ໂດຍ ທອມ ມີວິສ, ທະນາຍຄວາມທີ່ Law & More
ການໂຈມຕີທາງໄຊເບີເຊັ່ນ: ransomware, phishing, ການໂຈມຕີ DDoS ແລະ ການບຸກລຸກຄອມພິວເຕີບໍ່ຄ່ອຍຈະສົ່ງຜົນກະທົບຕໍ່ອົງກອນທີ່ຖືກໂຈມຕີເທົ່ານັ້ນ. ຜູ້ເຄາະຮ້າຍຈາກການໂຈມຕີທາງໄຊເບີຍັງລວມມີລູກຄ້າ, ພະນັກງານ, ຄົນເຈັບ, ຜູ້ສະໜອງ ແລະ ຄູ່ຮ່ວມງານລະບົບຕ່ອງໂສ້ການສະໜອງອື່ນໆທີ່ອາດຈະໄດ້ຮັບຄວາມເສຍຫາຍ, ແລະ ຕຳແໜ່ງທາງກົດໝາຍຂອງເຂົາເຈົ້າແຕກຕ່າງກັນໄປໃນແຕ່ລະກຸ່ມ. ຜູ້ໃດກໍຕາມທີ່ຊອກຫາວິທີທີ່ຈະກຳນົດ, ຫຼັງຈາກການໂຈມຕີ, ພັນທະໃດທີ່ນຳໃຊ້ ແລະ ການຮຽກຮ້ອງໃດທີ່ມີຢູ່, ດັ່ງນັ້ນ, ຄວນກຳນົດກ່ອນວ່າໃຜໄດ້ຮັບຜົນກະທົບຢ່າງແນ່ນອນ ແລະ ຄວາມເສຍຫາຍອັນໃດເກີດຂຶ້ນ.
ບົດຄວາມນີ້ກ່າວເຖິງຜູ້ທີ່ມີຄຸນສົມບັດເປັນຜູ້ເຄາະຮ້າຍ, ເວລາໃດທີ່ຕ້ອງແຈ້ງໃຫ້ຊາບກ່ຽວກັບການລະເມີດຂໍ້ມູນ, ເງື່ອນໄຂໃດທີ່ສິດໃນການໄດ້ຮັບຄ່າຊົດເຊີຍມີຢູ່, ຝ່າຍໃດອາດຈະຕ້ອງຮັບຜິດຊອບ, ກົດໝາຍອາຍາມີບົດບາດແນວໃດ, ນະໂຍບາຍປະກັນໄພທາງໄຊເບີໂດຍທົ່ວໄປແລ້ວກວມເອົາຫຍັງແດ່, ແລະຂັ້ນຕອນໃດທີ່ຄວນປະຕິບັດທັນທີຫຼັງຈາກການໂຈມຕີ.
ໃຜເປັນຜູ້ເຄາະຮ້າຍຈາກການໂຈມຕີທາງໄຊເບີ?
ສາມາດຈຳແນກໄດ້ສາມກຸ່ມໃນການໂຈມຕີທາງໄຊເບີ.
- ອົງກອນທີ່ໄດ້ຮັບຜົນກະທົບເອງ, ເຊິ່ງປະເຊີນກັບການຢຸດເຮັດວຽກຂອງລະບົບ, ການສູນເສຍການໝູນວຽນ, ຄ່າໃຊ້ຈ່າຍໃນການຟື້ນຟູ, ຄ່າໃຊ້ຈ່າຍໃນການສືບສວນທາງນິຕິວິທະຍາ ແລະ ຄວາມເສຍຫາຍຕໍ່ຊື່ສຽງ.
- ບຸກຄົນທຳມະດາທີ່ຂໍ້ມູນສ່ວນຕົວຂອງເຂົາເຈົ້າຖືກເປີດເຜີຍ, ເຊັ່ນ: ລູກຄ້າ, ພະນັກງານ ແລະ ຄົນເຈັບ. ເຂົາເຈົ້າອາດຈະໄດ້ຮັບຄວາມເສຍຫາຍທາງດ້ານການເງິນ, ແຕ່ກໍ່ຍັງມີຄວາມເສຍຫາຍທີ່ບໍ່ແມ່ນວັດຖຸຍ້ອນການສູນເສຍການຄວບຄຸມຂໍ້ມູນຂອງເຂົາເຈົ້າ, ຄວາມບໍ່ແນ່ນອນ ຫຼື ຄວາມຢ້ານກົວຕໍ່ການສໍ້ໂກງຕົວຕົນ.
- ພາກສ່ວນທີສາມທີ່ໄດ້ຮັບຜົນກະທົບຜ່ານສາຍພົວພັນຕາມສັນຍາ ຫຼື ລະບົບຕ່ອງໂສ້ການສະໜອງ, ຕົວຢ່າງເຊັ່ນ ຍ້ອນພວກເຂົາອາໄສຜູ້ສະໜອງທີ່ລະບົບຂອງເຂົາເຈົ້າລົ້ມເຫຼວ.
ການຈັດປະເພດນີ້ແມ່ນມີຄວາມກ່ຽວຂ້ອງທາງກົດໝາຍ. ພື້ນຖານຂອງການຮຽກຮ້ອງໃດໆ, ແລະຝ່າຍທີ່ສາມາດຍື່ນຟ້ອງໄດ້, ແມ່ນຂຶ້ນກັບທ່າທີຂອງຜູ້ເຄາະຮ້າຍ. ໂດຍທົ່ວໄປແລ້ວ, ອົງກອນທີ່ໄດ້ຮັບຜົນກະທົບຈະຖືເອົາຜູ້ສະໜອງໄອທີຂອງຕົນຮັບຜິດຊອບພາຍໃຕ້ສັນຍາ, ໃນຂະນະທີ່ເຈົ້າຂອງຂໍ້ມູນສາມາດອີງໃສ່ພື້ນຖານຄວາມຮັບຜິດຊອບແບບແຍກຕ່າງຫາກທີ່ GDPR ກຳນົດໄວ້.
ຕ້ອງມີການແຈ້ງເຕືອນການລະເມີດຂໍ້ມູນເມື່ອໃດ?
ໃນກໍລະນີທີ່ຂໍ້ມູນສ່ວນຕົວມີສ່ວນກ່ຽວຂ້ອງກັບການໂຈມຕີທາງໄຊເບີ, ມັນຕ້ອງໄດ້ຮັບການປະເມີນວ່າມີການລະເມີດຂໍ້ມູນສ່ວນຕົວຫຼືບໍ່ ແລະ ການແຈ້ງເຕືອນແມ່ນເປັນການບັງຄັບຫຼືບໍ່. ມາດຕາ 33 GDPR ກຳນົດໃຫ້ມີການແຈ້ງການລະເມີດຕໍ່ໜ່ວຍງານກຳກັບດູແລໂດຍບໍ່ມີການຊັກຊ້າທີ່ບໍ່ຈຳເປັນ ແລະ ຖ້າເປັນໄປໄດ້ພາຍໃນເຈັດສິບສອງຊົ່ວໂມງ, ເວັ້ນເສຍແຕ່ວ່າການລະເມີດດັ່ງກ່າວບໍ່น่าຈະເຮັດໃຫ້ເກີດຄວາມສ່ຽງຕໍ່ສິດ ແລະ ເສລີພາບຂອງບຸກຄົນທຳມະດາ.
ນອກຈາກນັ້ນ, ມາດຕາ 34 GDPR ອາດຈະຮຽກຮ້ອງໃຫ້ອົງກອນແຈ້ງໃຫ້ເຈົ້າຂອງຂໍ້ມູນຮູ້ດ້ວຍຕົນເອງ. ພັນທະດັ່ງກ່າວເກີດຂຶ້ນເມື່ອການລະເມີດມີແນວໂນ້ມທີ່ຈະເຮັດໃຫ້ເກີດຄວາມສ່ຽງສູງຕໍ່ສິດ ແລະ ເສລີພາບຂອງເຂົາເຈົ້າ. ການສື່ສານອາດຈະຖືກຍົກເວັ້ນບ່ອນທີ່ມີມາດຕະການທາງເທັກນິກທີ່ເໝາະສົມເຊັ່ນ: ການເຂົ້າລະຫັດ, ບ່ອນທີ່ມາດຕະການຕໍ່ມາຮັບປະກັນວ່າຄວາມສ່ຽງສູງຈະບໍ່ເກີດຂຶ້ນອີກຕໍ່ໄປ, ຫຼື ບ່ອນທີ່ການສື່ສານສ່ວນບຸກຄົນຈະກ່ຽວຂ້ອງກັບຄວາມພະຍາຍາມທີ່ບໍ່ສົມສ່ວນ; ໃນກໍລະນີສຸດທ້າຍນັ້ນ, ການສື່ສານສາທາລະນະພຽງພໍ.
ສຳລັບຫົວຂໍ້ຂໍ້ມູນ, ການສື່ສານແມ່ນຫຼາຍກວ່າພິທີການ. ມັນຊ່ວຍໃຫ້ພວກເຂົາສາມາດໃຊ້ມາດຕະການຂອງຕົນເອງໄດ້, ຕົວຢ່າງເຊັ່ນການປ່ຽນລະຫັດຜ່ານ ຫຼື ການເຝົ້າລະວັງການເຮັດທຸລະກຳທີ່ໜ້າສົງໄສ, ແລະ ໃນທາງປະຕິບັດມັນມັກຈະເປັນຈຸດເລີ່ມຕົ້ນຂອງການຮຽກຮ້ອງຄ່າຊົດເຊີຍໃດໆ.
ດັ່ງນັ້ນ, ອົງກອນໃດໜຶ່ງຕ້ອງພິສູດບໍ່ພຽງແຕ່ວ່າມີການໂຈມຕີເກີດຂຶ້ນເທົ່ານັ້ນ, ແຕ່ຍັງຕ້ອງລະບຸຂໍ້ມູນໃດທີ່ໄດ້ຮັບຜົນກະທົບ, ຂໍ້ມູນຖືກຮົ່ວໄຫຼອອກມາແທ້ຫຼືບໍ່, ແລະມີຄວາມສ່ຽງຫຍັງແດ່ທີ່ຕິດຕາມມາຈາກສິ່ງນັ້ນ. ການສືບສວນທາງດ້ານນິຕິວິທະຍາທີ່ເປັນເອກະລາດມັກຈະເປັນສິ່ງທີ່ຂາດບໍ່ໄດ້ສຳລັບຈຸດປະສົງດັ່ງກ່າວ.
ສິ່ງນີ້ໃຊ້ໄດ້ກັບທຸກກໍລະນີທີ່ການໂຈມຕີເກີດຂຶ້ນຢູ່ທີ່ຜູ້ປະມວນຜົນຫຼາຍກວ່າຢູ່ທີ່ຕົວອົງກອນເອງ. ໃນການດຳເນີນຄະດີສະຫຼຸບລະຫວ່າງ Blauw Research ແລະ Nebu (ສານເຂດ Rotterdam, ວັນທີ 6 ເມສາ 2023, ECLI:NL:RBROT:2023:2931) ຜູ້ພິພາກສາບັນເທົາທຸກຊົ່ວຄາວໄດ້ຕັດສິນວ່າ, ພາຍໃຕ້ຂໍ້ຕົກລົງການປະມວນຜົນຂໍ້ມູນທີ່ໄດ້ສະຫຼຸບລະຫວ່າງບັນດາຝ່າຍ, ຜູ້ຄວບຄຸມມີສິດໄດ້ຮັບຂໍ້ມູນເພີ່ມເຕີມກ່ຽວກັບການໂຈມຕີ, ຜົນສະທ້ອນຂອງມັນ ແລະ ມາດຕະການທີ່ໄດ້ປະຕິບັດຫຼາຍກວ່າທີ່ໄດ້ໃຫ້ໄວ້ໃນເບື້ອງຕົ້ນ. ຜູ້ປະມວນຜົນຍັງໄດ້ຮັບຄຳສັ່ງໃຫ້ດຳເນີນການສືບສວນທາງດ້ານນິຕິວິທະຍາທີ່ເປັນເອກະລາດ ແລະ ລາຍງານເປັນໄລຍະ. ຄຳຕັດສິນສະແດງໃຫ້ເຫັນວ່າ ຂໍ້ຕົກລົງການປະມວນຜົນຂໍ້ມູນທີ່ຮ່າງໄວ້ຢ່າງດີໃນການປະຕິບັດແມ່ນເຄື່ອງມືທີ່ສຳຄັນທີ່ສຸດສຳລັບການໄດ້ຮັບຂໍ້ມູນທັນເວລາຫຼັງຈາກເຫດການເກີດຂຶ້ນ, ເພາະວ່າຜູ້ຄວບຄຸມຕ້ອງການຂໍ້ມູນນັ້ນເພື່ອປະຕິບັດໜ້າທີ່ແຈ້ງເຕືອນຂອງຕົນເອງ.
ສິດໃນການໄດ້ຮັບຄ່າຊົດເຊີຍເກີດຂຶ້ນເມື່ອໃດ?
ເຈົ້າຂອງຂໍ້ມູນອາດຈະຮຽກຮ້ອງຄ່າຊົດເຊີຍຈາກຜູ້ຄວບຄຸມ ຫຼື ຜູ້ປະມວນຜົນພາຍໃຕ້ມາດຕາ 82 GDPR. ເຖິງຢ່າງໃດກໍ່ຕາມ, ການໂຈມຕີທາງໄຊເບີບໍ່ໄດ້ເຮັດໃຫ້ເກີດການຮຽກຮ້ອງໂດຍອັດຕະໂນມັດ. ມັນຕ້ອງມີຫຼັກຖານຢັ້ງຢືນ:
- ວ່າ GDPR ໄດ້ຖືກລະເມີດ;
- ວ່າຄວາມເສຍຫາຍໄດ້ຮັບຄວາມເສຍຫາຍແທ້ໆ; ແລະ
- ວ່າມີການເຊື່ອມໂຍງສາເຫດລະຫວ່າງການລະເມີດດັ່ງກ່າວ ແລະ ຄວາມເສຍຫາຍດັ່ງກ່າວ.
ຄວາມເສຍຫາຍທາງວັດຖຸອາດປະກອບດ້ວຍການສູນເສຍທາງດ້ານການເງິນ, ຄ່າໃຊ້ຈ່າຍໃນການຟື້ນຟູ ຫຼື ການສູນເສຍທີ່ເກີດຈາກການສໍ້ໂກງຕົວຕົນ. ສຳລັບຄວາມເສຍຫາຍທີ່ບໍ່ແມ່ນວັດຖຸ, ສານຍຸຕິທຳຂອງສະຫະພາບເອີຣົບໄດ້ຕັດສິນໃນ Österreichische Post (CJEU 4 ພຶດສະພາ 2023, C-300/21) ວ່າບໍ່ມີເກນຂັ້ນຕ່ຳຂອງຄວາມຮ້າຍແຮງ, ແຕ່ວ່າການລະເມີດ GDPR ຢ່າງດຽວບໍ່ພຽງພໍສຳລັບຄຳຕັດສິນ.
ສິ່ງທີ່ກ່ຽວຂ້ອງໂດຍສະເພາະກັບການລະເມີດຂໍ້ມູນຫຼັງຈາກການໂຈມຕີທາງໄຊເບີແມ່ນ Nationals agentsia za prihodite (CJEU 14 ທັນວາ 2023, C-340/21). ຢູ່ທີ່ນັ້ນສານໄດ້ຕັດສິນວ່າຄວາມຢ້ານກົວກ່ຽວກັບການນຳໃຊ້ຂໍ້ມູນສ່ວນຕົວທີ່ຮົ່ວໄຫຼໄປໃນທາງທີ່ຜິດໃນອະນາຄົດອາດປະກອບເປັນຄວາມເສຍຫາຍທີ່ບໍ່ແມ່ນສິ່ງສຳຄັນ. ຢ່າງໃດກໍຕາມ, ເຈົ້າຂອງຂໍ້ມູນຕ້ອງຢືນຢັນຄວາມຢ້ານກົວນັ້ນ ແລະ ຜົນສະທ້ອນຂອງມັນຢ່າງເປັນຮູບປະທຳ; ພຽງແຕ່ຊີ້ໃຫ້ເຫັນຄວາມຈິງທີ່ວ່າຂໍ້ມູນໄດ້ຖືກຮົ່ວໄຫຼນັ້ນບໍ່ພຽງພໍ. ໃນຄຳຕັດສິນດຽວກັນ, ສານໄດ້ຢືນຢັນວ່າມັນເປັນໜ້າທີ່ຂອງຜູ້ຄວບຄຸມທີ່ຈະພິສູດວ່າມາດຕະການຄວາມປອດໄພທີ່ໄດ້ປະຕິບັດແມ່ນເໝາະສົມ, ແລະ ການໂຈມຕີໂດຍບຸກຄົນທີສາມບໍ່ໄດ້ຍົກເວັ້ນຜູ້ຄວບຄຸມຈາກຄວາມຮັບຜິດຊອບໃນຕົວມັນເອງ.
ຄວາມຮັບຜິດຊອບພາຍໃຕ້ GDPR ມີຢູ່ຄຽງຄູ່ກັບກົດໝາຍແພ່ງພື້ນຖານຂອງການລະເມີດສັນຍາ ແລະ ການກະທຳຜິດ. ພາຍໃຕ້ມາດຕາ 6:162(1) ຂອງປະມວນກົດໝາຍແພ່ງຂອງໂຮນລັງ, ຝ່າຍທີ່ກະທຳການກະທຳທີ່ຜິດກົດໝາຍທີ່ກ່ຽວຂ້ອງຕ້ອງຊົດເຊີຍຄວາມເສຍຫາຍທີ່ເກີດຂຶ້ນ. ຂໍ້ກຳນົດດ້ານທິດສະດີສຳພັນພາບຂອງມາດຕາ 6:163 ນຳໃຊ້: ມາດຕະຖານທີ່ຖືກລະເມີດຕ້ອງໃຊ້ເພື່ອປົກປ້ອງຄວາມເສຍຫາຍທີ່ຜູ້ເສຍຫາຍໄດ້ຮັບ.
ສິ່ງສຳຄັນ, ມາດຕາ 82 GDPR ມີຢູ່ຄຽງຄູ່ກັບພື້ນຖານເຫຼົ່ານີ້. ດັ່ງນັ້ນ, ເຈົ້າຂອງຂໍ້ມູນຈຶ່ງບໍ່ມີພັນທະທີ່ຈະຕ້ອງຊອກຫາການຮຽກຮ້ອງພຽງແຕ່ການລະເມີດສັນຍາ ຫຼື ການກະທຳຜິດເທົ່ານັ້ນ, ແຕ່ສາມາດອີງໃສ່ພື້ນຖານຄວາມຮັບຜິດຊອບທີ່ GDPR ໃຫ້ໂດຍກົງ. ສຳລັບອົງກອນທີ່ໄດ້ຮັບຜົນກະທົບ, ການລວມກັນຂອງພື້ນຖານເຫຼົ່ານີ້ໝາຍຄວາມວ່າຫຼາຍຝ່າຍອາດຈະຍື່ນການຮຽກຮ້ອງໃນເວລາດຽວກັນຫຼັງຈາກການໂຈມຕີ.
ໃຜສາມາດຮັບຜິດຊອບໄດ້?
ອົງກອນທີ່ໄດ້ຮັບຜົນກະທົບອາດຈະຕ້ອງຮັບຜິດຊອບໃນກໍລະນີທີ່ບໍ່ປະຕິບັດພັນທະຕາມສັນຍາ ຫຼື ໄດ້ໃຊ້ມາດຕະການຄວາມປອດໄພທີ່ບໍ່ພຽງພໍ. ຜູ້ໃຫ້ບໍລິການໄອທີ ຫຼື ຜູ້ປະມວນຜົນອາດຈະຖືກຮັບຜິດຊອບເຊັ່ນກັນ. ສິ່ງທີ່ຄາດຫວັງຈາກຜູ້ໃຫ້ບໍລິການຄົນນັ້ນແມ່ນຖືກກຳນົດກ່ອນອື່ນໝົດໂດຍສັນຍາ.
ພາຍໃນສາຍພົວພັນການປະມວນຜົນ, ຂໍ້ຕົກລົງການປະມວນຜົນຂໍ້ມູນມີບົດບາດສຳຄັນ. ມາດຕາ 28 GDPR ກຳນົດໃຫ້ຜູ້ຄວບຄຸມ ແລະ ຜູ້ປະມວນຜົນສະຫຼຸບຂໍ້ຕົກລົງດັ່ງກ່າວ, ໂດຍຄຸ້ມຄອງມາດຕະການຄວາມປອດໄພ ແລະ ການຈັດການການລະເມີດຂໍ້ມູນ. ໃນກໍລະນີທີ່ການໂຈມຕີເກີດຂຶ້ນຈາກຄວາມປອດໄພທີ່ບໍ່ພຽງພໍຢູ່ທີ່ຜູ້ປະມວນຜົນ, ຜູ້ຄວບຄຸມສາມາດຮຽກຮ້ອງໃຫ້ຜູ້ປະມວນຜົນຮັບຜິດຊອບພາຍໃຕ້ຂໍ້ຕົກລົງດັ່ງກ່າວສຳລັບການສູນເສຍທີ່ເກີດຂຶ້ນ.
ສິ່ງນັ້ນເກີດຂຶ້ນຢ່າງຊັດເຈນຈາກກໍລະນີກ່ຽວກັບການໂຈມຕີທາງໄຊເບີຕໍ່ເທດສະບານເມືອງ Hof van Twente (ສານເມືອງ Overijssel, 10 ພຶດສະພາ 2023, ECLI:NL:RBOVE:2023:1731). ບັນດາຝ່າຍໄດ້ຕົກລົງເຫັນດີກັບການຕິດຕາມກວດກາໜ້າທີ່, ບໍ່ແມ່ນການຕິດຕາມກວດກາຄວາມປອດໄພ. ສານໄດ້ຕັດສິນວ່າໜ້າທີ່ໃນການດູແລຂອງຜູ້ເບິ່ງແຍງລະບົບໄອທີບໍ່ໄດ້ຂະຫຍາຍໄປໄກເຖິງຂະໜາດທີ່ການຕິດຕາມກວດກາຄວາມປອດໄພເປັນສ່ວນໜຶ່ງຂອງການມອບໝາຍສຳລັບການຕິດຕາມກວດກາໜ້າທີ່, ແລະ ປະຕິເສດການຮຽກຮ້ອງຂອງເທດສະບານ. ມັນຍັງໄດ້ຊັ່ງນໍ້າໜັກວ່າເທດສະບານໄດ້ຕັດສິນໃຈເອງທີ່ເພີ່ມຄວາມສ່ຽງ, ລວມທັງນະໂຍບາຍລະຫັດຜ່ານ ແລະ ການເປີດພອດ RDP.
ຮູບພາບສະທ້ອນແມ່ນກໍລະນີ O'Cliance (ສານເຂດ Amsterdam, ວັນທີ 14 ພະຈິກ 2018, ECLI:NL:RBAMS:2018:10124). ຢູ່ທີ່ນັ້ນຜູ້ສະໜອງໄດ້ຕິດຕັ້ງພື້ນຖານໂຄງລ່າງໄອທີທີ່ສົມບູນ ແລະ ຮັບຜິດຊອບການຄຸ້ມຄອງຂອງຕົນ. ຫຼັງຈາກການໂຈມຕີ ransomware ເຊິ່ງການສຳຮອງຂໍ້ມູນຍັງຖືກເຂົ້າລະຫັດ, ສານໄດ້ຕັດສິນວ່າການສະໜອງຊຸດຂໍ້ມູນທັງໝົດດັ່ງກ່າວມີໜ້າທີ່ດູແລທີ່ກວ້າງຂວາງ ແລະ ມາດຕະການທີ່ງ່າຍດາຍໄດ້ຖືກຍົກເວັ້ນ. ຢ່າງໃດກໍຕາມ, ຄວາມຮັບຜິດຊອບບໍ່ໄດ້ຮັບການມອບໝາຍຢ່າງເຕັມທີ່: ເນື່ອງຈາກຄວາມຜິດຂອງລູກຄ້າ, ສອງສ່ວນສາມຂອງຄວາມເສຍຫາຍຍັງຄົງຢູ່ໃນບັນຊີຂອງຜູ້ສະໜອງ.
ພາລະໜັກຂອງຫຼັກຖານກ່ຽວກັບຄວາມປອດໄພທີ່ເໝາະສົມສາມາດຊັ່ງນໍ້າໜັກໄດ້ຫຼາຍປານໃດແມ່ນສະແດງໃຫ້ເຫັນໂດຍກໍລະນີບັນຊີອີເມວທີ່ຖືກແຮັກຂອງຕົວແທນຈຳໜ່າຍລົດ. ໃນຄຳຕັດສິນຊົ່ວຄາວຂອງວັນທີ 5 ພະຈິກ 2024 (ສານອຸທອນ Arnhem-Leeuwarden, ECLI:NL:GHARL:2024:6812) ຕົວແທນຈຳໜ່າຍໄດ້ຮັບໂອກາດທີ່ຈະພິສູດວ່າບັນຊີອີເມວຂອງຕົນໄດ້ຮັບການຮັກສາຄວາມປອດໄພຢ່າງເໝາະສົມພາຍໃນຄວາມໝາຍຂອງ GDPR, ຫຼັງຈາກແຮກເກີໄດ້ໃຊ້ບັນຊີນັ້ນເພື່ອສົ່ງຄຳແນະນຳການຈ່າຍເງິນທີ່ບໍ່ຖືກຕ້ອງໃຫ້ກັບຜູ້ຊື້. ໃນຄຳຕັດສິນຕິດຕາມຂອງວັນທີ 22 ກໍລະກົດ 2025 (ECLI:NL:GHARL:2025:4556) ສານໄດ້ພົບວ່າຫຼັກຖານນີ້ຍັງບໍ່ທັນໄດ້ຖືກສົ່ງມາ, ຫຼັງຈາກນັ້ນຝ່າຍຕ່າງໆຍັງຕ້ອງແກ້ໄຂຄວາມຜິດຂອງຜູ້ປະກອບສ່ວນຂອງຜູ້ຊື້. ດັ່ງນັ້ນ, ຄຳຕັດສິນທັງສອງຈຶ່ງກ່ຽວຂ້ອງກັບການດຳເນີນຄະດີດຽວກັນ.
ຫຼັກການທົ່ວໄປແມ່ນວ່າ ຂໍ້ຕົກລົງຕາມສັນຍາ, ຄວາມສ່ຽງຂອງການປະມວນຜົນ, ມາດຕະການທີ່ໄດ້ປະຕິບັດຕົວຈິງ, ຄຳເຕືອນທີ່ໃຫ້ໄວ້ທັງສອງຝ່າຍ ແລະ ການປະພຶດຂອງຜູ້ເສຍຫາຍເອງ ລ້ວນແຕ່ມີຄວາມສຳຄັນ. ນອກຈາກຄວາມຮັບຜິດຊອບທາງແພ່ງແລ້ວ, ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງ ອາດຈະປັບໃໝທາງການບໍລິຫານສູງເຖິງ 20 ລ້ານເອີໂຣ ຫຼື 4 ເປີເຊັນຂອງລາຍຮັບປະຈຳປີທົ່ວໂລກ, ຂຶ້ນກັບວ່າອັນໃດສູງກວ່າ. ຄ່າປັບໃໝເຫຼົ່ານັ້ນແມ່ນບໍ່ຂຶ້ນກັບວ່າເຈົ້າຂອງຂໍ້ມູນແຕ່ລະຄົນໄດ້ຮັບຄວາມເສຍຫາຍຫຼືບໍ່.
ເສັ້ນທາງກົດໝາຍອາຍາ
ການໂຈມຕີທາງໄຊເບີອາດເປັນການກະທຳຜິດທາງອາຍາເຊັ່ນ: ການບຸກລຸກຄອມພິວເຕີ, ເຮັດໃຫ້ຂໍ້ມູນບໍ່ສາມາດເຂົ້າເຖິງໄດ້ ຫຼື ການລັກເອົາຂໍ້ມູນທີ່ບໍ່ແມ່ນຂໍ້ມູນສາທາລະນະ. ມາດຕາ 138ab(1) ຂອງປະມວນກົດໝາຍອາຍາຂອງໂຮນລັງກຳນົດວ່າເປັນການກະທຳຜິດໃນການເຂົ້າເຖິງລະບົບອັດຕະໂນມັດໂດຍເຈດຕະນາ ແລະ ຜິດກົດໝາຍ.
ຜູ້ເຄາະຮ້າຍສາມາດລາຍງານການກະທຳຜິດຕໍ່ຕຳຫຼວດ, ເຊິ່ງມີທີມງານອາຊະຍາກຳທາງໄຊເບີທີ່ຊ່ຽວຊານ. ໃນກໍລະນີທີ່ຜູ້ຕ້ອງສົງໄສຖືກດຳເນີນຄະດີ, ຜູ້ເຄາະຮ້າຍອາດຈະເຂົ້າຮ່ວມການດຳເນີນຄະດີອາຍາໃນຖານະເປັນຜູ້ທີ່ໄດ້ຮັບບາດເຈັບ ແລະ ຮຽກຮ້ອງຄ່າຊົດເຊີຍຢູ່ທີ່ນັ້ນ. ເສັ້ນທາງນີ້ຫຼີກລ່ຽງການດຳເນີນຄະດີແພ່ງແຍກຕ່າງຫາກ, ແຕ່ຜົນໄດ້ຮັບແມ່ນຂຶ້ນກັບການກວດຈັບ, ການດຳເນີນຄະດີ ແລະ ຫຼັກຖານ, ເຊິ່ງຜູ້ກະທຳຜິດທີ່ດຳເນີນງານໃນລະດັບສາກົນມັກຈະບໍ່ໃຫ້ຜົນໄດ້ຮັບ. ສຳລັບອົງກອນຕ່າງໆ, ການລາຍງານມັກຈະເປັນສິ່ງຈຳເປັນໃນທາງປະຕິບັດ, ເພາະວ່າບໍລິສັດປະກັນໄພ ແລະ ຄູ່ຮ່ວມງານລະບົບຕ່ອງໂສ້ການສະໜອງຮຽກຮ້ອງໃຫ້ມີມັນ.
ການປະກັນໄພ cyber ກວມເອົາຫຍັງ?
ນະໂຍບາຍປະກັນໄພທາງໄຊເບີອາດຈະໃຫ້ການຄຸ້ມຄອງ, ໃນບັນດາສິ່ງອື່ນໆ:
- ການຕອບສະໜອງຕໍ່ເຫດການ ແລະ ການສືບສວນທາງດ້ານນິຕິວິທະຍາ;
- ການຟື້ນຟູລະບົບ ແລະ ຂໍ້ມູນ;
- ການສູນເສຍຈາກການຢຸດສະງັກທາງທຸລະກິດ ແລະ ການສູນເສຍລາຍຮັບ;
- ການສື່ສານໃນວິກິດການ;
- ຄວາມຮັບຜິດຊອບຕໍ່ພາກສ່ວນທີສາມ;
- ຄ່າໃຊ້ຈ່າຍທາງດ້ານກົດໝາຍ; ແລະ
- ໃນບາງກໍລະນີ ຄ່າປັບໄໝ, ການຈ່າຍເງິນຊຳລະສະສາງ ຫຼື ຄ່າໄຖ່, ຕາມຂອບເຂດທີ່ສາມາດຮັບປະກັນໄດ້ພາຍໃຕ້ກົດໝາຍທີ່ໃຊ້ໄດ້.
ການຄຸ້ມຄອງທີ່ແນ່ນອນແມ່ນຂຶ້ນກັບນະໂຍບາຍ. ໃຫ້ເອົາໃຈໃສ່ກັບຂໍ້ຍົກເວັ້ນ, ເງື່ອນໄຂຄວາມປອດໄພ, ໄລຍະເວລາແຈ້ງການ, ຄ່າຫັກລົບ ແລະ ຂໍ້ກຳນົດກ່ຽວກັບການຈ້າງຜູ້ຊ່ຽວຊານ. ມາດຕາ 7:957(1) ຂອງປະມວນກົດໝາຍແພ່ງຂອງໂຮນລັງຍັງບັງຄັບໃຫ້ຜູ້ເອົາປະກັນໄພໃຊ້ມາດຕະການທີ່ສົມເຫດສົມຜົນເພື່ອປ້ອງກັນ ຫຼື ຈຳກັດການສູນເສຍ. ໃນກໍລະນີທີ່ບໍ່ໄດ້ປະຕິບັດໜ້າທີ່ກູ້ຊັບສິນດັ່ງກ່າວ, ບໍລິສັດປະກັນໄພອາດຈະຫຼຸດຜ່ອນການຈ່າຍເງິນ.
ດັ່ງນັ້ນ, ບໍລິສັດປະກັນໄພທາງໄຊເບີຄວນໄດ້ຮັບແຈ້ງການໄວເທົ່າທີ່ຈະໄວໄດ້. ການຈ້າງຜູ້ຊ່ຽວຊານພາຍນອກ ຫຼື ການຈ່າຍຄ່າໄຖ່ໂດຍບໍ່ໄດ້ຮັບຄວາມຍິນຍອມຈາກບໍລິສັດປະກັນໄພອາດຈະສົ່ງຜົນກະທົບຕໍ່ການຄຸ້ມຄອງ.
ທ່ານຄວນເຮັດແນວໃດທັນທີຫຼັງຈາກການໂຈມຕີທາງໄຊເບີ?
- ບັນທຶກເຫດການ ແລະ ການກະທຳທີ່ກ່ຽວຂ້ອງທັງໝົດຢ່າງລະອຽດ.
- ແຍກລະບົບທີ່ໄດ້ຮັບຜົນກະທົບອອກໂດຍບໍ່ສູນເສຍຫຼັກຖານ.
- ຈ້າງຜູ້ຊ່ຽວຊານດ້ານນິຕິວິທະຍາ.
- ປະເມີນວ່າມີການລະເມີດຂໍ້ມູນທີ່ຕ້ອງແຈ້ງໃຫ້ຊາບຫຼືບໍ່.
- ປະເມີນວ່າເຈົ້າຂອງຂໍ້ມູນຕ້ອງໄດ້ຮັບການແຈ້ງໃຫ້ຊາບຫຼືບໍ່.
- ລາຍງານການກະທຳຜິດຕໍ່ຕຳຫຼວດ.
- ແຈ້ງໃຫ້ບໍລິສັດປະກັນໄພທາງອິນເຕີເນັດຂອງທ່ານຊາບກ່ຽວກັບເຫດການດັ່ງກ່າວ.
- ຮັກສາບັນທຶກ, ການສຳຮອງຂໍ້ມູນ, ອີເມວ ແລະ ຂໍ້ມູນທີ່ກ່ຽວຂ້ອງອື່ນໆ.
- ແຜນທີ່ຄວາມເສຍຫາຍ ແລະ ບັນດາຝ່າຍທີ່ອາດຈະຕ້ອງຮັບຜິດຊອບ.
- ແຈ້ງໃຫ້ລູກຄ້າ, ພະນັກງານ ແລະ ຄູ່ຮ່ວມງານຕ່ອງໂສ້ການສະໜອງຊາບຢ່າງລະມັດລະວັງ ແລະ ໃນເວລາທີ່ເໝາະສົມ.
ດັ່ງນັ້ນ, ການໂຈມຕີທາງໄຊເບີຈຶ່ງບໍ່ພຽງແຕ່ເປັນເຫດການທາງເທັກນິກເທົ່ານັ້ນ. ມັນຍັງເປັນເລື່ອງຂອງການປົກປ້ອງຂໍ້ມູນ, ກົດໝາຍແພ່ງ, ກົດໝາຍອາຍາ ແລະ ກົດໝາຍປະກັນໄພ. ການຕອບສະໜອງທີ່ວ່ອງໄວ ແລະ ມີເອກະສານຄົບຖ້ວນບໍ່ພຽງແຕ່ຈຳກັດຄວາມເສຍຫາຍເທົ່ານັ້ນ, ແຕ່ຍັງເປັນການຕັດສິນໃຈທີ່ຕັດສິນຕໍ່ການແຈ້ງເຕືອນ, ການຄຸ້ມຄອງປະກັນໄພ ແລະ ຫຼັກຖານຂອງທ່ານໃນການດຳເນີນຄະດີໃດໆ.
ໃນການປິດ
ສິດ ແລະ ພັນທະຫຼັງຈາກການໂຈມຕີທາງໄຊເບີແມ່ນແຜ່ຂະຫຍາຍໄປທົ່ວຫຼາຍຂົງເຂດກົດໝາຍ, ແລະ ຜົນຂອງຄະດີແມ່ນຂຶ້ນກັບຂໍ້ເທັດຈິງສະເພາະ, ເນື້ອໃນຂອງສັນຍາ ແລະ ຄຸນນະພາບຂອງບັນທຶກ. ກົດໝາຍວ່າດ້ວຍຄະດີທີ່ໄດ້ປຶກສາຫາລືສະແດງໃຫ້ເຫັນວ່າທັງຜູ້ສະໜອງ ແລະ ລູກຄ້າຖືກຕັດສິນຕາມການປະພຶດຂອງຕົນເອງ, ແລະ ເສັ້ນຕາຍເຊັ່ນ: ໄລຍະເວລາແຈ້ງເຕືອນເຈັດສິບສອງຊົ່ວໂມງເຮັດໃຫ້ມີພື້ນທີ່ໜ້ອຍທີ່ຈະຊັກຊ້າ.
Law & More ຊ່ວຍເຫຼືອອົງກອນ ແລະ ເຈົ້າຂອງຂໍ້ມູນໃນການຈັດການທາງກົດໝາຍຂອງເຫດການທາງໄຊເບີ: ຕັ້ງແຕ່ການປະເມີນໜ້າທີ່ການແຈ້ງເຕືອນ ແລະ ການທົບທວນຂໍ້ຕົກລົງການປະມວນຜົນຂໍ້ມູນ ຈົນເຖິງການສ້າງຄວາມຮັບຜິດຊອບ, ບັນຫາການປະກັນໄພ ແລະ ການກູ້ຄືນການສູນເສຍ. ທ່ານກຳລັງປະເຊີນກັບການໂຈມຕີທາງໄຊເບີ ຫຼື ການລະເມີດຂໍ້ມູນ, ຫຼື ທ່ານຕ້ອງການໃຫ້ພວກເຮົາມີການທົບທວນຄືນສັນຍາຂອງທ່ານຕໍ່ກັບຄວາມສ່ຽງເຫຼົ່ານີ້ລ່ວງໜ້າ ກົດໝາຍໄອທີ ທີມບໍ? ກະລຸນາຮູ້ສຶກວ່າບໍ່ເສຍຄ່າ ການຕິດຕໍ່ Law & More ສຳລັບການສົນທະນາໂດຍບໍ່ມີພັນທະໃດໆກ່ຽວກັບສະຖານະການຂອງທ່ານ.
ຄໍາຖາມທີ່ຖືກຖາມເລື້ອຍໆ
ຂ້າງລຸ່ມນີ້ພວກເຮົາຕອບຄຳຖາມທີ່ພວກເຮົາຖືກຖາມເລື້ອຍໆກ່ຽວກັບຫົວຂໍ້ນີ້.
ໃຜແມ່ນຜູ້ເຄາະຮ້າຍຈາກການໂຈມຕີທາງໄຊເບີ?
ມີສາມຊັ້ນ. ຊັ້ນທຳອິດ, ອົງກອນທີ່ໄດ້ຮັບຜົນກະທົບເອງ, ເຊິ່ງຮັບຜິດຊອບເວລາລະບົບຢຸດເຮັດວຽກ, ການສູນເສຍການໝູນວຽນ, ຄ່າໃຊ້ຈ່າຍໃນການກູ້ຄືນ, ຄ່າໃຊ້ຈ່າຍໃນການສືບສວນທາງດ້ານນິຕິວິທະຍາ ແລະ ຄວາມເສຍຫາຍຕໍ່ຊື່ສຽງ. ຊັ້ນສອງ, ເຈົ້າຂອງຂໍ້ມູນ, ບຸກຄົນທຳມະດາທີ່ຂໍ້ມູນສ່ວນຕົວຂອງເຂົາເຈົ້າຖືກເປີດເຜີຍ, ເຊັ່ນ: ລູກຄ້າ, ພະນັກງານ ແລະ ຄົນເຈັບ. ຊັ້ນສາມ, ພາກສ່ວນທີສາມທີ່ປະສົບກັບການສູນເສຍຜ່ານຄວາມສຳພັນທາງສັນຍາ ຫຼື ລະບົບຕ່ອງໂສ້ການສະໜອງ, ຕົວຢ່າງເຊັ່ນ ຍ້ອນເຂົາເຈົ້າອາໄສຜູ້ສະໜອງທີ່ລົ້ມລະລາຍ. ການຈັດປະເພດນັ້ນກຳນົດວ່າຝ່າຍໃດຝ່າຍໜຶ່ງສາມາດຍື່ນຄຳຮ້ອງຟ້ອງໄດ້ໂດຍອີງໃສ່ພື້ນຖານໃດ, ແລະ ຕໍ່ໃຜ.
ຂ້ອຍຕ້ອງແຈ້ງການລະເມີດຂໍ້ມູນພາຍໃນໄລຍະເວລາໃດ?
ມາດຕາ 33 GDPR ກຳນົດໃຫ້ມີການແຈ້ງໃຫ້ໜ່ວຍງານກຳກັບດູແລໂດຍບໍ່ມີການຊັກຊ້າທີ່ບໍ່ເໝາະສົມ ແລະ ຖ້າເປັນໄປໄດ້ ພາຍໃນເຈັດສິບສອງຊົ່ວໂມງຫຼັງຈາກຮັບຮູ້ເຖິງການລະເມີດ. ໜ້າທີ່ດັ່ງກ່າວຈະບໍ່ຖືກນຳໃຊ້ໃນກໍລະນີທີ່ການລະເມີດບໍ່น่าຈະເຮັດໃຫ້ເກີດຄວາມສ່ຽງຕໍ່ສິດ ແລະ ເສລີພາບຂອງບຸກຄົນທຳມະດາ. ການປະເມີນດັ່ງກ່າວຮຽກຮ້ອງໃຫ້ມີການວິເຄາະລັກສະນະຂອງການລະເມີດ, ໝວດໝູ່ຂໍ້ມູນທີ່ໄດ້ຮັບຜົນກະທົບ ແລະ ຜົນສະທ້ອນທີ່ອາດຈະເກີດຂຶ້ນ.
ຂ້ອຍຕ້ອງແຈ້ງໃຫ້ເຈົ້າຂອງຂໍ້ມູນຮູ້ເມື່ອໃດ?
ພາຍໃຕ້ມາດຕາ 34 GDPR, ບ່ອນທີ່ການລະເມີດອາດຈະເຮັດໃຫ້ເກີດຄວາມສ່ຽງສູງຕໍ່ສິດ ແລະ ເສລີພາບຂອງເຈົ້າຂອງຂໍ້ມູນ. ການສື່ສານອາດຈະຖືກຍົກເວັ້ນບ່ອນທີ່ມີມາດຕະການທາງເທັກນິກທີ່ເໝາະສົມເຊັ່ນ: ການເຂົ້າລະຫັດ, ບ່ອນທີ່ມາດຕະການຕໍ່ມາຮັບປະກັນວ່າຄວາມສ່ຽງສູງຈະບໍ່ເກີດຂຶ້ນອີກຕໍ່ໄປ, ຫຼື ບ່ອນທີ່ການສື່ສານສ່ວນບຸກຄົນຈະກ່ຽວຂ້ອງກັບຄວາມພະຍາຍາມທີ່ບໍ່ສົມສ່ວນ. ໃນກໍລະນີສຸດທ້າຍນັ້ນ, ການສື່ສານສາທາລະນະພຽງພໍ.
ຂ້ອຍສາມາດຮຽກຮ້ອງຂໍ້ມູນຈາກຜູ້ສະໜອງທີ່ຖືກແຮັກໄດ້ບໍ?
ແມ່ນແລ້ວ, ບ່ອນທີ່ຂໍ້ຕົກລົງການປະມວນຜົນຂໍ້ມູນກຳນົດໄວ້. ໃນການດຳເນີນຄະດີສະຫຼຸບລະຫວ່າງ Blauw Research ແລະ Nebu (ສານເຂດ Rotterdam, 6 ເມສາ 2023, ECLI:NL:RBROT:2023:2931) ຜູ້ພິພາກສາຊົ່ວຄາວໄດ້ຕັດສິນວ່າພາຍໃຕ້ຂໍ້ຕົກລົງການປະມວນຜົນຂໍ້ມູນ ຜູ້ຄວບຄຸມມີສິດໄດ້ຮັບຂໍ້ມູນເພີ່ມເຕີມກ່ຽວກັບການໂຈມຕີ, ຜົນສະທ້ອນຂອງມັນ ແລະ ມາດຕະການທີ່ໄດ້ປະຕິບັດຫຼາຍກວ່າທີ່ໄດ້ໃຫ້ໄວ້, ແລະ ໄດ້ສັ່ງໃຫ້ຜູ້ປະມວນຜົນດຳເນີນການສືບສວນທາງດ້ານນິຕິວິທະຍາທີ່ເປັນເອກະລາດ ແລະ ລາຍງານເປັນໄລຍະ. ຂໍ້ມູນດັ່ງກ່າວແມ່ນຈຳເປັນເພື່ອປະຕິບັດໜ້າທີ່ແຈ້ງເຕືອນຂອງທ່ານເອງ.
ໃນຖານະທີ່ເປັນເຈົ້າຂອງຂໍ້ມູນ, ຂ້ອຍມີສິດໄດ້ຮັບຄ່າຊົດເຊີຍໂດຍອັດຕະໂນມັດຫຼັງຈາກການລະເມີດຂໍ້ມູນບໍ?
ບໍ່. ມາດຕາ 82 GDPR ໃຫ້ພື້ນຖານແຍກຕ່າງຫາກ, ແຕ່ທ່ານຕ້ອງຢືນຢັນວ່າ GDPR ໄດ້ຖືກລະເມີດ, ວ່າທ່ານໄດ້ຮັບຄວາມເສຍຫາຍແທ້ໆ, ແລະ ມີການເຊື່ອມໂຍງສາເຫດລະຫວ່າງການລະເມີດ ແລະ ຄວາມເສຍຫາຍດັ່ງກ່າວ. ພາລະໃນການພິສູດແມ່ນຂຶ້ນກັບຜູ້ຮຽກຮ້ອງ.
ຄວາມຢ້ານກົວຕໍ່ການສໍ້ໂກງຕົວຕົນຖືວ່າເປັນຄວາມເສຍຫາຍທີ່ບໍ່ແມ່ນວັດຖຸບໍ?
ມັນອາດຈະ. ໃນຄະດີອາຍາແຫ່ງຊາດກ່ຽວກັບຄວາມເປັນສ່ວນຕົວ (CJEU 14 ທັນວາ 2023, C-340/21) ສານຍຸຕິທຳໄດ້ຕັດສິນວ່າຄວາມຢ້ານກົວກ່ຽວກັບການນຳໃຊ້ຂໍ້ມູນສ່ວນຕົວທີ່ຮົ່ວໄຫຼໄປໃນທາງທີ່ຜິດໃນອະນາຄົດອາດປະກອບເປັນຄວາມເສຍຫາຍທີ່ບໍ່ແມ່ນສິ່ງຂອງ. ຢ່າງໃດກໍຕາມ, ເຈົ້າຂອງຂໍ້ມູນຕ້ອງຢືນຢັນຄວາມຢ້ານກົວນັ້ນ ແລະ ຜົນສະທ້ອນຂອງມັນຢ່າງເປັນຮູບປະທຳ. Österreichische Post (CJEU 4 ພຶດສະພາ 2023, C-300/21) ກ່າວຕື່ມວ່າບໍ່ມີເກນຂັ້ນຕ່ຳຂອງຄວາມຮ້າຍແຮງ, ແຕ່ວ່າການລະເມີດ GDPR ຢ່າງດຽວບໍ່ພຽງພໍ.
ໃຜຕ້ອງພິສູດວ່າມາດຕະການຄວາມປອດໄພນັ້ນເໝາະສົມ?
ຜູ້ຄວບຄຸມ. ໃນ C-340/21 ສານຍຸຕິທຳໄດ້ຢືນຢັນວ່າ ມັນເປັນໜ້າທີ່ຂອງຜູ້ຄວບຄຸມທີ່ຈະສະແດງໃຫ້ເຫັນວ່າມາດຕະການຄວາມປອດໄພທີ່ໄດ້ປະຕິບັດແມ່ນເໝາະສົມ, ແລະການໂຈມຕີໂດຍພາກສ່ວນທີສາມບໍ່ໄດ້ຍົກເວັ້ນຄວາມຮັບຜິດຊອບຂອງມັນເອງ. ໃນປະເທດເນເທີແລນ ສິ່ງນີ້ເກີດຂຶ້ນໃນກໍລະນີຂອງບັນຊີອີເມວທີ່ຖືກແຮັກຂອງຕົວແທນຈຳໜ່າຍລົດ, ບ່ອນທີ່ສານອຸທອນຂອງ Arnhem-Leeuwarden ໄດ້ໃຫ້ໂອກາດຕົວແທນຈຳໜ່າຍສະໜອງຫຼັກຖານນັ້ນກ່ອນ (ECLI:NL:GHARL:2024:6812) ແລະຫຼັງຈາກນັ້ນໄດ້ຕັດສິນວ່າມັນບໍ່ໄດ້ຖືກສະໜອງໃຫ້ (ECLI:NL:GHARL:2025:4556).
ຜູ້ສະໜອງໄອທີຂອງຂ້ອຍຈະຮັບຜິດຊອບຫຼືບໍ່ ຖ້າພວກເຂົາບໍ່ສາມາດກວດພົບການໂຈມຕີໄດ້?
ນັ້ນແມ່ນຂຶ້ນກັບສິ່ງທີ່ໄດ້ຕົກລົງກັນ. ໃນກໍລະນີກ່ຽວກັບການໂຈມຕີທາງໄຊເບີຕໍ່ເທດສະບານເມືອງ Hof van Twente (ສານເມືອງ Overijssel, 10 ພຶດສະພາ 2023, ECLI:NL:RBOVE:2023:1731) ບັນດາຝ່າຍໄດ້ຕົກລົງເຫັນດີກ່ຽວກັບການຕິດຕາມກວດກາໜ້າທີ່, ບໍ່ແມ່ນການຕິດຕາມກວດກາຄວາມປອດໄພ. ສານໄດ້ຕັດສິນວ່າໜ້າທີ່ໃນການດູແລຂອງຜູ້ເບິ່ງແຍງລະບົບໄອທີບໍ່ໄດ້ຂະຫຍາຍໄປໄກເຖິງຂະໜາດທີ່ການຕິດຕາມກວດກາຄວາມປອດໄພເປັນສ່ວນໜຶ່ງຂອງມັນ, ແລະໄດ້ຍົກເລີກການຮຽກຮ້ອງດັ່ງກ່າວ. ໃນກໍລະນີທີ່ມີການສະໜອງຊຸດທັງໝົດທີ່ກວ້າງຂວາງກວ່າ, ໜ້າທີ່ໃນການດູແລອາດຈະກວ້າງຂວາງກວ່າ, ເຊັ່ນດຽວກັບໃນ O'Cliance (ສານເມືອງ Amsterdam, ວັນທີ 14 ພະຈິກ 2018, ECLI:NL:RBAMS:2018:10124), ບ່ອນທີ່ຜູ້ສະໜອງຕ້ອງຮັບຜິດຊອບຕໍ່ສອງສ່ວນສາມຂອງການສູນເສຍ.
ການປະພຶດຂອງຂ້ອຍສາມາດຫຼຸດຜ່ອນຄ່າຊົດເຊີຍໄດ້ບໍ?
ແມ່ນແລ້ວ. ຄວາມຜິດຂອງຜູ້ປະກອບສ່ວນມີບົດບາດທີ່ເກີດຂຶ້ນຊ້ຳໆໃນກໍລະນີເຫຼົ່ານີ້. ໃນ O'Cliance ໜຶ່ງສ່ວນສາມຂອງການສູນເສຍຍັງຄົງຢູ່ໃນບັນຊີຂອງລູກຄ້າ, ແລະໃນກໍລະນີບັນຊີອີເມວທີ່ຖືກແຮັກ ບັນດາຝ່າຍຕ້ອງແກ້ໄຂຄວາມຜິດຂອງຜູ້ປະກອບສ່ວນຂອງຜູ້ຊື້. ນະໂຍບາຍລະຫັດຜ່ານຂອງທ່ານເອງ, ພອດທີ່ເປີດໄວ້ ຫຼື ຄຳເຕືອນທີ່ຖືກລະເລີຍສາມາດສົ່ງຜົນໂດຍກົງຕໍ່ຜົນໄດ້ຮັບ.
ໜ່ວຍງານປົກປ້ອງຂໍ້ມູນສາມາດປັບໃໝຫຍັງໄດ້ແດ່?
ສຳລັບການລະເມີດ GDPR, ໜ່ວຍງານກຳກັບດູແລສາມາດປັບໃໝທາງການບໍລິຫານສູງເຖິງ 20 ລ້ານເອີໂຣ ຫຼື 4 ເປີເຊັນຂອງລາຍຮັບປະຈຳປີທົ່ວໂລກ, ຂຶ້ນກັບວ່າອັນໃດສູງກວ່າ. ຄ່າປັບໃໝເຫຼົ່ານີ້ແມ່ນບໍ່ຂຶ້ນກັບວ່າເຈົ້າຂອງຂໍ້ມູນແຕ່ລະຄົນໄດ້ຮັບຄວາມເສຍຫາຍແທ້ຫຼືບໍ່ ແລະ ດັ່ງນັ້ນຈຶ່ງເປັນຕົວແທນຄວາມສ່ຽງແຍກຕ່າງຫາກຄຽງຄູ່ກັບຄວາມຮັບຜິດຊອບທາງແພ່ງ.
ຂ້ອຍສາມາດລາຍງານການກະທຳຜິດ ແລະ ຮຽກຮ້ອງເອົາຄວາມເສຍຫາຍຂອງຂ້ອຍຜ່ານການດຳເນີນຄະດີອາຍາໄດ້ບໍ?
ແມ່ນແລ້ວ. ມາດຕາ 138ab(1) ຂອງປະມວນກົດໝາຍອາຍາຂອງໂຮນລັງກຳນົດໃຫ້ການເຂົ້າເຖິງລະບົບອັດຕະໂນມັດໂດຍເຈດຕະນາ ແລະ ຜິດກົດໝາຍເປັນການກະທຳຜິດ. ທ່ານສາມາດລາຍງານການກະທຳຜິດຕໍ່ຕຳຫຼວດ ແລະ ໃນກໍລະນີທີ່ຜູ້ຕ້ອງສົງໄສຖືກດຳເນີນຄະດີ, ທ່ານສາມາດເຂົ້າຮ່ວມການດຳເນີນຄະດີອາຍາໃນຖານະເປັນຜູ້ເສຍຫາຍເພື່ອຮຽກຮ້ອງຄ່າຊົດເຊີຍຢູ່ທີ່ນັ້ນ. ຜົນໄດ້ຮັບແມ່ນຂຶ້ນກັບການກວດຈັບ, ການດຳເນີນຄະດີ ແລະ ຫຼັກຖານ, ເຊິ່ງກັບຜູ້ກະທຳຜິດທີ່ດຳເນີນງານໃນລະດັບສາກົນມັກຈະບໍ່ໃຫ້ຜົນໄດ້ຮັບໃດໆ.
ການປະກັນໄພທາງໄຊເບີມັກຈະຄຸ້ມຄອງຫຍັງແດ່?
ໂດຍປົກກະຕິແລ້ວແມ່ນການຕອບສະໜອງຕໍ່ເຫດການ ແລະ ການສືບສວນທາງນິຕິວິທະຍາ, ການຟື້ນຟູລະບົບ ແລະ ຂໍ້ມູນ, ການສູນເສຍຈາກການຢຸດຊະງັກທາງທຸລະກິດ ແລະ ການສູນເສຍລາຍຮັບ, ການສື່ສານໃນວິກິດການ, ຄວາມຮັບຜິດຊອບຕໍ່ພາກສ່ວນທີສາມ ແລະ ຄ່າໃຊ້ຈ່າຍທາງກົດໝາຍ, ແລະ ໃນບາງກໍລະນີ ຄ່າປັບໄໝ, ການຈ່າຍເງິນຊຳລະ ຫຼື ຄ່າໄຖ່ຕາມຂອບເຂດທີ່ສາມາດຮັບປະກັນໄດ້ພາຍໃຕ້ກົດໝາຍທີ່ກ່ຽວຂ້ອງ. ຕິດຕາມຂໍ້ຍົກເວັ້ນ, ເງື່ອນໄຂຄວາມປອດໄພ, ໄລຍະເວລາແຈ້ງການ ແລະ ຄ່າຫັກລົບ, ແລະ ທົບທວນນະໂຍບາຍກ່ອນທີ່ຈະເກີດເຫດການ.
ຂ້ອຍສາມາດສູນເສຍການຄຸ້ມຄອງໄດ້ບໍໂດຍການກະທຳທີ່ບໍ່ຖືກຕ້ອງຫຼັງຈາກການໂຈມຕີ?
ນັ້ນເປັນໄປໄດ້. ມາດຕາ 7:957(1) ຂອງປະມວນກົດໝາຍແພ່ງຂອງໂຮນລັງ ກຳນົດໃຫ້ຜູ້ເອົາປະກັນໄພຕ້ອງໃຊ້ມາດຕະການທີ່ສົມເຫດສົມຜົນເພື່ອປ້ອງກັນ ຫຼື ຈຳກັດການສູນເສຍ; ໃນກໍລະນີທີ່ບໍ່ໄດ້ປະຕິບັດໜ້າທີ່ກູ້ຊັບສິນ, ບໍລິສັດປະກັນໄພອາດຈະຫຼຸດຜ່ອນການຈ່າຍເງິນ. ການຈ້າງຜູ້ຊ່ຽວຊານພາຍນອກ ຫຼື ການຈ່າຍຄ່າໄຖ່ໂດຍບໍ່ໄດ້ຮັບຄວາມຍິນຍອມຈາກບໍລິສັດປະກັນໄພກໍ່ອາດຈະສົ່ງຜົນກະທົບຕໍ່ການຄຸ້ມຄອງເຊັ່ນກັນ. ແຈ້ງໃຫ້ບໍລິສັດປະກັນໄພຂອງທ່ານຊາບໄວເທົ່າທີ່ຈະໄວໄດ້.
ຂ້ອຍຄວນປະຕິບັດຂັ້ນຕອນໃດແດ່ທັນທີຫຼັງຈາກການໂຈມຕີທາງໄຊເບີ?
ບັນທຶກເຫດການ ແລະ ການກະທຳທັງໝົດທີ່ໄດ້ປະຕິບັດ, ແຍກລະບົບທີ່ໄດ້ຮັບຜົນກະທົບໂດຍບໍ່ສູນເສຍຫຼັກຖານ, ແລະ ຈ້າງຜູ້ຊ່ຽວຊານດ້ານນິຕິວິທະຍາ. ຈາກນັ້ນປະເມີນວ່າມີການລະເມີດຂໍ້ມູນທີ່ສາມາດແຈ້ງໄດ້ຫຼືບໍ່ ແລະ ເຈົ້າຂອງຂໍ້ມູນຕ້ອງໄດ້ຮັບແຈ້ງຫຼືບໍ່. ລາຍງານການກະທຳຜິດ, ແຈ້ງໃຫ້ບໍລິສັດປະກັນໄພທາງໄຊເບີຂອງທ່ານຊາບ, ເກັບຮັກສາບັນທຶກ, ການສຳຮອງຂໍ້ມູນ ແລະ ການຕິດຕໍ່ສື່ສານ, ວາງແຜນຄວາມເສຍຫາຍ ແລະ ພາກສ່ວນທີ່ອາດຈະຕ້ອງຮັບຜິດຊອບ, ແລະ ແຈ້ງໃຫ້ລູກຄ້າ, ພະນັກງານ ແລະ ຄູ່ຮ່ວມງານລະບົບຕ່ອງໂສ້ການສະໜອງຊາບຢ່າງລະມັດລະວັງ ແລະ ໃນເວລາທີ່ເໝາະສົມ.


