Согласно Закону ОАЭ о защите персональных данных (PDPL), контролёр данных обязан уведомить Бюро по защите данных ОАЭ (UAE Data Office) об утечке персональных данных в течение 72 часов с момента подтверждённой оценки [1].
Что влечёт за собой обязанность:
- Любое нарушение конфиденциальности, целостности или доступности персональных данных — например, взлом, случайное раскрытие, утерянный ноутбук, ошибочно отправленное письмо, программа-вымогатель.
- Отсчёт начинается с момента, когда контролёр «узнаёт» об утечке с разумной степенью подтверждения. Время внутреннего расследования до этого момента допускается, но его следует документировать.
Что должно содержать уведомление:
- Характер утечки: категории данных, приблизительное число субъектов данных, приблизительный объём записей.
- Вероятные последствия и оценку рисков.
- Уже принятые или запланированные меры по смягчению.
- Контактные данные DPO (специалиста по защите данных) для дальнейшего взаимодействия.
Если утечка несёт «высокий риск» для прав и свобод субъектов данных, контролёр должен также уведомить каждого затронутого субъекта данных без неоправданной задержки, ясным и понятным языком, с указанием шагов, которые субъект может предпринять.
Процессоры (поставщики, обрабатывающие данные от имени контролёра) обязаны уведомить контролёра без задержки; контролёр затем несёт ответственность за уведомления регулятора и субъектов данных.
Для реагирования на утечку привлеките лицензированного в ОАЭ юриста по защите данных или консультанта-DPO для координации.
Источники: [1] Федеральный декрет-закон № 45 от 2021 года, Статья 22 (FDL-45-2021 Статья 22)
Это общая юридическая информация, не консультация. Для совета по вашему делу обратитесь к лицензированному юристу в ОАЭ.