Ubezpieczenie cyber a wyciek danych
Wyciek danych nie jest wyłącznie problemem RODO. Może oznaczać potrzebę ustalenia skali naruszenia, zabezpieczenia systemów, analizy prawnej, komunikacji i obsługi roszczeń.
Wyciek danych wymaga najpierw ustalenia faktów: jakie dane, ilu osób, w jakich okolicznościach i z jakim ryzykiem.
Najważniejsze jest rozróżnienie między samym podejrzeniem incydentu a potwierdzonym naruszeniem danych. Zakres działań i obowiązków zależy od faktów, rodzaju danych i oceny ryzyka dla osób, których dane dotyczą.
Od wykrycia do decyzji o obowiązkach
Nie każde zdarzenie prowadzi do identycznych obowiązków. Ocena powinna wynikać z faktów i poziomu ryzyka.
Zakres
Jakie dane i systemy zostały objęte zdarzeniem?
Ryzyko
Jakie mogą być konsekwencje dla osób, których dane dotyczą?
Obowiązki
Czy zachodzą przesłanki zgłoszenia organowi lub zawiadomienia osób?
Dokumentacja
Jakie działania podjęto i jak udokumentowano decyzje?
Najpierw ustalenie faktów
Trzeba ustalić, jakie dane i systemy zostały objęte zdarzeniem oraz czy doszło do Naruszenia Danych w rozumieniu OWU i, odrębnie, do naruszenia ochrony danych osobowych w rozumieniu RODO. Te pojęcia nie są tożsame.
RODO: zgłoszenie nie jest automatyczne w każdym przypadku
Administrator zgłasza naruszenie organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla praw lub wolności osób fizycznych.
Zawiadomienie osób wymaga odrębnej oceny
RODO przewiduje zawiadomienie osoby, której dane dotyczą, bez zbędnej zwłoki, gdy naruszenie może powodować wysokie ryzyko dla jej praw lub wolności, z wyjątkami określonymi w art. 34.
Roszczenia osób trzecich
OWU przewidują określony zakres dotyczący Roszczeń związanych m.in. z Naruszeniem Danych. Odpowiedzialność PZU zależy od spełnienia warunków OWU i polisy.
Najczęstsze pytania
Czy każdy wyciek danych trzeba zgłaszać do UODO?
Czy cyberpolisa zastępuje analizę prawną RODO?
Dokumenty i źródła
- PZU: OWU od ryzyk cybernetycznych UZ/162/2023 z 31.05.2023 r.
- PZU: Dokument zawierający informacje o produkcie ubezpieczeniowym (IPID)
- PZU: Ubezpieczenie od ryzyk cybernetycznych i związanych z RODO
- RODO: art. 33 i 34, EUR-Lex
- UODO: zgłaszanie naruszeń i obowiązki z art. 33 i 34 RODO
- UODO: obowiązki po naruszeniu ochrony danych