Denne oversættelse er kun til information. Kun den nederlandske version er juridisk bindende.
Protokol for anmeldelsespligt ved brud på persondatasikkerheden
Betragtninger
- Dena Textile Productions B.V. lægger vægt på en god sikring af sine (elektroniske) systemer, hvori personoplysninger opbevares og behandles.
- Det kan aldrig fuldstændigt forhindres, at der vil opstå et brud på persondatasikkerheden.
- Dena Textile Productions B.V. er i henhold til databeskyttelsesforordningen (GDPR) forpligtet til at anmelde (alvorlige) brud på persondatasikkerheden til den nederlandske datatilsynsmyndighed Autoriteit Persoonsgegevens og til de registrerede.
- Dena Textile Productions B.V. ønsker at opfylde sine lovmæssige forpligtelser.
- Dena Textile Productions B.V. har derfor formuleret en politik med henblik på at handle så hensigtsmæssigt som muligt, hvis der mod forventning alligevel opstår et brud på persondatasikkerheden.
1 - Definition af brud på persondatasikkerheden
Der foreligger et brud på persondatasikkerheden, når der sker et brud på sikkerheden, som ved et uheld eller på ulovlig vis fører til tilintetgørelse, tab, ændring eller uautoriseret videregivelse af eller uautoriseret adgang til oplysninger, der er transmitteret, opbevaret eller på anden måde behandlet.
2 - Intern ansvarlig for anmeldelse af brud på persondatasikkerheden
Dena Textile Productions B.V. har udpeget en intern ansvarlig for håndteringen af brud på persondatasikkerheden. Denne ansvarlige er afdelingen Marketing, med som første kontaktpunkt: Rolf van Eden.
3 - Intern anmeldelse ved opdagelse af et brud på persondatasikkerheden
Den, der opdager et brud på persondatasikkerheden hos Dena Textile Productions B.V., anmelder dette omgående til den interne ansvarlige. Hvis det er muligt, sørger den, der har opdaget bruddet, samtidig for, at de lækkede oplysninger straks slettes på afstand eller gøres utilgængelige.
4 - Undersøgelse ved den interne ansvarlige
Den interne ansvarlige undersøger blandt andet: om der er gået personoplysninger tabt, eller om de kan anvendes uretmæssigt; hvem eller hvilke afdelinger i organisationen der er involveret i bruddet; om der er en databehandler involveret i hændelsen.
5 - Bekæmpelse af brud på persondatasikkerheden
Den interne ansvarlige standser bruddet, hvis det stadig er muligt, og træffer derudover de nødvendige foranstaltninger for at bekæmpe bruddet bedst muligt.
6 - Fastlæggelse af konsekvenserne af et brud på persondatasikkerheden
Den interne ansvarlige undersøger de mulige konsekvenser af bruddet ud fra arten og omfanget af de oplysninger, der er lækket, og fastlægger, hvilke negative konsekvenser dette kan have for de registrerede.
7 - Medvirken til at levere oplysninger om bruddet på persondatasikkerheden
Den, der opdager eller anmelder bruddet, yder den interne ansvarlige enhver bistand ved så hurtigt og så godt som muligt (skriftligt) at besvare spørgsmål vedrørende: hvad der er sket; uheld eller ond hensigt; hvornår det er sket; hvornår det er opdaget; typen af lækkede oplysninger; krypteringsstatus; mulighed for sletning på afstand; mulige konsekvenser; berørte grupper; antal personer; involvering af EU-lande; tekniske og organisatoriske foranstaltninger.
8 - Personalets tilgængelighed efter opdagelse af et brud på persondatasikkerheden
Den ansvarlige for den afdeling, hvorfra bruddet på persondatasikkerheden har fundet sted, samt den, der har opdaget bruddet, og enhver, der i kraft af sin funktion eller viden er i stand til at træffe organisatoriske og/eller tekniske foranstaltninger, holder sig til rådighed de første 24 timer efter opdagelsen.
9 - Beslutning om anmeldelse af brud på persondatasikkerheden
Den interne ansvarlige beslutter hurtigst muligt og under alle omstændigheder inden for 72 timer efter opdagelsen, om anmeldelse er nødvendig. Et brud på persondatasikkerheden anmeldes principielt altid til Autoriteit Persoonsgegevens, medmindre det er usandsynligt, at bruddet indebærer en risiko for de registreredes rettigheder og frihedsrettigheder.
10 - Anmeldelse af brud på persondatasikkerheden til Autoriteit Persoonsgegevens og/eller de registrerede
Den interne ansvarlige sørger for anmeldelsen. Anmeldelse sker hurtigst muligt efter opdagelsen og senest inden for 72 timer efter opdagelsen af bruddet. Ingen anden medarbejder må foretage anmeldelse på egen hånd.
11 - Konsekvenser af anmeldelse af brud på persondatasikkerheden
Ved negative konsekvenser fastlægger den interne ansvarlige måden, hvorpå der informeres, samt opfølgning og nødvendige handlinger. Hvis der har fundet et brud på persondatasikkerheden sted, uanset om det er anmeldt eller ej, træffes der hurtigst muligt passende tekniske og/eller organisatoriske foranstaltninger.
12 - Førelse af fortegnelse over brud på persondatasikkerheden
Den interne ansvarlige fører en fortegnelse med: beskrivelse af hændelsen, dato og tidspunkt for bruddet, opdagelsesdato, type oplysninger, kategorier af registrerede, antal personer, involvering af EU-lande, anmeldelsesstatus over for myndigheder og registrerede, informationsmetoder, konsekvenser og trufne foranstaltninger.
Spørgsmål om et (muligt) brud på persondatasikkerheden kan rettes til privacy@dena.nl.