POSTĘPOWANIE W SYTUACJI PODEJRZENIA I STWIERDZENIA NARUSZENIA
7.1. Naruszenie ochrony danych osobowych to naruszenie bezpieczeństwa prowadzące
do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych przez Administratora.
7.2. Każdy przypadek mogący stanowić Naruszenie ochrony danych powinien zostać natychmiast zgłoszony Administratorowi. Każdy pracownik lub współpracownik Administratora podejmuje działania zmierzające do zgłoszenia danego naruszenia w terminie nie dłuższym niż 4 h, od czasu zaobserwowania sytuacji mogącej stanowić naruszenie.
7.3. Administrator, niezwłocznie po otrzymaniu właściwej informacji, prowadzi postępowanie wyjaśniające w każdej zgłoszonej sytuacji, w której naruszenia ochrony danych nie można wykluczyć. Postępowanie wyjaśniające polega na zebraniu informacji niezbędnych do wypełnienia rejestru naruszeń oraz zmierza do określenia na podstawie tych informacji, czy doszło do naruszenia (stwierdzenie naruszenia). Stwierdzenie naruszenia następuje w chwili, gdy na podstawie zebranych informacji można racjonalnie przyjąć, że do Naruszenia doszło lub z dużym prawdopodobieństwem doszło.
7.4. Działania podejmowane w ramach postępowania wyjaśniającego są dokumentowane w postaci notatki. Notatki oraz zgromadzone materiały, dokumenty etc. są przechowywane przez czas niezbędny do wyjaśnienia okoliczności Naruszenia, co obejmuje także ewentualne czynności podejmowane przez Organ nadzorczy lub sąd (do czasu ostatecznych rozstrzygnięć), a następnie jeszcze przez 6 miesięcy.
7.5. W przypadku stwierdzenia naruszenia (niezależnie od jego ostatecznej kwalifikacji) należy odnotować datę i godzinę, w której doszło do stwierdzenia Naruszenia.
7.6. Administrator ocenia:
7.6.1. czy jest prawdopodobne, że stwierdzone Naruszenie skutkuje ryzykiem naruszenia praw lub wolności osób fizycznych,
7.6.2. czy Naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych.
7.7. Dokonując oceny, o której mowa w pkt. 7.6. Procedury, Administrator bierze pod uwagę okoliczności naruszenia, w tym jego ciężar, skalę i możliwy negatywny wpływ na sytuację podmiotów danych, a także prawdopodobieństwo nastąpienia tego negatywnego wpływu. W szczególności, Administrator bierze pod uwagę:
7.7.1. rodzaj Naruszenia, tj. czy doszło do nieuprawnionego ujawnienia, utraty, zniszczenia, zmodyfikowania, czy nieuprawnionego uzyskania dostępu – wpływa głównie na ocenę rodzajów możliwych negatywnych konsekwencji Naruszenia;
7.7.2. rodzaj, poziom wrażliwości i skalę danych, których dotyczy Naruszenie, w szczególności czy naruszenie dotyczy Danych szczególnych kategorii – wpływa głównie na ocenę możliwych negatywnych konsekwencji Naruszenia;
7.7.3. czy dane można łatwo powiązać z osobą fizyczną – wpływa głównie na ocenę prawdopodobieństwa wystąpienia ryzyka naruszenia praw lub wolności osób fizycznych;
7.7.4. wagę potencjalnych konsekwencji dla podmiotów danych;
7.7.5. specjalne cechy podmiotów danych, np. osoby szczególnie wrażliwe jak dzieci lub osoby z nałogami – wpływa głównie na ocenę możliwych negatywnych konsekwencji Naruszenia;
7.7.6. liczbę Podmiotów danych, których dotyczy Naruszenie – wpływa głównie na ocenę prawdopodobieństwa wystąpienia ryzyka naruszenia praw lub wolności osób fizycznych.
7.8. W przypadku ustalenia, że jest mało prawdopodobne, że Naruszenie skutkuje ryzykiem naruszenia praw lub wolności osób fizycznych, Administrator nie podejmuje żadnych działań, z zastrzeżeniem konieczności wpisu naruszenia do rejestru naruszeń.
7.9. W przypadku ustalenia, że jest prawdopodobne, że Naruszenie skutkuje ryzykiem naruszenia praw lub wolności osób fizycznych, Administrator dokonuje zgłoszenia Naruszenia Organowi nadzorczemu. O ile Organ nadzorczy nie dopuścił innego trybu zgłaszania Naruszeń, Administrator dokonuje zgłoszenia, przesyłając skan zgłoszenia na adres Organu nadzorczego oraz oryginał listem poleconym na adres Organu nadzorczego. Zgłoszenia należy dokonać niezwłocznie, nie później niż w ciągu 72 godzin od stwierdzenia Naruszenia. Jeśli przekazanie kompletu informacji nie jest możliwe w tym czasie, należy przesłać część informacji, wskazując jednocześnie rodzaj informacji, które zostaną uzupełnione, i termin tego uzupełnienia. W przypadku uchybienia terminowi należy dokonać zgłoszenia, wyjaśniając powody niedotrzymania terminu.
7.10. W przypadku ustalenia, że Naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, Administrator dokonuje zgłoszenia, a ponadto niezwłocznie informuje o Naruszeniu Podmioty danych, których dotyczy Naruszenie. Administrator informuje Podmioty danych o Naruszeniu za pośrednictwem e-maila lub innego środka komunikacji pozwalającego dostarczyć informację w najkrótszym możliwym czasie. Jeśli wyczerpujące określenie Podmiotów danych, których dotyczy Naruszenie, nie jest możliwe, Administrator zamieszcza informację na swojej stronie internetowej lub przekazuje ją w inny sposób, który maksymalizuje szansę dotarcia informacji do odpowiednich Podmiotów danych.
7.11. Zgłoszenia naruszenia dokonuje się:
7.11.1. elektronicznie za pomocą odpowiedniego formularza, który należy wypełnić a następnie załączyć do pisma ogólnego dostępnego na platformie biznes.gov.pl, bądź wysłać przez ePUAP na adres elektronicznej skrzynki podawczej: /GIODO/SkrytkaESP albo
7.11.2. poprzez wysłanie formularza w postaci załącznika na adres elektronicznej skrzynki podawczej: /GIODO/SkrytkaESP.
REJESTR NARUSZEŃ
7.12. Administrator prowadzi Rejestr naruszeń ochrony danych osobowych w formie elektronicznej. Rejestr stanowi tajemnicę przedsiębiorstwa Administratora.
7.13. Każdy przypadek Naruszenia ochrony danych osobowych powinien zostać wpisany do Rejestru i opisany zgodnie z systematyką Rejestru. W każdym przypadku Naruszenia, w którym Administrator nie dokonuje zgłoszenia do Organu nadzorczego lub nie informuje Podmiotów danych, których dotyczy Naruszenie, należy w Rejestrze dokładnie opisać powody takiej decyzji.