Obsługa naruszeń

GDPR w praktyce: zgodność i kary

Mamnoon Hadi

Head of Analytics & Insights at Readdle

Studium przypadku: naruszenie RODO przez Marriott

 

Wykrycie naruszenia: we wrześniu 2018 r. Marriott International odkrył, że od 2014 r. dochodziło do nieautoryzowanego dostępu do bazy rezerwacji gości sieci Starwood

Zakres naruszenia: naruszenie ujawniło dane osobowe około 500 milionów gości, w tym imiona i nazwiska, adresy, numery telefonów, adresy e-mail, numery paszportów, daty urodzenia, płeć oraz dane kart płatniczych

Opóźnione powiadomienie: Marriott nie powiadomił Biura Komisarza ds. Informacji (ICO) w wymaganym przez RODO terminie 72 godzin, co skutkowało poważną kontrolą regulacyjną i wysoką grzywną

1 ico.org.uk
GDPR w praktyce: zgodność i kary

Artykuł 33: Zgłoszenie naruszenia organowi nadzorczemu

  • Kluczowy wymóg:

    • Organizacje muszą powiadomić organ nadzorczy bez zbędnej zwłoki i nie później niż w ciągu 72 godzin od stwierdzenia naruszenia danych osobowych
  • Wymagane informacje:

    • Charakter naruszenia – co się stało i jak zostało wykryte
    • Kategorie osób, których dane dotyczą (np. klienci, pracownicy)
    • Rodzaje naruszonych danych osobowych
    • Możliwe konsekwencje
    • Podjęte lub planowane środki – kroki mające ograniczyć naruszenie i zapobiec kolejnym incydentom
GDPR w praktyce: zgodność i kary

Artykuł 34: Zawiadomienie osób, których dane dotyczą

  • Kiedy wymagane jest powiadomienie osób, których dane dotyczą:

    • Jeżeli naruszenie może skutkować wysokim ryzykiem dla praw i wolności osób fizycznych, osoby te muszą zostać poinformowane bez zbędnej zwłoki
  • Treść powiadomienia:

    • Charakter naruszenia – jasne wyjaśnienie zrozumiałym językiem
    • Możliwe konsekwencje – np. oszustwo, kradzież tożsamości
    • Kroki podjęte przez organizację w celu ograniczenia naruszenia
    • Zalecenia dla osób poszkodowanych – działania, które powinny podjąć (np. zmiana haseł, monitorowanie rachunków bankowych)
    • Dane kontaktowe – wyznaczony punkt kontaktowy do dalszej pomocy
GDPR w praktyce: zgodność i kary

Studium przypadku: skutki naruszenia przez Marriott

Kara finansowa:

  • W październiku 2020 r. brytyjskie ICO nałożyło na Marriott International grzywnę w wysokości 18,4 mln GBP

Szkody wizerunkowe:

  • Naruszenia wpływają na reputację, a niestosowanie standardowych procedur RODO dodatkowo pogłębia utratę zaufania i wartości marki

Skutki operacyjne i koszty:

  • Marriott poniósł około 30 milionów dolarów kosztów naprawczych, obejmujących dochodzenie, powiadomienie klientów, roczny dostęp do oprogramowania monitorującego bezpieczeństwo oraz uruchomienie międzynarodowego centrum obsługi telefonicznej
GDPR w praktyce: zgodność i kary

Najlepsze praktyki w zarządzaniu naruszeniami danych

planprocedure.png

GDPR w praktyce: zgodność i kary

Najlepsze praktyki w zarządzaniu naruszeniami danych

Wdrożenie planów reagowania na incydenty: opracowanie planów zapewniających szybkie działanie w przypadku naruszeń

Szkolenie pracowników: edukacja personelu w zakresie ochrony danych i procedur zgłaszania naruszeń

Utrzymanie jasnych kanałów komunikacji: zapewnienie terminowej i przejrzystej komunikacji z organami regulacyjnymi i osobami poszkodowanymi

Regularne przeglądy środków bezpieczeństwa: ciągła ocena i doskonalenie protokołów bezpieczeństwa

response.png

Analiza przyczyn źródłowych i dokumentacja: identyfikacja problemów i prowadzenie szczegółowej dokumentacji

GDPR w praktyce: zgodność i kary

Czas na ćwiczenia!

GDPR w praktyce: zgodność i kary

Preparing Video For Download...