Ang mga karapatan ng mga biktima ng mga cyberattack: mga tungkulin sa pag-abiso, kabayaran at seguro

Mga Biktima ng mga cyberattack - legal na tulong sa paglabag sa datos at kabayaran

Ni Tom Meevis, abogado sa Law & More

Ang mga cyberattack tulad ng ransomware, phishing, mga pag-atake ng DDoS, at panghihimasok sa computer ay bihirang makaapekto lamang sa organisasyong inaatake. Kasama rin sa mga biktima ng mga cyberattack ang mga customer, empleyado, pasyente, supplier, at iba pang kasosyo sa supply chain na maaaring magdusa ng pagkalugi, at ang kanilang legal na posisyon ay nag-iiba sa bawat grupo. Samakatuwid, ang sinumang naghahangad na matukoy, pagkatapos ng isang pag-atake, kung aling mga obligasyon ang naaangkop at kung aling mga paghahabol ang umiiral, ay ipinapayong tukuyin muna kung sino ang eksaktong naapektuhan at kung anong pinsala ang lumitaw.

Tinatalakay naman ng artikulong ito kung sino ang kwalipikado bilang biktima, kailan dapat ipaalam ang isang paglabag sa datos, sa anong mga kondisyon umiiral ang karapatan sa kabayaran, kung aling mga partido ang maaaring managot, anong papel ang ginagampanan ng batas kriminal, kung ano ang karaniwang sakop ng isang patakaran sa seguro sa cyber, at kung aling mga hakbang ang dapat gawin kaagad pagkatapos ng isang pag-atake.

Sino-sino ang mga biktima ng mga cyberattack?

Tatlong grupo ang maaaring makilala sa isang cyberattack.

  • Ang apektadong organisasyon mismo, na nahaharap sa system downtime, nawalang turnover, mga gastos sa pagbawi, ang gastos ng forensic investigation at pinsala sa reputasyon.
  • Mga indibidwal na ang personal na datos ay nabunyag, tulad ng mga customer, empleyado, at pasyente. Maaari silang magdusa ng pinansyal na pagkalugi, ngunit maaari ring magdusa ng di-materyal na pinsala sa pamamagitan ng pagkawala ng kontrol sa kanilang datos, kawalan ng katiyakan, o takot sa pandaraya sa pagkakakilanlan.
  • Mga ikatlong partido na apektado sa pamamagitan ng isang kontratado o relasyon sa supply chain, halimbawa dahil umaasa sila sa isang supplier na ang mga sistema ay hindi na gumagana.

Ang klasipikasyong ito ay may kaugnayan sa batas. Ang batayan ng anumang paghahabol, at ang partidong maaaring pagbintangan nito, ay nakadepende sa posisyon ng biktima. Ang isang apektadong organisasyon ay karaniwang mananagot sa IT supplier nito sa ilalim ng kontrata, samantalang ang isang data subject ay maaaring direktang umasa sa standalone na batayan para sa pananagutan na ibinibigay ng GDPR.

Kailan dapat ipaalam ang isang paglabag sa datos?

Kung saan ang personal na datos ay sangkot sa isang cyberattack, dapat itong suriin kung mayroong paglabag sa personal na datos at kung ang abiso ay sapilitan. Hinihiling ng Artikulo 33 GDPR na ang isang paglabag ay maabisuhan sa awtoridad na nangangasiwa nang walang labis na pagkaantala at, kung magagawa, sa loob ng pitumpu't dalawang oras, maliban kung ang paglabag ay malamang na hindi magreresulta sa panganib sa mga karapatan at kalayaan ng mga natural na tao.

Bukod pa rito, maaaring hilingin ng Artikulo 34 GDPR sa organisasyon na ipaalam mismo sa mga data subject. Ang obligasyong iyon ay lumilitaw kung ang paglabag ay malamang na magresulta sa mataas na panganib sa kanilang mga karapatan at kalayaan. Maaaring alisin ang komunikasyon kung saan naipatupad ang mga naaangkop na teknikal na hakbang tulad ng pag-encrypt, kung saan tinitiyak ng mga kasunod na hakbang na hindi na mangyayari ang mataas na panganib, o kung saan ang indibidwal na komunikasyon ay mangangailangan ng hindi proporsyonal na pagsisikap; sa huling kaso na iyon, sapat na ang pampublikong komunikasyon.

Para sa datos na paksa, ang komunikasyon ay higit pa sa isang pormalidad. Nagbibigay-daan ito sa kanila na gumawa ng sarili nilang mga hakbang, halimbawa sa pamamagitan ng pagpapalit ng mga password o pagbabantay sa mga kahina-hinalang transaksyon, at sa pagsasagawa, ito ang kadalasang panimulang punto ng anumang paghingi ng kabayaran.

Samakatuwid, dapat patunayan ng isang organisasyon hindi lamang kung naganap ang isang pag-atake, kundi pati na rin kung aling datos ang naapektuhan, kung ang datos ba ay talagang na-exfiltrate, at kung ano ang mga panganib na kaakibat nito. Ang isang independiyenteng imbestigasyong forensik ay kadalasang lubhang kailangan para sa layuning iyon.

Lalo na itong naaangkop kung saan ang pag-atake ay nangyayari sa isang processor kaysa sa mismong organisasyon. Sa mga paglilitis sa buod sa pagitan ng Blauw Research at Nebu (Korte Distrito ng Rotterdam, ika-6 ng Abril 2023, ECLI:NL:RBROT:2023:2931), ipinahayag ng pansamantalang hukom na, sa ilalim ng kasunduan sa pagproseso ng datos na natapos sa pagitan ng mga partido, ang controller ay may karapatan sa mas maraming impormasyon tungkol sa pag-atake, mga bunga nito, at mga hakbang na ginawa kaysa sa unang ibinigay. Inutusan din ang processor na magsagawa ng isang independiyenteng imbestigasyon sa forensik at mag-ulat nang pana-panahon. Ipinapakita ng hatol na ang isang mahusay na nabalangkas na kasunduan sa pagproseso ng datos ay sa pagsasagawa ang pinakamahalagang instrumento para sa pagkuha ng impormasyon sa oras pagkatapos ng isang insidente, dahil kailangan ng controller ang impormasyong iyon upang maisagawa ang sarili nitong mga tungkulin sa pag-abiso.

Kailan lumilitaw ang karapatan sa kabayaran?

Maaaring humingi ng kabayaran ang mga data subject mula sa controller o sa processor sa ilalim ng Article 82 GDPR. Gayunpaman, ang isang cyberattack ay hindi awtomatikong nagdudulot ng reklamo. Dapat itong mapatunayan:

  • na ang GDPR ay nilabag;
  • na ang pinsala ay aktwal na natamo; at
  • na mayroong sanhi at bunga na kaugnayan sa pagitan ng paglabag na iyon at ng pinsalang iyon.

Ang materyal na pinsala ay maaaring binubuo ng mga pagkalugi sa pananalapi, mga gastos sa pagbawi o pagkalugi na dulot ng pandaraya sa pagkakakilanlan. Tungkol naman sa di-materyal na pinsala, ang Hukuman ng Hustisya ng Unyong Europeo ay nagpasiya sa Österreichische Post (CJEU noong 4 Mayo 2023, C-300/21) na walang minimum na limitasyon ng kalubhaan, ngunit ang paglabag lamang sa GDPR ay hindi sapat para sa isang hatol.

May partikular na kaugnayan sa mga paglabag sa datos kasunod ng isang cyberattack ang Natsionalna agensia za prihodite (CJEU 14 Disyembre 2023, C-340/21). Doon, ipinahayag ng Korte na ang takot sa posibleng maling paggamit ng leaked personal na datos sa hinaharap ay maaari na mismong maituring na di-materyal na pinsala. Gayunpaman, dapat patunayan ng paksa ng datos ang takot na iyon at ang mga bunga nito nang konkreto; hindi sapat ang pagturo lamang sa katotohanan na ang datos ay leaked. Sa parehong hatol, kinumpirma ng Korte na nasa kontroler ang karapatang patunayan na ang mga hakbang sa seguridad na ginawa ay angkop, at ang isang pag-atake ng isang ikatlong partido ay hindi mismo nagpapalaya sa kontroler mula sa pananagutan.

Ang pananagutan sa ilalim ng GDPR ay umiiral kasabay ng mga batayan ng batas sibil ng paglabag sa kontrata at tort. Sa ilalim ng Artikulo 6:162(1) ng Dutch Civil Code, ang isang partido na nakagawa ng isang maiuugnay na labag sa batas na gawain ay dapat magbayad para sa pinsalang dulot nito. Ang kinakailangan ng relatibidad ng Artikulo 6:163 ay naaangkop: ang nilabag na pamantayan ay dapat magsilbing proteksyon laban sa uri ng pinsalang dinanas ng nasugatang partido.

Mahalaga, ang Artikulo 82 GDPR ay umiiral kasabay ng mga batayang ito. Samakatuwid, ang isang paksa ng datos ay hindi obligado na maghain ng isang paghahabol batay lamang sa paglabag sa kontrata o tort, ngunit maaaring direktang umasa sa nakapag-iisang batayan para sa pananagutan na ibinibigay ng GDPR. Para sa apektadong organisasyon, ang kombinasyon ng mga batayan na ito ay nangangahulugan na ang ilang partido ay maaaring maghain ng mga paghahabol nang sabay-sabay pagkatapos ng isang pag-atake.

Sino ang maaaring managot?

Ang apektadong organisasyon ay maaaring managot kung hindi nito ginampanan ang mga obligasyon nito sa kontrata o hindi sapat ang mga hakbang sa seguridad na ginawa. Maaari ring managot ang isang IT service provider o processor. Ang maaaring asahan sa service provider na iyon ay unang-una sa natutukoy ng kontrata.

Sa loob ng isang ugnayan sa pagproseso, ang kasunduan sa pagproseso ng datos ay gumaganap ng isang mahalagang papel. Ayon sa Artikulo 28 ng GDPR, ang controller at ang processor ay kinakailangang magtapos ng naturang kasunduan, na namamahala bukod sa iba pang mga bagay sa mga hakbang sa seguridad at sa paghawak ng mga paglabag sa datos. Kung ang pag-atake ay nagreresulta mula sa hindi sapat na seguridad sa processor, maaaring panagutin ng controller ang processor sa ilalim ng kasunduang iyon para sa nagresultang pagkalugi.

Malinaw itong lumilitaw mula sa kaso hinggil sa cyberattack sa munisipalidad ng Hof van Twente (Korte Distrito ng Overijssel, 10 Mayo 2023, ECLI:NL:RBOVE:2023:1731). Napagkasunduan ng mga partido ang functional monitoring, hindi ang security monitoring. Ipinahayag ng korte na ang tungkulin ng isang IT administrator ay hindi umaabot hanggang sa puntong ang security monitoring ay bumubuo ng isang pahiwatig na bahagi ng isang pagtatalaga para sa functional monitoring, at ibinasura ang pahayag ng munisipalidad. Tinimbang din nito na ang munisipalidad mismo ay gumawa ng mga desisyon na nagpataas ng panganib, kabilang ang patakaran nito sa password at ang pagbubukas ng isang RDP port.

Ang imaheng salamin ay ang kaso ni O'Cliance (Korte Distrito ng Amsterdam, 14 Nobyembre 2018, ECLI:NL:RBAMS:2018:10124). Doon ay nag-install ang supplier ng kumpletong imprastraktura ng IT at kinuha ang pamamahala nito. Kasunod ng isang pag-atake ng ransomware kung saan naka-encrypt din ang mga backup, ipinahayag ng korte na ang pagbibigay ng naturang kumpletong pakete ay may malawak na tungkulin ng pangangalaga at ang mga direktang hakbang ay hindi isinama. Gayunpaman, hindi iginawad nang buo ang pananagutan: dahil sa kasalanan ng customer, dalawang-katlo ng pinsala ang nanatili sa pananagutan ng supplier.

Kung gaano kabigat ang maaaring maging bigat ng pagpapatunay sa naaangkop na seguridad ay inilalarawan ng kaso ng na-hack na email account ng isang dealer ng kotse. Sa pansamantalang hatol noong ika-5 ng Nobyembre 2024 (Court of Appeal ng Arnhem-Leeuwarden, ECLI:NL:GHARL:2024:6812) binigyan ang dealer ng pagkakataong patunayan na ang email account nito ay naaangkop na na-secure sa loob ng kahulugan ng GDPR, matapos gamitin ng isang hacker ang account na iyon upang magpadala ng maling tagubilin sa pagbabayad sa isang mamimili. Sa kasunod na hatol noong ika-22 ng Hulyo 2025 (ECLI:NL:GHARL:2025:4556) natuklasan ng korte na ang patunay na ito ay hindi naihatid, at pagkatapos nito ay kailangan pa ring tugunan ng mga partido ang kasalanan ng mamimili. Samakatuwid, ang parehong hatol ay may kinalaman sa parehong mga paglilitis.

Ang karaniwang pinag-uusapan ay ang mga kasunduan sa kontrata, ang mga panganib ng pagproseso, ang mga aktwal na hakbang na ginawa, ang mga babalang ibinigay sa magkabilang panig at ang sariling pag-uugali ng napinsalang partido ay pawang mahalaga. Bukod sa pananagutang sibil, ang Dutch Data Protection Authority ay maaaring magpataw ng mga administratibong multa na hanggang EUR 20 milyon o 4 na porsyento ng taunang kita sa buong mundo, alinman ang mas mataas. Ang mga multang iyon ay hindi nakadepende sa kung ang mga indibidwal na paksa ng datos ay nagdusa ng pinsala.

Ang ruta ng batas kriminal

Ang isang cyberattack ay maaari ring maituring na isang kriminal na pagkakasala, tulad ng panghihimasok sa computer, paggawa ng data na hindi maa-access o pag-angkin ng hindi pampublikong data. Ayon sa Artikulo 138ab(1) ng Dutch Criminal Code, isang pagkakasala ang sinasadya at ilegal na pagkuha ng access sa isang automated system.

Maaaring iulat ng mga biktima ang pagkakasala sa pulisya, na may mga espesyalisadong pangkat ng cybercrime. Kung saan ang isang suspek ay kinasuhan, maaaring sumali ang biktima sa mga paglilitis kriminal bilang isang nasugatan na partido at humingi ng kabayaran doon. Iniiwasan ng paraang ito ang magkakahiwalay na paglilitis sibil, ngunit ang resulta ay nakasalalay sa pagtuklas, pag-uusig, at ebidensya, na sa mga internasyonal na operasyon ng mga nagkasala ay kadalasang walang resulta. Para sa mga organisasyon, ang pag-uulat ay kadalasang isang praktikal na pangangailangan din, dahil hinihiling ito ng mga tagaseguro at mga kasosyo sa supply chain.

Ano ang sakop ng cyber insurance?

Ang isang patakaran sa cyber insurance ay maaaring magbigay ng saklaw para sa, bukod sa iba pang mga bagay:

  • pagtugon sa insidente at imbestigasyong forensik;
  • pagpapanumbalik ng mga sistema at datos;
  • mga pagkalugi sa pagkaantala ng negosyo at nawalang kita;
  • komunikasyon sa krisis;
  • pananagutan sa mga ikatlong partido;
  • mga gastos sa legal; at
  • sa ilang mga kaso, mga multa, mga bayad sa pag-aayos o pantubos, hanggang sa lawak na maaaring iseguro sa ilalim ng naaangkop na batas.

Ang eksaktong saklaw ay nakadepende sa polisiya. Bigyang-pansin ang mga eksepsiyon, mga kondisyon sa seguridad, mga panahon ng abiso, mga deductible at mga kinakailangan sa pagkuha ng mga eksperto. Ang Artikulo 7:957(1) ng Dutch Civil Code ay nag-oobliga rin sa isang nakaseguro na gumawa ng mga makatwirang hakbang upang maiwasan o limitahan ang pagkawala. Kung saan ang tungkulin ng pagsagip ay hindi nasunod, maaaring bawasan ng tagaseguro ang payout.

Samakatuwid, dapat ipaalam sa cyber insurer sa lalong madaling panahon. Ang pagkuha ng mga panlabas na eksperto o pagbabayad ng ransom nang walang pahintulot ng insurer ay maaaring makaapekto sa saklaw.

Ano ang dapat mong gawin kaagad pagkatapos ng isang cyberattack?

  • Maingat na itala ang insidente at lahat ng kaugnay na aksyon.
  • Ihiwalay ang mga apektadong sistema nang hindi nawawala ang ebidensya.
  • Magpatawag ng eksperto sa forensic.
  • Suriin kung mayroong maipapaalam na paglabag sa datos.
  • Suriin kung dapat bang mabigyan ng impormasyon ang mga paksa ng datos.
  • Iulat ang pagkakasala sa pulisya.
  • Ipaalam ang insidente sa iyong cyber insurer.
  • Panatilihin ang mga log, backup, email at iba pang kaugnay na data.
  • Imapa ang pinsala at ang mga partidong maaaring managot.
  • Maingat at sa tamang oras na ipaalam sa mga customer, empleyado, at mga kasosyo sa supply chain.

Samakatuwid, ang isang cyberattack ay hindi lamang isang teknikal na insidente. Ito rin ay isang usapin ng proteksyon ng datos, batas sibil, batas kriminal, at batas ng seguro. Ang isang mabilis at mahusay na dokumentadong tugon ay hindi lamang naglilimita sa pinsala, kundi mahalaga rin para sa mga abiso, sa saklaw ng seguro, at sa iyong posisyon sa ebidensya sa anumang paglilitis.

Sa pagsasara

Ang mga karapatan at obligasyon kasunod ng isang cyberattack ay nakakalat sa iba't ibang larangan ng batas, at ang resulta ng isang kaso ay lubos na nakasalalay sa mga partikular na katotohanan, nilalaman ng kontrata, at kalidad ng mga rekord. Ipinapakita ng tinalakay na batas na ang supplier at customer ay hinuhusgahan batay sa kanilang sariling pag-uugali, at ang mga deadline tulad ng pitumpu't dalawang oras na panahon ng abiso ay nagbibigay ng kaunting puwang para sa pagkaantala.

Law & More Tumutulong sa mga organisasyon at mga paksa ng datos sa legal na paghawak ng mga insidente sa cyber: mula sa pagtatasa ng mga tungkulin sa pag-abiso at pagsusuri ng mga kasunduan sa pagproseso ng datos hanggang sa pagtatatag ng pananagutan, mga isyu sa seguro at pagbawi ng mga pagkalugi. Nahaharap ka ba sa isang cyberattack o isang paglabag sa datos, o nais mo bang suriin nang maaga ang iyong mga kontrata laban sa mga panganib na ito ng aming IT Law koponan? Huwag mag-atubiling makipag-ugnayan sa Law & More para sa isang walang obligasyong talakayan tungkol sa iyong sitwasyon.

Mga madalas itanong

Sa ibaba ay sasagutin namin ang mga tanong na pinakamadalas naming itinatanong sa paksang ito.

Sino-sino ang mga biktima ng isang cyberattack?

May tatlong patong. Una, ang apektadong organisasyon mismo, na siyang mananagot sa system downtime, lost turnover, mga gastos sa pagbawi, gastos sa forensic investigation at pinsala sa reputasyon. Pangalawa, ang mga data subject, ang mga natural na tao na ang personal na data ay nabunyag, tulad ng mga customer, empleyado at pasyente. Pangatlo, ang mga ikatlong partido na dumaranas ng pagkalugi sa pamamagitan ng isang kontrata o relasyon sa supply chain, halimbawa dahil umaasa sila sa isang supplier na bumagsak. Ang klasipikasyong iyon ang nagtatakda kung anong batayan ang maaaring maghain ng reklamo ang isang partido, at laban kanino.

Sa loob ng anong panahon ko dapat ipaalam ang isang paglabag sa datos?

Ang Artikulo 33 ng GDPR ay nangangailangan ng abiso sa awtoridad na nangangasiwa nang walang labis na pagkaantala at, kung magagawa, sa loob ng pitumpu't dalawang oras mula sa pagkaalam ng paglabag. Ang tungkulin ay hindi nalalapat kung ang paglabag ay malamang na hindi magreresulta sa panganib sa mga karapatan at kalayaan ng mga natural na tao. Ang pagtatasang iyon ay nangangailangan ng pagsusuri sa uri ng paglabag, ang mga kategorya ng datos na apektado at ang mga posibleng kahihinatnan.

Kailan ko dapat ipaalam mismo sa mga data subject?

Sa ilalim ng Artikulo 34 ng GDPR, kung saan ang paglabag ay malamang na magreresulta sa mataas na panganib sa mga karapatan at kalayaan ng mga paksa ng datos. Maaaring alisin ang komunikasyon kung saan naipatupad ang mga naaangkop na teknikal na hakbang tulad ng pag-encrypt, kung saan tinitiyak ng mga kasunod na hakbang na hindi na mangyayari ang mataas na panganib, o kung saan ang indibidwal na komunikasyon ay mangangailangan ng hindi proporsyonal na pagsisikap. Sa huling kaso, sapat na ang pampublikong komunikasyon.

Maaari ko bang gamitin ang impormasyon mula sa isang supplier na na-hack?

Oo, kung saan nakasaad dito ang isang kasunduan sa pagproseso ng datos. Sa mga paglilitis sa buod sa pagitan ng Blauw Research at Nebu (Korte Distrito ng Rotterdam, ika-6 ng Abril 2023, ECLI:NL:RBROT:2023:2931), ipinahayag ng pansamantalang hukom na sa ilalim ng kasunduan sa pagproseso ng datos, ang controller ay may karapatan sa higit pang impormasyon tungkol sa pag-atake, mga bunga nito, at mga hakbang na ginawa kaysa sa ibinigay, at inutusan ang processor na magsagawa ng isang independiyenteng imbestigasyon sa forensik at mag-ulat nang pana-panahon. Ang impormasyong iyon ay kinakailangan upang maisagawa ang iyong sariling mga tungkulin sa pag-abiso.

Bilang isang data subject, awtomatiko ba akong karapat-dapat sa kabayaran pagkatapos ng isang paglabag sa datos?

Hindi. Ang Artikulo 82 ng GDPR ay nagbibigay ng nakapag-iisang batayan, ngunit dapat mong patunayan na ang GDPR ay nilabag, na ikaw talaga ay nagdusa ng pinsala, at na mayroong sanhi at bunga sa pagitan ng paglabag at ng pinsalang iyon. Ang pasanin ng pagpapatunay ay nakasalalay sa naghahabol.

Maituturing bang hindi materyal na pinsala ang takot sa pandaraya sa pagkakakilanlan?

Maaari. Sa Nationalna agensia za prihodite (CJEU noong Disyembre 14, 2023, C-340/21), ipinahayag ng Hukuman ng Hustisya na ang takot sa posibleng maling paggamit ng leaked personal data sa hinaharap ay maaari na mismong maituring na di-materyal na pinsala. Gayunpaman, dapat patunayan ng data subject ang takot na iyon at ang mga bunga nito nang konkreto. Idinagdag ng Österreichische Post (CJEU noong Mayo 4, 2023, C-300/21) na walang minimum na limitasyon ng kalubhaan, ngunit ang paglabag lamang sa GDPR ay hindi sapat.

Sino ang kailangang patunayan na angkop ang mga hakbang panseguridad?

Ang controller. Sa C-340/21, kinumpirma ng Court of Justice na responsibilidad ng controller na ipakita na angkop ang mga hakbang sa seguridad na isinagawa, at ang pag-atake ng isang ikatlong partido ay hindi mismo nagpapalaya dito mula sa pananagutan. Sa Netherlands, nangyari ito sa kaso ng na-hack na email account ng isang car dealer, kung saan unang binigyan ng Court of Appeal ng Arnhem-Leeuwarden ang dealer ng pagkakataong ibigay ang patunay na iyon (ECLI:NL:GHARL:2024:6812) at pagkatapos ay ipinasiya na hindi ito naibigay (ECLI:NL:GHARL:2025:4556).

Mananagot ba ang aking IT supplier kung hindi nito matukoy ang isang pag-atake?

Depende iyan sa kung ano ang napagkasunduan. Sa kaso tungkol sa cyberattack sa munisipalidad ng Hof van Twente (Korte Distrito ng Overijssel, 10 Mayo 2023, ECLI:NL:RBOVE:2023:1731) napagkasunduan ng mga partido ang functional monitoring, hindi ang security monitoring. Ipinahayag ng korte na ang tungkulin ng pangangalaga ng isang IT administrator ay hindi umaabot hanggang sa puntong ang security monitoring ay bumubuo ng isang tacit na bahagi nito, at ibinasura ang reklamo. Kung saan ang isang mas malawak na kabuuang pakete ay ibinibigay, ang tungkulin ng pangangalaga ay maaaring maging malawak ang saklaw, tulad ng sa O'Cliance (Korte Distrito ng Amsterdam, 14 Nobyembre 2018, ECLI:NL:RBAMS:2018:10124), kung saan ang supplier ay pinanagot para sa dalawang-katlo ng pagkalugi.

Maaari bang mabawasan ng sarili kong pag-uugali ang kabayaran?

Oo. Ang may kaakibat na pagkakamali ay may paulit-ulit na papel sa mga kasong ito. Sa O'Cliance, isang-katlo ng pagkalugi ang natira para sa account ng customer, at sa kaso ng na-hack na email account, ang mga partido ay kinakailangang tugunan ang may kaakibat na pagkakamali ng mamimili. Samakatuwid, ang iyong sariling patakaran sa password, ang mga port na naiwang bukas o ang mga babala na hindi pinansin ay maaaring direktang makaapekto sa resulta.

Anong mga multa ang maaaring ipataw ng awtoridad sa proteksyon ng datos?

Para sa mga paglabag sa GDPR, maaaring magpataw ang awtoridad na nangangasiwa ng mga administratibong multa na hanggang EUR 20 milyon o 4 na porsyento ng taunang kita sa buong mundo, alinman ang mas mataas. Ang mga multang ito ay hindi nakadepende sa kung ang mga indibidwal na paksa ng datos ay aktwal na nakaranas ng pinsala at samakatuwid ay kumakatawan sa isang hiwalay na panganib kasama ng pananagutang sibil.

Maaari ko bang iulat ang pagkakasala at i-claim ang aking pagkalugi sa pamamagitan ng mga kasong kriminal?

Oo. Isinasaad sa Artikulo 138ab(1) ng Dutch Criminal Code na isang pagkakasala ang sinasadya at ilegal na pagpasok sa isang automated system. Maaari mong iulat ang pagkakasala sa pulisya at, kung ang isang suspek ay inakusahan, sumali sa mga paglilitis kriminal bilang isang nasugatang partido upang humingi ng kabayaran doon. Ang resulta ay nakasalalay sa pagtuklas, pag-uusig at ebidensya, na sa mga internasyonal na operasyon ng mga nagkasala ay kadalasang walang resulta.

Ano ang karaniwang sakop ng cyber insurance?

Kadalasan, ang pagtugon sa insidente at imbestigasyon ng forensic, pagpapanumbalik ng mga sistema at datos, pagkalugi sa pagkaantala ng negosyo at pagkawala ng turnover, komunikasyon sa krisis, pananagutan sa mga ikatlong partido at mga gastos sa legal, at sa ilang mga kaso, mga multa, mga pagbabayad ng settlement o ransom hanggang sa lawak na maaaring iseguro sa ilalim ng naaangkop na batas. Bantayan ang mga eksepsiyon, mga kondisyon sa seguridad, mga panahon ng abiso at mga deductible, at suriin ang patakaran bago mangyari ang isang insidente.

Maaari ba akong mawalan ng proteksyon sa pamamagitan ng maling pagkilos pagkatapos ng isang atake?

Posible iyan. Ang Artikulo 7:957(1) ng Dutch Civil Code ay nag-oobliga sa isang nakaseguro na gumawa ng mga makatwirang hakbang upang maiwasan o limitahan ang pagkalugi; kung saan ang tungkulin ng pagsagip ay hindi nasusunod, maaaring bawasan ng tagaseguro ang payout. Ang pagkuha ng mga panlabas na eksperto o pagbabayad ng pantubos nang walang pahintulot ng tagaseguro ay maaari ring makaapekto sa saklaw. Ipaalam agad sa iyong tagaseguro.

Anong mga hakbang ang dapat kong gawin kaagad pagkatapos ng isang cyberattack?

Itala ang insidente at lahat ng aksyong ginawa, ihiwalay ang mga apektadong sistema nang hindi nawawala ang ebidensya, at kumuha ng forensic expert. Pagkatapos ay suriin kung mayroong isang paglabag sa datos na maaaring ipaalam at kung dapat bang ipaalam sa mga paksa ng datos. Iulat ang pagkakasala, abisuhan ang iyong cyber insurer, pangalagaan ang mga log, backup at sulat, i-map ang pinsala at ang mga posibleng managot na partido, at ipaalam nang maingat at sa tamang oras sa mga customer, empleyado at mga kasosyo sa supply chain.

Kailangan mo ba ng Tulong Legal?

Makipag-ugnayan Law & More para sa gabay ng eksperto sa iyong mga legal na usapin. Ang aming multilingual na pangkat ay handang tumulong.

Mga kaugnay na artikulo

Ang mga high-risk AI system ang pangunahing punto ng European AI Regulation (Regulation (EU) 2024/1689),

Ang cybersecurity ay hindi na lamang isang teknikal na usapin. Ito rin ay isang legal at pamamahala.
Ang isang abogado sa IT ay tumutulong sa mga negosyo sa mga kontrata ng IT, pagsunod sa GDPR, ang AI Act, cybersecurity at

Manatiling Updated sa Batas ng Olandes

Mag-subscribe sa aming newsletter para sa mga pinakabagong legal na pananaw, mga update sa regulasyon, at praktikal na payo.