GDPRdesk
    Tilbage til bloggen
    Databrud
    EDPB
    anmeldelse
    Datatilsynet
    formular
    artikel 33

    EDPB's nye skabelon: Sådan bliver anmeldelsen af databrud

    EU's datatilsyn har lavet et udkast til en fælles formular til anmeldelse af databrud: ca. 120 felter i 7 sektioner. Her er, hvad der ændrer sig, og hvordan du forbereder dig.

    GDPRdesk
    0 visninger

    I dag ser formularen til anmeldelse af databrud forskellig ud fra land til land. Det vil EU's datatilsyn lave om på.

    I juni 2026 vedtog Det Europæiske Databeskyttelsesråd (EDPB) et udkast til en fælles skabelon for anmeldelse af databrud. Den har ca. 120 felter fordelt på 7 sektioner, og mange af dem er faste svarmuligheder i stedet for fritekst.

    Her er, hvad skabelonen indeholder, og hvad den betyder for din virksomhed.

    Hvor langt er skabelonen?

    • Udkastet var i offentlig høring til 5. august 2026.
    • EDPB har endnu ikke fastsat, hvornår tilsynsmyndighederne skal tage den i brug.
    • Indholdet kan ændre sig efter høringen.

    Indtil Datatilsynet meddeler andet, bruger du den nuværende danske formular. Se vores guide til Datatilsynets formular.

    EDPB's formål er, at anmeldelser altid indeholder de oplysninger, artikel 33 kræver, og at det bliver nemmere at anmelde til tiden. EDPB nævner selv, at det især skal spare tid for mindre organisationer.

    De 7 sektioner

    1. Om anmeldelsen. Er det en ny anmeldelse eller en opfølgning? Er den komplet eller ufuldstændig? Du kan også trække en anmeldelse tilbage.
    2. Den dataansvarlige og anmelderen. Virksomhedstype og branche, kontaktperson, DPO og eventuelle databehandlere eller fælles dataansvarlige.
    3. Første oplysninger om bruddet. Hvornår skete det, og hvornår opdagede I det? Brudtype (fortrolighed, integritet, tilgængelighed), hændelsestype (fx ransomware, phishing eller fejlkonfiguration), årsag, berørte personer og datakategorier – og om data var krypteret.
    4. Yderligere oplysninger. Konsekvenser for de berørte, alvorlighed (mindre, moderat, alvorlig), risikovurderingens resultat (høj risiko, risiko, sandsynligvis ingen risiko) og jeres tiltag.
    5. Underretning af de registrerede. Er de berørte underrettet efter artikel 34? Hvis ikke: Hvilken undtagelse gælder, og hvorfor?
    6. Andre forhold. Fx anmeldelse til politiet eller andre myndigheder og grænseoverskridende behandling.
    7. Bilag. Fx risikovurdering, besked til de berørte og dokumentation af hændelsen.

    Fire ting, der ændrer sig i praksis

    1. Faste svar i stedet for fritekst. Du vælger brudtype, hændelsestype, alvorlighed og risikoniveau fra lister. Det giver ensartede anmeldelser, men det kræver, at du kender begreberne.

    2. Risikovurderingen skal være færdig. Sektion 4 spørger direkte til resultatet af din risikovurdering. Du kan ikke nøjes med at beskrive hændelsen.

    3. Trinvis anmeldelse er bygget ind. Du kan sende en ufuldstændig anmeldelse inden for fristen og supplere bagefter. Det har artikel 33, stk. 4 altid tilladt, men nu er det en del af selve formularen.

    4. Forsinkelse skal begrundes. Går der mere end 72 timer, fra I blev bekendt med bruddet, dukker et felt op, hvor du skal forklare hvorfor.

    Hvordan hænger det sammen med Digital Omnibus?

    EU-Kommissionens forslag Digital Omnibus lægger op til ét fælles indgangspunkt for anmeldelser og en fælles skabelon, samt 96 timer i stedet for 72. Forslaget er ikke vedtaget, og det er endnu uklart, hvordan EDPB's skabelon og forslaget skal spille sammen. Læs mere i vores indlæg Nej, fristen for databrud er ikke blevet 96 timer.

    Sådan forbereder du dig nu

    1. Klassificér hvert brud som fortroligheds-, integritets- eller tilgængelighedsbrud.
    2. Brug en fast skala for alvorlighed og risiko, og skriv begrundelsen ned.
    3. Notér tidspunkter præcist: hvornår bruddet skete, og hvornår I blev bekendt med det. Se vores guide til 72-timers-fristen.
    4. Kend jeres beskyttelse: Er bærbare enheder og vedhæftninger krypteret?
    5. Hav styr på jeres databehandlere, så du ved, hvem der var involveret.
    6. Gem risikovurderingen som dokument, så den kan vedlægges anmeldelsen.

    GDPRdesk arbejder allerede med de samme byggesten: klassificering som fortroligheds-, integritets- eller tilgængelighedsbrud, en risikomatrix med sandsynlighed og konsekvens, vurdering af underretning efter artikel 34, og en rapport du kan arkivere.

    Ofte stillede spørgsmål

    Er EDPB's skabelon obligatorisk?

    Nej, ikke endnu. Det er et udkast, og EDPB har ikke fastsat, hvornår tilsynsmyndighederne skal tage den i brug.

    Hvornår skal skabelonen bruges i Danmark?

    Det er ikke fastsat. Indtil Datatilsynet meddeler andet, bruger du Datatilsynets nuværende formular.

    Hvor mange felter har skabelonen?

    Ca. 120 felter fordelt på 7 sektioner. Mange af dem vises kun, hvis de er relevante for dit brud.

    Start din gratis prøveperiode på GDPRdesk →

    Denne artikel er skrevet som generel vejledning og udgør ikke juridisk rådgivning. Kontakt altid en juridisk rådgiver ved tvivl om konkrete databrud.