Реагирование на утечки данных

GDPR на практике: соответствие требованиям и штрафы

Mamnoon Hadi

Head of Analytics & Insights at Readdle

Практический пример: нарушение GDPR компанией Marriott

 

Обнаружение утечки: в сентябре 2018 года компания Marriott International выяснила, что несанкционированный доступ к базе данных бронирований Starwood осуществлялся с 2014 года

Скомпрометированные данные: утечка затронула персональные данные около 500 миллионов гостей, включая имена, адреса, номера телефонов, электронную почту, номера паспортов, даты рождения, пол и данные платёжных карт

Задержка уведомления: Marriott не уведомила Управление информационного комиссара (ICO) в течение 72 часов, как того требует GDPR. Эта задержка повлекла серьёзные проверки со стороны регулятора и значительный штраф

1 ico.org.uk
GDPR на практике: соответствие требованиям и штрафы

Статья 33: уведомление надзорного органа

  • Ключевое требование:

    • Организации обязаны уведомить надзорный орган без неоправданной задержки и не позднее 72 часов с момента обнаружения утечки персональных данных
  • Информация для предоставления:

    • Характер утечки — что произошло и как было обнаружено
    • Категории затронутых субъектов данных (например, клиенты, сотрудники)
    • Типы затронутых персональных данных
    • Возможные последствия
    • Принятые или запланированные меры — шаги по устранению утечки и предотвращению повторных инцидентов
GDPR на практике: соответствие требованиям и штрафы

Статья 34: уведомление субъектов данных

  • Когда требуется уведомление субъектов данных:

    • Если утечка может повлечь высокий риск для прав и свобод физических лиц, затронутые лица должны быть уведомлены без неоправданной задержки
  • Содержание уведомления:

    • Характер утечки — чёткое объяснение простым языком
    • Возможные последствия — например, мошенничество, кража персональных данных
    • Меры, принятые организацией для устранения утечки
    • Рекомендации для пострадавших — действия, которые им следует предпринять (например, смена паролей, мониторинг банковских счетов)
    • Контактные данные — назначенная точка контакта для получения дополнительной помощи
GDPR на практике: соответствие требованиям и штрафы

Практический пример: последствия нарушения GDPR компанией Marriott

Финансовые санкции:

  • В октябре 2020 года ICO Великобритании оштрафовала Marriott International на 18,4 миллиона фунтов стерлингов

Репутационный ущерб:

  • Утечки данных наносят удар по репутации, а несоблюдение стандартных процедур GDPR дополнительно подрывает доверие к бренду

Операционные последствия и затраты:

  • Расходы Marriott на ликвидацию последствий составили около 30 миллионов долларов: расследование инцидента, уведомление пострадавших клиентов, предоставление годового доступа к программному обеспечению мониторинга безопасности и организация международного колл-центра
GDPR на практике: соответствие требованиям и штрафы

Лучшие практики управления утечками данных

planprocedure.png

GDPR на практике: соответствие требованиям и штрафы

Лучшие практики управления утечками данных

Разработайте надёжные планы реагирования на инциденты: это обеспечит быстрые и скоординированные действия при утечках

Обучайте сотрудников: информируйте персонал о принципах защиты данных и порядке сообщения об инцидентах

Поддерживайте чёткие каналы коммуникации: обеспечьте своевременное и прозрачное взаимодействие с регуляторами и пострадавшими лицами

Регулярно пересматривайте меры безопасности: постоянно оценивайте и совершенствуйте протоколы безопасности

response.png

Анализ первопричин и документирование: выявляйте исходные проблемы и ведите подробные записи

GDPR на практике: соответствие требованиям и штрафы

Давайте потренируемся!

GDPR на практике: соответствие требованиям и штрафы

Preparing Video For Download...