GDPRdesk
    Tilbage til forsiden
    Praktiske Eksempler

    10 Databrud-eksempler for SMV'er

    Lær af realistiske scenarier fra hverdagen i små og mellemstore virksomheder. Se hvordan risikovurdering og anmeldelsespligt vurderes i praksis.

    Sådan læses eksemplerne:

    Risikoniveau:

    Lav risiko
    Middel risiko
    Høj risiko

    Anmeldelse til Datatilsynet:

    Nej
    Måske
    Ja

    Bemærk: Disse eksempler er vejledende. Hver situation er unik og kræver individuel vurdering.

    GRATIS værktøjer

    Se hvordan din egen situation vurderes

    Vurdér selv med vores gratis værktøjer — databrud, privatlivspolitik og anonymisering.

    1. Email sendt til forkert modtager

    En medarbejder sender ved en fejl en email med kundeoplysninger til en forkert emailadresse.

    Lav risiko
    Anmeld: Nej

    Scenarie

    En salgsmedarbejder sender en ordrebekræftelse med navn, adresse og telefonnummer til en forkert kunde. Fejlen opdages samme dag, og modtageren bekræfter at have slettet mailen.

    Datatyper: Navn, Adresse, Telefon
    Berørte: 1 person

    Vigtige pointer

    • Hurtig opdagelse og reaktion mindsker risikoen
    • Bekræftelse på sletning fra modtager er vigtig
    • Dokumentér hændelsen internt

    2. Mistet USB-nøgle med kundedata

    En medarbejder mister en USB-nøgle med ukrypteret kundeliste på offentlig transport.

    Middel risiko
    Anmeld: Måske

    Scenarie

    USB-nøglen indeholder en Excel-fil med 150 kunders navne, emailadresser og købshistorik. USB-nøglen var ikke krypteret og er ikke fundet igen.

    Datatyper: Navn, Email, Købshistorik
    Berørte: 150 personer

    Vigtige pointer

    • Manglende kryptering øger risikoen væsentligt
    • Overvej om data kan misbruges til svindel
    • Implementér politik for flytbare medier

    3. Phishing-angreb med kompromitteret inbox

    En medarbejders email-konto hackes via phishing, og angriberen har adgang i flere timer.

    Høj risiko
    Anmeld: Ja

    Scenarie

    Angriberen fik adgang til en HR-medarbejders inbox og kunne potentielt se emails med medarbejderoplysninger. Adgangen blev lukket efter 4 timer.

    Datatyper: Medarbejderdata, Lønoplysninger, CPR-numre
    Berørte: 45 medarbejdere

    Vigtige pointer

    • CPR-numre kræver næsten altid anmeldelse
    • Undersøg hvad angriberen faktisk tilgik
    • Implementér 2-faktor autentifikation

    4. Laptop stjålet fra bil

    En firmabærbar med kundedata stjæles fra en parkeret bil.

    Middel risiko
    Anmeld: Måske

    Scenarie

    Laptop indeholder CRM-adgang med 500+ kundeoplysninger. Laptopen var beskyttet med Windows-login men ikke BitLocker-kryptering.

    Datatyper: Kundedata, Kontaktinfo, Korrespondance
    Berørte: 500+ personer

    Vigtige pointer

    • Login-beskyttelse alene er ikke tilstrækkelig
    • Vurdér om data kan ekstraheres fra harddisken
    • Overvej remote wipe muligheder

    5. Fejlkonfigureret cloud-mappe

    En delt OneDrive-mappe med HR-dokumenter var ved en fejl tilgængelig for alle medarbejdere.

    Middel risiko
    Anmeld: Måske

    Scenarie

    Mappen indeholdt ansættelseskontrakter, advarsler og fraværsoplysninger. Fejlen eksisterede i 2 uger før den blev opdaget.

    Datatyper: Ansættelsesdata, Helbredsoplysninger, Advarsler
    Berørte: 30 medarbejdere

    Vigtige pointer

    • Helbredsoplysninger er særligt følsomme
    • Undersøg hvem der faktisk tilgik mappen
    • Audit-logs kan vise faktisk eksponering

    6. Ransomware-angreb på filserver

    Virksomhedens filserver rammes af ransomware der krypterer alle filer.

    Høj risiko
    Anmeld: Ja

    Scenarie

    Angrebet påvirker kundedata, regnskabsdata og HR-filer. Backup findes men er 3 dage gammel. Der er ingen indikation på at data er stjålet.

    Datatyper: Kundedata, Regnskab, HR-data
    Berørte: 1000+ personer

    Vigtige pointer

    • Ransomware kan også indebære datatyveri
    • Tilgængelighed er også en GDPR-kategori
    • Anmeld også til politiet

    7. Leverandør-databrud (databehandler)

    Jeres hosting-leverandør informerer om et sikkerhedsbrud i deres systemer.

    Middel risiko
    Anmeld: Måske

    Scenarie

    Leverandøren oplyser at uautoriserede kunne have fået adgang til kundedata. De kan ikke bekræfte om jeres data specifikt er berørt.

    Datatyper: Kundedata, Ordrehistorik
    Berørte: Ukendt

    Vigtige pointer

    • I er stadig dataansvarlig over for jeres kunder
    • Kræv detaljeret information fra leverandøren
    • Vurdér baseret på worst-case scenarie

    8. Opsagt medarbejder med uautoriseret dataadgang

    En opsagt medarbejder downloadede kundedata før sin sidste arbejdsdag.

    Høj risiko
    Anmeld: Ja

    Scenarie

    IT opdagede usædvanlig stor download-aktivitet dagen før medarbejderens fratrædelse. Medarbejderen benægter ondsindet hensigt.

    Datatyper: Kundeliste, Kontaktinfo, Prislister
    Berørte: 800 kunder

    Vigtige pointer

    • Overvej juridiske skridt mod medarbejderen
    • Kontakt medarbejderen skriftligt med sletningskrav
    • Implementér offboarding-procedurer

    9. Website-sårbarhed eksponerer brugerdata

    En sikkerhedsfejl i jeres webshop tillod adgang til andres ordrer via URL-manipulation.

    Høj risiko
    Anmeld: Ja

    Scenarie

    Sårbarheden tillod at se andre kunders ordrehistorik ved at ændre ordre-ID i URL'en. Fejlen var aktiv i 3 måneder.

    Datatyper: Navn, Adresse, Ordrehistorik, Delvist kortnummer
    Berørte: 2000+ ordrer

    Vigtige pointer

    • Gennemgå access logs for faktisk misbrug
    • Finansielle data øger risikoen
    • Overvej penetrationstest fremover

    10. Papirdokumenter i offentlig affald

    Kundebilag blev ved en fejl smidt i almindelig affald i stedet for makulering.

    Middel risiko
    Anmeld: Nej

    Scenarie

    3 måneders fakturaer med kundenavne, adresser og CVR-numre blev fundet i en åben affaldscontainer af en forbipasserende.

    Datatyper: Firmanavne, Adresser, CVR-numre, Fakturabeløb
    Berørte: 200 virksomheder

    Vigtige pointer

    • B2B-data har typisk lavere risiko end privatpersoner
    • CVR-numre er offentligt tilgængelige
    • Implementér klare makuleringsrutiner

    11. Privatlivspolitik uden retsgrundlag

    En SMV's privatlivspolitik lister behandlinger, men mangler at oplyse retsgrundlaget for hver behandling.

    Middel risiko
    Anmeld: Nej

    Scenarie

    Ved et transparens-tjek opdages det, at politikken hverken nævner retsgrundlag jf. Art. 6 eller opbevaringsperiode. Kunderne kan ikke se, hvorfor deres data behandles, eller hvor længe.

    Datatyper: Kundedata, Marketing-samtykke
    Berørte: Alle websitebrugere

    Vigtige pointer

    • Manglende transparens er ikke et databrud, men en overtrædelse af Art. 12–14
    • Kan medføre klager og påbud fra Datatilsynet
    • Brug vores gratis Transparens-tjek til at finde huller

    12. Pseudonyme data forvekslet med anonyme

    En virksomhed deler "anonyme" analysedata med en tredjepart — men datasættet indeholder faktisk pseudonyme identifikatorer.

    Høj risiko
    Anmeld: Ja

    Scenarie

    Datasættet indeholder hash-værdier af email-adresser og session-ID'er. Med den originale hash-nøgle kan personerne re-identificeres, hvilket gør data pseudonyme — ikke anonyme — og dermed omfattet af GDPR.

    Datatyper: Hash af email, Session-ID, Adfærdsdata
    Berørte: 10.000+ brugere

    Vigtige pointer

    • Pseudonyme data er stadig personoplysninger under GDPR
    • Deling uden retsgrundlag kan udgøre et fortrolighedsbrud
    • Brug vores gratis Anonymiserings-tjek før datadeling

    Oplever du et databrud lige nu?

    GDPRdesk hjælper dig med at analysere din specifikke situation, vurdere risikoen og generere den nødvendige dokumentation - alt sammen inden for 72-timers fristen.