Όταν ένα περιστατικό αφορά προσωπικά δεδομένα, η ομάδα χρειάζεται γρήγορη συγκέντρωση στοιχείων και τεκμηριωμένη απόφαση επικοινωνίας. Η αναμονή της τελικής τεχνικής έκθεσης μπορεί να είναι ασύμβατη με τις υποχρεώσεις γνωστοποίησης. Οργανώστε από πριν αρμόδιους, αναπληρωτές, πρόσβαση στην υπηρεσία υποβολής και έναν κοινό φάκελο εργασίας με περιορισμένα δικαιώματα.
Η διαδικασία αυτή εστιάζει στην εξωτερική γνωστοποίηση και ανακοίνωση. Το μητρώο κρατά το συνολικό ιστορικό, ενώ η τεχνική ομάδα περιορίζει το συμβάν. Αυτές οι εργασίες εξελίσσονται παράλληλα: η ανάγκη συμπλήρωσης φόρμας δεν πρέπει να σταματά την απομόνωση ενός λογαριασμού και η τεχνική απομόνωση δεν καταργεί την εκτίμηση συνεπειών για τα πρόσωπα.
Νομικό πλαίσιο και όρια εφαρμογής
Κατά το άρθρο 33 ΓΚΠΔ ο υπεύθυνος γνωστοποιεί στην αρμόδια εποπτική αρχή χωρίς αδικαιολόγητη καθυστέρηση και, εφόσον είναι δυνατό, εντός 72 ωρών από τη γνώση, εκτός αν η παραβίαση δεν ενδέχεται να επιφέρει κίνδυνο για δικαιώματα και ελευθερίες. Καθυστέρηση συνοδεύεται από αιτιολογία. Ο εκτελών ενημερώνει τον υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση. Το άρθρο 34 απαιτεί ανακοίνωση στα πρόσωπα χωρίς αδικαιολόγητη καθυστέρηση όταν ενδέχεται να προκύψει υψηλός κίνδυνος, με τις προβλεπόμενες εξαιρέσεις. Δεν υπάρχει κοινή προθεσμία 72 ωρών για κάθε τύπο επικοινωνίας. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Ομάδα και εξουσία
Ορίστε ποιος συλλέγει στοιχεία, ποιος αξιολογεί τον κίνδυνο και ποιος έχει εξουσία υποβολής με διαθέσιμο αναπληρωτή.
Τεκμήριο: Κατάλογος ρόλων και δοκιμασμένη εσωτερική διαδρομή.
Σημείο ελέγχου: Η διαδικασία δεν πρέπει να εξαρτάται από ένα πρόσωπο που μπορεί να απουσιάζει όταν αρχίσει η κρίσιμη περίοδος.
2. Πρώτη διαλογή
Εξετάστε αν το συμβάν επηρέασε εμπιστευτικότητα, ακεραιότητα ή διαθεσιμότητα προσωπικών δεδομένων και καταγράψτε αβεβαιότητες.
Τεκμήριο: Αρχική περιγραφή με πηγή πληροφοριών.
Σημείο ελέγχου: Μη θεωρείτε ότι συμβάν χωρίς αποδεδειγμένη εξαγωγή αποκλείεται αυτομάτως από τον ορισμό παραβίασης προσωπικών δεδομένων.
3. Γνώση και χρονόμετρο
Τεκμηριώστε πότε υπήρξε επαρκής βεβαιότητα για παραβίαση και καταγράψτε την ώρα με σαφή ζώνη χρόνου.
Τεκμήριο: Χρονολόγιο και υπολογισμός χρονικού ορίου.
Σημείο ελέγχου: Μην χρησιμοποιείτε την ώρα της διοικητικής έγκρισης ως αφετηρία αν η γνώση είχε ήδη αποκτηθεί νωρίτερα.
4. Αρμόδια αρχή
Εξετάστε ποια εποπτική αρχή είναι αρμόδια, περιλαμβάνοντας τους κανόνες διασυνοριακής επεξεργασίας όπου σχετίζονται με τον οργανισμό.
Τεκμήριο: Τεκμηρίωση εγκαταστάσεων και σχετικών δραστηριοτήτων.
Σημείο ελέγχου: Η ελληνική γλώσσα των προσώπων ή ο τόπος ενός διακομιστή δεν αρκούν μόνοι τους για καθορισμό επικεφαλής αρχής.
5. Περιγραφή παραβίασης
Ετοιμάστε φύση συμβάντος, κατηγορίες και κατά προσέγγιση αριθμό προσώπων και εγγραφών όπου μπορούν να υπολογιστούν.
Τεκμήριο: Σύντομη τεχνική σύνοψη χωρίς περιττά προσωπικά δεδομένα.
Σημείο ελέγχου: Σημειώστε ρητά τις εκτιμήσεις και τη βάση τους αντί να παρουσιάζετε ανεπιβεβαίωτους αριθμούς ως ακριβή γεγονότα.
6. Σημείο επικοινωνίας
Δώστε ενεργή επαφή υπευθύνου προστασίας δεδομένων ή άλλου αρμόδιου που μπορεί να απαντήσει σε διευκρινίσεις.
Τεκμήριο: Επιβεβαίωση διαθεσιμότητας και αναπληρωτής.
Σημείο ελέγχου: Ένα γενικό γραμματοκιβώτιο χωρίς παρακολούθηση μπορεί να καθυστερήσει ουσιώδη επικοινωνία μετά την υποβολή.
7. Συνέπειες και μέτρα
Περιγράψτε πιθανές συνέπειες και μέτρα που ελήφθησαν ή προτείνονται, διαχωρίζοντας ολοκληρωμένες εργασίες από προγραμματισμένες.
Τεκμήριο: Ανάλυση κινδύνου και κατάσταση τεχνικών ενεργειών.
Σημείο ελέγχου: Μην αναφέρετε ένα μέτρο ως ήδη αποτελεσματικό πριν επιβεβαιωθεί ότι εφαρμόστηκε στα πραγματικά επηρεαζόμενα συστήματα.
8. Σταδιακή γνωστοποίηση
Αν δεν είναι διαθέσιμα όλα τα στοιχεία, οργανώστε αρχική γνωστοποίηση και συμπληρωματικές πληροφορίες χωρίς αδικαιολόγητη καθυστέρηση.
Τεκμήριο: Κατάλογος εκκρεμοτήτων και σύνδεση με αρχική υπόθεση.
Σημείο ελέγχου: Η έλλειψη τελικού αριθμού επηρεαζόμενων προσώπων δεν αποτελεί από μόνη της λόγο να περιμένετε απεριόριστα.
9. Απόφαση μη γνωστοποίησης
Όταν η εκτίμηση οδηγεί σε μη γνωστοποίηση, διατηρήστε συγκεκριμένα στοιχεία που στηρίζουν ότι δεν ενδέχεται να προκύψει κίνδυνος.
Τεκμήριο: Αιτιολογημένη απόφαση στο μητρώο.
Σημείο ελέγχου: Η απλή δήλωση δεν υπήρξε παράπονο δεν αποδεικνύει απουσία κινδύνου για τα επηρεαζόμενα φυσικά πρόσωπα.
10. Ανακοίνωση στα πρόσωπα
Εξετάστε χωριστά υψηλό κίνδυνο και συντάξτε σαφή ανακοίνωση με πρακτικές προστατευτικές ενέργειες και πραγματικό σημείο επικοινωνίας.
Τεκμήριο: Εκτίμηση άρθρου 34 και σχέδιο μηνύματος.
Σημείο ελέγχου: Μην υποκαθιστάτε αναγκαία άμεση επικοινωνία με αόριστη ανακοίνωση εταιρικής φήμης που αποκρύπτει χρήσιμες πληροφορίες.
11. Υποβολή και αποδεικτικό
Χρησιμοποιήστε την ισχύουσα υπηρεσία της αρμόδιας αρχής και κρατήστε αριθμό υπόθεσης, έκδοση και χρόνο υποβολής.
Τεκμήριο: Αποδεικτικό γνωστοποίησης και ακριβές υποβληθέν περιεχόμενο.
Σημείο ελέγχου: Το εσωτερικό προσχέδιο δεν αποδεικνύει ότι πραγματοποιήθηκε επιτυχής υποβολή ή ότι περιείχε την τελευταία έκδοση.
12. Συνέχεια και μάθηση
Αναθέστε συμπληρώσεις, απαντήσεις στην αρχή και επανέλεγχο μέτρων με σαφή υπεύθυνο για κάθε εκκρεμότητα.
Τεκμήριο: Ημερολόγιο επαφών και συνδεδεμένες διορθωτικές εργασίες.
Σημείο ελέγχου: Η επιτυχής υποβολή δεν ολοκληρώνει τη διερεύνηση ούτε την υποχρέωση ενημέρωσης όταν προκύπτουν ουσιώδη νέα στοιχεία.
Διαδικασία εφαρμογής
Στην Ελλάδα η επίσημη σελίδα της ΑΠΔΠΧ εξηγεί την ηλεκτρονική υποβολή και τη σύνδεση συμπληρωματικών εγγράφων με υφιστάμενη υπόθεση. Ελέγξτε εγκαίρως τα δικαιώματα του οργανισμού και την τρέχουσα διαδικασία. Η αρχική γνωστοποίηση πρέπει να αντανακλά τα διαθέσιμα στοιχεία, ακόμη και αν παραμένει ανοικτή τεχνική ανάλυση.
Στο εσωτερικό δελτίο γράψτε: «Γνώση στις [ώρα και ζώνη], διαθέσιμα γεγονότα [σύνοψη], απόφαση για αρχή [αιτιολογία], απόφαση για πρόσωπα [αιτιολογία], υπεύθυνος υποβολής [ρόλος], εκκρεμή στοιχεία [κατάλογος]». Οι εσωτερικοί χρόνοι κινητοποίησης μπορούν να είναι αυστηρότεροι από τα νόμιμα όρια, αλλά πρέπει να χαρακτηρίζονται οργανωτικές επιλογές.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: Παρασκευή βράδυ πάροχος ενημερώνει ότι λογαριασμός υποστήριξης χρησιμοποιήθηκε χωρίς εξουσιοδότηση. Η ομάδα εξετάζει προσβάσιμα δεδομένα και αποδεικτικά και καταγράφει πότε αποκτά γνώση παραβίασης. Ο αναπληρωτής υπεύθυνος αναλαμβάνει επικοινωνία, ενώ η τεχνική ομάδα ανακαλεί συνεδρίες και προστατεύει τα τεκμήρια.
Εφόσον η αξιολόγηση απαιτεί γνωστοποίηση, η ομάδα δεν περιμένει την επόμενη εργάσιμη για να ξεκινήσει την υποβολή. Παρέχει επιβεβαιωμένα στοιχεία και σημαίνει όσα εκκρεμούν. Κατόπιν συμπληρώνει τη γνωστοποίηση όταν ολοκληρώνεται ο υπολογισμός του εύρους και επανεξετάζει την ανακοίνωση στα πρόσωπα με βάση τις συγκεκριμένες συνέπειες.
Πώς διαχωρίζουμε γνωστοποίηση από συνηθισμένη ενημέρωση διακοπής υπηρεσίας;
Η ειδοποίηση λειτουργίας περιγράφει αν μια υπηρεσία είναι διαθέσιμη. Η γνωστοποίηση παραβίασης και η ανακοίνωση προς πρόσωπα απαντούν σε διαφορετικές υποχρεώσεις και χρειάζονται συγκεκριμένο περιεχόμενο. Ένα σύστημα μπορεί να λειτουργεί κανονικά ενώ έχει υπάρξει μη εξουσιοδοτημένη πρόσβαση, ή να έχει διακοπεί χωρίς να υπάρχει παραβίαση προσωπικών δεδομένων. Χρησιμοποιήστε κοινά επιβεβαιωμένα γεγονότα, αλλά κρατήστε χωριστή αξιολόγηση και κατάλληλους αποδέκτες. Μην θεωρείτε ότι ένα μήνυμα γενικής διαθεσιμότητας εκπληρώνει αυτομάτως το άρθρο 34. Η ομάδα επικοινωνίας πρέπει να συνεργάζεται με τους αρμόδιους αξιολόγησης χωρίς να αφαιρεί ουσιώδη πρακτική πληροφορία.
Η κρυπτογράφηση και άλλα μέτρα έχουν σημασία μόνο στο πραγματικό πλαίσιο: εξετάστε αν τα κλειδιά ήταν ασφαλή και αν τα δεδομένα μπορούσαν να κατανοηθούν από μη εξουσιοδοτημένα πρόσωπα. Μη χρησιμοποιείτε μία τεχνική λέξη ως αυτόματη εξαίρεση από γνωστοποίηση ή ανακοίνωση. Η κρίση χρειάζεται πραγματικά στοιχεία και χωριστή εφαρμογή κάθε διάταξης.
Συναφή εργαλεία για την ίδια διαδικασία
-
Σύμβαση εκτελούντος επεξεργασία: έλεγχος άρθρου 28. Για να μετατραπεί η απαιτούμενη συνδρομή του παρόχου σε συγκεκριμένες συμβατικές υποχρεώσεις, πρακτικές οδηγίες και ελέγξιμα παραδοτέα.
-
Μητρώο παραβιάσεων δεδομένων: υπόδειγμα καταγραφής. Για τη συνεπή καταγραφή πραγματικών περιστατικών, μεταβολών γνώσης, αποφάσεων και διορθωτικών εργασιών με προστατευμένα αποδεικτικά στοιχεία.
-
Πολιτική ασφάλειας πληροφοριών: πρακτικό υπόδειγμα ΓΚΠΔ. Για σαφείς οργανωτικούς κανόνες που συνδέουν ιδιοκτήτες συστημάτων, πραγματικά μέτρα, αποδεικτικά λειτουργίας και χειρισμό επιτρεπτών εξαιρέσεων.
-
Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης. Για να εξυπηρετεί η καταγραφή συγκεκριμένες ανάγκες ασφάλειας με ελάχιστα πεδία, ελεγχόμενη πρόσβαση και αιτιολογημένη διάρκεια διατήρησης.
-
Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης. Για την εξακρίβωση χωρών και πραγματικών αποδεκτών, την επιλογή εφαρμόσιμου μηχανισμού και την εξέταση αποτελεσματικών συμπληρωματικών μέτρων.
-
Έλεγχος λογοδοσίας ΓΚΠΔ: πρακτική λίστα τεκμηρίων. Για να ελεγχθεί η λειτουργία των αποφάσεων με κατάλληλο δείγμα και να μετατραπούν αποκλίσεις σε επαληθεύσιμες διορθωτικές εργασίες.