向 ANPD 提交的报告
妥善编制提交给 ANPD 的事件报告可体现 accountability, 有助于与监管机构开展协作,并可能在违规事件后的调查中减轻处罚。
义务与时限
LGPD(通用数据保护法)规定,对于可能给数据主体带来重大风险或损害的 安全事件,负有通报义务。
向 ANPD 通报的时限为自知悉事件起最多 72 小时。 在存在紧迫风险的情况下,必须立即通报。
必备信息
提交给 ANPD 的报告至少应包含:
- 事件描述:性质、日期与时间、估计持续时间。
- 受影响的数据:遭到泄露的个人数据类型(例如姓名、CPF、财务 数据),受影响数据主体的估计数量。
- 事件原因:被利用的漏洞、人为失误、网络攻击。
- 潜在影响:对数据主体的风险(例如欺诈、歧视、形象 受损)。
- 已采取的措施:遏制、修复和损害缓解行动。
- 联系信息:公司数据保护负责人(DPO)的联系方式。
详尽程度
报告应足够详尽,以便 ANPD 能够了解事件的性质和 严重程度,以及为缓解其影响而正在采取的措施。
重要的是提供准确且有证据支持的信息,避免推测 或未经证实的信息。
通报渠道
ANPD 在其官方网站上提供了专门的安全事件通报渠道。 务必遵循 ANPD 提供的指引和表格,以 确保所有必要信息均以恰当方式提交。
更新与补充
随着事件调查的推进,可对向 ANPD 提交的初始通报 补充更多信息。重要的是持续向 ANPD 通报 响应行动的进展以及任何相关的新发现。
内部协调
提交给 ANPD 的报告的编制应在公司法务、信息安全 与传播部门之间进行协调。务必确保所 提交的信息一致,并与公司的传播策略保持一致。
透明度与 Accountability
为 ANPD 编制透明、完整的报告,可体现公司 对数据保护的承诺以及在发生安全事件时的责任担当。
透明度与 accountability 对于建立和维护数据主体 及其他 stakeholders 的信任至关重要。
须通报事件示例
Ransomware:对数据进行加密并索要赎金以 解锁的攻击,可能伴随机密信息泄露。
Data Breach:未经授权暴露个人数据,例如客户 信息、财务数据或健康信息。
DDoS 攻击:中断在线服务,从而影响个人 数据的可用性。
Phishing:旨在获取存储个人数据系统访问 凭据的欺诈性电子邮件活动。
未通报的后果
未向 ANPD 通报安全事件可能招致行政处罚, 例如最高可达公司营业额 2% 的罚款,上限为 5000 万雷亚尔,以及其他 处罚,如暂停或禁止处理个人数据。
最佳实践
- 对所有安全事件保持详细记录: 包括日期、时间、描述、原因、影响和已采取的措施。
- 制定事件响应计划:包含用于 识别、遏制、修复和通报事件的清晰流程。
- 培训您的员工:使其能够识别并响应安全 事件。
- 开展事件模拟演练:以评估您的 响应计划的有效性并识别改进领域。
- 及时了解 ANPD 的规则与指引:涉及 安全事件的通报。
最终建议
为 ANPD 准备充分的报告可体现事件管理的成熟度以及 对数据保护的承诺。透明度、准确性和完整性对于 维护监管机构的信任并可能减轻处罚至关重要。
