Un export de salarizare destinat contabilității a ajuns la adresa unui furnizor extern. Nu știi încă dacă simpla ștergere promisă de destinatar închide problema și nici de când curg cele 72 de ore.
48 salariațifișier necriptatdestinatar externtermen în curs
Etapa 1 · Urmele incidentului
Începe cu ce poate fi demonstrat, nu cu presupunerea că „a fost doar un e-mail”.
Deschide cele șase urme. Împreună arată ce s-a transmis, cui, când și ce s-a întâmplat după trimitere.
Separă trei întrebări
Incidentul, riscul și obligația de notificare nu sunt același lucru.
Mai întâi stabilești dacă datele personale au fost divulgate sau accesate neautorizat.
Apoi apreciezi riscul pentru persoanele vizate.
Abia după aceea stabilești ce notificări sunt necesare și când.
Chiar și o încălcare care nu ajunge la autoritate trebuie documentată intern.
Etapa 2 · Când începe să curgă termenul?
Nu aștepți raportul perfect ca să recunoști o încălcare deja confirmată.
Indică punctul în care operatorul are un grad rezonabil de certitudine că date personale au ajuns la un destinatar neautorizat.
Momentul luării la cunoștințăAlege evenimentul care oferă certitudine suficientă.
Termenul de 72 de ore se raportează la luarea la cunoștință a încălcării, nu la finalizarea tuturor verificărilor tehnice.
Etapa 3 · Ce fel de încălcare și ce risc?
Un singur destinatar nu înseamnă automat un risc mic.
Mai întâi clasifică încălcarea, apoi selectează cei patru factori care cântăresc efectiv în evaluarea riscului.
Tipul încălcării
Factori selectați0/4
Etapa 4 · Primele măsuri
Limitezi efectele fără să distrugi urmele incidentului.
Alege patru măsuri care pot fi luate imediat și care îți lasă în același timp o bază probatorie pentru evaluare și notificare.
11:18 · sala echipei de incidentDestinatarul spune că a șters fișierul. Compania trebuie totuși să poată arăta ce a verificat și ce a făcut.
Măsuri selectate0/4
Etapa 5 · Două praguri diferite
Autoritatea și persoanele vizate nu au același prag de notificare.
Alege răspunsul care corespunde situației concrete: fișier necriptat, CNP + IBAN + salariu, 48 de persoane și descărcare confirmată de un destinatar extern.
Autoritatea de supraveghere—
Persoanele vizate—
Ceasul de 72 de ore—
Etapa 6 · Ce trebuie să intre în notificare?
Nu aștepți să știi tot. Dar notifici cu informația care trebuie să existe.
Selectează cele patru categorii de informații pe care le-ai pune în notificarea inițială către autoritate.
Câmpuri selectate0/4
Analiza de final · nivel intermediar
Ai tratat incidentul ca pe un dosar, nu ca pe o alarmă cu un singur răspuns.
Ai separat momentul incidentului de momentul luării la cunoștință, ai evaluat riscul pe datele concrete, ai limitat efectele și ai aplicat distinct cele două praguri de notificare.
ÎncălcareaConfidențialitate
Luare la cunoștință10:05
AutoritateNotificare
PersoaneInformare
Documentul tău de lucru
Registru de incident și decizie de notificare
descrie faptele și traseul tehnic fără să le amesteci cu presupuneri despre prejudiciu;
fixează momentul în care operatorul a avut suficiente informații pentru a cunoaște încălcarea;
evaluează probabilitatea și gravitatea consecințelor după natura datelor, volumul, destinatarul și măsurile de protecție;
documentează măsurile de limitare și motivul fiecărei decizii de notificare;
nu confunda pragul de notificare a autorității cu pragul de informare a persoanelor;
dacă anumite informații nu sunt încă disponibile, completează notificarea ulterior, fără să transformi investigația într-un motiv de întârziere.
Repere juridice: RGPD, art. 4 pct. 12, art. 33 și art. 34. Art. 33 impune documentarea încălcărilor și notificarea autorității, dacă încălcarea nu este improbabil să genereze un risc, în cel mult 72 de ore de la luarea la cunoștință, dacă este posibil. Art. 34 folosește pragul distinct al riscului ridicat pentru informarea persoanelor vizate. Orientările CEPD 9/2022 explică momentul luării la cunoștință prin existența unui grad rezonabil de certitudine că a avut loc un incident care a compromis date personale.