టామ్ మీవిస్, న్యాయవాది Law & More
రాన్సమ్వేర్, ఫిషింగ్, DDoS దాడులు మరియు కంప్యూటర్ చొరబాటు వంటి సైబర్ దాడులు అరుదుగా కేవలం దాడికి గురైన సంస్థను మాత్రమే ప్రభావితం చేస్తాయి. సైబర్ దాడుల బాధితులలో వినియోగదారులు, ఉద్యోగులు, రోగులు, సరఫరాదారులు మరియు ఇతర సరఫరా గొలుసు భాగస్వాములు కూడా ఉంటారు, వీరు నష్టాన్ని చవిచూడవచ్చు, మరియు వారి చట్టపరమైన స్థితి ఒక్కో సమూహానికి ఒక్కో విధంగా ఉంటుంది. అందువల్ల, దాడి జరిగిన తర్వాత ఏ బాధ్యతలు వర్తిస్తాయి మరియు ఏ క్లెయిమ్లు ఉన్నాయి అని నిర్ధారించుకోవాలనుకునే ఎవరైనా, ముందుగా కచ్చితంగా ఎవరు ప్రభావితమయ్యారు మరియు ఎలాంటి నష్టం జరిగింది అని తెలుసుకోవడం మంచిది.
ఈ వ్యాసం వరుసగా, బాధితులుగా ఎవరు అర్హత పొందుతారు, డేటా ఉల్లంఘనను ఎప్పుడు తెలియజేయాలి, ఏ షరతులపై పరిహారం పొందే హక్కు ఉంటుంది, ఏ పక్షాలు బాధ్యత వహించవచ్చు, క్రిమినల్ చట్టం పాత్ర ఏమిటి, సైబర్ ఇన్సూరెన్స్ పాలసీ సాధారణంగా దేనిని కవర్ చేస్తుంది, మరియు దాడి జరిగిన వెంటనే ఏ చర్యలు తీసుకోవాలి అనే విషయాలను చర్చిస్తుంది.
సైబర్ దాడుల బాధితులు ఎవరు?
సైబర్దాడిలో మూడు సమూహాలను గుర్తించవచ్చు.
- ప్రభావితమైన సంస్థ స్వయంగా సిస్టమ్ డౌన్టైమ్, టర్నోవర్ నష్టం, పునరుద్ధరణ ఖర్చులు, ఫోరెన్సిక్ దర్యాప్తు ఖర్చు మరియు ప్రతిష్టకు హానిని ఎదుర్కొంటుంది.
- వినియోగదారులు, ఉద్యోగులు మరియు రోగుల వంటి సహజ వ్యక్తుల వ్యక్తిగత డేటా బహిర్గతమైంది. వారు ఆర్థిక నష్టాన్ని చవిచూడవచ్చు, అంతేకాకుండా తమ డేటాపై నియంత్రణ కోల్పోవడం, అనిశ్చితి లేదా గుర్తింపు మోసం జరుగుతుందనే భయం ద్వారా అభౌతిక నష్టాన్ని కూడా అనుభవించవచ్చు.
- ఒప్పంద లేదా సరఫరా గొలుసు సంబంధం ద్వారా ప్రభావితమైన మూడవ పక్షాలు, ఉదాహరణకు, వ్యవస్థలు పనిచేయని సరఫరాదారుపై వారు ఆధారపడటం వలన.
ఈ వర్గీకరణ చట్టపరంగా సంబంధితమైనది. ఏదైనా దావాకు ఆధారం, మరియు ఎవరిపై దావా వేయవచ్చనేది బాధితుని స్థానంపై ఆధారపడి ఉంటుంది. ప్రభావితమైన సంస్థ సాధారణంగా ఒప్పందం ప్రకారం తన ఐటీ సరఫరాదారుని జవాబుదారీగా ఉంచుతుంది, అయితే డేటా సబ్జెక్ట్ మాత్రం GDPR అందించే బాధ్యతకు సంబంధించిన స్వతంత్ర ప్రాతిపదికపై నేరుగా ఆధారపడవచ్చు.
డేటా ఉల్లంఘన గురించి ఎప్పుడు తెలియజేయాలి?
సైబర్దాడిలో వ్యక్తిగత డేటా ప్రమేయం ఉన్నప్పుడు, వ్యక్తిగత డేటా ఉల్లంఘన జరిగిందా లేదా మరియు నోటిఫికేషన్ తప్పనిసరి అవునా కాదా అని అంచనా వేయాలి. GDPRలోని ఆర్టికల్ 33 ప్రకారం, ఉల్లంఘన వలన సహజ వ్యక్తుల హక్కులు మరియు స్వేచ్ఛలకు ప్రమాదం కలిగే అవకాశం లేనట్లయితే తప్ప, ఉల్లంఘన గురించి అనవసరమైన జాప్యం లేకుండా మరియు సాధ్యమైన చోట డెబ్బై రెండు గంటలలోపు పర్యవేక్షక అధికార సంస్థకు తెలియజేయాలి.
దీనికి అదనంగా, GDPRలోని ఆర్టికల్ 34 ప్రకారం, సంస్థ డేటా సబ్జెక్టులకు స్వయంగా తెలియజేయవలసి ఉంటుంది. ఉల్లంఘన వలన వారి హక్కులు మరియు స్వేచ్ఛలకు అధిక ప్రమాదం కలిగే అవకాశం ఉన్నప్పుడు ఆ బాధ్యత తలెత్తుతుంది. ఎన్క్రిప్షన్ వంటి తగిన సాంకేతిక చర్యలు అమలులో ఉన్నప్పుడు, తదుపరి చర్యలు అధిక ప్రమాదం ఇకపై వాస్తవరూపం దాల్చదని నిర్ధారించినప్పుడు, లేదా వ్యక్తిగత సమాచారానికి అసమానమైన శ్రమ అవసరమైనప్పుడు, సమాచారాన్ని తెలియజేయడాన్ని విస్మరించవచ్చు; ఆ చివరి సందర్భంలో, బహిరంగ ప్రకటన సరిపోతుంది.
డేటా సబ్జెక్ట్కు ఆ కమ్యూనికేషన్ కేవలం ఒక లాంఛనం కంటే ఎక్కువ. పాస్వర్డ్లను మార్చడం లేదా అనుమానాస్పద లావాదేవీలను గమనించడం వంటి వారి సొంత చర్యలు తీసుకోవడానికి ఇది వారికి వీలు కల్పిస్తుంది మరియు ఆచరణలో, నష్టపరిహారం కోసం చేసే ఏ దావాకైనా ఇది తరచుగా ప్రారంభ బిందువుగా ఉంటుంది.
అందువల్ల ఒక సంస్థ, దాడి జరిగిందని మాత్రమే కాకుండా, ఏ డేటా ప్రభావితమైంది, నిజానికి డేటా బయటకు తరలించబడిందా, మరియు దాని వలన కలిగే నష్టాలు ఏమిటి అనే విషయాలను కూడా నిర్ధారించుకోవాలి. ఈ ప్రయోజనం కోసం ఒక స్వతంత్ర ఫోరెన్సిక్ దర్యాప్తు తరచుగా అనివార్యం.
సంస్థపై కాకుండా ప్రాసెసర్పై దాడి జరిగినప్పుడు ఇది మరింత ఎక్కువగా వర్తిస్తుంది. బ్లావ్ రీసెర్చ్ మరియు నెబు మధ్య జరిగిన సంక్షిప్త విచారణలో (రోటర్డామ్ జిల్లా కోర్టు, 6 ఏప్రిల్ 2023, ECLI:NL:RBROT:2023:2931), ఇరుపక్షాల మధ్య కుదిరిన డేటా ప్రాసెసింగ్ ఒప్పందం ప్రకారం , మొదట అందించిన దానికంటే దాడి, దాని పర్యవసానాలు మరియు తీసుకున్న చర్యల గురించి మరింత సమాచారాన్ని పొందేందుకు కంట్రోలర్కు హక్కు ఉందని మధ్యంతర ఉపశమన న్యాయమూర్తి తీర్పు ఇచ్చారు. ప్రాసెసర్ ఒక స్వతంత్ర ఫోరెన్సిక్ దర్యాప్తును జరిపించి, క్రమానుగతంగా నివేదికను సమర్పించాలని కూడా ఆదేశించబడింది. ఒక సంఘటన జరిగిన తర్వాత సకాలంలో సమాచారాన్ని పొందడానికి, ఆచరణలో చక్కగా రూపొందించిన డేటా ప్రాసెసింగ్ ఒప్పందమే అత్యంత ముఖ్యమైన సాధనమని ఈ తీర్పు చూపిస్తుంది, ఎందుకంటే కంట్రోలర్ తన సొంత నోటిఫికేషన్ విధులను నిర్వర్తించడానికి ఆ సమాచారం అవసరం.
నష్టపరిహారం పొందే హక్కు ఎప్పుడు ఉత్పన్నమవుతుంది?
GDPRలోని ఆర్టికల్ 82 ప్రకారం డేటా సబ్జెక్టులు కంట్రోలర్ లేదా ప్రాసెసర్ నుండి నష్టపరిహారం కోరవచ్చు. అయితే, సైబర్దాడి జరిగినంత మాత్రాన దానంతట అదే క్లెయిమ్కు దారితీయదు. దానిని నిరూపించవలసి ఉంటుంది:
- GDPR ఉల్లంఘించబడిందని;
- వాస్తవానికి నష్టం జరిగింది; మరియు
- ఆ ఉల్లంఘనకు మరియు ఆ నష్టానికి మధ్య ఒక కారణ సంబంధం ఉందని.
భౌతిక నష్టంలో ఆర్థిక నష్టాలు, రికవరీ ఖర్చులు లేదా గుర్తింపు మోసం వల్ల కలిగే నష్టం ఉండవచ్చు. అభౌతిక నష్టం విషయానికి వస్తే, యూరోపియన్ యూనియన్ న్యాయస్థానం Österreichische Post (CJEU 4 మే 2023, C-300/21) కేసులో తీవ్రతకు కనీస పరిమితి ఏదీ లేదని, కానీ GDPR ఉల్లంఘన ఒక్కటే పరిహారం ఇవ్వడానికి సరిపోదని తీర్పు ఇచ్చింది.
సైబర్దాడి తర్వాత జరిగే డేటా ఉల్లంఘనలకు సంబంధించి 'నాట్సియోనల్నా ఏజెన్సియా జా ప్రిహోడైట్' (CJEU 14 డిసెంబర్ 2023, C-340/21) కేసు ప్రత్యేకంగా వర్తిస్తుంది. ఆ కేసులో, లీక్ అయిన వ్యక్తిగత డేటాను భవిష్యత్తులో దుర్వినియోగం చేసే అవకాశం ఉందనే భయం కూడా అభౌతిక నష్టంగా పరిగణించబడుతుందని కోర్టు పేర్కొంది. అయితే, డేటా సబ్జెక్ట్ ఆ భయాన్ని మరియు దాని పర్యవసానాలను స్పష్టంగా నిరూపించాలి; కేవలం డేటా లీక్ అయిందని చెప్పడం సరిపోదు. అదే తీర్పులో, తీసుకున్న భద్రతా చర్యలు సముచితమైనవని నిరూపించాల్సిన బాధ్యత కంట్రోలర్పైనే ఉంటుందని, మరియు మూడవ పక్షం చేసిన దాడి మాత్రమే కంట్రోలర్ను బాధ్యత నుండి మినహాయించదని కోర్టు ధృవీకరించింది.
GDPR కింద బాధ్యత అనేది ఒప్పంద ఉల్లంఘన మరియు టార్ట్ యొక్క సివిల్ లా ఆధారాలతో పాటుగా ఉంటుంది. డచ్ సివిల్ కోడ్ యొక్క ఆర్టికల్ 6:162(1) ప్రకారం, ఆపాదించదగిన చట్టవిరుద్ధమైన చర్యకు పాల్పడిన పక్షం, కలిగిన నష్టానికి పరిహారం చెల్లించాలి. ఆర్టికల్ 6:163 యొక్క సాపేక్షత అవసరం వర్తిస్తుంది: ఉల్లంఘించబడిన నిబంధన, నష్టపోయిన పక్షం అనుభవించిన నష్టం యొక్క రకం నుండి రక్షించడానికి ఉపయోగపడాలి.
ముఖ్యంగా, ఈ ఆధారాలతో పాటు GDPRలోని ఆర్టికల్ 82 కూడా ఉంది. అందువల్ల, ఒక డేటా సబ్జెక్ట్ కేవలం ఒప్పంద ఉల్లంఘన లేదా టార్ట్ ఆధారంగా మాత్రమే క్లెయిమ్ చేయాల్సిన అవసరం లేదు, కానీ GDPR అందించే బాధ్యతకు సంబంధించిన స్వతంత్ర ఆధారంపై నేరుగా ఆధారపడవచ్చు. ప్రభావిత సంస్థకు, ఈ ఆధారాల కలయిక అంటే, ఒక దాడి తర్వాత అనేక పక్షాలు ఒకే సమయంలో క్లెయిమ్లు చేయవచ్చని అర్థం.
ఎవరు బాధ్యత వహించగలరు?
ప్రభావిత సంస్థ తన ఒప్పంద బాధ్యతలను నిర్వర్తించడంలో విఫలమైనా లేదా తగినంత భద్రతా చర్యలు తీసుకోకపోయినా బాధ్యత వహించాల్సి రావచ్చు. ఒక ఐటీ సేవా ప్రదాత లేదా ప్రాసెసర్ను కూడా జవాబుదారీగా ఉంచవచ్చు. ఆ సేవా ప్రదాత నుండి ఏమి ఆశించవచ్చో అనేది అన్నింటికంటే ముందుగా ఒప్పందం ద్వారా నిర్ణయించబడుతుంది.
ప్రాసెసింగ్ సంబంధంలో డేటా ప్రాసెసింగ్ ఒప్పందం కీలక పాత్ర పోషిస్తుంది. GDPRలోని ఆర్టికల్ 28 ప్రకారం, కంట్రోలర్ మరియు ప్రాసెసర్ తప్పనిసరిగా అటువంటి ఒప్పందాన్ని కుదుర్చుకోవాలి. ఈ ఒప్పందం, ఇతర విషయాలతో పాటు, భద్రతా చర్యలను మరియు డేటా ఉల్లంఘనల నిర్వహణను నియంత్రిస్తుంది. ప్రాసెసర్ వద్ద తగినంత భద్రత లేకపోవడం వల్ల దాడి జరిగినప్పుడు, దాని ఫలితంగా కలిగే నష్టానికి కంట్రోలర్ ఆ ఒప్పందం ప్రకారం ప్రాసెసర్ను జవాబుదారీగా చేయవచ్చు.
హోఫ్ వాన్ ట్వెంటె పురపాలక సంఘంపై జరిగిన సైబర్దాడికి సంబంధించిన కేసు (ఓవర్ఐజెల్ జిల్లా కోర్టు, 10 మే 2023, ECLI:NL:RBOVE:2023:1731) నుండి ఈ విషయం స్పష్టంగా వెల్లడవుతుంది. ఇరు పక్షాలు భద్రతా పర్యవేక్షణకు కాకుండా, కార్యాత్మక పర్యవేక్షణకు అంగీకరించాయి. కార్యాత్మక పర్యవేక్షణ బాధ్యతలో భద్రతా పర్యవేక్షణ ఒక అంతర్లీన భాగంగా ఉండేంత వరకు ఐటీ నిర్వాహకుడి బాధ్యత విస్తరించదని కోర్టు పేర్కొని, పురపాలక సంఘం యొక్క దావాను కొట్టివేసింది. అంతేకాకుండా, పురపాలక సంఘం తన పాస్వర్డ్ విధానం మరియు ఒక ఆర్డిపి పోర్ట్ను తెరవడం వంటి చర్యల ద్వారా ప్రమాదాన్ని పెంచే నిర్ణయాలు స్వయంగా తీసుకుందని కూడా కోర్టు పరిగణనలోకి తీసుకుంది.
దీనికి ప్రతిబింబం ఓ'క్లియన్స్ కేసు (జిల్లా కోర్టు) Amsterdam, 14 నవంబర్ 2018, ECLI:NL:RBAMS:2018:10124). అక్కడ సరఫరాదారు పూర్తి ఐటీ మౌలిక సదుపాయాలను ఏర్పాటు చేసి, దాని నిర్వహణ బాధ్యతను తీసుకున్నాడు. బ్యాకప్లు కూడా ఎన్క్రిప్ట్ చేయబడిన ఒక రాన్సమ్వేర్ దాడి తరువాత, అటువంటి పూర్తి ప్యాకేజీని సరఫరా చేయడంలో విస్తృతమైన జాగ్రత్త వహించాల్సిన బాధ్యత ఉందని మరియు సరళమైన చర్యలను విస్మరించారని కోర్టు తీర్పు ఇచ్చింది. అయితే, పూర్తి బాధ్యతను అప్పగించలేదు: కస్టమర్ యొక్క దోషం కారణంగా, నష్టంలో మూడింట రెండు వంతులు సరఫరాదారు ఖాతాలోనే మిగిలిపోయింది.
సరైన భద్రతపై రుజువు చేయాల్సిన భారం ఎంత బలంగా ఉంటుందో ఒక కార్ డీలర్ యొక్క హ్యాక్ చేయబడిన ఈమెయిల్ ఖాతా కేసు ద్వారా స్పష్టమవుతుంది. 5 నవంబర్ 2024 నాటి మధ్యంతర తీర్పులో (ఆర్న్హెమ్-లీవార్డెన్ అప్పీల్ కోర్టు, ECLI:NL:GHARL:2024:6812), ఒక హ్యాకర్ ఆ ఖాతాను ఉపయోగించి ఒక కొనుగోలుదారునికి తప్పుడు చెల్లింపు సూచనను పంపిన తర్వాత, GDPR నిబంధనల ప్రకారం తమ ఈమెయిల్ ఖాతా సరిగ్గా భద్రపరచబడిందని నిరూపించుకోవడానికి డీలర్కు అవకాశం ఇవ్వబడింది. 22 జూలై 2025 నాటి తదుపరి తీర్పులో (ECLI:NL:GHARL:2025:4556), ఈ రుజువు సమర్పించబడలేదని కోర్టు నిర్ధారించింది, ఆ తర్వాత కూడా పార్టీలు కొనుగోలుదారుడి యొక్క దోషాన్ని పరిష్కరించాల్సి ఉంది. అందువల్ల, ఈ రెండు తీర్పులూ ఒకే విచారణకు సంబంధించినవి.
ఒప్పంద ఏర్పాట్లు, ప్రాసెసింగ్ వల్ల కలిగే నష్టాలు, వాస్తవంగా తీసుకున్న చర్యలు, ఇరుపక్షాలు ఇచ్చిన హెచ్చరికలు మరియు నష్టపోయిన పక్షం యొక్క సొంత ప్రవర్తన - ఇవన్నీ ముఖ్యమైనవే. పౌర బాధ్యతతో పాటు, డచ్ డేటా ప్రొటెక్షన్ అథారిటీ 20 మిలియన్ యూరోల వరకు లేదా ప్రపంచవ్యాప్త వార్షిక టర్నోవర్లో 4 శాతం, ఈ రెండింటిలో ఏది ఎక్కువైతే ఆ మొత్తాన్ని పరిపాలనా జరిమానాలుగా విధించవచ్చు. వ్యక్తిగత డేటా సబ్జెక్టులు నష్టపోయారా లేదా అనే దానితో సంబంధం లేకుండా ఈ జరిమానాలు ఉంటాయి.
క్రిమినల్ చట్ట మార్గం
సైబర్దాడి అనేది కంప్యూటర్ చొరబాటు, డేటాను అందుబాటులో లేకుండా చేయడం లేదా గోప్యమైన డేటాను దుర్వినియోగం చేయడం వంటి నేరపూరిత చర్యగా కూడా పరిగణించబడుతుంది. డచ్ క్రిమినల్ కోడ్లోని ఆర్టికల్ 138ab(1) ప్రకారం, ఉద్దేశపూర్వకంగా మరియు చట్టవిరుద్ధంగా ఆటోమేటెడ్ సిస్టమ్లోకి ప్రవేశించడం ఒక నేరం.
బాధితులు ఈ నేరాన్ని పోలీసులకు నివేదించవచ్చు, వారి వద్ద ప్రత్యేక సైబర్క్రైమ్ బృందాలు ఉంటాయి. ఒక అనుమానితుడిపై విచారణ జరిగినప్పుడు, బాధితుడు నష్టపోయిన పక్షంగా క్రిమినల్ విచారణలో చేరి, అక్కడే నష్టపరిహారం కోరవచ్చు. ఈ మార్గం ప్రత్యేక సివిల్ విచారణలను నివారిస్తుంది, కానీ ఫలితం అనేది నేరాన్ని గుర్తించడం, విచారణ జరపడం మరియు సాక్ష్యాధారాలపై ఆధారపడి ఉంటుంది. అంతర్జాతీయంగా కార్యకలాపాలు సాగించే నేరస్థుల విషయంలో ఇవి తరచుగా ఎటువంటి ఫలితాన్ని ఇవ్వవు. సంస్థలకు, ఫిర్యాదు చేయడం అనేది తరచుగా ఒక ఆచరణాత్మక అవసరం కూడా, ఎందుకంటే బీమా సంస్థలు మరియు సరఫరా గొలుసు భాగస్వాములు దానిని కోరతారు.
సైబర్ ఇన్సూరెన్స్ దేనిని కవర్ చేస్తుంది?
సైబర్ ఇన్సూరెన్స్ పాలసీ ఇతర విషయాలతో పాటుగా ఈ క్రింది వాటికి కవరేజీని అందించవచ్చు:
- సంఘటన ప్రతిస్పందన మరియు ఫోరెన్సిక్ దర్యాప్తు;
- వ్యవస్థలు మరియు డేటా పునరుద్ధరణ;
- వ్యాపార అంతరాయ నష్టాలు మరియు టర్నోవర్ నష్టం;
- సంక్షోభ సమాచార ప్రసారం;
- మూడవ పక్షాల పట్ల బాధ్యత;
- న్యాయ ఖర్చులు; మరియు
- కొన్ని సందర్భాల్లో, వర్తించే చట్టం ప్రకారం బీమా చేయదగిన మేరకు జరిమానాలు, పరిష్కార చెల్లింపులు లేదా విమోచన క్రయధనం విధించవచ్చు.
ఖచ్చితమైన కవరేజ్ పాలసీపై ఆధారపడి ఉంటుంది. మినహాయింపులు, భద్రతా షరతులు, నోటిఫికేషన్ వ్యవధులు, డిడక్టిబుల్స్ మరియు నిపుణులను నియమించుకోవడానికి అవసరమైన నిబంధనలపై శ్రద్ధ వహించండి. డచ్ సివిల్ కోడ్ యొక్క ఆర్టికల్ 7:957(1) ప్రకారం, నష్టాన్ని నివారించడానికి లేదా పరిమితం చేయడానికి బీమా చేయబడిన పక్షం సహేతుకమైన చర్యలు తీసుకోవాలి. ఆ రక్షణ విధిని పాటించని పక్షంలో, బీమా సంస్థ చెల్లింపును తగ్గించవచ్చు.
అందువల్ల సైబర్ బీమా సంస్థకు వీలైనంత త్వరగా తెలియజేయాలి. బీమా సంస్థ అనుమతి లేకుండా బయటి నిపుణులను నియమించుకోవడం లేదా విమోచన క్రయధనం చెల్లించడం వంటివి కవరేజీపై ప్రభావం చూపవచ్చు.
సైబర్దాడి జరిగిన వెంటనే మీరు ఏమి చేయాలి?
- సంఘటనను మరియు సంబంధిత చర్యలన్నింటినీ జాగ్రత్తగా నమోదు చేయండి.
- సాక్ష్యాలను కోల్పోకుండా ప్రభావిత వ్యవస్థలను వేరుచేయండి.
- ఫోరెన్సిక్ నిపుణుడిని సంప్రదించండి.
- తెలియజేయదగిన డేటా ఉల్లంఘన ఉందో లేదో అంచనా వేయండి.
- డేటా సబ్జెక్టులకు తెలియజేయాల్సిన అవసరం ఉందో లేదో అంచనా వేయండి.
- నేరం గురించి పోలీసులకు తెలియజేయండి.
- ఈ సంఘటన గురించి మీ సైబర్ బీమా సంస్థకు తెలియజేయండి.
- లాగ్లు, బ్యాకప్లు, ఇమెయిల్లు మరియు ఇతర సంబంధిత డేటాను భద్రపరచండి.
- నష్టాన్ని మరియు బాధ్యత వహించగల పక్షాలను గుర్తించండి.
- వినియోగదారులకు, ఉద్యోగులకు మరియు సరఫరా గొలుసు భాగస్వాములకు జాగ్రత్తగా మరియు సరైన సమయంలో తెలియజేయండి.
అందువల్ల సైబర్దాడి కేవలం ఒక సాంకేతిక సంఘటన మాత్రమే కాదు. ఇది డేటా పరిరక్షణ, పౌర చట్టం, క్రిమినల్ చట్టం మరియు బీమా చట్టానికి సంబంధించిన విషయం కూడా. వేగవంతమైన మరియు చక్కగా నమోదు చేయబడిన ప్రతిస్పందన నష్టాన్ని పరిమితం చేయడమే కాకుండా, నోటిఫికేషన్లకు, బీమా కవరేజీకి మరియు ఏవైనా విచారణలలో మీ సాక్ష్యాధారాల స్థానానికి కూడా నిర్ణయాత్మకంగా ఉంటుంది.
ముగింపులో
సైబర్దాడి తర్వాత వచ్చే హక్కులు మరియు బాధ్యతలు చట్టంలోని అనేక రంగాలలో విస్తరించి ఉంటాయి, మరియు ఒక కేసు యొక్క ఫలితం నిర్దిష్ట వాస్తవాలు, ఒప్పందంలోని విషయాలు మరియు రికార్డుల నాణ్యతపై ఎక్కువగా ఆధారపడి ఉంటుంది. చర్చించిన కేసు చట్టం ప్రకారం, సరఫరాదారు మరియు కస్టమర్ ఇద్దరూ వారి వారి ప్రవర్తన ఆధారంగానే అంచనా వేయబడతారని, మరియు డెబ్బై రెండు గంటల నోటిఫికేషన్ వ్యవధి వంటి గడువులు ఆలస్యానికి చాలా తక్కువ అవకాశం ఇస్తాయని తెలుస్తుంది.
Law & More సైబర్ సంఘటనల చట్టపరమైన నిర్వహణలో సంస్థలకు మరియు డేటా సబ్జెక్ట్లకు సహాయం చేస్తుంది: నోటిఫికేషన్ విధులను అంచనా వేయడం మరియు డేటా ప్రాసెసింగ్ ఒప్పందాలను సమీక్షించడం నుండి బాధ్యతను నిర్ధారించడం, బీమా సమస్యలు మరియు నష్టాలను తిరిగి పొందడం వరకు. మీరు సైబర్దాడిని లేదా డేటా ఉల్లంఘనను ఎదుర్కొంటున్నారా, లేదా ఈ ప్రమాదాల దృష్ట్యా మీ ఒప్పందాలను మా ద్వారా ముందుగానే సమీక్షించుకోవాలనుకుంటున్నారా? ఐటీ లా జట్టు? దయచేసి సంకోచించకండి పరిచయం Law & More మీ పరిస్థితి గురించి ఎటువంటి నిర్బంధం లేని చర్చ కోసం.
తరచుగా అడుగు ప్రశ్నలు
ఈ విషయంపై మమ్మల్ని తరచుగా అడిగే ప్రశ్నలకు దిగువన సమాధానాలు ఇస్తున్నాము.
సైబర్దాడి బాధితులు ఎవరు?
ఇందులో మూడు పొరలు ఉన్నాయి. మొదటిది, ప్రభావితమైన సంస్థే. ఇది సిస్టమ్ డౌన్టైమ్, టర్నోవర్ నష్టం, పునరుద్ధరణ ఖర్చులు, ఫోరెన్సిక్ దర్యాప్తు ఖర్చు మరియు ప్రతిష్టకు కలిగే హానిని భరిస్తుంది. రెండవది, డేటా సబ్జెక్టులు, అంటే వినియోగదారులు, ఉద్యోగులు మరియు రోగుల వంటి, ఎవరి వ్యక్తిగత డేటా అయితే బహిర్గతమైందో ఆ సహజ వ్యక్తులు. మూడవది, ఒప్పంద లేదా సరఫరా గొలుసు సంబంధం ద్వారా నష్టపోతున్న మూడవ పక్షాలు. ఉదాహరణకు, వారు పనిచేయని సరఫరాదారుపై ఆధారపడటం వల్ల ఇలా జరగవచ్చు. ఈ వర్గీకరణ, ఒక పక్షం ఏ ప్రాతిపదికన మరియు ఎవరిపై దావా వేయగలదో నిర్ధారిస్తుంది.
డేటా ఉల్లంఘన గురించి ఎంత కాల వ్యవధిలోగా తెలియజేయాలి?
GDPRలోని ఆర్టికల్ 33 ప్రకారం, ఉల్లంఘన గురించి తెలుసుకున్న డెబ్బై రెండు గంటలలోపు, అనవసరమైన జాప్యం లేకుండా పర్యవేక్షక అధికార సంస్థకు తెలియజేయాలి. ఉల్లంఘన వలన సహజ వ్యక్తుల హక్కులు మరియు స్వేచ్ఛలకు ప్రమాదం కలిగే అవకాశం లేనప్పుడు ఈ విధి వర్తించదు. ఆ అంచనా కోసం ఉల్లంఘన స్వభావం, ప్రభావితమైన డేటా వర్గాలు మరియు సాధ్యమయ్యే పరిణామాల విశ్లేషణ అవసరం.
నేను డేటా సబ్జెక్టులకు ఎప్పుడు తెలియజేయాలి?
GDPRలోని ఆర్టికల్ 34 ప్రకారం, ఉల్లంఘన వలన డేటా సబ్జెక్టుల హక్కులు మరియు స్వేచ్ఛలకు అధిక ప్రమాదం వాటిల్లే అవకాశం ఉన్నప్పుడు, సమాచారాన్ని తెలియజేయకుండా ఉండవచ్చు. ఎన్క్రిప్షన్ వంటి తగిన సాంకేతిక చర్యలు అమలులో ఉన్నప్పుడు, తదుపరి చర్యల వలన ఆ అధిక ప్రమాదం ఇకపై వాస్తవరూపం దాల్చదని నిర్ధారించినప్పుడు, లేదా వ్యక్తిగత సమాచార మార్పిడికి అసమానమైన శ్రమ అవసరమైనప్పుడు ఈ నిబంధన వర్తిస్తుంది. చివరి సందర్భంలో, బహిరంగ సమాచార మార్పిడి సరిపోతుంది.
హ్యాక్ చేయబడిన సరఫరాదారు నుండి నేను సమాచారాన్ని బలవంతంగా రాబట్టగలనా?
అవును, డేటా ప్రాసెసింగ్ ఒప్పందంలో దానికి అవకాశం ఉన్నచోట. బ్లావ్ రీసెర్చ్ మరియు నెబు మధ్య జరిగిన సంక్షిప్త విచారణలో (రోటర్డామ్ జిల్లా కోర్టు, 6 ఏప్రిల్ 2023, ECLI:NL:RBROT:2023:2931), మధ్యంతర ఉపశమన న్యాయమూర్తి, డేటా ప్రాసెసింగ్ ఒప్పందం ప్రకారం, దాడి, దాని పరిణామాలు మరియు తీసుకున్న చర్యల గురించి ఇంతకుముందు అందించిన దానికంటే ఎక్కువ సమాచారాన్ని పొందే హక్కు కంట్రోలర్కు ఉందని తీర్పునిచ్చారు. మరియు ప్రాసెసర్ను ఒక స్వతంత్ర ఫోరెన్సిక్ దర్యాప్తు జరిపించి, క్రమానుగతంగా నివేదిక ఇవ్వాలని ఆదేశించారు. మీ సొంత నోటిఫికేషన్ విధులను నిర్వర్తించడానికి ఆ సమాచారం అవసరం.
డేటా సబ్జెక్ట్గా, డేటా ఉల్లంఘన తర్వాత నాకు స్వయంచాలకంగా నష్టపరిహారం లభిస్తుందా?
లేదు. GDPRలోని ఆర్టికల్ 82 ఒక స్వతంత్ర ఆధారాన్ని అందిస్తుంది, కానీ GDPR ఉల్లంఘించబడిందని, మీరు వాస్తవంగా నష్టాన్ని చవిచూశారని, మరియు ఆ ఉల్లంఘనకు, ఆ నష్టానికి మధ్య కారణ సంబంధం ఉందని మీరు నిరూపించాలి. రుజువు చేయవలసిన బాధ్యత వాదిపై ఉంటుంది.
గుర్తింపు మోసం భయం అభౌతిక నష్టంగా పరిగణించబడుతుందా?
అది కావచ్చు. Natsionalna agentsia za prihodite (CJEU 14 డిసెంబర్ 2023, C-340/21) కేసులో, లీక్ అయిన వ్యక్తిగత డేటాను భవిష్యత్తులో దుర్వినియోగం చేసే అవకాశం ఉందనే భయం కూడా భౌతికేతర నష్టంగా పరిగణించబడుతుందని న్యాయస్థానం తీర్పు ఇచ్చింది. అయితే, డేటా సబ్జెక్ట్ ఆ భయాన్ని మరియు దాని పర్యవసానాలను స్పష్టంగా నిరూపించాలి. Österreichische Post (CJEU 4 మే 2023, C-300/21) కేసు, తీవ్రతకు కనీస పరిమితి ఏమీ లేదని, కానీ కేవలం GDPR ఉల్లంఘన మాత్రమే సరిపోదని పేర్కొంది.
భద్రతా చర్యలు సముచితమైనవని ఎవరు నిరూపించాలి?
నియంత్రకుడు. C-340/21 కేసులో, తీసుకున్న భద్రతా చర్యలు సముచితమైనవని నిరూపించాల్సిన బాధ్యత నియంత్రకుడిదేనని, మరియు మూడవ పక్షం దాడి చేయడం వలన మాత్రమే అది బాధ్యత నుండి మినహాయింపు పొందదని న్యాయస్థానం ధృవీకరించింది. నెదర్లాండ్స్లో, ఒక కార్ డీలర్ యొక్క హ్యాక్ చేయబడిన ఇమెయిల్ ఖాతా కేసులో ఇదే జరిగింది, అక్కడ ఆర్న్హెమ్-లీవార్డెన్ అప్పీల్ కోర్టు మొదట డీలర్కు ఆ రుజువును సమర్పించే అవకాశాన్ని ఇచ్చి (ECLI:NL:GHARL:2024:6812), ఆ తర్వాత అది సమర్పించబడలేదని తీర్పు ఇచ్చింది (ECLI:NL:GHARL:2025:4556).
దాడిని గుర్తించడంలో విఫలమైతే నా ఐటీ సరఫరాదారు బాధ్యత వహించాలా?
అది ఏమి అంగీకరించబడింది అనే దానిపై ఆధారపడి ఉంటుంది. హోఫ్ వాన్ ట్వెంటె పురపాలక సంఘంపై జరిగిన సైబర్దాడికి సంబంధించిన కేసులో (ఓవర్ఐజెల్ జిల్లా కోర్టు, 10 మే 2023, ECLI:NL:RBOVE:2023:1731) పార్టీలు భద్రతా పర్యవేక్షణకు కాకుండా, క్రియాత్మక పర్యవేక్షణకు అంగీకరించారు. ఒక ఐటీ నిర్వాహకుడి బాధ్యత, భద్రతా పర్యవేక్షణ దానిలో ఒక అంతర్లీన భాగంగా ఉండేంతగా విస్తరించదని కోర్టు పేర్కొని, ఆ దావాను కొట్టివేసింది. ఓ'క్లియన్స్ (ఓవర్ఐజెల్ జిల్లా కోర్టు) కేసులో వలె, ఒక విస్తృతమైన పూర్తి ప్యాకేజీని అందించినప్పుడు, బాధ్యత చాలా విస్తృతమైనదిగా ఉండవచ్చు. Amsterdam, 14 నవంబర్ 2018, ECLI:NL:RBAMS:2018:10124), దీనిలో సరఫరాదారు నష్టంలో మూడింట రెండు వంతుల బాధ్యత వహించాల్సి వచ్చింది.
నా ప్రవర్తన వల్ల పరిహారం తగ్గుతుందా?
అవును. ఇలాంటి కేసులలో దోషపూరిత భాగస్వామ్యం ఒక ప్రధాన పాత్ర పోషిస్తుంది. ఓ'క్లయాన్స్ కేసులో నష్టంలో మూడింట ఒక వంతు కస్టమర్ ఖాతాకే చెందింది, మరియు హ్యాక్ చేయబడిన ఇమెయిల్ ఖాతా కేసులో కొనుగోలుదారుడి దోషపూరిత భాగస్వామ్యాన్ని పరిష్కరించాల్సిన బాధ్యత ఇరుపక్షాలపై పడింది. అందువల్ల, మీ సొంత పాస్వర్డ్ విధానం, తెరిచి ఉంచిన పోర్ట్లు లేదా విస్మరించిన హెచ్చరికలు వంటివి నేరుగా ఫలితాన్ని ప్రభావితం చేయగలవు.
డేటా పరిరక్షణ అథారిటీ ఏయే జరిమానాలను విధించగలదు?
GDPR ఉల్లంఘనలకు, పర్యవేక్షక అధికారం 20 మిలియన్ యూరోల వరకు లేదా ప్రపంచవ్యాప్త వార్షిక టర్నోవర్లో 4 శాతం, ఈ రెండింటిలో ఏది ఎక్కువైతే ఆ మొత్తాన్ని పరిపాలనా జరిమానాలుగా విధించవచ్చు. వ్యక్తిగత డేటా సబ్జెక్టులు వాస్తవంగా నష్టపోయారా లేదా అనే దానితో సంబంధం లేకుండా ఈ జరిమానాలు ఉంటాయి, అందువల్ల ఇవి పౌర బాధ్యతతో పాటు ఒక ప్రత్యేకమైన ప్రమాదాన్ని సూచిస్తాయి.
నేను నేరాన్ని నివేదించి, క్రిమినల్ విచారణ ద్వారా నా నష్టాన్ని క్లెయిమ్ చేసుకోగలనా?
అవును. డచ్ క్రిమినల్ కోడ్ యొక్క ఆర్టికల్ 138ab(1) ప్రకారం, ఉద్దేశపూర్వకంగా మరియు చట్టవిరుద్ధంగా ఆటోమేటెడ్ సిస్టమ్లోకి ప్రవేశించడం ఒక నేరం. మీరు ఈ నేరాన్ని పోలీసులకు నివేదించవచ్చు మరియు, ఒక అనుమానితుడిపై విచారణ జరుగుతున్నప్పుడు, నష్టపోయిన పక్షంగా క్రిమినల్ విచారణలో చేరి అక్కడ నష్టపరిహారం పొందవచ్చు. ఫలితం అనేది నేరాన్ని గుర్తించడం, విచారణ మరియు సాక్ష్యాధారాలపై ఆధారపడి ఉంటుంది, అయితే అంతర్జాతీయంగా పనిచేసే నేరస్థుల విషయంలో ఇవి తరచుగా ఎటువంటి ఫలితాన్ని ఇవ్వవు.
సైబర్ ఇన్సూరెన్స్ సాధారణంగా దేనిని కవర్ చేస్తుంది?
సాధారణంగా సంఘటన ప్రతిస్పందన మరియు ఫోరెన్సిక్ దర్యాప్తు, సిస్టమ్లు మరియు డేటా పునరుద్ధరణ, వ్యాపార అంతరాయ నష్టాలు మరియు కోల్పోయిన టర్నోవర్, సంక్షోభ సమాచార ప్రసారం, మూడవ పక్షాల పట్ల బాధ్యత మరియు చట్టపరమైన ఖర్చులు, మరియు కొన్ని సందర్భాల్లో వర్తించే చట్టం ప్రకారం బీమా చేయదగిన మేరకు జరిమానాలు, పరిష్కార చెల్లింపులు లేదా విమోచన క్రయధనం ఉంటాయి. మినహాయింపులు, భద్రతా షరతులు, నోటిఫికేషన్ వ్యవధులు మరియు డిడక్టిబుల్స్ కోసం చూడండి, మరియు సంఘటన జరగడానికి ముందు పాలసీని సమీక్షించండి.
దాడి జరిగిన తర్వాత తప్పుగా ప్రవర్తిస్తే నేను నా రక్షణను కోల్పోగలనా?
అది సాధ్యమే. డచ్ సివిల్ కోడ్ యొక్క ఆర్టికల్ 7:957(1) ప్రకారం, నష్టాన్ని నివారించడానికి లేదా పరిమితం చేయడానికి బీమా చేయబడిన పక్షం సహేతుకమైన చర్యలు తీసుకోవాలి; ఆ రక్షణ విధిని పాటించని పక్షంలో, బీమా సంస్థ చెల్లింపును తగ్గించవచ్చు. బీమా సంస్థ అనుమతి లేకుండా బయటి నిపుణులను నియమించడం లేదా విమోచన క్రయధనం చెల్లించడం కూడా కవరేజీని ప్రభావితం చేయవచ్చు. వీలైనంత త్వరగా మీ బీమా సంస్థకు తెలియజేయండి.
సైబర్దాడి జరిగిన వెంటనే నేను ఏ చర్యలు తీసుకోవాలి?
సంఘటనను మరియు తీసుకున్న అన్ని చర్యలను నమోదు చేయండి, సాక్ష్యాలను కోల్పోకుండా ప్రభావితమైన సిస్టమ్లను వేరు చేయండి మరియు ఫోరెన్సిక్ నిపుణుడిని సంప్రదించండి. ఆ తర్వాత, తెలియజేయవలసిన డేటా ఉల్లంఘన జరిగిందా మరియు డేటా సబ్జెక్టులకు తెలియజేయాలా వద్దా అని అంచనా వేయండి. నేరాన్ని నివేదించండి, మీ సైబర్ బీమా సంస్థకు తెలియజేయండి, లాగ్లు, బ్యాకప్లు మరియు ఉత్తర ప్రత్యుత్తరాలను భద్రపరచండి, నష్టాన్ని మరియు బాధ్యత వహించగల పార్టీలను గుర్తించండి, మరియు కస్టమర్లు, ఉద్యోగులు మరియు సరఫరా గొలుసు భాగస్వాములకు జాగ్రత్తగా మరియు సరైన సమయంలో తెలియజేయండి.

