GDPRdesk
    Alle guides
    Dokumentation
    10 min læsetid

    Sådan laver du en databrudsprocedure

    En praktisk guide til at oprette en procedure der sikrer hurtig og korrekt håndtering af databrud.

    Hvorfor have en procedure?

    GDPR kræver ikke direkte at du har en skriftlig databrudsprocedure, men Artikel 33(5) kræver at du dokumenterer alle databrud. En god procedure sikrer at:

    • • Alle ved hvad de skal gøre når et brud opdages
    • • 72-timers fristen overholdes
    • • Intet overses i presset situation
    • • Dokumentationen bliver ensartet og fuldstændig

    De 5 faser i en databrudsprocedure

    1

    Opdagelse og indrapportering

    Alle medarbejdere skal vide hvordan de rapporterer et muligt databrud internt.

    Proceduren skal besvare:

    • • Hvem skal man kontakte? (navn, email, telefon)
    • • Hvilke oplysninger skal man give?
    • • Hvad er tidsforventningen? (fx inden 1 time)
    2

    Indledende vurdering

    Den ansvarlige (typisk DPO eller IT-chef) vurderer om der er tale om et reelt databrud.

    Spørgsmål at besvare:

    • • Er der personoplysninger involveret?
    • • Hvad er brudtypen? (fortrolighed, integritet, tilgængelighed)
    • • Er bruddet stoppet eller pågår det stadig?
    3

    Inddæmning og undersøgelse

    Stop bruddet og undersøg omfanget grundigt.

    Typiske handlinger:

    • • Deaktiver kompromitterede konti
    • • Isoler berørte systemer
    • • Indsaml logs og beviser
    • • Kortlæg hvilke data og personer der er berørt
    4

    Risikovurdering og beslutning

    Vurder risikoen for de registrerede og beslut om anmeldelse er nødvendig.

    Anmeld til Datatilsynet

    Hvis risiko for de registreredes rettigheder

    Underret berørte

    Hvis høj risiko for deres rettigheder

    5

    Dokumentation og læring

    Dokumentér alt og evaluer hvad der kan forbedres.

    Dokumentér altid:

    • • Hvad skete, hvornår og hvordan
    • • Hvilke data og personer var berørt
    • • Hvilke foranstaltninger blev truffet
    • • Beslutning om anmeldelse (og begrundelse)

    Roller og ansvar

    Definér klart hvem der har ansvar for hvad:

    RolleAnsvar
    Alle medarbejdereRapportere mistænkelige hændelser
    IT-afdelingenTeknisk inddæmning og undersøgelse
    DPO / ComplianceRisikovurdering og anmeldelse
    LedelsenGodkende beslutninger og ressourcer
    KommunikationEkstern kommunikation ved behov

    Tips til implementation

    • Hold det simpelt: En side er bedre end et 20-siders dokument ingen læser
    • Test proceduren: Kør en øvelse mindst én gang om året
    • Gør den tilgængelig: Proceduren skal være nem at finde når det brænder på
    • Opdater løbende: Revidér efter hvert brud eller ved organisationsændringer

    GDPRdesk som del af din procedure

    GDPRdesk kan indgå som værktøj i fase 4 og 5 - analyser bruddet, vurder risikoen og generer dokumentation klar til Datatilsynet.

    Har du oplevet et databrud?

    GDPRdesk hjælper dig med at analysere og dokumentere bruddet - og vurdere om du skal anmelde.

    Prøv gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.