Ghid practic · Ghid general

Incidentele de Securitate a Datelor (Data Breach)

Incidentele de Securitate a Datelor — afectare a datelor personale. Notificare ANSPDCP în 72 de ore dacă prezintă risc pentru drepturile persoanelor.

Publicat: Actualizat:

Articolele de bază

Incidentele de Securitate a Datelor (Data Breach) — conform Art. 4(12) GDPR — sunt orice incidente care provoacă distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale. Operatorii sunt obligați să notifice ANSPDCP în termen de 72 de ore dacă incidentul prezintă risc pentru drepturile persoanelor vizate, sub pedeapsă de amenzi de până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală.

Definiție

Incidentele de Securitate a Datelor (Data Breach) sunt orice incidente care provoacă distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale, conform Art. 4(12) din Regulamentul (UE) 2016/679 (GDPR). Această definiție este centrală pentru obligațiile de notificare și răspuns la breșe impuse de legislația română. Baza juridică se completează cu Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în România.

Tipuri și exemple de încălcări de securitate

Breșele de securitate pot lua diverse forme. Atacurile cibernetice reprezintă o amenință majoră — hackeri pot accesa baze de date cu clienți, angajați sau parteneri. Dispozitivele pierdute sau furate (laptop-uri, USB-uri, telefoane mobile) care conțin date personale necriptate pot compromite informații sensibile. Erorile umane sunt o sursă frecventă: trimiterea unui email cu date personale către destinatari greșiți, salvarea accidentală de fișiere cu acces public, sau configurări greșite de permisiuni. Accesul neautorizat intern de către angajați care folosesc ilegal date personale fără autorizare. Ransomware-ul criptează datele cu cereri de răscumpărare. Publicarea accidentală de liste cu date personale pe site-uri web.

Obligația de notificare și termenul de 72 de ore

Operatorii sunt obligați să notifice Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în termen de 72 de ore de la conștientizarea incidentului, dacă breșa prezintă risc pentru drepturile persoanelor vizate. Termenul curge din momentul în care organizația ar trebui în mod rezonabil să conștientizeze incidentul, nu din momentul în care acesta a avut loc efectiv. Data Protection Officer (DPO), atunci când este desemnat, joacă un rol central în coordonarea notificării și comunicării cu autorități.

Evaluarea riscului pentru drepturile persoanelor

Un risc ridicat pentru drepturile persoanelor vizate poate fi prezent în mai multe situații: compromiterea de date financiare sau de sănătate; date ale minorilor sau persoane vulnerabile; informații care ar putea duce la risc de furt de identitate, fraudă, discriminare sau prejudicii grave. Operatorii trebuie să efectueze o evaluare atentă a fiecărui incident pentru a determina dacă notificarea este obligatorie. Este recomandabil să documenteze intern toate incidentele de securitate, indiferent de gravitate estimată, pentru a susține această evaluare.

Sancțiuni și responsabilitate juridică

Nereportarea la timp sau eșuarea evaluării corecte a riscului atrage amenzi administrative majore: până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală a operatorului. ANSPDCP aplică aceste sancțiuni în România. În plus, persoanele vizate ale căror date au fost compromise pot solicita despăgubiri conform Art. 82 GDPR, atât de la operator, cât și de la persoană împuternicită (procesor), dacă procesatorul a cauzat incidentul.

Întrebări frecvente

1. Ce tipuri de incidente se consideră încălcări de securitate? Orice incident care provoacă distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale. Exemple: atacuri cibernetice, dispozitive pierdute necriptate, erori umane, acces intern neautorizat, ransomware, publicare accidentală de date personale.

2. Când trebuie să raportez o breșă de securitate la ANSPDCP? Doar dacă prezintă risc pentru drepturile persoanelor vizate, în termen de 72 de ore de la conștientizarea incidentului. Riscul ridicat: date financiare, sănătate, minori, sau care ar duce la discriminare. Documentați intern toate incidentele.

3. Care sunt sancțiunile pentru nenotificarea unei breșe de securitate? Amenzi administrative de până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală, aplicate de ANSPDCP dacă notificarea nu se efectuează în termenul de 72 de ore.

Articole conexe