Decizia nr. 184/2014
privind aprobarea formularului tipizat al notificării de încălcare a securității datelor cu caracter personal pentru furnizorii de servicii publice de rețele sau servicii de comunicații electronice, în conformitate cu Regulamentul (UE) nr. 611/2013 al Comisiei din 24 iunie 2013 privind măsurile aplicabile notificării încălcărilor securității datelor cu caracter personal în temeiul Directivei 2002/58/CE a Parlamentului European și a Consiliului privind confidențialitatea și comunicațiile electronice
prezumat în vigoare
având în vedere calitatea României de stat membru al Uniunii Europene,
în aplicarea prevederilor art. 2 alin. (2) și (4) din
Regulamentul (UE) nr. 611/2013
al Comisiei din 24 iunie 2013 privind măsurile aplicabile notificării încălcărilor securității datelor cu caracter personal în temeiul
Directivei 2002/58/CE
a Parlamentului European și a Consiliului privind confidențialitatea și comunicațiile electronice, potrivit cărora autoritatea națională competentă pune la dispoziția tuturor furnizorilor stabiliți în statul membru în cauză un mijloc electronic sigur de notificare a încălcării securității datelor cu caracter personal, care trebuie să cuprindă informațiile prevăzute în anexa I din
Regulamentul (UE) nr. 611/2013 ,
ținând cont de prevederile art. 4 alin. (3) din
Directiva 2002/58/CE
a Parlamentului European și a Consiliului din 12 iulie 2002 privind prelucrarea datelor personale și protejarea confidențialității în sectorul comunicațiilor publice, potrivit cărora furnizorii de servicii de comunicații electronice trebuie să notifice autorității naționale competente toate cazurile de încălcare a securității datelor cu caracter personal,
în considerarea prevederilor
Directivei 95/46/CE
a Parlamentului European și a Consiliului din 24 octombrie 1995 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date, care definește un cadru general pentru protecția datelor cu caracter personal în Uniunea Europeană, astfel încât Autoritatea națională de supraveghere să poată controla concordanța prelucrărilor declarate cu dispozițiile legale naționale în materie,
având în vedere prevederile
art. 3 alin. (3), (7) și (10) din Legea nr. 506/2004
privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, cu modificările și completările ulterioare,
văzând Nota de aprobare nr. 146 din 27 noiembrie 2014 întocmită de Serviciul control operatori, privind propunerea de punere în aplicare a prevederilor
Regulamentului (UE) nr. 611/2013
referitor la notificarea încălcărilor securității datelor cu caracter personal de către furnizorii de servicii de comunicații electronice disponibile publicului,
în baza prevederilor
art. 3 alin. (5) și (6) din Legea nr. 102/2005
privind înființarea, organizarea și funcționarea Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal, cu modificările și completările ulterioare, precum și ale art. 6 alin. (2) lit. b) și art. 8 din Regulamentul de organizare și funcționare a Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal, aprobat prin
Hotărârea Biroului Permanent al Senatului nr. 16/2005 , cu modificările și completările ulterioare,
președintele Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal emite prezenta decizie.
Articolul 1
Se aprobă formularul tipizat al notificării de încălcare a securității datelor cu caracter personal pentru furnizorii de servicii publice de rețele sau servicii de comunicații electronice, în conformitate cu
Regulamentul (UE) nr. 611/2013
al Comisiei din 24 iunie 2013 privind măsurile aplicabile notificării încălcărilor securității datelor cu caracter personal în temeiul
Directivei 2002/58/CE
a Parlamentului European și a Consiliului privind confidențialitatea și comunicațiile electronice, prevăzut în anexă.
Articolul 2
Anexa face parte integrantă din prezenta decizie.
Articolul 3
Prezenta decizie intră în vigoare la data publicării în Monitorul Oficial al României, Partea I.
Președintele Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal, Ancuța Gianina Opre București, 18 decembrie 2014. Nr. 184.
Anexa
Notificare de încălcare a securității datelor cu caracter personal pentru furnizorii de servicii publice de rețele sau servicii de comunicații electronice, în conformitate cu
Regulamentul (UE) nr. 611/2013
al Comisiei din 24 iunie 2013 privind măsurile aplicabile notificării încălcărilor securității datelor cu caracter personal în temeiul
Directivei 2002/58/CE
a Parlamentului European și a Consiliului privind confidențialitatea și comunicațiile electronice
Secțiunea 1 Identificarea furnizorului
1. Denumirea furnizorului ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ 2. Identificarea și datele de contact ale responsabilului cu protecția datelor sau ale unui alt punct de contact de unde se pot obține mai multe informații Numele și prenumele Număr de telefon ┌──────────────────────────────────┐ ┌─────────────────────────────────────┐ │ │ │ │ └──────────────────────────────────┘ └─────────────────────────────────────┘ Adresa de e-mail Adresa de corespondență ┌──────────────────────────────────┐ ┌─────────────────────────────────────┐ │ │ │ │ └──────────────────────────────────┘ └─────────────────────────────────────┘ 3. Este prima sau a doua notificare? [] Prima notificare [] A doua notificare Informații inițiale privind încălcarea securității datelor cu caracter personal (de completat în notificările ulterioare, dacă este cazul). 4. Data și ora incidentului (dacă se cunosc; dacă este necesar, se poate face o estimare) și ale depistării incidentului 4.1. Data și ora incidentului ┌──────────────────────────────────┐ │ │ └──────────────────────────────────┘ 4.2. Data și ora depistării incidentului ┌──────────────────────────────────┐ │ │ └──────────────────────────────────┘ 5. Circumstanțele încălcării securității datelor cu caracter personal (de exemplu, pierdere, furt, copiere) ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ 6. Natura și conținutul datelor cu caracter personal în cauză ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ 7. Măsurile tehnice și organizatorice aplicate (sau care urmează a fi aplicate) de către furnizor ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ 8. Utilizarea relevantă a altor furnizori (dacă este cazul) ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘
Secțiunea 2 I. Informații suplimentare privind încălcarea securității datelor cu
caracter personal 9. Rezumatul incidentului care a generat încălcarea securității datelor cu caracter personal (inclusiv localizarea fizică a încălcării și suporturile de stocare implicate) ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ 10. Numărul abonaților sau al persoanelor fizice vizate ┌──────────────────────────────────┐ │ │ └──────────────────────────────────┘ 11. Eventualele consecințe și efecte adverse pentru abonați sau persoane fizice vizate ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ 12. Măsurile tehnice și organizatorice luate de furnizor în scopul atenuării eventualelor efecte negative ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ II. Eventuale notificări suplimentare către abonați sau persoane fizice vizate 13. Conținutul notificării ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ 14. Mijloace de comunicare utilizate ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ 15. Numărul abonaților sau al persoanelor fizice înștiințate III. Eventuale aspecte transfrontaliere 16. Încălcarea securității datelor cu caracter personal care implică abonați sau persoane fizice vizate din alte state membre [] Da [] Nu 17. Notificare altor autorități naționale competente [] Da [] Nu Alte autorități notificate ┌────────────────────────────────────────────────────────────────────────────┐ │ │ └────────────────────────────────────────────────────────────────────────────┘ ┌─────────────────────────────────────┐ │*Semnătura electronică a furnizorului│ └─────────────────────────────────────┘
────────── *Formularul semnat electronic de către furnizorii de servicii publice de rețele sau servicii de comunicații electronice se va transmite electronic la adresa de e-mail breșe@dataprotection.ro. Formularele nesemnate electronic nu vor fi luate în considerare. ------
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.