GDPRdesk
    Alle guides
    Databrud
    • 9 min læsetid · Opdateret

    Sådan udfylder du Datatilsynets formular

    En praktisk guide til at anmelde databrud korrekt via Datatilsynets online formular.

    GDPRdesk gør det for dig

    Med et betalt GDPRdesk-abonnement genereres alle oplysninger automatisk fra din analyse. Du får en færdigformateret rapport som du kan kopiere direkte ind i formularen – eller eksportere som PDF.

    Prøv GDPRdesk gratis

    Før du starter: Hav disse oplysninger klar

    Datatilsynets formular kræver specifikke oplysninger. Sørg for at have følgende klar:

    • Tidspunkt for hvornår bruddet skete og hvornår det blev opdaget
    • Beskrivelse af hvad der skete (hvem, hvad, hvordan)
    • Hvilke typer persondata der er berørt
    • Antal berørte personer (eller estimat)
    • Hvilke konsekvenser bruddet kan have for de berørte
    • Hvilke foranstaltninger I har truffet eller planlægger
    • Kontaktoplysninger på jeres DPO eller kontaktperson

    Trin-for-trin: Udfyld formularen

    1. Gå til Datatilsynets anmeldelsesside

    Besøg datatilsynet.dk/anmeld-brud og klik på "Anmeld brud på persondatasikkerheden".

    Du kan vælge at anmelde som privatperson eller virksomhed. Vælg "Virksomhed/myndighed".

    2. Oplysninger om jer (den dataansvarlige)

    Udfyld alle obligatoriske felter:

    • • Virksomhedens navn og CVR-nummer
    • • Adresse og kontaktoplysninger
    • • Navn og email på kontaktperson
    • • Evt. DPO's kontaktoplysninger

    3. Beskrivelse af bruddet

    Dette er kernen i anmeldelsen. Beskriv:

    • Hvad skete der? – Beskriv hændelsen konkret
    • Hvornår skete det? – Dato og tidspunkt (estimat er OK)
    • Hvornår opdagede I det? – 72-timers fristen starter her
    • Hvordan skete det? – Fejl, hacking, tyveri, etc.

    4. Kategorier af personoplysninger

    Angiv hvilke typer data der er berørt:

    • • Almindelige personoplysninger (navn, email, adresse)
    • • CPR-numre
    • • Følsomme oplysninger (helbred, religion, politisk overbevisning)
    • • Finansielle oplysninger (kontonumre, betalingsoplysninger)
    • • Login-oplysninger (passwords, adgangskoder)

    5. Antal berørte personer

    Angiv det præcise antal hvis muligt, ellers et estimat. Hvis du ikke kan angive et tal, beskriv hvorfor (f.eks. "undersøgelse pågår"). Du kan altid supplere anmeldelsen senere.

    6. Konsekvenser for de berørte

    Beskriv hvilke risici bruddet medfører:

    • • Risiko for identitetstyveri eller svindel
    • • Økonomisk tab
    • • Diskrimination eller stigmatisering
    • • Tab af fortrolighed
    • • Omdømmemæssige konsekvenser

    7. Foranstaltninger

    Beskriv hvad I har gjort og planlægger at gøre:

    • • Øjeblikkelige handlinger (lukket adgang, fjernet data, etc.)
    • • Underretning af berørte personer
    • • Langsigtede forbedringer (nye procedurer, uddannelse)
    • • Tekniske tiltag (kryptering, backup, etc.)

    8. Underretning af berørte

    Angiv om I har underrettet eller planlægger at underrette de berørte personer. Hvis ikke, begrund hvorfor (f.eks. lav risiko eller umuligt at identificere).

    Kommer der en fælles EU-formular?

    Sandsynligvis, men ikke endnu. Det Europæiske Databeskyttelsesråd (EDPB) vedtog i juni 2026 et udkast til en fælles skabelon for anmeldelse af databrud. Den var i offentlig høring til 5. august 2026.

    Indtil videre bruger du Datatilsynets nuværende formular. EDPB har ikke fastsat, hvornår tilsynsmyndighederne skal tage skabelonen i brug, og indholdet kan ændre sig efter høringen.

    Skabelonen har ca. 120 felter fordelt på 7 sektioner:

    1. Om anmeldelsen: ny eller opfølgende, komplet eller ufuldstændig.
    2. Den dataansvarlige og anmelderen, inkl. DPO og eventuel databehandler.
    3. Første oplysninger om bruddet: tidspunkter, brudtype (fortrolighed, integritet, tilgængelighed), hændelsestype, årsag, berørte personer og datakategorier.
    4. Yderligere oplysninger: konsekvenser, alvorlighed (mindre, moderat, alvorlig) og risikovurderingens resultat (høj risiko, risiko, sandsynligvis ingen risiko).
    5. Underretning af de registrerede efter artikel 34.
    6. Andre forhold, fx anmeldelse til politiet eller andre myndigheder og grænseoverskridende behandling.
    7. Bilag, fx risikovurdering og dokumentation af hændelsen.

    Hvad betyder det for din virksomhed?

    Faste svarmuligheder i stedet for fritekst. Du skal vælge brudtype, alvorlighed og risikoniveau, så din risikovurdering skal være på plads, før du udfylder.

    Trinvis anmeldelse er bygget ind. Du kan sende en ufuldstændig anmeldelse og supplere senere, som artikel 33, stk. 4 tillader.

    Forsinkelse skal begrundes. Et felt om årsagen dukker automatisk op, hvis der er gået mere end 72 timer, fra I blev bekendt med bruddet.

    Sådan passer GDPRdesk ind

    GDPRdesk klassificerer allerede brud som fortroligheds-, integritets- eller tilgængelighedsbrud og vurderer sandsynlighed og konsekvens i en risikomatrix. Det er de samme byggesten, som EDPB's skabelon bygger på.

    Efter indsendelse

    Du får en kvittering

    Gem kvitteringen som dokumentation for at I har overholdt anmeldelsespligten.

    Supplér hvis nødvendigt

    Hvis du ikke havde alle oplysninger, kan du supplere anmeldelsen efterfølgende.

    Dokumentér internt

    GDPR kræver at I dokumenterer ALLE databrud – også dem der ikke anmeldes (Art. 33(5)).

    Spring formularen over med GDPRdesk

    GDPRdesk analyserer dit databrud og genererer automatisk alle de oplysninger du skal bruge til Datatilsynets formular. Med ét klik får du en rapport der er formateret præcis til formularens felter.

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.