Procedura de notificare a unei breșe trebuie să funcționeze înainte ca toate detaliile tehnice să fie cunoscute. Echipa are nevoie de un canal de alertă, o persoană care coordonează faptele și o autoritate internă de decizie. Așteptarea raportului final de investigație poate întârzia nejustificat notificarea ori informarea persoanelor afectate.
Articolul 33 RGPD prevede notificarea autorității fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore după luarea la cunoștință, exceptând situația în care este puțin probabil ca încălcarea să genereze un risc pentru drepturi și libertăți. Dacă notificarea întârzie, se explică motivele. Articolul 34 are un prag distinct, al riscului ridicat, pentru informarea persoanelor. Textul RGPD.
Foaia de intervenție
| Etapă | Responsabil operațional | Rezultat care trebuie păstrat |
|---|---|---|
| Primirea alertei | Punctul de contact și înlocuitorul său | Ora, sursa și descrierea inițială |
| Limitarea expunerii | Echipa tehnică ori proprietarul procesului | Acțiunile efectuate și efectul lor |
| Calificarea situației | Coordonatorul cu specialiștii relevanți | Date personale implicate și natura încălcării |
| Evaluarea riscului | Operatorul, asistat de funcțiile competente | Consecințe, probabilitate, gravitate și incertitudini |
| Autoritatea competentă | Funcția juridică ori responsabilul desemnat | Analiza competenței și canalul oficial |
| Notificarea | Persoana autorizată să depună | Conținut, confirmare și completări planificate |
| Informarea persoanelor | Echipa de comunicare cu validare juridică | Mesaj clar, destinatari și dovada transmiterii |
| Urmărirea | Coordonatorul incidentului | Reevaluări, remedieri și închiderea documentată |
Aceste roluri pot fi îndeplinite de mai puține persoane într-o organizație mică, însă trebuie să existe un înlocuitor și o cale de decizie în afara programului obișnuit. DPO, dacă este desemnat, consiliază și cooperează potrivit rolului său; desemnarea lui nu transferă obligațiile operatorului.
Ceasul incidentului
Consemnați separat apariția evenimentului, descoperirea unei anomalii și momentul luării la cunoștință a încălcării. Susțineți fiecare moment prin informațiile disponibile, fără a muta artificial începutul până la aprobarea conducerii. Termenul de 72 de ore nu se transformă în trei zile lucrătoare și nu este suspendat automat în weekend.
Dacă alerta este vagă, investigați prompt pentru a stabili dacă datele personale au fost compromise. Documentați verificările și escaladările. Nu folosiți incertitudinea ca motiv pentru a nu începe analiza, dar nici nu prezentați drept confirmate informații încă neverificate. În timpul intervenției, o cronologie comună reduce contradicțiile dintre tehnic, juridic și comunicare.
Informațiile pentru notificare
Articolul 33 alineatul (3) cere descrierea naturii încălcării, inclusiv categoriile și numărul aproximativ al persoanelor și al înregistrărilor, unde este posibil; contactul DPO sau al altui punct de contact; consecințele probabile; măsurile luate ori propuse, inclusiv pentru diminuarea efectelor. Dacă informațiile nu pot fi furnizate simultan, articolul 33 alineatul (4) permite furnizarea lor în etape, fără întârzieri nejustificate. RGPD, articolul 33.
Pregătiți un rezumat factual care poate fi actualizat. Pentru fiecare estimare, arătați baza și limitele. „Între 200 și 240 de înregistrări, reconcilierea duplicatelor este în curs” este mai util decât un număr exact inventat. Nu anexați baze de date complete dacă nu sunt necesare pentru notificare; descrieți categoriile și urmați cerințele canalului oficial.
Exemplu ipotetic: arhivă expusă într-un spațiu de fișiere
O firmă fictivă descoperă că o arhivă cu documente ale clienților poate fi deschisă printr-o legătură fără autentificare. Echipa retrage imediat accesul public și păstrează configurația și jurnalele relevante pentru investigație. Registrul consemnează când a fost confirmată expunerea datelor personale, nu doar când s-a închis legătura.
Analiza inițială identifică date de contact și documente cu informații financiare. Nu există încă o listă completă a accesărilor. Echipa evaluează riscul ținând seama de natura datelor și accesibilitate, fără să presupună că lipsa accesărilor confirmate înseamnă lipsa riscului. Operatorul decide notificarea în condițiile articolului 33 și pregătește informațiile disponibile.
După reconciliere, se descoperă că unele documente erau duplicate și că alte fișiere includeau identificatori suplimentari. Operatorul transmite completările fără întârzieri nejustificate și reevaluează separat necesitatea informării persoanelor. Exemplul nu indică un rezultat juridic universal pentru orice legătură publică; decizia depinde de date, context și măsurile efective.
Folosirea canalului ANSPDCP
Pentru situațiile în care ANSPDCP este autoritatea competentă, consultați pagina oficială de notificare a încălcărilor conform RGPD. Aceasta publică referința formularului și accesul la depunerea online. Notificare de încălcare a securității datelor la ANSPDCP. Verificați canalul în momentul intervenției și păstrați confirmarea depunerii împreună cu versiunea transmisă.
Nu confundați mecanismul RGPD cu procedurile distincte din alte reglementări. Dacă se aplică și obligații sectoriale, coordonați informațiile fără a presupune că o singură transmitere le îndeplinește pe toate. Pentru prelucrări transfrontaliere, analizați competența autorității în raport cu situația operatorului; localizarea serverului nu decide singură această chestiune.
Model de comunicare către persoanele afectate
Vă informăm despre un incident care privește [categorii de date și context]. La [moment relevant] am constatat [descriere simplă a încălcării]. Consecințele probabile sunt [riscuri explicate concret].
Am luat [măsuri realizate] și urmărim [măsuri în curs]. Pentru a reduce riscul, vă recomandăm [acțiuni potrivite situației, dacă există]. Nu vă vom solicita [informații care ar facilita fraude, dacă această precizare este relevantă].
Pentru întrebări, contactați [DPO sau alt punct de contact] la [canal]. Vom furniza informații suplimentare relevante prin [canal verificabil].
Mesajul trebuie adaptat și trimis fără întârzieri nejustificate când sunt îndeplinite condițiile articolului 34. Evitați jargonul, minimizarea nejustificată și recomandările imposibil de urmat. Excepțiile de la informarea individuală trebuie analizate pe fapte; simpla existență a criptării nu este suficientă dacă protecția nu acoperea efectiv datele afectate ori cheia a fost compromisă.
Furnizori și actualizări
Persoana împuternicită informează operatorul fără întârzieri nejustificate după luarea la cunoștință, potrivit articolului 33 alineatul (2). Contractul trebuie să asigure un flux suficient de rapid și informații utile. Dacă furnizorul trimite un mesaj generic, cereți imediat perimetrul clientului, categoriile, cronologia și măsurile, fără a amâna propria evaluare până la răspunsul complet.
Închideți fiecare actualizare printr-o listă scurtă: ce știm, ce s-a schimbat, ce decizie rezultă și cine investighează punctele rămase. După incident, verificați dacă lista de contacte, permisiunile de depunere și disponibilitatea înlocuitorilor au funcționat. Remediați blocajele observate și păstrați dovezile în registrul încălcărilor, astfel încât aceeași întârziere să nu se repete.
Verificarea înainte de o situație reală
Parcurgeți o simulare fără date personale reale și confirmați cine are dreptul să trimită notificarea, cum se păstrează confirmarea și cine urmărește răspunsurile autorității. Verificați accesul la documentele esențiale în afara rețelei principale, cu protecții adecvate. Un cont de depunere cunoscut numai unei persoane absente poate bloca un proces altfel bine redactat.
Documente conexe pentru aplicare
Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.