GDPR i praktiken: efterlevnad och böter
Mamnoon Hadi
Head of Analytics & Insights at Readdle
Upptäckt av intrånget: i september 2018 upptäckte Marriott International att obehöriga hade haft tillgång till Starwoods gästreservationsdatabas sedan 2014
Komprometterade data: intrånget exponerade personuppgifter för ungefär 500 miljoner gäster, inklusive namn, adresser, telefonnummer, e-post, passnummer, födelsedatum, kön och betalkortsuppgifter
Försenad anmälan: Marriott underlät att underrätta Information Commissioner's Office (ICO) inom den 72-timmarsfrist som krävs enligt GDPR, vilket ledde till betydande tillsynsgranskning och en kännbar böter
Centralt krav:
Information att lämna:
När underrättelse till registrerade krävs:
Underrättelsens innehåll:
Ekonomisk påföljd:
Skadat anseende:
Operativ påverkan och kostnader:

Inför robusta incidenthanteringsplaner: ta fram planer som säkerställer snabba åtgärder vid intrång
Utbilda medarbetare: lär personalen om principerna för dataskydd och rutiner för att rapportera intrång
Upprätthåll tydliga kommunikationskanaler: säkerställ snabb och transparent kommunikation med tillsynsmyndigheter och berörda personer
Granska säkerhetsåtgärder regelbundet: utvärdera och förbättra säkerhetsprotokoll löpande

Grundorsaksanalys och dokumentation: identifiera bakomliggande problem och för detaljerade register
GDPR i praktiken: efterlevnad och böter