Salt la conținut
Legiscope
Meniu
Protecția datelor

Notificarea unei breșe la ANSPDCP: procedură

Organizați notificarea potrivit articolelor 33 și 34 RGPD: momentul luării la cunoștință, 72 de ore, comunicare și completări ulterioare.

Procedura de notificare a unei breșe trebuie să funcționeze înainte ca toate detaliile tehnice să fie cunoscute. Echipa are nevoie de un canal de alertă, o persoană care coordonează faptele și o autoritate internă de decizie. Așteptarea raportului final de investigație poate întârzia nejustificat notificarea ori informarea persoanelor afectate.

Articolul 33 RGPD prevede notificarea autorității fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore după luarea la cunoștință, exceptând situația în care este puțin probabil ca încălcarea să genereze un risc pentru drepturi și libertăți. Dacă notificarea întârzie, se explică motivele. Articolul 34 are un prag distinct, al riscului ridicat, pentru informarea persoanelor. Textul RGPD.

Foaia de intervenție

Etapă Responsabil operațional Rezultat care trebuie păstrat
Primirea alertei Punctul de contact și înlocuitorul său Ora, sursa și descrierea inițială
Limitarea expunerii Echipa tehnică ori proprietarul procesului Acțiunile efectuate și efectul lor
Calificarea situației Coordonatorul cu specialiștii relevanți Date personale implicate și natura încălcării
Evaluarea riscului Operatorul, asistat de funcțiile competente Consecințe, probabilitate, gravitate și incertitudini
Autoritatea competentă Funcția juridică ori responsabilul desemnat Analiza competenței și canalul oficial
Notificarea Persoana autorizată să depună Conținut, confirmare și completări planificate
Informarea persoanelor Echipa de comunicare cu validare juridică Mesaj clar, destinatari și dovada transmiterii
Urmărirea Coordonatorul incidentului Reevaluări, remedieri și închiderea documentată

Aceste roluri pot fi îndeplinite de mai puține persoane într-o organizație mică, însă trebuie să existe un înlocuitor și o cale de decizie în afara programului obișnuit. DPO, dacă este desemnat, consiliază și cooperează potrivit rolului său; desemnarea lui nu transferă obligațiile operatorului.

Ceasul incidentului

Consemnați separat apariția evenimentului, descoperirea unei anomalii și momentul luării la cunoștință a încălcării. Susțineți fiecare moment prin informațiile disponibile, fără a muta artificial începutul până la aprobarea conducerii. Termenul de 72 de ore nu se transformă în trei zile lucrătoare și nu este suspendat automat în weekend.

Dacă alerta este vagă, investigați prompt pentru a stabili dacă datele personale au fost compromise. Documentați verificările și escaladările. Nu folosiți incertitudinea ca motiv pentru a nu începe analiza, dar nici nu prezentați drept confirmate informații încă neverificate. În timpul intervenției, o cronologie comună reduce contradicțiile dintre tehnic, juridic și comunicare.

Informațiile pentru notificare

Articolul 33 alineatul (3) cere descrierea naturii încălcării, inclusiv categoriile și numărul aproximativ al persoanelor și al înregistrărilor, unde este posibil; contactul DPO sau al altui punct de contact; consecințele probabile; măsurile luate ori propuse, inclusiv pentru diminuarea efectelor. Dacă informațiile nu pot fi furnizate simultan, articolul 33 alineatul (4) permite furnizarea lor în etape, fără întârzieri nejustificate. RGPD, articolul 33.

Pregătiți un rezumat factual care poate fi actualizat. Pentru fiecare estimare, arătați baza și limitele. „Între 200 și 240 de înregistrări, reconcilierea duplicatelor este în curs” este mai util decât un număr exact inventat. Nu anexați baze de date complete dacă nu sunt necesare pentru notificare; descrieți categoriile și urmați cerințele canalului oficial.

Exemplu ipotetic: arhivă expusă într-un spațiu de fișiere

O firmă fictivă descoperă că o arhivă cu documente ale clienților poate fi deschisă printr-o legătură fără autentificare. Echipa retrage imediat accesul public și păstrează configurația și jurnalele relevante pentru investigație. Registrul consemnează când a fost confirmată expunerea datelor personale, nu doar când s-a închis legătura.

Analiza inițială identifică date de contact și documente cu informații financiare. Nu există încă o listă completă a accesărilor. Echipa evaluează riscul ținând seama de natura datelor și accesibilitate, fără să presupună că lipsa accesărilor confirmate înseamnă lipsa riscului. Operatorul decide notificarea în condițiile articolului 33 și pregătește informațiile disponibile.

După reconciliere, se descoperă că unele documente erau duplicate și că alte fișiere includeau identificatori suplimentari. Operatorul transmite completările fără întârzieri nejustificate și reevaluează separat necesitatea informării persoanelor. Exemplul nu indică un rezultat juridic universal pentru orice legătură publică; decizia depinde de date, context și măsurile efective.

Folosirea canalului ANSPDCP

Pentru situațiile în care ANSPDCP este autoritatea competentă, consultați pagina oficială de notificare a încălcărilor conform RGPD. Aceasta publică referința formularului și accesul la depunerea online. Notificare de încălcare a securității datelor la ANSPDCP. Verificați canalul în momentul intervenției și păstrați confirmarea depunerii împreună cu versiunea transmisă.

Nu confundați mecanismul RGPD cu procedurile distincte din alte reglementări. Dacă se aplică și obligații sectoriale, coordonați informațiile fără a presupune că o singură transmitere le îndeplinește pe toate. Pentru prelucrări transfrontaliere, analizați competența autorității în raport cu situația operatorului; localizarea serverului nu decide singură această chestiune.

Model de comunicare către persoanele afectate

Vă informăm despre un incident care privește [categorii de date și context]. La [moment relevant] am constatat [descriere simplă a încălcării]. Consecințele probabile sunt [riscuri explicate concret].

Am luat [măsuri realizate] și urmărim [măsuri în curs]. Pentru a reduce riscul, vă recomandăm [acțiuni potrivite situației, dacă există]. Nu vă vom solicita [informații care ar facilita fraude, dacă această precizare este relevantă].

Pentru întrebări, contactați [DPO sau alt punct de contact] la [canal]. Vom furniza informații suplimentare relevante prin [canal verificabil].

Mesajul trebuie adaptat și trimis fără întârzieri nejustificate când sunt îndeplinite condițiile articolului 34. Evitați jargonul, minimizarea nejustificată și recomandările imposibil de urmat. Excepțiile de la informarea individuală trebuie analizate pe fapte; simpla existență a criptării nu este suficientă dacă protecția nu acoperea efectiv datele afectate ori cheia a fost compromisă.

Furnizori și actualizări

Persoana împuternicită informează operatorul fără întârzieri nejustificate după luarea la cunoștință, potrivit articolului 33 alineatul (2). Contractul trebuie să asigure un flux suficient de rapid și informații utile. Dacă furnizorul trimite un mesaj generic, cereți imediat perimetrul clientului, categoriile, cronologia și măsurile, fără a amâna propria evaluare până la răspunsul complet.

Închideți fiecare actualizare printr-o listă scurtă: ce știm, ce s-a schimbat, ce decizie rezultă și cine investighează punctele rămase. După incident, verificați dacă lista de contacte, permisiunile de depunere și disponibilitatea înlocuitorilor au funcționat. Remediați blocajele observate și păstrați dovezile în registrul încălcărilor, astfel încât aceeași întârziere să nu se repete.

Verificarea înainte de o situație reală

Parcurgeți o simulare fără date personale reale și confirmați cine are dreptul să trimită notificarea, cum se păstrează confirmarea și cine urmărește răspunsurile autorității. Verificați accesul la documentele esențiale în afara rețelei principale, cu protecții adecvate. Un cont de depunere cunoscut numai unei persoane absente poate bloca un proces altfel bine redactat.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie…

8 septembrie 2026
02Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
03Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea…

8 septembrie 2026
04Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul:…

8 septembrie 2026
05Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și…

8 septembrie 2026
06Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
07Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
08Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026