Статья 33. Уведомление Центра в случае нарушения безопасности персональных данных¶
В случае нарушения безопасности персональных данных оператор без необоснованных задержек уведомляет о нем Центр, по мере возможности не позднее 72 часов со дня, когда ему стало об этом известно, за исключением случая, когда вероятность, что нарушение повлечет риск для прав и свобод физических лиц, крайне мала. Уведомление, не поступившее в течение 72 часов, сопровождается мотивированным обоснованием задержки.
Лицо, действующее по поручению оператора, без необоснованной задержки уведомляет оператора о нарушении безопасности персональных данных.
Уведомление, указанное в части (1), по меньшей мере содержит:
- ¶ a) описание характера нарушения безопасности персональных данных, в том числе – по мере возможности – категории и приблизительное количество соответствующих субъектов персональных данных, а также категории и приблизительное количество записей соответствующих персональных данных;
- ¶ b) имя и контактные данные лица, ответственного за защиту данных, или сведения о контактном пункте, где можно получить более подробную информацию;
- ¶ c) описание возможных последствий нарушения безопасности персональных данных;
- ¶ d) описание мер, принятых или предлагаемых к принятию оператором, по устранению проблемы, связанной с нарушением безопасности персональных данных, включая при необходимости меры по смягчению возможных негативных воздействий.
В том случае и в том объеме, в которых предоставление всей информации в одно и то же время невозможно, таковая может быть предоставлена в несколько этапов без необоснованной задержки.
Оператор должен хранить документы, касающиеся всех случаев нарушения безопасности персональных данных, которые содержат описание фактической ситуации, в которой произошло нарушение безопасности персональных данных, а также последствий этого нарушения и принятых по его устранению мер. Такая документация должна предоставлять Центру возможность проверять выполнение настоящей статьи.