Η παρούσα μετάφραση παρέχεται μόνο για ενημερωτικούς σκοπούς. Νομικά δεσμευτική είναι αποκλειστικά η ολλανδική έκδοση.
Πρωτόκολλο υποχρέωσης γνωστοποίησης παραβιάσεων δεδομένων
Σκεπτικό
- Η Dena Textile Productions B.V. αποδίδει σημασία στην ορθή ασφάλεια των (ηλεκτρονικών) συστημάτων της στα οποία αποθηκεύονται και υφίστανται επεξεργασία δεδομένα προσωπικού χαρακτήρα.
- Δεν είναι ποτέ δυνατόν να αποτραπεί πλήρως η επέλευση μιας παραβίασης δεδομένων.
- Η Dena Textile Productions B.V. υποχρεούται, βάσει του Γενικού Κανονισμού για την Προστασία Δεδομένων (ΓΚΠΔ), να γνωστοποιεί τις (σοβαρές) παραβιάσεις δεδομένων στην Autoriteit Persoonsgegevens, την ολλανδική αρχή προστασίας δεδομένων, και στα υποκείμενα των δεδομένων.
- Η Dena Textile Productions B.V. επιθυμεί να συμμορφώνεται με τις εκ του νόμου υποχρεώσεις της.
- Για τον λόγο αυτό η Dena Textile Productions B.V. έχει διατυπώσει πολιτική ώστε να ενεργεί όσο το δυνατόν καταλληλότερα σε περίπτωση που, παρά ταύτα, επέλθει παραβίαση δεδομένων.
1 - Ορισμός της παραβίασης δεδομένων
Παραβίαση δεδομένων υφίσταται όταν λαμβάνει χώρα παραβίαση της ασφάλειας η οποία οδηγεί, τυχαία ή παράνομα, σε καταστροφή, απώλεια, μεταβολή, άνευ αδείας κοινολόγηση ή άνευ αδείας πρόσβαση σε δεδομένα που διαβιβάστηκαν, αποθηκεύτηκαν ή υποβλήθηκαν κατ' άλλον τρόπο σε επεξεργασία.
2 - Εσωτερικός υπεύθυνος για τη γνωστοποίηση παραβιάσεων δεδομένων
Η Dena Textile Productions B.V. έχει ορίσει εσωτερικό υπεύθυνο για τη διαχείριση των παραβιάσεων δεδομένων. Ο υπεύθυνος αυτός είναι το τμήμα Marketing, με 1ο σημείο επαφής: Rolf van Eden.
3 - Εσωτερική γνωστοποίηση κατά την ανακάλυψη μιας παραβίασης δεδομένων
Όποιος ανακαλύψει παραβίαση δεδομένων στην Dena Textile Productions B.V. τη γνωστοποιεί πάραυτα στον εσωτερικό υπεύθυνο. Εφόσον είναι δυνατόν, όποιος ανακάλυψε την παραβίαση δεδομένων μεριμνά ταυτόχρονα ώστε τα δεδομένα που διέρρευσαν να διαγραφούν αμέσως εξ αποστάσεως ή να καταστούν μη προσβάσιμα.
4 - Έρευνα από τον εσωτερικό υπεύθυνο
Ο εσωτερικός υπεύθυνος ερευνά, μεταξύ άλλων: εάν έχουν απολεσθεί δεδομένα προσωπικού χαρακτήρα ή εάν αυτά μπορούν να χρησιμοποιηθούν παράνομα, ποια πρόσωπα ή ποια τμήματα εντός του οργανισμού εμπλέκονται στην παραβίαση δεδομένων, εάν εμπλέκεται εκτελών την επεξεργασία στο περιστατικό.
5 - Αντιμετώπιση της παραβίασης δεδομένων
Ο εσωτερικός υπεύθυνος σταματά την παραβίαση δεδομένων εφόσον αυτό είναι ακόμη δυνατό και λαμβάνει περαιτέρω τα αναγκαία μέτρα για την κατά το δυνατόν καλύτερη αντιμετώπισή της.
6 - Προσδιορισμός των συνεπειών μιας παραβίασης δεδομένων
Ο εσωτερικός υπεύθυνος ερευνά τις πιθανές συνέπειες της παραβίασης δεδομένων με βάση τη φύση και την έκταση των δεδομένων που διέρρευσαν και προσδιορίζει ποιες μπορεί να είναι οι δυσμενείς συνέπειες για τα υποκείμενα των δεδομένων.
7 - Συνεργασία για την παροχή στοιχείων σχετικά με την παραβίαση δεδομένων
Όποιος ανακάλυψε ή γνωστοποίησε την παραβίαση δεδομένων παρέχει κάθε συνεργασία στον εσωτερικό υπεύθυνο, απαντώντας όσο το δυνατόν ταχύτερα και πληρέστερα (εγγράφως) σε ερωτήσεις σχετικά με: τι συνέβη, ατύχημα ή δόλος, πότε συνέβη, πότε ανακαλύφθηκε, είδος των δεδομένων που διέρρευσαν, κατάσταση κρυπτογράφησης, δυνατότητα διαγραφής εξ αποστάσεως, πιθανές συνέπειες, ομάδες που επλήγησαν, αριθμός προσώπων, εμπλοκή χωρών της ΕΕ, τεχνικά/οργανωτικά μέτρα.
8 - Διαθεσιμότητα του προσωπικού μετά την ανακάλυψη παραβίασης δεδομένων
Ο υπεύθυνος του τμήματος από το οποίο προήλθε η παραβίαση δεδομένων, καθώς και όποιος ανακάλυψε την παραβίαση δεδομένων και κάθε πρόσωπο που, λόγω της θέσης ή των γνώσεών του, είναι σε θέση να λάβει οργανωτικά ή/και τεχνικά μέτρα, παραμένουν διαθέσιμοι κατά τις 1ες 24 ώρες μετά την ανακάλυψη.
9 - Απόφαση για τη γνωστοποίηση παραβιάσεων δεδομένων
Ο εσωτερικός υπεύθυνος αποφασίζει το συντομότερο δυνατόν και σε κάθε περίπτωση εντός 72 ωρών από την ανακάλυψη εάν απαιτείται γνωστοποίηση. Μια παραβίαση δεδομένων γνωστοποιείται κατ' αρχήν πάντοτε στην Autoriteit Persoonsgegevens, εκτός εάν δεν είναι πιθανό ότι η παραβίαση δεδομένων ενέχει κίνδυνο για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων.
10 - Γνωστοποίηση παραβιάσεων δεδομένων στην Autoriteit Persoonsgegevens ή/και στα υποκείμενα των δεδομένων
Ο εσωτερικός υπεύθυνος μεριμνά για τη γνωστοποίηση. Η γνωστοποίηση γίνεται το συντομότερο δυνατόν μετά την ανακάλυψη και το αργότερο εντός 72 ωρών από την ανακάλυψη της παραβίασης δεδομένων. Κανένας άλλος εργαζόμενος δεν επιτρέπεται να προβεί αυτοτελώς σε γνωστοποίηση.
11 - Συνέπειες της γνωστοποίησης παραβιάσεων δεδομένων
Σε περίπτωση δυσμενών συνεπειών, ο εσωτερικός υπεύθυνος καθορίζει τον τρόπο ενημέρωσης, τη μέριμνα παρακολούθησης και τις αναγκαίες ενέργειες. Εάν έχει λάβει χώρα παραβίαση δεδομένων, ανεξαρτήτως του εάν αυτή γνωστοποιήθηκε ή όχι, λαμβάνονται το συντομότερο δυνατόν κατάλληλα τεχνικά ή/και οργανωτικά μέτρα.
12 - Τήρηση αρχείου παραβιάσεων δεδομένων
Ο εσωτερικός υπεύθυνος τηρεί αρχείο με: περιγραφή του περιστατικού, ημερομηνία/ώρα της παραβίασης δεδομένων, ημερομηνία ανακάλυψης, είδος των δεδομένων, κατηγορίες υποκειμένων των δεδομένων, αριθμό προσώπων, εμπλοκή χωρών της ΕΕ, κατάσταση γνωστοποίησης προς τις αρχές και τα υποκείμενα των δεδομένων, μεθόδους ενημέρωσης, συνέπειες και μέτρα που ελήφθησαν.
Ερωτήσεις σχετικά με μια (πιθανή) παραβίαση δεδομένων μπορούν να απευθύνονται στη διεύθυνση privacy@dena.nl.