Berichte an die ANPD
Die ordnungsgemäße Erstellung von Vorfallberichten für die ANPD belegt Accountability, erleichtert die Zusammenarbeit mit der Aufsichtsbehörde und kann Sanktionen bei Untersuchungen nach einem Verstoß abmildern.
Verpflichtung und Fristen
Das LGPD (Allgemeines Datenschutzgesetz) begründet die Pflicht zur Meldung von Sicherheitsvorfällen, die ein erhebliches Risiko oder einen erheblichen Schaden für die betroffenen Personen verursachen können.
Die Frist zur Meldung an die ANPD beträgt bis zu 72 Stunden ab Kenntnisnahme des Vorfalls. In Fällen unmittelbarer Gefahr muss die Meldung sofort erfolgen.
Wesentliche Informationen
Der Bericht an die ANPD muss mindestens Folgendes enthalten:
- Beschreibung des Vorfalls: Art, Datum und Uhrzeit, geschätzte Dauer.
- Betroffene Daten: Art der kompromittierten personenbezogenen Daten (z. B. Name, CPF, Finanz- daten), geschätzte Anzahl der betroffenen Personen.
- Ursachen des Vorfalls: ausgenutzte Schwachstelle, menschliches Versagen, Cyberangriff.
- Potenzielle Auswirkungen: Risiken für die betroffenen Personen (z. B. Betrug, Diskriminierung, Reputations- schäden).
- Ergriffene Maßnahmen: Maßnahmen zur Eindämmung, Behebung und Schadensminderung.
- Kontaktinformationen: des Datenschutzbeauftragten (DPO) des Unternehmens.
Detaillierungsgrad
Der Bericht muss so detailliert sein, dass die ANPD die Art und Schwere des Vorfalls sowie die zur Minderung seiner Auswirkungen ergriffenen Maßnahmen nachvollziehen kann.
Es ist wichtig, präzise und evidenzbasierte Informationen vorzulegen und Spekulationen oder unbestätigte Informationen zu vermeiden.
Meldekanäle
Die ANPD stellt auf ihrer offiziellen Website einen speziellen Kanal für die Meldung von Sicherheitsvorfällen bereit. Es ist wichtig, die von der ANPD bereitgestellten Hinweise und Formulare zu befolgen, um sicherzustellen, dass alle erforderlichen Informationen angemessen übermittelt werden.
Aktualisierungen und Ergänzungen
Die ursprüngliche Meldung an die ANPD kann mit zusätzlichen Informationen ergänzt werden, sobald die Untersuchung des Vorfalls fortschreitet. Es ist wichtig, die ANPD über den Fortschritt der Reaktionsmaßnahmen und über alle relevanten neuen Erkenntnisse auf dem Laufenden zu halten.
Interne Koordination
Die Erstellung des Berichts an die ANPD muss zwischen der Rechtsabteilung, der Informations- sicherheit und der Kommunikationsabteilung des Unternehmens abgestimmt werden. Es ist entscheidend, sicherzustellen, dass die vorgelegten Informationen konsistent und mit der Kommunikationsstrategie des Unternehmens abgestimmt sind.
Transparenz und Accountability
Die Erstellung transparenter und vollständiger Berichte für die ANPD belegt das Engagement des Unternehmens für den Datenschutz und seine Verantwortung im Falle von Sicherheitsvorfällen.
Transparenz und Accountability sind grundlegend, um das Vertrauen der betroffenen Personen und anderer Stakeholder aufzubauen und zu erhalten.
Beispiele für meldepflichtige Vorfälle
Ransomware: Ein Angriff, der Daten verschlüsselt und ein Lösegeld für deren Freigabe fordert, mit dem potenziellen Abfluss vertraulicher Informationen.
Data Breach: Unbefugte Offenlegung personenbezogener Daten, wie etwa Kunden- informationen, Finanzdaten oder Gesundheitsdaten.
DDoS-Angriff: Unterbrechung von Online-Diensten, die die Verfügbarkeit personenbezogener Daten beeinträchtigt.
Phishing: Eine Kampagne betrügerischer E-Mails mit dem Ziel, Zugangs- daten für Systeme zu erlangen, die personenbezogene Daten speichern.
Folgen einer unterlassenen Meldung
Die unterlassene Meldung von Sicherheitsvorfällen an die ANPD kann verwaltungsrechtliche Sanktionen nach sich ziehen, etwa Geldbußen von bis zu 2 % des Umsatzes des Unternehmens, begrenzt auf 50 Millionen R$, neben weiteren Strafen wie der Aussetzung oder dem Verbot der Verarbeitung personenbezogener Daten.
Bewährte Praktiken
- Führen Sie ein detailliertes Verzeichnis aller Sicherheitsvorfälle: einschließlich Datum, Uhrzeit, Beschreibung, Ursachen, Auswirkungen und ergriffener Maßnahmen.
- Erstellen Sie einen Vorfallreaktionsplan: mit klaren Verfahren zur Identifizierung, Eindämmung, Behebung und Meldung von Vorfällen.
- Schulen Sie Ihre Mitarbeitenden: um Sicherheitsvorfälle zu erkennen und darauf zu reagieren.
- Führen Sie Simulationstests für Vorfälle durch: um die Wirksamkeit Ihres Reaktionsplans zu bewerten und Verbesserungsbereiche zu identifizieren.
- Bleiben Sie über die Vorschriften und Hinweise der ANPD auf dem Laufenden: in Bezug auf die Meldung von Sicherheitsvorfällen.
Abschließende Empfehlungen
Gut vorbereitete Berichte für die ANPD belegen Reife im Vorfallmanagement und Engagement für den Datenschutz. Transparenz, Genauigkeit und Vollständigkeit sind unerlässlich, um die Glaubwürdigkeit gegenüber der Aufsichtsbehörde zu wahren und Sanktionen möglicherweise abzumildern.
