GDPR art. 33 · brudd på personopplysningssikkerheten

Avvikshåndtering når 72-timersfrister løper hos flere klienter samtidig

Et brudd på personopplysningssikkerheten skal som hovedregel meldes til Datatilsynet senest 72 timer etter at det ble oppdaget, via Altinn. Fristen er den samme uansett hvor mange klienter du følger opp -- den bryr seg ikke om to avvik hos to forskjellige klienter skjer samme uke.

Datatilsynet kaller hele dette området avvikshåndtering. For et personvernombud med flere klienter er ikke utfordringen én sak av gangen -- det er å vite, til enhver tid, hvilken frist som løper hvor.

Art. 33: meld senest 72 timer etter oppdagelse

Fristen løper fra oppdagelsestidspunktet, ikke fra da bruddet faktisk skjedde. Meldingen sendes til Datatilsynet via Altinn, med mindre bruddet er usannsynlig å medføre risiko for registrertes rettigheter og friheter -- en vurdering som må dokumenteres uansett utfall.

Hva meldingen til Datatilsynet må inneholde

  • Den underliggende årsaken til bruddet, og et omtrentlig tidsrom om starttidspunktet er ukjent
  • Når virksomheten ble oppmerksom på bruddet, og omtrent hvor mange som er berørt
  • Konsekvensene bruddet har hatt eller kan ha for de berørte
  • Tiltak som er iverksatt eller planlagt for å redusere risikoen fremover

Én sak av gangen eller samlet oversikt

RegnearkDPO Workspace
Nedtelling på 72-timersfristen per avvik
Samlet oversikt over avvik hos alle klienter
Avvik koblet til riktig behandlingsaktivitet
Dokumentasjon av risikovurdering, meldt eller ikke
Historikk klar til utlevering ved tilsyn

Hver frist synlig, uansett hvor mange klienter

DPO Workspace teller ned 72-timersfristen per avvik og viser dem samlet på tvers av alle klienter. 30 dager gratis, uten kredittkort.

Prøv gratis

Ofte stilte spørsmål

Hva er et brudd på personopplysningssikkerheten?

Et brudd på personopplysningssikkerheten er utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger. Det kan være et eksternt angrep, eller et brudd som skjer internt i virksomheten, for eksempel en feilsendt e-post med personopplysninger til feil mottaker.

Hvor lang tid har vi på å melde et avvik til Datatilsynet?

Som hovedregel skal den behandlingsansvarlige melde bruddet til Datatilsynet så raskt som mulig, og senest 72 timer etter at det ble oppdaget. Fristen løper fra oppdagelsestidspunktet, ikke fra når bruddet faktisk skjedde.

Hvordan melder vi et brudd til Datatilsynet?

Datatilsynet ønsker at meldinger sendes via Altinn, hvor du får tilgang til et skjema som ber om informasjon om bruddet.

Må alle avvik meldes til Datatilsynet?

Nei. Den behandlingsansvarlige trenger ikke melde bruddet dersom det er usannsynlig at det medfører en risiko for registrertes rettigheter og friheter. Vurderingen av risiko må gjøres og dokumenteres uansett, selv når konklusjonen blir at bruddet ikke skal meldes.

Hva må meldingen til Datatilsynet inneholde?

Den underliggende årsaken til bruddet, og et omtrentlig tidsrom dersom starttidspunktet ikke er kjent; når virksomheten ble oppmerksom på bruddet og omtrent hvor mange personer som er berørt; konsekvensene bruddet har hatt eller kan ha for de berørte; og tiltak som er iverksatt eller planlagt for å redusere risikoen for lignende brudd fremover.

Hvordan holder et personvernombud oversikt når flere klienter har avvik samtidig?

72-timersfristen løper per avvik, ikke per klient -- så to avvik hos to ulike klienter kan ha frister som utløper timer fra hverandre. Uten samlet oversikt over hvilken frist som løper hvor, er det den travleste dagen som avgjør om en frist glipper, ikke alvorlighetsgraden i avviket.

Ingen frist glipper i mengden

72-timersfrister samlet på tvers av alle klienter, ikke gjemt i separate regneark.

Start gratis