Uret
Uret starter, når I bliver bekendt med bruddet. Ikke når I forstår det
Reglen står i artikel 33: et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at I er blevet bekendt med det. De 72 timer er ikke arbejdstimer. Opdager I bruddet fredag eftermiddag, udløber fristen mandag eftermiddag.
"Bekendt med" betyder, at I med rimelig sikkerhed ved, at der er sket noget, der har ramt personoplysninger. Det er ikke det samme som at vide, hvad der er sket, hvor mange der er ramt, eller hvordan. Den viden må gerne komme senere. Det er præcis derfor, forordningen tillader, at anmeldelsen sker i flere trin: I anmelder det, I ved, og supplerer, når I ved mere.
Den klassiske fejl er at vente på, at undersøgelsen bliver færdig, så anmeldelsen kan blive komplet. Så er de 72 timer gået, og I skal begrunde forsinkelsen. Anmeld tidligt og ufuldstændigt. Det er det, reglen er lavet til.
Hvad er et brud
Hvad er overhovedet et brud?
Et brud er en hændelse, der fører til, at personoplysninger ved et uheld eller ulovligt bliver tilintetgjort, mistet, ændret, videregivet uden tilladelse eller gjort tilgængelige for uvedkommende. Det er tre ting, der kan gå galt:
- FortrolighedNogen ser noget, de ikke skulle. Mailen til den forkerte modtager. Hackeren, der er inde i systemet. Den fælles mappe, alle kunne åbne.
- IntegritetOplysningerne bliver ændret uden tilladelse. En fejl i en synkronisering, der overskriver kundedata. Et angreb, der ændrer kontonumre.
- TilgængelighedOplysningerne bliver væk eller utilgængelige. Ransomware. En mistet bærbar uden backup. Et system, der er nede så længe, at det rammer de registrerede.
Den tredje overrasker mange. Et ransomware-angreb er et brud, selv hvis I er sikre på, at ingen data blev stjålet. Oplysningerne var utilgængelige, og det er nok.
To spørgsmål
To spørgsmål afgør, hvad I skal gøre
Alle brud skal logges. Men om de også skal anmeldes til Datatilsynet, og om de registrerede skal have besked, afhænger af ét kriterium: risikoen for de mennesker, oplysningerne handler om. Ikke risikoen for jer, jeres omdømme eller jeres kunde.
- Er der en risiko?Hvis bruddet sandsynligvis ikke indebærer en risiko for de registrerede, skal det ikke anmeldes. Men det skal logges med begrundelsen. Eksempel: en krypteret bærbar er mistet, og nøglen er ikke kompromitteret.
- Er risikoen høj?Hvis bruddet sandsynligvis indebærer en høj risiko, skal de registrerede også have direkte besked uden unødig forsinkelse. Eksempel: CPR-numre eller helbredsoplysninger er kommet i forkerte hænder, eller adgangskoder er lækket.
Det, der afgør risikoen, er typen af oplysninger, hvor mange der er ramt, hvor let de kan identificeres, og hvad en uvedkommende kan gøre med det. En liste over navne og mailadresser til et nyhedsbrev er en lav risiko. De samme navne med diagnoser er en høj.
Anmeldelsen
Hvad der skal stå i anmeldelsen
Anmeldelsen sker via Datatilsynets formular på Virk.dk. Den skal som minimum beskrive bruddets karakter, herunder så vidt muligt kategorier og omtrentligt antal af berørte personer og oplysninger; navn og kontaktoplysninger på jeres kontaktperson for databeskyttelse; de sandsynlige konsekvenser; og de foranstaltninger, I har truffet eller foreslår.
Har I ikke alle oplysninger inden for 72 timer, sender I det, I har, og supplerer. Kommer anmeldelsen efter fristen, skal den begrunde forsinkelsen. Ingen af delene er en katastrofe. Manglende anmeldelse er.
Er det en databehandler, der opdager bruddet, skal de underrette jer uden unødig forsinkelse. Fristen over for tilsynet er stadig jeres. Derfor skal databehandleraftalen fastlægge, hvor hurtigt leverandøren skal give besked, og "uden unødig forsinkelse" bør oversættes til timer, ikke dage.
Loggen
Loggen: også for de brud, I ikke anmelder
Artikel 33, stk. 5, kræver, at I dokumenterer alle brud: de faktiske omstændigheder, virkningerne og de afhjælpende foranstaltninger. Formålet er, at Datatilsynet kan efterprøve, om I overholdt reglerne, herunder om jeres vurdering af, at et brud ikke skulle anmeldes, var rimelig.
Det betyder, at beslutningen om ikke at anmelde skal stå i loggen med begrundelse. "Bærbar mistet 4. marts, krypteret, fjernslettet samme dag, ingen risiko for de registrerede, ikke anmeldt, vurderet af NN" er en fuldgyldig post. Den viser, at I så hændelsen, tog stilling og handlede.
En tom brudlog i en virksomhed med 30 ansatte er derfor et dårligt tegn. De fleste sender en forkert mail om året. Det er ikke antallet af brud, tilsynet vurderer jer på. Det er, om I opdager dem, og om I tager stilling.
Danmark
Hvad det kan koste, og hvad der sker i praksis
Overtrædelse af anmeldelsespligten kan efter forordningen straffes med bøde på op til 10 mio. EUR eller 2 pct. af den globale årsomsætning. I Danmark kan Datatilsynet ikke selv udstede bøder; tilsynet indstiller til politiet, og sagen afgøres af domstolene. Det gør ikke reglen mildere, det gør processen længere.
I praksis er det sjældent selve bruddet, der fører til kritik. Det er forsinkelsen, den manglende log og den manglende underretning af de registrerede. Det er de tre ting, tilsynet spørger til, og de tre ting, der er lettest at have styr på, inden noget sker.
Før det sker
Fem ting, I skal have klar, før uret starter
- 1. Én indgangAlle medarbejdere skal vide, hvem de siger det til, når de har sendt den forkerte mail. Én mailadresse eller ét navn. Uden skam og uden formularer.
- 2. En vurderingsskabelonDe spørgsmål, I stiller hver gang: hvilke oplysninger, hvor mange, hvem har set dem, hvad kan de bruges til. Så bliver risikovurderingen ens, uanset hvem der laver den.
- 3. BrudloggenEt sted, hvor alle hændelser lander, også dem der ender med "ikke anmeldt". Dato, hvad, vurdering, beslutning, navn.
- 4. Leverandørernes fristerTjek databehandleraftalerne: hvor hurtigt skal de give besked? Står der "uden unødig forsinkelse", så aftal timer.
- 5. Adgangen til Virk.dkHvem har MitID Erhverv og rettigheden til at anmelde? Find ud af det nu, ikke søndag aften.
Det hele er et A4-ark og en log. Til gengæld er det forskellen mellem at have 72 timer og at have brugt dem på at finde ud af, hvem der skulle gøre hvad.
Kilder
Om kilderne
Reglerne. Databeskyttelsesforordningen artikel 4, nr. 12 (definition af brud), artikel 33 (anmeldelse til tilsynsmyndigheden, herunder stk. 5 om dokumentation) og artikel 34 (underretning af de registrerede). Bøderammen følger af artikel 83, stk. 4. Forordningen på dansk hos EUR-Lex →
Vejledning. Datatilsynets vejledning om håndtering af brud på persondatasikkerheden og tilsynets anmeldelsesformular på Virk.dk. Det Europæiske Databeskyttelsesråds retningslinjer 9/2022 om anmeldelse af brud, som blandt andet beskriver, hvornår en dataansvarlig anses for at være "bekendt med" et brud. datatilsynet.dk →
Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.