Popular Posts

Adatvédelmi incidens bejelentése: mi a teendő, ha kiszivárognak az ügyféladatok?

Ha egy vállalkozás rájön, hogy ügyféladatok illetéktelen kezekbe kerültek, a GDPR szerint főszabályként 72 órán belül be kell jelentenie az esetet a felügyeleti hatóságnak – ez a határidő attól a pillanattól számít, amikor az incidensről tudomást szereztek, nem attól, amikor ténylegesen megtörtént.

A bejelentésnek tartalmaznia kell, milyen adatok érintettek, hány embert érint az incidens, és milyen intézkedéseket tettek a további kár megelőzésére. Ha az incidens valószínűsíthetően magas kockázatot jelent az érintettekre nézve – például jelszavak vagy pénzügyi adatok szivárogtak ki –, az érintetteket is közvetlenül tájékoztatni kell, nem elég csak a hatóságot értesíteni.

A gyakorlatban a legtöbb vállalkozás pont a felkészületlenség miatt csúszik ki a határidőből: érdemes már előre kidolgozni egy egyszerű incidenskezelési protokollt, hogy éles helyzetben ne kelljen az alapoktól kitalálni, ki mit tegyen.