Jak zgłosić naruszenie danych do UODO w firmie

2 dni temu

Incydent zwykle zaczyna się od pozornie technicznej informacji: pracownik wysłał plik do niewłaściwego odbiorcy, konto w systemie przejęto po phishingu albo kopia bazy klientów stała się niedostępna po ataku ransomware. Pytanie, jak zgłosić naruszenie danych, pojawia się dopiero chwilę później. Tymczasem właśnie pierwsze godziny decydują, czy organizacja zdoła prawidłowo ocenić zdarzenie, ograniczyć jego skutki i wywiązać się z obowiązków wynikających z RODO.

Dla zarządu, działu compliance i zespołu IT najważniejsze jest rozdzielenie dwóch kwestii. Nie każdy incydent bezpieczeństwa stanowi naruszenie ochrony danych osobowych wymagające zgłoszenia do Prezesa Urzędu Ochrony Danych Osobowych. Każdy taki incydent wymaga jednak udokumentowania i świadomej oceny. Brak zgłoszenia nie może wynikać z intuicji ani z obawy przed kontrolą, ale z dającej się obronić analizy ryzyka.

Czym jest naruszenie ochrony danych osobowych

RODO definiuje naruszenie ochrony danych osobowych szeroko. Chodzi o naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych.

Definicja obejmuje więc trzy podstawowe wymiary bezpieczeństwa: poufność, integralność i dostępność. Wyciek listy klientów narusza poufność. Błędna modyfikacja danych rachunkowych kontrahentów może naruszać integralność. Zaszyfrowanie systemu przez ransomware, choćby bez potwierdzonej eksfiltracji danych, może oznaczać utratę dostępności.

W praktyce istotny jest nie tylko spektakularny atak zewnętrzny. Naruszeniem może być również zagubiony niezaszyfrowany laptop, wydruk pozostawiony w miejscu dostępnym dla osób postronnych, omyłkowe udostępnienie folderu w chmurze czy wiadomość e-mail zawierająca dane wysłana do niewłaściwego adresata. W firmach technologicznych szczególne ryzyko wiąże się z nadmiernymi uprawnieniami w środowiskach chmurowych, błędami konfiguracji API oraz używaniem danych produkcyjnych w testach.

Kiedy zgłosić naruszenie danych do UODO

Administrator zgłasza naruszenie Prezesowi UODO, o ile może ono powodować ryzyko naruszenia praw i wolności osób fizycznych. To kryterium odróżnia incydent podlegający zgłoszeniu od incydentu, który należy jedynie odnotować w wewnętrznym rejestrze naruszeń.

Ocena nie powinna ograniczać się do liczby rekordów. Należy rozważyć charakter danych, łatwość identyfikacji osoby, krąg nieuprawnionych odbiorców, możliwość dalszego wykorzystania informacji oraz realne konsekwencje dla osób, których dane dotyczą. Inaczej należy ocenić wysłanie do jednego kontrahenta adresu służbowego innej osoby, a inaczej ujawnienie danych identyfikacyjnych połączonych z numerem PESEL, informacjami zdrowotnymi, danymi płatniczymi albo historią transakcji.

Ryzyko może obejmować kradzież tożsamości, oszustwo, dyskryminację, szkodę majątkową, utratę kontroli nad danymi lub naruszenie tajemnicy zawodowej. W sektorze fintech i na rynku kapitałowym warto dodatkowo zbadać, czy incydent nie ujawnia danych o aktywności inwestycyjnej, sytuacji finansowej lub mechanizmach autoryzacji klientów.

Naruszenie danych zaszyfrowanych nie zawsze wymaga zgłoszenia. o ile zastosowane zabezpieczenie było skuteczne, a klucz szyfrujący nie został przejęty, ryzyko dla osób może być znikome. Nie jest to jednak automatyczna przesłanka zamykająca sprawę. Organizacja powinna umieć wykazać, dlaczego szyfrowanie rzeczywiście uniemożliwiało odczyt danych i dlaczego nie doszło do kompromitacji kluczy, haseł lub tokenów dostępowych.

Termin 72 godzin liczy się od wykrycia

Zgłoszenia należy dokonać bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Termin nie biegnie od chwili, w której doszło do zdarzenia, ale od momentu, gdy administrator uzyskał wystarczającą pewność, iż naruszenie rzeczywiście miało miejsce.

Nie oznacza to, iż firma może biernie czekać na zakończenie pełnego dochodzenia informatycznego. o ile dostępne fakty wskazują na prawdopodobne naruszenie, administrator powinien rozpocząć ocenę i przygotować zgłoszenie. Brak wszystkich danych technicznych nie usprawiedliwia milczenia po upływie terminu. RODO dopuszcza przekazywanie informacji etapami, gdy pełny obraz zdarzenia nie pozostało dostępny.

Jeżeli termin 72 godzin zostanie przekroczony, zgłoszenie przez cały czas należy złożyć. Trzeba przy tym wskazać przyczyny opóźnienia. Uzasadnieniem może być na przykład złożoność incydentu, konieczność zweryfikowania sprzecznych ustaleń lub późne ujawnienie jego skali. Sam brak procedury, nieobecność osoby odpowiedzialnej czy nieuporządkowany obieg informacji będą trudne do obrony.

Jak przygotować zgłoszenie do Prezesa UODO

Zgłoszenie składa administrator danych, a więc podmiot decydujący o celach i sposobach przetwarzania. Procesor, przykładowo dostawca hostingu, CRM lub usług analitycznych, ma obowiązek zawiadomić administratora bez zbędnej zwłoki po stwierdzeniu naruszenia. Umowa powierzenia powinna konkretyzować ten obowiązek: sposób kontaktu, wymagany zakres danych o incydencie oraz maksymalny czas reakcji.

Zawiadomienie do UODO powinno opisywać zdarzenie w sposób rzeczowy i operacyjny. Organ oczekuje przede wszystkim informacji o charakterze naruszenia, kategoriach oraz przybliżonej liczbie osób i rekordów danych, danych kontaktowych inspektora ochrony danych lub innego punktu kontaktowego, możliwych konsekwencjach, a także środkach zastosowanych lub planowanych w celu ograniczenia skutków.

Nie należy zastępować tych informacji ogólnikami typu „wdrożono działania naprawcze”. Lepiej wskazać, iż unieważniono aktywne sesje, wymuszono reset haseł, odcięto dostęp z określonego adresu IP, przywrócono dane z kopii zapasowej, zablokowano omyłkowo udostępniony link albo powiadomiono odbiorcę błędnej wiadomości o obowiązku jej usunięcia. Precyzja pokazuje, iż administrator kontroluje sytuację i potrafi zarządzać ryzykiem.

W zgłoszeniu warto wyraźnie oddzielić fakty potwierdzone od informacji wymagających dalszej weryfikacji. Dotyczy to zwłaszcza cyberataków, w których logi mogą wskazywać na dostęp do systemu, ale nie przesądzają jeszcze o pobraniu danych. Przedwczesne kategoryczne stwierdzenia bywają równie problematyczne jak nieuzasadnione minimalizowanie incydentu.

Dokumentacja jest obowiązkowa także bez zgłoszenia

Administrator musi dokumentować każde naruszenie ochrony danych osobowych, niezależnie od tego, czy zgłasza je organowi nadzorczemu. Rejestr powinien pozwalać odtworzyć okoliczności zdarzenia, jego skutki oraz podjęte działania. To nie jest formalność tworzona wyłącznie na potrzeby ewentualnej kontroli. Dobrze prowadzona dokumentacja ujawnia powtarzalne błędy procesowe, luki w szkoleniach i problemy w relacjach z dostawcami.

W praktyce rejestr powinien zawierać datę wykrycia, źródło zgłoszenia, opis danych i osób objętych incydentem, analizę ryzyka, decyzję o zgłoszeniu lub jego braku, działania ograniczające skutki oraz osobę odpowiedzialną za decyzję. Przy incydentach technicznych warto zachować również materiał dowodowy: logi, korespondencję, raporty dostawców i ustalenia zespołu reagowania.

W spółce nie wystarczy, iż wiedzę o zdarzeniu ma administrator systemu. Zarząd powinien zapewnić jasną ścieżkę eskalacji między IT, bezpieczeństwem, prawnikiem, inspektorem ochrony danych, działem obsługi klienta i komunikacją. Decyzja o zgłoszeniu ma wymiar prawny, ale opiera się na faktach technicznych i biznesowych.

Kiedy trzeba zawiadomić osoby, których dane dotyczą

Jeżeli naruszenie może powodować wysokie ryzyko dla praw i wolności osób fizycznych, administrator musi bez zbędnej zwłoki poinformować również osoby, których dane dotyczą. Jest to próg wyższy niż przy zgłoszeniu do UODO.

Komunikat powinien być jasny, zrozumiały i użyteczny. Osoba nie potrzebuje opisu architektury systemu, ale odpowiedzi na trzy pytania: co się stało, jakie dane mogły zostać objęte incydentem i co powinna zrobić. Zależnie od przypadku rozsądnym zaleceniem może być zmiana hasła, obserwowanie rachunku, ostrożność wobec prób phishingu lub kontakt z adekwatnym wsparciem.

RODO przewiduje wyjątki, między innymi gdy administrator zastosował skuteczne środki ochronne, które czynią dane nieczytelnymi dla osób nieuprawnionych, albo gdy później skutecznie wyeliminował wysokie ryzyko. W niektórych przypadkach indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku – wtedy możliwy jest komunikat publiczny. To rozwiązanie wyjątkowe, a nie wygodna alternatywa dla bezpośredniej komunikacji.

Błąd proceduralny może kosztować więcej niż sam incydent

Przy naruszeniu danych naturalną pokusą jest szybkie „zamknięcie tematu”. Taka strategia bywa ryzykowna. Organ nadzorczy ocenia nie tylko źródłową podatność, ale także jakość reakcji administratora: czas działania, trafność analizy, kompletność dokumentacji i sposób ochrony osób, których dane dotyczą.

W dojrzałym modelu governance procedura naruszeń jest testowana przed kryzysem. Zespół powinien wiedzieć, kto klasyfikuje incydent, kto kontaktuje się z procesorem, kto zatwierdza zgłoszenie i kto podejmuje decyzję o komunikacji z klientami. Praktyczne ćwiczenie takiego scenariusza często ujawnia więcej niż kolejna ogólna polityka bezpieczeństwa.

Najlepszą ochroną przed błędną decyzją nie jest automatyczne zgłaszanie każdego incydentu ani ukrywanie problemów. Jest nią rzetelna, udokumentowana ocena dokonana wystarczająco wcześnie, aby prawo do ochrony danych nie przegrało z chaosem operacyjnym.

Idź do oryginalnego materiału