Indholdsfortegnelse
(Kommissionens forordning (EU) nr. 611/2013 af 24. juni 2013 om de foranstaltninger, der skal anvendes ved underretningen om brud på persondatasikkerheden, jf. Europa-Parlamentets og Rådets direktiv 2002/58/EF vedrørende databeskyttelse inden for elektronisk kommunikation)
Denne forordning gælder for underretningen om brud på persondatasikkerheden, der foretages af udbydere af offentligt tilgængelige kommunikationstjenester (»udbyderen«).
1. Udbyderen skal underrette den kompetente nationale myndighed om samtlige brud på persondatasikkerheden.
2. Udbyderen skal underrette den kompetente nationale myndighed om bruddet på persondatabeskyttelsen senest 24 timer efter, at bruddet er påvist, når dette er praktisk muligt.
Udbyderen skal i sin underretning af den kompetente nationale myndighed vedlægge de oplysninger, der er angivet i bilag I.
Et brud på persondatasikkerheden skal anses for at være påvist, hvis en udbyder har opnået tilstrækkelig kendskab til, at en sikkerhedshændelse er indtruffet, og at den har kompromitteret persondatasikkerheden, således at der kan afgives en hensigtsmæssig underretning som krævet ifølge denne forordning.
3. Udbyderen må foretage en indledende underretning af den kompetente nationale myndighed senest 24 timer efter påvisning af bruddet på persondatabeskyttelsen, hvis alle de i bilag I angivne oplysninger ikke foreligger, og der er behov for yderligere efterforskning af bruddet på persondatasikkerheden. Denne indledende underretning af den kompetente nationale myndighed skal indeholde de oplysninger, der er anført i bilag I, afdeling 1. Udbyderen skal foretage en anden underretning af den kompetente nationale myndighed så hurtigt som muligt og senest tre dage efter den indledende underretning. Denne anden underretning skal indeholde de oplysninger, der er anført i bilag I, afdeling 2, og om nødvendigt ajourføre de oplysninger, der allerede er afgivet.
Hvis udbyderen på trods af sin efterforskning ikke er i stand til at forelægge alle oplysninger senest tre dage efter den indledende underretning, skal udbyderen afgive alle disponible oplysninger inden for denne tidsfrist og forelægge den kompetente nationale myndighed en begrundelse for den forsinkede underretning om de resterende oplysninger. Udbyderen forelægger hurtigst muligt de resterende oplysninger for den kompetente nationale myndighed og ajourfører om nødvendigt de oplysninger, der allerede er afgivet.
4. Den kompetente nationale myndighed stiller sikre elektroniske midler til rådighed, således at alle udbydere, der er etableret i den pågældende medlemsstat, kan underrette om brud på persondatasikkerheden, tillige med oplysninger om procedurerne for adgang og brug af denne. Ved behov indkalder Kommissionen til møder mellem de kompetente nationale myndigheder med henblik på at lette anvendelsen af denne bestemmelse.
5. Når bruddet på persondatasikkerheden krænker abonnenter eller fysiske personer fra andre medlemsstater end den kompetente nationale myndigheds medlemsstat, hvori der er underrettet om bruddet på persondatasikkerheden, informerer den kompetente nationale myndighed de øvrige berørte nationale myndigheder.
For at lette anvendelsen af denne bestemmelse opretter og ajourfører Kommissionen en liste over de kompetente nationale myndigheder og de relevante kontaktpunkter.
1. Hvis bruddet på persondatasikkerheden kan forventes at krænke personoplysninger eller privatlivets fred for en abonnent eller en fysisk person, skal udbyderen foruden den underretning, der er nævnt i artikel 2, også underrette abonnenten eller den fysiske person om bruddet.
2. Ved vurderingen af, hvorvidt et brud på persondatasikkerheden kan forventes at krænke personoplysninger eller privatlivets fred for en abonnent eller en fysisk person, skal der tages hensyn til bl.a. følgende forhold:
a) karakteren og indholdet af de pågældende personoplysninger, navnlig hvor oplysningerne vedrører finansielle oplysninger, særlige kategorier af oplysninger, jf. , samt lokaliseringsdata, internetlogfiler, browserhistorik, e-maildata og udspecificerede opkaldslister
b) de sandsynlige følger af bruddet på persondatasikkerheden for den berørte abonnent eller fysiske person, navnlig hvis bruddet kan medføre identitetstyveri eller svig, fysisk skade, psykologisk forstyrrelse, tort eller skade af omdømme og
c) omstændighederne ved bruddet på persondatasikkerheden, navnlig når oplysningerne er blevet stjålet, eller når udbyderen er bekendt med, at de nødvendige data er i en uautoriseret tredjemands besiddelse.
3. Abonnenten eller den fysiske person skal underrettes uden unødig forsinkelse, efter at bruddet på persondatasikkerheden er påvist, jf. artikel 2, stk. 2, tredje afsnit. Dette må ikke afhænge af underretningen om bruddet på persondatabeskyttelsen til den kompetente nationale myndighed, der er omhandlet i artikel 2.
4. I udbyderens underretning til abonnenten eller den fysiske person vedlægges de oplysninger, der er fastsat i bilag II. Underretningen af abonnenten eller den fysiske person skal være udtrykt i et klart og letforståeligt sprog. Udbyderen må ikke bruge underretningen som en lejlighed til at fremme eller reklamere for nye eller supplerende tjenester.
5. I undtagelsestilfælde, hvor underretningen af abonnenten eller den fysiske person kan bringe en behørig efterforskning af bruddet på persondatasikkerheden i fare, skal udbyderen efter at have opnået samtykke fra den kompetente nationale myndighed gives tilladelse til at udskyde underretningen af abonnenten eller den fysiske person, indtil den kompetente nationale myndighed skønner det muligt at underrette om bruddet på persondatasikkerheden i overensstemmelse med denne artikel.
6. Udbyderen skal underrette abonnenten eller den fysiske person om bruddet på persondatasikkerheden med kommunikationsmidler, som sikrer en hurtig modtagelse af oplysningerne, og som er sikret i overensstemmelse med aktuelle teknikker. Oplysningerne om bruddet skal stå alene og må ikke gives sammen med oplysninger om andre emner.
7. Hvis udbyderen, som har et direkte kontraktforhold til slutbrugeren, på trods af rimelige bestræbelser er ude af stand til inden for den tidsfrist, der er angivet i stk. 3, at identificere alle fysiske personer, som må forventes at blive krænket af bruddet på persondatasikkerheden, kan udbyderen underrette disse personer gennem annoncer i større nationale eller regionale medier i de relevante medlemsstater inden for tidsfristen. Disse annoncer skal indeholde de oplysninger, der er angivet i bilag II, om nødvendigt i sammenfattet form. I dette tilfælde skal udbyderen videreføre rimelige bestræbelser på at identificere disse fysiske personer og underrette dem om de i bilag II angivne oplysninger hurtigst muligt.
1. Uanset artikel 3, stk. 1, er det ikke nødvendigt at underrette den pågældende abonnent eller fysiske person om et brud på persondatasikkerheden, hvis den kompetente nationale myndighed finder det godtgjort fra udbyderens side, at denne har gennemført passende teknologiske beskyttelsesforanstaltninger, og at disse foranstaltninger er blevet anvendt på de data, som sikkerhedsbruddet vedrørte. Sådanne teknologiske beskyttelsesforanstaltninger skal gøre dataene uforståelige for alle, der ikke har lovlig adgang hertil.
2. Data anses for uforståelige, hvis:
a) de er blevet krypteret på sikker vis med en standardiseret algoritme, dekrypteringsnøglen ikke er kompromitteret af et brud på sikkerheden, og dekrypteringsnøglen er genereret på en sådan måde, at den ikke kan afsløres med de tilgængelige tekniske midler af en person, der ikke har lovlig adgang til nøglen eller
b) de er blevet erstattet af deres hashværdi, der beregnes med en standardiseret kryptografisk hashfunktion med en nøgle, den nøgle, der er anvendt til at hashe dataene, ikke er kompromitteret af et brud på sikkerheden, og den nøgle, der er anvendt til at hashe dataene, er genereret på en sådan måde, at den ikke kan afsløres med de tilgængelige tekniske midler af en person, der ikke har lovlig adgang til nøglen.
3. Kommissionen kan efter at have hørt de kompetente nationale myndigheder via Artikel 29-Gruppen, Det Europæiske Agentur for Net- og Informationssikkerhed og Den Europæiske Tilsynsførende for Databeskyttelse offentliggøre en vejledende liste over egnede tekniske beskyttelsesforanstaltninger som nævnt i stk. 1 i overensstemmelse med den gældende praksis.
Indgår en udbyder en kontrakt med en anden udbyder om at levere en del af de elektroniske kommunikationstjenester uden at have et direkte kontraktforhold til abonnenter, skal denne anden udbyder øjeblikkeligt oplyse den kontraherende udbyder om brud på persondatasikkerheden.
Inden for tre år efter denne forordnings ikrafttræden skal Kommissionen forelægge en rapport om forordningens anvendelse, dens effektivitet og konsekvenser for udbydere, abonnenter og fysiske personer. På grundlag af denne rapport foretager Kommissionen en fornyet gennemgang af denne forordning.
Denne forordning træder i kraft den 25. august 2013.
Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.
Udfærdiget i Bruxelles, den 24. juni 2013.
EFT L 201 af 31.7.2002, s. 37.
EFT L 281 af 23.11.1995, s. 31.
1. Udbyderens navn
2. Identitet og kontaktoplysninger for den databeskyttelsesansvarlige eller et andet kontaktpunkt, hvor yderligere oplysninger kan indhentes
3. Hvorvidt det drejer sig om den første eller anden underretning
4. Dato og tidspunkt for hændelsen (hvis dette er kendt; om nødvendigt kan der gives et skøn) og for påvisningen af hændelsen
5. Omstændighederne ved bruddet på persondatasikkerheden (f.eks. bortkomst, tyveri, kopiering)
6. Karakter og indhold af de berørte personoplysninger
7. Tekniske og organisatoriske foranstaltninger, som udbyderen anvender (eller vil anvende), i henseende til de berørte personoplysninger
8. Relevant anvendelse af andre udbydere (eventuelt)
9. Resumé af den hændelse, der forårsagede bruddet på persondatasikkerheden (herunder det fysiske sted, hvor bruddet fandt sted, og hvilket lagringsmedie der blev berørt heraf):
10. Antal berørte abonnenter eller fysiske personer
11. Potentielle konsekvenser og potentielle krænkelser af abonnenter eller fysiske personer
12. Tekniske og organisatoriske foranstaltninger, som udbyderen har sat i værk for at afhjælpe potentielle krænkelser
13. Underretningens indhold
14. Anvendte kommunikationsmidler
15. Antal underrettede abonnenter eller fysiske personer
16. Brud på persondatasikkerheden, som involverer abonnenter eller fysiske personer i andre medlemsstater
17. Underretning af andre kompetente nationale myndigheder.
1. Udbyderens navn
2. Identitet og kontaktoplysninger for den databeskyttelsesansvarlige eller et andet kontaktpunkt, hvor yderligere oplysninger kan indhentes
3. Resumé af hændelsen, der forårsagede bruddet på persondatasikkerheden
4. Datoen, hvor hændelsen skønnes at have fundet sted
5. Karakter og indhold af de berørte personoplysninger, jf. artikel 3, stk. 2
6. Sandsynlige konsekvenser af bruddet på persondatabeskyttelsen for den berørte abonnent eller fysiske person, jf. artikel 3, stk. 2
7. Omstændigheder ved bruddet på persondatasikkerheden, jf. artikel 3, stk. 2
8. Foranstaltninger, som udbyderen har sat i værk for at afhjælpe bruddet på persondatabeskyttelsen
9. Foranstaltninger, som udbyderen anbefaler at sætte i værk for at afbøde eventuelle krænkelser.