UAE PDPL के अंतर्गत, डेटा नियंत्रक (data controller) को व्यक्तिगत डेटा उल्लंघन की पुष्टि होने के 72 घंटों के भीतर UAE डेटा कार्यालय को सूचित करना अनिवार्य है [1]।
दायित्व उत्पन्न करने वाली परिस्थितियाँ:
- व्यक्तिगत डेटा की गोपनीयता (confidentiality), अखंडता (integrity), या उपलब्धता (availability) का कोई भी उल्लंघन — उदाहरण के लिए, हैकिंग, आकस्मिक प्रकटीकरण, लैपटॉप का खो जाना, गलत पते पर भेजा गया ईमेल, या रैनसमवेयर।
- समय-सीमा तब प्रारंभ होती है जब नियंत्रक उचित पुष्टि की सीमा तक उल्लंघन से "अवगत हो जाता है"। उससे पूर्व आंतरिक जाँच के लिए समय लिया जा सकता है, किंतु उसका दस्तावेजीकरण किया जाना चाहिए।
अधिसूचना में सम्मिलित की जाने वाली जानकारी:
- उल्लंघन की प्रकृति: डेटा की श्रेणियाँ, प्रभावित डेटा विषयों (data subjects) की अनुमानित संख्या, अभिलेखों का अनुमानित परिमाण।
- संभावित परिणाम एवं जोखिम मूल्यांकन।
- पहले से किए गए या प्रस्तावित शमन उपाय।
- अनुवर्ती कार्रवाई हेतु डेटा संरक्षण अधिकारी (DPO) का संपर्क विवरण।
यदि उल्लंघन डेटा विषयों के अधिकारों एवं स्वतंत्रताओं के लिए "उच्च जोखिम" (high risk) वाला है, तो नियंत्रक को प्रत्येक प्रभावित डेटा विषय को भी बिना अनुचित विलंब के, सरल एवं स्पष्ट भाषा में, तथा विषय द्वारा उठाए जा सकने वाले कदमों सहित सूचित करना होगा।
प्रोसेसर (नियंत्रक की ओर से डेटा संसाधित करने वाले विक्रेता) को नियंत्रक को बिना देरी के सूचित करना होगा; तत्पश्चात् नियामक एवं डेटा विषयों को अधिसूचित करने का दायित्व नियंत्रक का होगा।
उल्लंघन की स्थिति में प्रतिक्रिया समन्वय के लिए UAE-लाइसेंस प्राप्त डेटा संरक्षण अधिवक्ता या DPO सलाहकार की सेवाएँ लें।
उद्धरण: [1] संघीय डिक्री-कानून संख्या 45, वर्ष 2021, अनुच्छेद 22 (FDL-45-2021 अनुच्छेद 22)
यह सामान्य कानूनी जानकारी है, सलाह नहीं। अपनी स्थिति के लिए UAE-लाइसेंस प्राप्त वकील से मिलें।