Μετάβαση στο περιεχόμενο
Legiscope
Μενού
Προστασία δεδομένων

Γνωστοποίηση παραβίασης δεδομένων: διαδικασία 72 ωρών

Οργανώστε διαλογή περιστατικού, εκτίμηση κινδύνου, γνωστοποίηση στην αρμόδια αρχή και ενημέρωση προσώπων με σαφή χρονολόγιο αποφάσεων.

Όταν ένα περιστατικό αφορά προσωπικά δεδομένα, η ομάδα χρειάζεται γρήγορη συγκέντρωση στοιχείων και τεκμηριωμένη απόφαση επικοινωνίας. Η αναμονή της τελικής τεχνικής έκθεσης μπορεί να είναι ασύμβατη με τις υποχρεώσεις γνωστοποίησης. Οργανώστε από πριν αρμόδιους, αναπληρωτές, πρόσβαση στην υπηρεσία υποβολής και έναν κοινό φάκελο εργασίας με περιορισμένα δικαιώματα.

Η διαδικασία αυτή εστιάζει στην εξωτερική γνωστοποίηση και ανακοίνωση. Το μητρώο κρατά το συνολικό ιστορικό, ενώ η τεχνική ομάδα περιορίζει το συμβάν. Αυτές οι εργασίες εξελίσσονται παράλληλα: η ανάγκη συμπλήρωσης φόρμας δεν πρέπει να σταματά την απομόνωση ενός λογαριασμού και η τεχνική απομόνωση δεν καταργεί την εκτίμηση συνεπειών για τα πρόσωπα.

Νομικό πλαίσιο και όρια εφαρμογής

Κατά το άρθρο 33 ΓΚΠΔ ο υπεύθυνος γνωστοποιεί στην αρμόδια εποπτική αρχή χωρίς αδικαιολόγητη καθυστέρηση και, εφόσον είναι δυνατό, εντός 72 ωρών από τη γνώση, εκτός αν η παραβίαση δεν ενδέχεται να επιφέρει κίνδυνο για δικαιώματα και ελευθερίες. Καθυστέρηση συνοδεύεται από αιτιολογία. Ο εκτελών ενημερώνει τον υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση. Το άρθρο 34 απαιτεί ανακοίνωση στα πρόσωπα χωρίς αδικαιολόγητη καθυστέρηση όταν ενδέχεται να προκύψει υψηλός κίνδυνος, με τις προβλεπόμενες εξαιρέσεις. Δεν υπάρχει κοινή προθεσμία 72 ωρών για κάθε τύπο επικοινωνίας. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.

Υπόδειγμα εργασίας: πεδία και αποδεικτικά

1. Ομάδα και εξουσία

Ορίστε ποιος συλλέγει στοιχεία, ποιος αξιολογεί τον κίνδυνο και ποιος έχει εξουσία υποβολής με διαθέσιμο αναπληρωτή.

Τεκμήριο: Κατάλογος ρόλων και δοκιμασμένη εσωτερική διαδρομή.

Σημείο ελέγχου: Η διαδικασία δεν πρέπει να εξαρτάται από ένα πρόσωπο που μπορεί να απουσιάζει όταν αρχίσει η κρίσιμη περίοδος.

2. Πρώτη διαλογή

Εξετάστε αν το συμβάν επηρέασε εμπιστευτικότητα, ακεραιότητα ή διαθεσιμότητα προσωπικών δεδομένων και καταγράψτε αβεβαιότητες.

Τεκμήριο: Αρχική περιγραφή με πηγή πληροφοριών.

Σημείο ελέγχου: Μη θεωρείτε ότι συμβάν χωρίς αποδεδειγμένη εξαγωγή αποκλείεται αυτομάτως από τον ορισμό παραβίασης προσωπικών δεδομένων.

3. Γνώση και χρονόμετρο

Τεκμηριώστε πότε υπήρξε επαρκής βεβαιότητα για παραβίαση και καταγράψτε την ώρα με σαφή ζώνη χρόνου.

Τεκμήριο: Χρονολόγιο και υπολογισμός χρονικού ορίου.

Σημείο ελέγχου: Μην χρησιμοποιείτε την ώρα της διοικητικής έγκρισης ως αφετηρία αν η γνώση είχε ήδη αποκτηθεί νωρίτερα.

4. Αρμόδια αρχή

Εξετάστε ποια εποπτική αρχή είναι αρμόδια, περιλαμβάνοντας τους κανόνες διασυνοριακής επεξεργασίας όπου σχετίζονται με τον οργανισμό.

Τεκμήριο: Τεκμηρίωση εγκαταστάσεων και σχετικών δραστηριοτήτων.

Σημείο ελέγχου: Η ελληνική γλώσσα των προσώπων ή ο τόπος ενός διακομιστή δεν αρκούν μόνοι τους για καθορισμό επικεφαλής αρχής.

5. Περιγραφή παραβίασης

Ετοιμάστε φύση συμβάντος, κατηγορίες και κατά προσέγγιση αριθμό προσώπων και εγγραφών όπου μπορούν να υπολογιστούν.

Τεκμήριο: Σύντομη τεχνική σύνοψη χωρίς περιττά προσωπικά δεδομένα.

Σημείο ελέγχου: Σημειώστε ρητά τις εκτιμήσεις και τη βάση τους αντί να παρουσιάζετε ανεπιβεβαίωτους αριθμούς ως ακριβή γεγονότα.

6. Σημείο επικοινωνίας

Δώστε ενεργή επαφή υπευθύνου προστασίας δεδομένων ή άλλου αρμόδιου που μπορεί να απαντήσει σε διευκρινίσεις.

Τεκμήριο: Επιβεβαίωση διαθεσιμότητας και αναπληρωτής.

Σημείο ελέγχου: Ένα γενικό γραμματοκιβώτιο χωρίς παρακολούθηση μπορεί να καθυστερήσει ουσιώδη επικοινωνία μετά την υποβολή.

7. Συνέπειες και μέτρα

Περιγράψτε πιθανές συνέπειες και μέτρα που ελήφθησαν ή προτείνονται, διαχωρίζοντας ολοκληρωμένες εργασίες από προγραμματισμένες.

Τεκμήριο: Ανάλυση κινδύνου και κατάσταση τεχνικών ενεργειών.

Σημείο ελέγχου: Μην αναφέρετε ένα μέτρο ως ήδη αποτελεσματικό πριν επιβεβαιωθεί ότι εφαρμόστηκε στα πραγματικά επηρεαζόμενα συστήματα.

8. Σταδιακή γνωστοποίηση

Αν δεν είναι διαθέσιμα όλα τα στοιχεία, οργανώστε αρχική γνωστοποίηση και συμπληρωματικές πληροφορίες χωρίς αδικαιολόγητη καθυστέρηση.

Τεκμήριο: Κατάλογος εκκρεμοτήτων και σύνδεση με αρχική υπόθεση.

Σημείο ελέγχου: Η έλλειψη τελικού αριθμού επηρεαζόμενων προσώπων δεν αποτελεί από μόνη της λόγο να περιμένετε απεριόριστα.

9. Απόφαση μη γνωστοποίησης

Όταν η εκτίμηση οδηγεί σε μη γνωστοποίηση, διατηρήστε συγκεκριμένα στοιχεία που στηρίζουν ότι δεν ενδέχεται να προκύψει κίνδυνος.

Τεκμήριο: Αιτιολογημένη απόφαση στο μητρώο.

Σημείο ελέγχου: Η απλή δήλωση δεν υπήρξε παράπονο δεν αποδεικνύει απουσία κινδύνου για τα επηρεαζόμενα φυσικά πρόσωπα.

10. Ανακοίνωση στα πρόσωπα

Εξετάστε χωριστά υψηλό κίνδυνο και συντάξτε σαφή ανακοίνωση με πρακτικές προστατευτικές ενέργειες και πραγματικό σημείο επικοινωνίας.

Τεκμήριο: Εκτίμηση άρθρου 34 και σχέδιο μηνύματος.

Σημείο ελέγχου: Μην υποκαθιστάτε αναγκαία άμεση επικοινωνία με αόριστη ανακοίνωση εταιρικής φήμης που αποκρύπτει χρήσιμες πληροφορίες.

11. Υποβολή και αποδεικτικό

Χρησιμοποιήστε την ισχύουσα υπηρεσία της αρμόδιας αρχής και κρατήστε αριθμό υπόθεσης, έκδοση και χρόνο υποβολής.

Τεκμήριο: Αποδεικτικό γνωστοποίησης και ακριβές υποβληθέν περιεχόμενο.

Σημείο ελέγχου: Το εσωτερικό προσχέδιο δεν αποδεικνύει ότι πραγματοποιήθηκε επιτυχής υποβολή ή ότι περιείχε την τελευταία έκδοση.

12. Συνέχεια και μάθηση

Αναθέστε συμπληρώσεις, απαντήσεις στην αρχή και επανέλεγχο μέτρων με σαφή υπεύθυνο για κάθε εκκρεμότητα.

Τεκμήριο: Ημερολόγιο επαφών και συνδεδεμένες διορθωτικές εργασίες.

Σημείο ελέγχου: Η επιτυχής υποβολή δεν ολοκληρώνει τη διερεύνηση ούτε την υποχρέωση ενημέρωσης όταν προκύπτουν ουσιώδη νέα στοιχεία.

Διαδικασία εφαρμογής

Στην Ελλάδα η επίσημη σελίδα της ΑΠΔΠΧ εξηγεί την ηλεκτρονική υποβολή και τη σύνδεση συμπληρωματικών εγγράφων με υφιστάμενη υπόθεση. Ελέγξτε εγκαίρως τα δικαιώματα του οργανισμού και την τρέχουσα διαδικασία. Η αρχική γνωστοποίηση πρέπει να αντανακλά τα διαθέσιμα στοιχεία, ακόμη και αν παραμένει ανοικτή τεχνική ανάλυση.

Στο εσωτερικό δελτίο γράψτε: «Γνώση στις [ώρα και ζώνη], διαθέσιμα γεγονότα [σύνοψη], απόφαση για αρχή [αιτιολογία], απόφαση για πρόσωπα [αιτιολογία], υπεύθυνος υποβολής [ρόλος], εκκρεμή στοιχεία [κατάλογος]». Οι εσωτερικοί χρόνοι κινητοποίησης μπορούν να είναι αυστηρότεροι από τα νόμιμα όρια, αλλά πρέπει να χαρακτηρίζονται οργανωτικές επιλογές.

Υποθετικό παράδειγμα εφαρμογής

Υποθετικό παράδειγμα: Παρασκευή βράδυ πάροχος ενημερώνει ότι λογαριασμός υποστήριξης χρησιμοποιήθηκε χωρίς εξουσιοδότηση. Η ομάδα εξετάζει προσβάσιμα δεδομένα και αποδεικτικά και καταγράφει πότε αποκτά γνώση παραβίασης. Ο αναπληρωτής υπεύθυνος αναλαμβάνει επικοινωνία, ενώ η τεχνική ομάδα ανακαλεί συνεδρίες και προστατεύει τα τεκμήρια.

Εφόσον η αξιολόγηση απαιτεί γνωστοποίηση, η ομάδα δεν περιμένει την επόμενη εργάσιμη για να ξεκινήσει την υποβολή. Παρέχει επιβεβαιωμένα στοιχεία και σημαίνει όσα εκκρεμούν. Κατόπιν συμπληρώνει τη γνωστοποίηση όταν ολοκληρώνεται ο υπολογισμός του εύρους και επανεξετάζει την ανακοίνωση στα πρόσωπα με βάση τις συγκεκριμένες συνέπειες.

Πώς διαχωρίζουμε γνωστοποίηση από συνηθισμένη ενημέρωση διακοπής υπηρεσίας;

Η ειδοποίηση λειτουργίας περιγράφει αν μια υπηρεσία είναι διαθέσιμη. Η γνωστοποίηση παραβίασης και η ανακοίνωση προς πρόσωπα απαντούν σε διαφορετικές υποχρεώσεις και χρειάζονται συγκεκριμένο περιεχόμενο. Ένα σύστημα μπορεί να λειτουργεί κανονικά ενώ έχει υπάρξει μη εξουσιοδοτημένη πρόσβαση, ή να έχει διακοπεί χωρίς να υπάρχει παραβίαση προσωπικών δεδομένων. Χρησιμοποιήστε κοινά επιβεβαιωμένα γεγονότα, αλλά κρατήστε χωριστή αξιολόγηση και κατάλληλους αποδέκτες. Μην θεωρείτε ότι ένα μήνυμα γενικής διαθεσιμότητας εκπληρώνει αυτομάτως το άρθρο 34. Η ομάδα επικοινωνίας πρέπει να συνεργάζεται με τους αρμόδιους αξιολόγησης χωρίς να αφαιρεί ουσιώδη πρακτική πληροφορία.

Η κρυπτογράφηση και άλλα μέτρα έχουν σημασία μόνο στο πραγματικό πλαίσιο: εξετάστε αν τα κλειδιά ήταν ασφαλή και αν τα δεδομένα μπορούσαν να κατανοηθούν από μη εξουσιοδοτημένα πρόσωπα. Μη χρησιμοποιείτε μία τεχνική λέξη ως αυτόματη εξαίρεση από γνωστοποίηση ή ανακοίνωση. Η κρίση χρειάζεται πραγματικά στοιχεία και χωριστή εφαρμογή κάθε διάταξης.

Συναφή εργαλεία για την ίδια διαδικασία

L
Συντάκτης
Legiscope
Legiscope

Εφαρμόστε τις οδηγίες στην πράξη

Δείτε πώς το Legiscope συνδέει αρχεία προστασίας δεδομένων, πηγές και εργασίες που υπόκεινται σε έλεγχο.

Κλείστε μια παρουσίαση
Συνεχίστε την ανάγνωση

Σχετικά άρθρα

01Προστασία δεδομένων

Αίτημα διαγραφής δεδομένων: υπόδειγμα απάντησης

Το αίτημα διαγραφής χρειάζεται απόφαση για κάθε σχετική κατηγορία δεδομένων. Η απενεργοποίηση ενός λογαριασμού δεν αποδεικνύει ότι διαγράφηκαν οι πληροφορίες του, ενώ η πλήρης διαγραφή κάθε εγγράφου…

8 Σεπτεμβρίου 2026
02Προστασία δεδομένων

Ανάκληση συγκατάθεσης: διαδικασία και υπόδειγμα απάντησης

Η ανάκληση συγκατάθεσης πρέπει να αλλάζει πραγματικά την επεξεργασία που στηρίζεται στη συγκεκριμένη επιλογή. Η εμφάνιση μηνύματος επιτυχίας στον χρήστη δεν αρκεί αν οι αποστολές συνεχίζονται από…

8 Σεπτεμβρίου 2026
03Προστασία δεδομένων

Απάντηση σε αίτημα πρόσβασης: υπόδειγμα και διαδικασία

Η απάντηση σε αίτημα πρόσβασης πρέπει να καλύπτει τα δεδομένα του συγκεκριμένου προσώπου και τις πληροφορίες για την επεξεργασία τους. Η αποστολή ενός γενικού συνδέσμου στην ενημέρωση προστασίας…

8 Σεπτεμβρίου 2026
04Προστασία δεδομένων

Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης

Τα αρχεία καταγραφής βοηθούν να εντοπιστεί ποιος έκανε μια κρίσιμη ενέργεια, πότε και με ποιο αποτέλεσμα. Μπορούν όμως να συγκεντρώνουν περισσότερα προσωπικά δεδομένα από την ίδια την επιχειρησιακή…

8 Σεπτεμβρίου 2026
05Προστασία δεδομένων

Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα

Το αρχείο δραστηριοτήτων επεξεργασίας περιγράφει τι κάνει ένας οργανισμός με προσωπικά δεδομένα, για ποιους σκοπούς και με ποιες βασικές εγγυήσεις. Για να χρησιμεύει στην καθημερινή εργασία, κάθε…

8 Σεπτεμβρίου 2026
06Προστασία δεδομένων

Βιντεοεπιτήρηση: υπόδειγμα πινακίδας και πλήρους ενημέρωσης

Η πινακίδα βιντεοεπιτήρησης πρέπει να ενημερώνει πριν το πρόσωπο εισέλθει στον επιτηρούμενο χώρο και να οδηγεί εύκολα σε πλήρη πληροφορία. Η παρουσία της δεν νομιμοποιεί από μόνη της μια κάμερα.…

8 Σεπτεμβρίου 2026
07Προστασία δεδομένων

Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης

Η αξιολόγηση διαβίβασης ξεκινά από τη διαδρομή των δεδομένων και τους πραγματικούς αποδέκτες. Η διεύθυνση τιμολόγησης ενός παρόχου ή η επιλογή ευρωπαϊκού κέντρου δεδομένων δεν αρκεί για να αποδείξει…

8 Σεπτεμβρίου 2026
08Προστασία δεδομένων

Εκτίμηση αντικτύπου DPIA: υπόδειγμα και απόφαση κινδύνου

Η εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων, γνωστή ως DPIA ή ΕΑΠΔ, εξετάζει πώς μια σχεδιαζόμενη επεξεργασία μπορεί να επηρεάσει τα δικαιώματα και τις ελευθερίες προσώπων. Δεν είναι…

8 Σεπτεμβρίου 2026