ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
naruszenie ochrony danych osobowych
Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób.
TAB. 1Nazwapo polsku
| Po angielsku | personal data breach |
|---|---|
| Po polsku | naruszenie ochrony danych osobowych |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | naruszenie ochrony danych · naruszenie (w tekstach RODO/UODO) · wyciek danych (potoczny, węższy) |
| Odmiana | to naruszenie, tego naruszenia, temu naruszeniu, o naruszeniu; l.mn. naruszenia, naruszeń, o naruszeniach. Kolokacje: zgłosić naruszenie, stwierdzić naruszenie, zawiadomić o naruszeniu osobę, której dane dotyczą. |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | w treści pełne „naruszenie ochrony danych osobowych” (sekurak); w tytułach potocznie „wyciek danych”, obok „zgłoszenia do UODO” (niebezpiecznik) |
|---|---|
| Urząd i ustawa | naruszenie ochrony danych osobowych; „zgłoszenie naruszenia Prezesowi UODO” (UODO, RODO art. 33 i motyw 85) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „bez zbędnej zwłoki – w miarę możliwości nie później niż w terminie 72 godzin po stwierdzeniu” | uodo.gov.pl |
| PL | „W jaki sposób zgłosić Prezesowi UODO naruszenie ochrony danych osobowych?” | uodo.gov.pl |
| PL | „Jeżeli naruszenie ochrony danych osobowych może powodować wysokie ryzyko” | sekurak.pl |
| PL | „do Urzędu Ochrony Danych Osobowych zgłoszono 4539 naruszeń” | niebezpiecznik.pl |
| PL | „administrator powinien zgłosić je organowi nadzorczemu bez zbędnej zwłoki” | eur-lex.europa.eu |
TAB. 4Obok w tej dziedzinie6
| inspektor ochrony danych | data protection officer (DPO) | Niezależna osoba wyznaczona na podstawie RODO do nadzorowania zgodności przetwarzania danych osobowych, doradzania organizacji i utrzymywania kontaktu z organem nadzorczym. |
| ISO/IEC 27001 | ISO/IEC 27001 | Międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI), na zgodność z którą organizacja może uzyskać certyfikat wydawany przez akredytowaną jednostkę certyfikującą; obowiązujące wydanie to ISO/IEC 27001:2022. |
| kopia niezmienna (immutable backup) | immutable backup (kopia niezmienna, reguła 3-2-1) | Kopia zapasowa zapisana tak, że przez zadany czas nie da się jej nadpisać ani skasować — nawet z konta administratora — dzięki czemu przetrwa atak ransomware, który celowo niszczy zwykłe backupy. |
| NIS2 | NIS2 | Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa. |
| NIST Cybersecurity Framework | NIST Cybersecurity Framework | Dobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa. |
| obowiązek zgłaszania incydentów | incident reporting obligation | Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h. |