Svenska Dokumentmallar
Personuppgiftsincident GDPR Mallpaket 2026 – Word/PDF/Excel
Personuppgiftsincident GDPR Mallpaket 2026 – Word/PDF/Excel
Nedladdning av mallen är tillgänglig direkt efter genomfört köp. Våra dokumentmallar levereras alltid i anpassningsbara format.
Om du är osäker på vilken mall som är lämplig eller hur du bör fylla i den, vänligen se relevant information under "Juridisk Information"-fliken i vår huvudmeny.
Våra mallar är utformade i enlighet med gällande lagstiftning och praxis inom respektive område för att garantera att de dokument du upprättar är juridiskt korrekta.
Det gick inte att ladda hämtningstillgänglighet
Personuppgiftsincident GDPR Mallpaket 2026 – incidentrapport, IMY-anmälan & 72-timmarsverktyg
Komplett mallpaket för företag och organisationer som behöver upptäcka, bedöma, dokumentera och hantera personuppgiftsincidenter enligt GDPR. Paketet innehåller professionella Word/PDF-mallar samt ett Excelverktyg för incidentregister, 72-timmarsfrist, riskbedömning, IMY-anmälan, information till registrerade, biträdesrapportering och efteranalys.
GDPR kräver att alla personuppgiftsincidenter dokumenteras. En incident ska anmälas till tillsynsmyndigheten om det inte är osannolikt att den medför risk för fysiska personers rättigheter och friheter. Om anmälan krävs ska den göras utan onödigt dröjsmål och om möjligt inom 72 timmar från att den personuppgiftsansvarige fått vetskap om incidenten.
Detta ingår – 9 filer
- Personuppgiftsincident – Incidentrapport & 72-timmarsbedömning, Word + PDF
- Anmälan till IMY – förberedelseunderlag, Word + PDF
- Information till registrerade enligt artikel 34 GDPR, Word + PDF
- Rutin för personuppgiftsincidenter / Incident Response Playbook, Word + PDF
- Excelverktyg med incidentregister, 72h-status, riskklassning, IMY-logg, registrerade, biträdesnotiser, åtgärder och efteranalys
Incidentrapport med komplett beslutsgång
Huvudmallen hjälper organisationen att dokumentera hela incidenten från första upptäckt till avslut:
- tidpunkt för incident, upptäckt och organisationens vetskap
- automatisk/tydlig 72-timmarsfrist
- klassificering som konfidentialitets-, integritets- eller tillgänglighetsincident
- berörda registrerade och personuppgifter
- känsliga uppgifter, artikel 10-uppgifter, skyddade personuppgifter och barn/sårbara
- omedelbara inneslutnings- och återställningsåtgärder
- riskbedömning för registrerades rättigheter och friheter
- beslut om IMY-anmälan
- beslut om information till registrerade
- rotorsak, korrigerande åtgärder och lärdomar
När ska incidenten anmälas?
Som personuppgiftsansvarig ska ni anmäla incidenten om det inte är osannolikt att den medför risk för fysiska personers rättigheter och friheter. Om all information inte finns tillgänglig inom 72 timmar kan uppgifterna lämnas i omgångar utan onödigt ytterligare dröjsmål. Vid sen anmälan ska skälen till dröjsmålet dokumenteras.
Mallen innehåller därför en separat IMY-förberedelsemall med de centrala uppgifter som behöver samlas in innan eller under rapporteringen. Den faktiska anmälan görs via IMY:s aktuella e-tjänst eller annan kanal som myndigheten anvisar.
Hög risk – information till registrerade
Om personuppgiftsincidenten sannolikt leder till hög risk ska de registrerade som huvudregel informeras utan onödigt dröjsmål. Paketet innehåller en färdig och redigerbar kommunikationsmall med:
- tydlig beskrivning av vad som hänt
- vilka personuppgifter som berörs
- sannolika konsekvenser
- genomförda och planerade åtgärder
- praktiska råd till de registrerade
- kontaktuppgifter till dataskyddsombud eller annan kontaktpunkt
Mallen innehåller även kontroll av artikel 34-undantagen, exempelvis om uppgifterna varit effektivt krypterade, om senare åtgärder undanröjt den höga risken eller om individuell information innebär en oproportionell ansträngning.
Personuppgiftsbiträdets skyldigheter
Ett personuppgiftsbiträde ska rapportera en personuppgiftsincident till den personuppgiftsansvarige utan onödigt dröjsmål. Biträdet behöver inte själv avgöra om incidenten medför sådan risk att den ska anmälas till IMY – huvudansvaret för risk- och anmälningsbedömningen ligger hos den personuppgiftsansvarige.
Excelverktyget innehåller därför ett separat register för biträdesnotiser med vetskapstid, första rapport, tidsdifferens, saknade uppgifter och nästa uppdatering.
Excel – incidentregister med 72-timmarskontroll
Excel-filen fungerar som ett praktiskt incidentledningsverktyg och innehåller:
- dashboard med nyckeltal
- incidentregister
- 72-timmarsdeadline och status Inom tid / Brådskande / Över tid
- riskklassning utifrån sannolikhet och konsekvens
- IMY-anmälningsregister
- kommunikation till registrerade
- personuppgiftsbiträdets rapportering
- åtgärdsregister
- Post-Incident Review / rotorsaksanalys
- källor och rättsliga hänvisningar
Alla incidenter ska dokumenteras
Även incidenter som inte behöver anmälas till IMY ska dokumenteras. Dokumentationen ska bland annat göra det möjligt att kontrollera om organisationen följt GDPR och bör även innehålla skälen till beslutet att inte anmäla eller inte informera registrerade.
Vanliga incidenter som paketet kan användas för
- felutskick av e-post eller dokument
- phishing och kapade konton
- ransomware och dataintrång
- felaktiga behörigheter
- förlorad dator, telefon eller lagringsmedia
- oavsiktlig publicering
- felaktig delning via molntjänst eller länk
- radering eller förlust av personuppgifter
- incident hos personuppgiftsbiträde eller underleverantör
Rättslig grund
Mallpaketet är juridiskt genomgånget per 3 oktober 2026 med utgångspunkt i:
- GDPR artikel 4.12
- GDPR artikel 33 – anmälan till tillsynsmyndighet och dokumentation
- GDPR artikel 34 – information till registrerade
- IMY:s aktuella vägledning om personuppgiftsincidenter och e-tjänst
- EDPB Guidelines 01/2021 on Examples regarding Personal Data Breach Notification
EDPB publicerade under 2026 även ett förslag till gemensam europeisk breach-notification-template för offentlig konsultation. Paketet bygger inte sin rättsliga korrekthet på ett ännu inte fullt implementerat konsultationsunderlag utan på gällande GDPR, IMY:s aktuella vägledning och antagna EDPB-riktlinjer.
Observera
Paketet är ett generellt compliance- och dokumentationsunderlag. En faktisk incident kan samtidigt omfattas av andra rapporteringsregler, exempelvis sektorsspecifika krav inom finans, cybersäkerhet, vård eller offentlig verksamhet. Kontrollera därför alltid om ytterligare myndigheter, avtalsparter, försäkringsgivare eller andra aktörer ska informeras.
Format: Word (DOCX) + PDF + Excel (XLSX)
Språk: Svenska
Jurisdiktion: Sverige / EU
Antal filer: 9
Version: 1.0 – 2026-10-03
Share



