Table of Contents
Khi có sự xâm nhập, tổ chức phải nhanh chóng hành động để đánh giá rủi ro, thông báo cho cấp trên, và, trong nhiều trường hợp, thông báo cho các cá nhân bị ảnh hưởng. không tuân thủ có thể dẫn đến những phạt và tai hại danh tiếng. hiểu được những yêu cầu chính thức về việc xâm nhập dữ liệu ở Ireland là cần thiết cho bất cứ doanh nghiệp nào, cơ thể công cộng, hoặc phi lợi nhuận nào có thể xử lý dữ liệu cá nhân.
Bài này thảo luận về khuôn khổ pháp lý dưới quy tắc bảo vệ dữ liệu chung (GDPR) và Đạo luật bảo vệ dữ liệu Ireland năm 2018, các bổn phận thông báo cụ thể, tiêu chuẩn để đánh giá rủi ro, yêu cầu tài liệu, các bước thực tiễn để tuân thủ, đánh giá và phân khu. Hướng dẫn ở đây phản ánh các xu hướng và ấn phẩm chính thức mới nhất và các ấn phẩm từ Ủy Ban Bảo vệ Dữ liệu Ireland (DPC) và Bảng bảo vệ dữ liệu Châu Âu (DPB).
Xem xét các quy luật xâm phạm dữ liệu ở Ireland
Luật chính điều hành các lỗ hổng dữ liệu ở Ireland [FLT: 0] [FLT: 0] ) ) (Regulation (EU) 2016/679), có hiệu lực trực tiếp trên tất cả các quốc gia hội viên của EU. Tại Ireland, GDPR được bổ sung bởi [FLT2] Bộ bảo vệ [FLT: 1], mà cung cấp thêm các quy tắc về hành vi hành vi, sự xúc phạm pháp, và quyền lực của DP.
Một [FLT: 0] vi phạm dữ liệu cá nhân được định nghĩa theo Điều 4(12) của GDPR như là một lỗ hổng an ninh dẫn đến sự phá hủy ngẫu nhiên hoặc không hợp lệ, mất mát, thay đổi, tiết lộ, truy cập, dữ liệu cá nhân được truyền đi, lưu trữ hoặc xử lý khác. Điều này bao gồm những sự kiện như thiết bị bị bị bị bị bị ăn cắp bị mất hay bị ăn cắp, cuộc tấn công chuộc, thông tin email, và dữ liệu bên trong cơ quan trọng.
Công ty này có thẩm quyền quản lý độc lập về việc thực thi luật bảo vệ dữ liệu ở Ireland. Nó đã xuất bản hướng dẫn chi tiết về thông báo vi phạm, mà các tổ chức nên tham khảo cùng với văn bản GDPR. EDPB cũng đã phát hành [FLT: 0]Guidelines on personal Data Noification để làm rõ sự giải thích của các Điều răn 33 và 34.
Yêu cầu thông báo dữ liệu về các bước đột nhập
Thông báo cho Ủy ban Bảo vệ Dữ liệu
Theo điều 33 của GDPR, người điều khiển phải thông báo cho DPC về một sự vi phạm dữ liệu cá nhân không phải là quá chậm và, nơi có thể, không trễ hơn [FLT: 0] [FLT: 1] sau khi nhận thức được nó. Đồng hồ bắt đầu tích tắc từ lúc bộ điều khiển nhận thức được sự vi phạm. Nhận thức nói chung được xem là đã xảy ra khi bộ điều khiển có mức độ chắc chắn đã xảy ra, ngay cả khi mức độ không biết chắc chắn.
Nếu thông báo không được thực hiện trong vòng 72 giờ, bộ điều khiển phải cung cấp một lý do bào chữa cho sự chậm trễ. Đây là một hạn chót nghiêm ngặt, và DPC đã hiển thị ít sự khoan dung cho thông báo trễ mà không có nguyên nhân tốt.
Tuy nhiên, không cần thông báo nếu vi phạm [FLT: 0] không giống như vậy để gây nguy cơ cho quyền lợi và quyền tự do của người tự nhiên [FLT: 1).
Thông báo cho DPC phải chứa, ở mức tối thiểu:
- Một mô tả bản chất của lỗ hổng bao gồm, nếu có thể, các phân loại và xấp xỉ số lượng các chủ đề dữ liệu và dữ liệu cá nhân liên quan.
- Tên và liên lạc chi tiết của Sĩ quan Bảo vệ Dữ liệu (DPO) hoặc điểm tiếp xúc khác.
- Một mô tả về những hậu quả có thể xảy ra của vụ vi phạm.
- Một lời miêu tả về những biện pháp được thực hiện hoặc đề nghị giải quyết lỗ hổng, kể cả biện pháp giảm thiểu hiệu quả có thể xảy ra.
DPC cung cấp một [FLT: 0] dạng thông báo [FLT: 1] trên trang web của nó, mà bộ điều khiển được khuyến khích sử dụng. Hình thức hỏi về thông tin cấu trúc và cho phép bộ điều khiển bổ sung chi tiết sau này khi tiến hành điều tra.
Thông báo cho người bị ảnh hưởng
Điều 34 của GDPR áp dụng một điều thứ hai, nghĩa vụ riêng biệt: nếu vi phạm có thể gây ra rủi ro cao [FLT] để quyền và quyền tự do của người tự nhiên, người điều khiển phải giao tiếp với các đối tượng bị ảnh hưởng mà không cần quá trễ. Việc liên lạc này phải được rõ ràng và đơn giản hóa ngôn ngữ và mô tả bản chất của sự vi phạm, có thể hậu quả, và các biện pháp bị xem xét hoặc đề nghị. Những lời khuyên nên bao gồm những bước trên cá nhân có thể tự bảo vệ, như mật khẩu hoặc tài khoản thay đổi.
Nguy cơ cao được đánh giá dựa trên độ nghiêm trọng của tác động tiềm năng, tùy thuộc vào các yếu tố như loại dữ liệu liên quan (đặc biệt phân loại, dữ liệu tài chính, dữ liệu vị trí), khả năng nhận diện dễ dàng, bối cảnh của việc xử lý, và sự tồn tại của việc bảo vệ (v. g., mã hóa). Người điều khiển phải thực hiện một đánh giá có tính chất rủi ro đã ghi rõ cho mỗi lỗ hổng.
Có ba trường hợp ngoại lệ về thống kê mà không cần thiết phải liên lạc với từng cá nhân:
- Bộ điều khiển đã thực hiện các biện pháp bảo vệ kỹ thuật và tổ chức thích hợp, như mã hóa, mà làm cho dữ liệu không thể hiểu được đối với những người không có thẩm quyền.
- Người điều khiển đã thực hiện các biện pháp sau đó để đảm bảo rủi ro cao không còn có thể trở thành vật chất.
- Trong những trường hợp như thế, phải có một phương pháp giao tiếp công cộng hoặc những biện pháp tương tự để thông báo hữu hiệu về các đề tài dữ liệu.
Ngay cả nếu một trong những trường hợp ngoại lệ này được áp dụng, người điều khiển phải vẫn còn tài liệu về lý luận đó và, nếu sau này bị thách thức, có thể chứng minh rằng ngoại lệ đã được gọi đúng.
Tài liệu và giữ sổ sách
Điều 33(5) đòi hỏi bộ điều khiển để ghi lại bất kỳ sự vi phạm dữ liệu cá nhân nào, [FLT: 0] không quan trọng việc thông báo [FLT: 1] cho DPC. Tài liệu này phải bao gồm các dữ liệu liên quan đến sự vi phạm, hiệu ứng của nó, và hành động sửa chữa của nó. Bộ nhớ bên trong này là bằng chứng của sự tuân thủ và có thể được thanh tra trong khi điều tra.
DPC mong đợi các tổ chức duy trì một bản ghi vi phạm ít nhất là:
- Ngày và thời gian của sự khám phá và thông báo (nếu có).
- Mô tả về lỗ hổng và các loại dữ liệu và các đối tượng dữ liệu liên quan.
- Đánh giá rủi ro và lý do để quyết định thông báo hay không.
- Các biện pháp được áp dụng để ngăn chặn và sửa chữa.
- Những hành động tiếp theo để ngăn chặn tái phát.
Tài liệu chính xác không chỉ là một yêu cầu pháp lý mà còn là một công cụ quan trọng để thể hiện trách nhiệm. một ghi chép được ghi vào sổ ghi chép có tính toán kỹ càng có thể giảm đáng kể nguy cơ hành động hành động hành động.
Bệnh than có nguy cơ xảy ra
Xác định xem một lỗ hổng gây ra nguy cơ hay nguy cơ cao cần có sự đánh giá có cấu trúc, ghi chép.
- Kiểu vi phạm: bảo mật, chính trực, hoặc vi phạm có sẵn.
- Tính chất của dữ liệu cá nhân: phân loại đặc biệt, dữ liệu tiền án, nhận dạng, v.
- Nhận diện: dù dữ liệu được giả danh, ẩn danh, hoặc trong văn bản thường.
- Hậu quả: khả năng trộm cắp, lừa đảo, kỳ thị, tai tiếng, mất tài chính hoặc tổn hại thể chất.
- Đặc điểm của các chủ đề dữ liệu: trẻ em, người lớn dễ bị tổn thương, nhân viên, v.v...
- Num thông tin về các đối tượng dữ liệu bị ảnh hưởng.
- Sự tồn tại của các biện pháp kỹ thuật và tổ chức mà giảm nguy cơ (v. d., mã hóa mạnh bằng phím được lưu riêng.)
Việc đánh giá phải được thực hiện dựa trên cơ sở trường hợp. DPC đã tuyên bố rằng nó mong đợi người điều khiển sai ở phía cảnh báo: nếu có bất kỳ nghi ngờ về việc lỗ hổng có thể gây ra rủi ro, thông báo nên được đưa ra cho DPC, và lý luận nội bộ được ghi nhận.
Những bước để được thỏa mãn chắc chắn
Xây dựng một khuôn khổ phản ứng mạnh mẽ của sự việc là cách hiệu quả nhất để đáp ứng thời hạn 72 giờ và đưa ra những quyết định phòng ngừa. is nên thực hiện các biện pháp sau:
Lập một kế hoạch phản ứng chống đối
Kế hoạch phản ứng sự kiện nên xác định vai trò và trách nhiệm, giao thức giao tiếp, đường đi leo thang, và một quá trình nhận dạng từng bước một để nhận diện, bao gồm, đánh giá và báo cáo các lỗ hổng.
Thiết kế một nhân viên bảo vệ dữ liệu (DPO)
Theo điều 37 của GDPR, nhiều tổ chức ở Ireland cần phải bổ nhiệm một DPO. ngay cả khi không bắt buộc, có một DPO hoặc một nhân viên đặc nhiệm tận tụy cải thiện khả năng đáp ứng vi phạm. DPO hoạt động như là điểm tiếp xúc với các đối tượng DPC và dữ liệu và đảm bảo rằng các lỗ hổng được xử lý theo các quy định pháp luật.
Huấn luyện nhân viên
Người làm phải được huấn luyện để nhận ra những lỗ hổng tiềm tàng và biết cách báo cáo nội bộ. nhiều lỗ hổng leo thang vì nhân viên chậm trễ báo cáo hoặc cố gắng tự sửa chữa vấn đề. huấn luyện hàng năm, được tăng cường bởi các mô phỏng và chiến dịch nhận thức, giảm thời gian để phát hiện.
Duy trì một kho tàng tài chính
Biết được dữ liệu cá nhân nào bạn đang giữ, nơi nó được lưu trữ, và ai có quyền truy cập vào nó là thiết yếu để đánh giá phạm vi của một lỗ hổng nhanh chóng.
Những biện pháp bảo vệ kỹ thuật đầy phấn khởi
Mật mã tại phần còn lại và trong quá trình lưu lại, điều khiển truy cập mạnh, xác thực đa vật, và thường xuyên vá giảm khả năng của lỗ hổng và cũng có thể giảm mức nguy cơ nếu có sự xâm nhập. Ví dụ, nếu dữ liệu bị đánh cắp được mã hóa bằng thuật toán mạnh và phím mã hóa không bị hỏng, sự vi phạm có thể không được xem là nguy cơ xảy ra cho cá nhân, có khả năng tránh thông báo cho các chủ thể dữ liệu.
Thử thách sự thử thách đều đặn và tính cách thi hành
Kiểm tra an ninh chủ động xác định các điểm yếu trước khi kẻ tấn công có thể khai thác chúng, đồng thời tạo ra bằng chứng cho thấy sự tuân thủ điều 32 (sự an toàn của việc xử lý), mà DPC có thể xem xét trong quá trình điều tra.
Xem lại và cập nhật các thủ tục thông báo lỗi
Luật pháp và các thực hành tốt nhất tiến hóa. Các tổ chức nên xem lại các thủ tục thông báo vi phạm của họ ít nhất hàng năm, hoặc sau bất kỳ sự cố quan trọng nào, để kết hợp các hướng dẫn mới từ DPC và EPPB, thay đổi công nghệ, và bài học từ hành động thực thi.
Sự lưu đày vì sự bất hợp pháp
GDPR cung cấp hai mức phạt cho các vụ phá vỡ. Số tiền dưới 10 triệu hoặc 2% số lần chuyển đổi toàn cầu (bất cứ lúc nào cao hơn), áp dụng cho việc vi phạm các nghĩa vụ liên quan đến thông báo vi phạm (các bài kiểm duyệt 33 và 34). Số tiền trên mức độ quan trọng là 20% hoặc 4% số lượng chuyển đổi toàn cầu, áp dụng cho các nguyên tắc và quyền bảo vệ dữ liệu chính. Tại Ai Len, DP có quyền hạn chế việc phạt, quyền khiển trách, hoặc sửa phạt tạm thời, hoặc tạm thời, và yêu cầu tái định lại dữ liệu.
Các trường hợp thực thi gần đây cho thấy rằng ngay cả khi vi phạm ngầm không phải do lỗi của bộ điều khiển, việc thông báo kịp thời có thể dẫn đến một hình phạt quan trọng, chẳng hạn vào năm 2022, DPC phạt một công ty đa quốc gia vì thông báo một vụ vi phạm xảy ra vào năm 2019.
Những tổ chức không tương tác cũng đưa ra những vụ kiện tụng bởi các đối tượng dữ liệu những người có thể tìm kiếm sự bồi thường cho vật liệu hoặc không vật chất thiệt hại theo điều 82 của khóa hành động GDPR. các vụ kiện liên quan đến các lỗ hổng dữ liệu đang trở nên phổ biến hơn ở Ireland, thêm vào các rủi ro tài chính và danh tiếng ngoài mức phạt.
Sự hướng dẫn và tác động gần đây
Theo trang web [FLT] thông báo lỗi [FLT: 1], các tổ chức có thể tiếp tục thông báo về những kỳ vọng mới nhất. Hơn nữa, hướng dẫn của DPB cung cấp một phương pháp tiếp cận không được định hướng qua EU, nhưng DPC có thể tự cung cấp hướng dẫn thêm về các khu vực riêng của nó về các khu vực cụ thể hoặc về cách giải thích rủi ro trong ngữ cảnh của Ireland.
Đáng chú ý là DPC đã nhấn mạnh tầm quan trọng của khả năng [FLT: 0] [FLT: 1] của thông báo. Ngay cả một sự chậm trễ vài giờ hơn 72 giờ, không có lý do chính đáng, có thể dẫn đến việc thực thi. DPC cũng mong đợi thông báo ban đầu, ngay cả khi chưa được hoàn thành, và thông tin cần thiết được cung cấp trong giai đoạn, thay vì đợi một cuộc điều tra đầy đủ trước khi liên lạc với DPC.
Một chủ đề khác tái diễn trong DPC là sự thất bại trong việc ghi lại lý do không phải là thông báo các chủ đề dữ liệu. Điều khiển thường cho rằng rủi ro là thấp nhưng không thể tạo ra một đánh giá rủi ro tạm thời. DPC xem đây là sự vi phạm của nguyên tắc trách nhiệm và có thể áp đặt các phạt ngay cả khi quyết định không thông báo thông báo là đúng.
Những sự cân nhắc đặc trưng khu vực
Chăm sóc sức khỏe
Dữ liệu sức khỏe là một loại đặc biệt dưới Điều 9 của GDPR, với sự bảo vệ thêm dưới luật của Ireland. Sự xâm nhập liên quan đến hồ sơ y tế hầu như luôn được coi là nguy hiểm lớn vì độ nhạy của dữ liệu và khả năng phân biệt đối xử, kỳ thị hoặc đau khổ tình cảm. Các nhà cung cấp chăm sóc sức khỏe phải có các thủ tục mạnh và các đội bảo vệ sức khỏe (HSE) có văn phòng bảo vệ dữ liệu riêng, và DPC đã đồng tình với các thẩm quyền sức khỏe và chất lượng (HIQA) về các lỗ hổng điều tra.
Dịch vụ tài chính
Ngân hàng Trung ương Ireland cũng áp đặt sự kiện của mình để báo cáo về những điều kiện dưới sự hướng dẫn của Ban Ngân hàng Châu Âu, điều này tương ứng với thông báo GDPR.
Truyền thông và người cung cấp dịch vụ Internet
Điều này trùng với thông báo vi phạm GDPR (như quy tắc của Ireland) cần thiết nhà cung cấp các dịch vụ liên lạc điện tử để thông báo cho DPC về bất kỳ sự cố an ninh nào liên quan đến dữ liệu cá nhân. Điều này trùng khớp với thông báo vi phạm GDPR. Các công ty viễn thông cũng phải thông báo cho người đăng ký nếu có sự vi phạm đặc biệt. DPC mong đợi các công ty này sẽ có các đội phản ứng đặc biệt để xử lý các yêu cầu điều hành chính sách điều hành.
Xác người công cộng
Tuy nhiên, họ cũng có thể có thêm trách nhiệm dưới Luật Tự do thông tin và Luật Bí mật chính thức.
Kết thúc
Hiểu và tuân theo các yêu cầu vi phạm dữ liệu của Ireland dưới Luật GDPR và Đạo luật Bảo vệ Dữ liệu 2018 không chỉ đơn thuần là một tập thể tập tin được tuân thủ; đó là một phần cơ bản của việc bảo vệ quyền riêng tư cá nhân. Cửa sổ thông báo 72 giờ cho DPC, nghĩa vụ thông báo các vấn đề khi có rủi ro cao, và yêu cầu ghi lại mọi yêu cầu gây nhiễu và nghe được phản ứng tốt. Các tổ chức mà đầu tư trong chính sách rõ ràng, huấn luyện kỹ thuật bảo vệ, và văn hóa trách nhiệm sẽ không chỉ đáp ứng các nhiệm pháp lý của họ mà còn xây dựng với các khách hàng, và chính thức thực hiện. Khi các yêu cầu tiếp tục tăng cường độ chi phí không kiểm soát. Việc đầu tư và thanh toán, công ty có thể tăng cường độ an ninh và tăng cường độ bảo vệ uy tín của các thủ tục tăng lên bởi các thủ tục kiểm soát và các thủ tục bảo vệ quốc gia và các thủ tục bảo vệ sức khỏe mạnh của công ty nội bộ công ty.