10 Databrud-eksempler for SMV'er
Lær af realistiske scenarier fra hverdagen i små og mellemstore virksomheder. Se hvordan risikovurdering og anmeldelsespligt vurderes i praksis.
Sådan læses eksemplerne:
Risikoniveau:
Anmeldelse til Datatilsynet:
Bemærk: Disse eksempler er vejledende. Hver situation er unik og kræver individuel vurdering.
Se hvordan din egen situation vurderes
Vurdér selv med vores gratis værktøjer — databrud, privatlivspolitik og anonymisering.
1. Email sendt til forkert modtager
En medarbejder sender ved en fejl en email med kundeoplysninger til en forkert emailadresse.
Scenarie
En salgsmedarbejder sender en ordrebekræftelse med navn, adresse og telefonnummer til en forkert kunde. Fejlen opdages samme dag, og modtageren bekræfter at have slettet mailen.
Vigtige pointer
- •Hurtig opdagelse og reaktion mindsker risikoen
- •Bekræftelse på sletning fra modtager er vigtig
- •Dokumentér hændelsen internt
2. Mistet USB-nøgle med kundedata
En medarbejder mister en USB-nøgle med ukrypteret kundeliste på offentlig transport.
Scenarie
USB-nøglen indeholder en Excel-fil med 150 kunders navne, emailadresser og købshistorik. USB-nøglen var ikke krypteret og er ikke fundet igen.
Vigtige pointer
- •Manglende kryptering øger risikoen væsentligt
- •Overvej om data kan misbruges til svindel
- •Implementér politik for flytbare medier
3. Phishing-angreb med kompromitteret inbox
En medarbejders email-konto hackes via phishing, og angriberen har adgang i flere timer.
Scenarie
Angriberen fik adgang til en HR-medarbejders inbox og kunne potentielt se emails med medarbejderoplysninger. Adgangen blev lukket efter 4 timer.
Vigtige pointer
- •CPR-numre kræver næsten altid anmeldelse
- •Undersøg hvad angriberen faktisk tilgik
- •Implementér 2-faktor autentifikation
4. Laptop stjålet fra bil
En firmabærbar med kundedata stjæles fra en parkeret bil.
Scenarie
Laptop indeholder CRM-adgang med 500+ kundeoplysninger. Laptopen var beskyttet med Windows-login men ikke BitLocker-kryptering.
Vigtige pointer
- •Login-beskyttelse alene er ikke tilstrækkelig
- •Vurdér om data kan ekstraheres fra harddisken
- •Overvej remote wipe muligheder
5. Fejlkonfigureret cloud-mappe
En delt OneDrive-mappe med HR-dokumenter var ved en fejl tilgængelig for alle medarbejdere.
Scenarie
Mappen indeholdt ansættelseskontrakter, advarsler og fraværsoplysninger. Fejlen eksisterede i 2 uger før den blev opdaget.
Vigtige pointer
- •Helbredsoplysninger er særligt følsomme
- •Undersøg hvem der faktisk tilgik mappen
- •Audit-logs kan vise faktisk eksponering
6. Ransomware-angreb på filserver
Virksomhedens filserver rammes af ransomware der krypterer alle filer.
Scenarie
Angrebet påvirker kundedata, regnskabsdata og HR-filer. Backup findes men er 3 dage gammel. Der er ingen indikation på at data er stjålet.
Vigtige pointer
- •Ransomware kan også indebære datatyveri
- •Tilgængelighed er også en GDPR-kategori
- •Anmeld også til politiet
7. Leverandør-databrud (databehandler)
Jeres hosting-leverandør informerer om et sikkerhedsbrud i deres systemer.
Scenarie
Leverandøren oplyser at uautoriserede kunne have fået adgang til kundedata. De kan ikke bekræfte om jeres data specifikt er berørt.
Vigtige pointer
- •I er stadig dataansvarlig over for jeres kunder
- •Kræv detaljeret information fra leverandøren
- •Vurdér baseret på worst-case scenarie
8. Opsagt medarbejder med uautoriseret dataadgang
En opsagt medarbejder downloadede kundedata før sin sidste arbejdsdag.
Scenarie
IT opdagede usædvanlig stor download-aktivitet dagen før medarbejderens fratrædelse. Medarbejderen benægter ondsindet hensigt.
Vigtige pointer
- •Overvej juridiske skridt mod medarbejderen
- •Kontakt medarbejderen skriftligt med sletningskrav
- •Implementér offboarding-procedurer
9. Website-sårbarhed eksponerer brugerdata
En sikkerhedsfejl i jeres webshop tillod adgang til andres ordrer via URL-manipulation.
Scenarie
Sårbarheden tillod at se andre kunders ordrehistorik ved at ændre ordre-ID i URL'en. Fejlen var aktiv i 3 måneder.
Vigtige pointer
- •Gennemgå access logs for faktisk misbrug
- •Finansielle data øger risikoen
- •Overvej penetrationstest fremover
10. Papirdokumenter i offentlig affald
Kundebilag blev ved en fejl smidt i almindelig affald i stedet for makulering.
Scenarie
3 måneders fakturaer med kundenavne, adresser og CVR-numre blev fundet i en åben affaldscontainer af en forbipasserende.
Vigtige pointer
- •B2B-data har typisk lavere risiko end privatpersoner
- •CVR-numre er offentligt tilgængelige
- •Implementér klare makuleringsrutiner
11. Privatlivspolitik uden retsgrundlag
En SMV's privatlivspolitik lister behandlinger, men mangler at oplyse retsgrundlaget for hver behandling.
Scenarie
Ved et transparens-tjek opdages det, at politikken hverken nævner retsgrundlag jf. Art. 6 eller opbevaringsperiode. Kunderne kan ikke se, hvorfor deres data behandles, eller hvor længe.
Vigtige pointer
- •Manglende transparens er ikke et databrud, men en overtrædelse af Art. 12–14
- •Kan medføre klager og påbud fra Datatilsynet
- •Brug vores gratis Transparens-tjek til at finde huller
12. Pseudonyme data forvekslet med anonyme
En virksomhed deler "anonyme" analysedata med en tredjepart — men datasættet indeholder faktisk pseudonyme identifikatorer.
Scenarie
Datasættet indeholder hash-værdier af email-adresser og session-ID'er. Med den originale hash-nøgle kan personerne re-identificeres, hvilket gør data pseudonyme — ikke anonyme — og dermed omfattet af GDPR.
Vigtige pointer
- •Pseudonyme data er stadig personoplysninger under GDPR
- •Deling uden retsgrundlag kan udgøre et fortrolighedsbrud
- •Brug vores gratis Anonymiserings-tjek før datadeling
Oplever du et databrud lige nu?
GDPRdesk hjælper dig med at analysere din specifikke situation, vurdere risikoen og generere den nødvendige dokumentation - alt sammen inden for 72-timers fristen.