რა ითვლება ინციდენტად ქართული კანონმდებლობით
მონაცემთა გაჟონვაზე რეაგირება საქართველოში „პერსონალურ მონაცემთა დაცვის შესახებ“ კანონის ნორმებზეა ამოგებული, და პირველი კითხვა, რომელზეც პასუხი უნდა ვიცოდეთ, არის ინციდენტის განმარტება. კანონის მე-3 მუხლის შესაბამისი ქვეპუნქტი ინციდენტს განსაზღვრავს როგორც მონაცემთა უსაფრთხოების დარღვევას, რომელიც იწვევს მონაცემების არამართლზომიერ ან შემთხვევით დაზიანებას, დაკარგვას, აგრეთვე უნებართვო გამჟღავნებას, განადგურებას, შეცვლას, მათზე წვდომას, მათ შეგროვებას ან სხვაგვარ უნებართვო დამუშავებას. ეს განმარტება ფართოა: ის არ შემოიფარგლება ჰაკერული შეტევით და მოიცავს ისეთ შემთხვევებსაც, როგორიცაა შემთხვევითი წაშლა, არასწორ მისამართზე გაგზავნილი ფაილი ან უნებართვო წვდომა ბაზაზე.
როდესაც ასეთი ფაქტი ხდება, კანონი დამუშავებისთვის პასუხისმგებელ პირს მკაფიო სამართლებრივ ქმედებათა თანმიმდევრობას აწესებს: უსაფრთხოების ზომების ბაზა, ინციდენტის აღრიცხვა, სახელმწიფო აუდიტის სამსახურისთვის შეტყობინება და საჭიროების შემთხვევაში მონაცემთა სუბიექტების ინფორმირება. ქვემოთ თითოეული ეს ეტაპი დეტალურადაა განხილული.
უსაფრთხოების ზომები, როგორც საწყისი პოზიცია
ინციდენტზე რეაგირება იმ ზომების კონტექსტში ფასდება, რომლებიც დაწესებულებას კანონის მე-27 მუხლით აქვს დადგენილი. დამუშავებისთვის პასუხისმგებელი პირი და დამუშავებაზე უფლებამოსილი პირი ვალდებული არიან მიიღონ შესაძლო და თანამდევ საფრთხეების შესაბამისი ორგანიზაციული და ტექნიკური ზომები — მათ შორის მონაცემთა ფსევდონიმიზაცია, მონაცემებზე წვდომის აღრიცხვა და ინფორმაციული უსაფრთხოების მექანიზმები — რომლებიც უზრუნველყოფს დაცვას დაკარგვისგან და უკანონო დამუშავებისგან. ზომების ეფექტიანობა პერიოდულად შეიფასება.
მე-27 მუხლი აგრეთვე მოითხოვს ელექტრონული ფორმით არსებულ მონაცემებთან შესრულებული ყველა მოქმედების აღრიცხვა — ინციდენტების, შეგროვების, შეცვლის, წვდომის, გამჟღავნების, დაკავშირებისა და წაშლის შესახებ. როდესაც ინციდენტი ხდება, სწორედ ეს აღრიცხვა ხდება იმ მტკიცებულებების წყარო, რომლებზედაც შეტყობინება და შიდა ანალიზი იყენებს.
სახელმწიფო აუდიტის სამსახურისთვის შეტყობინება: ვადა და შინაარსი
29-ე მუხლის პირველი პუნქტის მიხედვით, დამუშავებისთვის პასუხისმგებელი პირი ვალდებულია აღრიცხოს ინციდენტი, დამდგარი შედეგი და მიღებული ზომები, ხოლო ინციდენტის აღმოჩენიდან არაუგვიანეს 72 საათისა მის შესახებ წერილობით ან ელექტრონულად შეატყობინოს სახელმწიფო აუდიტის სამსახურს. გამონაკლისია მხოლოდ ის შემთხვევა, როდესაც ნაკლებად სავარაუდოა, რომ ინციდენტი მნიშვნელოვან ზიანს გამოიწვევს ან მნიშვნელოვან საფრთხეს შეუქმნის ადამიანის ძირითად უფლებებსა და თავისუფლებებს.
შეტყობინების შინაარსი კანონით არის განსაზღვრული: ინციდენტის გარემოებები, სახე და დრო; დაზიანებული, გამჟღავნებული ან დაკარგული მონაცემების სავარაუდო კატეგორიები და რაოდენობა, აგრეთვე დაზარალებულ სუბიექტთა სავარაუდო წრე; სავარაუდო ზიანი და განხორციელებული ან დაგეგმილი ღონისძიებები; განზრახვა სუბიექტის ინფორმირების შესახებ; საკონტაქტო პირის მონაცემები. თუ ინფორმაციის ერთად და სრულად მიწოდება შეუძლებელია, სახელმწიფო აუდიტის სამსახურთან შეთანხმებით შესაძლებელია მისი ეტაპობრივად წარდგენა. თუ დამუშავება ხორციელდება დამუშავებაზე უფლებამოსილი პირის მეშვეობით, ბოლოს ვალდებულია ინციდენტის შესახებ დაუყოვნებლივ აცნობოს დამუშავებისთვის პასუხისმგებელ პირს.
აღსანიშნავია საჯაროობის ასპექტიც: თუ დამუშავებისთვის პასუხისმგებელი პირი სუბიექტებს ვერ აწვდის ინფორმაციას, სახელმწიფო აუდიტის სამსახური უფლებამოსილია ინციდენტის შესახებ ინფორმაცია გაასაჯაროოს — გარდა იმ შემთხვევებისა, როდესაც გასაჯაროება საფრთხეს შეუქმნის სახელმწიფო უსაფრთხოების, კიბერუსაფრთხოების, გამოძიების ან კანონით დაცულ სხვა ინტერესებს ან როდესაც დაწესებულება გასაჯაროებისგან თავის არიდებას კანონით დადგენილ საფუძველზე ითხოვს.
მონაცემთა სუბიექტების ინფორმირება
30-ე მუხლის პირველი პუნქტის მიხედვით, თუ ინციდენტი მაღალი ალბათობით გამოიწვევს მნიშვნელოვან ზიანს ან მნიშვნელოვან საფრთხეს შეუქმნის ადამიანის ძირითად უფლებებსა და თავისუფლებებს, დამუშავებისთვის პასუხისმგებელი პირი ვალდებულია ინციდენტის აღმოჩენიდან პირველი შესაძლებლობისთანავე, გაუმართლებელი დაყოვნების გარეშე აცნობოს მონაცემთა სუბიექტს ინციდენტის შესახებ და მარტივ ენაზე მიაწოდოს ინფორმაცია ინციდენტისა და მასთან დაკავშირებული გარემოებების ზოგადი აღწერის, სავარაუდო ზიანისა და განხორციელებული ან დაგეგმილი ღონისძიებებისა და საკონტაქტო პირის შესახებ.
ინფორმირების ვალდებულება არ წარმოიშობა ორ შემთხვევაში: როდესაც ინფორმირება საფრთხეს შეუქმნის სახელმწიფო საიდუმლოების, უსაფრთხოების, გამოძიების ან სხვა ჩამოთვლილ ინტერესებს, და როდესაც დამუშავებისთვის პასუხისმგებელმა პირმა ისეთი უსაფრთხოების ზომები მიიღო, რომ ძირითადი უფლებების დარღვევის მნიშვნელოვანი საფრთხე თავიდან აცილებულია. თუ თითოეული სუბიექტის ცალ-ცალად ინფორმირება არაპროპორციულ ხარჯებთან არის დაკავშირებული, ინფორმაცია გავრცელდება საჯაროდ ან სხვა ისეთი ფორმით, რომელიც სუბიექტებს მის მიღების რეალურ შესაძლებლობას აძლევს.
აღრიცხვა და დოკუმენტაცია
ინციდენტების შესახებ ინფორმაცია დამუშავებასთან დაკავშირებული აღრიცხვის ნაწილია. 28-ე მუხლის პირველი პუნქტის შესაბამისი ქვეპუნქტი ამ აღრიცხვაში პირდაპირ ითვალისწინებს ინციდენტების შესახებ ინფორმაციას, თუ ის არსებობს. იმავე მუხლის მე-3 პუნქტის მიხედვით, აღრიცხული ინფორმაცია მოთხოვნისთანავე, დაუყოვნებლივ, მაგრამ არაუგვიანეს 3 სამუშაო დღისა უნდა მიეწოდოს სახელმწიფო აუდიტის სამსახურს.
მნიშვნელოვანია მნიშვნელოვანი საფრთხის შემცველი ინციდენტის კრიტერიუმები: ისინი, ისევე როგორც სახელმწიფო აუდიტის სამსახურისთვის შეტყობინების წესი, დგინდება გენერალური აუდიტორის ნორმატიული აქტით. ამიტომ რეაგირების პროცედურა ამ აქტებთან უნდა იყოს შეჯერებული.
ხშირად დასმული კითხვები
რა ითვლება მონაცემთა დაცვის ინციდენტად?
ინციდენტია მონაცემთა უსაფრთხოების დარღვევა, რომელიც იწვევს მონაცემების არამართლზომიერ ან შემთხვევით დაზიანებას, დაკარგვას, აგრეთვე უნებართვო გამჟღავნებას, განადგურებას, შეცვლას, მათზე წვდომას, მათ შეგროვებას/მოპოვებას ან სხვაგვარ უნებართვო დამუშავებას.
ვის და როგორ ეცნობება ინციდენტი?
სახელმწიფო აუდიტის სამსახურს — ინციდენტის აღმოჩენიდან არაუგვიანეს 72 საათისა, წერილობით ან ელექტრონულად; მონაცემთა სუბიექტს — პირველი შესაძლებლობისთანავე, გაუმართლებელი დაყოვნების გარეშე, მარტივ და გასაგებ ენაზე.
რა უნდა შეიცავდეს შეტყობინება?
სახელმწიფო აუდიტის სამსახურისთვის — ინციდენტის ბუნებას; სუბიექტისთვის კი — ინციდენტისა და მასთან დაკავშირებული გარემოებების ზოგად აღწერას, სავარაუდო/დამდგარ ზიანს, განხორციელებულ ან დაგეგმილ ღონისძიებებს და საკონტაქტო მონაცემებს.
როგორ დაგეხმარებით Legal.ge-ზე
პრაქტიკული მიმდევრობა შემდეგია: ინციდენტის ფიქსირება და ზიანის შეფასება; უსაფრთხოების ზომების გააქტიურება გავრცელების შესაჩერებლად; აღრიცხვის წარმოება; საჭიროების შემთხვევაში დამუშავებაზე უფლებამოსილი პირისგან დაუყოვნებელი ინფორმაციის მიღება; 72 საათის ვადაში სახელმწიფო აუდიტის სამსახურისთვის შეტყობინების მომზადება და გაგზავნა; სუბიექტების ინფორმირება მნიშვნელოვანი საფრთხის შემთხვევაში; დადგენილი შედეგების და ზომების დოკუმენტირება. Legal.ge-ს გუნდი დაგეხმარებათ ამ პროცესის გავლაში და ინციდენტის სამართლებრივ შეფასებაში, რათა ვადები და ფორმალობები ზუსტად იყოს დაცული.
