Art. 33: meld senest 72 timer etter oppdagelse
Fristen løper fra oppdagelsestidspunktet, ikke fra da bruddet faktisk skjedde. Meldingen sendes til Datatilsynet via Altinn, med mindre bruddet er usannsynlig å medføre risiko for registrertes rettigheter og friheter -- en vurdering som må dokumenteres uansett utfall.
Hva meldingen til Datatilsynet må inneholde
- Den underliggende årsaken til bruddet, og et omtrentlig tidsrom om starttidspunktet er ukjent
- Når virksomheten ble oppmerksom på bruddet, og omtrent hvor mange som er berørt
- Konsekvensene bruddet har hatt eller kan ha for de berørte
- Tiltak som er iverksatt eller planlagt for å redusere risikoen fremover
Én sak av gangen eller samlet oversikt
Hver frist synlig, uansett hvor mange klienter
DPO Workspace teller ned 72-timersfristen per avvik og viser dem samlet på tvers av alle klienter. 30 dager gratis, uten kredittkort.
Prøv gratisOfte stilte spørsmål
Hva er et brudd på personopplysningssikkerheten?
Et brudd på personopplysningssikkerheten er utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger. Det kan være et eksternt angrep, eller et brudd som skjer internt i virksomheten, for eksempel en feilsendt e-post med personopplysninger til feil mottaker.
Hvor lang tid har vi på å melde et avvik til Datatilsynet?
Som hovedregel skal den behandlingsansvarlige melde bruddet til Datatilsynet så raskt som mulig, og senest 72 timer etter at det ble oppdaget. Fristen løper fra oppdagelsestidspunktet, ikke fra når bruddet faktisk skjedde.
Hvordan melder vi et brudd til Datatilsynet?
Datatilsynet ønsker at meldinger sendes via Altinn, hvor du får tilgang til et skjema som ber om informasjon om bruddet.
Må alle avvik meldes til Datatilsynet?
Nei. Den behandlingsansvarlige trenger ikke melde bruddet dersom det er usannsynlig at det medfører en risiko for registrertes rettigheter og friheter. Vurderingen av risiko må gjøres og dokumenteres uansett, selv når konklusjonen blir at bruddet ikke skal meldes.
Hva må meldingen til Datatilsynet inneholde?
Den underliggende årsaken til bruddet, og et omtrentlig tidsrom dersom starttidspunktet ikke er kjent; når virksomheten ble oppmerksom på bruddet og omtrent hvor mange personer som er berørt; konsekvensene bruddet har hatt eller kan ha for de berørte; og tiltak som er iverksatt eller planlagt for å redusere risikoen for lignende brudd fremover.
Hvordan holder et personvernombud oversikt når flere klienter har avvik samtidig?
72-timersfristen løper per avvik, ikke per klient -- så to avvik hos to ulike klienter kan ha frister som utløper timer fra hverandre. Uten samlet oversikt over hvilken frist som løper hvor, er det den travleste dagen som avgjør om en frist glipper, ikke alvorlighetsgraden i avviket.
Ingen frist glipper i mengden
72-timersfrister samlet på tvers av alle klienter, ikke gjemt i separate regneark.
Start gratis