Am avut un incident de securitate pe website. Este automat o încălcare a securității datelor personale sub GDPR?
Nu orice incident de securitate constituie o încălcare a securității datelor cu caracter personal în sensul Articolului 4(12) din GDPR. Un incident rămâne în sfera managementului intern al securității. O breșă GDPR este definită specific ca o încălcare a securității care conduce, accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date cu caracter personal transmise, stocate sau prelucrate în alt mod.
Un server care devine temporar indisponibil, o tentativă de phishing blocată înainte de a compromite date sau un email intern trimis greșit către un coleg fără date sensibile sunt incidente de securitate care nu îndeplinesc neapărat această definiție. Un email cu date ale clienților trimis către un destinatar greșit, acces neautorizat la baza de date de comenzi sau un atac ransomware care criptează date personale sunt breșe în sensul GDPR.
Distincția este relevantă pentru că generează obligații diferite. Incidentele trebuie documentate indiferent de natura lor, pentru a demonstra că sistemul tău de securitate funcționează și că evaluezi corect fiecare situație. Breșele declanșează suplimentar obligația de evaluare a riscului și, după caz, de notificare a ANSPDCP în 72 de ore.
Un registru de incidente care face această distincție în mod sistematic este instrumentul care îți permite să răspunzi rapid și documentat atât în fața unei investigații ANSPDCP, cât și în fața propriei echipe.
Programează o consultație și construim împreună acest registru de incidente înainte să ai nevoie în regim de urgență.