GDPRdesk
    Alle guides
    Databrud
    7 min læsetid· Opdateret · Af Michael Eis

    Databrud hos din leverandør: hvem skal anmelde hvad?

    Kort svar: Det er dig som dataansvarlig, der anmelder til Datatilsynet – også når bruddet skete hos din leverandør. Databehandleren skal til gengæld underrette dig uden unødig forsinkelse, og din databehandleraftale afgør, hvor hurtigt og hvor detaljeret.

    Det klassiske scenarie

    Din e-mail-udbyder, dit lønsystem eller din hosting-leverandør ringer: De har haft et sikkerhedsbrud, og jeres data kan være berørt. Hvad nu?

    Det er et af de mest almindelige databrud overhovedet. Da Instructure-bruddet ramte i maj 2026, var over 200.000 danskere berørt – via deres uddannelsesinstitutioners leverandør. For de fleste SMV'er sker de alvorligste brud ikke i egne systemer, men hos leverandørerne.

    Hvem gør hvad? Rollefordelingen

    OpgaveDatabehandler (leverandør)Dataansvarlig (dig)
    Opdage og inddæmme bruddetJa–
    Underrette den dataansvarligeJa, uden unødig forsinkelse (art. 33, stk. 2)–
    Risikovurdere bruddetBidrager med faktaJa – ansvaret er dit
    Anmelde til DatatilsynetNejJa, inden 72 timer
    Underrette de berørte ved høj risikoNejJa (art. 34)

    Trin for trin: Sådan håndterer du et leverandørbrud

    1. Få fakta på bordet: Hvilke data, hvor mange berørte, hvornår skete det, og er bruddet inddæmmet? Kræv konkrete svar – det har du ret til efter art. 28.
    2. Start din egen 72-timers frist: Den løber fra du blev bekendt med bruddet. Notér tidspunktet.
    3. Lav din egen risikovurdering: Stol ikke blindt på leverandørens vurdering. Det er din konklusion, Datatilsynet forventer.
    4. Anmeld om nødvendigt: Kan du ikke nå at få alle detaljer, kan du anmelde trinvist og supplere senere.
    5. Vurdér underretning af berørte: Ved høj risiko skal de berørte have besked direkte fra dig.
    6. Dokumentér og følg op: Gem alt internt (art. 33, stk. 5), og vurdér om leverandørens sikkerhed stadig er tilstrækkelig.

    Hvad skal din databehandleraftale sikre dig?

    Tjek at din aftale indeholder:

    • En konkret underretningsfrist – fx "inden 24 timer" – ikke bare "uden unødig forsinkelse".
    • Krav om, at underretningen indeholder de oplysninger, du skal bruge til din egen anmeldelse (art. 33, stk. 3).
    • Krav om underretning også ved brud hos underdatabehandlere.
    • Kontaktoplysninger på leverandørens sikkerhedsansvarlige.

    Mangler du aftaler med nogle leverandører, er det et problem i sig selv – brug GDPRdesks databehandleraftale-generator til at få dem på plads.

    Et vigtigt skel: leverandør med aftale er ikke en uvedkommende

    Når du vurderer risikoen, betyder det noget, hvem der har fået adgang til data. En databehandler med en gyldig aftale, der handler i god tro og bekræfter sletning eller inddæmning, er ikke det samme som en ukendt hacker. Det kan reducere sandsynligheden for skade – men det fritager dig aldrig for at lave og dokumentere din egen vurdering.

    Ofte stillede spørgsmål

    Hvem anmelder, når bruddet sker hos databehandleren?

    Altid den dataansvarlige – altså du. Databehandleren har ingen selvstændig anmeldelsespligt over for Datatilsynet, men skal underrette dig uden unødig forsinkelse efter art. 33, stk. 2.

    Hvornår starter min 72-timers frist?

    Når du som dataansvarlig bliver bekendt med bruddet – typisk når databehandleren underretter dig. Derfor er det afgørende, at databehandleraftalen kræver hurtig underretning, fx inden 24 timer.

    Hvad hvis leverandøren ikke vil give mig oplysninger?

    Databehandleraftalen efter art. 28 forpligter leverandøren til at samarbejde og give dig de oplysninger, du skal bruge for at opfylde art. 33. Kan du ikke få oplysningerne, kan du anmelde trinvist: først det du ved, og supplere senere.

    Gælder det også ved underdatabehandlere?

    Ja. Sker bruddet hos en underdatabehandler (fx din leverandørs cloud-udbyder), løber underretningskæden fra underdatabehandler til databehandler til dig. Ansvaret for anmeldelsen er stadig dit.

    Har du styr på dine databehandlere?

    GDPRdesk giver dig overblik over alle leverandører, deres DPA-status og kontaktpersoner – så du kan reagere hurtigt, når det brænder på.

    Prøv GDPRdesk gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.