Cyber Security Academy · 课时

泄露通知与 DPIA

响应并评估隐私风险。

第 4 / 4 课13 个步骤

泄露通知与 DPIA 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么算作数据泄露

个人数据泄露是导致个人数据被意外或非法销毁、丢失、篡改、披露或未经授权访问的安全事件。

它的范围比黑客攻击更广。丢失的笔记本电脑、地址填写错误的电子邮件、会加密个人数据(使其失去可用性)的勒索软件,或暴露的 S3 存储桶,都属于数据泄露。

CIA 视角

数据泄露可以对应三个安全支柱:

  • 机密性泄露:未经授权的披露或访问
  • 完整性泄露:未经授权的篡改
  • 可用性泄露:丢失或销毁(例如勒索软件)

许多人容易忽视可用性丧失同样属于需要报告的数据泄露。

72 小时规则

根据 GDPR,控制者一旦知悉需要报告的数据泄露,在可行的情况下必须不得无故延迟,并在 72 小时内通知监管机构。

KVKK 要求尽快通知 KVKK 委员会(委员会规定了较短的时限)。计时从知悉时开始,因此检测和分流处理的速度至关重要。

何时需要通知

并非每起数据泄露都必须向监管机构报告。GDPR 根据对个人的风险作出规定:

  • 除非数据泄露不太可能对权利和自由造成风险,否则应通知监管机构
  • 当数据泄露可能造成高风险时,应通知数据主体

对暴露的数据进行强加密可以降低风险,并可能免除通知个人的义务。

通知内容

向监管机构提交的数据泄露通知应说明:

  • 数据泄露的性质,以及受影响人员和记录的类别或大致数量
  • 可能的后果
  • 为处理事件和减轻损害而已采取或拟采取的措施
  • 联系点(DPO 或同等人员)

如果完整信息尚不可用,请分阶段提供,而不要错过截止期限。

Breach Notification (skeleton)
------------------------------
Detected:      2024-06-04 08:10 UTC
Nature:        Confidentiality - exposed backup bucket
Data:          Names, emails (approx. 12,000 records)
Likely impact: Phishing, account targeting
Mitigation:    Bucket closed, keys rotated, users notified
Contact:       dpo@example.com

内部响应流程

有效的数据泄露处理流程应当提前演练:

  • 检测并遏制
  • 评估范围以及对个人的风险
  • 通知监管机构;如果风险较高,还要通知数据主体
  • 修复根本原因
  • 记录所有事项到数据泄露登记册中

即使是不需要通知的数据泄露,也必须根据 GDPR 的问责要求在内部记录。

通知数据主体

如果必须告知个人,沟通应使用清晰易懂的语言:发生了什么、涉及哪些数据、可能的后果、您正在采取什么措施,以及他们应当做什么(例如重置密码、警惕网络钓鱼)。

不要淡化事件。透明且及时的通知有助于维护信任;隐瞒行为会加重监管和声誉损害。

DPIA 是什么

数据保护影响评估(DPIA)是一种结构化流程,用于在开始高风险处理之前识别并降低隐私风险。

它将隐私保护前置:您不再等到数据泄露发生后才作出反应,而是在设计阶段评估并降低风险。KVKK 也有类似的风险评估要求。

何时需要开展 DPIA

当处理活动很可能带来高风险时,GDPR 要求开展 DPIA,尤其包括:

  • 可能产生重大影响的系统性、大规模画像分析
  • 大规模处理特殊类别数据
  • 对公共区域进行系统性监控
  • 影响尚不确定的新技术(例如人工智能、生物识别)

开展 DPIA

DPIA 通常包括:

  • 说明处理活动及其目的
  • 评估必要性和相称性
  • 识别对个人造成的风险
  • 定义风险缓解措施(最小化、加密、访问控制)

如果采取缓解措施后仍存在较高的剩余风险,控制者必须在继续处理之前征询监管机构的意见。

处理者向控制者报告

当处理者发生数据泄露时,必须毫不迟延地通知控制者,因为只有控制者向监管机构报告,并负责计算72小时期限。

合同(DPA)必须规定处理者快速报告数据泄露的要求。响应缓慢的供应商可能耗尽控制者的整个通知期限,因此监控和合同服务级别协议非常重要。

快速检查

测试您对数据泄露时间期限的理解。

回顾

您已完成数据泄露响应和风险评估:

  • 数据泄露涵盖保密性、完整性或可用性的丧失
  • GDPR 的72小时通知期限从知悉事件时开始计算
  • 风险较高时通知个人;加密可以减少相关义务
  • 执行经过演练的检测-遏制-评估-通知-补救-记录工作流程
  • 数据保护影响评估会在高风险处理活动开始前对其进行评估和缓解

现在,您可以响应事件并主动管理隐私风险。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「泄露通知与 DPIA」课时是免费的吗?

是的 — 「泄露通知与 DPIA」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「泄露通知与 DPIA」这节课中我会学到什么?

响应并评估隐私风险。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「泄露通知与 DPIA」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 数据隐私为何重要
  2. GDPR 与 KVKK 基础
  3. 数据分类与最小化
  4. 泄露通知与 DPIA
← 返回 Cyber Security Academy