Till huvudinnehållet

Beställ före 12:00, hemma imorgon vid lagervara

Juridiskt

Protokoll för anmälan av personuppgiftsincidenter

Protokoll för anmälningsplikt vid personuppgiftsincidenter

Överväganden

  • Dena Textile Productions B.V. fäster stor vikt vid en god säkerhet för sina (elektroniska) system där personuppgifter lagras och behandlas.
  • Det går aldrig att helt förhindra att en personuppgiftsincident inträffar.
  • Dena Textile Productions B.V. är enligt dataskyddsförordningen (GDPR) skyldig att anmäla (allvarliga) personuppgiftsincidenter till Autoriteit Persoonsgegevens och till de registrerade.
  • Dena Textile Productions B.V. vill uppfylla sina lagstadgade skyldigheter.
  • Dena Textile Productions B.V. har därför utformat en policy för att agera så adekvat som möjligt om en personuppgiftsincident ändå, mot förmodan, skulle inträffa.

1 - Definition av personuppgiftsincident

Det är fråga om en personuppgiftsincident när en säkerhetsöverträdelse inträffar som oavsiktligt eller olagligt leder till förstöring, förlust, ändring eller obehörigt röjande av eller obehörig åtkomst till uppgifter som överförts, lagrats eller på annat sätt behandlats.

2 - Intern ansvarig för anmälan av personuppgiftsincidenter

Dena Textile Productions B.V. har utsett en intern ansvarig för hanteringen av personuppgiftsincidenter. Denna ansvariga funktion är avdelningen Marketing, med Rolf van Eden som första kontaktperson.

3 - Intern anmälan vid upptäckt av en personuppgiftsincident

Den som upptäcker en personuppgiftsincident hos Dena Textile Productions B.V. anmäler detta omgående till den interne ansvarige. Om möjligt ser den som upptäckt incidenten samtidigt till att de läckta uppgifterna omedelbart raderas på distans eller görs otillgängliga.

4 - Utredning av den interne ansvarige

Den interne ansvarige utreder bland annat: om personuppgifter har gått förlorade eller kan användas olagligt; vem eller vilka avdelningar inom organisationen som är inblandade i personuppgiftsincidenten; om ett personuppgiftsbiträde är inblandat i incidenten.

5 - Bekämpning av personuppgiftsincidenten

Den interne ansvarige stoppar personuppgiftsincidenten om det fortfarande är möjligt och vidtar därutöver de nödvändiga åtgärderna för att bekämpa incidenten så effektivt som möjligt.

6 - Fastställande av konsekvenserna av en personuppgiftsincident

Den interne ansvarige undersöker de tänkbara konsekvenserna av personuppgiftsincidenten utifrån arten och omfattningen av de uppgifter som har läckt och fastställer vilka negativa konsekvenser detta kan få för de registrerade.

7 - Medverkan vid tillhandahållande av uppgifter om personuppgiftsincidenten

Den som upptäckt/anmält personuppgiftsincidenten ger den interne ansvarige all medverkan genom att så snabbt och så väl som möjligt (skriftligen) besvara frågor om: vad som har hänt; om det var en olyckshändelse eller uppsåt; när det hände; när det upptäcktes; vilken typ av uppgifter som läckt; krypteringsstatus; möjligheten till radering på distans; tänkbara konsekvenser; berörda grupper; antal personer; inblandning av EU-länder; tekniska/organisatoriska åtgärder.

8 - Personalens tillgänglighet efter upptäckt av en personuppgiftsincident

Den ansvarige för avdelningen där personuppgiftsincidenten inträffade, liksom den som upptäckte incidenten och alla som utifrån sin funktion eller kunskap kan vidta organisatoriska och/eller tekniska åtgärder, håller sig tillgängliga de första 24 timmarna efter upptäckten.

9 - Beslut om anmälan av personuppgiftsincidenter

Den interne ansvarige beslutar så snart som möjligt, men i alla händelser inom 72 timmar efter upptäckten, om en anmälan är nödvändig. En personuppgiftsincident anmäls i princip alltid till Autoriteit Persoonsgegevens, såvida det inte är osannolikt att incidenten innebär en risk för de registrerades rättigheter och friheter.

10 - Anmälan av personuppgiftsincidenter till Autoriteit Persoonsgegevens och/eller de registrerade

Den interne ansvarige svarar för anmälan. Anmälan sker så snart som möjligt efter upptäckten och senast inom 72 timmar efter det att personuppgiftsincidenten upptäcktes. Ingen annan medarbetare får göra en anmälan på egen hand.

11 - Konsekvenser av anmälan av personuppgiftsincidenter

Vid negativa konsekvenser bestämmer den interne ansvarige på vilket sätt information ska ges, vilken efterbehandling som krävs och vilka nödvändiga åtgärder som ska vidtas. Har en personuppgiftsincident inträffat, oavsett om den har anmälts eller inte, vidtas så snart som möjligt adekvata tekniska och/eller organisatoriska åtgärder.

12 - Förande av register över personuppgiftsincidenter

Den interne ansvarige för ett register med: beskrivning av incidenten, datum/tid för personuppgiftsincidenten, upptäcktsdatum, typ av uppgifter, kategorier av registrerade, antal personer, inblandning av EU-länder, anmälningsstatus till myndigheter och registrerade, informationsmetoder, konsekvenser och vidtagna åtgärder.

Frågor om en (eventuell) personuppgiftsincident kan riktas till privacy@dena.nl.