Řešení narušení bezpečnosti

GDPR v praxi: Dodržování pravidel a pokuty

Mamnoon Hadi

Head of Analytics & Insights at Readdle

Případová studie: porušení GDPR Marriottem

 

Odhalení narušení: v září 2018 zjistila společnost Marriott International, že k neoprávněnému přístupu do databáze rezervací Starwood docházelo již od roku 2014

Kompromitovaná data: narušení odhalilo osobní údaje přibližně 500 milionů hostů, včetně jmen, adres, telefonních čísel, e-mailů, čísel pasů, dat narození, pohlaví a údajů o platebních kartách

Opožděné oznámení: Marriott neinformoval Úřad komisaře pro informace (ICO) ve lhůtě 72 hodin stanovené GDPR, což vedlo k výraznému regulatornímu dohledu a značné pokutě

1 ico.org.uk
GDPR v praxi: Dodržování pravidel a pokuty

Článek 33: Oznámení dozorovému úřadu

  • Klíčový požadavek:

    • Organizace musí bez zbytečného odkladu a do 72 hodin od zjištění narušení osobních údajů informovat dozorový úřad
  • Informace k poskytnutí:

    • Povaha narušení – co se stalo a jak bylo odhaleno
    • Kategorie dotčených subjektů údajů (např. zákazníci, zaměstnanci)
    • Typy dotčených osobních údajů
    • Možné důsledky
    • Přijatá nebo plánovaná opatření – kroky ke zmírnění narušení a prevenci budoucích incidentů
GDPR v praxi: Dodržování pravidel a pokuty

Článek 34: Sdělení subjektům údajů

  • Kdy je vyžadováno oznámení subjektům údajů:

    • Pokud narušení pravděpodobně způsobí vysoké riziko pro práva a svobody fyzických osob, musí být dotčené osoby bez zbytečného odkladu informovány
  • Obsah oznámení:

    • Povaha narušení – jasné vysvětlení srozumitelným jazykem
    • Možné důsledky – např. podvod, krádež identity
    • Kroky přijaté organizací k omezení narušení
    • Rady pro dotčené osoby – co mají učinit (např. změna hesel, sledování bankovních účtů)
    • Kontaktní údaje – určený kontaktní bod pro další pomoc
GDPR v praxi: Dodržování pravidel a pokuty

Případová studie: dopad – porušení GDPR Marriottem

Finanční pokuta:

  • V říjnu 2020 uložil britský ICO společnosti Marriott International pokutu ve výši 18,4 milionu liber

Poškození reputace:

  • Narušení negativně ovlivňují pověst a nedodržení standardních postupů GDPR dále podkopává důvěru a reputaci značky

Provozní dopad a náklady:

  • Marriott vynaložil téměř 30 milionů dolarů na obnovu, včetně nákladů na vyšetřování narušení, oznámení dotčeným zákazníkům, roční přístup k softwaru pro bezpečnostní monitoring a zřízení mezinárodního call centra
GDPR v praxi: Dodržování pravidel a pokuty

Osvědčené postupy při správě narušení dat

planprocedure.png

GDPR v praxi: Dodržování pravidel a pokuty

Osvědčené postupy při správě narušení dat

Zavedení plánů reakce na incidenty: připravte plány pro rychlé řešení narušení

Školení zaměstnanců: vzdělávejte pracovníky v oblasti ochrany dat a postupů hlášení narušení

Udržování jasných komunikačních kanálů: zajistěte včasnou a transparentní komunikaci s regulátory a dotčenými osobami

Pravidelné přezkoumávání bezpečnostních opatření: průběžně hodnoťte a zdokonalujte bezpečnostní protokoly

response.png

Analýza původní příčiny a dokumentace: identifikujte základní problémy a veďte podrobné záznamy

GDPR v praxi: Dodržování pravidel a pokuty

Pojďme si procvičit!

GDPR v praxi: Dodržování pravidel a pokuty

Preparing Video For Download...