Wyciek bazy klientów, zaszyfrowane dyski, mail z danymi wysłany do niewłaściwego odbiorcy — naruszenie ochrony danych prawie nigdy nie wygląda jak scena z filmu. Wygląda jak zwykły wtorek, na którym ktoś nagle mówi „chyba mamy problem”. Od tego momentu zegar tyka: na zgłoszenie do Prezesa UODO masz w miarę możliwości nie więcej niż 72 godziny (art. 33 ust. 1 RODO), a większość kar za naruszenia w Polsce zapada nie za sam incydent, tylko za to, co firma zrobiła — albo czego nie zrobiła — zaraz po nim.
Zobacz też: NIS2 w Polsce — kogo dotyczy i co zrobić przed 3 października [terminy i obowiązki]
Co jest naruszeniem, a co nim nie jest
Naruszenie ochrony danych (art. 4 pkt 12 RODO) to incydent bezpieczeństwa prowadzący do zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. W praktyce mieszczą się tu trzy kategorie:
- Naruszenie poufności — dane zobaczył ktoś, kto nie powinien: mail do złego odbiorcy, wyciek bazy, zgubiony laptop bez szyfrowania.
- Naruszenie dostępności — dane są niedostępne lub zniszczone: ransomware, awaria bez kopii zapasowej, zalanie serwerowni.
- Naruszenie integralności — dane zostały zmienione bez uprawnienia.
Nie każdy incydent IT jest naruszeniem danych (nieudany atak odbity przez zabezpieczenia nim nie jest), ale uwaga: ransomware prawie zawsze jest naruszeniem — nawet gdy przestępcy „tylko” zaszyfrowali dane, bo utrata dostępności to też naruszenie.
Zegar startuje w momencie „stwierdzenia” — i to jest pułapka
72 godziny liczy się od stwierdzenia naruszenia, nie od jego wystąpienia. Stwierdzenie to moment, w którym masz wystarczającą pewność, że doszło do incydentu naruszającego dane osobowe — nie musisz jeszcze znać skali ani przyczyny. Dwie praktyczne konsekwencje:
1. Nie da się „nie wiedzieć” w nieskończoność. Jeśli sygnał o incydencie leżał tydzień w skrzynce działu IT, organ uzna, że administrator powinien był stwierdzić naruszenie wcześniej. Za moment stwierdzenia odpowiada organizacja, nie pojedynczy pracownik.
2. Weekend nie zatrzymuje zegara. 72 godziny to godziny kalendarzowe. Naruszenie stwierdzone w piątek po południu oznacza zgłoszenie najpóźniej w poniedziałek po południu — dlatego procedura reagowania nie może zakładać, że „w poniedziałek się zbierzemy”.
Godziny 0–12: opanuj, zbierz zespół, dokumentuj
1. Zatrzymaj wyciek, nie zacieraj śladów. Odetnij dostęp, zablokuj konta, odizoluj maszyny — ale nie kasuj logów ani nie formatuj dysków. Dowody będą potrzebne i Tobie, i ewentualnie organom ścigania.
2. Powołaj mały sztab. Osoba decyzyjna, ktoś od IT, inspektor ochrony danych (jeśli jest) i — przy większych incydentach — prawnik. Jedna osoba prowadzi oś czasu zdarzeń: co, kiedy, kto stwierdził, co zrobiono. Ten dokument to później połowa zgłoszenia i najlepsza obrona w razie kontroli.
3. Ustal zakres. Czyje dane (klienci, pracownicy, kontrahenci), jakie kategorie (zwykłe czy szczególne — zdrowie, biometria), ile osób, ile rekordów. Wystarczą wartości przybliżone — RODO wprost na to pozwala.
4. Jeśli jesteś podmiotem przetwarzającym — informuj administratora natychmiast. Procesor nie zgłasza naruszenia do UODO; ma obowiązek zawiadomić administratora bez zbędnej zwłoki (art. 33 ust. 2), a 72 godziny administratora biegną od momentu, w którym ten się dowiedział.
Ocena ryzyka: trzy możliwe ścieżki
Nie każde naruszenie trafia do UODO. O tym, co dalej, decyduje ocena ryzyka dla osób, których dane dotyczą (nie dla firmy!):
- Ryzyko mało prawdopodobne → tylko wpis do wewnętrznego rejestru naruszeń (art. 33 ust. 5). Rejestr jest obowiązkowy dla każdego naruszenia — także tych niezgłaszanych.
- Ryzyko prawdopodobne → zgłoszenie do Prezesa UODO w 72 godziny.
- Wysokie ryzyko → zgłoszenie do UODO plus zawiadomienie osób, których dane dotyczą (art. 34).
W ocenie bierze się pod uwagę m.in. rodzaj danych, łatwość identyfikacji osób, skalę, możliwe konsekwencje (kradzież tożsamości, strata finansowa, dyskryminacja) i to, czy dane były zaszyfrowane. Ocenę trzeba udokumentować — „uznaliśmy, że nic się nie stało” bez uzasadnienia na piśmie to w razie kontroli najgorsza możliwa odpowiedź.
Zgłoszenie do UODO w praktyce
Zgłoszenia dokonuje się elektronicznie na formularzu UODO. Musi zawierać co najmniej (art. 33 ust. 3): charakter naruszenia z kategoriami i przybliżoną liczbą osób oraz wpisów, dane kontaktowe IOD lub innego punktu kontaktowego, możliwe konsekwencje i środki zastosowane lub proponowane w celu zaradzenia naruszeniu.
Najważniejsza rzecz, której wiele firm nie wie: nie musisz mieć kompletu informacji, żeby zgłosić. Formularz przewiduje zgłoszenie wstępne — zgłaszasz w terminie to, co wiesz, i uzupełniasz zgłoszeniem uzupełniającym, gdy ustalisz resztę. Czekanie „aż wszystko będzie jasne” i przekroczenie 72 godzin jest znacznie gorsze niż zgłoszenie niepełne; spóźnione zgłoszenie wymaga dołączenia wyjaśnienia przyczyn opóźnienia. Szczegółowo o liczeniu terminu piszemy w artykule ile jest czasu na zgłoszenie naruszenia do UODO.
Zawiadomienie osób — kiedy i jak
Przy wysokim ryzyku zawiadamiasz osoby bez zbędnej zwłoki, prostym językiem: co się stało, jakie mogą być konsekwencje, co robisz i co osoba może zrobić sama (np. zastrzec PESEL, zmienić hasła). Zawiadomienia nie trzeba wysyłać, gdy dane były skutecznie zaszyfrowane, gdy ryzyko zostało już wyeliminowane albo gdy wymagałoby to niewspółmiernego wysiłku — wtedy wystarczy publiczny komunikat (art. 34 ust. 3).
Błędy, które widujemy najczęściej
1. Cisza i nadzieja, że nikt nie zauważy. Naruszenia wychodzą na jaw — przez sygnalistów, media albo skargę klienta. Brak zgłoszenia to osobna podstawa kary (do 10 mln euro lub 2% obrotu), niezależna od samego incydentu.
2. Zgłoszenie pisane przez emocje. Do formularza trafiają spekulacje i samooskarżenia zamiast faktów. Zgłoszenie to dokument — piszesz, co wiesz, nie co podejrzewasz.
3. Brak rejestru naruszeń. Incydenty „małe” nigdzie nie są zapisywane, a przy kontroli pusty rejestr w firmie zatrudniającej setki osób jest po prostu niewiarygodny.
4. Procedura, której nikt nie zna. Dokument „Procedura reagowania na naruszenia” leży w segregatorze, ale recepcja nie wie, komu zgłosić zgubioną teczkę. Procedura działa wtedy, gdy każdy pracownik zna jeden prosty odruch: widzisz incydent → zgłaszasz natychmiast do X.
Najczęstsze pytania
Czy każde naruszenie trzeba zgłaszać do UODO?
Nie. Zgłaszasz, gdy istnieje ryzyko naruszenia praw lub wolności osób. Naruszenie o mało prawdopodobnym ryzyku wystarczy odnotować w wewnętrznym rejestrze — ale ocena i jej uzasadnienie muszą być udokumentowane.
Czy 72 godziny to dni robocze?
Nie — to godziny kalendarzowe liczone od stwierdzenia naruszenia. Weekendy i święta nie zatrzymują terminu, dlatego procedura musi działać także w piątek o 16:00.
Co, jeśli naruszenie wystąpiło u naszego podwykonawcy (procesora)?
Podmiot przetwarzający ma obowiązek zawiadomić Cię bez zbędnej zwłoki, ale zgłoszenie do UODO i zawiadomienie osób to obowiązek administratora. Twoje 72 godziny biegną od chwili, gdy procesor Cię poinformował — warto mieć ten obowiązek doprecyzowany w umowie powierzenia.
Co grozi za brak zgłoszenia w terminie?
Naruszenie obowiązków z art. 33 zagrożone jest karą do 10 mln euro lub 2% rocznego światowego obrotu. Spóźnione zgłoszenie z rzetelnym wyjaśnieniem przyczyn jest zawsze lepsze niż brak zgłoszenia.
Chcesz mieć procedurę, zanim będzie potrzebna?
Pomagamy firmom na obu etapach: przed — budując procedurę reagowania, rejestr naruszeń i szkoląc zespół w ramach outsourcingu funkcji IOD, oraz w trakcie — prowadząc ocenę ryzyka, zgłoszenie i komunikację przy realnym incydencie. Jak przygotować firmę na wizytę organu, opisujemy w artykule o kontroli UODO. Jeśli u Ciebie właśnie tyka zegar — skontaktuj się z nami od razu.