Навигация
GDPR > 第 34 條. 向資料主體為個人資料侵害之溝通
Скачать в PDF

第 34 條 GDPR. 向資料主體為個人資料侵害之溝通

1. 於個人資料侵害可能導致當事人權利及自由之高風險時,控管者 應與資料主體溝通個人資料侵害,不得無故遲延。

2. 本條第 1 項所稱向資料主體之溝通,應以清楚簡易之語言描述個 人資料侵害,並至少包括第 33 條第 3 項第(b)、(c)、及(d)點之資訊及 措施。

Связанные статьи

3. 第 1 項所稱向資料主體之溝通,遇有符合下列條件之一者,應無 須被要求為之:

(a) 控管者已執行適當之科技化與有組織之措施,且該等措施已適用 於受個人資料侵害影響之個人資料,尤其已使未獲授權接近使用之人 無法識別個人資料者,如加密;

(b) 控管者已採取後續措施,確保第 1 項所稱對資料主體權利及自由 之高風險已不會實現;

(c) 涉及不符比例之努力。於此情形,應有公共溝通或類似措施取代 之,使資料主體獲相同有效之通知。

4. 於控管者尚未向資料主體溝通個人資料侵害時,監管機關得考量 個人資料侵害可能導致高風險,要求控管者進行溝通或認定第 3 項之 任一條件已符合。

ISO 27701 Преамбулы Руководство и прецедентное право Оставить комментарий
ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 34 GDPR:

6.13.1.1 Обязанности и процедуры

Руководство по внедрению

В рамках общего процесса управления инцидентами информационной безопасности организация должна установить обязанности и процедуры для выявления и регистрации нарушений PII. Кроме того, организация должна установить обязанности и процедуры, связанные с уведомлением требуемых сторон о нарушениях PII (включая время таких уведомлений) и раскрытием властям, принимая во внимание применимое законодательство и / или регулирование.


для доступа к полному тексту

Преамбулы

(75) 當事人之權利及自由所受之諸多可能且嚴重之風險,可能起因 自處理個人資料,並造成身體上、物質上、或非物質上之損害,尤其 是於下述情形時:當處理可能造成歧視、身分盜用或詐欺、金融損失、 名譽損害、受職業性秘密保護之個人資料之機密性喪失、假名化未授 權撤銷、或其他任何顯著之經濟性或社會性之不利益時;當資料主體 之權利或自由可能受到剝奪或被排除在自己之個人資料控制權之外 時;當個人資料處理涉及揭露種族或人種、政治意見、宗教或哲學信 仰、貿易聯盟會員、以及基因資料之處理、有關健康之資料或有關性 生活或前科及犯罪或相關保安措施之資料時;當個人特徵受到評估, 尤其是為了建檔或使用個人檔案,分析或預測有關工作表現、經濟狀 況、健康、個人偏好或興趣、可信度或行為、地點或動向等個人特徵 時;當處理易受傷害之個人(尤其是兒童)之個人資料時;或當該處 理會牽涉大量個人資料並影響大量資料主體時。

(86) 當個人資料侵害可能造成當事人之權利或自由之高度風險,為 了使其得以採取必要之防範措施,控管者應與資料主體溝通個人資料 之侵害,不得無故遲延。該溝通應描述個人資料侵害之本質及對該當 事人降低潛在不利影響之建議。此種對資料主體之溝通應儘快、合理、 可行,且與監管機關密切合作,遵守監管機關或其他相關機關如執法 機關之指導。例如,降低損害之立即風險的需求即需要立刻與資料主 體溝通,但執行適當措施以對抗繼續或類似的個人資料侵害之需求則 得正當化較長之溝通時間。

(87) 應查明是否已實行所有適當之技術保護與組織措施以立即確定 個人資料侵害是否發生並快速通知監管機關與資料主體。該通知非無 故遲延之事實尤需考量對個人資料侵害之本質與嚴重性及其對資料 主體之結果與不利影響。該通知可能導致監管機關依據本規則所定任 務與權力之介入。

(88) 在訂定個人資料侵害之通知所適用關於形式上及程序上之細節 性規定時,應適當考量侵害之情形,包括個人資料是否已受到適當技 術保護措施之保護、有效限制身分詐騙或其他形式濫用之可能性。此 外,當及早揭露可能會無謂妨礙對於個人資料侵害情形之調查者,該 等規定與程序應考量執法機關之正當利益。

Руководство и прецедентное право Оставить комментарий
[js-disqus]