Meldingsplikt ved databrudd
Når virksomheten opplever et databrudd, må den vurdere om hendelsen skal meldes til Datatilsynet. Etter GDPR er hovedregelen at et brudd skal meldes uten ugrunnet opphold, og normalt senest innen 72 timer etter at virksomheten ble kjent med bruddet, dersom bruddet sannsynligvis kan medføre risiko for de berørtes rettigheter og friheter.
Ikke alle brudd er meldepliktige
Hvis virksomheten kan begrunne at bruddet sannsynligvis ikke vil medføre slik risiko, trenger hendelsen normalt ikke meldes. Men vurderingen må være reell og dokumentert. Det holder ikke å anta at konsekvensene blir små uten å undersøke hva slags opplysninger som er berørt, hvor mange personer det gjelder og hvor alvorlige konsekvensene kan bli.
Når må de registrerte informeres?
Dersom databruddet sannsynligvis vil medføre høy risiko, må virksomheten som hovedregel også informere de berørte personene på en klar og forståelig måte. De må få vite hva som har skjedd, hvilke følger hendelsen kan få, og hvilke tiltak virksomheten anbefaler eller allerede har satt inn.
Hva bør en melding inneholde?
En god melding beskriver bruddet, hvilke kategorier av opplysninger og registrerte som er berørt, mulige konsekvenser og hvilke tiltak som er gjennomført eller planlagt. Vurderingen bør også forankres i virksomhetens arbeid med informasjonssikkerhet og avvikshåndtering.
Dokumentasjon er alltid nødvendig
Selv når bruddet ikke meldes, må virksomheten dokumentere hva som skjedde, hvordan risikoen ble vurdert og hvorfor konklusjonen ble som den ble. Derfor henger meldingsplikt tett sammen med selve artikkelen om databrudd, kontakt med Datatilsynet og virksomhetens interne personvernarbeid.
Relaterte sider
- Les også: Databrudd
- Les også: Informasjonssikkerhet
- Les også: Personvernombud
- Les også: Datatilsynet
