Obsah - Předchozí - Další

Blok 16

16. Porušení zabezpečení osobních údajů

Co je porušení zabezpečení, Příklady, Interní hlášení, Ohlášení ÚOOÚ, Informování dotčených osob

16.1 Co je porušení zabezpečení

Porušením je incident vedoucí k:

  • náhodnému nebo protiprávnímu zničení,
  • ztrátě,
  • změně,
  • neoprávněnému zpřístupnění,
  • neoprávněnému přístupu.

Porušení může narušit:

  • důvěrnost,
  • integritu,
  • dostupnost údajů.

16.2 Příklady

  • e-mail s vysvědčením byl odeslán jinému rodiči,
  • učitel ztratil nezašifrovaný notebook,
  • útočník získal přístup k účtu zaměstnance,
  • ransomware zašifroval školní matriku,
  • veřejný odkaz zpřístupnil seznam žáků,
  • zaměstnanec omylem smazal data bez použitelné zálohy,
  • útočník změnil známky,
  • papírová dokumentace byla vyhozena do běžného odpadu,
  • bývalému zaměstnanci zůstal přístup do systému.

16.3 Interní hlášení

Každý zaměstnanec má incident oznámit bez zbytečného odkladu určené osobě, například:

  • řediteli,
  • pověřenci,
  • správci IT,
  • bezpečnostnímu manažerovi.

Zaměstnanec nemá sám rozhodovat, že incident „není dost vážný“.

Rychlé oznámení není přiznáním viny. Je podmínkou omezení škod.

16.4 Ohlášení ÚOOÚ

Správce ohlašuje incident ÚOOÚ bez zbytečného odkladu, pokud možno do 72 hodin od okamžiku, kdy se o něm dozvěděl, pokud je pravděpodobné, že incident představuje riziko pro práva a svobody osob.

Ne každý incident se hlásí ÚOOÚ.

Každý incident však má být:

  • vyhodnocen,
  • zdokumentován,
  • řešen.

16.5 Informování dotčených osob

Pokud incident pravděpodobně představuje vysoké riziko, musí být zpravidla informovány také dotčené osoby.

Informace má být srozumitelná a má uvádět:

  • co se stalo,
  • jaké údaje byly dotčeny,
  • jaké mohou být následky,
  • co škola udělala,
  • co může udělat dotčená osoba,
  • kontakt pro další informace.

16.6 Hodnocení rizika

Posuzuje se zejména:

  • druh údajů,
  • rozsah,
  • počet osob,
  • možnost identifikace,
  • citlivost údajů,
  • věk osob,
  • možnost zneužití,
  • zda byly údaje šifrovány,
  • komu byly zpřístupněny,
  • zda lze následky rychle napravit.

ÚOOÚ rozlišuje incidenty podle toho, zda představují riziko nebo vysoké riziko pro práva a svobody osob. Povinnost oznámit incident subjektům údajů vzniká až při vysokém riziku.