Datu-ihes bat jakinarazteko betebeharrak zalantzak sortzen ditu enpresa txiki askotan: beti jakinarazi behar da? Zein eszenatokiek eskatzen dute jakinaraztea? Betebehar hau noiz aplikatzen den jakiteak akats garestiak saihesten ditu.
RGPDk irizpide argiak ezartzen ditu: ez dira ihes guztiak jakinarazi behar agintaritzari edo kaltetuei, baina pertsonen eskubide eta askatasunetarako arriskua dagoenean, betebeharra tinkoa da. Arazoa da arriskuaren balorazioa ez dela agerikoa izan ohi oinarrizko azterketa gabe.
Artikulu honetan, enpresa txikietan ohikoak diren 5 eszenatoki berrikusten ditugu eta noiz jakinarazi behar den, noiz den nahikoa barne dokumentatzea eta zein urrats jarraitu azaltzen dizugu.
Zer dio RGPDk termino praktikoetan?
33. artikulua RGPD
33. artikuluak agintaritza eskudunari berehalako jakinarazpena eskatzen du, ahal bada ihesaren berri izan eta 72 ordutan, ihesak pertsonen eskubide eta askatasunetarako arriskua izatea ezinezkoa denean izan ezik.
34. artikulua RGPD
Artikulu honek interesdunei komunikazioa jorratzen du ihesak seguru asko arrisku handia dakarrenean haien eskubide eta askatasunetarako.
1. eszenatokia — Datuak enkriptatu gabe dituen ordenagailu eramangarria galtzea
Gailuak datu identifikatzaileak baditu eta enkriptatzerik ez badago, baimenik gabeko sarbidearen arrisku erreala dago eta AEPDri jakinarazteko betebeharra, eta maiz kaltetuei ere bai. Enkriptatze faltak egoera larriagotzen du.
2. eszenatokia — Datuak dituen email bat nahi gabe hartzaile okerrengana bidaltzea
Esparruaren araberakoa da: emaila partekatu behar ez zen norbaitengana joan bada eta datuak sentikorrak badira, jakinarazpena beharrezkoa izan ohi da. Hartzaile zuzena baina datu gehiegirekin joan bada, kasuan kasuko ebaluazioa.
3. eszenatokia — Langile baten barneko baimenik gabeko sarbidea
Sarbidea puntuala bazen eta ez bazegoen erauzketarik edo dibulgaziorik, barne neurriekin eta dokumentazioarekin nahikoa izan daiteke, erabilera desegokiaren edo datu erauzketaren ebidentziarik ez badago.
4. eszenatokia — Exfiltrazioa baieztatuta duen ransomware-a sistema enkriptatzen
Enkriptatzearen eta exfiltrazioaren konbinazioak arrisku handia dakar: agintaritzari jakinaraztea eta, kasu askotan, kaltetuei ere bai. Segurtasun kopiak egoteak ez du betebeharra kentzen datuak kanpora irten badira.
5. eszenatokia — Kanpoko hornitzaile baten ihesa (tratamenduaren arduraduna)
Hornitzaileak zure datuei eragiten dien ihes bat jasaten badu, eragina ebaluatu behar duzu eta, arriskurik badago, jakinarazi. Ezinbestekoa da arduradunekin kontratuek berehalako jakinarazpena eskatzea.
NOIZ EZ da beharrezkoa jakinaraztea?
Arrisku ezaren kasuak
Ihesak ez badu baimenik gabeko sarbiderik, datu pertsonalen dibulgaziorik edo aldaketarik suposatzen, eta azterketak pertsonen eskubideetarako arriskua ez dela frogatzen badu, agian ez da beharrezkoa jakinaraztea, baina komeni da dokumentatzea.
Jakinarazi behar ez diren adibideak
- Barneko alarma faltsua erauzketaren ebidentziarik gabe.
- Datu pertsonaletan eragiten ez duen gertakari teknikoa (daturik gabeko sistemetan soilik).
Nola ebaluatu azkar jakinarazteko betebeharra dagoen
1. Identifikatu datu motak. Datu sentikorrak al dira? Finantza edo osasun informaziorik badago?
2. Estima ezazu esparrua. Kaltetuen kopurua eta pertsonak identifikatzeko aukera.
3. Determinatu kaltearen probabilitatea eta larritasuna. Iruzurra, diskriminazioa, kalte erreputazionala gerta liteke?
4. Kontsultatu arduradunaren kontratua. Arazoa hornitzaile batengatik badator, egiaztatu bere betebehar kontraktualak.
Aholku praktikoak enpresa txikientzat
- Mantendu ihes erregistroa. Jakinarazten ez baduzu ere, dokumentatu azterketa eta erabakiak; diligentzia froga izan daiteke.
- Definitu barne atalaseak. Ezarri irizpide argiak (adib., datu sentikorrak + 50 kaltetutik gora) automatikoki jakinaraztera behartzen dutenak.
- Berrikusi kontratuak hornitzaileekin. Ziurtatu jakinarazpen azkarreko klausulak eta ikerketarako lankidetza.
- Egin simulakroak eta prestakuntza. Prozedura praktikatzeak erabaki errealak hartzea errazten du gertaera bat gertatzen denean.
Ondorioa
Datu-ihes bat jakinarazteko betebeharra ez da deszifratu ezin den misterio bat: ebaluazio prozedura txiki batekin eta atalase argiekin, zure enpresa txikiak behar bezala erabaki dezake eta araudia bete. Arriskua erreala bada, azkar eta gardentasunez jakinaraztea da defentsa onena.
> Zure enpresa esposatuta dagoen jakin nahi duzu? Probatu Alerta Brecha doan eta 24 ordutan esaten dizugu zure datuak arriskuan dauden.
Intereseko loturak:
- Nola jakinarazi AEPDri segurtasun-ihes bat
- Datu-ihesa ez jakinarazteko isuna
- Ikusi BOE araudi ofizialerako.