GDPR og datainnbrudd
Et datainnbrudd eller brudd på personopplysningssikkerheten kan være mer enn et hackerangrep. Det kan også være feilsendt e-post, tap av ukryptert PC, feil tilgangsstyring, publisering av opplysninger ved en feil eller systemfeil som gjør personopplysninger utilgjengelige.
GDPR krever at virksomheten vurderer risikoen for de registrerte og håndterer hendelsen systematisk. Målet er å begrense skade, dokumentere hva som skjedde og sørge for at samme feil ikke skjer igjen.
Hva regnes som et brudd?
Et brudd på personopplysningssikkerheten handler om konfidensialitet, integritet eller tilgjengelighet. Konfidensialitet betyr at uvedkommende får tilgang. Integritet betyr at opplysninger blir endret eller manipulert. Tilgjengelighet betyr at opplysninger går tapt eller ikke kan brukes når de trengs.
Hendelsen må berøre personopplysninger. Dersom et systembrudd bare gjelder tekniske data uten personopplysninger, er det ikke nødvendigvis et GDPR-avvik, men det kan fortsatt være et sikkerhetsproblem som bør håndteres.
Når må Datatilsynet varsles?
Hovedregelen er at meldeplikt må vurderes når bruddet kan medføre risiko for fysiske personers rettigheter og friheter. Risikoen øker blant annet hvis opplysningene er sensitive, gjelder mange personer, kan føre til ID-misbruk, økonomisk tap, diskriminering eller tap av kontroll over egne opplysninger.
Hvis bruddet er meldepliktig, må virksomheten normalt varsle Datatilsynet innen 72 timer etter at den ble kjent med bruddet. Hvis alle detaljer ikke er klare, bør første melding sendes med tilgjengelig informasjon og suppleres senere.
Når må de berørte informeres?
Hvis bruddet sannsynligvis medfører høy risiko for personene som er berørt, må de normalt informeres direkte. Informasjonen bør forklare hva som har skjedd, hvilke opplysninger som kan være berørt, hvilke tiltak virksomheten har gjort, og hva personen selv bør gjøre.
God kommunikasjon kan redusere skade og styrke tilliten, selv når hendelsen er alvorlig. Uklare eller sene beskjeder gjør ofte situasjonen verre.
Praktisk beredskap
En virksomhet bør ha en enkel avviksrutine før hendelsen skjer. Rutinen bør beskrive hvem som varsles internt, hvem som vurderer risiko, hvem som kontakter leverandører, hvordan bevis sikres og hvem som beslutter melding til Datatilsynet.
Etter hendelsen bør virksomheten dokumentere årsak, konsekvens, tiltak og læringspunkter. Koble rutinen til informasjonssikkerhet, meldingsplikt ved databrudd og databrudd.
