Нарушение безопасности данных приходит тремя волнами: сам инцидент, последующее восстановление и правовая ответственность. Закон «О защите персональных данных» регулирует все три: инцидент учитывается и сообщается Государственной службе аудита, субъект информируется, а за нарушение служба применяет меры и штрафы. Эта страница — о второй и третьей волнах: как организации восстановить положение и что ей грозит, если это не удастся.
Учёт инцидента и уведомление за 72 часа
По статье 29 закона ответственное лицо обязано учесть инцидент, его последствия и принятые меры и не позднее 72 часов с обнаружения письменно либо электронно уведомить Государственную службу аудита — кроме случая, когда инцидент вряд ли причинит значительный ущерб или создаст значительную угрозу основным правам. Уполномоченное на обработку лицо немедленно уведомляет ответственное. Уведомление должно содержать обстоятельства, характер и время инцидента; ориентировочные категории и объёмы затронутых данных и субъектов; предполагаемый ущерб и принятые либо планируемые меры; план и сроки информирования субъектов; контактные данные офицера. Если полную информацию нельзя представить сразу, она подаётся этапами по согласованию; а если ответственное лицо не информирует субъектов, служба вправе обнародовать информацию сама.
Информирование субъекта
По статье 30, если инцидент с высокой вероятностью причинит значительный ущерб или создаст значительную угрозу основным правам, ответственное лицо обязано при первой возможности после обнаружения, без неоправданной задержки, уведомить субъекта и простым языком сообщить: общее описание инцидента и обстоятельств; предполагаемый либо наступивший ущерб и принятые или планируемые меры по его уменьшению или устранению; контактные данные офицера или иного лица. Если информирование требует непропорционально больших расходов, информация распространяется публично. Обязанность не возникает, если уведомление угрожает государственной либо общественной безопасности, расследованию или иному охраняемому интересу либо если принятыми мерами значительная угроза нарушения прав предотвращена.
Меры Государственной службы аудита
Статья 52 даёт службе полный арсенал: требование устранить нарушение и недостатки в указанной форме и срок; требование временно либо бессрочно прекратить обработку при несоответствии мер безопасности законодательству; требование прекратить обработку, заблокировать, удалить, уничтожить или деперсонализировать данные, обрабатываемые с нарушением; требование прекратить передачу другому государству; письменные рекомендации при незначительном нарушении; административная ответственность. Ответственное лицо обязано выполнить требования в срок и сообщить; при неисполнении служба обращается в суд, правоохранительный орган или к регулятору. Решение службы обязательно и обжалуется только в суде.
Восстановительные меры — что они должны охватывать
Уведомления — лишь первый шаг; закон требует и восстановления. В уведомлении, представленном Государственной службе аудита, ответственное лицо указывает принятые либо планируемые меры по уменьшению или устранению ущерба — и это планирование должно быть реальным, поскольку меры, применяемые службой, направлены именно на устранение этих недостатков. Восстановительный пакет обычно охватывает устранение источника уязвимости, идентификацию и восстановление затронутых данных, пересмотр доступов и информирование персонала. Кроме того, закон предусматривает, что критерии определения инцидента, значимого для основных прав, устанавливаются нормативным актом генерального аудитора, — организация должна знать, что границы прописаны и административно.
Второе важное обстоятельство — риск для прозрачности: если ответственное лицо не информирует субъектов, служба вправе обнародовать имеющуюся информацию сама. Сокрытие информации вредит организации вдвойне: штраф растёт, а публичностью организация больше не управляет. Правильно выстроенный процесс — учёт, уведомление на 72 часа, информирование субъектов и исполнение запланированных мер — единственный способ, чтобы инцидент остался коротким эпизодом, а не вырос в затяжную правовую проблему.
Штрафы за неинформирование субъектов
Статья 79 связывает с неисполнением обязанности информировать субъектов весьма ощутимые штрафы: при выручке до 500 000 лари — предупреждение или штраф 3 000 лари; свыше — предупреждение или 5 000 лари; при отягчающих обстоятельствах — соответственно 5 000 и 10 000 лари. Сокрытие обязательного уведомления, таким образом, удваивает цену. Команда Legal.ge поможет в процедурах после инцидента — от подготовки уведомления на 72 часа до коммуникации с субъектами и Государственной службой аудита.
Часто задаваемые вопросы
Ниже — самые частые вопросы о нарушении защиты данных.
В какой срок служба уведомляется об инциденте?
Не позднее 72 часов с обнаружения, письменно или электронно — если только значительный ущерб или угроза маловероятны.
Что должно содержать уведомление субъектам?
Общее описание инцидента и обстоятельств, предполагаемый/наступивший ущерб и меры, контактные данные офицера по защите данных — простым и понятным языком.
Когда обязанность информировать не возникает?
Когда уведомление создаст угрозу государственной безопасности или иным охраняемым интересам либо принятые меры безопасности устранили значительную угрозу основным правам.
Может ли инцидент быть предан огласке?
Да — если ответственное лицо не информирует субъектов, Государственная служба аудита может обнародовать имеющуюся информацию, кроме охраняемых законом случаев.
Как мы помогаем на Legal.ge
Каждый шаг после нарушения защиты данных — учёт, уведомление в 72 часа, информирование субъектов и восстановительные меры — требует точной документальной фиксации. Юристы Legal.ge помогут пройти этот процесс и оценить риск штрафа. Обращайтесь сразу после обнаружения инцидента.
