การจัดการการละเมิดข้อมูล

GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

Mamnoon Hadi

Head of Analytics & Insights at Readdle

กรณีศึกษา: การละเมิด GDPR ของ Marriott

 

การค้นพบการละเมิด: ในเดือนกันยายน 2018 Marriott International พบว่ามีการเข้าถึงฐานข้อมูลการจองของ Starwood โดยไม่ได้รับอนุญาตมาตั้งแต่ปี 2014

ข้อมูลที่ถูกเปิดเผย: การละเมิดนี้เปิดเผยข้อมูลส่วนตัวของแขกประมาณ 500 ล้านราย ได้แก่ ชื่อ ที่อยู่ หมายเลขโทรศัพท์ อีเมล หมายเลขหนังสือเดินทาง วันเกิด เพศ และข้อมูลบัตรชำระเงิน

การแจ้งล่าช้า: Marriott ไม่ได้แจ้ง Information Commissioner's Office (ICO) ภายใน 72 ชั่วโมงตามที่ GDPR กำหนด ส่งผลให้ถูกตรวจสอบอย่างเข้มงวดและถูกปรับเป็นจำนวนมาก

1 ico.org.uk
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

มาตรา 33: การแจ้งหน่วยงานกำกับดูแล

  • ข้อกำหนดสำคัญ:

    • องค์กรต้องแจ้งหน่วยงานกำกับดูแลโดยไม่ล่าช้าเกินควร และภายใน 72 ชั่วโมงนับจากที่ทราบถึงการละเมิดข้อมูลส่วนบุคคล
  • ข้อมูลที่ต้องแจ้ง:

    • ลักษณะของการละเมิด — เกิดอะไรขึ้นและพบได้อย่างไร
    • ประเภทของเจ้าของข้อมูลที่ได้รับผลกระทบ (เช่น ลูกค้า พนักงาน)
    • ประเภทของข้อมูลส่วนบุคคลที่ได้รับผลกระทบ
    • ผลที่อาจเกิดขึ้น
    • มาตรการที่ดำเนินการหรือวางแผนไว้ — ขั้นตอนเพื่อลดผลกระทบและป้องกันไม่ให้เกิดซ้ำ
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

มาตรา 34: การแจ้งเจ้าของข้อมูล

  • เมื่อใดที่ต้องแจ้งเจ้าของข้อมูล:

    • หากการละเมิดมีแนวโน้มสร้างความเสี่ยงสูงต่อสิทธิและเสรีภาพของบุคคล ต้องแจ้งผู้ที่ได้รับผลกระทบโดยไม่ล่าช้าเกินควร
  • เนื้อหาของการแจ้ง:

    • ลักษณะของการละเมิด — คำอธิบายที่ชัดเจนและเข้าใจง่าย
    • ผลที่อาจเกิดขึ้น — เช่น การฉ้อโกง การโจรกรรมข้อมูลส่วนตัว
    • ขั้นตอนที่องค์กรดำเนินการเพื่อควบคุมการละเมิด
    • คำแนะนำสำหรับผู้ที่ได้รับผลกระทบ — การดำเนินการที่ควรทำ (เช่น เปลี่ยนรหัสผ่าน ติดตามบัญชีธนาคาร)
    • ข้อมูลติดต่อ — ผู้รับผิดชอบสำหรับการสอบถามเพิ่มเติม
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

กรณีศึกษา: ผลกระทบจากการละเมิดของ Marriott

โทษทางการเงิน:

  • ในเดือนตุลาคม 2020 ICO ของสหราชอาณาจักรปรับ Marriott International เป็นเงิน 18.4 ล้านปอนด์

ความเสียหายต่อชื่อเสียง:

  • การละเมิดส่งผลต่อภาพลักษณ์องค์กร และการไม่ปฏิบัติตามขั้นตอน GDPR ยิ่งซ้ำเติมความเชื่อมั่นและชื่อเสียงของแบรนด์

ผลกระทบด้านการดำเนินงานและต้นทุน:

  • Marriott มีค่าใช้จ่ายในการฟื้นฟูเกือบ 30 ล้านดอลลาร์ ครอบคลุมการสืบสวน การแจ้งลูกค้าที่ได้รับผลกระทบ การให้บริการซอฟต์แวร์ติดตามความปลอดภัยเป็นเวลาหนึ่งปี และการจัดตั้งศูนย์บริการโทรศัพท์ระหว่างประเทศ
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

แนวทางปฏิบัติที่ดีที่สุดสำหรับการจัดการการละเมิดข้อมูล

planprocedure.png

GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

แนวทางปฏิบัติที่ดีที่สุดสำหรับการจัดการการละเมิดข้อมูล

จัดทำแผนรับมือเหตุการณ์ที่มีประสิทธิภาพ: พัฒนาแผนเพื่อให้สามารถดำเนินการได้อย่างรวดเร็วเมื่อเกิดการละเมิด

ฝึกอบรมพนักงาน: ให้ความรู้แก่บุคลากรเกี่ยวกับหลักการคุ้มครองข้อมูลและขั้นตอนการรายงานการละเมิด

รักษาช่องทางการสื่อสารที่ชัดเจน: สื่อสารกับหน่วยงานกำกับดูแลและผู้ที่ได้รับผลกระทบอย่างทันท่วงทีและโปร่งใส

ทบทวนมาตรการความปลอดภัยอย่างสม่ำเสมอ: ประเมินและปรับปรุงโปรโตคอลความปลอดภัยอย่างต่อเนื่อง

response.png

การวิเคราะห์ต้นเหตุและการจัดทำเอกสาร: ระบุปัญหาเบื้องต้นและเก็บบันทึกข้อมูลอย่างละเอียด

GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

มาฝึกกันเถอะ!

GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

Preparing Video For Download...