Koszty prawne i RODO po incydencie
Koszt cyberincydentu zwykle powstaje z wielu równoległych działań. Warto rozdzielać je na konkretne kategorie zamiast patrzeć wyłącznie na łączną kwotę szkody.
Dobra reakcja prawna zaczyna się od faktów technicznych. Bez nich trudno ocenić obowiązki i ryzyko.
OWU definiują Koszty Obsługi Prawnej jako uzasadnione i niezbędne wydatki na doradztwo prawne lub zastępstwo procesowe służące ochronie interesów Ubezpieczonego w związku z Naruszeniem Danych lub Naruszeniem Bezpieczeństwa Sieci. Ocena obowiązków RODO pozostaje odrębną kwestią prawną.
Najpierw ustalenie faktów
Ocena obowiązków prawnych wymaga informacji o rodzaju danych, skali zdarzenia, liczbie osób i możliwych konsekwencjach.
RODO to nie tylko zgłoszenie
Jeżeli doszło do naruszenia ochrony danych osobowych, trzeba ocenić obowiązki z art. 33 i 34 RODO. Zgłoszenie do UODO i zawiadomienie osób mają różne przesłanki.
Koszt zależy od skali i złożoności
Inny nakład pracy dotyczy pojedynczej skrzynki, a inny zdarzenia obejmującego wiele systemów i dużą bazę danych.
Co może wymagać analizy prawnej po incydencie
Zakres zależy od charakteru danych, umów i skutków zdarzenia. Nie każde zdarzenie uruchamia wszystkie poniższe działania.
| Obszar | Pytanie | Przykładowy rezultat |
|---|---|---|
| RODO | Czy doszło do naruszenia ochrony danych i jakie jest ryzyko dla osób? | Udokumentowana ocena, decyzja o zgłoszeniu lub jej braku. |
| Umowy | Czy incydent wpływa na zobowiązania wobec klientów i dostawców? | Ocena obowiązków informacyjnych i odpowiedzialności kontraktowej. |
| Roszczenia | Czy osoba trzecia zgłasza szkodę lub roszczenie? | Analiza podstawy i dokumentacji roszczenia. |
| Regulacje branżowe | Czy firma podlega dodatkowym obowiązkom sektorowym? | Lista wymaganych działań i terminów. |