Source: https://www.ndc.gov.tw/Content_List.aspx?n=F98A8C27A0F54C30
(75) 當事人之權利及自由所受之諸多可能且嚴重之風險,可能起因 自處理個人資料,並造成身體上、物質上、或非物質上之損害,尤其 是於下述情形時:當處理可能造成歧視、身分盜用或詐欺、金融損失、 名譽損害、受職業性秘密保護之個人資料之機密性喪失、假名化未授 權撤銷、或其他任何顯著之經濟性或社會性之不利益時;當資料主體 之權利或自由可能受到剝奪或被排除在自己之個人資料控制權之外 時;當個人資料處理涉及揭露種族或人種、政治意見、宗教或哲學信 仰、貿易聯盟會員、以及基因資料之處理、有關健康之資料或有關性 生活或前科及犯罪或相關保安措施之資料時;當個人特徵受到評估, 尤其是為了建檔或使用個人檔案,分析或預測有關工作表現、經濟狀 況、健康、個人偏好或興趣、可信度或行為、地點或動向等個人特徵 時;當處理易受傷害之個人(尤其是兒童)之個人資料時;或當該處 理會牽涉大量個人資料並影響大量資料主體時。
(86) 當個人資料侵害可能造成當事人之權利或自由之高度風險,為 了使其得以採取必要之防範措施,控管者應與資料主體溝通個人資料 之侵害,不得無故遲延。該溝通應描述個人資料侵害之本質及對該當 事人降低潛在不利影響之建議。此種對資料主體之溝通應儘快、合理、 可行,且與監管機關密切合作,遵守監管機關或其他相關機關如執法 機關之指導。例如,降低損害之立即風險的需求即需要立刻與資料主 體溝通,但執行適當措施以對抗繼續或類似的個人資料侵害之需求則 得正當化較長之溝通時間。
(EN)
Article 29 Working Party, Opinion 03/2014 on “Personal Data Breach Notification (2014).
Article 29 Working Party, Guidelines on Personal data breach notification under Regulation 2016/679 (2018).
EDPB, Guidelines 1/2021 on Examples regarding Data Breach Notification (2021).
DPC (Ireland), Guidance for Individuals who Accidentally Receive Personal data (2020).
(EN) ISO/IEC 27701, adopted in 2019, added a requirement additional to ISO/IEC 27002, section 16.1.1.
Here is the relevant paragraph to article 34 GDPR:
6.13.1.1 Responsibilities and procedures
Implementation guidance
As part of the overall information security incident management process, the organization should establish responsibilities and procedures for the identification and recording of breaches of PII. Additionally, the organization should establish responsibilities and procedures related to notification to required parties of PII breaches (including the timing of such notifications) and the disclosure to authorities, taking into account the applicable legislation and/or regulation.
…
登入
访问全文