Nu știu dacă breșa e suficient de gravă ca să o raportez conform GDPR. Cum decid?
GDPR nu îți oferă o listă exhaustivă de scenarii, îți oferă un criteriu: breșa trebuie raportată dacă este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor fizice. Evaluarea acestui risc îți revine ție ca operator, iar decizia trebuie documentată indiferent de concluzie.
Articolul 33(1) din GDPR precizează că dacă breșa este puțin probabilă să genereze un risc, notificarea nu este obligatorie, dar operatorul trebuie să documenteze breșa și raționamentul care a stat la baza deciziei de a nu notifica, conform Articolului 33(5). Absența notificării nu înseamnă absența obligației de documentare.
În practică, factorii relevanți pentru evaluarea riscului includ natura datelor implicate, numărul persoanelor afectate, probabilitatea ca datele să fie folosite în mod abuziv și măsurile tehnice existente, de exemplu dacă datele erau sau nu criptate.
O procedură internă de evaluare a breșelor, cu criterii clare și un registru de incidente în care se documentează fiecare decizie, elimină ambiguitatea în momentul în care ANSPDCP solicită explicații. Fără această procedură, decizia de a nu raporta devine dificil de justificat retroactiv.
Programează o consultație și construim împreună procedura internă de evaluare a breșelor înainte să ai nevoie de aceasta în regim de urgență.