GDPR Artikel 33 – Anmeldelse af brud på persondatasikkerheden
Den centrale bestemmelse om anmeldelsespligt ved databrud. Her gennemgår vi hvad artiklen kræver, hvornår pligten udløses, og hvad din anmeldelse skal indeholde.
Artikel 33, stk. 1 (forkortet)
"I tilfælde af brud på persondatasikkerheden anmelder den dataansvarlige uden unødig forsinkelse og om muligt senest 72 timer efter at være blevet bekendt med bruddet, bruddet til tilsynsmyndigheden [...] medmindre at det er usandsynligt, at bruddet indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder."
Hvad er et "brud på persondatasikkerheden"?
GDPR definerer et brud som enhver sikkerhedshændelse, der fører til uautoriseret adgang til, tab af, ændring af eller ødelæggelse af personoplysninger. Det dækker tre typer brud:
Fortrolighedsbrud
Uautoriseret adgang til eller videregivelse af data (f.eks. fejlsendt email, hackerangreb).
Integritetsbrud
Uautoriseret ændring af data (f.eks. manipulation af journaler eller registre).
Tilgængelighedsbrud
Tab af eller manglende adgang til data (f.eks. ransomware, servernedbrud uden backup).
De 4 betingelser i Artikel 33
Artikel 33 indeholder fire centrale krav til den dataansvarlige ved et databrud:
Anmeld til tilsynsmyndigheden
Bruddet skal anmeldes til Datatilsynet inden 72 timer efter du blev bekendt med det — medmindre det er usandsynligt at bruddet indebærer en risiko for de registrerede.
Begrundelse ved forsinkelse
Hvis anmeldelsen ikke sker inden 72 timer, skal den ledsages af en begrundelse for forsinkelsen (stk. 1).
Indhold af anmeldelsen
Anmeldelsen skal indeholde specifikke oplysninger (stk. 3) — se nedenfor.
Intern dokumentation
Alle brud skal dokumenteres internt, uanset om de anmeldes eller ej. Dokumentationen skal indeholde fakta, virkninger og afhjælpende foranstaltninger (stk. 5).
Hvornår udløses anmeldelsespligten?
Anmeldelsespligten udløses når to betingelser er opfyldt:
- Du bliver bekendt med at der er sket et brud
- Bruddet sandsynligvis indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder
Hvornår er man "bekendt" med bruddet?
Datatilsynet og EDPB (European Data Protection Board) anser en dataansvarlig for "bekendt" når der er rimelig grad af sikkerhed for at en sikkerhedshændelse er sket, og at den har kompromitteret personoplysninger. Fristen starter ikke ved mistanke, men når du har bekræftet at der faktisk er sket et brud.
Hvad skal anmeldelsen indeholde? (Stk. 3)
Artikel 33, stk. 3 specificerer hvad anmeldelsen som minimum skal indeholde:
a) Beskrivelse af bruddet
Herunder kategorierne af registrerede og omtrentligt antal berørte, samt datakategorier og omtrentligt antal berørte dataposter.
b) Kontaktoplysninger
Navn og kontaktoplysninger på databeskyttelsesrådgiveren (DPO) eller anden kontaktperson.
c) Sandsynlige konsekvenser
En beskrivelse af de sandsynlige konsekvenser af bruddet for de registrerede personer.
d) Afhjælpende foranstaltninger
En beskrivelse af de foranstaltninger der er truffet eller foreslås truffet for at håndtere bruddet, herunder foranstaltninger til at afbøde dets mulige skadevirkninger.
Hvornår behøver du IKKE anmelde?
Anmeldelsespligten gælder ikke, hvis det er usandsynligt at bruddet indebærer en risiko for de registreredes rettigheder. Det kan f.eks. være tilfældet hvis:
- De berørte data var krypteret med stærk kryptering og nøglen ikke er kompromitteret
- Bruddet er inddæmmet hurtigt og data ikke har forladt organisationen
- Der er tale om ikke-følsomme data der ikke kan bruges til at identificere personer
- Data er gendannet fra backup uden tab (ved tilgængelighedsbrud)
Vigtigt: Dokumentér altid
Selv når du beslutter ikke at anmelde, kræver Artikel 33, stk. 5 at du dokumenterer bruddet internt. Datatilsynet kan bede om at se denne dokumentation ved tilsyn – og du skal kunne vise din risikovurdering og begrundelse.
Artikel 33 vs. Artikel 34
Mens Artikel 33 handler om anmeldelse til tilsynsmyndigheden (Datatilsynet), handler Artikel 34 om underretning af de registrerede personer direkte.
- • Anmeldelse til Datatilsynet
- • Ved enhver risiko for registrerede
- • Inden 72 timer
- • Lavere tærskel
- • Underretning af de registrerede
- • Kun ved høj risiko
- • "Uden unødig forsinkelse"
- • Højere tærskel
Sanktioner ved manglende anmeldelse
Overtrædelse af Artikel 33 kan medføre administrative bøder på op til 10 mio. EUR eller op til 2 % af den samlede globale årsomsætning (GDPR Art. 83, stk. 4). I praksis ser Datatilsynet bl.a. på:
- Om organisationen har en procedure for at opdage og håndtere brud
- Om bruddet blev anmeldt rettidigt eller med begrundelse for forsinkelse
- Om der er foretaget tilstrækkelig intern dokumentation
- Om de registrerede blev underrettet når det var påkrævet (Art. 34)
Databehandlerens rolle
Artikel 33, stk. 2 fastlægger at databehandleren (f.eks. en IT-leverandør) skal underrette den dataansvarlige uden unødig forsinkelse når de opdager et brud. Det er dog den dataansvarlige der har anmeldelsespligten over for Datatilsynet.
Praktisk tip:
Sørg for at jeres databehandleraftaler indeholder klare bestemmelser om hvordan og hvornår databehandleren skal underrette jer om et brud. Jo hurtigere I får besked, jo bedre kan I overholde 72-timers fristen.
Har du et databrud der skal vurderes?
GDPRdesk hjælper dig med at vurdere om bruddet skal anmeldes, dokumentere det korrekt og generere rapport klar til Datatilsynet – i overensstemmelse med Artikel 33.