GDPRdesk
    Alle guides
    Dokumentation
    6 min læsetid· Opdateret · Af Michael Eis

    Log over databrud: sådan dokumenterer du også de brud, du ikke anmelder

    Artikel 33, stk. 5 kræver, at du dokumenterer alle databrud internt – også dem du vurderer frem til ikke at skulle anmelde. Loggen er dit bevis over for Datatilsynet for, at du faktisk har lavet en risikovurdering. Her får du kravene og en enkel skabelon.

    Hvorfor kræver loven en log?

    Anmeldelsespligten i art. 33 har en indbygget svaghed: Det er dig selv, der vurderer, om bruddet skal anmeldes. For at Datatilsynet kan kontrollere, at virksomheder ikke bare "vurderer sig fri", kræver art. 33, stk. 5, at alle brud dokumenteres:

    "Den dataansvarlige dokumenterer ethvert brud på persondatasikkerheden, herunder omstændighederne vedrørende bruddet, dets virkninger og de trufne afhjælpende foranstaltninger. Denne dokumentation skal gøre det muligt for tilsynsmyndigheden at kontrollere overholdelsen af denne artikel." – GDPR art. 33, stk. 5

    Kravet gælder uanset EU's Digital Omnibus-forslag: Selv hvis anmeldelsestærsklen en dag hæves til "høj risiko", består dokumentationspligten uændret.

    Hvad skal hver linje i loggen indeholde?

    1. Dato og tidspunkt – både for hændelsen (hvis kendt) og for opdagelsen (starter 72-timers fristen).
    2. Kort beskrivelse – hvad skete der, og hvordan blev det opdaget?
    3. Berørte data – hvilke kategorier af oplysninger og omtrent hvor mange personer?
    4. Brudtype – fortrolighed (læk), integritet (ændring) eller tilgængelighed (tab).
    5. Risikovurdering – sandsynlighed og konsekvens med begrundelse.
    6. Konklusion – anmeldt til Datatilsynet? Berørte underrettet? Hvis nej: hvorfor ikke?
    7. Foranstaltninger – hvad gjorde I for at inddæmme og forhindre gentagelse?
    8. Ansvarlig – hvem traf beslutningen?

    Skabelon til log over databrud

    FeltEksempel
    Opdaget14. marts 2026 kl. 09:15
    BeskrivelseMail med 3 kunders navne og ordrenumre sendt til forkert modtager (intern kollega)
    Data / antalNavn, e-mail, ordrenummer – 3 personer
    RisikovurderingLav sandsynlighed (intern modtager, sletning bekræftet) × lav konsekvens (almindelige kontaktdata) = lav risiko
    KonklusionIkke anmeldt – usandsynligt at bruddet medfører risiko (art. 33, stk. 1)
    ForanstaltningerModtager slettede mailen skriftligt bekræftet; afsender instrueret i dobbelttjek af modtagerfelt
    Ansvarlig[Navn], dato for beslutning

    Praktiske råd

    • Log bruddet med det samme – hukommelsen falmer, og tidslinjen er vigtig.
    • Lav loggen uforanderlig: Brug et system med versionshistorik eller en beslutningslog, så man kan se, at vurderingen blev truffet på daværende tidspunkt.
    • Gennemgå loggen årligt – mønstre (fx gentagne fejlsendte mails) viser, hvor I skal sætte ind.
    • Bruger du GDPRdesk, dokumenteres hver sag automatisk med risikovurdering, begrundelse og beslutningslog.

    Ofte stillede spørgsmål

    Skal jeg også logge brud, jeg ikke anmelder?

    Ja, netop dem er loggen særlig vigtig for. Artikel 33, stk. 5 kræver dokumentation af alle brud, virkningerne og de afhjælpende foranstaltninger. Loggen er dit bevis for, at "ikke-anmeldelse" var en begrundet beslutning – ikke en overset hændelse.

    Hvad skal en log over databrud indeholde?

    Som minimum: dato for opdagelse og hændelse, beskrivelse af bruddet, berørte datatyper og antal personer, din risikovurdering med begrundelse, konklusion (anmeldt/ikke anmeldt, underrettet/ikke underrettet) og de foranstaltninger, I har truffet.

    Kan Datatilsynet bede om at se loggen?

    Ja. Formålet med art. 33, stk. 5 er netop, at tilsynsmyndigheden kan kontrollere, at du overholder anmeldelsespligten. En tom eller manglende log er i sig selv et dårligt signal ved et tilsyn.

    Hvor længe skal loggen opbevares?

    GDPR sætter ingen fast frist, men loggen bør opbevares, så længe bruddet kan få konsekvenser – som udgangspunkt mindst 5 år, svarende til den almindelige forældelsesfrist for erstatningskrav.

    Få loggen automatisk

    GDPRdesk dokumenterer automatisk hver sag med risikovurdering, begrundelse og beslutningslog – klar til tilsyn.

    Prøv GDPRdesk gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.