Siirry suoraan sisältöön

Tilaa ennen klo 12:00, huomenna kotiovellasi (varastotuotteet)

Oikeudelliset tiedot

Tietoturvaloukkausten ilmoitusprotokolla

Tietoturvaloukkausten ilmoitusprotokolla

Lähtökohdat

  • Dena Textile Productions B.V. pitää tärkeänä (sähköisten) järjestelmiensä, joihin henkilötietoja on tallennettu ja joissa niitä käsitellään, hyvää tietoturvaa.
  • Tietoturvaloukkausta ei koskaan voida täysin estää.
  • Dena Textile Productions B.V. on yleisen tietosuoja-asetuksen (GDPR) nojalla velvollinen ilmoittamaan (vakavista) tietoturvaloukkauksista tietosuojaviranomaiselle ja rekisteröidyille.
  • Dena Textile Productions B.V. haluaa noudattaa lakisääteisiä velvoitteitaan.
  • Dena Textile Productions B.V. on tästä syystä laatinut käytännön toimiakseen mahdollisimman asianmukaisesti, jos tietoturvaloukkaus siitä huolimatta tapahtuu.

1 - Tietoturvaloukkauksen määritelmä

Tietoturvaloukkauksesta on kyse, kun tietoturvaan kohdistuu vahingossa tai laittomasti tapahtuva loukkaus, joka johtaa siirrettyjen, tallennettujen tai muutoin käsiteltyjen tietojen tuhoutumiseen, katoamiseen, muuttumiseen tai luvattomaan luovuttamiseen tai luvattomaan pääsyyn niihin.

2 - Sisäinen vastuuhenkilö tietoturvaloukkausten ilmoittamisessa

Dena Textile Productions B.V. on nimennyt sisäisen vastuuhenkilön tietoturvaloukkausten käsittelyä varten. Tämä vastuuhenkilö on markkinointiosasto, jonka ensisijainen yhteyshenkilö on Rolf van Eden.

3 - Sisäinen ilmoitus tietoturvaloukkauksen havaitsemisesta

Henkilö, joka havaitsee tietoturvaloukkauksen Dena Textile Productions B.V:ssä, ilmoittaa siitä välittömästi sisäiselle vastuuhenkilölle. Jos mahdollista, tietoturvaloukkauksen havainnut henkilö huolehtii samalla siitä, että vuotaneet tiedot poistetaan tai tehdään saavuttamattomiksi etänä välittömästi.

4 - Sisäisen vastuuhenkilön suorittama tutkinta

Sisäinen vastuuhenkilö tutkii muun muassa: onko henkilötietoja kadonnut tai voidaanko niitä käyttää laittomasti; ketkä tai mitkä organisaation osastot ovat osallisina tietoturvaloukkauksessa; onko käsittelijä osallisena tapahtumassa.

5 - Tietoturvaloukkauksen torjunta

Sisäinen vastuuhenkilö pysäyttää tietoturvaloukkauksen, jos se on vielä mahdollista, ja ryhtyy lisäksi tarvittaviin toimenpiteisiin torjuakseen tietoturvaloukkauksen mahdollisimman hyvin.

6 - Tietoturvaloukkauksen seurausten arviointi

Sisäinen vastuuhenkilö tutkii tietoturvaloukkauksen mahdolliset seuraukset vuotaneiden tietojen luonteen ja laajuuden perusteella ja arvioi, mitä haitallisia seurauksia rekisteröidyille voi aiheutua.

7 - Yhteistyö tietojen antamisessa tietoturvaloukkauksesta

Tietoturvaloukkauksen havaitsija/ilmoittaja tekee kaiken mahdollisen yhteistyön sisäisen vastuuhenkilön kanssa vastaamalla mahdollisimman nopeasti ja hyvin (kirjallisesti) kysymyksiin, jotka koskevat: mitä on tapahtunut; onnettomuus vai tahallisuus; milloin tapahtui; milloin havaittiin; vuotaneiden tietojen laji; salauksen tila; etäpoistomahdollisuus; mahdolliset seuraukset; kohteena olevat ryhmät; henkilöiden määrä; EU-maiden osallisuus; tekniset/organisatoriset toimenpiteet.

8 - Henkilöstön tavoitettavuus tietoturvaloukkauksen havaitsemisen jälkeen

Sen osaston vastuuhenkilö, jossa tietoturvaloukkaus on tapahtunut, sekä tietoturvaloukkauksen havaitsija ja kaikki, jotka tehtävänsä tai osaamisensa perusteella pystyvät toteuttamaan organisatorisia ja/tai teknisiä toimenpiteitä, pysyvät tavoitettavissa ensimmäiset 24 tuntia havaitsemisen jälkeen.

9 - Päätös tietoturvaloukkauksen ilmoittamisesta

Sisäinen vastuuhenkilö päättää mahdollisimman pian, kuitenkin viimeistään 60 tunnin kuluessa havaitsemisesta, onko ilmoitus tarpeen. Tietoturvaloukkaus ilmoitetaan periaatteessa aina tietosuojaviranomaiselle, ellei ole epätodennäköistä, että tietoturvaloukkaus aiheuttaa riskin rekisteröityjen oikeuksille ja vapauksille.

10 - Tietoturvaloukkauksen ilmoittaminen tietosuojaviranomaiselle ja/tai rekisteröidyille

Sisäinen vastuuhenkilö huolehtii ilmoituksesta. Ilmoitus tehdään mahdollisimman pian havaitsemisen jälkeen ja viimeistään 60 tunnin kuluessa tietoturvaloukkauksen havaitsemisesta. Kukaan muu työntekijä ei saa ilmoittaa itsenäisesti.

11 - Tietoturvaloukkauksen ilmoittamisen seuraukset

Kielteisten seurausten sattuessa sisäinen vastuuhenkilö määrittää tiedotustavan, jälkihoidon ja tarvittavat toimenpiteet. Jos tietoturvaloukkaus on tapahtunut - riippumatta siitä, onko se ilmoitettu vai ei - ryhdytään mahdollisimman pian asianmukaisiin teknisiin ja/tai organisatorisiin toimenpiteisiin.

12 - Tietoturvaloukkausrekisterin ylläpito

Sisäinen vastuuhenkilö ylläpitää rekisteriä, joka sisältää: tapahtumakuvauksen, tietoturvaloukkauksen päivämäärän/ajan, havaitsemispäivän, tietojen lajin, rekisteröityjen kategoriat, henkilöiden määrän, EU-maiden osallisuuden, ilmoitustilan viranomaisille ja rekisteröidyille, tiedotusmenetelmät, seuraukset ja toteutetut toimenpiteet.

Kysymykset (mahdollisesta) tietoturvaloukkauksesta voi osoittaa osoitteeseen privacy@dena.nl.