Întrebări și răspunsuri
Datele clienților au ajuns unde nu trebuia: procedura GDPR pas cu pas
La o breșă de date, legea îți măsoară reacția în ore — iar improvizația de moment se vede în fiecare decizie ulterioară.
Breșa de date sună a scenariu de corporație, dar formele ei obișnuite sunt banale: laptopul cu baza de clienți uitat în tren, e-mailul cu tabelul de salarii trimis către toată firma în loc de un destinatar, contul de e-mail compromis prin phishing, furnizorul de software care anunță că a fost atacat. GDPR definește breșa larg — orice incident de securitate care duce la distrugerea, pierderea, modificarea sau divulgarea neautorizată a datelor personale — și pornește un cronometru: dacă breșa e susceptibilă să genereze un risc pentru persoanele vizate, notifici autoritatea de supraveghere (în România, ANSPDCP) fără întârzieri nejustificate și, unde e fezabil, în cel mult 72 de ore de la constatare. Ordinea acțiunilor: oprește hemoragia — izolează sistemul, schimbă parolele compromise, cere ștergerea e-mailului trimis greșit; evaluează în scris ce date, ale câtor persoane, cu ce risc plauzibil; decide pe această evaluare dacă notifici autoritatea, iar la risc ridicat pentru persoane — conturi bancare, date medicale, parole — informezi și persoanele afectate, direct și pe înțeles. Indiferent de decizie, documentezi totul în registrul intern de incidente: și breșele nenotificate trebuie consemnate, cu motivarea deciziei. Greșeala clasică e tăcerea „să nu ne facem de râs” — descoperirea ulterioară a unei breșe mușamalizate transformă un incident gestionabil într-o problemă de sancțiune și de reputație mult mai mare.
Hai să vorbim despre proiectul tău
Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.
office@northdan.com · +40 752 070 247
Pe scurt
Procedura scrisă înainte de incident
O pagină cu cine decide, cine evaluează, cine comunică și pe ce șablon — pregătită acum, pe liniște — face diferența între reacție de 72 de ore și panică de 72 de ore.
Evaluarea riscului decide totul
Nu orice incident se notifică: criteriul e riscul plauzibil pentru persoane. Evaluarea onestă, scrisă și datată e și busola deciziei, și apărarea ta la un control ulterior.
Registrul de incidente, obligatoriu și util
Toate breșele se consemnează intern, inclusiv cele minore nenotificate. Registrul bine ținut arată tipare — aceleași greșeli repetate — și demonstrează responsabilitate.
Întrebări frecvente
E-mail trimis greșit către un singur destinatar — chiar e breșă?
Tehnic da, una de divulgare; practic, contează evaluarea: un tabel intern banal trimis unui coleg greșit e risc minim — se consemnează în registru și se cere ștergerea; datele medicale ale unui pacient trimise unui străin sunt altă discuție, cu notificare probabilă. Reflexul corect nu e panica la orice, ci evaluarea scrisă la fiecare.
Breșa s-a produs la furnizorul nostru de software — cine notifică?
Ca operator al datelor, obligația față de autoritate și persoane îți aparține ție; furnizorul, ca persoană împuternicită, are obligația să te informeze fără întârziere. De aceea contractele cu furnizorii care ating date personale trebuie să prevadă explicit termene de anunțare a incidentelor — verifică-le înainte să ai nevoie de ele.
Ce riscăm dacă depășim termenul de 72 de ore?
Întârzierea se poate justifica — notificarea se poate face și etapizat, cu informațiile disponibile — dar tăcerea nejustificată agravează orice sancțiune. Autoritățile tratează vizibil mai blând firmele care au reacționat, documentat și cooperat față de cele care au sperat că nu se află. Transparența gestionată e strategia rațională, nu doar cea corectă.
Pagini similare
Resurse conexe
Hai să vorbim despre proiectul tău
Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.
office@northdan.com · +40 752 070 247