GDPR
Isikuandmete kaitse üldmääruse kohane rikkumisest teavitamine: millal peate teavitama 72 tunni jooksul
Uuendatud 26. september 2026
Isikuandmetega seotud rikkumine on turvanõuete rikkumine, mis põhjustab edastatud, salvestatud või muul viisil töödeldud isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise või loata avalikustamise või neile juurdepääsu. See hõlmab nii valele inimesele saadetud e-kirja kui ka küberrünnakut.
Teavitage järelevalveasutust 72 tunni jooksul, välja arvatud juhul, kui rikkumine ei kujuta tõenäoliselt ohtu
Artikkel 33 nõuab, et vastutav töötleja teavitaks järelevalveasutust põhjendamatu viivituseta ja võimaluse korral hiljemalt 72 tunni jooksul pärast rikkumisest teadasaamist, välja arvatud juhul, kui rikkumine ei kujuta tõenäoliselt ohtu füüsiliste isikute õigustele ja vabadustele. Kui teavitate hiljem, peate viivitust põhjendama.
Volitatud töötlejad peavad pärast rikkumisest teadasaamist teavitama oma vastutavat töötlejat põhjendamatu viivituseta (art 33 lg 2).
Mida teavitus sisaldab
Kui Teil pole veel kogu teavet, võite selle esitada etapiviisiliselt (art 33 lg 4).
- rikkumise laad, sealhulgas asjaomaste isikute ja kirjete kategooriad ning ligikaudne arv;
- andmekaitseametniku või muu kontaktisiku nimi ja kontaktandmed;
- rikkumise tõenäolised tagajärjed;
- meetmed, mis on võetud või mida kavatsetakse võtta rikkumise lahendamiseks ja selle mõju leevendamiseks.
Teavitage inimesi, kui oht on suur
Kui rikkumine kujutab tõenäoliselt suurt ohtu inimestele, peate ka neid teavitama põhjendamatu viivituseta, selges ja lihtsas keeles (art 34). See ei ole nõutav, kui andmed olid krüpteeritud ja vastuvõtjale arusaamatud, kui järelmeetmetega kõrvaldati suur oht või kui iga isiku teavitamine nõuaks ebaproportsionaalseid jõupingutusi; sel juhul kasutatakse selle asemel avalikku teadaannet.
Registreerige iga rikkumine
Art 33 lg 5 kohustab Teid dokumenteerima iga rikkumise, sealhulgas need, millest otsustate mitte teavitada: asjaolud, mõju ja võetud parandusmeetmed. Register näitab järelevalveasutusele, et hindasite iga juhtumit.
Eestis teavitatakse rikkumistest Andmekaitse Inspektsiooni (AKI). Meie isikuandmete kaitse üldmääruse komplekt sisaldab 72 tunni ajakavaga rikkumiste menetlemise korda, teavitusvormi ja rikkumiste registrit.
Kus Teie ettevõte GDPR osas seisab?
Tasuta hindamine, umbes 10 minutit, skoor seaduse igas valdkonnas.
Alusta tasuta hindamistSee juhend on üldine teave, mitte õigusnõustamine.