inclusa la cronologia esatta e qualsiasi prova in suo possesso.
Copertura dei framework di sicurezza
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority