SlideShare a Scribd company logo
1 of 26
Download to read offline
Актуальные вопросы
GDPR: Утечки ПДн
Прозоров Андрей, CISM
80na20.blogspot.ru
2018-04-12
http://breachlevelindex.com
Article 4
Definitions
(12) «Personal data breach» means a breach
of security leading to the accidental or
unlawful destruction, loss, alteration,
unauthorised disclosure of, or access to,
personal data transmitted, stored or
otherwise processed.
Статья 4
Понятийно-терминологическая основа
(12) «Утечка персональных данных» –
означает нарушение безопасности,
приводящее к случайному или
противозаконному уничтожению, потере,
изменению, несанкционированному
раскрытию или доступу к персональным
данным, переданных, хранящихся или
обработанных иным образом.
GDPR: “(85) Утечка персональных данных, если она надлежащим образом и
своевременно не была устранена, может привести к физическому,
материальному или нематериальному ущербу для физических лиц, таким
как утрата контроля над персональными данными или ограничение их прав,
дискриминация, кража идентификационных данных или мошенничество с
персональными данными, финансовые потери, несанкционированный отказ
от псевдонимизации, ущерб репутации, нарушение конфиденциальности
персональных данных, защищённых профессиональной тайной, или любые
иные существенные экономические или социальные потери для
соответствующих физических лиц…”
Почему важно контролировать утечки?
Уведомление об утечках по GDPR
Supervisory authority
(Надзорный орган)
Art.33
Data subjects
(Субъекты данных)
Art.34
Article 33
Notification of a personal data breach to
the supervisory authority
1.In the case of a personal data breach, the
controller shall without undue delay and,
where feasible, not later than 72 hours after
having become aware of it, notify the
personal data breach to the supervisory
authority competent in accordance with
Article 55, unless the personal data breach is
unlikely to result in a risk to the rights and
freedoms of natural persons. Where the
notification to the supervisory authority is not
made within 72 hours, it shall be
accompanied by reasons for the delay.
2.The processor shall notify the controller
without undue delay after becoming aware of
a personal data breach.
Статья 33
Уведомление надзорного органа об
утечке персональных данных
1.В случае утечки персональных данных
контролёр, без неоправданной задержки и,
при наличии соответствующей
возможности, не позднее чем через 72
часа после того, как он узнает об этом,
уведомляет об утечке персональных
данных компетентный надзорный орган в
соответствии со Статьей 55, кроме случаев,
когда эта утечка персональных данных едва
ли обернется рисками для прав и свобод
физических лиц. В случае если
уведомление надзорного органа не
произведено в течение 72 часов, в нем
должны быть указать причины задержки.
2.Обработчик должен уведомить
контролёра без неоправданной задержки
об утечке персональных данных как только
ему стало известно об утечке персональных
данных.
3.The notification referred to in paragraph 1
shall at least:
(a) describe the nature of the personal data
breach including where possible, the
categories and approximate number of data
subjects concerned and the categories and
approximate number of personal data records
concerned;
(b) communicate the name and contact
details of the data protection officer or other
contact point where more information can be
obtained;
(c) describe the likely consequences of the
personal data breach;
(d) describe the measures taken or proposed
to be taken by the controller to address the
personal data breach, including, where
appropriate, measures to mitigate its possible
adverse effects.
3.Уведомление, предусмотренное
параграфом 1, должно как минимум:
(a) описывать характер утечки
персональных данных, в том числе, когда
это возможно, категории и
приблизительное количество
соответствующих субъектов данных, а
также категории и приблизительное
количество соответствующих записей
персональных данных;
(b) сообщать наименование и реквизиты
инспектора по защите персональных
данных или иного контактного пункта, где
может быть получена более подробная
информация;
(c) описывать вероятные последствия
утечки персональных данных;
(d) описывать меры, предпринятые или
предполагаемые к принятию контролёром
в ответ на утечки персональных, в том
числе, в необходимых случаях, меры по
смягчению возможных неблагоприятных
последствий таких утечек.
4.Where, and in so far as, it is not possible to
provide the information at the same time, the
information may be provided in phases
without undue further delay.
5.The controller shall document any personal
data breaches, comprising the facts relating to
the personal data breach, its effects and the
remedial action taken. That documentation
shall enable the supervisory authority to
verify compliance with this Article.
4.Если, и в том случае когда, невозможно
предоставить информацию
единовременно, эта информация может
предоставляться поэтапно без
неоправданной дальнейшей задержки.
5.Контролёр должен документировать
любые утечки персональных данных,
содержащие факты, касающиеся утечки
персональных данных, их последствий, а
также предпринятых меры по устранению
последствий. Такая документация должна
позволять надзорному органу проверить
соблюдение настоящей Статьи.
Article 34
Communication of a personal data breach to
the data subject
1.When the personal data breach is likely to
result in a high risk to the rights and
freedoms of natural persons, the controller
shall communicate the personal data breach
to the data subject without undue delay.
2.The communication to the data subject
referred to in paragraph 1 of this Article shall
describe in clear and plain language the
nature of the personal data breach and
contain at least the information and
measures referred to in points (b), (c) and (d)
of Article 33(3).
Статья 34
Сообщение субъекту данных об утечке
персональных данных
1.В тех случаях, когда утечка персональных
данных, вероятнее всего приведет к
высокому риску для прав и свобод
физических лиц, контролёр должен
сообщить субъекту данных об утечке
персональных данных, без
необоснованной задержки.
2. Сообщение субъекту данных,
предусмотренное параграфом 1 настоящей
Статьи, должно излагать ясным и простым
языком характер утечки персональных
данных, а также содержать как минимум
информацию и меры, предусмотренные в
пунктах (b), (c) и (d) Статьи 33(3).
3.The communication to the data subject
referred to in paragraph 1 shall not be required
if any of the following conditions are met:
(a) the controller has implemented appropriate
technical and organisational protection
measures, and those measures were applied to
the personal data affected by the personal data
breach, in particular those that render the
personal data unintelligible to any person who is
not authorised to access it, such as encryption;
(b) the controller has taken subsequent
measures which ensure that the high risk to the
rights and freedoms of data subjects referred to
in paragraph 1 is no longer likely to materialise;
(c) it would involve disproportionate effort. In
such a case, there shall instead be a public
communication or similar measure whereby the
data subjects are informed in an equally effective
manner.
3.Сообщение субъекту данных,
предусмотренное параграфом 1, не требуется,
если выполнено любое из следующих
условий:
(a) контролёр принял надлежащие
технические и организационные меры
защиты, и такие меры были применены в
отношении персональных данных,
затронутых утечкой, в том числе и такие
меры, которые отображают персональные
данные в непонятном виде для любого лица,
которое не имеет права доступа к ним, среди
которых криптографическая защита;
(b) контролёр предпринял последующие
меры, которые гарантируют, что высокий риск
для прав и свобод субъектов данных,
упомянутых в параграфе 1, больше не
способен получить вероятную реализацию;
(c) требуются несоразмерные усилия. В этом
случае, вместо этого делается сообщение для
всеобщего сведения либо предпринимается
аналогичная мера, посредством которой
субъекты данных информируются
равнодействующим способом.
4.If the controller has not already
communicated the personal data breach to
the data subject, the supervisory authority,
having considered the likelihood of the
personal data breach resulting in a high risk,
may require it to do so or may decide that
any of the conditions referred to in
paragraph 3 are met.
4.Если контролёр еще не сообщил
субъекту данных об утечке персональных
данных, надзорный орган, рассмотрев
возможные последствия высокой степени
риска для прав и свобод физических лиц,
может потребовать сделать такое
сообщение, либо может решить, что
любое из условий, предусмотренных
параграфом 3, выполнены.
Уведомление надзорного органа Уведомление субъектов
Когда можно
НЕ уведомлять
• Если риск минимальный • Если риск НЕ большой
• Если приняты надлежащие
меры (например,
криптографическая защита)
• Если приняты адекватные
последующие меры
• Если требуются
несоразмерные усилия
Состав
уведомления
• Характер утечки (категории и
количество пострадавших
субъектов и записей)
• Реквизиты DPO
• Возможные последствия
• Принятые меры
• Реквизиты DPO
• Возможные последствия
• Принятые меры
Срок
уведомления
• Без неоправданной задержки
и, не позднее чем через
72 часа после выявления
• Без неоправданной
задержки
Что еще в GDPR?
• Ассоциации и иные организации, представляющие
категории контролёров или обработчиков, могут
разрабатывать кодексы поведения… в том числе, про
(i) уведомления надзорных органов об утечке
персональных данных и сообщение о таких утечках
персональных данных субъектам данных (Art.40.2)
• У надзорного органа есть право… (e) предписывать
контролёру сообщить субъекту данных об утечке
персональных данных (Art.58.2)
Возможен штраф до 10 000 000 Евро,
или применительно к хозяйствующему субъекту,
в размере до 2% от глобального годового
оборота (the total worldwide annual turnover)
хозяйствующего субъекта за весь предыдущий
финансовый год, в зависимости от того, какая
сумма больше…
Фух, успел
до 25 мая…
Кого и как уведомлять?
Да; 33,1%
В процессе; 43,1%
Нет; 23,8%
Внедрили ли вы процедуру
оповещения об утечках?
The Article 29 Working Party
Information Commissioner's Office (ICO) –
The UK’s independent authority set up to
uphold information rights in the public
interest, promoting openness by public bodies
and data privacy for individuals.
https://ico.org.uk/for-organisations/report-a-
breach/personal-data-breach
Рекомендации от ICO
Форма уведомления ICO1
Веб-форма - https://ico.org.uk/media/for-organisations/documents/2258298/personal-data-breach-report-form-web-dpa-2018.doc
Форма уведомления ICO2
Определите свой надзорный орган
“Remember, in the case of a breach affecting individuals in different EU
countries, the ICO may not be the lead supervisory authority. This means
that as part of your breach response plan, you should establish which
European data protection agency would be your lead supervisory
authority for the processing activities that have been subject to the
breach.”
The Article 29 Working Party (“who your lead authority is?”):
• "Guidelines for identifying a controller or processor’s lead supervisory
authority" (WP 244 rev.01) -
https://iapp.org/media/pdf/resource_center/WP29-2017-04-lead-
authority-guidance.pdf
• FAQ -
http://ec.europa.eu/information_society/newsroom/image/document
/2016-51/wp244_annexii_en_40858.pdf
Austria
Belgium
Bulgaria
Croatia
Cyprus
Czech Rebublic
Denmark
Estonia
European Union
Finland
France
Germany
Greece
Hungary
Iceland
Ireland
Italy
Latvia
Liechtenstein
Lithuania
Luxembourg
Malta
Netherlands
Norway
Poland
Portugal
Romania
Slovakia
Slovenia
Spain
Sweden
Switzerland
United Kingdom
Datenschutzbehörde – Republik Österreich
Commission de la Protection de la Vie Privee (CPVP)
Commission for Personal Data Protection (CPDP)
Agencija za zaštitu osobnih podataka (AZOP)
Commissioner for Personal Data Protection
Office for Personal Data Protection
Datatilsynet
Estonian Data Protection Inspectorate (AKI)
European Data Protection Supervisor
Office of the Data Protection Ombudsman
Commission nationale de l’informatique et des libertés (CNIL)
Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI)
Hellenic Data Protection Authority (DPA)
Hungarian National Authority for Data Protection and Freedom of Information (NAIH)
Icelandic Data Protection Authority
Irish Data Protection Commissioner
Garante per la Protezione dei Dati Personali
Data State Inspectorate of Latvia (DVI)
Datenschutzstelle (DSS) Liechtenstein
State Data Protection Lithuania
Commission Nationale pour la Protection des Donees (CNPD)
Office of the Information and Data Protection Commissioner (IDPC)
Autoriteit Persoonsgegevens
Datatilsynet Norway
Bureau of the Inspector General for the Protection of Personal Data (GIODO)
Comissio National de Proteccao de Dados (CNPD)
National Supervisory Authority for Personal Data Processing
Office for Personal Data Protection of the Slovak Republic
Information Commissioner Slovenia
Agencia Espanola de Proteccion de Dattos (AEPD)
Swedish Data Protection Authority
Federal Data Protection and Information Commissioner (FDPIC)
Information Commissioner’s Office (ICO)
Полезные ссылки
• The Article 29 Working Party: «Guidelines on Personal data breach notification under
Regulation 2016/679» (wp250rev.01)
https://iapp.org/media/pdf/resource_center/WP29-Breach-notification_02-2018.pdf
• Guide to the GDPR (глава «Personal data breaches»)
https://ico.org.uk/for-organisations/guide-to-the-general-data-protection-regulation-gdpr
• Notification of data security breaches to the Information Commissioner’s Office (ICO)
https://ico.org.uk/media/for-organisations/documents/1536/breach_reporting.pdf
• Страница «Report a breach» от ICO
https://ico.org.uk/for-organisations/report-a-breach
Спасибо!
Прозоров Андрей, CISM
80na20.blogspot.ru

More Related Content

What's hot

пр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАпр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Ксения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхКсения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхKsenia Shudrova
 
Состав и содержание мер по обеспечению безопасности персональных данных
Состав и содержание мер по обеспечению безопасности персональных данныхСостав и содержание мер по обеспечению безопасности персональных данных
Состав и содержание мер по обеспечению безопасности персональных данныхПавел Семченко
 
Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012LETA IT-company
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинеAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Softline: защита персональных данных
Softline: защита персональных данныхSoftline: защита персональных данных
Softline: защита персональных данныхSoftline
 
защита персональных данных
защита персональных данныхзащита персональных данных
защита персональных данныхСергей Сергеев
 
Защита персональных данных в информационных системах
Защита персональных данных в  информационных системахЗащита персональных данных в  информационных системах
Защита персональных данных в информационных системахDimOK AD
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Александр Лысяк
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаSPIBA
 

What's hot (17)

пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11
 
пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14
 
пр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАпр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКА
 
Ксения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхКсения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данных
 
Состав и содержание мер по обеспечению безопасности персональных данных
Состав и содержание мер по обеспечению безопасности персональных данныхСостав и содержание мер по обеспечению безопасности персональных данных
Состав и содержание мер по обеспечению безопасности персональных данных
 
тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)
 
Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицине
 
Защита персональных данных
Защита персональных данныхЗащита персональных данных
Защита персональных данных
 
пр Правила легализации DLP
пр Правила легализации DLPпр Правила легализации DLP
пр Правила легализации DLP
 
Softline: защита персональных данных
Softline: защита персональных данныхSoftline: защита персональных данных
Softline: защита персональных данных
 
защита персональных данных
защита персональных данныхзащита персональных данных
защита персональных данных
 
нн 2013 chugunov_v 1
нн 2013 chugunov_v 1нн 2013 chugunov_v 1
нн 2013 chugunov_v 1
 
Защита персональных данных в информационных системах
Защита персональных данных в  информационных системахЗащита персональных данных в  информационных системах
Защита персональных данных в информационных системах
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.
 
Нормативная база ИБ (кво, ксии, кии, асу)
Нормативная база ИБ (кво, ксии, кии, асу)Нормативная база ИБ (кво, ксии, кии, асу)
Нормативная база ИБ (кво, ксии, кии, асу)
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутмента
 

Similar to пр GDPR breach

Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days
 
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...UISGCON
 
DLP Hero: Используем DLP «по закону»
DLP Hero: Используем DLP «по закону»DLP Hero: Используем DLP «по закону»
DLP Hero: Используем DLP «по закону»InfoWatch
 
Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021Legaltax
 
Информационная безопасность. Лекция 4.
Информационная безопасность. Лекция 4.Информационная безопасность. Лекция 4.
Информационная безопасность. Лекция 4.Александр Лысяк
 
Термины и определения в области защиты персональных данных
Термины и определения в области защиты персональных данныхТермины и определения в области защиты персональных данных
Термины и определения в области защиты персональных данныхПавел Семченко
 
Изменения в законодательстве по защите персональных данных: как выполнить нов...
Изменения в законодательстве по защите персональных данных: как выполнить нов...Изменения в законодательстве по защите персональных данных: как выполнить нов...
Изменения в законодательстве по защите персональных данных: как выполнить нов...Security Code Ltd.
 
Рекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данныхРекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данныхAndrey Kryvonos
 
Обеспечение безопасности пдн
Обеспечение безопасности пднОбеспечение безопасности пдн
Обеспечение безопасности пднpesrox
 
Сравнение ПП-781 и ПП-1119
Сравнение ПП-781 и ПП-1119Сравнение ПП-781 и ПП-1119
Сравнение ПП-781 и ПП-1119Aleksey Lukatskiy
 
пр Организационные и юридические аспекты использования DLP
пр Организационные и юридические аспекты использования DLPпр Организационные и юридические аспекты использования DLP
пр Организационные и юридические аспекты использования DLPAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Vladimir Bezmaly - Расследование инцидентов в ОС Windows #uisgcon9
Vladimir Bezmaly - Расследование инцидентов в ОС Windows #uisgcon9Vladimir Bezmaly - Расследование инцидентов в ОС Windows #uisgcon9
Vladimir Bezmaly - Расследование инцидентов в ОС Windows #uisgcon9UISGCON
 
Безопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без другаБезопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без другаPositive Hack Days
 
Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ «ГК ГЭНДАЛЬФ»
 

Similar to пр GDPR breach (20)

Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
 
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
 
DLP Hero: Используем DLP «по закону»
DLP Hero: Используем DLP «по закону»DLP Hero: Используем DLP «по закону»
DLP Hero: Используем DLP «по закону»
 
пр Pre dlp (юр.аспекты)
пр Pre dlp (юр.аспекты)пр Pre dlp (юр.аспекты)
пр Pre dlp (юр.аспекты)
 
Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021
 
Информационная безопасность. Лекция 4.
Информационная безопасность. Лекция 4.Информационная безопасность. Лекция 4.
Информационная безопасность. Лекция 4.
 
Термины и определения в области защиты персональных данных
Термины и определения в области защиты персональных данныхТермины и определения в области защиты персональных данных
Термины и определения в области защиты персональных данных
 
10160
1016010160
10160
 
Изменения в законодательстве по защите персональных данных: как выполнить нов...
Изменения в законодательстве по защите персональных данных: как выполнить нов...Изменения в законодательстве по защите персональных данных: как выполнить нов...
Изменения в законодательстве по защите персональных данных: как выполнить нов...
 
Рекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данныхРекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данных
 
Обеспечение безопасности пдн
Обеспечение безопасности пднОбеспечение безопасности пдн
Обеспечение безопасности пдн
 
Сравнение ПП-781 и ПП-1119
Сравнение ПП-781 и ПП-1119Сравнение ПП-781 и ПП-1119
Сравнение ПП-781 и ПП-1119
 
пр Юр.вопросы DLP (про суды)
пр Юр.вопросы DLP (про суды)пр Юр.вопросы DLP (про суды)
пр Юр.вопросы DLP (про суды)
 
пр Организационные и юридические аспекты использования DLP
пр Организационные и юридические аспекты использования DLPпр Организационные и юридические аспекты использования DLP
пр Организационные и юридические аспекты использования DLP
 
3 курс
3 курс3 курс
3 курс
 
Vladimir Bezmaly - Расследование инцидентов в ОС Windows #uisgcon9
Vladimir Bezmaly - Расследование инцидентов в ОС Windows #uisgcon9Vladimir Bezmaly - Расследование инцидентов в ОС Windows #uisgcon9
Vladimir Bezmaly - Расследование инцидентов в ОС Windows #uisgcon9
 
Безопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без другаБезопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без друга
 
пр Iw про compliance 2013 03-05 16на9
пр Iw про compliance 2013 03-05 16на9пр Iw про compliance 2013 03-05 16на9
пр Iw про compliance 2013 03-05 16на9
 
пр Все про Dlp 1.1
пр Все про Dlp 1.1пр Все про Dlp 1.1
пр Все про Dlp 1.1
 
Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ
 

More from Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001

More from Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001 (20)

NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?
 
pr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdfpr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdf
 
ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)
 
12 Best Privacy Frameworks
12 Best Privacy Frameworks12 Best Privacy Frameworks
12 Best Privacy Frameworks
 
Cybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdfCybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdf
 
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal PurposesMy 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
 
From NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdfFrom NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdf
 
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdfISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
 
ISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdfISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdf
 
How to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdfHow to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdf
 
pr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdfpr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdf
 
ISO 27001:2022 Introduction
ISO 27001:2022 IntroductionISO 27001:2022 Introduction
ISO 27001:2022 Introduction
 
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdfISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
 
ISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdfISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdf
 
ISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdfISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdf
 
ISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdfISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdf
 
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdfAll about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
 
Supply management 1.1.pdf
Supply management 1.1.pdfSupply management 1.1.pdf
Supply management 1.1.pdf
 
Employee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdfEmployee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdf
 
GDPR RACI.pdf
GDPR RACI.pdfGDPR RACI.pdf
GDPR RACI.pdf
 

пр GDPR breach

  • 1. Актуальные вопросы GDPR: Утечки ПДн Прозоров Андрей, CISM 80na20.blogspot.ru 2018-04-12
  • 2.
  • 4. Article 4 Definitions (12) «Personal data breach» means a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed. Статья 4 Понятийно-терминологическая основа (12) «Утечка персональных данных» – означает нарушение безопасности, приводящее к случайному или противозаконному уничтожению, потере, изменению, несанкционированному раскрытию или доступу к персональным данным, переданных, хранящихся или обработанных иным образом.
  • 5. GDPR: “(85) Утечка персональных данных, если она надлежащим образом и своевременно не была устранена, может привести к физическому, материальному или нематериальному ущербу для физических лиц, таким как утрата контроля над персональными данными или ограничение их прав, дискриминация, кража идентификационных данных или мошенничество с персональными данными, финансовые потери, несанкционированный отказ от псевдонимизации, ущерб репутации, нарушение конфиденциальности персональных данных, защищённых профессиональной тайной, или любые иные существенные экономические или социальные потери для соответствующих физических лиц…” Почему важно контролировать утечки?
  • 6. Уведомление об утечках по GDPR Supervisory authority (Надзорный орган) Art.33 Data subjects (Субъекты данных) Art.34
  • 7. Article 33 Notification of a personal data breach to the supervisory authority 1.In the case of a personal data breach, the controller shall without undue delay and, where feasible, not later than 72 hours after having become aware of it, notify the personal data breach to the supervisory authority competent in accordance with Article 55, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay. 2.The processor shall notify the controller without undue delay after becoming aware of a personal data breach. Статья 33 Уведомление надзорного органа об утечке персональных данных 1.В случае утечки персональных данных контролёр, без неоправданной задержки и, при наличии соответствующей возможности, не позднее чем через 72 часа после того, как он узнает об этом, уведомляет об утечке персональных данных компетентный надзорный орган в соответствии со Статьей 55, кроме случаев, когда эта утечка персональных данных едва ли обернется рисками для прав и свобод физических лиц. В случае если уведомление надзорного органа не произведено в течение 72 часов, в нем должны быть указать причины задержки. 2.Обработчик должен уведомить контролёра без неоправданной задержки об утечке персональных данных как только ему стало известно об утечке персональных данных.
  • 8. 3.The notification referred to in paragraph 1 shall at least: (a) describe the nature of the personal data breach including where possible, the categories and approximate number of data subjects concerned and the categories and approximate number of personal data records concerned; (b) communicate the name and contact details of the data protection officer or other contact point where more information can be obtained; (c) describe the likely consequences of the personal data breach; (d) describe the measures taken or proposed to be taken by the controller to address the personal data breach, including, where appropriate, measures to mitigate its possible adverse effects. 3.Уведомление, предусмотренное параграфом 1, должно как минимум: (a) описывать характер утечки персональных данных, в том числе, когда это возможно, категории и приблизительное количество соответствующих субъектов данных, а также категории и приблизительное количество соответствующих записей персональных данных; (b) сообщать наименование и реквизиты инспектора по защите персональных данных или иного контактного пункта, где может быть получена более подробная информация; (c) описывать вероятные последствия утечки персональных данных; (d) описывать меры, предпринятые или предполагаемые к принятию контролёром в ответ на утечки персональных, в том числе, в необходимых случаях, меры по смягчению возможных неблагоприятных последствий таких утечек.
  • 9. 4.Where, and in so far as, it is not possible to provide the information at the same time, the information may be provided in phases without undue further delay. 5.The controller shall document any personal data breaches, comprising the facts relating to the personal data breach, its effects and the remedial action taken. That documentation shall enable the supervisory authority to verify compliance with this Article. 4.Если, и в том случае когда, невозможно предоставить информацию единовременно, эта информация может предоставляться поэтапно без неоправданной дальнейшей задержки. 5.Контролёр должен документировать любые утечки персональных данных, содержащие факты, касающиеся утечки персональных данных, их последствий, а также предпринятых меры по устранению последствий. Такая документация должна позволять надзорному органу проверить соблюдение настоящей Статьи.
  • 10. Article 34 Communication of a personal data breach to the data subject 1.When the personal data breach is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall communicate the personal data breach to the data subject without undue delay. 2.The communication to the data subject referred to in paragraph 1 of this Article shall describe in clear and plain language the nature of the personal data breach and contain at least the information and measures referred to in points (b), (c) and (d) of Article 33(3). Статья 34 Сообщение субъекту данных об утечке персональных данных 1.В тех случаях, когда утечка персональных данных, вероятнее всего приведет к высокому риску для прав и свобод физических лиц, контролёр должен сообщить субъекту данных об утечке персональных данных, без необоснованной задержки. 2. Сообщение субъекту данных, предусмотренное параграфом 1 настоящей Статьи, должно излагать ясным и простым языком характер утечки персональных данных, а также содержать как минимум информацию и меры, предусмотренные в пунктах (b), (c) и (d) Статьи 33(3).
  • 11. 3.The communication to the data subject referred to in paragraph 1 shall not be required if any of the following conditions are met: (a) the controller has implemented appropriate technical and organisational protection measures, and those measures were applied to the personal data affected by the personal data breach, in particular those that render the personal data unintelligible to any person who is not authorised to access it, such as encryption; (b) the controller has taken subsequent measures which ensure that the high risk to the rights and freedoms of data subjects referred to in paragraph 1 is no longer likely to materialise; (c) it would involve disproportionate effort. In such a case, there shall instead be a public communication or similar measure whereby the data subjects are informed in an equally effective manner. 3.Сообщение субъекту данных, предусмотренное параграфом 1, не требуется, если выполнено любое из следующих условий: (a) контролёр принял надлежащие технические и организационные меры защиты, и такие меры были применены в отношении персональных данных, затронутых утечкой, в том числе и такие меры, которые отображают персональные данные в непонятном виде для любого лица, которое не имеет права доступа к ним, среди которых криптографическая защита; (b) контролёр предпринял последующие меры, которые гарантируют, что высокий риск для прав и свобод субъектов данных, упомянутых в параграфе 1, больше не способен получить вероятную реализацию; (c) требуются несоразмерные усилия. В этом случае, вместо этого делается сообщение для всеобщего сведения либо предпринимается аналогичная мера, посредством которой субъекты данных информируются равнодействующим способом.
  • 12. 4.If the controller has not already communicated the personal data breach to the data subject, the supervisory authority, having considered the likelihood of the personal data breach resulting in a high risk, may require it to do so or may decide that any of the conditions referred to in paragraph 3 are met. 4.Если контролёр еще не сообщил субъекту данных об утечке персональных данных, надзорный орган, рассмотрев возможные последствия высокой степени риска для прав и свобод физических лиц, может потребовать сделать такое сообщение, либо может решить, что любое из условий, предусмотренных параграфом 3, выполнены.
  • 13. Уведомление надзорного органа Уведомление субъектов Когда можно НЕ уведомлять • Если риск минимальный • Если риск НЕ большой • Если приняты надлежащие меры (например, криптографическая защита) • Если приняты адекватные последующие меры • Если требуются несоразмерные усилия Состав уведомления • Характер утечки (категории и количество пострадавших субъектов и записей) • Реквизиты DPO • Возможные последствия • Принятые меры • Реквизиты DPO • Возможные последствия • Принятые меры Срок уведомления • Без неоправданной задержки и, не позднее чем через 72 часа после выявления • Без неоправданной задержки
  • 14. Что еще в GDPR? • Ассоциации и иные организации, представляющие категории контролёров или обработчиков, могут разрабатывать кодексы поведения… в том числе, про (i) уведомления надзорных органов об утечке персональных данных и сообщение о таких утечках персональных данных субъектам данных (Art.40.2) • У надзорного органа есть право… (e) предписывать контролёру сообщить субъекту данных об утечке персональных данных (Art.58.2)
  • 15. Возможен штраф до 10 000 000 Евро, или применительно к хозяйствующему субъекту, в размере до 2% от глобального годового оборота (the total worldwide annual turnover) хозяйствующего субъекта за весь предыдущий финансовый год, в зависимости от того, какая сумма больше…
  • 17. Кого и как уведомлять?
  • 18. Да; 33,1% В процессе; 43,1% Нет; 23,8% Внедрили ли вы процедуру оповещения об утечках?
  • 19. The Article 29 Working Party
  • 20. Information Commissioner's Office (ICO) – The UK’s independent authority set up to uphold information rights in the public interest, promoting openness by public bodies and data privacy for individuals. https://ico.org.uk/for-organisations/report-a- breach/personal-data-breach Рекомендации от ICO
  • 21. Форма уведомления ICO1 Веб-форма - https://ico.org.uk/media/for-organisations/documents/2258298/personal-data-breach-report-form-web-dpa-2018.doc
  • 23. Определите свой надзорный орган “Remember, in the case of a breach affecting individuals in different EU countries, the ICO may not be the lead supervisory authority. This means that as part of your breach response plan, you should establish which European data protection agency would be your lead supervisory authority for the processing activities that have been subject to the breach.” The Article 29 Working Party (“who your lead authority is?”): • "Guidelines for identifying a controller or processor’s lead supervisory authority" (WP 244 rev.01) - https://iapp.org/media/pdf/resource_center/WP29-2017-04-lead- authority-guidance.pdf • FAQ - http://ec.europa.eu/information_society/newsroom/image/document /2016-51/wp244_annexii_en_40858.pdf
  • 24. Austria Belgium Bulgaria Croatia Cyprus Czech Rebublic Denmark Estonia European Union Finland France Germany Greece Hungary Iceland Ireland Italy Latvia Liechtenstein Lithuania Luxembourg Malta Netherlands Norway Poland Portugal Romania Slovakia Slovenia Spain Sweden Switzerland United Kingdom Datenschutzbehörde – Republik Österreich Commission de la Protection de la Vie Privee (CPVP) Commission for Personal Data Protection (CPDP) Agencija za zaštitu osobnih podataka (AZOP) Commissioner for Personal Data Protection Office for Personal Data Protection Datatilsynet Estonian Data Protection Inspectorate (AKI) European Data Protection Supervisor Office of the Data Protection Ombudsman Commission nationale de l’informatique et des libertés (CNIL) Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI) Hellenic Data Protection Authority (DPA) Hungarian National Authority for Data Protection and Freedom of Information (NAIH) Icelandic Data Protection Authority Irish Data Protection Commissioner Garante per la Protezione dei Dati Personali Data State Inspectorate of Latvia (DVI) Datenschutzstelle (DSS) Liechtenstein State Data Protection Lithuania Commission Nationale pour la Protection des Donees (CNPD) Office of the Information and Data Protection Commissioner (IDPC) Autoriteit Persoonsgegevens Datatilsynet Norway Bureau of the Inspector General for the Protection of Personal Data (GIODO) Comissio National de Proteccao de Dados (CNPD) National Supervisory Authority for Personal Data Processing Office for Personal Data Protection of the Slovak Republic Information Commissioner Slovenia Agencia Espanola de Proteccion de Dattos (AEPD) Swedish Data Protection Authority Federal Data Protection and Information Commissioner (FDPIC) Information Commissioner’s Office (ICO)
  • 25. Полезные ссылки • The Article 29 Working Party: «Guidelines on Personal data breach notification under Regulation 2016/679» (wp250rev.01) https://iapp.org/media/pdf/resource_center/WP29-Breach-notification_02-2018.pdf • Guide to the GDPR (глава «Personal data breaches») https://ico.org.uk/for-organisations/guide-to-the-general-data-protection-regulation-gdpr • Notification of data security breaches to the Information Commissioner’s Office (ICO) https://ico.org.uk/media/for-organisations/documents/1536/breach_reporting.pdf • Страница «Report a breach» от ICO https://ico.org.uk/for-organisations/report-a-breach