Data Breach. 72 de Ore. Cronometrul Începe la Descoperire.
Art. 33 GDPR: operatorul notifică ANSPDCP în maximum 72 de ore de la luarea la cunoștință a unei breșe de securitate cu risc pentru persoanele vizate. Art. 34: dacă riscul este ridicat, operatorul notifică și persoanele vizate direct. Fără un plan de răspuns pre-stabilit, cele 72 de ore sunt insuficiente pentru a evalua breșa, a conține daunele și a redacta notificarea.
Riscuri fără un document profesional:
•Descoperirea breșei cu întârziere de zile sau săptămâni — cronometrul de 72 de ore expiră
•Echipa nu știe cine decide, cine evaluează, cine comunică — timp pierdut
•Notificarea ANSPDCP incompletă sau incorectă generează investigație aprofundată
•Lipsa documentării breșei: chiar dacă nu necesită notificare, registrul intern este obligatoriu (art. 33 alin. 5)
✓Template-uri de notificare ANSPDCP și notificare persoane vizate, pre-completate
✓Matricea de evaluare a riscului: când notificăm ANSPDCP, când notificăm persoanele vizate, când doar documentăm
✓Registrul intern de breșe (obligatoriu conform art. 33 alin. 5)
Ce Constituie o Breșă de Securitate
Definiție GDPR (art. 4 pct. 12): încălcarea securității care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale
Breșă de confidențialitate: divulgarea sau accesul neautorizat (hack, email trimis greșit, laptop furat)
Breșă de integritate: modificarea neautorizată a datelor (corupere bază de date, atac ransomware)
Breșă de disponibilitate: pierderea accesului la date (atac DDoS, defecțiune server fără backup, ransomware cu criptare)
Exemple comune: phishing cu acces la date clienți, pierdere laptop neencriptat, publicare accidentală de date pe website, atac ransomware, email cu date personale trimis destinatarului greșit
Notificarea ANSPDCP (Art. 33)
Termen: 72 de ore de la luarea la cunoștință. Dacă nu este posibil în 72 de ore, notificarea poate fi transmisă în etape, cu motivarea întârzierii
Excepție: nu este necesară dacă breșa nu prezintă risc pentru drepturile persoanelor vizate (de exemplu, date criptate cu cheia securizată)
Conținut obligatoriu: natura breșei, categorii și număr estimat de persoane afectate, datele de contact ale DPO, consecințele probabile, măsurile luate sau propuse pentru remediere
Modalitate: formularul online ANSPDCP (anspdcp.ro) sau prin email la anspdcp@dataprotection.ro
Notificarea Persoanelor Vizate (Art. 34)
Când: dacă breșa prezintă „risc ridicat" pentru drepturile persoanelor: furt de identitate, fraude financiare, discriminare, pierdere de confidențialitate medicală
Conținut: limbaj clar și simplu: ce s-a întâmplat, ce date sunt afectate, ce riscuri există, ce măsuri au fost luate, ce poate face persoana vizată (schimbare parole, monitorizare conturi)
Excepții: datele erau criptate, măsuri ulterioare au eliminat riscul, notificarea individuală ar necesita un efort disproporționat (în acest caz: comunicare publică)
Procedura de Incident Response
Faza 1 — Detecție: sisteme de monitorizare (SIEM, IDS/IPS), raportare de la angajați, notificare de la procesatori
Faza 6 — Lecții învățate: post-mortem, actualizarea procedurilor, training suplimentar
Registrul de breșe (art. 33 alin. 5): documentarea fiecărei breșe indiferent de risc: fapte, efecte, măsuri. ANSPDCP verifică registrul la audit
72 de ore sunt suficiente doar dacă sunteți pregătiți dinainte.
Plan de răspuns pre-stabilit, template-uri pregătite, echipă instruită.
Întrebări frecvente
Nu pentru orice breșă, dar pentru orice breșă care prezintă risc pentru persoanele vizate. Dacă datele erau criptate și cheia nu a fost compromisă, riscul este considerat scăzut și notificarea nu este obligatorie. Totuși, orice breșă trebuie documentată intern în registrul de breșe (art. 33 alin. 5 GDPR), indiferent dacă se notifică sau nu.
Puteți notifica și după 72 de ore, dar trebuie să motivați întârzierea. ANSPDCP va evalua dacă întârzierea este justificată. Nenotificarea sau notificarea nejustificat tardivă constituie încălcarea art. 33, sancționabilă cu amendă de până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală.