Czy istnieje różnica między skutkiem dla organizacji a skutkiem dla osoby fizycznej?
ODPOWIEDŹ
Tak. Skutek dla organizacji obejmuje m.in. kary finansowe, utratę reputacji, koszty naprawy incydentu czy przestoje operacyjne. Z kolei skutek dla osoby fizycznej może oznaczać dyskryminację, kradzież tożsamości, straty finansowe, stres lub naruszenie prywatności.
RODO wymaga, aby analiza ryzyka koncentrowała się przede wszystkim na skutkach dla osób fizycznych, a nie dla organizacji. W praktyce oba te wymiary czasami się pokrywają, ale nie zawsze. Przykładowo wyciek adresów e-mail może być poważnym problemem wizerunkowym dla firmy, a jednocześnie powodować stosunkowo niski skutek dla osób, których dane dotyczą, np. zwiększoną liczbę spamu. Z drugiej strony błędne udostępnienie dokumentacji medycznej jednego pacjenta może nie mieć większego wpływu na reputację organizacji, ale dla tej osoby oznaczać bardzo poważne konsekwencje.