Hoppa till innehåll
GDPR

Vad är Personuppgiftsincident?

Dataläcka eller obehörig åtkomst till personuppgifter. Måste anmälas till IMY inom 72 timmar enligt GDPR Art. 33.

En personuppgiftsincident är när något går fel med skyddet av personuppgifter, så att de läcker ut, förstörs, ändras eller hamnar i fel händer. Tänk dig att du tappar en nyckelknippa på stan. Kanske hittar en snäll person den, kanske en tjuv, men själva poängen är att kontrollen är förlorad. På samma sätt är det en incident så fort du inte längre har full koll på vem som kommer åt uppgifterna.

Det handlar inte bara om spektakulära hackerattacker. En personuppgiftsincident kan lika gärna vara ett mejl med kundlistan som skickas till fel person, en förlorad laptop utan kryptering, eller att en anställd av misstag raderar en databas. Gemensamt är att skyddet brister på ett sätt som kan drabba de människor vars uppgifter det gäller.

Det som gör begreppet extra viktigt är tidspressen. Enligt GDPR artikel 33 måste många incidenter anmälas till IMY inom 72 timmar efter att du upptäckt dem. Är risken hög för de drabbade måste du dessutom informera dem själva. Därför gäller det att veta i förväg vad du ska göra, inte börja googla när larmet redan går.

Varför är personuppgiftsincidenter viktigt för ditt företag?

En incident som hanteras dåligt kan kosta mer än själva läckan. Missar du 72-timmarsfristen eller mörkar det som hänt, riskerar du sanktionsavgifter ovanpå det förtroendetapp som redan uppstått hos kunderna.

Hanterar du den däremot snabbt och öppet, visar du att företaget tar ansvar. Kunder förlåter ofta ett misstag, men sällan att bli lämnade i ovisshet. En genomtänkt incidentrutin är alltså både en juridisk och en förtroendemässig försäkring.

Personuppgiftsincident i praktiken

Säg att en anställd på ditt Jönköpingsföretag skickar en Excel-fil med löneuppgifter till fel mottagare. Det är en personuppgiftsincident. Ni dokumenterar direkt vad som hänt, bedömer risken för de anställda och anmäler till IMY om det behövs, samtidigt som ni ber mottagaren radera filen.

På ZORC bygger vi system med loggning och åtkomstkontroll så att incidenter både blir färre och lättare att upptäcka och utreda när de väl sker.

Vanliga frågor om Personuppgiftsincident

Vad betyder personuppgiftsincident?

En personuppgiftsincident är en säkerhetsbrist som leder till att personuppgifter läcker, förstörs, ändras eller blir tillgängliga för obehöriga. Det kan vara allt från en hackerattack till ett felskickat mejl.

Måste alla personuppgiftsincidenter anmälas till IMY?

Nej, bara de som sannolikt medför en risk för de drabbades fri- och rättigheter behöver anmälas, men då inom 72 timmar. Alla incidenter ska dock dokumenteras internt, även de som inte anmäls.

Hur snabbt måste man anmäla en personuppgiftsincident?

Enligt GDPR artikel 33 ska anmälan till IMY göras utan onödigt dröjsmål och senast inom 72 timmar från att incidenten upptäcktes. Är risken hög för individerna ska även de informeras.

Relaterade termer

← Hela ordlistan