Стаття 34
чиннаКонтролер та процесор
1. Якщо порушення захисту персональних даних, ймовірно, спричиняє високий ризик для прав і свобод фізичних осіб, контролер без зволікань повідомляє суб’єкта даних про таке порушення захисту персональних даних.
2. Повідомлення, зазначене у частині 1 цієї статті, адресоване відповідній особі, містить опис, викладений чіткою та простою мовою, характеру порушення, пов’язаного з персональними даними, а також принаймні відомості та заходи, зазначені у статті 33, частині 3, підпунктах b), c) та d).
3. Повідомлення заінтересованої особи, зазначене в частині 1, не вимагається, якщо виконана одна з таких умов:
а) контролер вжив належних технічних та організаційних заходів захисту, і ці заходи були застосовані до персональних даних, яких стосується порушення захисту персональних даних, зокрема тих, що роблять персональні дані незрозумілими для сторонніх осіб, як-от шифрування;
b) контролер після цього вжив заходів для забезпечення того, щоб високий ризик для прав і свобод суб’єктів даних, зазначений у частині 1, ймовірно, більше не виникне;
c) повідомлення вимагало б непропорційних зусиль. У такому разі замість нього здійснюється публічне повідомлення або вживається аналогічний захід, за допомогою якого заінтересовані особи інформуються з такою ж ефективністю.
4. Якщо контролер ще не повідомив суб’єкта даних про порушення захисту персональних даних, наглядовий орган, після розгляду ймовірності того, що порушення захисту персональних даних спричинить високий ризик, може зобов’язати контролера зробити це або ухвалити рішення про те, що виконано одну з умов, зазначених у частині 3.
1. Wanneer de inbreuk in verband met persoonsgegevens waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen, deelt de verwerkingsverantwoordelijke de betrokkene de inbreuk in verband met persoonsgegevens onverwijld mee.
2. De in lid 1 van dit artikel bedoelde mededeling aan de betrokkene bevat een omschrijving, in duidelijke en eenvoudige taal, van de aard van de inbreuk in verband met persoonsgegevens en ten minste de in artikel 33, lid 3, onder b), c) en d), bedoelde gegevens en maatregelen.
3. De in lid 1 bedoelde mededeling aan de betrokkene is niet vereist wanneer een van de volgende voorwaarden is vervuld:
a) de verwerkingsverantwoordelijke heeft passende technische en organisatorische beschermingsmaatregelen genomen en deze maatregelen zijn toegepast op de persoonsgegevens waarop de inbreuk in verband met persoonsgegevens betrekking heeft, met name die welke de persoonsgegevens onbegrijpelijk maken voor onbevoegden, zoals versleuteling;
b) de verwerkingsverantwoordelijke heeft achteraf maatregelen genomen om ervoor te zorgen dat het in lid 1 bedoelde hoge risico voor de rechten en vrijheden van betrokkenen zich waarschijnlijk niet meer zal voordoen;
c) de mededeling zou onevenredige inspanningen vergen. In dat geval komt er in de plaats daarvan een openbare mededeling of een soortgelijke maatregel waarbij betrokkenen even doeltreffend worden geïnformeerd.
4. Indien de verwerkingsverantwoordelijke de inbreuk in verband met persoonsgegevens nog niet aan de betrokkene heeft gemeld, kan de toezichthoudende autoriteit, na beraad over de kans dat de inbreuk in verband met persoonsgegevens een hoog risico met zich meebrengt, de verwerkingsverantwoordelijke daartoe verplichten of besluiten dat aan een van de in lid 3 bedoelde voorwaarden is voldaan.