GDPRdesk
    Alle guides
    Databrud
    8 min læsetid· Opdateret · Af Michael Eis

    Risikovurdering af databrud: sådan vurderer du sandsynlighed og konsekvens

    Risikovurderingen er det afgørende spørgsmål ved ethvert databrud: Den afgør, om du skal anmelde til Datatilsynet (art. 33), og om du skal underrette de berørte (art. 34). Her får du en praktisk metode til at vurdere sandsynlighed og konsekvens – og til at dokumentere din konklusion.

    Hvorfor er risikovurderingen så vigtig?

    Når du opdager et databrud, er der to beslutninger, der begge afhænger af risikovurderingen:

    • Anmeldelse til Datatilsynet (art. 33): Du skal anmelde inden 72 timer, medmindre det er usandsynligt, at bruddet medfører en risiko for de berørte.
    • Underretning af de berørte (art. 34): Du skal underrette de berørte, hvis bruddet sandsynligvis medfører en høj risiko.

    EDPB's anmeldelsesskabelon kræver, at du angiver både alvorlighed og risikoresultat – og EU's Digital Omnibus-forslag gør "høj risiko" til tærsklen for endnu flere forpligtelser. En veldokumenteret risikovurdering er derfor kernen i enhver databrudshåndtering.

    De to dimensioner: sandsynlighed og konsekvens

    En risikovurdering efter GDPR har altid to ben, som skal vurderes hver for sig:

    • Sandsynlighed: Hvor sandsynligt er det, at de berørte faktisk lider en skade? Her kigger du på modtageren (kendt/ukendt, ondsindet/velmenende), om data er beskyttet (kryptering, adgangskode), og om skaden allerede er indtruffet eller kan afværges.
    • Konsekvens: Hvor alvorlig bliver skaden, hvis den indtræffer? Her kigger du på datatyperne (CPR-numre, helbredsoplysninger, økonomi), antallet af berørte og om data kan misbruges til identitetstyveri, chikane eller økonomisk tab.

    Tommelfingerregel:

    Høj konsekvens + lav sandsynlighed kan give lav samlet risiko – men kun hvis du kan begrunde, hvorfor sandsynligheden er lav (fx bekræftet sletning hos en professionel modtager). Kan du ikke begrunde det, skal du regne med den højeste sandsynlighed.

    Eksempler på lav og høj risiko

    ScenarieSandsynlighedKonsekvensSamlet risiko
    Mail med navne på 3 kunder sendt til intern kollega ved en fejlLavLavLav – typisk ikke anmeldelsespligtig
    Kundeliste med 500 e-mails sendt til konkurrentMiddelMiddelMiddel – anmeld
    Fil med CPR-numre og lønoplysninger ligger åbent på nettetHøjHøjHøj – anmeld og underret de berørte

    Hvilke faktorer skal du gennemgå?

    1. Brudtype: Er det et fortrolighedsbrud (læk), integritetsbrud (ændrede data) eller tilgængelighedsbrud (mistede data)?
    2. Datatyper: Almindelige kontaktoplysninger, fortrolige oplysninger eller følsomme oplysninger efter art. 9?
    3. Antal berørte: Jo flere, desto højere risiko – men ét enkelt menneske med følsomme data kan også give høj risiko.
    4. Modtager/adgang: Kendt professionel modtager, intern fejl, ukendt tredjepart eller aktiv hacker?
    5. Afhjælpning: Er data slettet, tilbagekaldt eller gjort ubrugelige (fx krypteret med nøgle intakt)?
    6. Særlige forhold: Børn, sårbare grupper eller data der allerede er misbrugt?

    Sådan dokumenterer du vurderingen

    Uanset konklusionen skal du kunne redegøre for den. Skriv som minimum ned:

    • Hvad skete der, og hvornår opdagede I det?
    • Hvilke data og hvor mange personer er berørt?
    • Din vurdering af sandsynlighed og konsekvens – og begrundelsen for begge.
    • Konklusionen: anmelder I, underretter I, og hvorfor/hvorfor ikke?
    • Hvilke foranstaltninger har I truffet?

    GDPRdesk laver denne vurdering automatisk ud fra din beskrivelse af bruddet og gemmer begrundelsen på sagen – klar til dokumentation efter art. 33, stk. 5.

    Ofte stillede spørgsmål

    Hvad er forskellen på risiko og høj risiko ved et databrud?

    Risiko er tærsklen for anmeldelse til Datatilsynet (art. 33): Er det ikke usandsynligt, at bruddet medfører risiko, skal du anmelde. Høj risiko er tærsklen for underretning af de berørte (art. 34) og kræver både alvorlige konsekvenser og en reel sandsynlighed for, at de indtræffer.

    Skal jeg dokumentere risikovurderingen, hvis jeg ikke anmelder?

    Ja. Artikel 33, stk. 5 kræver, at du dokumenterer alle brud – også dem du ikke anmelder – inklusive din risikovurdering og begrundelsen for konklusionen. Datatilsynet kan bede om at se den ved tilsyn.

    Hvilke faktorer øger risikoen mest?

    Følsomme oplysninger (art. 9), mange berørte, ukendt eller ondsindet modtager, data der kan misbruges til identitetstyveri eller økonomisk tab, og situationer hvor du ikke kan bekræfte, at data er slettet eller utilgængeliggjort.

    Kan et brud have høj konsekvens men lav risiko?

    Ja. Hvis konsekvensen ville være alvorlig, men sandsynligheden for at den indtræffer er meget lille – fx fordi en professionel modtager har bekræftet sletning – kan den samlede risiko være lav. Begge dimensioner skal vurderes hver for sig.

    Få risikovurderingen lavet for dig

    GDPRdesks risikomatrix vurderer sandsynlighed og konsekvens ud fra din beskrivelse – og dokumenterer begrundelsen automatisk.

    Prøv GDPRdesk gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.