Log over databrud: sådan dokumenterer du også de brud, du ikke anmelder
Artikel 33, stk. 5 kræver, at du dokumenterer alle databrud internt – også dem du vurderer frem til ikke at skulle anmelde. Loggen er dit bevis over for Datatilsynet for, at du faktisk har lavet en risikovurdering. Her får du kravene og en enkel skabelon.
Hvorfor kræver loven en log?
Anmeldelsespligten i art. 33 har en indbygget svaghed: Det er dig selv, der vurderer, om bruddet skal anmeldes. For at Datatilsynet kan kontrollere, at virksomheder ikke bare "vurderer sig fri", kræver art. 33, stk. 5, at alle brud dokumenteres:
"Den dataansvarlige dokumenterer ethvert brud på persondatasikkerheden, herunder omstændighederne vedrørende bruddet, dets virkninger og de trufne afhjælpende foranstaltninger. Denne dokumentation skal gøre det muligt for tilsynsmyndigheden at kontrollere overholdelsen af denne artikel." – GDPR art. 33, stk. 5
Kravet gælder uanset EU's Digital Omnibus-forslag: Selv hvis anmeldelsestærsklen en dag hæves til "høj risiko", består dokumentationspligten uændret.
Hvad skal hver linje i loggen indeholde?
- Dato og tidspunkt – både for hændelsen (hvis kendt) og for opdagelsen (starter 72-timers fristen).
- Kort beskrivelse – hvad skete der, og hvordan blev det opdaget?
- Berørte data – hvilke kategorier af oplysninger og omtrent hvor mange personer?
- Brudtype – fortrolighed (læk), integritet (ændring) eller tilgængelighed (tab).
- Risikovurdering – sandsynlighed og konsekvens med begrundelse.
- Konklusion – anmeldt til Datatilsynet? Berørte underrettet? Hvis nej: hvorfor ikke?
- Foranstaltninger – hvad gjorde I for at inddæmme og forhindre gentagelse?
- Ansvarlig – hvem traf beslutningen?
Skabelon til log over databrud
| Felt | Eksempel |
|---|---|
| Opdaget | 14. marts 2026 kl. 09:15 |
| Beskrivelse | Mail med 3 kunders navne og ordrenumre sendt til forkert modtager (intern kollega) |
| Data / antal | Navn, e-mail, ordrenummer – 3 personer |
| Risikovurdering | Lav sandsynlighed (intern modtager, sletning bekræftet) × lav konsekvens (almindelige kontaktdata) = lav risiko |
| Konklusion | Ikke anmeldt – usandsynligt at bruddet medfører risiko (art. 33, stk. 1) |
| Foranstaltninger | Modtager slettede mailen skriftligt bekræftet; afsender instrueret i dobbelttjek af modtagerfelt |
| Ansvarlig | [Navn], dato for beslutning |
Praktiske råd
- Log bruddet med det samme – hukommelsen falmer, og tidslinjen er vigtig.
- Lav loggen uforanderlig: Brug et system med versionshistorik eller en beslutningslog, så man kan se, at vurderingen blev truffet på daværende tidspunkt.
- Gennemgå loggen årligt – mønstre (fx gentagne fejlsendte mails) viser, hvor I skal sætte ind.
- Bruger du GDPRdesk, dokumenteres hver sag automatisk med risikovurdering, begrundelse og beslutningslog.
Ofte stillede spørgsmål
Skal jeg også logge brud, jeg ikke anmelder?
Ja, netop dem er loggen særlig vigtig for. Artikel 33, stk. 5 kræver dokumentation af alle brud, virkningerne og de afhjælpende foranstaltninger. Loggen er dit bevis for, at "ikke-anmeldelse" var en begrundet beslutning – ikke en overset hændelse.
Hvad skal en log over databrud indeholde?
Som minimum: dato for opdagelse og hændelse, beskrivelse af bruddet, berørte datatyper og antal personer, din risikovurdering med begrundelse, konklusion (anmeldt/ikke anmeldt, underrettet/ikke underrettet) og de foranstaltninger, I har truffet.
Kan Datatilsynet bede om at se loggen?
Ja. Formålet med art. 33, stk. 5 er netop, at tilsynsmyndigheden kan kontrollere, at du overholder anmeldelsespligten. En tom eller manglende log er i sig selv et dårligt signal ved et tilsyn.
Hvor længe skal loggen opbevares?
GDPR sætter ingen fast frist, men loggen bør opbevares, så længe bruddet kan få konsekvenser – som udgangspunkt mindst 5 år, svarende til den almindelige forældelsesfrist for erstatningskrav.
Få loggen automatisk
GDPRdesk dokumenterer automatisk hver sag med risikovurdering, begrundelse og beslutningslog – klar til tilsyn.
Prøv GDPRdesk gratis