rejestr-incydentow.pl
Rejestr incydentów / Rejestr naruszeń ochrony danych osobowych

RODO · art. 33 i 34

Rejestr naruszeń ochrony danych osobowych

Każdy administrator danych musi dokumentować wszystkie naruszenia ochrony danych osobowych, także te, których nie zgłasza do Prezesa UODO. Wyjaśniamy, co zapisywać, kiedy zgłaszać naruszenie i kiedy zawiadamiać osoby, których dane dotyczą.

Skąd obowiązek prowadzenia rejestru naruszeń

Art. 33 ust. 5 RODO wymaga, żeby administrator dokumentował wszelkie naruszenia ochrony danych osobowych: okoliczności naruszenia, jego skutki i podjęte działania zaradcze. Dokumentacja ma pozwolić organowi nadzorczemu sprawdzić, czy administrator przestrzega art. 33. W praktyce oznacza to rejestr naruszeń, w którym są również zdarzenia uznane za niewymagające zgłoszenia, razem z uzasadnieniem tej decyzji.

Rejestr naruszeń to nie to samo co rejestr czynności przetwarzania. Rejestr czynności (art. 30 RODO) opisuje, jakie dane i w jakim celu przetwarzasz. Rejestr naruszeń opisuje, co poszło nie tak. To dwa różne dokumenty.

Co zapisywać przy każdym naruszeniu

InformacjaPo coPrzepis
Data i godzina stwierdzenia naruszeniaOd niej biegnie termin 72 godzinart. 33 ust. 1
Charakter naruszenia: poufność, integralność, dostępnośćElement zgłoszenia do UODOart. 33 ust. 3 lit. a
Kategorie i przybliżona liczba osób oraz wpisów danychElement zgłoszenia i podstawa oceny ryzykaart. 33 ust. 3 lit. a
Dane kontaktowe inspektora ochrony danychElement zgłoszeniaart. 33 ust. 3 lit. b
Możliwe konsekwencjeOcena ryzyka dla praw i wolności osóbart. 33 ust. 3 lit. c
Środki zastosowane lub proponowaneZgłoszenie i dowód działań zaradczychart. 33 ust. 3 lit. d, ust. 5
Decyzja o zgłoszeniu lub uzasadnienie niezgłoszeniaOrgan musi móc zweryfikować decyzjęart. 33 ust. 1 i 5
Zawiadomienie osób, których dane dotycząWymagane przy wysokim ryzykuart. 34

Kiedy zgłaszać naruszenie, a kiedy zawiadamiać osoby

  • Zgłoszenie do Prezesa UODO jest wymagane, chyba że naruszenie najprawdopodobniej nie skutkuje ryzykiem dla praw lub wolności osób. Termin to 72 godziny od stwierdzenia naruszenia (art. 33 ust. 1).
  • Podmiot przetwarzający zgłasza naruszenie administratorowi bez zbędnej zwłoki po jego stwierdzeniu (art. 33 ust. 2). Warto zapisać w umowie powierzenia, jak szybko i w jakiej formie.
  • Zawiadomienie osób jest wymagane bez zbędnej zwłoki, gdy naruszenie może powodować wysokie ryzyko dla ich praw lub wolności (art. 34 ust. 1). Nie jest wymagane, jeśli dane były np. zaszyfrowane, jeśli zastosowane środki wyeliminowały wysokie ryzyko albo jeśli wymagałoby to niewspółmiernie dużego wysiłku; wtedy wydaje się publiczny komunikat (art. 34 ust. 3).

Naruszenie RODO a incydent z ustawy o KSC

Atak ransomware na serwer z danymi pracowników może być jednocześnie incydentem poważnym w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa i naruszeniem ochrony danych osobowych. Wtedy biegną dwa niezależne terminy: wobec CSIRT (24 h, 72 h, miesiąc) i wobec UODO (72 h). Najprościej prowadzić oba rejestry razem i łączyć wpisy numerem incydentu. Tak jest zbudowany nasz wzór rejestru incydentów.

Jeden incydent, dwa obowiązki, jedna karta

W LYNX360 ocenę naruszenia danych osobowych wypełnia się w karcie incydentu: kategorie danych i osób, liczba osób, poziom ryzyka. Aplikacja wylicza termin zgłoszenia do UODO, a naruszenie trafia do rejestru naruszeń w module RODO, który widzi inspektor ochrony danych.

Pytania o rejestr naruszeń

Czy każde naruszenie trzeba zgłosić do UODO?

Nie. Zgłoszenia nie trzeba dokonywać, jeśli jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw lub wolności osób (art. 33 ust. 1 RODO). Każde naruszenie trzeba jednak udokumentować w rejestrze naruszeń, razem z uzasadnieniem decyzji (art. 33 ust. 5).

Czy rejestr naruszeń to to samo co rejestr czynności przetwarzania?

Nie. Rejestr czynności przetwarzania (art. 30 RODO) opisuje, jakie dane i w jakim celu przetwarzasz. Rejestr naruszeń dokumentuje zdarzenia, w których bezpieczeństwo danych zostało naruszone.

Kto prowadzi rejestr naruszeń?

Obowiązek dokumentowania naruszeń ma administrator danych (art. 33 ust. 5 RODO). W praktyce rejestr prowadzi zwykle inspektor ochrony danych albo osoba wyznaczona przez administratora, we współpracy z zespołem bezpieczeństwa.

Kiedy trzeba zawiadomić osoby, których dane dotyczą?

Gdy naruszenie może powodować wysokie ryzyko dla ich praw lub wolności, bez zbędnej zwłoki (art. 34 ust. 1 RODO). Zawiadomienie nie jest wymagane m.in. wtedy, gdy dane były zaszyfrowane lub gdy zastosowane środki wyeliminowały wysokie ryzyko (art. 34 ust. 3).