Protocollo per l'obbligo di notifica delle violazioni di dati
Premesse
- Dena Textile Productions B.V. attribuisce importanza a una buona sicurezza dei propri sistemi (elettronici) in cui sono conservati e trattati dati personali.
- Non è mai possibile escludere completamente che si verifichi una violazione dei dati.
- Dena Textile Productions B.V. è tenuta, in base al Regolamento generale sulla protezione dei dati (GDPR), a segnalare le violazioni (gravi) dei dati all'Autorità garante per la protezione dei dati e agli interessati.
- Dena Textile Productions B.V. desidera adempiere ai propri obblighi legali.
- Dena Textile Productions B.V. ha pertanto formulato una politica per agire nel modo più adeguato possibile qualora, malauguratamente, si verifichi comunque una violazione dei dati.
1 - Definizione di violazione dei dati
Si ha una violazione dei dati quando si verifica una violazione della sicurezza che, per caso o in modo illecito, porta alla distruzione, perdita, modifica o alla divulgazione non autorizzata o all'accesso non autorizzato a dati trasmessi, conservati o altrimenti trattati.
2 - Responsabile interno per la segnalazione delle violazioni dei dati
Dena Textile Productions B.V. ha nominato un responsabile interno per il trattamento delle violazioni dei dati. Questo responsabile è il reparto Marketing, con come primo punto di contatto: Rolf van Eden.
3 - Segnalazione interna alla scoperta di una violazione dei dati
Chi scopre una violazione dei dati presso Dena Textile Productions B.V. la segnala immediatamente al responsabile interno. Se possibile, chi ha scoperto la violazione provvede contemporaneamente a far cancellare da remoto o rendere inaccessibili immediatamente i dati trapelati.
4 - Indagine da parte del responsabile interno
Il responsabile interno indaga tra l'altro: se sono andati persi dati personali o se possono essere utilizzati illecitamente; chi o quali reparti dell'organizzazione sono coinvolti nella violazione dei dati; se un responsabile del trattamento è coinvolto nell'incidente.
5 - Contrasto della violazione dei dati
Il responsabile interno interrompe la violazione dei dati se ancora possibile e adotta inoltre le misure necessarie per contrastarla nel miglior modo possibile.
6 - Determinazione delle conseguenze di una violazione dei dati
Il responsabile interno indaga le possibili conseguenze della violazione dei dati sulla base della natura e della portata dei dati trapelati e stabilisce quali possano essere le conseguenze negative per gli interessati.
7 - Collaborazione nella fornitura di informazioni sulla violazione dei dati
Chi scopre/segnala la violazione dei dati offre piena collaborazione al responsabile interno rispondendo il più rapidamente e accuratamente possibile (per iscritto) a domande relative a: cosa è successo; incidente o dolo; quando è successo; quando è stato scoperto; tipo di dati trapelati; stato di crittografia; possibilità di cancellazione da remoto; possibili conseguenze; gruppi coinvolti; numero di persone; coinvolgimento di paesi UE; misure tecniche/organizzative.
8 - Disponibilità del personale dopo la scoperta della violazione dei dati
Il responsabile del reparto da cui si è verificata la violazione dei dati, così come chi l'ha scoperta e chiunque, per funzione o conoscenza, sia in grado di adottare misure organizzative e/o tecniche, rimane disponibile per le prime 24 ore dopo la scoperta.
9 - Decisione sulla segnalazione delle violazioni dei dati
Il responsabile interno decide il prima possibile, e comunque entro 60 ore dalla scoperta, se sia necessaria una segnalazione. Una violazione dei dati viene in linea di principio sempre segnalata all'Autorità garante per la protezione dei dati, a meno che non sia probabile che la violazione dei dati comporti un rischio per i diritti e le libertà degli interessati.
10 - Segnalazione delle violazioni dei dati all'Autorità garante per la protezione dei dati e/o agli interessati
Il responsabile interno provvede alla segnalazione. La segnalazione avviene il prima possibile dopo la scoperta ed entro e non oltre 60 ore dalla scoperta della violazione dei dati. Nessun altro dipendente può segnalare autonomamente.
11 - Conseguenze della segnalazione delle violazioni dei dati
In caso di conseguenze negative, il responsabile interno stabilisce le modalità di informazione, assistenza successiva e azioni necessarie. Se si è verificata una violazione dei dati, indipendentemente dal fatto che sia stata segnalata o meno, vengono adottate il prima possibile misure tecniche e/o organizzative adeguate.
12 - Tenuta del registro delle violazioni dei dati
Il responsabile interno tiene un registro con: descrizione dell'incidente, data/ora della violazione dei dati, data di scoperta, tipo di dati, categorie di interessati, numero di persone, coinvolgimento di paesi UE, stato della segnalazione alle autorità e agli interessati, metodi di informazione, conseguenze e misure adottate.
Domande su una (possibile) violazione dei dati possono essere rivolte a privacy@dena.nl.