Przejdź do treści
HexaTransfer
Wróć do bloga
RODO i zgodnosc

Zgłaszanie naruszeń danych w usługach udostępniania plików

Poznaj wymogi zgłaszania naruszeń danych dla usług udostępniania plików: 72-godzinny termin RODO, procedury raportowania i kroki naprawcze.

Artykuł 33 RODO daje administratorom 72 godziny od powzięcia wiedzy o naruszeniu danych osobowych na poinformowanie właściwego organu nadzorczego, chyba że naruszenie nie może skutkować ryzykiem dla praw i wolności osób fizycznych. Artykuł 34 dodatkowo wymaga powiadomienia dotkniętych podmiotów danych, gdy ryzyko jest wysokie — bez zbędnej zwłoki. Dla platform udostępniania plików naruszenie może oznaczać ujawniony link do pobrania przez dzienniki, błędnie skonfigurowany zasobnik S3, przejęte konto administratora lub zagubiony laptop z niezaszyfrowanymi pamięciami podręcznymi. Niedotrzymanie 72-godzinnego okna bez uzasadnienia grozi karami na mocy art. 83 ust. 4 do 2% globalnych przychodów.

Co stanowi „naruszenie danych osobowych"

Artykuł 4 ust. 12 definiuje je jako naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub dostępu do danych osobowych. Wytyczne EROD 9/2022 (przyjęte w październiku 2022, zastępujące WP250) kategoryzują naruszenia jako: poufności (nieuprawnione ujawnienie lub dostęp), integralności (nieuprawniona modyfikacja) lub dostępności (utrata lub zniszczenie). Link do transferu pliku przypadkowo opublikowany na publicznym Twitterze: naruszenie poufności. Ransomware szyfrujący bazę danych transferu: naruszenie dostępności. Pracownik edytujący faktury PDF przed dostarczeniem: naruszenie integralności. Wszystkie trzy wymagają analizy na mocy art. 33.

Kiedy startuje 72-godzinny zegar

Zegar startuje, gdy administrator „dowie się" — gdy istnieje uzasadniony stopień pewności, że doszło do incydentu bezpieczeństwa prowadzącego do naruszenia. Czas dochodzenia przed osiągnięciem uzasadnionej pewności nie wlicza się do biegu zegara, ale nie można opóźniać dochodzenia, by wstrzymać zegar. ICO i CNIL obie nałożyły grzywny na administratorów za nadmiernie przedłużające się dochodzenie. Praktyczna zasada: 24 godziny od pierwszego sygnału (alert SOC, zgłoszenie pracownika, zewnętrzne powiadomienie) do decyzji o świadomości. Jeśli potrzeba więcej czasu, należy dokumentować przyczyny. Powiadomienie podmiotu przetwarzającego do administratora jest oddzielne — zazwyczaj 24-48 godzin na mocy DPA.

Naruszenia niewymagające powiadomienia

Artykuł 33 ust. 1 wyłącza naruszenia, które nie mogą spowodować ryzyka dla praw i wolności podmiotów danych. Administrator decyduje na podstawie oceny ryzyka. Wytyczne EROD 9/2022 podają przykłady: zaszyfrowane dane skradzione, gdzie szyfrowanie jest silne i klucz nie został naruszony (brak ryzyka ujawnienia), chwilowa niedostępność z szybkim przywróceniem bez korupcji danych. Usługa transferu plików używająca szyfrowania AES-256-GCM po stronie klienta, której skradziono szyfrogramy, nie ma naruszenia ujawnienia, ponieważ złodziej posiada bezużyteczne bloki. Ocenę należy dokumentować — organy regulacyjne chcą zobaczyć tok rozumowania, nie tylko wniosek.

Treść powiadomienia zgodnie z art. 33 ust. 3

Powiadomienie organu nadzorczego musi zawierać: charakter naruszenia wraz z kategoriami i przybliżoną liczbą dotkniętych podmiotów danych i rekordów, imię i dane kontaktowe IOD lub innego punktu kontaktowego, prawdopodobne konsekwencje, podjęte lub proponowane środki w celu zaradzenia naruszeniu i złagodzenia jego skutków. Jeśli w ciągu 72 godzin nie są dostępne wszystkie fakty, art. 33 ust. 4 zezwala na etapowe powiadamianie. Należy złożyć wstępne powiadomienie z dostępnymi informacjami, oznaczyć je jako wstępne i uzupełniać w miarę postępu dochodzenia. Większość organów (CNIL, ICO, BfDI) udostępnia portale online z ustrukturyzowanymi formularzami.

Powiadomienie podmiotów danych na mocy art. 34

Gdy naruszenie może skutkować wysokim ryzykiem dla osób fizycznych, art. 34 wymaga bezpośredniego powiadomienia ich, w jasnym i prostym języku. Wyjątki z art. 34 ust. 3: dane były zaszyfrowane (wystarczająco mocno, by stały się niezrozumiałe), późniejsze środki sprawiają, że wysokie ryzyko jest mało prawdopodobne, lub indywidualne powiadomienie wymagałoby nieproporcjonalnego wysiłku (zastępuje je komunikat publiczny). W przypadku wycieku niezaszyfrowanych akt HR bezpośrednie powiadomienie jest obowiązkowe. W przypadku wycieku szyfrogramów z nienарuszонymi kluczami powiadomienie zazwyczaj nie jest wymagane — należy powołać się na art. 34 ust. 3 lit. a.

Budowanie podręcznika reagowania na naruszenia

Sprawnie działający podręcznik obejmuje: (1) źródła wykrywania (alerty SIEM, zgłoszenia użytkowników, zewnętrzne powiadomienia) i ścieżki eskalacji; (2) listę kontrolną triażu do klasyfikacji dotkliwości; (3) kroki izolacji (odwołanie kluczy, blokowanie IP, izolowanie systemów); (4) zabezpieczanie dowodów (obrazy dysków, eksport dzienników) dla celów kryminalistycznych i dochodzeń regulacyjnych; (5) drzewo decyzyjne powiadomień powiązane z kryteriami art. 33; (6) szablony komunikacji dla organu nadzorczego, podmiotów danych, klientów i mediów; (7) przegląd po incydencie z udokumentowanymi wnioskami. Podręcznik należy przeglądać kwartalnie i testować rocznie przez ćwiczenia tabletop.

Dowody, których oczekuje organ regulacyjny

CNIL, ICO i BfDI zadają spójne pytania po naruszeniu: harmonogram wykrycia i reagowania, zakres dotkniętych danych, środki techniczne i organizacyjne wdrożone przed naruszeniem, środki podjęte po nim, komunikacja do podmiotów danych oraz to, czy naruszenia można było zapobiec. Należy zachowywać: dzienniki SIEM z okna incydentu, dzienniki zmian dla dotkniętych systemów, dzienniki dostępu pokazujące anomalną aktywność, dokumentację stanu bezpieczeństwa (SoA ISO 27001, DPIA) i szczegółowe postmortem. Organy regulacyjne nakładają surowe kary przy niekompletnym logowaniu — sygnalizuje to ogólnie słabe bezpieczeństwo.

Powiadomienia od podmiotu przetwarzającego do administratora

Jeśli usługa transferu plików jest podmiotem przetwarzającym, art. 33 ust. 2 wymaga powiadomienia administratora „bez zbędnej zwłoki" po powzięciu wiedzy o naruszeniu. Większość DPA określa termin 24-48 godzin. Powiadomienie podmiotu przetwarzającego powinno dostarczyć administratorowi wystarczających informacji do samodzielnego złożenia powiadomienia na mocy art. 33 ust. 1: co się stało, kiedy, zakres, kategorie dotkniętych danych, wstępne działania zaradcze. Administrator następnie składa powiadomienie regulacyjne. DPA przewidująca powiadomienie przez podmiot przetwarzający po upływie ponad 48 godzin lub wymagająca, by administrator sam zapytał przed otrzymaniem powiadomienia, jest niezgodna z RODO.

Koordynacja transgraniczna przy naruszeniach

Dla administratorów wielonarodowych należy zidentyfikować wiodący organ nadzorczy na mocy art. 56 (organ siedziby głównej). Powiadomienie należy złożyć do organu wiodącego, który koordynuje z zainteresowanymi organami przez mechanizm one-stop-shop. Dla administratorów spoza UE nieposiadających siedziby w UE, ale oferujących towary lub usługi rezydentom UE, należy składać powiadomienie do każdego zainteresowanego organu, gdzie zamieszkują dotknięte podmioty danych. Staje się to szybko nieporęczne — warto rozważyć wyznaczenie przedstawiciela z art. 27, który centralizuje komunikację. W podręczniku należy utrzymywać aktualną listę organów nadzorczych i ich portali powiadomień online.

Naprawienie szkód i ryzyko grzywny następczej

Powiadomienie to nie zamknięcie sprawy. Artykuł 83 ust. 2 określa czynniki uwzględniane przy grzywnach, w tym stopień odpowiedzialności administratora, wdrożone środki zapobiegawcze i współpracę. Naprawienie szkód po naruszeniu — ulepszone szyfrowanie, kontrola dostępu, przegląd DPIA, szkolenia personelu — bezpośrednio obniża grzywny. Wytyczne CNIL z 2023 roku dotyczące egzekwowania naruszeń podają przykłady, gdzie grzywny były o połowę niższe dla administratorów, którzy wykazali szybkie naprawienie szkód i przejrzystość. Usługi z silnymi architektonicznymi mechanizmami kontrolnymi od początku (szyfrowanie po stronie klienta, krótkie przechowywanie, udokumentowane DPA) — takie jak podejście HexaTransfer — ograniczają zarówno powierzchnię naruszenia, jak i ekspozycję na grzywny.

Kalendarz zgodności 72-godzinnej

Godzina 0: odebrany sygnał o naruszeniu. Godzina 4: wstępny triaż zakończony, wyznaczony dowódca incydentu. Godzina 12: zakończona ocena zakresu, podjęta wstępna decyzja na mocy art. 33. Godzina 24: podmiot przetwarzający powiadamia administratorów (jeśli dotyczy). Godzina 48: projekt powiadomienia z art. 33 przejrzany przez IOD i radcę prawnego. Godzina 72: powiadomienie złożone do wiodącego organu nadzorczego. Dni 5-7: wysłane powiadomienia do podmiotów danych na mocy art. 34. Dzień 30: przegląd po incydencie opublikowany wewnętrznie. Dzień 90: plan naprawczy zakończony i udokumentowany.

Należy zgłaszać wcześnie, zgłaszać często i utrzymywać czystą ścieżkę dokumentacyjną. Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik