Το μητρώο παραβιάσεων δεδομένων κρατά συνεκτικό ιστορικό για όσα συνέβησαν, πώς εκτιμήθηκε ο κίνδυνος και ποιες ενέργειες έγιναν. Περιλαμβάνει και παραβιάσεις που δεν γνωστοποιήθηκαν στην εποπτική αρχή, με τεκμηρίωση της σχετικής απόφασης. Δεν χρειάζεται να γεμίζει με ανεπεξέργαστα τεχνικά αρχεία: αυτά μπορούν να φυλάσσονται σε ελεγχόμενο φάκελο και να συνδέονται με την εγγραφή.
Διαχωρίστε την αρχική αναφορά συμβάντος από τη μεταγενέστερη διαπίστωση παραβίασης προσωπικών δεδομένων. Μπορεί μια τεχνική ειδοποίηση να αποδειχθεί άσχετη ή, αντίστροφα, ένα φαινομενικά απλό λάθος αποστολής να εκθέτει σημαντικές πληροφορίες. Το μητρώο πρέπει να δείχνει πώς εξελίχθηκε η γνώση της ομάδας, χωρίς να ξαναγράφει εκ των υστέρων το αρχικό χρονολόγιο.
Νομικό πλαίσιο και όρια εφαρμογής
Το άρθρο 33 παράγραφος 5 ΓΚΠΔ απαιτεί τεκμηρίωση κάθε παραβίασης, περιλαμβάνοντας τα πραγματικά περιστατικά, τις συνέπειες και τα διορθωτικά μέτρα. Η γνωστοποίηση στην αρχή κατά το άρθρο 33 και η ανακοίνωση στα πρόσωπα κατά το άρθρο 34 έχουν διαφορετικά κριτήρια κινδύνου. Το μητρώο διατηρεί και τις δύο αποφάσεις. Η επίσημη υπηρεσία της ΑΠΔΠΧ υποστηρίζει αρχική και συμπληρωματική γνωστοποίηση· το εσωτερικό αρχείο πρέπει να συνδέει όσα υποβλήθηκαν με την ίδια υπόθεση. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Αναγνωριστικό και ιδιοκτήτης
Δώστε σταθερό κωδικό περιστατικού και ορίστε πρόσωπο που συγκεντρώνει ενημερώσεις από τεχνική ομάδα, διοίκηση και συνεργάτες.
Τεκμήριο: Κωδικός υπόθεσης και στοιχεία αρμόδιων ρόλων.
Σημείο ελέγχου: Χωρίς κοινό αναγνωριστικό παράλληλα μηνύματα μπορεί να περιγράφουν το ίδιο συμβάν σαν διαφορετικές ασύνδετες υποθέσεις.
2. Αρχική ένδειξη
Καταγράψτε τι παρατηρήθηκε, από ποιον και πότε, διαχωρίζοντας επιβεβαιωμένα γεγονότα από υποθέσεις που χρειάζονται έλεγχο.
Τεκμήριο: Αρχική αναφορά και σύνδεσμος σε προστατευμένο τεκμήριο.
Σημείο ελέγχου: Μην μετατρέπετε μια πιθανή υπόθεση εξαγωγής σε βέβαιη διαρροή χωρίς στοιχεία ούτε την απορρίπτετε χωρίς διερεύνηση.
3. Χρόνος γνώσης
Καταγράψτε πότε υπήρχε επαρκής βεβαιότητα ότι προσωπικά δεδομένα επηρεάστηκαν και ποια στοιχεία οδήγησαν σε αυτή την κρίση.
Τεκμήριο: Αιτιολογημένο σημείο γνώσης με σχετικό χρονολόγιο.
Σημείο ελέγχου: Η διοικητική συνάντηση έγκρισης δεν μεταθέτει αυτομάτως το χρονικό σημείο κατά το οποίο ο οργανισμός έλαβε γνώση.
4. Φύση παραβίασης
Εξετάστε εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα, περιλαμβάνοντας τυχαία απώλεια ή μη εξουσιοδοτημένη μεταβολή δεδομένων.
Τεκμήριο: Περιγραφή συμβάντος και επηρεαζόμενων λειτουργιών.
Σημείο ελέγχου: Μην περιορίζετε το μητρώο μόνο σε ηλεκτρονικές επιθέσεις ή δημόσια δημοσίευση αρχείων στο διαδίκτυο.
5. Δεδομένα και πρόσωπα
Περιγράψτε κατηγορίες, περίπου αριθμό προσώπων και εγγραφών όπου είναι γνωστός, με σαφή σήμανση εκτιμήσεων.
Τεκμήριο: Πηγή υπολογισμού και εύρος αβεβαιότητας.
Σημείο ελέγχου: Ο αριθμός αρχείων δεν ισούται αναγκαστικά με αριθμό προσώπων, ιδίως όταν υπάρχουν πολλαπλές εγγραφές ανά άτομο.
6. Πιθανές συνέπειες
Εξετάστε πρακτική βλάβη όπως απάτη, διάκριση, απώλεια εμπιστευτικότητας ή αδυναμία πρόσβασης σε ουσιώδη υπηρεσία.
Τεκμήριο: Ανάλυση συνεπειών για τις επηρεαζόμενες ομάδες.
Σημείο ελέγχου: Η απουσία οικονομικής ζημίας της εταιρείας δεν αποδεικνύει ότι τα πρόσωπα δεν αντιμετωπίζουν κίνδυνο.
7. Προϋπάρχοντα μέτρα
Καταγράψτε ποια μέτρα ίσχυαν πραγματικά κατά το συμβάν και αν περιόρισαν πρόσβαση, κατανόηση ή χρήση των δεδομένων.
Τεκμήριο: Ρυθμίσεις κρυπτογράφησης, πρόσβασης και διαθέσιμα αρχεία ελέγχου.
Σημείο ελέγχου: Μια πολιτική που υποσχόταν κρυπτογράφηση δεν αποδεικνύει ότι το συγκεκριμένο αρχείο ή κλειδί προστατεύονταν.
8. Περιορισμός συμβάντος
Περιγράψτε άμεσες ενέργειες απομόνωσης, ανάκλησης πρόσβασης ή ανάκτησης, με χρόνο και υπεύθυνο εκτέλεσης.
Τεκμήριο: Χρονολόγιο ενεργειών και αποδεικτικά αποτελέσματος.
Σημείο ελέγχου: Η αίτηση σε λανθασμένο παραλήπτη να διαγράψει μήνυμα δεν ισοδυναμεί από μόνη της με επιβεβαιωμένη εξάλειψη κινδύνου.
9. Απόφαση για αρχή
Τεκμηριώστε αν απαιτείται γνωστοποίηση, ποιος αποφάσισε και ποια δεδομένα ήταν διαθέσιμα κατά τη συγκεκριμένη στιγμή.
Τεκμήριο: Αιτιολογημένη εκτίμηση και αριθμός γνωστοποίησης όπου υπάρχει.
Σημείο ελέγχου: Μην γράφετε απλώς χαμηλός κίνδυνος χωρίς εξήγηση των περιστάσεων που στηρίζουν την κρίση.
10. Απόφαση για πρόσωπα
Εξετάστε χωριστά αν υπάρχει υψηλός κίνδυνος και αν απαιτείται ανακοίνωση με πρακτική πληροφορία για προστατευτικές ενέργειες.
Τεκμήριο: Ανάλυση άρθρου 34 και αντίγραφο ανακοίνωσης.
Σημείο ελέγχου: Η γνωστοποίηση στην αρχή δεν υποκαθιστά αυτόματα την επικοινωνία με τα επηρεαζόμενα πρόσωπα όταν αυτή απαιτείται.
11. Διορθωτικές ενέργειες
Συνδέστε την αιτία με συγκεκριμένη αλλαγή που μειώνει πιθανότητα επανάληψης και ορίστε μέτρο επαλήθευσης.
Τεκμήριο: Εργασίες με ιδιοκτήτη, προθεσμία και αποτέλεσμα.
Σημείο ελέγχου: Η γενική υπόσχεση εκπαίδευσης δεν αρκεί όταν το πρόβλημα προήλθε από ανεπαρκή δικαιώματα ή εσφαλμένη ρύθμιση συστήματος.
12. Κλείσιμο και επανεξέταση
Κλείστε μόνο αφού καταγραφούν οι αποφάσεις και ανατεθούν όσα παραμένουν, κρατώντας δυνατότητα ενημέρωσης από νέα στοιχεία.
Τεκμήριο: Κατάσταση υπόθεσης και συνδεδεμένα συμπληρωματικά έγγραφα.
Σημείο ελέγχου: Μην αντικαθιστάτε την αρχική εκτίμηση με τη νεότερη χωρίς ιστορικό που εξηγεί γιατί άλλαξε η κρίση.
Διαδικασία εφαρμογής
Χρησιμοποιήστε μια συνοπτική εγγραφή για διοικητική επισκόπηση και ελεγχόμενο φάκελο για ευαίσθητα τεκμήρια. Σημειώστε κάθε ενημέρωση με χρόνο, συντάκτη και βάση. Αν ένα περιστατικό αρχικά δεν απαιτεί γνωστοποίηση αλλά νέα στοιχεία αλλάζουν τον κίνδυνο, καταγράψτε την αλλαγή και ενεργήστε με βάση την ενημερωμένη αξιολόγηση.
Πρακτική μορφή απόφασης: «Με τα διαθέσιμα στοιχεία της [ώρα], επηρεάζονται [κατηγορίες]. Οι πιθανές συνέπειες είναι [περιγραφή]. Τα αποδεδειγμένα μέτρα [μέτρα] περιορίζουν [κίνδυνο]. Αποφασίζεται [ενέργεια] για τους εξής λόγους [αιτιολογία]. Εκκρεμεί [πληροφορία], με υπεύθυνο [ρόλος]». Η δομή διατηρεί ορατή την αβεβαιότητα.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: υπάλληλος αποστέλλει κατάσταση συμμετεχόντων σε λανθασμένο εξωτερικό παραλήπτη. Η ομάδα καταγράφει χρόνο αποστολής και χρόνο διαπίστωσης, ελέγχει ακριβή πεδία και ζητά πληροφορίες για περαιτέρω χρήση. Αρχικά γνωρίζει μόνο ονόματα και email. Αργότερα διαπιστώνει ότι δεύτερο φύλλο περιλαμβάνει ειδικές ανάγκες συμμετεχόντων.
Το μητρώο κρατά και τις δύο εκτιμήσεις με σαφή χρόνο, επανεξετάζει συνέπειες και αποφάσεις γνωστοποίησης και αποτυπώνει την αλλαγή. Η διορθωτική εργασία περιλαμβάνει διαχωρισμό εξαγωγών και έλεγχο παραληπτών. Δεν αρκείται σε σύσταση να είναι οι εργαζόμενοι περισσότερο προσεκτικοί.
Πώς γράφουμε εκτίμηση όταν δεν γνωρίζουμε ακόμη τον αριθμό προσώπων;
Δώστε το γνωστό εύρος και εξηγήστε πώς υπολογίστηκε. Διαχωρίστε επιβεβαιωμένες εγγραφές, πιθανώς επηρεαζόμενες εγγραφές και περιπτώσεις που αποκλείστηκαν με στοιχεία. Ορίστε ποιος θα ολοκληρώσει τον υπολογισμό και ποια πηγή χρειάζεται. Η αβεβαιότητα πρέπει να εμφανίζεται στις αποφάσεις κινδύνου, όχι να κρύβεται πίσω από μηδενική τιμή. Όταν φτάσουν νέα δεδομένα, προσθέστε ενημέρωση με ημερομηνία και εξηγήστε αν αλλάζει η κρίση για γνωστοποίηση ή ανακοίνωση. Διατηρήστε την προηγούμενη εκτίμηση ως ιστορικό, ώστε να φαίνεται τι ήταν πραγματικά γνωστό όταν λήφθηκε κάθε απόφαση.
Το μητρώο είναι και το ίδιο αρχείο προσωπικών δεδομένων όταν περιλαμβάνει ονόματα, στοιχεία επαφής ή τεκμήρια. Περιορίστε πρόσβαση βάσει ρόλου και αποφύγετε αντιγραφή ολόκληρων παραβιασμένων βάσεων. Η τεκμηρίωση πρέπει να εξηγεί το συμβάν με το αναγκαίο εύρος πληροφοριών, χωρίς να δημιουργεί νέα ανεξέλεγκτη έκθεση.
Συναφή εργαλεία για την ίδια διαδικασία
-
Χρόνοι διατήρησης δεδομένων: υπόδειγμα πίνακα ΓΚΠΔ. Για τη μετατροπή της απόφασης σε συγκεκριμένους κανόνες λήξης, εξαιρέσεις και ελεγχόμενη εκκαθάριση όλων των πραγματικών αντιγράφων.
-
Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα. Για την αποτύπωση σκοπών, δεδομένων, συστημάτων και αποδεκτών ώστε οι επόμενες εργασίες να ξεκινούν από επιβεβαιωμένο εύρος.
-
Απάντηση σε αίτημα πρόσβασης: υπόδειγμα και διαδικασία. Για την αναζήτηση των σχετικών δεδομένων, την προετοιμασία κατανοητού αντιγράφου και την ασφαλή παράδοση στον σωστό αιτούντα.
-
Γνωστοποίηση παραβίασης δεδομένων: διαδικασία 72 ωρών. Για τον διαχωρισμό γνωστοποίησης στην αρχή και ανακοίνωσης στα πρόσωπα, με παρακολούθηση χρόνου, αρμοδιοτήτων και συμπληρωματικών στοιχείων.
-
Πολιτική ασφάλειας πληροφοριών: πρακτικό υπόδειγμα ΓΚΠΔ. Για σαφείς οργανωτικούς κανόνες που συνδέουν ιδιοκτήτες συστημάτων, πραγματικά μέτρα, αποδεικτικά λειτουργίας και χειρισμό επιτρεπτών εξαιρέσεων.
-
Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης. Για να εξυπηρετεί η καταγραφή συγκεκριμένες ανάγκες ασφάλειας με ελάχιστα πεδία, ελεγχόμενη πρόσβαση και αιτιολογημένη διάρκεια διατήρησης.