Фирмата твърди, че ще уведоми пострадалите, държавата – също
След като идентифицираме чии данни са били неоторизирано достъпени от киберпрестъпници, те ще бъдат постепенно прехвърляни на уебсайта bezpieczdane.gov.pl, където всеки може да провери дали този инцидент го засяга пряко, съобщи вчера Министерство на цифровизацията на Полша. Пострадалият доставчик на системата за електронни медицински досиета MyDr пък написа на 10 август: „Ако в резултат на продължаващото разследване се окаже, че инцидентът се отнася до вашите лични данни или данните на вашите пациенти, ние ще се свържем директно с вас и ще предоставим ясни инструкции за по-нататъшни действия.“
Сега е 13 часа на 13 август и все още няма подробности кой точно пострадал. Полският надзорен орган за защита на данните (UODO) обясни с подробности кой и кого уведомява:
„Във връзка с медийни съобщения относно изтичане на лични данни на близо 19 милиона поляци от доставчика на системата за електронни медицински досиета MyDr, председателят на Службата за защита на личните данни напомня на администраторите на лични данни, които са поверили на MyDr обработката на лични данни, за задължението да извършат анализ по отношение на риска от нарушаване на правата или свободите на физическите лица, необходим за оценка дали е настъпило нарушение на сигурността на личните данни, което води до необходимостта от уведомяване на председателя на Службата за защита на личните данни и лицата, засегнати от нарушението.
Съгласно член 33(1) от GDPR, в случай на нарушение на сигурността на лични данни, администраторът уведомява надзорния орган без ненужно забавяне – когато е възможно, но не по-късно от 72 часа след като е узнал за нарушението. Всяко уведомление, подадено до надзорния орган след 72 часа, трябва да бъде придружено от обяснение на причините за забавянето.
Припомняме Ви, че когато е вероятно дадено нарушение да доведе до висок риск за правата и свободите на физическите лица, в съответствие с член 34, параграфи 1 и 2 във връзка с член 33, параграф 3 от Регламент 2016/679, т.е. GDPR, администраторът е длъжен да уведоми субекта на данните за нарушението без ненужно забавяне. Такова уведомление следва най-малкото:
а) описва естеството на нарушението на сигурността на личните данни, включително, когато е възможно, категориите и приблизителния брой на субектите на данни, както и категориите и приблизителния брой на записите за лични данни, засегнати от нарушението;
б) включва името и данните за контакт на длъжностното лице по защита на данните или друга точка за контакт, от която може да се получи повече информация;
в) описват възможните последици от нарушение на защитата на личните данни (например, в случай на нарушение на поверителността на данните относно името и фамилията, заедно с PESEL номера, администраторът може да посочи риска от изнудване на заеми от трети страни, използващи данните на физически лица, докато в случай на нарушение на поверителността на здравните данни, администраторът може да посочи риска от дискриминация, социален остракизъм или нарушаване на личните права на засегнатите от инцидента лица);
г) описва предприетите или предложените от администратора мерки за справяне с нарушението на сигурността на личните данни, включително, когато е уместно, мерки за минимизиране на потенциалните му отрицателни последици (например: в случай на нарушение на поверителността на данните, отнасящи се до името и фамилията, заедно с PESEL номера, администраторът може да препоръча на лицата да блокират своя PESEL номер, докато в случай на нарушение на поверителността на здравните данни, администраторът може да препоръча използването на мерки за защита на личните права, посочени в Гражданския кодекс и Гражданския процесуален кодекс, или може да предложи използването на психологическа подкрепа в ситуации на силен стрес или тревожност).
Горепосочената информация може да бъде подадена до тази служба, като се използва специалният формуляр за докладване на нарушения на сигурността на лични данни, който е достъпен на адрес https://uodo.gov.pl/pl/501/2278 .
Повече информация относно докладването на нарушения на сигурността на лични данни до надзорния орган и уведомяването на субектите на данни за нарушение на сигурността на лични данни е налична в Ръководството на UODO относно нарушенията на сигурността на лични данни, което може да бъде намерено на адрес https://uodo.gov.pl/pl/138/3561.“



