ARLingNotes

Porušenie ochrany osobných údajov:čo urobiť do 72 hodín

Zásady ochrany osobných údajov zadarmo, balík za 39 €

Porušenie ochrany osobných údajov nie je len veľký únik dát z firemného systému. Aj stratený notebook so zoznamom zákazníkov alebo e-mail poslaný nesprávnemu adresátovi je situácia, pri ktorej musí firma posúdiť, aké riziko z nej hrozí ľuďom, ktorých údaje sa týka, a podľa toho konať. Od chvíle, keď sa vo firme o probléme dozviete, začína plynúť čas: dozorný orgán treba podľa okolností informovať bez zbytočného odkladu a spravidla najneskôr do 72 hodín od zistenia. Pri niektorých porušeniach to nekončí len úradom, firma musí bez zbytočného odkladu priamo osloviť aj ľudí, ktorých sa porušenie týka, ak im hrozí vysoké riziko. Inokedy naopak stačí menej, napríklad keď boli údaje vopred zašifrované alebo firma riziko dodatočne odstránila. Tento text vysvetľuje, čo sa počíta ako porušenie, dokedy treba konať, kedy informovať aj samotných zákazníkov a na koho sa môže so sťažnosťou obrátiť dotknutá osoba, ak sa domnieva, že firma porušenie nezvládla.

Čo sa počíta ako porušenie ochrany osobných údajov

Oznamovacia povinnosť podľa GDPR sa viaže na porušenie ochrany osobných údajov a na riziko, ktoré z neho hrozí ľuďom; výnimka z oznámenia platí len vtedy, keď nie je pravdepodobné, že porušenie povedie k riziku pre ich práva a slobody. V praxi to znamená, že firma má každú udalosť, pri ktorej sa údaje dostali mimo jej kontroly, posúdiť rovnako: nezáleží na tom, či šlo o útok, chybu zamestnanca alebo poruchu systému, ale na tom, čo z toho hrozí dotknutým osobám. Rozsah situácie sám o sebe nerozhoduje: aj malé porušenie treba posúdiť podľa toho, aké riziko z neho hrozí, a až od výsledku tohto posúdenia sa odvíja, či sa nahlasuje dozornému orgánu. ## 72 hodín na oznámenie dozornému orgánu

Len čo sa vo firme o porušení dozviete, začína plynúť lehota na oznámenie dozornému orgánu: treba to urobiť bez zbytočného odkladu a podľa možnosti najneskôr do 72 hodín od zistenia. Výnimka platí len vtedy, ak nie je pravdepodobné, že porušenie povedie k riziku pre práva a slobody dotknutých osôb, teda napríklad zamestnancov alebo zákazníkov; vtedy sa oznámenie úradu nevyžaduje. Na Slovensku je dozorným orgánom Úrad na ochranu osobných údajov Slovenskej republiky, ktorý sídli na Hraničnej 12 v Bratislave a kam môže dotknutá osoba podať aj vlastnú sťažnosť.

Kedy informovať aj dotknuté osoby, kedy nie

Ak porušenie pravdepodobne povedie k vysokému riziku pre práva a slobody ľudí, ktorých údaje unikli, nestačí to nahlásiť len úradu. Firma musí bez zbytočného odkladu informovať priamo aj samotných dotknutých, napríklad ak unikli heslá, čísla platobných kariet alebo citlivé zdravotné údaje zákazníkov.

Priame oznámenie ľuďom sa nevyžaduje, ak firma údaje vopred chránila šifrovaním tak, že sú pre útočníka nečitateľné, alebo ak prijala následné opatrenia, ktoré vysoké riziko odstránili. Výnimka platí aj vtedy, keď by individuálne oslovenie každého človeka vyžadovalo neprimerané úsilie; firma vtedy môže namiesto jednotlivých správ informovať verejnosť rovnako účinným spôsobom.

Čo si pripraviť vopred: postup a evidencia

Lehotu do 72 hodín zvládne firma len vtedy, ak vopred vie, kto porušenie posúdi, čo si o ňom zapíše a komu sa má hlásiť. Súčasťou balíka GDPR dokumentov od ARLing je aj postup pri porušení ochrany údajov, ktorý pomáha tento proces nastaviť vopred, ešte predtým, než sa niečo stane. Ide o všeobecný vzor vyplnený údajmi vašej firmy, nie hotové právne poradenstvo, preto si ho pred použitím prečítajte a upravte tak, aby zodpovedal tomu, čo vaša firma skutočne robí.

Pokuty, ktoré porušeniu hrozia

Za porušenie povinností podľa GDPR hrozí pokuta z jedného z dvoch pásiem podľa závažnosti: nižšie pásmo do 2 % a vyššie pásmo do 4 % celosvetového ročného obratu firmy, o výške v konkrétnom prípade rozhoduje dozorný orgán podľa okolností.

Za závažnejšie porušenia, napríklad nesplnenie základných zásad spracúvania osobných údajov alebo práv dotknutých osôb, môže ísť práve o vyššie pásmo do 4 % ročného obratu firmy.

Časté otázky

Musíme nahlásiť aj malé porušenie, napríklad stratu jedného papierového dokladu?

Závisí to od individuálneho posúdenia rizika, ktoré firma robí pri každom porušení samostatne, bez ohľadu na to, ako málo závažne sa na prvý pohľad javí: ak nie je pravdepodobné, že porušenie povedie k riziku pre práva a slobody dotknutých osôb, oznamovacia povinnosť voči dozornému orgánu sa naň nevzťahuje.

Do koľkých hodín od zistenia treba porušenie nahlásiť dozornému orgánu?

Zákon hovorí bez zbytočného odkladu, najneskôr do 72 hodín od zistenia, čo v praxi často znamená kratší čas než celú lehotu, keď je porušenie jasné a riziko zrejmé hneď.

Stačí porušenie nahlásiť úradu, alebo treba osloviť aj zákazníkov?

Úradu sa hlási každé porušenie okrem výnimky pri nízkom riziku, priamo zákazníkov alebo iných dotknutých osôb treba osloviť navyše len vtedy, keď porušenie pravdepodobne povedie k vysokému riziku pre ich práva a slobody.

Záver

Postup pri porušení ochrany osobných údajov je súčasťou balíka desiatich GDPR dokumentov, ktorý si vyplníte na stránke GDPR dokumentov. Ide o všeobecné vzory vyplnené údajmi vašej firmy, nie hotové právne poradenstvo, preto si dokumenty pred použitím prečítajte a upravte tak, aby zodpovedali tomu, čo vaša firma skutočne robí.

Zdroje

Fakty v článku sú očíslované podľa interného podkladu a overené k dátumu vydania. ARLing nie je banka; čistý výsledok kontroly nezaručuje, že banka platbu prijme. Ak niektorý zdroj zmenil znenie, napíšte na andrej@arling.sk a článok opravíme.

Zásady ochrany osobných údajov si vyplníte zadarmo na stránke GDPR dokumentov: formulár, náhľad, DOCX, nič sa neposiela na server. Celý balík desiatich dokumentov (záznamy, sprostredkovateľská zmluva, cookies, súhlasy, smernica, postupy) stojí 39 €. Sú to vzory vyplnené údajmi firmy, nie právne poradenstvo.