פרוטוקול דיווח LGPD

ה-LGPD קובע חובות דיווח ברורות במקרים של אירועי אבטחה העלולים לגרום לסיכון או לנזק לנושאי המידע. הבנת מתי, כיצד ו למי לדווח היא קריטית לתאימות ולניהול משברים.

בסיס משפטי

סעיף 48 ל-LGPD קובע כי על הבקר להודיע לרשות הלאומית (ANPD) ולנושא המידע על התרחשות אירוע אבטחה העלול לגרום לסיכון או נזק מהותי לנושאי המידע. דיווח זה חייב להיעשות בתוך פרק זמן סביר.

בנוסף, סעיף 52 קובע כי גורמי עיבוד שלא ינקטו אמצעי אבטחה נאותים יהיו חשופים לסנקציות מנהליות שעשויות להגיע ל-2% מ מחזור החברה, עד לתקרה של 50 מיליון R$ לכל הפרה.

מתי הדיווח הוא חובה

חובת הדיווח קמה כאשר האירוע עלול לגרום ל"סיכון או נזק מהותי" לנושאי המידע. הקריטריונים להערכה כוללים:

אופי הנתונים: נתונים רגישים (בריאות, מוצא גזעי, אמונה דתית וכו') דורשים תשומת לב רבה יותר מאשר נתונים פחות רגישים.

היקף הנתונים: אירועים המערבים כמות גדולה של נושאי מידע מחייבים בדרך כלל דיווח.

אפשרות לנזק: להעריך האם האירוע עלול לגרום לנזקים רכושיים, מוסריים, אפליה, הונאה או נזקים אחרים לנושאי המידע.

אמצעי הגנה: נתונים מוצפנים במפתחות שלא נפרצו עשויים להפחית או לבטל את הצורך בדיווח.

פרק זמן לדיווח

ה-LGPD קובע דיווח בתוך "פרק זמן סביר", מבלי לציין מספר ימים מדויק. אסמכתאות בינלאומיות מציעות:

GDPR: 72 שעות לדיווח לרשות, ו"ללא עיכוב מיותר" לנושאי המידע כאשר קיים סיכון גבוה.

שיטות עבודה מומלצות בברזיל: מומלץ לדווח ל-ANPD בתוך 72 שעות ולנושאי המידע בהקדם האפשרי, רצוי במקביל או זמן קצר לאחר הדיווח ל רשות.

הודעה ראשונית מול סופית: כאשר החקירה אינה הושלמה, ניתן לבצע הודעה ראשונית עם המידע הזמין ולהשלים אותו בהמשך.

דיווח ל-ANPD

הדיווח לרשות הלאומית להגנת מידע חייב לכלול, בהתאם לסעיף 48, §1:

I - תיאור אופי הנתונים האישיים שנפגעו: לפרט קטגוריות של נתונים (CPF, דוא"ל, נתונים פיננסיים, נתונים רגישים וכו').

II - מידע על נושאי המידע המעורבים: מספר נושאי המידע שנפגעו ומאפייניהם (לקוחות, עובדים, קטינים וכו').

III - ציון האמצעים הטכניים והאבטחתיים שננקטו: בקרות אבטחה שיושמו (הצפנה, חומות אש, גיבויים וכו').

IV - סיכונים הקשורים לאירוע: ניתוח השפעה, נזקים פוטנציאליים לנושאי המידע.

V - סיבות לעיכוב, במידת הצורך: הצדקה אם הדיווח לא נעשה בתוך פרק זמן נאות.

VI - אמצעים שננקטו לביטול או הפחתת ההשפעות: פעולות מתקנות, תיקון, שיפורי אבטחה.

דיווח לנושאי המידע

ההודעה לנושאי המידע חייבת להיות ברורה, בשפה נגישה, ולכלול:

מה קרה: תיאור האירוע ללא ז'רגון טכני מופרז.

אילו נתונים נפגעו: קטגוריות של נתונים אישיים שנחשפו.

מתי זה התרחש: תקופת האירוע ותאריך הגילוי.

השלכות אפשריות: סיכונים שנושא המידע עלול להתמודד עמם (הונאה, פישינג וכו').

אמצעים שננקטו: פעולות שנקט הארגון לתיקון ה אירוע ולמניעת הישנותו.

המלצות לנושא המידע: הנחיות מעשיות (החלפת סיסמה, ניטור אשראי, ערנות להונאות).

ערוץ קשר: נקודת מוקד לבירורים של נושא המידע (דוא"ל, טלפון, פורטל).

ערוצי דיווח

ל-ANPD: דרך הערוץ הרשמי שהעמידה הרשות (אתר אינטרנט, מערכת מקוונת, טופס ייעודי).

לנושאי המידע: אמצעים המתאימים להקשר ולדחיפות: דוא"ל אישי, פרסום באתר, הודעה באפליקציה, מכתב רשום למקרים חמורים. SMS ו התראות דחיפה ניתן להשתמש בהם להתראות דחופות.

תקשורת: עבור אירועים בקנה מידה גדול, לשקול תקשורת ציבורית דרך התקשורת להגעה רחבה.

פטור מדיווח

§3 לסעיף 48 מתיר פטור מדיווח לנושא המידע כאשר ה-ANPD מוודאת כי ננקטו אמצעי הגנה טכניים ההופכים את הנתונים לבלתי מובנים עבור צדדים שלישיים בלתי מורשים.

הצפנה: נתונים מוצפנים באלגוריתמים חזקים ובמפתחות שלא נפרצו עשויים להצדיק פטור.

פסבדונימיזציה: במקרים מסוימים, טכניקות פסבדונימיזציה חזקות עשויות להפחית את הסיכון לנושא המידע.

הערכת סיכונים: אפילו עם הצפנה, אם קיים סיכון שיורי משמעותי, ייתכן שהדיווח יהיה הכרחי.

תפקיד ה-DPO

ממונה הגנת המידע (DPO) ממלא תפקיד מרכזי בתהליך הדיווח:

תיאום: לתאם את הערכת הצורך בדיווח, הכנת התכנים והשליחה לצדדים.

ממשק עם ה-ANPD: לשמש כנקודת קשר עם הרשות.

הכוונה: להכווין צוותים לגבי הדרישות המשפטיות ושיטות העבודה המומלצות.

תיעוד: להבטיח תיעוד נאות של כל תהליך ה דיווח להוכחת תאימות.

שילוב עם תגובה לאירועים

תהליך הדיווח חייב להיות משולב בתוכנית התגובה לאירועים:

הערכה ראשונית: במהלך שלב ההכלה, להעריך באופן ראשוני האם ה אירוע ידרוש דיווח.

Timeline Tracking: לתעד את חותמת הזמן של הגילוי, ההכלה ואבני דרך חשובות לחישוב פרקי הזמן.

Parallel Paths: להתחיל בהכנת הדיווחים במקביל ל חקירה הטכנית כדי למזער עיכובים.

Decision Points: להגדיר נקודות בקרה בתהליך התגובה להחלטה פורמלית לגבי הדיווח.

היבטים משפטיים

ייעוץ משפטי: לערב את הגורם המשפטי מההתחלה כדי להעריך חובות משפטיות וסיכוני התדיינות.

Privilege: לשקול attorney-client privilege בתקשורת על האירוע להגנה בהליכים אפשריים.

Class Actions: דיווחים עלולים לעורר תובענות ייצוגיות. ניסוח זהיר הוא חיוני.

אחריות אזרחית: כשל בדיווח נאות עלול להחמיר את ה אחריות האזרחית בגין נזקים לנושאי המידע.

תקשורת חיצונית

מעבר לדיווחים החובה, לשקול תקשורת נוספת:

שותפים וספקים: אם נתונים משותפים נפגעו, להודיע לבקרים משותפים ולמעבדים.

משקיעים: עבור חברות ציבוריות, להעריך חובות גילוי ל בעלי מניות ולשוק.

חברות ביטוח: להודיע למבטחי סייבר בהתאם לתנאי הפוליסה.

רשויות מגזריות: BACEN עבור מוסדות פיננסיים, ANS עבור תוכניות בריאות וכו'.

תבניות והכנה

הכנה מראש של תבניות דיווח מאיצה את התגובה ומבטיחה תוכן נאות:

תבנית ANPD: מסמך שאושר מראש על ידי הגורם המשפטי המכסה את כל דרישות סעיף 48, עם שדות משתנים למילוי.

תבנית נושאי מידע: גרסאות לסוגים שונים של אירוע (כופרה, פישינג, גישה בלתי מורשית) וקהלים (B2C מול B2B).

FAQ: מסמך שאלות נפוצות עבור תמיכת הלקוחות ומוקד השירות כדי לענות על שאלות נושאי המידע.

Press Release: עבור אירועים שיעוררו תשומת לב תקשורתית.

תיעוד

לשמור תיעוד מלא של תהליך הדיווח:

Record of Processing: לרשום במרשם פעולות העיבוד בהתאם לסעיף 37.

Decision Log: לתעד את ההיגיון מאחורי ההחלטות לגבי הדיווח, כולל אם ניתן פטור.

Evidence of Notification: לשמור אסמכתאות שליחה (אישורי דוא"ל, פרוטוקולים, אישורי מסירה של מכתבים).

Communication Tracking: יומן של כל התקשורת עם ה-ANPD, נושאי המידע ו צדדים אחרים.

לאחר הדיווח

לאחר הדיווחים הראשוניים, לשמור על דיאלוג מתמשך:

עדכונים ל-ANPD: לדווח על התקדמות החקירה ועל אמצעים נוספים לפי הצורך.

תמיכה בנושאי המידע: לשמור ערוץ פתוח לשאלות ולהציע תמיכה נאותה (לדוגמה: ניטור אשראי חינם).

שקיפות מתמשכת: לעדכן את התקשורת הציבורית ככל שמידע רלוונטי חדש מתגלה.

השוואה ל-GDPR

עבור ארגונים הפועלים גלובלית, חשוב להכיר את ההבדלים בין ה-LGPD ל GDPR:

פרק זמן: ה-GDPR מציין 72 שעות; ה-LGPD מזכיר "פרק זמן סביר".

עונשים: לשניהם קנסות משמעותיים, אך ה-GDPR עשוי להגיע ל-4% מהמחזור הגלובלי לעומת 2% ב-LGPD.

Threshold: ה-GDPR מחייב דיווח אם קיים "סיכון סביר"; ה-LGPD אם קיים "סיכון או נזק מהותי".

המלצות סופיות

פרוטוקול דיווח בנוי היטב הוא חיוני לתאימות ל-LGPD ול ניהול משברים. ארגונים צריכים שיהיו להם תהליכים ברורים, תבניות מוכנות ו צוותים מאומנים להגיב במהירות בעת הצורך. דיווח נאות לא רק ממלא חובה משפטית, אלא גם משמר את אמון הלקוחות ואת המוניטין של הארגון. הכנה מראש ושילוב עם תגובה לאירועים הם קריטיים לביצוע יעיל תחת לחץ.