Personuppgiftsincident enligt GDPR – 72 timmar, riskbedömning och IMY-anmälan
Dela
Kort svar: En personuppgiftsincident ska alltid dokumenteras. Om incidenten sannolikt medför en risk för fysiska personers rättigheter och friheter ska den personuppgiftsansvarige som huvudregel anmäla den till IMY utan onödigt dröjsmål och, om möjligt, inom 72 timmar från att verksamheten fått vetskap om incidenten. Vid sannolik hög risk kan även de registrerade behöva informeras.
Vad räknas som en personuppgiftsincident?
Det handlar inte bara om dataintrång. En incident kan innebära att personuppgifter förstörs, förloras, ändras, blir otillgängliga eller lämnas ut till obehöriga. Feladresserad e-post, felaktiga behörigheter, stulen utrustning, ransomware och oavsiktlig radering är vanliga exempel.
De första 72 timmarna – ett praktiskt arbetsflöde
- Stoppa och begränsa incidenten. Säkerställ att skadan inte fortsätter.
- Fastställ när ni fick vetskap. Tidpunkten styr 72-timmarsbedömningen.
- Kartlägg vad som hänt. Vilka uppgifter, hur många personer, vilka system och vilka mottagare berörs?
- Bedöm risken. Titta på uppgifternas känslighet, volym, identifierbarhet och möjliga konsekvenser.
- Besluta om anmälan. Om risktröskeln är uppnådd bör anmälan inte skjutas upp i väntan på perfekta fakta. Uppgifter kan kompletteras senare.
- Bedöm information till registrerade. Vid sannolik hög risk krävs som huvudregel snabb kommunikation till de berörda.
- Dokumentera allt. Även incidenter som inte anmäls ska dokumenteras och beslutet bör kunna förklaras.
Vad ska en anmälan till IMY innehålla?
GDPR anger bland annat att incidentens art ska beskrivas, vilka kategorier och ungefärliga antal registrerade och personuppgiftsposter som berörs, kontaktuppgifter till dataskyddsombud eller annan kontaktpunkt, sannolika konsekvenser samt vidtagna eller planerade åtgärder. Saknas vissa uppgifter kan de i många fall lämnas stegvis.
När behöver de registrerade informeras?
Om incidenten sannolikt leder till en hög risk för personers rättigheter och friheter behöver de berörda som huvudregel informeras utan onödigt dröjsmål. Informationen ska vara tydlig och hjälpa personen att förstå vad som hänt och vilka åtgärder som kan minska skadan.
Vanliga fel i incidenthantering
- att starta 72-timmarsklockan för sent
- att vänta på en fullständig forensisk utredning innan anmälan
- att sakna dokumenterad riskbedömning
- att blanda ihop informationssäkerhetsincident och personuppgiftsincident utan att bedöma GDPR-delen separat
- att personuppgiftsbiträden inte har tydliga interna eskaleringsvägar
- att incidenter som inte anmäls inte dokumenteras
Incidentregister och efterarbete
Efter akutfasen bör verksamheten registrera rotorsak, lärdomar, korrigerande åtgärder och ansvarig för uppföljning. Incidenter kan dessutom ge anledning att uppdatera DPIA, registerförteckning, behörighetsrutiner, utbildning och avtal med leverantörer.
Se Mallbutikens mallpaket för personuppgiftsincidenter, IMY-anmälan och incidentregister.
Relaterade guider
Arbetar ni även med bredare cyberincidenter kan guiden om incidenthanteringsplan vara relevant. För hög-riskbehandlingar, se också vår guide om DPIA.
FAQ
Måste alla incidenter anmälas till IMY?
Nej. Alla incidenter ska dokumenteras, men anmälan krävs inte när det är osannolikt att incidenten medför en risk för fysiska personers rättigheter och friheter.
Vad händer om 72 timmar har passerat?
Anmälan kan fortfarande behöva göras. Förseningen ska då motiveras. Det är normalt bättre att hantera detta öppet än att avstå från en anmälan som borde ha gjorts.
Kan ett personuppgiftsbiträde anmäla direkt?
Biträdet ska utan onödigt dröjsmål underrätta den personuppgiftsansvarige. Ansvarsfördelningen bör vara tydligt reglerad i personuppgiftsbiträdesavtalet.
Officiell vägledning: Integritetsskyddsmyndigheten har checklistor och e-tjänst för personuppgiftsincidenter på imy.se.
Artikeln är generell information och ersätter inte juridisk rådgivning.