Przyczyna ukarania
- naruszenie poufności, które polega na ujawnieniu lub udostępnieniu danych osobie nieuprawnionej (np. mającej dostęp do niezaszyfrowanego komputera);
- naruszenie integralności, które sprowadza się do zmiany treści danych osobowych, czyli ich modyfikowania, w sposób nieautoryzowany;
- naruszenie dostępności, które wiąże się z trwałą utratą dostępu do danych lub ich zniszczeniem (kradzież laptopa przy jednoczesnym braku kopii zapasowej).
- opisać prostym językiem charakter naruszenia,
- podać imię i nazwisko oraz dane kontaktowe inspektora ochrony danych (jeżeli został wyznaczony) lub innego punktu kontaktowego, w którym osoba zainteresowana będzie mogła uzyskać więcej informacji,
- opisać możliwe konsekwencje naruszenia ochrony danych osobowych,
- wyjaśnić, jakie środki administrator zastosował lub proponuje zastosować, aby zminimalizować negatywne skutki naruszenia i zapobiec podobnym incydentom w przyszłości.
Zgłoszenie naruszenia
- opis charakteru naruszenia – wyjaśnienie, jakich kategorii danych (np. PESEL, adres zamieszkania, numer telefonu) oraz jakich kategorii osób (pracownik, klient, kontrahent) dotyczy naruszenie;
- dane kontaktowe, imię, nazwisko inspektora ochrony danych (jeśli został wyznaczony) lub innej osoby do kontaktu w związku z naruszeniem;
- opis możliwych konsekwencji naruszenia ochrony danych osobowych (np. próba wyłudzenia kredytu na skradzione dane osobowe);
- środki, jakie administrator zastosował lub zastosuje, aby zminimalizować negatywne skutki naruszenia i aby zapobiec podobnym incydentom w przyszłości.
- elektronicznie – poprzez wypełnienie dedykowanego formularza elektronicznego dostępnego bezpośrednio na platformie biznes.gov.pl,
- elektronicznie – poprzez wysłanie wypełnionego formularza na elektroniczną skrzynkę podawczą ePUAP Urzędu Ochrony Danych Osobowych,
- elektronicznie – poprzez wysłanie wypełnionego formularza za pomocą pisma ogólnego dostępnego na platformie biznes.gov.pl,
- tradycyjną pocztą – wysyłając wypełniony formularz na adres Urzędu Ochrony Danych Osobowych.
Jak temu zaradzić
- szyfrowanie danych w trakcie ich przechowywania i przesyłania,
- stosowanie „silnych” haseł ograniczających dostęp do danych na urządzeniach służących do przetwarzania danych (np. laptopach) – w tym stosowanie uwierzytelniania dwuskładnikowego,
- anonimizacja danych,
- pseudonimizacja danych.
- polityki i procedury określające zasady przetwarzania danych w sposób bezpieczny, wyznaczający strefy bezpieczne,
- procedury dozwolonego użytku sprzętu służącego do przetwarzania danych osobowych,
- zamykanie pomieszczeń, w których przetwarzane są dane osobowe,
- kontrola dostępu interesantów do pomieszczeń służbowych,
- polityka haseł określająca zasady posługiwania się nimi (np. zakaz zapisywania haseł i przechowywania w widocznych miejscach) czy tworzenia bezpiecznych haseł,
- zakaz wynoszenia nieszyfrowanych laptopów służbowych i dokumentów służbowych poza wyznaczone strefy,
- zakaz lub określenie zasad wykorzystywania prywatnych urządzeń w pracy,
- zasady pracy zdalnej,
- szkolenia i ciągłe podnoszenie świadomości,
- prowadzenie regularnej kontroli wdrożonych zabezpieczeń.