Το ρολόι των 72 ωρών για παραβίαση δεδομένων: η έναρξη της αντίστροφης μέτρησης
Γνωστοποίηση χωρίς αδικαιολόγητη καθυστέρηση και, εφόσον είναι δυνατόν, εντός 72 ωρών από τη στιγμή που λαμβάνεται γνώση. Η παγίδα: η «λήψη γνώσης» σημαίνει εύλογη βεβαιότητα, όχι επιβεβαίωση κάθε λεπτομέρειας.
Η αντίστροφη μέτρηση των 72 ωρών για παραβίαση αρχίζει τη στιγμή που έχετε εύλογη βεβαιότητα ότι έχει σημειωθεί παραβίαση δεδομένων προσωπικού χαρακτήρα. Αυτό δεν ταυτίζεται με την επιβεβαίωση και της τελευταίας λεπτομέρειας. Αν υποπτεύεστε παραβίαση, αλλά περιμένετε μέχρι να έχετε πλήρη ιατροδικαστική έκθεση, έχετε ήδη χάσει την προθεσμία. Ο GDPR αναφέρει πρώτα «χωρίς αδικαιολόγητη καθυστέρηση» και κατόπιν θέτει το ανώτατο όριο των 72 ωρών. Επομένως, ακόμη και αν δεν μπορείτε να ολοκληρώσετε τη διερεύνησή σας, πρέπει να γνωστοποιήσετε την παραβίαση στην εποπτική αρχή εντός τριών ημερών από τότε που αντιληφθήκατε για πρώτη φορά ότι κάτι δεν πάει καλά.
Για να αποφύγετε την παγίδα, να θυμάστε ότι η «λήψη γνώσης» έχει χαμηλό κατώφλι. Αν ειδοποίηση συστήματος επισημαίνει ασυνήθιστη πρόσβαση σε βάση δεδομένων που περιέχει δεδομένα προσωπικού χαρακτήρα, αρκεί για να αρχίσει η αντίστροφη μέτρηση. Δεν χρειάζεστε απόδειξη ότι τα δεδομένα πράγματι εξήχθησαν παράνομα. Ένα χρήσιμο τέχνασμα: θεωρήστε το διάστημα των 72 ωρών ως αντίστροφη μέτρηση που αρχίζει όταν έχετε εύλογη υποψία και όχι όταν έχετε επιβεβαιωμένο περιστατικό. Μια ακόμη ένδειξη: αν μια ερώτηση περιγράφει παραβίαση που ανακαλύφθηκε Παρασκευή απόγευμα, το ρολόι εξακολουθεί να μετρά κατά τη διάρκεια του Σαββατοκύριακου. Τα Σαββατοκύριακα και οι τραπεζικές αργίες δεν αναστέλλουν τις 72 ώρες.
Για να αποτυπώσετε αυτό το σημείο, συνδέστε τον αριθμό 72 με τη φράση «εύλογη βεβαιότητα». Φανταστείτε έναν αναλυτή ασφάλειας να λέει «Είμαι ευλόγως βέβαιος ότι έχουμε παραβίαση» και να ρυθμίζει αμέσως χρονοδιακόπτη 72 ωρών. Αν δείτε σενάριο στο οποίο ο υπεύθυνος επεξεργασίας περιμένει την πλήρη διερεύνηση πριν από τη γνωστοποίηση, αυτό αποτελεί σαφή παραβίαση. Το ρολόι αρχίζει με την υποψία, όχι με τη βεβαιότητα.
Πότε πρέπει ο υπεύθυνος επεξεργασίας να γνωστοποιήσει στην εποπτική αρχή παραβίαση δεδομένων προσωπικού χαρακτήρα;
Χωρίς αδικαιολόγητη καθυστέρηση και, εφόσον είναι δυνατόν, εντός 72 ωρών από τη στιγμή που έλαβε γνώση της παραβίασης.