Cumplimiento para Dispositivos Móviles
NDB
¿Qué es el Notifiable Data Breaches scheme?
La enmienda a la Ley de Privacidad Australiana estableció el Esquema de Notificación de Violación de Datos (Notifiable Data Breaches scheme o NDB) en Australia, y entró en vigor el 22 de febrero de 2018. El esquema NDB fortalece las protecciones a la información personal, brindando a las personas afectadas la oportunidad de tomar medidas para proteger su información personal después de una violación de datos (data breach). Las consecuencias de no notificar o no cumplir con el esquema conllevan una penalización máxima de hasta $360,000 para individuos y $1,800,000 para corporaciones.
¿Quién debe cumplir con el notifiable data breaches scheme?
Las siguientes entidades deben cumplir con el esquema:
1. Agencias gubernamentales australianas
2. Todas las empresas y organizaciones sin fines de lucro con una facturación anual de 3 millones de dólares o más
3. Las pequeñas empresas que incluyen:
- Todos los proveedores de salud del sector privado
- Aquellos que comercializan información personal
- Empresas que utilizan números de archivo fiscal (tax file numbers), sin embargo, si la facturación anual es inferior a 3 millones de dólares, el esquema NDB se aplicará solo en relación con la información del número de archivo fiscal
- Aquellos que poseen información personal en relación con ciertas actividades, por ejemplo, proporcionar servicios a la Commonwealth bajo un contrato
¿Qué es una violación de datos elegible (eligible data breach) según el esquema?
Una violación de datos elegible surge cuando se cumplen los siguientes tres criterios:
1. Hay un acceso no autorizado o divulgación de información personal o una pérdida de información personal que posee una organización
2. Es probable que esto resulte en un daño grave a uno o más individuos
3. La organización no ha podido evitar el riesgo probable de daño grave con medidas correctivas
¿Qué es una violación de datos (data breach)?
Acceso no autorizado (Unauthorized access):
Esto ocurre cuando la información personal es accedida por alguien que no está autorizado a hacerlo.
Divulgación no autorizada (Unauthorized disclosure):
Esto ocurre cuando una organización, ya sea de manera intencional o no intencional, hace que la información personal sea accesible o visible para otros fuera de la organización y libera esa información de su control efectivo de una manera que no está permitida por la Ley de Privacidad.
Pérdida de información (Loss of information):
Esto se refiere a la pérdida accidental o inadvertida de información personal en poder de una organización donde es probable que resulte en acceso o divulgación no autorizados.
¿Qué tipos de datos están involucrados en una violación de datos?
Hay algunos tipos de información personal que pueden tener más probabilidades de causar un daño grave a un individuo si se ven comprometidos:
- Información confidencial, como información sobre la salud de un individuo
- Documentos comúnmente utilizados para el fraude de identidad, incluida la licencia de conducir y los detalles del pasaporte...
- Información financiera
¿Cuándo debe notificar?
Un evento de violación notificable (notifiable breach event) ocurre cuando se cumplen los siguientes criterios:
- Ocurrió una violación de datos
- La violación probablemente resultará en un daño grave
- La organización que posee esta información no pudo prevenir el riesgo de daño grave
¿A quién debe notificar?
Debe notificar a cualquier persona que esté en riesgo de sufrir un daño grave como resultado de la violación de datos. También debe notificar al Comisionado de Información Australiano (Australian Information Commissioner). Existen tres opciones para notificar a las personas afectadas:
1. Notificar a todas las personas cuya información personal esté involucrada en la violación de datos elegible
2. Notificar solo a las personas que tienen un riesgo probable de sufrir un daño grave
3. Publicar su notificación y publicitarla con el objetivo de llamar la atención de todas las personas en riesgo probable de daño grave
¿Cómo notificar a las personas afectadas en la Oficina del Comisionado de Información de Australia (OAIC)?
Su notificación y declaración a la OAIC debe incluir la siguiente información:
- La identidad en los detalles de contacto de su agencia u organización
- Una descripción de la violación de datos elegible
- Los tipos de información involucrados en la violación de datos elegible
- Qué pasos recomienda su agencia u organización que tomen las personas en respuesta a la violación de datos elegible
¿Cuándo realizar una evaluación (assessment)?
Si sospecha de una violación de datos que puede cumplir con el umbral de "probable que resulte en un daño grave", entonces debe realizar una evaluación.
Generalmente, hay un máximo de 30 días para realizar esta evaluación. Esto comienza a partir del momento en que se da cuenta de una posible violación.
Debe revisar su marco de respuesta a violaciones de datos para asegurarse de que el personal relevante será informado de una violación lo antes posible.
No se espera que cada violación de datos requiera una evaluación que demore 30 días en completarse antes de que ocurra la notificación. Debe notificar lo antes posible una vez que tenga la creencia de que se ha producido una violación de datos elegible.
¿Qué implica una evaluación?
La Ley dice que las evaluaciones deben ser razonables y expeditas. Depende de las entidades decidir qué proceso seguir al realizar una evaluación. En general, una evaluación debería cubrir las siguientes tres etapas:
1. Iniciar: decidir si una evaluación es necesaria e identificar qué persona o grupo será responsable de completarla
2. Investigar: recopilar rápidamente información relevante sobre la sospecha de violación, incluyendo, por ejemplo, qué información personal se ve afectada, quién puede haber tenido acceso a la información y los probables impactos
3. Evaluar: tomar una decisión basada en la investigación sobre si la violación identificada es una violación de datos elegible