Adatvédelmi incidensnek minősül a biztonság olyan sérülése, amely a továbbított,
tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes
megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését, az azokhoz
való jogosulatlan hozzáférést eredményezi.
Adatvédelmi incidens esetén az adatbiztonság sérülésének komoly veszéllyel
fenyegető szintűnek kell lennie, tehát a sérülésnek olyan fokúnak kell lennie, amely
a személyes adatok:
- megsemmisülésével,
- elvesztésével,
- megváltoztatásával,
- jogosulatlan közlésével vagy
- jogosulatlan hozzáférésével jár együtt.
Incidensnek minősül, ha a fentiek közül bármelyik bekövetkezik, de ez nem zárja ki,
hogy több pont is megvalósuljon egyszerre. Nem csupán a szándékos, rosszindulatú
magatartások tartoznak e körbe, hanem a gondatlanságból elkövetett sérülések is.
Az incidens tehát akkor következik be, ha véletlen vagy jogellenes cselekmény
okozza.
Adatvédelmi incidensnek minősülnek például:
- személyes adatok dokumentumon, hordozható eszközön, adathordozón vagy
informatikai rendszeren (pl. levelezéssel) történő illegális továbbítása,
- illetéktelen hozzáférések személyes adatokat kezelő informatikai
rendszerhez vagy alkalmazáshoz,
- személyes adatokat tartalmazó adatbázis részének vagy egészének sérülése,
vagy elvesztése,
- az informatikai rendszer részének vagy egészének használhatatlanná válása
vírus, vagy egyéb rosszindulatú szoftver által, stb.
Az adatvédelmi incidens megfelelő és kellő idejű intézkedés hiányában fizikai,
vagyoni, vagy nem vagyoni károkat okozhat a természetes személyeknek, többek
között a személyes adataik feletti rendelkezés elvesztését, vagy a jogaik
korlátozását, a hátrányos megkülönböztetést, a személyazonosság-lopást, vagy a
személyazonossággal való visszaélést, a pénzügyi veszteséget, az álnevesítés
engedély nélküli feloldását, a jó hírnév sérelmét, a szakmai titoktartási kötelezettség
által védett személyes adatok bizalmas jellegének sérülését, illetve a szóban forgó
természetes személyeket sújtó egyéb jelentős gazdasági vagy szociális hátrányt.
Egy esetleges adatvédelmi incidens bekövetkezése esetén (kivéve, ha az adatvédelmi
incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és
szabadságaira nézve) az adatkezelő haladéktalanul bejelentést tesz a Nemzeti
Adatvédelmi és Információszabadság Hatóság felé. Amint az incidens az adatkezelő
tudomására jut, azt indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72
órával azután, hogy az adatvédelmi incidens a tudomására jutott, bejelenteni köteles.
Ha a bejelentés 72 órán belül nem tehető meg, abban meg kell jelölni a késedelem
okát, az előírt információkat pedig - további indokolatlan késedelem nélkül -
részletekben is közölni kell.
Az adatvédelmi incidens bejelentéséhez a Nemzeti Adatvédelmi és
Információszabadság Hatóság a honlapján külön e célra létrehozott rendszert
üzemeltet, amelyen keresztül a bejelentések elektronikus úton megtehetők.
Az adatkezelő nyilvántartja az adatvédelmi incidenseket, feltüntetve az adatvédelmi
incidenshez kapcsolódó tényeket, annak hatásait, és az orvoslására tett
intézkedéseket. Az adatkezelőnek nyilván kell tartani az incidensekkel kapcsolatos
adatokat, köztük az okait, a történéseket és az érintett személyes adatok körét.
Emellett szerepelnie kell még a nyilvántartásban az incidensek hatásainak és
következményeinek, valamint az orvoslásukra tett intézkedéseknek és az adatkezelő
következtetéseit is (például: miért gondolja, hogy az incidens nem bejelentésköteles,
vagy ha a bejelentés késedelmesen történik, akkor mi volt a késedelem oka).
Nem szükséges bejelenteni a felügyeleti hatóságnak azt az incidenst, amely
valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és
szabadságaira nézve.
Amennyiben az adatvédelmi incidens valószínűsíthetően magas kockázattal jár az
adatkezelő partnereinek, ügyfeleinek jogaira és szabadságaira nézve, haladéktalanul
tájékoztatja erről az érintett partnert. Az érintett részére adott tájékoztatásban
világosan és közérthetően ismertetni kell az adatvédelmi incidens jellegét, és közölni
kell a legfontosabb információkat és intézkedéseket.
Az érintettet nem kell a fentiek szerint tájékoztatni, ha az alábbi feltételek
bármelyike teljesül:
- az adatkezelő megfelelő technikai és szervezési védelmi intézkedéseket
hajtott végre és ezeket az intézkedéseket az adatvédelmi incidens által
érintett adatok tekintetében alkalmazták, különösen azokat az intézkedéseket,
amelyek a személyes adatokhoz való hozzáférésre fel nem jogosított
személyek számára értelmezhetetlenné teszik az adatokat;
- az adatkezelő az adatvédelmi incidenst követően olyan további
intézkedéseket tett, amelyek biztosítják, hogy az érintett jogaira és
szabadságaira jelentett magas kockázat a továbbiakban valószínűsíthetően
nem valósul meg;
- a tájékoztatás aránytalan erőfeszítést tenne szükségessé. Ilyen esetekben az
érintetteket nyilvánosan közzétett információk útján kell tájékoztatni, vagy
olyan hasonló intézkedést kell hozni, amely biztosítja az értintettek hasonlóan
hatékony tájékoztatását.