Skal jeg anmelde mit databrud?
En praktisk guide til at vurdere om dit databrud kræver anmeldelse til Datatilsynet eller underretning af de berørte.
Hovedreglen
Databrud skal anmeldes til Datatilsynet hvis bruddet sandsynligvis vil medføre en risiko for fysiske personers rettigheder.
De to anmeldelsespligter
GDPR opererer med to separate anmeldelsespligter ved databrud:
- Artikel 33: Anmeldelse til Datatilsynet (inden 72 timer)
- Artikel 34: Underretning af de berørte personer
De to pligter har forskellige tærskler. Et brud kan godt udløse pligt til at anmelde til Datatilsynet uden at de berørte skal underrettes.
Hvornår skal Datatilsynet have besked?
Du skal anmelde til Datatilsynet når bruddet sandsynligvis vil medføre en risiko for de berørtes rettigheder og frihedsrettigheder.
- • CPR-numre er lækket
- • Sundhedsdata er eksponeret
- • Økonomiske data er kompromitteret
- • Mange personer er berørt
- • Data kan misbruges til identitetstyveri
- • Data var krypteret (nøgle ikke kompromitteret)
- • Kun offentligt tilgængelig info
- • Brud opdaget og stoppet straks
- • Ingen følsomme data
- • Meget få personer berørt
Hvornår skal de berørte underrettes?
Underretning af de berørte personer (Artikel 34) kræver en højere tærskel: bruddet skal sandsynligvis medføre en høj risiko for deres rettigheder.
Eksempler hvor berørte skal underrettes:
- • En database med sundhedsoplysninger er hacket og data er på det mørke internet
- • CPR-numre og kontonumre er sendt til forkert modtager
- • Ransomware har krypteret persondata og der findes ingen backup
Faktorer der øger risikoen
Når du vurderer risikoen, skal du tage højde for følgende faktorer:
- Datatyper: Følsomme data (Art. 9) vejer tungt
- Antal berørte: Flere berørte = højere risiko
- Konsekvenser: Kan bruddet føre til økonomisk tab, identitetstyveri eller diskrimination?
- Særligt sårbare: Er børn eller andre sårbare grupper berørt?
- Kontekst: Hvad var formålet med databehandlingen?
Selvom du ikke anmelder - dokumentér!
Selv hvis du vurderer at et brud ikke skal anmeldes, har du stadig pligt til at dokumentere bruddet internt jf. Art. 33(5). Dette inkluderer:
- • Hvad skete der?
- • Hvornår skete det?
- • Hvilke data var berørt?
- • Hvor mange personer var berørt?
- • Hvad gjorde I for at stoppe bruddet?
- • Hvorfor vurderede I at anmeldelse ikke var nødvendig?
Brug for hjælp?
GDPRdesk kan hjælpe dig med at analysere dit databrud og vurdere anmeldelsespligten.