Робота з витоками даних

GDPR на практиці: відповідність і штрафи

Mamnoon Hadi

Head of Analytics & Insights at Readdle

Кейс: порушення GDPR у Marriott

 

Виявлення інциденту: у вересні 2018 року Marriott International з'ясувала, що з 2014 року в її базі бронювань гостей Starwood відбувався несанкціонований доступ

Скомпрометовані дані: витік розкрив персональні дані близько 500 мільйонів гостей: імена, адреси, телефони, email, номери паспортів, дати народження, стать і платіжні реквізити

Затримка з повідомленням: Marriott не повідомила Information Commissioner's Office (ICO) у межах 72 годин, як вимагає GDPR. Ця затримка спричинила пильну увагу регулятора і значний штраф

1 ico.org.uk
GDPR на практиці: відповідність і штрафи

Стаття 33: Повідомлення наглядовому органу

  • Ключова вимога:

    • Організації мають без зволікань і впродовж 72 годин після виявлення порушення персональних даних повідомити наглядовий орган
  • Яку інформацію надати:

    • Характер інциденту — що сталося і як це виявили
    • Категорії постраждалих суб'єктів даних (наприклад, клієнти, працівники)
    • Види заторкнених персональних даних
    • Можливі наслідки
    • Вжиті або заплановані заходи — кроки для пом'якшення інциденту та запобігання повторенню
GDPR на практиці: відповідність і штрафи

Стаття 34: Комунікація із суб'єктами даних

  • Коли потрібно повідомляти суб'єктів даних:

    • Якщо порушення ймовірно створює високий ризик для прав і свобод осіб, постраждалих потрібно інформувати без зволікань
  • Зміст повідомлення:

    • Характер інциденту — чітке пояснення простою мовою
    • Можливі наслідки — наприклад, шахрайство, крадіжка особи
    • Кроки організації для локалізації інциденту
    • Поради постраждалим — дії, які варто виконати (наприклад, змінити паролі, відстежувати банківські рахунки)
    • Контакти — визначена контактна особа/канал для подальшої допомоги
GDPR на практиці: відповідність і штрафи

Кейс: наслідки — порушення Marriott

Фінансове стягнення:

  • У жовтні 2020 року британське ICO оштрафувало Marriott International на £18,4 млн

Репутаційні втрати:

  • Такі інциденти шкодять репутації, а недотримання стандартних процедур GDPR ще більше підриває довіру й бренд

Операційний вплив і витрати:

  • Marriott понесла майже $30 млн витрат на відновлення: розслідування інциденту, сповіщення клієнтів, річний доступ до ПЗ для моніторингу безпеки та створення міжнародного кол-центру
GDPR на практиці: відповідність і штрафи

Найкращі практики управління витоками даних

план і процедури

GDPR на практиці: відповідність і штрафи

Найкращі практики управління витоками даних

Запровадьте надійні плани реагування на інциденти: підготуйте плани для швидких дій під час інцидентів

Навчайте працівників: пояснюйте принципи захисту даних і порядок повідомлення про інциденти

Підтримуйте чіткі канали комунікації: забезпечте своєчасний і прозорий зв'язок із регуляторами та постраждалими особами

Регулярно переглядайте заходи безпеки: безперервно оцінюйте та вдосконалюйте протоколи безпеки

реагування

Аналіз першопричин і документація: виявляйте корінні проблеми та ведіть детальні записи

GDPR на практиці: відповідність і штрафи

Давайте потренуємось!

GDPR на практиці: відповідність і штрафи

Preparing Video For Download...