GDPR w praktyce: zgodność i kary
Mamnoon Hadi
Head of Analytics & Insights at Readdle
Wykrycie naruszenia: we wrześniu 2018 r. Marriott International odkrył, że od 2014 r. dochodziło do nieautoryzowanego dostępu do bazy rezerwacji gości sieci Starwood
Zakres naruszenia: naruszenie ujawniło dane osobowe około 500 milionów gości, w tym imiona i nazwiska, adresy, numery telefonów, adresy e-mail, numery paszportów, daty urodzenia, płeć oraz dane kart płatniczych
Opóźnione powiadomienie: Marriott nie powiadomił Biura Komisarza ds. Informacji (ICO) w wymaganym przez RODO terminie 72 godzin, co skutkowało poważną kontrolą regulacyjną i wysoką grzywną
Kluczowy wymóg:
Wymagane informacje:
Kiedy wymagane jest powiadomienie osób, których dane dotyczą:
Treść powiadomienia:
Kara finansowa:
Szkody wizerunkowe:
Skutki operacyjne i koszty:

Wdrożenie planów reagowania na incydenty: opracowanie planów zapewniających szybkie działanie w przypadku naruszeń
Szkolenie pracowników: edukacja personelu w zakresie ochrony danych i procedur zgłaszania naruszeń
Utrzymanie jasnych kanałów komunikacji: zapewnienie terminowej i przejrzystej komunikacji z organami regulacyjnymi i osobami poszkodowanymi
Regularne przeglądy środków bezpieczeństwa: ciągła ocena i doskonalenie protokołów bezpieczeństwa

Analiza przyczyn źródłowych i dokumentacja: identyfikacja problemów i prowadzenie szczegółowej dokumentacji
GDPR w praktyce: zgodność i kary