Protocolo de brechas de datos
Consideraciones
- Dena Textile Productions B.V. concede importancia a la buena protección de sus sistemas (electrónicos) en los que se almacenan y tratan datos personales.
- Nunca se puede evitar por completo que se produzca una brecha de datos.
- Dena Textile Productions B.V. está obligada, en virtud del Reglamento General de Protección de Datos (RGPD), a notificar las brechas de datos (graves) a la Autoridad de Protección de Datos y a los interesados.
- Dena Textile Productions B.V. desea cumplir con sus obligaciones legales.
- Por ello, Dena Textile Productions B.V. ha formulado una política para actuar con la mayor diligencia posible en caso de que, inesperadamente, se produzca una brecha de datos.
1 - Definición de brecha de datos
Existe una brecha de datos cuando se produce una vulneración de la seguridad que, accidentalmente o de forma ilícita, provoca la destrucción, pérdida, alteración o la divulgación o el acceso no autorizados a datos transmitidos, almacenados o tratados de otro modo.
2 - Responsable interno de notificación de brechas de datos
Dena Textile Productions B.V. ha designado a un responsable interno para el tratamiento de las brechas de datos. Este responsable es el departamento de Marketing, con Rolf van Eden como primer punto de contacto.
3 - Notificación interna al descubrir una brecha de datos
Quien descubra una brecha de datos en Dena Textile Productions B.V. lo notificará de inmediato al responsable interno. Si es posible, quien haya descubierto la brecha de datos se asegurará simultáneamente de que los datos filtrados se borren de inmediato de forma remota o se hagan inaccesibles.
4 - Investigación por parte del responsable interno
El responsable interno investiga, entre otras cosas: si se han perdido datos personales o si pueden utilizarse de forma ilícita; quién o qué departamentos de la organización están implicados en la brecha de datos; si hay un encargado del tratamiento implicado en el incidente.
5 - Contención de la brecha de datos
El responsable interno detiene la brecha de datos si todavía es posible y, además, adopta las medidas necesarias para contenerla lo mejor posible.
6 - Determinación de las consecuencias de una brecha de datos
El responsable interno investiga las posibles consecuencias de la brecha de datos en función de la naturaleza y el alcance de los datos filtrados, y determina cuáles pueden ser las consecuencias adversas para los interesados.
7 - Colaboración en la facilitación de información sobre la brecha de datos
La persona que descubre o notifica la brecha de datos ofrece toda su colaboración al responsable interno respondiendo lo más rápida y detalladamente posible (por escrito) a preguntas sobre: qué ha ocurrido; accidente o mala intención; cuándo ocurrió; cuándo se descubrió; tipo de datos filtrados; estado de cifrado; posibilidad de borrado remoto; posibles consecuencias; grupos afectados; número de personas; implicación de países de la UE; medidas técnicas/organizativas.
8 - Disponibilidad del personal tras el descubrimiento de una brecha de datos
El responsable del departamento donde se ha producido la brecha de datos, así como quien la haya descubierto y todas las personas que, por su función o conocimientos, estén en condiciones de adoptar medidas organizativas y/o técnicas, permanecerán disponibles durante las primeras 24 horas tras su descubrimiento.
9 - Decisión sobre la notificación de brechas de datos
El responsable interno decide lo antes posible, y en cualquier caso dentro de las 60 horas siguientes al descubrimiento, si es necesaria una notificación. Una brecha de datos se notifica en principio siempre a la Autoridad de Protección de Datos, salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de los interesados.
10 - Notificación de brechas de datos a la Autoridad de Protección de Datos y/o a los interesados
El responsable interno se encarga de la notificación. La notificación se realiza lo antes posible tras el descubrimiento y, a más tardar, dentro de las 60 horas siguientes al descubrimiento de la brecha de datos. Ningún otro empleado puede notificar por su cuenta.
11 - Consecuencias de la notificación de brechas de datos
En caso de consecuencias negativas, el responsable interno determina la forma de informar, el seguimiento posterior y las acciones necesarias. Si se ha producido una brecha de datos - independientemente de si se ha notificado o no - se adoptan lo antes posible las medidas técnicas y/o organizativas adecuadas.
12 - Mantenimiento del registro de brechas de datos
El responsable interno mantiene un registro con: descripción del incidente, fecha/hora de la brecha de datos, fecha de descubrimiento, tipo de datos, categorías de interesados, número de personas, implicación de países de la UE, estado de la notificación a las autoridades e interesados, métodos de información, consecuencias y medidas adoptadas.
Las preguntas sobre una (posible) brecha de datos pueden dirigirse a privacy@dena.nl.