GDPRdesk
    Alle guides
    Databrud
    8 min læsetid· Opdateret · Af Michael Eis

    Skal I fortælle de berørte om et databrud? Artikel 34 med skabelon

    Du skal underrette de berørte, når et databrud sandsynligvis medfører en høj risiko for deres rettigheder og frihedsrettigheder. Det er en højere tærskel end anmeldelse til Datatilsynet – og der er tre konkrete undtagelser. Her får du reglerne, en vurderingsmetode og en skabelon til underretningen.

    Hvad siger artikel 34?

    GDPR artikel 34 kræver, at du underretter de registrerede personer, når et brud på persondatasikkerheden sandsynligvis medfører en høj risiko for deres rettigheder og frihedsrettigheder. Underretningen skal ske uden unødig forsinkelse og på klart og enkelt sprog.

    Bemærk forskellen på de to tærskler:

    • Anmeldelse til Datatilsynet (art. 33): tærsklen er "ikke usandsynlig risiko" – en lav tærskel.
    • Underretning af de berørte (art. 34): tærsklen er "sandsynligvis høj risiko" – en markant højere tærskel.

    Det betyder, at mange brud skal anmeldes til Datatilsynet, uden at de berørte skal underrettes. Omvendt: Kan Datatilsynet se, at du burde have underrettet, kan de pålægge dig det efter art. 58, stk. 2.

    Hvornår er risikoen "høj"?

    Som tommelfingerregel er risikoen høj, når bruddet kan føre til:

    • Identitetstyveri eller økonomisk tab (fx CPR-numre, kortoplysninger, kreditoplysninger)
    • Læk af følsomme oplysninger efter art. 9 (helbred, race, politisk overbevisning m.m.)
    • Tab af fortrolighed for data, der er beskyttet af særlig tavshedspligt
    • Betydelig personlig eller social skade (fx chikane, diskrimination, omdømmetab)

    Højesterets dom af 24. august 2026, hvor godtgørelsen til de berørte blev 12-doblet efter et databrud, viser, at konsekvenserne for de berørte er reelle – og at en manglende eller forsinket underretning kan forværre både skaden og virksomhedens ansvar.

    De tre undtagelser – hvornår kan du lade være?

    Artikel 34, stk. 3 fritager dig for underretning, hvis ét af disse forhold gælder:

    1. Data er uforståelige for uvedkommende – fx stærkt krypteret med intakt nøgle, eller reelt anonymiserede.
    2. Du har efterfølgende afhjulpet risikoen – fx bekræftet sletning hos modtageren, så den høje risiko ikke længere består.
    3. Underretning kræver en uforholdsmæssig stor indsats – så skal du i stedet offentliggøre en meddelelse, der når de berørte på lignende vis.

    Skabelon til underretning af de berørte

    En underretning efter art. 34, stk. 2 skal som minimum indeholde:

    Emne: Vigtig besked om dine personoplysninger

    Kære [navn],

    Vi skriver til dig, fordi vi den [dato] opdagede en hændelse, hvor dine personoplysninger [kort og ærlig beskrivelse af hvad der skete – fx "ved en fejl blev sendt til en forkert modtager" / "blev tilgængelige for uvedkommende ved et hackerangreb"].

    Hvilke oplysninger drejer det sig om? [Konkret liste: navn, e-mail, CPR-nummer m.v.]

    Hvad har vi gjort? [Afhjælpende foranstaltninger: sletning bekræftet, adgange spærret, Datatilsynet anmeldt den [dato] m.v.]

    Hvad kan du selv gøre? [Konkrete råd: skift adgangskode, vær opmærksom på phishing-mails, kontakt din bank m.v.]

    Spørgsmål? Kontakt [navn, e-mail, telefon]. Du kan også klage til Datatilsynet på datatilsynet.dk.

    Hold sproget enkelt og undgå at bagatellisere. De berørte skal forstå, hvad der er sket, og hvad de selv kan gøre.

    Dokumentér altid din vurdering

    Også når du konkluderer, at underretning ikke er nødvendig, skal begrundelsen dokumenteres internt (art. 33, stk. 5). Notér hvorfor risikoen ikke var høj – eller hvilken undtagelse du byggede på.

    Ofte stillede spørgsmål

    Hvad er forskellen på anmeldelse og underretning?

    Anmeldelse (art. 33) går til Datatilsynet og kræver, at bruddet ikke er usandsynligt at medføre risiko. Underretning (art. 34) går direkte til de berørte personer og kræver sandsynligvis høj risiko. Et brud kan godt skulle anmeldes uden at de berørte skal underrettes.

    Hvor hurtigt skal de berørte underrettes?

    Uden unødig forsinkelse. Der er ingen fast 72-timers frist som ved anmeldelse, men du skal handle hurtigt – især hvis de berørte selv kan begrænse skaden, fx ved at skifte adgangskode eller spærre et kort.

    Skal jeg underrette, hvis data var krypteret?

    Som hovedregel nej. Hvis data er gjort uforståelige for uvedkommende – fx med stærk kryptering hvor nøglen ikke er kompromitteret – gælder undtagelsen i art. 34, stk. 3, litra a, og underretning er ikke påkrævet.

    Hvad hvis det er umuligt at kontakte alle berørte?

    Hvis underretning kræver en uforholdsmæssig stor indsats, kan du i stedet offentliggøre en meddelelse, så de berørte oplyses på lignende vis – fx en synlig besked på hjemmesiden eller pressemeddelelse (art. 34, stk. 3, litra c).

    Få vurderet underretningspligten

    GDPRdesk vurderer både anmeldelses- og underretningspligt ud fra din beskrivelse – og genererer en skabelon til underretningen.

    Prøv GDPRdesk gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.