Կիբերհարձակումների զոհերի իրավունքները՝ ծանուցման պարտականություններ, փոխհատուցում և ապահովագրություն

Կիբերհարձակումների զոհեր՝ տվյալների արտահոսքի և փոխհատուցման հետ կապված իրավաբանական օգնություն

Թոմ Միվիսի կողմից, փաստաբան Law & More

Կիբերհարձակումները, ինչպիսիք են փրկագին պահանջող ծրագրերը, ֆիշինգը, DDoS հարձակումները և համակարգչային ներխուժումը, հազվադեպ են ազդում միայն հարձակման ենթարկված կազմակերպության վրա: Կիբերհարձակումների զոհ են դառնում նաև հաճախորդները, աշխատակիցները, հիվանդները, մատակարարները և մատակարարման շղթայի այլ գործընկերներ, ովքեր կարող են կորուստներ կրել, և նրանց իրավական դիրքը տարբերվում է խմբից խումբ: Հետևաբար, խորհուրդ է տրվում, որ հարձակումից հետո յուրաքանչյուր ոք, ով ցանկանում է պարզել, թե ինչ պարտավորություններ են կիրառվում և ինչ պահանջներ կան, նախ ճշգրտորեն որոշի, թե ով է տուժել և ինչ վնաս է պատճառվել:

Այս հոդվածը հերթով անդրադառնում է, թե ով է համարվում զոհ, երբ պետք է տեղեկացվի տվյալների արտահոսքի մասին, ինչ պայմաններով է գոյություն ունենում փոխհատուցման իրավունքը, որ կողմերը կարող են պատասխանատու լինել, ինչ դեր է խաղում քրեական օրենսդրությունը, ինչ է սովորաբար ներառում կիբերապահովագրության պոլիսը և ինչ քայլեր պետք է ձեռնարկվեն հարձակումից անմիջապես հետո։

Ո՞վքեր են կիբերհարձակումների զոհերը։

Կիբերհարձակման ժամանակ կարելի է առանձնացնել երեք խումբ։

  • տուժած կազմակերպությունն ինքը, որը բախվում է համակարգի անսարքության, շրջանառության կորստի, վերականգնման ծախսերի, դատաբժշկական հետաքննության ծախսերի և հեղինակության վնասի։
  • Ֆիզիկական անձինք, որոնց անձնական տվյալները բացահայտվել են, ինչպիսիք են հաճախորդները, աշխատակիցները և հիվանդները: Նրանք կարող են կրել ֆինանսական կորուստներ, բայց նաև ոչ նյութական վնաս՝ իրենց տվյալների նկատմամբ վերահսկողությունը կորցնելու, անորոշության կամ ինքնության խարդախության վախի պատճառով:
  • Պայմանագրային կամ մատակարարման շղթայի հարաբերությունների միջոցով տուժած երրորդ կողմերը, օրինակ՝ այն պատճառով, որ նրանք կախված են մատակարարից, որի համակարգերը խափանվել են։

Այս դասակարգումը իրավական առումով արդիական է: Ցանկացած պահանջի հիմքը և այն կողմը, որի դեմ այն ​​կարող է ներկայացվել, կախված են տուժողի դիրքորոշումից: Տուժած կազմակերպությունը, որպես կանոն, պատասխանատվության կենթարկի իր ՏՏ մատակարարին պայմանագրի համաձայն, մինչդեռ տվյալների սուբյեկտը կարող է ուղղակիորեն հիմնվել GDPR-ի կողմից նախատեսված պատասխանատվության առանձին հիմքի վրա:

Ե՞րբ պետք է տեղեկացվի տվյալների արտահոսքի մասին։

Երբ անձնական տվյալները ներգրավված են կիբեռհարձակման մեջ, պետք է գնահատվի, թե արդյոք կա անձնական տվյալների խախտում և արդյոք ծանուցումը պարտադիր է: GDPR-ի 33-րդ հոդվածը պահանջում է, որ խախտման մասին վերահսկիչ մարմնին տեղեկացվի առանց անհարկի ուշացման և, եթե հնարավոր է, յոթանասուներկու ժամվա ընթացքում, եթե խախտումը քիչ հավանական է, որ վտանգ ստեղծի ֆիզիկական անձանց իրավունքների և ազատությունների համար:

Բացի այդ, GDPR-ի 34-րդ հոդվածը կարող է պահանջել, որ կազմակերպությունը տեղեկացնի տվյալների սուբյեկտներին։ Այդ պարտավորությունը առաջանում է այն դեպքում, երբ խախտումը, հավանաբար, կհանգեցնի նրանց իրավունքների և ազատությունների համար բարձր ռիսկի։ Հաղորդակցությունը կարող է բաց թողնվել, եթե ձեռնարկվել են համապատասխան տեխնիկական միջոցներ, ինչպիսիք են կոդավորումը, երբ հետագա միջոցառումները ապահովում են, որ բարձր ռիսկը այլևս չի իրականանա, կամ երբ անհատական ​​հաղորդակցությունը կպահանջի անհամաչափ ջանքեր. վերջին դեպքում բավարար է հրապարակային հաղորդակցությունը։

Տվյալների սուբյեկտի համար այդ հաղորդակցությունը ավելին է, քան պարզապես ձևականություն։ Այն նրանց հնարավորություն է տալիս ձեռնարկել սեփական միջոցներ, օրինակ՝ փոխելով գաղտնաբառերը կամ հետևելով կասկածելի գործարքներին, և գործնականում դա հաճախ փոխհատուցման ցանկացած պահանջի մեկնարկային կետն է։

Հետևաբար, կազմակերպությունը պետք է պարզի ոչ միայն, որ հարձակում է տեղի ունեցել, այլև, թե որ տվյալներն են տուժել, արդյոք տվյալները իրականում արտահոսել են, և ինչ ռիսկեր են բխում դրանից: Այդ նպատակով անկախ դատաբժշկական հետաքննությունը հաճախ անհրաժեշտ է:

Սա առավել ևս վերաբերում է այն դեպքերին, երբ հարձակումը տեղի է ունենում մշակողի, այլ ոչ թե կազմակերպության վրա: Blauw Research-ի և Nebu-ի միջև կարճ դատավարության ժամանակ (Ռոտերդամի շրջանային դատարան, 2023 թվականի ապրիլի 6, ECLI:NL:RBROT:2023:2931) ժամանակավոր օգնության դատավորը որոշեց, որ կողմերի միջև կնքված տվյալների մշակման համաձայնագրի համաձայն ՝ վերահսկիչն իրավունք ուներ ավելի շատ տեղեկություններ ստանալ հարձակման, դրա հետևանքների և ձեռնարկված միջոցառումների մասին, քան սկզբնապես տրամադրվել էր: Մշակողին նաև հանձնարարվել էր անցկացնել անկախ դատաբժշկական հետաքննություն և պարբերաբար հաշվետվություն ներկայացնել: Դատավճիռը ցույց է տալիս, որ լավ մշակված տվյալների մշակման համաձայնագիրը գործնականում ամենակարևոր գործիքն է միջադեպից հետո ժամանակին տեղեկատվություն ստանալու համար, հենց այն պատճառով, որ վերահսկիչն այդ տեղեկատվության կարիքն ունի իր սեփական ծանուցման պարտականությունները կատարելու համար:

Ե՞րբ է առաջանում փոխհատուցման իրավունքը։

Տվյալների սուբյեկտները կարող են փոխհատուցում պահանջել վերահսկիչից կամ մշակողից՝ համաձայն GDPR 82-րդ հոդվածի: Սակայն կիբեռհարձակումը ավտոմատ կերպով չի հանգեցնում պահանջի: Այն պետք է հիմնավորված լինի.

  • որ GDPR-ը խախտվել է։
  • որ վնասը իրականում կրվել է, և
  • որ այդ խախտման և այդ վնասի միջև կա պատճառահետևանքային կապ։

Նյութական վնասը կարող է ներառել ֆինանսական կորուստներ, վերականգնման ծախսեր կամ անձնական տվյալների կեղծման հետևանքով պատճառված կորուստներ: Ինչ վերաբերում է ոչ նյութական վնասին, Եվրոպական Միության Արդարադատության դատարանը Österreichische Post (CJEU 4 մայիսի 2023թ., C-300/21) գործով որոշել է, որ լրջության նվազագույն շեմ չկա, սակայն միայն GDPR-ի խախտումը բավարար չէ փոխհատուցում ստանալու համար:

Կիբերհարձակումից հետո տվյալների արտահոսքի հետ կապված հատկապես կարևոր է «Մասնավորության ազգային գործակալություն» գործը (ECJ 14 դեկտեմբերի 2023թ., C-340/21): Այնտեղ Դատարանը որոշել է, որ անձնական տվյալների արտահոսքի հնարավոր ապագայում չարաշահման վախը ինքնին կարող է համարվել ոչ նյութական վնաս: Այնուամենայնիվ, տվյալների սուբյեկտը պետք է կոնկրետ հիմնավորի այդ վախը և դրա հետևանքները. պարզապես նշելով այն փաստը, որ տվյալները արտահոսել են, բավարար չէ: Նույն վճռում Դատարանը հաստատել է, որ վերահսկիչի պարտականությունն է ապացուցել, որ ձեռնարկված անվտանգության միջոցառումները համապատասխան են եղել, և որ երրորդ կողմի կողմից հարձակումն ինքնին վերահսկիչին չի ազատում պատասխանատվությունից:

GDPR-ի համաձայն պատասխանատվությունը գոյություն ունի պայմանագրի խախտման և քաղաքացիական իրավունքի հիմքերի հետ մեկտեղ: Նիդեռլանդների քաղաքացիական օրենսգրքի 6:162(1) հոդվածի համաձայն՝ վերագրելի անօրինական գործողություն կատարած կողմը պետք է փոխհատուցի պատճառված վնասը: Կիրառվում է 6:163 հոդվածի հարաբերականության պահանջը. խախտված նորմը պետք է ծառայի պաշտպանելու այն տեսակի վնասից, որը կրել է տուժող կողմը:

Կարևոր է նշել, որ այս հիմքերի հետ մեկտեղ գոյություն ունի նաև GDPR-ի 82-րդ հոդվածը։ Հետևաբար, տվյալների սուբյեկտը պարտավոր չէ հայց ներկայացնել միայն պայմանագրի խախտման կամ իրավախախտման հիման վրա, այլ կարող է ուղղակիորեն հիմնվել GDPR-ով նախատեսված պատասխանատվության առանձին հիմքի վրա։ Տուժած կազմակերպության համար հիմքերի այս համադրությունը նշանակում է, որ հարձակումից հետո մի քանի կողմ կարող են միաժամանակ հայցեր ներկայացնել։

Ո՞վ կարող է պատասխանատու լինել։

Տուժած կազմակերպությունը կարող է պատասխանատվություն կրել, եթե այն չի կատարում իր պայմանագրային պարտավորությունները կամ ձեռնարկել է անբավարար անվտանգության միջոցառումներ: ՏՏ ծառայություններ մատուցողը կամ մշակողը նույնպես կարող են պատասխանատվության ենթարկվել: Այն, ինչ կարելի է ակնկալել այդ ծառայություն մատուցողից, նախևառաջ որոշվում է պայմանագրով:

Մշակման հարաբերություններում տվյալների մշակման համաձայնագիրը կենտրոնական դեր է խաղում: GDPR-ի 28-րդ հոդվածը պահանջում է, որ վերահսկիչը և մշակողը կնքեն նման համաձայնագիր, որը, ի թիվս այլ բաների, կարգավորում է անվտանգության միջոցառումները և տվյալների արտահոսքի դեպքերի կարգավորումը: Եթե հարձակումը մշակողի մոտ անբավարար անվտանգության արդյունք է, վերահսկիչը կարող է մշակողին պատասխանատվության ենթարկել այդ համաձայնագրի համաձայն՝ արդյունքում առաջացած կորստի համար:

Սա ակնհայտ է Հոֆ վան Տվենտեի քաղաքապետարանի վրա կիբեռհարձակման վերաբերյալ գործից (Օվերեյսելի շրջանային դատարան, 2023 թվականի մայիսի 10, ECLI:NL:RBOVE:2023:1731): Կողմերը համաձայնության էին եկել ֆունկցիոնալ մոնիթորինգի, այլ ոչ թե անվտանգության մոնիթորինգի վերաբերյալ: Դատարանը որոշել է, որ ՏՏ ադմինիստրատորի խնամքի պարտականությունը չի տարածվում այնքան հեռու, որ անվտանգության մոնիթորինգը կազմի ֆունկցիոնալ մոնիթորինգի հանձնարարության անուղղակի մասը, և մերժել է քաղաքապետարանի հայցը: Այն նաև կշռադատել է, որ քաղաքապետարանն ինքն է կայացրել ռիսկը մեծացնող որոշումներ, այդ թվում՝ իր գաղտնաբառերի քաղաքականությունը և RDP պորտի բացումը:

Հայելային պատկերը Օ'Քլայենսի գործն է (Շրջանային դատարան) Amsterdam, 14 նոյեմբերի 2018թ., ECLI:NL:RBAMS:2018:10124): Այնտեղ մատակարարը տեղադրել էր ամբողջական տեղեկատվական ենթակառուցվածք և ստանձնել դրա կառավարումը: Փրկագին պահանջող ծրագրային հարձակումից հետո, որի ժամանակ պահուստային պատճենները նույնպես կոդավորված էին, դատարանը որոշեց, որ նման ամբողջական փաթեթի մատակարարումը ենթադրում էր խնամքի լայնածավալ պարտականություն, և որ պարզ միջոցառումները բաց են թողնվել: Սակայն պատասխանատվությունը լիովին չի շնորհվել. հաճախորդի մեղավորության պատճառով վնասի երկու երրորդը մնացել է մատակարարի հաշվին:

Թե որքան ծանր կարող է լինել համապատասխան անվտանգության ապացուցման բեռը, ցույց է տալիս ավտոմեքենաների վաճառողի կոտրված էլեկտրոնային փոստի հաշվի գործը: 2024 թվականի նոյեմբերի 5-ի միջանկյալ որոշմամբ (Արնհեմ-Լեուվարդենի վերաքննիչ դատարան, ECLI:NL:GHARL:2024:6812) վաճառողին հնարավորություն տրվեց ապացուցել, որ իր էլեկտրոնային փոստի հաշիվը պատշաճ կերպով պաշտպանված է եղել GDPR-ի իմաստով, այն բանից հետո, երբ հաքերը այդ հաշիվն օգտագործել էր գնորդին կեղծ վճարման հրահանգ ուղարկելու համար: 2025 թվականի հուլիսի 22-ի հետագա որոշմամբ (ECLI:NL:GHARL:2025:4556) դատարանը պարզեց, որ այս ապացույցը չի ներկայացվել, որից հետո կողմերը դեռ պետք է անդրադառնային գնորդի նպաստող մեղքին: Հետևաբար, երկու որոշումներն էլ վերաբերում են նույն դատավարությանը:

Ընդհանուր գիծն այն է, որ պայմանագրային կարգավորումները, մշակման ռիսկերը, իրականում ձեռնարկված միջոցները, երկու կողմերին տրված նախազգուշացումները և տուժող կողմի սեփական վարքագիծը՝ այս ամենը կարևոր է։ Քաղաքացիական պատասխանատվությունից բացի, Նիդեռլանդների տվյալների պաշտպանության մարմինը կարող է կիրառել մինչև 20 միլիոն եվրո կամ համաշխարհային տարեկան շրջանառության 4 տոկոսը կազմող վարչական տուգանքներ, որն ավելի բարձր է։ Այդ տուգանքները անկախ են նրանից, թե արդյոք տվյալների առանձին սուբյեկտները վնաս են կրել։

Քրեական իրավունքի ուղի

Կիբեռհարձակումը կարող է նաև քրեական հանցագործություն համարվել, ինչպիսիք են համակարգչին ներխուժումը, տվյալների անհասանելիությունը կամ ոչ հրապարակային տվյալների յուրացումը: Նիդեռլանդների քրեական օրենսգրքի 138ab(1) հոդվածը հանցագործություն է համարում ավտոմատացված համակարգին դիտավորյալ և անօրինական մուտք գործելը:

Զոհերը կարող են հանցագործության մասին հայտնել ոստիկանությանը, որն ունի մասնագիտացված կիբեռհանցագործությունների դեմ պայքարի խմբեր: Երբ կասկածյալը հետապնդվում է, զոհը կարող է միանալ քրեական վարույթին որպես տուժող կողմ և այնտեղից փոխհատուցում պահանջել: Այս ուղին խուսափում է առանձին քաղաքացիական վարույթներից, սակայն արդյունքը կախված է հայտնաբերումից, հետապնդումից և ապացույցներից, որոնք միջազգային գործունեություն ծավալող հանցագործների դեպքում հաճախ արդյունք չեն տալիս: Կազմակերպությունների համար հաղորդումը հաճախ նաև գործնական անհրաժեշտություն է, քանի որ ապահովագրողները և մատակարարման շղթայի գործընկերները դա են պահանջում:

Ի՞նչ է ներառում կիբերապահովագրությունը։

Կիբերապահովագրության պոլիսը կարող է ապահովագրել, ի թիվս այլ բաների՝

  • միջադեպերի արձագանքում և դատաբժշկական հետաքննություն;
  • համակարգերի և տվյալների վերականգնում;
  • բիզնեսի ընդհատման կորուստներ և շրջանառության կորուստ;
  • ճգնաժամային հաղորդակցություն;
  • պատասխանատվություն երրորդ կողմերի նկատմամբ;
  • իրավաբանական ծախսեր; և
  • որոշ դեպքերում՝ տուգանքներ, փոխհատուցումներ կամ փրկագին, այնքանով, որքանով դա ապահովագրելի է գործող օրենսդրության համաձայն։

Ճշգրիտ ապահովագրությունը կախված է ապահովագրական պոլիսից: Ուշադրություն դարձրեք բացառություններին, անվտանգության պայմաններին, ծանուցման ժամկետներին, ֆրանշիզային և փորձագետների ներգրավման պահանջներին: Նիդեռլանդների քաղաքացիական օրենսգրքի 7:957(1) հոդվածը նույնպես պարտավորեցնում է ապահովագրված կողմին ձեռնարկել ողջամիտ միջոցներ՝ վնասը կանխելու կամ սահմանափակելու համար: Եթե փրկարարական այդ պարտականությունը չի պահպանվում, ապահովագրողը կարող է նվազեցնել վճարումը:

Հետևաբար, կիբերապահովագրողը պետք է հնարավորինս շուտ տեղեկացվի։ Արտաքին փորձագետների ներգրավումը կամ ապահովագրողի համաձայնության բացակայության դեպքում փրկագին վճարելը կարող է ազդել ապահովագրության վրա։

Ի՞նչ պետք է անել կիբեռհարձակումից անմիջապես հետո։

  • Ուշադիր գրանցեք միջադեպը և բոլոր համապատասխան գործողությունները։
  • Մեկուսացրեք ազդակիր համակարգերը՝ առանց ապացույցները կորցնելու։
  • Վարձեք դատաբժշկական փորձագետ։
  • Գնահատեք, թե արդյոք կա տվյալների արտահոսք, որը ենթակա է ծանուցման։
  • Գնահատեք, թե արդյոք տվյալների սուբյեկտները պետք է տեղեկացված լինեն։
  • Հաղորդեք հանցագործության մասին ոստիկանությանը։
  • Տեղյակ պահեք միջադեպի մասին ձեր կիբերապահովագրողին։
  • Պահպանեք գրանցամատյանները, պահուստային պատճենները, էլ.փոստերը և այլ համապատասխան տվյալները։
  • Քարտեզագրեք վնասը և պոտենցիալ պատասխանատու կողմերը։
  • Ուշադիր և ժամանակին տեղեկացրեք հաճախորդներին, աշխատակիցներին և մատակարարման շղթայի գործընկերներին։

Հետևաբար, կիբեռհարձակումը միայն տեխնիկական միջադեպ չէ: Այն նաև տվյալների պաշտպանության, քաղաքացիական իրավունքի, քրեական իրավունքի և ապահովագրական իրավունքի հարց է: Արագ և լավ փաստաթղթավորված արձագանքը ոչ միայն սահմանափակում է վնասը, այլև վճռորոշ է ծանուցումների, ապահովագրական ծածկույթի և ցանկացած դատավարության ընթացքում ձեր ապացուցողական դիրքորոշման համար:

Վերջում

Կիբերհարձակումից հետո իրավունքներն ու պարտականությունները տարածվում են իրավունքի մի քանի ոլորտներում, և գործի արդյունքը մեծապես կախված է կոնկրետ փաստերից, պայմանագրի բովանդակությունից և գրառումների որակից: Քննարկված դատական ​​նախադեպը ցույց է տալիս, որ մատակարարը և հաճախորդը դատվում են իրենց սեփական վարքագծով, և որ վերջնաժամկետները, ինչպիսին է յոթանասուներկու ժամյա ծանուցման ժամկետը, քիչ տեղ են թողնում ուշացման համար:

Law & More օգնում է կազմակերպություններին և տվյալների սուբյեկտներին կիբեռմիջադեպերի իրավական կարգավորման հարցում՝ սկսած ծանուցման պարտականությունների գնահատումից և տվյալների մշակման համաձայնագրերի վերանայումից մինչև պատասխանատվության, ապահովագրական հարցերի սահմանում և կորուստների վերականգնում: Դուք գործ ունե՞ք կիբեռհարձակման կամ տվյալների արտահոսքի հետ, թե՞ ցանկանում եք, որ ձեր պայմանագրերը նախապես վերանայվեն այդ ռիսկերի առումով մեր կողմից: ՏՏ օրենք թիմ։ Խնդրում ենք ազատ զգալ Կապ Law & More Ձեր իրավիճակի վերաբերյալ առանց պարտավորության քննարկման համար։

Հաճախակի տրվող հարցեր

Ստորև կպատասխանենք այս թեմայի վերաբերյալ մեզ ամենից հաճախ տրվող հարցերին։

Ո՞վքեր են կիբերհարձակման զոհերը։

Կան երեք շերտեր։ Առաջինը՝ տուժած կազմակերպությունն ինքը, որը կրում է համակարգի անսարքության, կորցրած շրջանառության, վերականգնման ծախսերի, դատաբժշկական հետաքննության ծախսերի և հեղինակությանը հասցված վնասի համար։ Երկրորդ՝ տվյալների սուբյեկտները՝ ֆիզիկական անձինք, որոնց անձնական տվյալները բացահայտվել են, ինչպիսիք են հաճախորդները, աշխատակիցները և հիվանդները։ Երրորդ՝ երրորդ կողմերը, որոնք վնաս են կրում պայմանագրային կամ մատակարարման շղթայի հարաբերությունների միջոցով, օրինակ՝ այն պատճառով, որ նրանք կախված են լուծարված մատակարարից։ Այդ դասակարգումը որոշում է, թե ինչ հիմքով կարող է կողմը հայց ներկայացնել և ում դեմ։

Ի՞նչ ժամկետում պետք է տեղեկացնեմ տվյալների արտահոսքի մասին։

GDPR-ի 33-րդ հոդվածը պահանջում է վերահսկիչ մարմնին տեղեկացնել առանց անհարկի ուշացման և, եթե հնարավոր է, խախտման մասին տեղեկանալուց հետո յոթանասուներկու ժամվա ընթացքում: Պարտականությունը չի կիրառվում այն ​​դեպքերում, երբ խախտումը, հավանաբար, չի հանգեցնի ֆիզիկական անձանց իրավունքների և ազատությունների համար ռիսկի: Այդ գնահատումը պահանջում է խախտման բնույթի, ազդակիր տվյալների կատեգորիաների և հնարավոր հետևանքների վերլուծություն:

Ե՞րբ պետք է տեղեկացնեմ տվյալների սուբյեկտներին։

Համաձայն GDPR 34-րդ հոդվածի, եթե խախտումը կարող է հանգեցնել տվյալների սուբյեկտների իրավունքներին և ազատություններին բարձր ռիսկի, հաղորդակցությունը կարող է բաց թողնվել, եթե ձեռնարկվել են համապատասխան տեխնիկական միջոցներ, ինչպիսիք են կոդավորումը, եթե հետագա միջոցառումները ապահովում են, որ բարձր ռիսկը այլևս չի իրականանա, կամ եթե անհատական ​​հաղորդակցությունը կպահանջի անհամաչափ ջանքեր: Վերջին դեպքում հրապարակային հաղորդակցությունը բավարար է:

Կարո՞ղ եմ արդյոք պահանջել տեղեկատվություն մատակարարից, որը ենթարկվել է հաքերային հարձակման։

Այո, եթե տվյալների մշակման համաձայնագիրը դա նախատեսում է։ Blauw Research-ի և Nebu-ի միջև ամփոփ դատավարության ժամանակ (Ռոտերդամի շրջանային դատարան, 2023 թվականի ապրիլի 6, ECLI:NL:RBROT:2023:2931) ժամանակավոր դատական ​​​​գործընթացում դատավորը որոշեց, որ տվյալների մշակման համաձայնագրի համաձայն՝ վերահսկիչն իրավունք ուներ ավելի շատ տեղեկություններ ստանալ հարձակման, դրա հետևանքների և ձեռնարկված միջոցառումների մասին, քան տրամադրվել էր, և հրամայեց մշակողին անցկացնել անկախ դատաբժշկական հետաքննություն և պարբերաբար հաշվետվություններ ներկայացնել։ Այդ տեղեկատվությունը անհրաժեշտ է ձեր սեփական ծանուցման պարտականությունները կատարելու համար։

Որպես տվյալների սուբյեկտ, ես ավտոմատ կերպով իրավունք ունե՞մ փոխհատուցման տվյալների արտահոսքից հետո։

Ոչ։ GDPR-ի 82-րդ հոդվածը տրամադրում է առանձին հիմք, սակայն դուք պետք է հիմնավորեք, որ GDPR-ը խախտվել է, որ դուք իրականում վնաս եք կրել, և որ խախտման և այդ վնասի միջև կա պատճառահետևանքային կապ։ Ապացուցման բեռը կրում է հայցվորը։

Արդյո՞ք անձնական տվյալների կեղծման վախը համարվում է ոչ նյութական վնաս։

Հնարավոր է։ «Մասնավորության ազգային գործակալություն» (ԵՄԴ 2023 թվականի դեկտեմբերի 14, C-340/21) գործով Արդարադատության դատարանը որոշել է, որ անձնական տվյալների արտահոսքի հնարավոր ապագայում չարաշահման վախը ինքնին կարող է համարվել ոչ նյութական վնաս։ Տվյալների սուբյեկտը, սակայն, պետք է կոնկրետ հիմնավորի այդ վախը և դրա հետևանքները։ «Österreichische Post»-ը (ԵՄԴ 2023 թվականի մայիսի 4, C-300/21) հավելում է, որ լրջության նվազագույն շեմ չկա, բայց միայն GDPR-ի խախտումը բավարար չէ։

Ո՞վ պետք է ապացուցի, որ անվտանգության միջոցառումները համարժեք էին։

Վերահսկիչը։ C-340/21 գործում Արդարադատության դատարանը հաստատեց, որ վերահսկիչի պարտականությունն է ցույց տալ, որ ձեռնարկված անվտանգության միջոցառումները համապատասխան են եղել, և որ երրորդ կողմի կողմից հարձակումն ինքնին չի ազատում նրան պատասխանատվությունից։ Նիդեռլանդներում սա տեղի ունեցավ ավտոմեքենաների վաճառողի էլեկտրոնային փոստի հաշիվը կոտրելու դեպքում, որտեղ Արնհեմ-Լեուվարդենի վերաքննիչ դատարանը նախ վաճառողին հնարավորություն տվեց ներկայացնել այդ ապացույցը (ECLI:NL:GHARL:2024:6812), ապա որոշեց, որ այն չի ներկայացվել (ECLI:NL:GHARL:2025:4556):

Արդյո՞ք իմ ՏՏ մատակարարը պատասխանատու է, եթե չի հայտնաբերել հարձակումը։

Դա կախված է նրանից, թե ինչ է համաձայնեցվել։ Հոֆ վան Տվենտեի քաղաքապետարանի վրա կիբեռհարձակման գործով (Օվերեյսելի շրջանային դատարան, 2023 թվականի մայիսի 10, ECLI:NL:RBOVE:2023:1731) կողմերը համաձայնության էին եկել ֆունկցիոնալ մոնիթորինգի, այլ ոչ թե անվտանգության մոնիթորինգի վերաբերյալ։ Դատարանը որոշել է, որ ՏՏ ադմինիստրատորի հոգատարության պարտականությունը չի տարածվում այնքանով, որ անվտանգության մոնիթորինգը կազմի դրա անուղղակի մասը, և մերժել է հայցը։ Երբ տրամադրվում է ավելի լայն ամբողջական փաթեթ, հոգատարության պարտականությունը կարող է լինել լայնածավալ, ինչպես Օ'Կլայենսի գործում (Օվերեյսելի շրջանային դատարան): Amsterdam, 2018 թվականի նոյեմբերի 14, ECLI:NL:RBAMS:2018:10124), որտեղ մատակարարը պատասխանատու էր վնասի երկու երրորդի համար։

Կարո՞ղ է արդյոք իմ սեփական վարքագիծը նվազեցնել փոխհատուցումը։

Այո։ Այս դեպքերում հաճախակի դեր է խաղում օժանդակ մեղքը։ O'Cliance-ի դեպքում վնասի մեկ երրորդը մնում էր հաճախորդի հաշվին, իսկ կոտրված էլ․ փոստի հաշվի դեպքում կողմերը պարտավոր էին լուծել գնորդի օժանդակ մեղքը։ Հետևաբար, ձեր սեփական գաղտնաբառի քաղաքականությունը, բաց թողնված միացքները կամ անտեսված նախազգուշացումները կարող են ուղղակիորեն ազդել արդյունքի վրա։

Ի՞նչ տուգանքներ կարող է կիրառել տվյալների պաշտպանության մարմինը։

GDPR-ի խախտումների համար վերահսկող մարմինը կարող է կիրառել մինչև 20 միլիոն եվրոյի կամ համաշխարհային տարեկան շրջանառության 4 տոկոսի վարչական տուգանքներ, որն ավելի բարձր է։ Այս տուգանքները անկախ են նրանից, թե արդյոք տվյալների առանձին սուբյեկտները իրականում վնաս են կրել, և, հետևաբար, քաղաքացիական պատասխանատվության հետ մեկտեղ ներկայացնում են առանձին ռիսկ։

Կարո՞ղ եմ հաղորդում տալ հանցագործության մասին և պահանջել իմ վնասի փոխհատուցում քրեական վարույթի միջոցով։

Այո։ Նիդեռլանդների քրեական օրենսգրքի 138ab(1) հոդվածը հանցագործություն է համարում ավտոմատացված համակարգին դիտավորյալ և անօրինական մուտք գործելը։ Դուք կարող եք հանցագործության մասին հաղորդում ներկայացնել ոստիկանություն, և եթե կասկածյալը հետապնդվում է, միանալ քրեական վարույթին որպես տուժող կողմ՝ այնտեղ փոխհատուցում պահանջելու համար։ Արդյունքը կախված է հայտնաբերումից, հետապնդումից և ապացույցներից, որոնք միջազգային գործունեություն ծավալող հանցագործների դեպքում հաճախ արդյունք չեն տալիս։

Ի՞նչ է սովորաբար ծածկում կիբերապահովագրությունը։

Սովորաբար միջադեպերին արձագանքելը և դատաբժշկական հետաքննությունը, համակարգերի և տվյալների վերականգնումը, բիզնեսի ընդհատման կորուստները և շրջանառության կորուստը, ճգնաժամային հաղորդակցությունը, երրորդ կողմերի նկատմամբ պատասխանատվությունը և իրավաբանական ծախսերը, իսկ որոշ դեպքերում՝ տուգանքները, կարգավորվող վճարումները կամ փրկագինը, այնքանով, որքանով դա ապահովագրելի է գործող օրենքով: Հետևեք բացառություններին, անվտանգության պայմաններին, ծանուցման ժամկետներին և ֆրանշիզային, և վերանայեք ապահովագրական պայմանագիրը նախքան միջադեպի տեղի ունենալը:

Կարո՞ղ եմ կորցնել պաշտպանությունը՝ հարձակումից հետո սխալ գործելով։

Դա հնարավոր է։ Նիդեռլանդների քաղաքացիական օրենսգրքի 7:957(1) հոդվածը պարտավորեցնում է ապահովագրված կողմին ձեռնարկել ողջամիտ միջոցներ՝ վնասը կանխելու կամ սահմանափակելու համար. եթե փրկագնման այդ պարտականությունը չի պահպանվում, ապահովագրողը կարող է նվազեցնել փոխհատուցումը։ Արտաքին փորձագետների ներգրավումը կամ ապահովագրողի համաձայնության բացակայության դեպքում փրկագին վճարելը նույնպես կարող է ազդել ապահովագրության վրա։ Հնարավորինս շուտ տեղեկացրեք ձեր ապահովագրողին։

Ի՞նչ քայլեր պետք է ձեռնարկեմ կիբերհարձակումից անմիջապես հետո։

Գրանցեք միջադեպը և ձեռնարկված բոլոր գործողությունները, մեկուսացրեք տուժած համակարգերը՝ առանց ապացույցները կորցնելու, և ներգրավեք դատաբժշկական փորձագետի։ Այնուհետև գնահատեք, թե արդյոք կա տվյալների արտահոսք, որը ենթակա է ծանուցման, և արդյոք տվյալների սուբյեկտները պետք է տեղեկացվեն։ Հաղորդեք հանցագործության մասին, տեղեկացրեք ձեր կիբերապահովագրողին, պահպանեք գրանցամատյանները, պահուստային պատճենները և նամակագրությունը, քարտեզագրեք վնասը և պոտենցիալ պատասխանատու կողմերին, և ուշադիր և ժամանակին տեղեկացրեք հաճախորդներին, աշխատակիցներին և մատակարարման շղթայի գործընկերներին։

Իրավաբանական օգնություն է պե՞տք։

Կապ Law & More Ձեր իրավական հարցերի վերաբերյալ մասնագիտական ​​խորհրդատվության համար: Մեր բազմալեզու թիմը պատրաստ է օգնել ձեզ:

Առնչվող հոդվածներ

Նիդեռլանդներում ազդեցիկ մարքեթինգը կարգավորվում է միաժամանակ երեք մակարդակով՝ Mediawet-ի միջոցով, որը

Հեղինակային իրավունքը լուսանկարի նկատմամբ առաջանում է ավտոմատ կերպով՝ դրա նկարահանման պահին, եթե լուսանկարը

Ապակենտրոնացված ինքնավար կազմակերպությունը հոլանդական օրենսդրության համաձայն չունի իր սեփական իրավական ձևը։ Գիրք

«Թվային ծառայությունների մասին» օրենքը (ԵՄ կանոնակարգ 2022/2065) և «Թվային շուկաների մասին» օրենքը (ԵՄ կանոնակարգ 2022/1925)

Արհեստական ​​բանականության կողմից ստեղծված բովանդակության հեղինակային իրավունքը գործում է միայն հոլանդական օրենսդրության համաձայն, եթե մարդը կատարել է ստեղծագործական ընտրություն։

Հեշթեգը կարող է գրանցվել որպես ապրանքանիշ, և շատերն են գրանցվել։ Ինչ է

Մնացեք տեղեկացված հոլանդական օրենսդրության վերաբերյալ

Բաժանորդագրվեք մեր նորություններին` իրավական վերջին նորությունների, կարգավորող մարմինների թարմացումների և գործնական խորհուրդների համար։