Esta traducción se facilita únicamente a título informativo. Solo la versión neerlandesa es jurídicamente vinculante.
Protocolo de notificación obligatoria de brechas de datos
Considerandos
- Dena Textile Productions B.V. concede importancia a una adecuada seguridad de sus sistemas (electrónicos) en los que se almacenan y se tratan datos personales.
- Nunca es posible evitar por completo que se produzca una brecha de datos.
- Dena Textile Productions B.V. está obligada, en virtud del Reglamento General de Protección de Datos (RGPD), a notificar las brechas de datos (graves) a la autoridad neerlandesa de protección de datos (Autoriteit Persoonsgegevens) y a los interesados.
- Dena Textile Productions B.V. desea cumplir con sus obligaciones legales.
- Por ello, Dena Textile Productions B.V. ha formulado una política para actuar de la manera más adecuada posible si, pese a todo, se produjera una brecha de datos.
1 - Definición de brecha de datos
Existe una brecha de datos cuando se produce una violación de la seguridad que ocasiona, de forma accidental o ilícita, la destrucción, la pérdida, la alteración o la comunicación no autorizada de datos transmitidos, conservados o tratados de otro modo, o el acceso no autorizado a dichos datos.
2 - Responsable interno de la notificación de brechas de datos
Dena Textile Productions B.V. ha designado a un responsable interno para el tratamiento de las brechas de datos. Dicho responsable es el departamento de Marketing, siendo el primer punto de contacto: Rolf van Eden.
3 - Notificación interna al detectarse una brecha de datos
Quien detecte una brecha de datos en Dena Textile Productions B.V. lo comunicará de inmediato al responsable interno. Si es posible, quien haya detectado la brecha de datos se ocupará al mismo tiempo de que los datos filtrados sean borrados de inmediato a distancia o queden inaccesibles.
4 - Investigación por el responsable interno
El responsable interno investiga, entre otras cosas: si se han perdido datos personales o si estos pueden ser utilizados de forma ilícita; qué personas o qué departamentos de la organización están implicados en la brecha de datos; si en el incidente interviene un encargado del tratamiento.
5 - Contención de la brecha de datos
El responsable interno pone fin a la brecha de datos si ello todavía es posible y adopta además las medidas necesarias para combatirla lo mejor posible.
6 - Determinación de las consecuencias de una brecha de datos
El responsable interno investiga las posibles consecuencias de la brecha de datos a partir de la naturaleza y el volumen de los datos filtrados y determina cuáles pueden ser las consecuencias perjudiciales para los interesados.
7 - Colaboración en la aportación de información sobre la brecha de datos
Quien haya detectado o notificado la brecha de datos prestará toda su colaboración al responsable interno respondiendo con la mayor rapidez y precisión posible (por escrito) a las preguntas relativas a: qué ha ocurrido; accidente o mala intención; cuándo ha ocurrido; cuándo se ha detectado; tipo de datos filtrados; estado de cifrado; posibilidad de borrado a distancia; posibles consecuencias; grupos afectados; número de personas; implicación de países de la UE; medidas técnicas y organizativas.
8 - Disponibilidad del personal tras la detección de una brecha de datos
El responsable del departamento en el que se ha producido la brecha de datos, así como quien haya detectado la brecha de datos y toda persona que, por su función o sus conocimientos, esté en condiciones de adoptar medidas organizativas o técnicas, se mantendrán disponibles durante las primeras 24 horas siguientes a la detección.
9 - Decisión sobre la notificación de brechas de datos
El responsable interno decide con la mayor brevedad posible y, en todo caso, dentro de las 72 horas siguientes a la detección, si la notificación es necesaria. En principio, toda brecha de datos se notifica siempre a la Autoriteit Persoonsgegevens, salvo que sea improbable que la brecha de datos entrañe un riesgo para los derechos y las libertades de los interesados.
10 - Notificación de brechas de datos a la Autoriteit Persoonsgegevens y/o a los interesados
El responsable interno se encarga de la notificación. La notificación se efectúa con la mayor brevedad posible tras la detección y, a más tardar, dentro de las 72 horas siguientes a la detección de la brecha de datos. Ningún otro empleado puede notificar por su cuenta.
11 - Consecuencias de la notificación de brechas de datos
En caso de consecuencias negativas, el responsable interno determina la forma de información, el seguimiento posterior y las acciones necesarias. Si se ha producido una brecha de datos, con independencia de que haya sido notificada o no, se adoptarán con la mayor brevedad posible las medidas técnicas y/u organizativas adecuadas.
12 - Llevanza del registro de brechas de datos
El responsable interno lleva un registro que incluye: la descripción del incidente, la fecha y la hora de la brecha de datos, la fecha de detección, el tipo de datos, las categorías de interesados, el número de personas, la implicación de países de la UE, el estado de la notificación a las autoridades y a los interesados, los métodos de información, las consecuencias y las medidas adoptadas.
Las preguntas sobre una (posible) brecha de datos pueden dirigirse a privacy@dena.nl.