CSDD получил около 1400 обращений: сколько компании может стоить утечка данных по GDPR?

CSDD получил около 1400 обращений: сколько компании может стоить утечка данных по GDPR?

Киберинцидент CSDD больше не ограничивается вопросами похищенных данных и безопасности ИТ-систем — он становится проверкой реальной финансовой ответственности. Дирекция получила около 1400 связанных с инцидентом обращений, включая требования о компенсации.

Публично известно о требовании выплатить 10 000 евро человеку, среди похищенных данных которого был точный домашний адрес. Однако это индивидуально заявленная сумма, а не компенсация, присуждённая судом, и не стандарт для всех пострадавших. Около 1400 обращений также не означают 1400 удовлетворённых требований о компенсации.

Когда GDPR предоставляет право на компенсацию?

Статья 82 Общего регламента по защите данных предусматривает компенсацию материального и нематериального ущерба. Для её получения необходимы три взаимосвязанных условия:

  • нарушение требований GDPR;
  • фактически причинённый материальный или нематериальный ущерб;
  • причинно-следственная связь между нарушением и ущербом.

Суд Европейского союза постановил, что нематериальный ущерб не должен превышать заранее установленный минимальный порог серьёзности. Однако одного факта нарушения недостаточно — пострадавшему необходимо обосновать его последствия. Реальные опасения по поводу возможного неправомерного использования данных также могут считаться нематериальным ущербом, если они доказуемы и связаны с конкретным инцидентом.

Назначит ли компенсацию Государственная инспекция данных?

Нет. Государственная инспекция данных может установить наличие нарушения правил защиты данных, но она не определяет размер компенсации и не выплачивает её. По информации LSM, рассмотрение дел высокой приоритетности на практике обычно занимает от четырёх до девяти месяцев.

Пострадавший сначала может обратиться в организацию, обрабатывавшую его данные. Если соглашение о компенсации не достигнуто, спор может быть передан в суд, где каждое требование оценивается индивидуально.

Могут ли требования обойтись дороже самой кибератаки?

Да, такой риск существует. Общая стоимость утечки данных не ограничивается восстановлением ИТ-систем. Финансовые последствия могут включать:

  • техническое расследование, восстановление систем и усиление безопасности;
  • расходы на юристов, поддержку клиентов и администрирование инцидента;
  • возможные решения и санкции регулятора;
  • компенсации по соглашениям или решениям суда;
  • судебные расходы и репутационные потери.

Нельзя просто умножить запрошенные одним человеком 10 000 евро на все 1400 обращений. Однако даже отклонённые требования требуют времени сотрудников, юридического анализа, доказательств и подготовки официального ответа. При крупном инциденте администрирование требований и судебные процессы могут стать одними из самых дорогостоящих последствий.

Какие выводы следует сделать компаниям?

  1. Минимизировать объём хранимых данных: информацию не следует хранить дольше, чем необходимо для установленной цели.
  2. Сохранять доказательства мер безопасности: компания должна уметь подтвердить, как оценивались риски и проверялись средства контроля.
  3. Включить компенсационные требования в план реагирования: необходим порядок получения, оценки и обработки таких обращений.
  4. Проверить страхование киберрисков: следует отдельно оценить покрытие расследования, юридической защиты и требований субъектов данных.

Часто задаваемые вопросы

Даёт ли утечка данных автоматическое право на компенсацию?

Нет. Необходимо доказать нарушение, фактически причинённый ущерб и причинно-следственную связь между ними.

Может ли беспокойство из-за использования похищенных данных считаться ущербом?

Да. Обоснованные и доказуемые опасения по поводу возможного неправомерного использования данных могут признаваться нематериальным ущербом.

Определяет ли требование на 10 000 евро размер других компенсаций?

Нет. Это сумма, заявленная одним человеком. Основание и размер каждого требования оцениваются индивидуально.

О рисках мошенничества и неправомерного использования похищенной информации читайте в нашей предыдущей статье: Утечка данных CSDD и кибератаки в Латвии.

Источники: LSM, Государственная инспекция данных Латвии и Общий регламент по защите данных.

Статья носит информационный характер и не заменяет индивидуальную юридическую консультацию.

Комментарии

Комментариев пока нет. Ваш мог бы стать первым!

Добавить комментарий