Programează o consultație

Website-ul meu a fost spart. Ce obligații am conform GDPR, ce trebuie să fac și în cât timp?

Primul lucru pe care trebuie să îl știi este că ai 72 de ore să notifici ANSPDCP dacă breșa este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor vizate, conform Articolului 33 din GDPR. Ceasul pornește din momentul în care ai luat cunoștință de incident, nu din momentul în care ai înțeles complet ce s-a întâmplat.

Notificarea către ANSPDCP trebuie să fie completă adică să precizezi categoriile de date implicate, numărul aproximativ de persoane afectate, consecințele probabile ale breșei și măsurile luate sau planificate pentru a o remedia. Dacă nu poți răspunde la aceste întrebări în 72 de ore, poți transmite o notificare parțială cu informațiile disponibile și să o completezi ulterior, dar obligația de notificare în termen rămâne.

Ceea ce determină costul unui incident nu este breșa în sine, ci timpul necesar pentru a răspunde la aceste întrebări. Fiecare oră în care nu știi ce date au fost afectate, din ce sistem și pe ce bază de prelucrare, adaugă costuri juridice, operaționale și reputaționale. Organizațiile care răspund rapid sunt cele care au un dosar de conformare complet, care include modele de notificare ANSPDCP, știu dinainte unde sunt datele lor și au o procedură de răspuns pregătită, nu una improvizată în momentul incidentului.

Programează o consultație și construim împreună procedura de răspuns la breșe înainte să ai nevoie în regim de urgență.