Articolul 33 GDPR îți cere să notifici autoritatea (ANSPDCP) despre o breșă de date în cel mult 72 de ore de la momentul în care ai luat cunoștință de ea. Ceasul pornește când afli, nu când „ești gata".
Ce trebuie să conțină notificarea?
- Natura breșei și categoriile/numărul aproximativ de persoane afectate.
- Consecințele probabile.
- Măsurile luate sau propuse pentru a limita efectele.
- Datele de contact ale responsabilului.
Când notifici și persoanele?
Articolul 34 cere să notifici și persoanele afectate dacă breșa prezintă un risc ridicat pentru ele (ex. s-au scurs parole sau date bancare). Excepția: dacă datele erau criptate și inutilizabile.
Exemplu
Un atac de ransomware îți criptează serverul cu date de clienți. Evaluezi impactul, notifici ANSPDCP în 72h și, dacă e cazul, informezi clienții. Vezi modelul de notificare.
Un serviciu de monitorizare 24/7 îți cumpără timp prețios în acele 72 de ore.
Întrebări frecvente
De când curg cele 72 de ore?
Din momentul în care ai luat cunoștință de breșă, nu de când o rezolvi. De aceea contează detecția rapidă și un plan de răspuns pregătit din timp.
