Provozujete e-shop? Dnes je možné takové řešení získat na pár kliků. V e-shopu je možné nastavit si další doplňky, které vám pomohou s fakturací, statistikami nebo přidají jiná zajímavá rozšíření. Často při výběru doplňku souhlasíte také s obchodními podmínkami a dalšími pravidly, která, přiznejme si, nikdo moc nečte.
Vše funguje dobře, jenže najednou zjistíte, že platforma, na které je e-shop provozován, měla zásadní únik dat. Nebo vám od této platformy přijde zpráva, že došlo k úniku.
Co dál dělat?
Nejprve je potřeba získat maximum informací. Ve velmi krátkém čase. Pokud totiž došlo k porušení zabezpečení osobních údajů, máte na ohlášení Úřadu pro ochranu osobních údajů 72 hodin od chvíle, kdy se o incidentu dozvíte.
Jaké informace byste ideálně měli získat:
U posledního bodu je potřeba vyhodnotit rizika, která jsou s incidentem spojena. Zde však je vyhodnocení velmi individuální. Dá se ale obecně říct, že pokud jsou součástí incidentu citlivé údaje (zdravotní stav, sexuální orientace), je vysoké riziko pro subjekty údajů v podstatě jisté.
Od výše rizika se odvíjí další povinnosti. Pokud by riziko bylo vysoké, je potřeba oznámit incident také samotným lidem, kterých se týká. Dává to smysl, při vysokém riziku totiž hrozí zásadní škoda těmto lidem, tudíž musí mít možnost sami podniknout kroky, aby této škodě zabránili, nebo aby o ní alespoň věděli.
Nevíte si rady, jak hodnotit rizika? Napište nám ↗ nebo si od nás nechte udělat kompletní GDPR zmapování ↗.
Zejména si připravte zpracovatelské smlouvy s poskytovateli, kteří byli do incidentu zapojeni (pokud se jedná o zpracovatele).
Došlo k úniku dat na straně provozovatele platformy, kde e-shop funguje? Je velmi pravděpodobné, že tento provozovatel bude v pozici zpracovatele osobních údajů (může zajišťovat uložení osobních údajů a další činnosti zpracování, které provádí pouze pro e-shop).
Nevíte, kde hledat případnou zpracovatelskou smlouvu? Koukněte do odsouhlasených podmínek, nebo vzneste dotaz na platformu.
Zároveň si připravte veškerou další dokumentaci, kterou k GDPR máte.
Dokumenty prozatím nikde nepředkládáte, ale v rámci dalšího řešení si je může Úřad pro ochranu osobních údajů vyžádat. Tento krok tak prozatím můžete přeskočit, ale je vhodné mít vše nachystáno. Zároveň se vám některé informace mohou hodit při vyplňování hlášení.
Nedělejte to. Pokud je incident rozsáhlejší, začne se šířit médii. Je velmi pravděpodobné, že se to nakonec Úřad pro ochranu osobních údajů dozví. No a není nic horšího, než nemít nic a zároveň neohlásit incident ve lhůtě.
Lepší pozdě, nežli později. Incident ohlaste i tak. Snažte se v hlášení vysvětlit, co způsobilo zpoždění.
Teď přichází ta nepopulární část. Na ohlášení bezpečnostního incidentu slouží interaktivní formulář, který je dostupný na stránkách Úřadu pro ochranu osobních údajů.
Návod, jak vyplnit hlášení -->
Ten je potřeba vyplnit a zaslat Úřadu pro ochranu osobních údajů na e-mail: posta@uoou.cz nebo do datové schránky: qkbaa2n. Rovněž lze využít tlačítko odeslání, které je dostupné v samotném formuláři.
Při vyplňování hlášení byste měli vycházet z informací, které jste získali v kroku jedna. Formulář je poměrně intuitivní, ovšem pokud s tím máte problémy, napište nám ↗ a my vám s vyplněním pomůžeme.
Může se stát, že při vyplňování formuláře ještě nebudete znát všechny informace. Zároveň vás ale bude tlačit čas 72 hodin. Je možné některé části hlášení přeskočit, přičemž je můžete doplnit kdykoliv později.
GDPR uvádí: „Není-li možné poskytnout informace současně, mohou být poskytnuty postupně bez dalšího zbytečného odkladu.“
V samotném formuláři pro hlášení také můžete zakliknout, zda se jedná o prvotní, nebo dodatečné hlášení.
Každý správce má povinnost dokumentovat případy porušení zabezpečení. Součástí takové dokumentace by mělo být:
Žijeme v době, kdy roste riziko možných bezpečnostních incidentů. Pokud k němu došlo i u vás, určitě nejste první ani poslední, komu se to stalo. V minulém roce bylo Úřadu pro ochranu osobních údajů ohlášeno 294 bezpečnostních incidentů. To je skoro 1 bezpečnostní incident každý den. Jedná se ale pouze o ty ohlášené, přičemž skutečné číslo bude mnohem vyšší.
Chcete si zkontrolovat, že jste v souladu s GDPR, abyste se nemuseli bát cokoliv ohlásit?