يقوم مكتب MKB Juristen بصياغة المستندات القانونية المخصصة
من الأفضل عدم تجميع أو نسخ العقود والشروط والأحكام المهمة، وغيرها من المستندات القانونية بنفسك. نحن نساعد رواد الأعمال ذوي الميزانية المحدودة من خلال حلول قانونية مصممة خصيصًا لهم، وتكاليف واضحة مسبقًا، وشروحات عملية.
- العقود المخصصة، والشروط والأحكام، والوثائق القانونية
- مناسب للميزانية وواضح بشأن التكاليف مقدماً
- اطلب استشارة مجانية أو عرض سعر بدون أي التزام
انتهاك البيانات بموجب اللائحة العامة لحماية البيانات (GDPR): الوصول غير المصرح به إلى البيانات الشخصية أو فقدانها أو الكشف عنها. أمثلة: اختراق قاعدة بيانات، فقدان جهاز كمبيوتر محمول يحتوي على بيانات العملاء، إرسال بريد إلكتروني عن طريق الخطأ. الالتزام بالإبلاغ: خلال 72 ساعة إلى هيئة حماية البيانات الهولندية (AP) في حالة وجود خطر على أصحاب البيانات. في حالة المخاطر العالية، يجب أيضًا إبلاغ أصحاب البيانات. عدم الإبلاغ: غرامة تصل إلى 2% من إجمالي الإيرادات. فيما يلي: كيفية التعرف على انتهاك البيانات، وإجراءات الإبلاغ، وكيفية تعامل شركة تيسا مع الحادث دون تفاقمه.
الإجابة المختصرة
- ما هو: الوصول غير المصرح به، أو فقدان البيانات الشخصية، أو الكشف عنها.
- الالتزام بالإبلاغ في حالات الطوارئ: في غضون 72 ساعة في حالة وجود خطر على أصحاب البيانات.
- إبلاغ أصحاب المصلحة: إلزامي في حالة المخاطر العالية.
- التوثيق: جميع خروقات البيانات في سجل خاص، بما في ذلك الخروقات غير المبلغ عنها.
- العقوبات: غرامة تصل إلى 2% من إجمالي الإيرادات العالمية لعدم الإبلاغ.
ما هو اختراق البيانات؟
بموجب المادة 4، الفقرة 12 من اللائحة العامة لحماية البيانات: خرق أمني ينتج عنه عن طريق الخطأ أو بشكل غير قانوني ما يلي:
- إتلاف البيانات الشخصية.
- خسارة.
- يتغير.
- توفير غير مصرح به.
- دخول غير مصرح به.
أمثلة:
- هجوم إلكتروني/اختراق قاعدة بيانات.
- إصابة ببرامج الفدية.
- جهاز كمبيوتر محمول/ذاكرة فلاش USB مفقودة أو مسروقة تحتوي على بيانات.
- رسالة بريد إلكتروني للتصيد الاحتيالي رد عليها أحد الموظفين.
- بريد إلكتروني مرسل إلى عنوان خاطئ يحتوي على بيانات شخصية.
- تم إرسال البيانات إلى المستلم الخطأ.
- الوصول إلى المعلومات الداخلية دون سبب مشروع.
التزام وكالة أسوشيتد برس بالإبلاغ — 72 ساعة
في كل حالة اختراق للبيانات تنطوي على "خطر على حقوق وحريات أصحاب البيانات": يجب الإبلاغ إلى هيئة حماية البيانات الهولندية في غضون 72 ساعة من اكتشافها. محتوى التقرير:
- طبيعة اختراق البيانات.
- الفئات وعدد الأشخاص المعنيين.
- فئات وكمية البيانات الشخصية.
- العواقب المحتملة.
- تدابير للحد من العواقب.
- للحصول على مزيد من المعلومات، يرجى الاتصال بنا.
في حال وجود معلومات غير مكتملة: أبلغ عن كل ما هو معروف، ثم أضف المعلومات لاحقًا. من الأفضل الإبلاغ مبكرًا وبشكل جزئي بدلًا من الإبلاغ متأخرًا.
أبلغ المعنيين
في حال وجود خطر كبير على أصحاب البيانات (مثل الضرر المالي، أو خطر سرقة الهوية، أو الإضرار بالسمعة): يُرجى إبلاغ أصحاب البيانات مباشرةً. المحتوى:
- وصف لخرق البيانات.
- العواقب المحتملة عليهم.
- تم اتخاذ الإجراءات.
- ما يمكنهم فعله بأنفسهم (تغيير كلمة المرور، تحذير المؤسسات المالية).
في حالة وجود عدد كبير من المتضررين: غالباً ما يكون الإعلان العام أمراً عملياً.
متى لا يجب الإبلاغ؟
لا يُسمح بعدم الإبلاغ إلا في الحالات التالية:
- "لا يوجد خطر على الحقوق والحريات" - على سبيل المثال، اسم مستعار أو بيانات مشفرة.
- تشفير قوي لدرجة أن البيانات لا يمكن الوصول إليها عملياً.
- تم اتخاذ الإجراءات على الفور، ولكن دون تحقيق أي نتيجة فعلية.
معيار عالٍ - عند الشك: أبلغ. يجب أن تكون قادراً على تبرير عدم الإبلاغ لاحقاً.
الوثائق والسجل
سجل جميع حالات اختراق البيانات (بما في ذلك الحالات غير المبلغ عنها) في سجل اختراق البيانات الداخلي:
- تاريخ الاكتشاف.
- وصف الحادث.
- فئة البيانات.
- عدد الأشخاص المتضررين.
- تم اتخاذ الإجراءات.
- تقييم المخاطر واتخاذ قرار الإبلاغ.
يمكن لهيئة الرقابة طلب السجل من هيئة التفتيش. هذا السجل إلزامي لكل شركة لديها بيانات عملاء.
العقوبات
- عدم الإبلاغ بموجب الالتزام بالإبلاغ: غرامة تصل إلى 2٪ من إجمالي الإيرادات العالمية أو 10 ملايين يورو.
- الأمن غير الكافي: غرامة تصل إلى 4٪ من إجمالي الإيرادات العالمية أو 20 مليون يورو.
- المسؤولية المدنية: يحق للأطراف المتضررة المطالبة بالتعويض.
- الضرر الذي يلحق بالسمعة: غالباً ما يكون التأثير الأكبر للاختراقات الكبيرة للبيانات.
جانب التأمين السيبراني
تغطي وثيقة التأمين السيبراني الجيدة عادةً الاستجابة لاختراقات البيانات، بما في ذلك الاستشارات القانونية والتواصل والغرامات المحتملة. انظر التأمين السيبراني.
توصية صادقة
بالنسبة للشركات الصغيرة والمتوسطة ذات المسؤولية المحدودة: ضع خطة استجابة للحوادث مسبقًا، توضح مهام كل فرد في حال حدوث اختراق للبيانات. تواصل مع محامٍ متخصص في اللائحة العامة لحماية البيانات (GDPR) (تتراوح تكلفة الاستشارة بين 1500 و5000 يورو). في حال وقوع حادث: بادر بالتحرك سريعًا، فالـ 24 ساعة الأولى حاسمة للحد من الأضرار وإبلاغ هيئة حماية البيانات بشكل صحيح. احتفظ بسجل لاختراقات البيانات، حتى للحوادث البسيطة. اجمع بين ذلك والتأمين السيبراني لتغطية الجوانب المالية والتشغيلية.
للمواضيع الأخرى: بيان الخصوصية، والتأمين السيبراني ، وإعلان المستفيد الحقيقي.
الأسئلة الشائعة
خرق أمني يؤدي، عن طريق الخطأ أو بشكل غير قانوني، إلى تدمير البيانات الشخصية أو فقدانها أو تغييرها أو الكشف عنها دون إذن أو الوصول إليها دون إذن. أمثلة: اختراق، فقدان جهاز كمبيوتر محمول، بريد إلكتروني خاطئ.
خلال 72 ساعة من اكتشاف الأمر – في حال وجود خطر على حقوق وحريات الأشخاص المعنيين. في حال وجود معلومات غير مكتملة: يتم الإبلاغ عما هو معروف، ثم استكمال المعلومات لاحقًا. قد يكون الإبلاغ مبكرًا جدًا، وقد يكون متأخرًا جدًا.
في حال وجود خطر كبير على المتضررين (أضرار مالية، سرقة هوية، تشويه سمعة). المحتوى: وصف، عواقب محتملة، إجراءات متخذة، ما يمكنهم فعله بأنفسهم. في حال وجود عدد كبير: يُعلن عنه علنًا.
لا يُبلّغ إلا إذا لم يكن هناك خطر على الحقوق والحريات، مثل استخدام اسم مستعار أو بيانات مشفرة بدون مفتاح. يجب الإبلاغ في حال الشك، ويجب تقديم مبرر لعدم الإبلاغ لاحقًا.
جميع حالات اختراق البيانات (بما في ذلك غير المبلغ عنها): تاريخ الاكتشاف، والوصف، وفئة البيانات، وعدد الأطراف المتضررة، والإجراءات المتخذة، وتقييم المخاطر، وقرار الإبلاغ. هذا الإجراء إلزامي لكل شركة لديها بيانات عملاء.
عدم الإبلاغ: غرامة تصل إلى 2% من إجمالي الإيرادات العالمية أو 10 ملايين يورو. عدم كفاية الضمانات: غرامة تصل إلى 4% أو 20 مليون يورو. بالإضافة إلى المسؤولية المدنية عن مطالبات الأطراف المعنية والضرر الذي يلحق بالسمعة.
ضع خطة استجابة للحوادث مسبقاً - حدد المسؤوليات. خبير قانوني متخصص في اللائحة العامة لحماية البيانات (GDPR) جاهز للتدخل. سجل اختراقات البيانات جاهز. تدريب دوري للموظفين. تأمين إلكتروني لتغطية الجوانب المالية والتشغيلية.