Nej, fristen for databrud er ikke blevet 96 timer
"Fristen bliver 96 timer." Det hører vi tit for tiden. Det passer ikke – ikke endnu. Her er status, og hvad der faktisk ændrer sig for danske SMV'er.
"Fristen bliver 96 timer." Det hører vi tit for tiden. Det passer ikke – ikke endnu.
Fristen for at anmelde et databrud til Datatilsynet er 72 timer, og den gælder fuldt ud i dag. Men der sker faktisk noget på EU-plan, som vil påvirke, hvordan danske virksomheder håndterer databrud. Bare ikke det, de fleste tror.
Hvad foreslår EU?
I november 2025 fremsatte EU-Kommissionen forslaget Digital Omnibus. Det skal forenkle en række digitale regler, og det rammer også GDPR artikel 33 om anmeldelse af brud:
- 96 timer i stedet for 72. Du får en ekstra dag til at anmelde.
- Kun ved høj risiko. I dag skal du anmelde, medmindre det er usandsynligt, at bruddet medfører en risiko. Forslaget hæver tærsklen til brud, der sandsynligvis medfører en høj risiko.
- Ét fælles indgangspunkt. Anmeldelser efter GDPR og cybersikkerhedsreglerne skal på sigt sendes samme sted.
Hvor står forslaget i dag?
Det sidder fast. Pr. september 2026 har hverken Rådet eller Europa-Parlamentet vedtaget en forhandlingsposition om GDPR-delen, og forhandlingerne mellem institutionerne er ikke begyndt.
Forslaget kan altså nå at ændre sig undervejs. Indtil det er vedtaget og trådt i kraft, gælder de nuværende regler: 72 timer og den nuværende risikotærskel.
Imens kommer der en fælles EU-skabelon
Det, der rykker hurtigere, er selve anmeldelsen. I juni 2026 vedtog Det Europæiske Databeskyttelsesråd (EDPB) et udkast til en fælles skabelon for anmeldelse af databrud. Høringen sluttede 5. august 2026.
Skabelonen har ca. 120 felter fordelt på 7 sektioner. Mange af dem er faste svarmuligheder:
- Brudtype: fortrolighed, integritet eller tilgængelighed
- Alvorlighed: mindre, moderat eller alvorlig
- Risikovurderingens resultat: høj risiko, risiko eller sandsynligvis ingen risiko
- Om og hvordan de berørte er underrettet efter artikel 34
EDPB har ikke fastsat, hvornår Datatilsynet og de andre tilsyn skal tage den i brug. Men retningen er klar: mindre fritekst og flere krav om, at din vurdering kan begrundes. Læs mere i vores guide til Datatilsynets formular.
Det ændrer sig ikke
Uanset hvad der sker med fristen, står tre ting fast:
- Alle brud skal dokumenteres internt efter artikel 33, stk. 5 – også dem, du ikke anmelder. Det krav fjerner forslaget ikke.
- Risikovurderingen bliver vigtigere, ikke mindre vigtig. Med en tærskel på "høj risiko" er det din vurdering, der afgør, om du skal anmelde. Så skal den kunne holde.
- De berørte skal stadig underrettes, når bruddet sandsynligvis medfører en høj risiko for dem (artikel 34). Forslaget lægger ikke op til at ændre den regel.
Rekordmange brud – også i private virksomheder
I 2025 blev der anmeldt 9.849 brud på persondatasikkerheden i Danmark. Det er 225 flere end i 2024 og det højeste antal, siden anmeldelsespligten blev indført i maj 2018. 4.630 af anmeldelserne kom fra den private sektor. Se flere tal i vores statistik over databrud.
Det typiske brud er ikke et hackerangreb. Det er personoplysninger, der bliver sendt til den forkerte modtager. Altså hverdagsfejl, som kan ske i enhver virksomhed.
Hvad skal du gøre nu?
- Hav en databrudsprocedure. Hvem gør hvad de første 72 timer?
- Brug en fast metode til risikovurdering. Sandsynlighed gange konsekvens, med en begrundelse du kan vise Datatilsynet.
- Log alle brud – også dem, du vurderer ikke skal anmeldes.
- Kend felterne på forhånd. Så ved du, hvilke oplysninger du skal samle, mens uret tikker.
Er du i tvivl om et konkret brud, så brug vores gratis værktøj Skal jeg anmelde mit databrud?.
GDPRdesk er bygget til netop den vurdering. Du beskriver hændelsen og får klassificering, risikovurdering, anbefaling om anmeldelse og dokumentation på få minutter.
Ofte stillede spørgsmål
Gælder 72-timers-fristen stadig?
Ja. Fristen er 72 timer, fra du bliver bekendt med bruddet. Digital Omnibus-forslaget om 96 timer er ikke vedtaget.
Skal jeg bruge EDPB's nye skabelon nu?
Nej. Brug Datatilsynets nuværende formular, indtil Datatilsynet meddeler andet.
Skal jeg dokumentere brud, jeg ikke anmelder?
Ja. Artikel 33, stk. 5 kræver, at alle brud dokumenteres internt, og det krav ændrer forslaget ikke.
Start din gratis prøveperiode på GDPRdesk →
Denne artikel er skrevet som generel vejledning og udgør ikke juridisk rådgivning. Kontakt altid en juridisk rådgiver ved tvivl om konkrete databrud.