Reactie op gegevensinbreuk
Meld een inbreuk op verkeerd geadresseerde e-mail binnen de 72-uursklok.
Wat is Reactie op gegevensinbreuk?
Artikel 33 geeft een organisatie 72 uur de tijd om de toezichthoudende autoriteit op de hoogte te stellen zodra zij zich bewust wordt van een inbreuk in verband met persoonsgegevens. Hier ben jij de medewerker die er een heeft veroorzaakt: 847-klantgegevens verzonden naar het verkeerde Gmail-adres. U herkent de verkeerd geadresseerde e-mail als een inbreuk, meldt deze via het interne portaal in plaats van te hopen dat niemand het merkt, en documenteert een exacte tijdlijn voor de Data Protection Officer, die beslist of de toezichthouder en de klanten op de hoogte moeten worden gesteld.
Wat je leert in Reactie op gegevensinbreuk
- Erken dat een verkeerd geadresseerde e-mail met persoonlijke gegevens een inbreuk is op grond van artikel 4, lid 12 van de AVG
- Meld een inbreuk onmiddellijk intern, met de gegevens, gegevenscategorieën en inperkingsmaatregelen die de DPO nodig heeft
- Leg uit wanneer een inbreuk naar de toezichthoudende autoriteit gaat en wanneer een hoog risico betekent dat ook individuen op de hoogte moeten worden gesteld
- Leg uit waarom de 72-uursklok loopt op basis van bewustzijn en niet op basis van het einde van het onderzoek
- Documenteer een exacte incidenttijdlijn die de verantwoordingsplicht van de organisatie ondersteunt
Reactie op gegevensinbreuk — Trainingsstappen
-
Introductie
De training van vandaag leert u over de vereisten voor het melden van datalekken in de AVG - een van de meest kritische nalevingsverplichtingen die elke organisatie die met persoonlijke gegevens omgaat, moet begrijpen.
-
Routinematige gegevensexport
Alice bereidt een routinematige export van klantgegevens voor voor VendorPartner Inc., een legitieme externe integratiepartner. De spreadsheet bevat 847 klantrecords, waaronder namen, e-mailadressen, telefoonnummers en postadressen. Dit is een standaard wekelijkse taak die Alice al tientallen keren eerder heeft gedaan. Ze opent haar e-mailclient om het bestand naar John Smith bij VendorPartner te sturen.
-
De fout
Alice typt de e-mail af en klikt op verzenden. Een paar minuten later werpt ze een blik op de map 'Verzonden' en ziet ze dat er iets mis is. De e-mail is verzonden naar john.smith847@gmail.com in plaats van naar het juiste adres: john.smith@vendorpartner.com - de automatische aanvulling stelde een vergelijkbaar ogend persoonlijk Gmail-adres voor, en Alice klikte erop zonder goed te controleren. 847 klantrecords zijn nu in handen van een onbekende persoon.
-
De cruciale beslissing
Alice's hart zinkt. Haar eerste instinct is om te hopen dat niemand het merkt; misschien zal de ontvanger het gewoon verwijderen? Misschien kan ze doen alsof het nooit is gebeurd? Maar Alice herinnert zich haar AVG-training. Onder een datalek wordt verstaan 'het per ongeluk of onrechtmatig openbaar maken van persoonsgegevens.' Het verzenden van klantgegevens naar het verkeerde e-mailadres komt duidelijk in aanmerking. Op grond van artikel 33 van de AVG moet haar bedrijf de toezichthoudende autoriteit zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat zij van de inbreuk kennis heeft genomen, op de hoogte stellen. De klok begint nu, niet wanneer het onderzoek is afgelopen.
-
Toegang tot het Incidentportaal
Alice besluit het juiste te doen en het incident onmiddellijk te melden. Ze opent het interne incidentrapportagesysteem van het bedrijf. DataGuard Solutions heeft een speciaal portaal voor het melden van inbreuken dat rechtstreeks verbinding maakt met de Data Protection Officer (DPO) en het incidentresponsteam.
-
Het indienen van het inbreukrapport
Alice vult het incidentrapportageformulier in met volledige details over de verkeerd geadresseerde e-mail. Grondig en eerlijk zijn is essentieel: de DPO heeft nauwkeurige informatie nodig om de ernst van de inbreuk te beoordelen en de meldingsvereisten te bepalen.
-
DPO-reactie
Binnen enkele minuten na het indienen van de melding krijgt Alice een telefoontje van Dr. Sarah Chen, de functionaris voor gegevensbescherming van het bedrijf. Dr. Chen bedankt Alice voor het onmiddellijk melden en legt uit hoe het beoordelingsproces voor inbreuken werkt onder de AVG.
-
De 72-uurregel begrijpen
Dr. Chen legt de belangrijkste AVG-vereisten uit: Artikel 33 : Verwerkingsverantwoordelijken moeten de toezichthoudende autoriteit zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat zij zich 'bewust' zijn geworden van een inbreuk op de hoogte stellen De klok begon te lopen toen Alice besefte dat de e-mail naar het verkeerde adres was gegaan - niet wanneer het onderzoek is afgerond Weekends en feestdagen verlengen de deadline niet. Te laat melden heft de plicht niet op, maar de melding moet dan de redenen voor de vertraging toelichten Het niet melden kan resulteren in boetes tot 10 miljoen euro of 2% van het wereldwijde jaarlijkse bedrag inkomsten De DPO zal nu beoordelen of deze inbreuk 'waarschijnlijk zal leiden tot een risico voor de rechten en vrijheden van natuurlijke personen'. Als dat het geval is, is melding aan de autoriteit verplicht.
-
Insluitingsacties
Het incidentresponsteam is begonnen met inperkingsmaatregelen: Er is geprobeerd om e-mail terug te halen, hoewel een terugroepactie geen bericht uit een externe Gmail-inbox kan halen IT Security analyseert serverlogboeken Het juridische team is op de hoogte gesteld Er is contact opgenomen met de onbekende Gmail-ontvanger met het verzoek om verwijdering Dr. Chen legt uit dat zelfs met inperkingsinspanningen de inbreuk nog steeds moet worden gedocumenteerd en mogelijk gerapporteerd. De belangrijkste vraag is of de inbreuk een risico vormt voor de getroffen personen.
-
Documenteren van het incident
Zelfs als kennisgeving aan de toezichthoudende autoriteit niet vereist is, schrijft de AVG voor dat alle inbreuken intern moeten worden gedocumenteerd. Alice wordt gevraagd aanvullende documentatie over het incident te verstrekken, inclusief de exacte tijdlijn en al het bewijsmateriaal dat ze heeft.
Dekking van beveiligingsframeworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority