LegalMarket.ro
  • Înființări
  • Contracte
  • Litigii
  • Cadastru
  • Certificate
  • Blog
LegalMarket.ro

Contracte, litigii, infiintari firme. Echipa de avocati specializati, raspuns in 4 ore.

Program: Luni–Vineri, 09:00–18:00

Răspuns: 4 ore (zile lucratoare)

Servicii

  • Înființări & Modificări
  • Contracte
  • Litigii
  • Carte Funciară & Cadastru
  • Certificate & Extrase
  • Blog & Resurse
  • Echipa noastră
  • Contact

Contact

  • contact@legalmarket.ro
  • +40 21 000 00 00

Legal

  • Politica de Confidențialitate
  • Politica de Cookies
  • Termeni și Condiții

© 2026 LegalMarket SRL. Toate drepturile rezervate.

Platforma de asistență juridică corporativă

  1. Acasă
  2. Contracte
  3. Contracte comerciale
  4. Data Breach. 72 de Ore. Cronometrul Începe la Descoperire.
LMSpecializare: GDPR & Incident Response

Data Breach. 72 de Ore. Cronometrul Începe la Descoperire.

Art. 33 GDPR: operatorul notifică ANSPDCP în maximum 72 de ore de la luarea la cunoștință a unei breșe de securitate cu risc pentru persoanele vizate. Art. 34: dacă riscul este ridicat, operatorul notifică și persoanele vizate direct. Fără un plan de răspuns pre-stabilit, cele 72 de ore sunt insuficiente pentru a evalua breșa, a conține daunele și a redacta notificarea.

Riscuri fără un document profesional:

  • •Descoperirea breșei cu întârziere de zile sau săptămâni — cronometrul de 72 de ore expiră
  • •Echipa nu știe cine decide, cine evaluează, cine comunică — timp pierdut
  • •Notificarea ANSPDCP incompletă sau incorectă generează investigație aprofundată
  • •Lipsa documentării breșei: chiar dacă nu necesită notificare, registrul intern este obligatoriu (art. 33 alin. 5)

Ce asigurăm prin serviciile noastre:

  • ✓Procedură completă de incident response: detecție, conținere, evaluare, notificare, remediere, lecții învățate
  • ✓Template-uri de notificare ANSPDCP și notificare persoane vizate, pre-completate
  • ✓Matricea de evaluare a riscului: când notificăm ANSPDCP, când notificăm persoanele vizate, când doar documentăm
  • ✓Registrul intern de breșe (obligatoriu conform art. 33 alin. 5)

Navigare rapidă

  • Ce Constituie o Breșă de Securitate
  • Notificarea ANSPDCP (Art. 33)
  • Notificarea Persoanelor Vizate (Art. 34)
  • Procedura de Incident Response

Newsletter juridic

Primești articole, schimbări legislative și template-uri direct în inbox. Fără spam.

Te poți dezabona oricând. Vezi politica GDPR.

Ce Constituie o Breșă de Securitate

  • Definiție GDPR (art. 4 pct. 12): încălcarea securității care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale
  • Breșă de confidențialitate: divulgarea sau accesul neautorizat (hack, email trimis greșit, laptop furat)
  • Breșă de integritate: modificarea neautorizată a datelor (corupere bază de date, atac ransomware)
  • Breșă de disponibilitate: pierderea accesului la date (atac DDoS, defecțiune server fără backup, ransomware cu criptare)
  • Exemple comune: phishing cu acces la date clienți, pierdere laptop neencriptat, publicare accidentală de date pe website, atac ransomware, email cu date personale trimis destinatarului greșit

Notificarea ANSPDCP (Art. 33)

  • Termen: 72 de ore de la luarea la cunoștință. Dacă nu este posibil în 72 de ore, notificarea poate fi transmisă în etape, cu motivarea întârzierii
  • Excepție: nu este necesară dacă breșa nu prezintă risc pentru drepturile persoanelor vizate (de exemplu, date criptate cu cheia securizată)
  • Conținut obligatoriu: natura breșei, categorii și număr estimat de persoane afectate, datele de contact ale DPO, consecințele probabile, măsurile luate sau propuse pentru remediere
  • Modalitate: formularul online ANSPDCP (anspdcp.ro) sau prin email la anspdcp@dataprotection.ro

Notificarea Persoanelor Vizate (Art. 34)

  • Când: dacă breșa prezintă „risc ridicat" pentru drepturile persoanelor: furt de identitate, fraude financiare, discriminare, pierdere de confidențialitate medicală
  • Conținut: limbaj clar și simplu: ce s-a întâmplat, ce date sunt afectate, ce riscuri există, ce măsuri au fost luate, ce poate face persoana vizată (schimbare parole, monitorizare conturi)
  • Excepții: datele erau criptate, măsuri ulterioare au eliminat riscul, notificarea individuală ar necesita un efort disproporționat (în acest caz: comunicare publică)

Procedura de Incident Response

  • Faza 1 — Detecție: sisteme de monitorizare (SIEM, IDS/IPS), raportare de la angajați, notificare de la procesatori
  • Faza 2 — Conținere: izolarea sistemelor afectate, blocarea accesului neautorizat, preservarea dovezilor
  • Faza 3 — Evaluare: anvergura breșei, tipul de date, număr de persoane, risc. Decizia: notificăm ANSPDCP? Notificăm persoanele vizate?
  • Faza 4 — Notificare: ANSPDCP în 72 de ore, persoane vizate dacă risc ridicat
  • Faza 5 — Remediere: corectarea vulnerabilității, restabilirea serviciilor, monitorizare suplimentară
  • Faza 6 — Lecții învățate: post-mortem, actualizarea procedurilor, training suplimentar
  • Registrul de breșe (art. 33 alin. 5): documentarea fiecărei breșe indiferent de risc: fapte, efecte, măsuri. ANSPDCP verifică registrul la audit

72 de ore sunt suficiente doar dacă sunteți pregătiți dinainte.

Plan de răspuns pre-stabilit, template-uri pregătite, echipă instruită.

Întrebări frecvente

Nu pentru orice breșă, dar pentru orice breșă care prezintă risc pentru persoanele vizate. Dacă datele erau criptate și cheia nu a fost compromisă, riscul este considerat scăzut și notificarea nu este obligatorie. Totuși, orice breșă trebuie documentată intern în registrul de breșe (art. 33 alin. 5 GDPR), indiferent dacă se notifică sau nu.

Puteți notifica și după 72 de ore, dar trebuie să motivați întârzierea. ANSPDCP va evalua dacă întârzierea este justificată. Nenotificarea sau notificarea nejustificat tardivă constituie încălcarea art. 33, sancționabilă cu amendă de până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală.

Mai ai întrebări?

Suntem aici. Alege metoda preferată de contact.