Tämä käännös on tarkoitettu vain tiedoksi. Oikeudellisesti sitova on yksinomaan hollanninkielinen versio.
Tietoturvaloukkausten ilmoitusvelvollisuutta koskeva menettelyohje
Lähtökohdat
- Dena Textile Productions B.V. pitää tärkeänä, että sen (sähköiset) järjestelmät, joihin henkilötietoja tallennetaan ja joissa niitä käsitellään, on suojattu asianmukaisesti.
- Tietoturvaloukkauksen tapahtumista ei ole koskaan mahdollista täysin estää.
- Dena Textile Productions B.V. on yleisen tietosuoja-asetuksen (AVG/GDPR) nojalla velvollinen ilmoittamaan (vakavista) tietoturvaloukkauksista Alankomaiden tietosuojaviranomaiselle (Autoriteit Persoonsgegevens) sekä rekisteröidyille.
- Dena Textile Productions B.V. haluaa täyttää lakisääteiset velvoitteensa.
- Tämän vuoksi Dena Textile Productions B.V. on laatinut toimintaperiaatteet, joiden avulla se voi toimia mahdollisimman asianmukaisesti, jos tietoturvaloukkaus kaikesta huolimatta tapahtuu.
1 - Tietoturvaloukkauksen määritelmä
Tietoturvaloukkauksesta on kyse, kun tapahtuu suojauksen loukkaus, joka johtaa vahingossa tai lainvastaisesti siirrettyjen, tallennettujen tai muuten käsiteltyjen tietojen tuhoutumiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen taikka luvattomaan pääsyyn niihin.
2 - Tietoturvaloukkausten ilmoittamisesta vastaava sisäinen vastuuhenkilö
Dena Textile Productions B.V. on nimennyt sisäisen vastuuhenkilön tietoturvaloukkausten käsittelyä varten. Tämä vastuu on markkinointiosastolla, ja ensisijainen yhteyshenkilö on Rolf van Eden.
3 - Sisäinen ilmoitus tietoturvaloukkauksen havaitsemisesta
Se, joka havaitsee tietoturvaloukkauksen Dena Textile Productions B.V.:ssä, ilmoittaa siitä välittömästi sisäiselle vastuuhenkilölle. Mikäli mahdollista, loukkauksen havainnut henkilö huolehtii samalla siitä, että vuotaneet tiedot poistetaan välittömästi etäyhteydellä tai tehdään käyttökelvottomiksi.
4 - Sisäisen vastuuhenkilön suorittama selvitys
Sisäinen vastuuhenkilö selvittää muun muassa: onko henkilötietoja hävinnyt tai voidaanko niitä käyttää lainvastaisesti; ketkä henkilöt tai mitkä organisaation osastot ovat osallisina tietoturvaloukkauksessa; onko tapahtumaan osallisena henkilötietojen käsittelijä.
5 - Tietoturvaloukkauksen torjunta
Sisäinen vastuuhenkilö pysäyttää tietoturvaloukkauksen, jos se on vielä mahdollista, ja toteuttaa lisäksi tarvittavat toimenpiteet loukkauksen torjumiseksi mahdollisimman hyvin.
6 - Tietoturvaloukkauksen seurausten määrittäminen
Sisäinen vastuuhenkilö selvittää tietoturvaloukkauksen mahdolliset seuraukset vuotaneiden tietojen luonteen ja laajuuden perusteella ja määrittää, mitä haitallisia seurauksia siitä voi rekisteröidyille aiheutua.
7 - Myötävaikutus tietoturvaloukkausta koskevien tietojen antamiseen
Tietoturvaloukkauksen havainnut tai siitä ilmoittanut henkilö avustaa sisäistä vastuuhenkilöä kaikin tavoin vastaamalla mahdollisimman nopeasti ja mahdollisimman kattavasti (kirjallisesti) kysymyksiin, jotka koskevat seuraavia seikkoja: mitä on tapahtunut; onko kyseessä vahinko vai tahallisuus; milloin tapahtui; milloin havaittiin; vuotaneiden tietojen laji; salauksen tila; etäpoiston mahdollisuus; mahdolliset seuraukset; kohteena olevat ryhmät; henkilöiden lukumäärä; EU-maiden osallisuus; tekniset ja organisatoriset toimenpiteet.
8 - Henkilöstön tavoitettavuus tietoturvaloukkauksen havaitsemisen jälkeen
Sen osaston vastuuhenkilö, jossa tietoturvaloukkaus on tapahtunut, samoin kuin loukkauksen havainnut henkilö ja jokainen, joka tehtävänsä tai osaamisensa perusteella pystyy toteuttamaan organisatorisia ja/tai teknisiä toimenpiteitä, pysyvät tavoitettavissa ensimmäiset 24 tuntia havaitsemisen jälkeen.
9 - Päätös tietoturvaloukkauksesta ilmoittamisesta
Sisäinen vastuuhenkilö päättää mahdollisimman pian ja joka tapauksessa 72 tunnin kuluessa havaitsemisesta, onko ilmoitus tarpeen. Tietoturvaloukkauksesta ilmoitetaan lähtökohtaisesti aina Alankomaiden tietosuojaviranomaiselle Autoriteit Persoonsgegevens, paitsi jos ei ole todennäköistä, että loukkaus aiheuttaa riskin rekisteröityjen oikeuksille ja vapauksille.
10 - Tietoturvaloukkauksista ilmoittaminen Autoriteit Persoonsgegevens -viranomaiselle ja/tai rekisteröidyille
Sisäinen vastuuhenkilö huolehtii ilmoituksen tekemisestä. Ilmoitus tehdään mahdollisimman pian havaitsemisen jälkeen ja viimeistään 72 tunnin kuluessa tietoturvaloukkauksen havaitsemisesta. Kukaan muu työntekijä ei saa tehdä ilmoitusta itsenäisesti.
11 - Tietoturvaloukkauksesta ilmoittamisen seuraukset
Jos seuraukset ovat kielteisiä, sisäinen vastuuhenkilö määrittää tiedottamisen tavan, jälkihoidon ja tarvittavat toimenpiteet. Jos tietoturvaloukkaus on tapahtunut, riippumatta siitä, onko siitä ilmoitettu vai ei, toteutetaan mahdollisimman pian asianmukaiset tekniset ja/tai organisatoriset toimenpiteet.
12 - Tietoturvaloukkausrekisterin ylläpito
Sisäinen vastuuhenkilö ylläpitää rekisteriä, joka sisältää: tapahtuman kuvauksen, tietoturvaloukkauksen päivämäärän ja kellonajan, havaitsemispäivän, tietojen lajin, rekisteröityjen ryhmät, henkilöiden lukumäärän, EU-maiden osallisuuden, viranomaisille ja rekisteröidyille tehtyjen ilmoitusten tilan, tiedottamistavat, seuraukset ja toteutetut toimenpiteet.
Mahdollista tietoturvaloukkausta koskevat kysymykset voi osoittaa sähköpostitse osoitteeseen privacy@dena.nl.