GDPRdesk
    Alle guides
    Lovgivning
    Databrud
    10 min læsetid

    GDPR Artikel 33 – Anmeldelse af brud på persondatasikkerheden

    Den centrale bestemmelse om anmeldelsespligt ved databrud. Her gennemgår vi hvad artiklen kræver, hvornår pligten udløses, og hvad din anmeldelse skal indeholde.

    Artikel 33, stk. 1 (forkortet)

    "I tilfælde af brud på persondatasikkerheden anmelder den dataansvarlige uden unødig forsinkelse og om muligt senest 72 timer efter at være blevet bekendt med bruddet, bruddet til tilsynsmyndigheden [...] medmindre at det er usandsynligt, at bruddet indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder."

    Hvad er et "brud på persondatasikkerheden"?

    GDPR definerer et brud som enhver sikkerhedshændelse, der fører til uautoriseret adgang til, tab af, ændring af eller ødelæggelse af personoplysninger. Det dækker tre typer brud:

    Fortrolighedsbrud

    Uautoriseret adgang til eller videregivelse af data (f.eks. fejlsendt email, hackerangreb).

    Integritetsbrud

    Uautoriseret ændring af data (f.eks. manipulation af journaler eller registre).

    Tilgængelighedsbrud

    Tab af eller manglende adgang til data (f.eks. ransomware, servernedbrud uden backup).

    De 4 betingelser i Artikel 33

    Artikel 33 indeholder fire centrale krav til den dataansvarlige ved et databrud:

    1

    Anmeld til tilsynsmyndigheden

    Bruddet skal anmeldes til Datatilsynet inden 72 timer efter du blev bekendt med det — medmindre det er usandsynligt at bruddet indebærer en risiko for de registrerede.

    2

    Begrundelse ved forsinkelse

    Hvis anmeldelsen ikke sker inden 72 timer, skal den ledsages af en begrundelse for forsinkelsen (stk. 1).

    3

    Indhold af anmeldelsen

    Anmeldelsen skal indeholde specifikke oplysninger (stk. 3) — se nedenfor.

    4

    Intern dokumentation

    Alle brud skal dokumenteres internt, uanset om de anmeldes eller ej. Dokumentationen skal indeholde fakta, virkninger og afhjælpende foranstaltninger (stk. 5).

    Hvornår udløses anmeldelsespligten?

    Anmeldelsespligten udløses når to betingelser er opfyldt:

    1. Du bliver bekendt med at der er sket et brud
    2. Bruddet sandsynligvis indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder

    Hvornår er man "bekendt" med bruddet?

    Datatilsynet og EDPB (European Data Protection Board) anser en dataansvarlig for "bekendt" når der er rimelig grad af sikkerhed for at en sikkerhedshændelse er sket, og at den har kompromitteret personoplysninger. Fristen starter ikke ved mistanke, men når du har bekræftet at der faktisk er sket et brud.

    Hvad skal anmeldelsen indeholde? (Stk. 3)

    Artikel 33, stk. 3 specificerer hvad anmeldelsen som minimum skal indeholde:

    a) Beskrivelse af bruddet

    Herunder kategorierne af registrerede og omtrentligt antal berørte, samt datakategorier og omtrentligt antal berørte dataposter.

    b) Kontaktoplysninger

    Navn og kontaktoplysninger på databeskyttelsesrådgiveren (DPO) eller anden kontaktperson.

    c) Sandsynlige konsekvenser

    En beskrivelse af de sandsynlige konsekvenser af bruddet for de registrerede personer.

    d) Afhjælpende foranstaltninger

    En beskrivelse af de foranstaltninger der er truffet eller foreslås truffet for at håndtere bruddet, herunder foranstaltninger til at afbøde dets mulige skadevirkninger.

    Hvornår behøver du IKKE anmelde?

    Anmeldelsespligten gælder ikke, hvis det er usandsynligt at bruddet indebærer en risiko for de registreredes rettigheder. Det kan f.eks. være tilfældet hvis:

    • De berørte data var krypteret med stærk kryptering og nøglen ikke er kompromitteret
    • Bruddet er inddæmmet hurtigt og data ikke har forladt organisationen
    • Der er tale om ikke-følsomme data der ikke kan bruges til at identificere personer
    • Data er gendannet fra backup uden tab (ved tilgængelighedsbrud)

    Vigtigt: Dokumentér altid

    Selv når du beslutter ikke at anmelde, kræver Artikel 33, stk. 5 at du dokumenterer bruddet internt. Datatilsynet kan bede om at se denne dokumentation ved tilsyn – og du skal kunne vise din risikovurdering og begrundelse.

    Artikel 33 vs. Artikel 34

    Mens Artikel 33 handler om anmeldelse til tilsynsmyndigheden (Datatilsynet), handler Artikel 34 om underretning af de registrerede personer direkte.

    Artikel 33
    • • Anmeldelse til Datatilsynet
    • • Ved enhver risiko for registrerede
    • • Inden 72 timer
    • • Lavere tærskel
    Artikel 34
    • • Underretning af de registrerede
    • • Kun ved høj risiko
    • • "Uden unødig forsinkelse"
    • • Højere tærskel

    Sanktioner ved manglende anmeldelse

    Overtrædelse af Artikel 33 kan medføre administrative bøder på op til 10 mio. EUR eller op til 2 % af den samlede globale årsomsætning (GDPR Art. 83, stk. 4). I praksis ser Datatilsynet bl.a. på:

    • Om organisationen har en procedure for at opdage og håndtere brud
    • Om bruddet blev anmeldt rettidigt eller med begrundelse for forsinkelse
    • Om der er foretaget tilstrækkelig intern dokumentation
    • Om de registrerede blev underrettet når det var påkrævet (Art. 34)

    Databehandlerens rolle

    Artikel 33, stk. 2 fastlægger at databehandleren (f.eks. en IT-leverandør) skal underrette den dataansvarlige uden unødig forsinkelse når de opdager et brud. Det er dog den dataansvarlige der har anmeldelsespligten over for Datatilsynet.

    Praktisk tip:

    Sørg for at jeres databehandleraftaler indeholder klare bestemmelser om hvordan og hvornår databehandleren skal underrette jer om et brud. Jo hurtigere I får besked, jo bedre kan I overholde 72-timers fristen.

    Har du et databrud der skal vurderes?

    GDPRdesk hjælper dig med at vurdere om bruddet skal anmeldes, dokumentere det korrekt og generere rapport klar til Datatilsynet – i overensstemmelse med Artikel 33.

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.