Am notificat breșa de date către autorități conform GDPR. Ce urmează?
Te-ai încadrat în termenul legal de 72 de ore de când ai aflat despre breșa de securitate. Raportarea breșei către ANSPDCP nu închide incidentul ci îl deschide oficial. Din momentul notificării, intri într-un proces care poate include solicitări de informații suplimentare, o investigație formală sau, în funcție de gravitatea breșei și de măsurile implementate, aplicarea unei sancțiuni.
Articolul 33(4) din GDPR permite transmiterea informațiilor în etape dacă nu toate datele sunt disponibile la momentul notificării inițiale, cu condiția să comunici informațiile suplimentare fără întârzieri nejustificate. ANSPDCP poate solicita clarificări suplimentare în orice moment al investigației, iar capacitatea ta de a răspunde rapid și complet depinde direct de calitatea documentației pe care o ai.
În paralel cu interacțiunea cu autoritățile, trebuie să continui să documentezi măsurile de remediere luate, să evaluezi dacă notificarea persoanelor afectate este necesară conform Articolului 34 și să actualizezi registrul de incidente cu toate informațiile colectate pe parcurs.
Persoanele care gestionează cel mai bine această etapă sunt cele care tratează notificarea nu ca pe un eveniment izolat, ci ca pe primul pas dintr-un proces documentat, cu proceduri clare pentru fiecare etapă ulterioară.
Programează o consultație și stabilim împreună ce proceduri interne îți trebuie pentru a gestiona corect această etapă.