RODO та згоди клієнток

Витік даних клієнток - коли повідомляти UODO за 72 години [2026]

Витік даних клієнток - коли повідомляти UODO за 72 години [2026]

Загублений телефон із базою клієнток, зламаний акаунт запису, картка клієнтки в чужих руках. Коли досить запису в реєстрі порушень, а коли маєш 72 години на повідомлення UODO.

Витік даних клієнток у салоні - коли повідомляти UODO протягом 72 годин [2026]

Загублений телефон із базою номерів клієнток, зламаний обліковий запис у системі запису, зошит із записами, залишений на рецепції, фото картки клієнтки, надіслане не тій особі. Кожна з цих ситуацій - потенційне порушення захисту персональних даних, а RODO (польська назва GDPR) дає тобі дуже мало часу на реакцію. Ця стаття покаже крок за кроком, що робити в перші години після інциденту: коли треба повідомити про порушення до UODO (польське управління із захисту персональних даних), а коли достатньо запису у внутрішньому реєстрі. Основи роботи з даними клієнток описано в гайді про облік клієнток згідно з RODO.

Що в салоні краси вважається порушенням захисту даних

Порушення захисту даних - це не лише гучна хакерська атака. У щоденній роботі салону нігтьового сервісу, брів чи вій це найчастіше дрібні побутові помилки, що стосуються персональних даних твоїх клієнток: імен, номерів телефонів, адрес e-mail, історії візитів, а іноді й даних про здоров'я з опитування перед процедурою.

  • Втрата носія даних: загублений чи вкрадений телефон із контактами та листуванням із клієнтками, ноутбук із таблицею записів, флешка з копіями карток клієнток.
  • Доступ сторонньої особи: злам облікового запису в системі запису, захоплення профілю салону в соцмережах, колишня працівниця, яка досі має доступ до бази клієнток.
  • Людська помилка: повідомлення з даними однієї клієнтки, надіслане іншій, картка клієнтки, залишена на стійці на видноті, фото з видимими даними, опубліковане у сторіз.
  • Втрата паперових документів: залита водою чи загублена папка з картками клієнток і згодами, викидання документів у звичайний смітник без знищення.

Спільний знаменник один: персональні дані клієнток потрапили туди, куди не повинні були, або ти втратила над ними контроль. Чи треба повідомляти про інцидент, залежить від ризику для осіб, яких стосуються дані - і саме цю оцінку ти маєш вміти провести та задокументувати.

Правило 72 годин - як рахувати час

RODO вимагає, щоб про порушення захисту даних було повідомлено наглядовий орган без зайвої затримки, за можливості не пізніше ніж протягом 72 годин від моменту виявлення порушення - хіба що малоймовірно, що порушення спричинить ризик для прав і свобод фізичних осіб.

Ключове слово - "виявлення". Годинник стартує не тоді, коли телефон випав із сумки, а тоді, коли ти дізнаєшся про інцидент і маєш достатньо інформації, що сталося порушення. Це не означає, що можна зволікати з перевіркою - якщо підозрюєш проблему, мусиш перевірити її негайно. 72 години рахуються разом із вихідними та святами, тож інцидент у п'ятницю ввечері не переносить термін на середу.

Три сценарії: реєстр, повідомлення до UODO, інформування клієнток

RODO передбачає три рівні реакції залежно від ризику. Таблиця нижче показує типові ситуації з салону та звичайний рівень дій. Сприймай її як відправну точку для власної оцінки, а не як автомат - кожен випадок оцінюєш індивідуально й записуєш висновки.

Приклад із салону Запис у реєстрі порушень Повідомлення до UODO Інформування клієнток
Загублений телефон із кодом блокування та шифруванням, доступне віддалене стирання Так Зазвичай ні, якщо дані залишилися недоступними Зазвичай ні
Вкрадений незахищений ноутбук із картками клієнток та опитуваннями про здоров'я Так Так Так, якщо ризик для клієнток високий
Повідомлення з даними однієї клієнтки, надіслане іншій клієнтці Так Залежно від обсягу даних і можливих наслідків Зазвичай достатньо зв'язатися з обома особами
Злам облікового запису системи запису з повною базою контактів Так Так, якщо дані могли бути скопійовані Так, за високого ризику зловживання даними

Запам'ятай правило: реєстр порушень ведеш завжди, незалежно від того, чи інцидент підлягає повідомленню. Туди вписуєш і ті події, про які не повідомляла, разом з обґрунтуванням, чому оцінила ризик як низький. Це твій щит під час можливої перевірки UODO - ти показуєш, що свідомо керуєш інцидентами, а не ігноруєш їх.

Перші 24 години після інциденту - план дій

Крок 1: зупини витік

Перш ніж щось документувати, обмеж наслідки. Зміни паролі до системи запису та поштової скриньки, запусти віддалене стирання телефону, забери доступи в колишньої працівниці, видали помилково опубліковане фото. Кожна година зволікання збільшує ризик і погіршує твою позицію під час оцінки інциденту.

Крок 2: встанови факти й оціни ризик

Запиши: що сталося, коли, яких даних стосується інцидент, скількох клієнток, чи були дані захищені (пароль, шифрування), хто міг отримати до них доступ. Оцінюючи ризик, зважай на характер даних - номер телефону це одне, а опитування про здоров'я з картки клієнтки, де записуєш інформацію про алергії чи хвороби шкіри, це інше. Дані про здоров'я належать до особливої категорії, і їхній витік майже завжди означає вищий ризик.

Крок 3: виріши щодо повідомлення

Якщо оцінка вказує на ризик для клієнток, повідомляєш про порушення Голову UODO. Повідомлення подається електронно через сайт управління. Описуєш характер порушення, категорії та приблизну кількість осіб, можливі наслідки та вжиті заходи. Якщо ще не маєш усієї інформації, можна подати попереднє повідомлення й доповнити його пізніше - це краще, ніж пропустити термін.

Крок 4: поінформуй клієнток, якщо ризик високий

За високого ризику (наприклад, витік даних про здоров'я або даних, що дозволяють видати себе за клієнтку) ти зобов'язана повідомити осіб, яких стосуються дані. Напиши простою мовою: що сталося, які дані витекли, що ти робиш і що клієнтка може зробити сама, наприклад остерігатися підозрілих повідомлень. Складне повідомлення, надіслане швидко й чесно, будує більше довіри, ніж мовчання, яке згодом випливе.

Як зменшити ризик, поки нічого не сталося

  • Захисти пристрої: код блокування та шифрування на телефоні й ноутбуці, окремий обліковий запис салону замість приватного, двофакторний вхід до системи запису та пошти.
  • Обмеж обсяг даних: збирай лише те, що справді потрібно для процедури та контакту. Менше даних - менша шкода в разі інциденту.
  • Впорядкуй паперові документи: картки клієнток і згоди тримай у шафці, що замикається, а не на рецепції. Старі документи знищуй у шредері, а не викидай цілими.
  • Контролюй доступи: кожна працівниця має власний логін, а після завершення співпраці доступ забираєш того самого дня. Правила роботи з даними встанови письмово, як і згоди на публікацію фото в соцмережах.
  • Підготуй процедуру на випадок порушення: один аркуш із планом дій і шаблоном запису до реєстру порушень означає, що у стресі не доведеться нічого вигадувати з нуля.

Найпоширеніші запитання

Чи завжди треба повідомляти UODO про загублений телефон із номерами клієнток?

Не завжди. Якщо телефон був захищений кодом і шифруванням, а ти швидко запустила віддалене стирання, ризик для клієнток може бути низьким, і достатньо запису у внутрішньому реєстрі порушень з обґрунтуванням оцінки. Якщо телефон був незахищений, а всередині було листування та дані про здоров'я, повідомлення зазвичай буде необхідним.

Хто повідомляє про порушення, якщо витік стався на боці системи запису?

Система запису зазвичай діє як обробник даних від твого імені, а ти залишаєшся адміністратором даних своїх клієнток. Платформа зобов'язана поінформувати тебе про порушення, але оцінка ризику й можливе повідомлення до UODO - твоя відповідальність як адміністратора. Тому варто знати, як швидко твій постачальник інформує про інциденти.

Що загрожує за неповідомлення про порушення вчасно?

Неповідомлення про порушення, яке підлягало повідомленню, може призвести до адміністративного грошового штрафу та погіршує твою ситуацію під час кожної подальшої перевірки. Розмір штрафу залежить від обставин, масштабу та тяжкості порушення. На практиці не менш болючою буває втрата довіри клієнток, коли вони дізнаються про витік не від тебе.

Чи мушу вести реєстр порушень, якщо ніколи нічого не сталося?

Реєстр створюєш як елемент документації RODO і ведеш його постійно - якщо інцидентів не було, він просто залишається порожнім. Важливо, щоб він існував і щоб ти знала, що вписати, коли щось станеться. Під час перевірки він показує, що маєш впроваджений процес керування інцидентами, а не дієш навмання.

Хочеш мати документацію RODO салону, готову до будь-якого сценарію? Пакети NailsReady містять шаблони згод RODO, картки клієнта, реєстри та процедури, адаптовані до салонів nail, brow і lash - зокрема документи, про які питає перевірка. Заощадь час і уникни дорогих помилок.

Переглянути пакети NailsReady

Щомісячний мейл з оновленнями

Що змінилося у Sanepid, RODO та БЗП - один мейл на місяць. Без спаму і без продажу курсів.

Правила обробки даних описує Політика конфіденційності.