GDPRdesk
    Alle guides
    Databrud
    6 min læsetid· Opdateret · Af Michael Eis

    Tabt eller stjålet computer eller telefon: er det et databrud?

    Ja, en tabt eller stjålet enhed med persondata er et databrud – men om det skal anmeldes, afhænger især af én ting: Var enheden krypteret? Med fuld diskkryptering og stærk adgangskode er risikoen typisk lav. Uden kryptering skal du som hovedregel anmelde – og måske underrette de berørte.

    Et af de typiske brud

    Tabte og stjålne enheder er på Datatilsynets liste over de 10 typiske databrud – og med god grund. Bærbare computere og mobiltelefoner indeholder i dag mails, kundefiler, løndata og adgang til næsten alle virksomhedens systemer.

    Det afgørende spørgsmål: Var enheden krypteret?

    Krypteret enhed

    • • Fuld diskkryptering (BitLocker, FileVault) aktiv
    • • Stærk adgangskode, ikke delt eller nedskrevet
    • • Data uforståelige for tyven
    • • Risiko typisk lav → ofte ingen anmeldelse, men dokumentér altid

    Ukrypteret enhed

    • • Data ligger læsbare på disken
    • • Tyv kan tilgå mails, filer og gemte logins
    • • Risiko typisk middel/høj → anmeld inden 72 timer
    • • Vurdér underretning ved følsomme data

    Trin for trin, når enheden er væk

    1. Fjernslet og spær: Brug MDM, "Find min enhed" eller IT-leverandøren til at låse og slette enheden med det samme. Dokumentér tidspunktet.
    2. Skift adgangskoder: Nulstil konti, som enheden var logget ind på – især mail, da den kan bruges til at nulstille andre koder.
    3. Kortlæg data: Hvilke persondata lå på enheden? Lokale filer, offline-mail, downloads?
    4. Risikovurdér: Kryptering, datatyper, antal berørte, omstændigheder (tyveri med henblik på data eller bare hardware?).
    5. Anmeld og dokumentér: Anmeld inden 72 timer, hvis risikoen ikke er usandsynlig – og log hændelsen uanset konklusionen.
    6. Anmeld tyveriet til politiet og gem journalnummeret.

    Forebyggelse: De fire billigste sikkerhedstiltag

    • Fuld diskkryptering på alle enheder – standard i Windows Pro og macOS, koster ingenting.
    • Stærke koder + tofaktor – så en stjålet enhed ikke giver adgang til konti.
    • MDM/fjernsletning – mulighed for at slette enheden på afstand.
    • Minimér lokale data – arbejd i skyen, så enheden kun er en adgang, ikke et arkiv.

    Med disse fire ting på plads går de fleste tabte enheder fra at være et anmeldelsespligtigt databrud til at være en intern logning og en ny computer på regningen.

    Ofte stillede spørgsmål

    Er en stjålet bærbar altid et databrud?

    Ja, hvis der ligger persondata på enheden, er det et brud på persondatasikkerheden – typisk både et fortroligheds- og tilgængelighedsbrud. Om det skal anmeldes, afhænger af risikovurderingen, hvor kryptering er den vigtigste faktor.

    Hvorfor afgør kryptering så meget?

    Fordi krypterede data er uforståelige for tyven, så længe nøglen/adgangskoden ikke er kompromitteret. Artikel 34, stk. 3 fritager direkte for underretning, når data er gjort uforståelige – og ved anmeldelsestaljeren kan kryptering gøre risikoen usandsynlig.

    Hvad hvis enheden kun var beskyttet med en pinkode?

    En simpel pinkode eller et svagt kodeord giver langt svagere beskyttelse end fuld diskkryptering. Kan koden gættes eller omgås, skal du regne med, at data er tilgængelige – og risikovurdere derefter.

    Skal de berørte underrettes?

    Kun hvis bruddet sandsynligvis medfører høj risiko – fx ukrypterede CPR-numre, helbredsoplysninger eller økonomiske data på en stjålet enhed. Med velfungerende kryptering er underretning som regel ikke nødvendig.

    Mistet en enhed lige nu?

    Brug GDPRdesks gratis screening til at vurdere, om hændelsen skal anmeldes – det tager 2 minutter.

    Prøv GDPRdesk gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.