Meldingsplikt ved databrudd
Når et databrudd oppstår, må virksomheten vurdere om hendelsen skal meldes til Datatilsynet. Etter GDPR skal meldingen sendes uten ugrunnet opphold, og som hovedregel senest innen 72 timer etter at virksomheten ble kjent med bruddet.
Må alle databrudd meldes?
Nei. Meldingsplikt oppstår når databruddet sannsynligvis vil medføre risiko for de registrertes rettigheter og friheter. Derfor må virksomheten gjøre en konkret vurdering av alvorligheten.
Hva bør vurderes?
- hvilke typer personopplysninger som er berørt
- hvor mange personer som er rammet
- om opplysningene kan misbrukes
- om bruddet kan føre til økonomisk tap, identitetstyveri eller annen skade
Når må også de registrerte varsles?
Hvis databruddet sannsynligvis vil medføre høy risiko for personene som er rammet, kan virksomheten også måtte varsle dem direkte. Varslingen skal være tydelig og forklare hva som har skjedd og hva personen bør være oppmerksom på.
Hvorfor er dokumentasjon viktig?
Alle databrudd bør dokumenteres, også de som ikke meldes. Virksomheten bør kunne vise hva som skjedde, hvordan hendelsen ble vurdert, og hvilke tiltak som ble satt inn.
Relaterte sider
- Les også: Databrudd
- Les også: Informasjonssikkerhet i GDPR
- Les også: Personveombud
- Les også: Vurdering av personvekonsekvenser
