Er det nødvendig å informere de berørte ved et databrudd?
Er det nødvendig å informere de berørte ved et databrudd: Høy vs lav risiko
Å vurdere om er det nødvendig å informere de berørte ved et databrudd sikrer overholdelse av personvernreglene. Feilvurderinger skaper risiko for store økonomiske sanksjoner og alvorlig omdømmetap for virksomheten. God forståelse av regelverket beskytter bedriften og forhindrer unødvendige gebyrer. Lær de juridiske kravene for å håndtere avvik korrekt.
Er det nødvendig å informere de berørte ved et databrudd?
Når en virksomhet rammes av et brudd på personopplysningssikkerheten, oppstår det raskt usikkerheid rundt hvem som må få beskjed. Svaret avhenger helt av alvorlighetsgraden og den konkrete risikoen for personene som er rammet. Mens Datatilsynet skal varsles ved enhver hendelse som utgjør en risiko for de registrertes rettigheter, stilles det et enda strengere krav før man plikter å varsle berørte ved databrudd direkte.
Når utløses plikten til å varsle de berørte?
Etter personvernforordningen (gdpr artikkel 34 avvikshåndtering) oppstår informasjonsplikten overfor de berørte først når et databrudd sannsynligvis vil medføre en høy risiko for fysiske personers rettigheter og friheter.[1] Hvis hendelsen kun innebærer en lav eller moderat risiko, holder det ofte å melde fra til Datatilsynet internt eller innenfor 72-timersfristen, uten at hver enkelt kunde eller ansatt behøver å få beskjed.
La oss være ærlige: å vurdere denne risikoen er sjelden en enkel A-B-C-operasjon. Mange ledere svetter litt ekstra når de står midt i en uoversiktlig IT-hendelse klokken elleve en fredag kveld. Det gjelder å se på hva gjør du ved et personvernbrudd - som sensitive helseopplysninger, passord eller personnumre - og hvor mange som er rammet.
Hva regnes som høy risiko for de berørte?
Høy risiko betyr at databruddet kan få direkte og negative konsekvenser for individets privatliv eller økonomi. Eksempler på dette er om en database med brukernavn, passord og bankdetaljer lekker ut på nettet, eller dersom sensitive opplysninger om helse og politisk ståsted havner hos uvedkommende. Da har personene krav på å få vite det så raskt som mulig, slik at de kan ta grep for å beskytte seg selv - for eksempel ved å sperre bankkort eller endre passord.
Unntak fra varselet: Hvilken rolle spiller kryptering?
Ikke alleg datainnbrudd betyr at de berørte må varsles. Dersom virksomheten har brukt robust og moderne kryptering som gjør opplysningene uleselige for uvedkommende, kan den høye risikoen falle bort. Hvis en bærbar PC stjèles, men harddisken er fullt kryptert og nøklene er trygge, er det ikke sikkert at verken Datatilsynet eller de berørte trenger å få varsel. Likevel kreves det at hendelsen dokumenteres grundig internt.
Konsekvenser av å bryte reglene og vente for lenge
Å feilvurdere situasjonen eller feige ut av frykt for omdømmetap kan bli dyrt. Tilsynsmyndighetene slår hardt ned på virksomheter som unnlater å varsle i tide. Historien har vist at konsekvenser av manglende varsling databrudd rammer bedrifter som forsøker å feie avvik under teppet eller som bruker altfor lang tid på interne undersøkelser før de melder fra. 72-timersfristen begynner å løpe så fort man oppdager at noe er galt - ikke når man føler man har full oversikt over hele hendelsen.
Når uhellet først er ute, nytter itte å sitte og håpe at problemet forsvinner av seg selv. Her er det bare å brette opp ermene.
Slik utformer du et praktisk varsel til de berørte
Hvis konklusjonen er at de berørte må informeres, skal meldingen være klar, forståelig og uten unødvendig byråkratisk språk. Den bør inneholde konkrete punkter om hva som faktisk har skjedd, hvilke typer opplysninger som er berørt, hvem de kan kontakte for mer informasjon, og hvilke tiltak virksomheten eller individet selv bør iverksette umiddelbart.
Sammenligning av varslingsplikt ved databrudd
Ikke alle sikkerhetshendelser krever samme grad av oppfølging. Her ser du forskjellen på når Datatilsynet må varsles kontra når de berørte individene må informeres.Melding til Datatilsynet (Artikkel 33)
- Krever at det foreligger en risiko for de registrertes rettigheter og friheter.
- Melding sendes uten ugrunnet opphold, normalt senest innen 72 timer.
- Gjelder for de aller fleste relevante sikkerhetsbrudd som oppdages.
⭐ Varsling av berørte personer (Artikkel 34)
- Krever at bruddet medfører en høy risiko for den enkelte.
- Skal skje så raskt som mulig for å gi individet mulighet til å beskytte seg.
- Kun ved alvorlige lekkasjer av sensitive eller personidentifiserbare data.
Kort sagt er terskelen lavere for å varsle Datatilsynet enn for å varsle alle berørte. En grundig risikovurdering avgjør om informasjonsplikten utløser massevarsling.Håndtering av databrudd hos en norsk nettbutikk
Kari, daglig leder for en mellomstor nettbutikk i Oslo, opplevde en mandag morgen at en utenforstående aktør hadde skaffet seg uautorisert tilgang til kundedatabasen, som inneholdt navn, e-postadresser og kjøpshistorikk.
Første forsøk på reaksjon var preget av panikk; teamet prøvde å skjule hendelsen i et håp om at ingen ville merke det, noe som skapte stor usikkerhet og kostet dyre arbeidstimer.
Etter en rask prat med personvernrådgiveren snudde Kari om, foretok en reell risikovurdering og fant ut at passord og betalingskort ikke var på avveie, men at e-postadresser kunne utsette kundene for phishing.
Virksomheten unngikk å varsle hver enkelt kunde fordi risikoen ble vurdert som moderat, men de sendte fyldig avviksmelding til Datatilsynet innen fristen og skjerpet sikkerheten betraktelig.
Mer lesing
Hva skjer om vi glemmer å varsle Datatilsynet innen 72 timer?
Dersom du oversitter fristen uten gyldig grunn, risikerer virksomheten alvorlige sanksjoner og store overtredelsesgebyr fra Datatilsynet.
Må vi varsle de berørte hvis dataene var krypterte?
Vanligvis ikke, så lenge krypteringen er sterk nok til at uvedkommende ikke kan lese innholdet, ettersom risikoen for de berørte da fjernes.
Hvilken informasjon må inkluderes i varselet til de berørte?
Varselet bør forklare hva som har skjedd, hvilke opplysninger som er berørt, mulige konsekvenser, og hvilke konkrete tiltak personen bør gjøre.
De viktigste tingene
Vurder alltid risikoen grundigIkke alle databrudd krever at du varsler de berørte, men du må alltid kunne dokumentere vurderingene dine.
Husk 72-timersfristenDatatilsynet skal ha beskjed raskt dersom hendelsen medfører risiko for personers rettigheter.
Høy risiko utløser informasjonspliktDersom konsekvensene for enkeltmennesket er store, plikter du å varsle de berørte uten unødig opphold.
Relaterte Dokumenter
- [1] Lovdata - Etter personvernforordningen (GDPR artikkel 34) oppstår informasjonsplikten overfor de berørte først når et databrudd sannsynligvis vil medføre en høy risiko for fysiske personers rettigheter og friheter.
- Kan nordmenn reise til Kina uten visum?
- Kan man reise med fødselsattest?
- Når er det best å reise til Sørøst-Asia?
- Hvordan oppdatere apper automatisk på iPhone?
- Hvor lenge kan iPhone 15 være under vann?
- Hvordan betale ferge lødingen?
- Hvor er det best å reise i august?
- Er Samsung S22 Ultra vanntett?
- Er det gratis å ta synstest?
- Hvor lang tid tar det før man får blodprøvesvar?
Kommenter svaret:
Takk for tilbakemeldingen! Din kommentar hjelper oss å forbedre svarene i fremtiden.