Syfte
Denna färdighet ger en strukturerad metod för att hantera personuppgiftsincidenter (säkerhetsincidenter som påverkar personuppgifter) i enlighet med:
- GDPR artikel 33 – Anmälningsskyldighet till tillsynsmyndighet (IMY)
- GDPR artikel 34 – Informeringsskyldighet till registrerade personer
- Dataskyddslagen (2018:218) – Svensk kompletterande reglering
- IMY:s vägledning om personuppgiftsincidenter
Färdigheten säkerställer att alla nödvändiga steg följs i rätt ordning, att tidsfrister (72 timmar) hålls, och att dokumentation upprättas som kan lämnas till IMY vid inspektion.
Mål med användning:
- Snabb identifiering och klassning av incidenter
- Korrekt bedömning av anmälningsskyldighet till IMY
- Systematisk riskbedömning för registrerade personer
- Grundad beslut om informering av berörda personer
- Fullständig dokumentation för efterlevnad och revision
- Följdåtgärder för att förhindra återfall
Förutsättningar
För att använda denna färdighet krävs:
- Organisationen är personuppgiftsansvarig (eller personuppgiftsbiträde med tydligt delegerat ansvar)
- Tillgång till aktuella registerförteckningar (enligt GDPR art. 30) som beskriver vilka personuppgifter som behandlas
- Incidenthanteringsprocess finns på plats eller ska etableras
- Kunskap om organisationens IT-miljö och var personuppgifter lagras
- Kontaktuppgifter till IMY (Integritetsskyddsmyndigheten)
- Tillgång till juridisk expertis vid komplexa incidenter (denna färdighet ger grundstruktur)
- System för loggning och spårning av incidenter
- Kommunikationskanaler redo för informering av registrerade (om krav föreligger)
Instruktioner
Steg 1: Identifiera och dokumentera incidenten
När en misstänkt personuppgiftsincident upptäcks:
Omedelbar dokumentation:
- Notera tidpunkt för upptäckt
- Beskriv vad som hänt (korta, sakliga fakta)
- Identifiera vem som upptäckte incidenten
- Markera om incidenten pågår fortfarande
Inneslutningsåtgärder (om möjligt):
- Stoppa fortsatt läcka (stäng av system, isolera nätverk)
- Ändra lösenord för berörda konton
- Koppla bort berörda servrar från nätet
- Dokumentera alla åtgärder som vidtas
Utgå från worst case – vidta inte åtgärder som kan göra bedömningen svårare senare (t.ex. radera loggfiler)
Steg 2: Klasna incidenttypen
Bedöm vilken typ av personuppgiftsincident som föreligger:
A. Konfidentialitetsincident (otillbörlig åtkomst)
- Data läckt till obehöriga
- Hackning, phishing, insiderbrott
- Stulna enheter (datorer, USB-minnen)
- E-post skickat till fel mottagare
B. Integritetsincident (otillbörlig ändring)
- Data manipulerats eller förstörts
- Ransomware som krypterat data
- Obehörig ändring av journaler/registers
- Systemfel som korrumperat data
C. Tillgänglighetsincident (data ej tillgänglig)
- Systemkrasch som gör data otillgänglig
- Förlorade backup-kopior
- Avbrott i molntjänster
D. Kombinationer – många incidenter omfattar flera typer
Dokumentera vilken typ (eller typer) som föreligger.
Steg 3: Identifiera berörda personuppgifter och kategorier
Kartlägg exakt vilka personuppgifter som berörs:
Personuppgiftskategorier:
- Grundläggande uppgifter (namn, adress, telefon, e-post)
- Personnummer (särskilt känsligt enligt svensk praxis)
- Känsliga personuppgifter (hälsa, etniskt ursprung, politisk åsikt, religion)
- Straffrättsliga uppgifter
- Företagshemligheter / affärsuppgifter
- Ekonomiska uppgifter (kontonummer, kortuppgifter, inkomstuppgifter)
Kvantitet:
- Antal berörda registrerade personer
- Omfattning (enskilda personer vs. stora grupper)
- Geografisk spridning (Sverige vs. internationellt)
Datakategoriens betydelse för riskbedömningen:
- Ju känsligare uppgifter, desto högre risk
- Personnummer och ekonomiska uppgifter = hög risk för identitetsstöld
Steg 4: Bedöm riskerna för registrerades rättigheter och friheter (GDPR art. 33)
Detta är den kritiska bedömningen som avgör om anmälan till IMY krävs.
Hög risk (anmälningsskyldighet föreligger):
- Identitetsstöld är möjlig (personnummer, pass, ID-handlingar)
- Ekonomisk förlust kan uppstå (kortuppgifter, kontonummer)
- Diskriminering, förtal eller förtroendeskada (känsliga uppgifter)
- Förlust av grundläggande rättigheter (t.ex. vård, sysselsättning)
- Stor mängd personer drabbade
- Sårbara personer (barn, äldre, personer med funktionsnedsättning)
Låg risk (anmälan kan undantas enligt art. 33.1):
- Endast kontaktuppgifter (namn, e-post) som redan är offentliga
- Data krypterat och nyckeln ej komprometterad
- Data snabbt raderat innan åtkomst
- Försummelse som inte leder till faktisk risk för den registrerade
- Omedelbart åtgärdat med permanent effekt
Dokumentera riskbedömningen:
- Vilka risker som identifierats
- Varför risken bedöms som hög eller låg
- Vilka omständigheter som beaktats
Steg 5: Bestäm anmälningsskyldighet till IMY (72-timmersregeln)
GDPR artikel 33.1: Anmälan ska ske "utan onödigt dröjsmål och, där så är möjligt, senast 72 timmar efter det att personuppgiftsincidenten upptäckts."
Tidpunkt för start av 72 timmar:
- När incidenten upptäcks (inte när den inträffade)
- Rimlig misstanke räcker – full utredning krävs inte innan tidstarten
Anmälning krävs OM:
- Risk för registrerades rättigheter och friheter är hög (se steg 4)
- Incidenten sannolikt leder till fysisk, materiell eller ideell skada
Anmälning krävs EJ om (undantag enligt art. 33.1):
- Incidenten inte sannolikt leder till risk för registrerade
- Detta undantag ska dokumenteras noggrant (!)
Viktigt: Om du är tveksam – anmäl. Det är bättre att anmäla för mycket än för lite.
Steg 6: Förbered anmälan till IMY
Innehåll enligt GDPR artikel 33.3 – IMY har en e-tjänst och en word-mall som ska fyllas i.
Obligatoriska uppgifter i anmälan:
Beskrivning av incidentens natur:
- Vad som hänt
- Vilka personuppgifter som berörs
- Antal berörda personer (om känt)
- Antal berörda register
Namn och kontaktuppgifter till DPO (eller annan kontaktperson):
- Om organisationen har DPO – DPO:s uppgifter
- Om ingen DPO – utsedd kontaktperson med fullmakt
Beskrivning av sannolika konsekvenser:
- Risker för de registrerade
- Typ av skada som kan uppstå
- Allvarlighetsgrad
Beskrivning av åtgärder som vidtagits eller föreslås:
- Hur incidenten stoppats
- Åtgärder för att mildra konsekvenser
- Planerade förbättringar
- Kontakt med registrerade (om skett)
Eventuella bilagor:
- Loggfiler
- Riskanalyser
- Tekniska utredningar
Steg 7: Skicka anmälan till IMY
Kanaler:
- E-tjänst: https://imy.se/ (IMY:s webbformulär för personuppgiftsincidenter)
- E-post: imy@imy.se (endast om e-tjänst ej fungerar)
- Post: Integritetsskyddsmyndigheten, Box 6510, 850 06 Sundsvall
Tidsfrist: Inom 72 timmar från upptäckt (ej arbetsdagar – kalenderdagar räknas)
Om all information ej finns tillgänglig:
- Skicka partiell anmälan inom 72 timmar
- Följ upp med kompletterande information i efterhand
- Dokumentera vad som saknas och när det lämnas
Kopia av anmälan:
- Spara kopia internt för uppföljning
- Lägg i incidenthanteringssystemet
- Förbered för att IMY kan kontakta för komplettering
Steg 8: Bedöm informeringsskyldighet till registrerade (GDPR art. 34)
GDPR artikel 34.1: Informera registrerade OM incidenten sannolikt leder till hög risk för deras rättigheter och friheter.
Informering krävs när:
- Identitetsstöld är möjlig
- Ekonomisk förlust sannolik
- Diskriminering, förtal eller personskada kan uppstå
- Känsliga personuppgifter läckt (hälsa, personnummer etc.)
Informering krävs EJ (undantag art. 34.3):
- Åtgärd 1: Personuppgifterna krypterade och nyckeln ej komprometterad
- Åtgärd 2: Åtgärder vidtagits som säkerställer att hög risk inte uppstår (t.ex. data raderat innan åtkomst)
- Åtgärd 3: Informering skulle kräva oproportionerligt stor ansträngning (bedömning strikt – många fall kräver fortfarande informering via t.ex. pressmeddelande, webbplats)
OBS: Om undantag används – dokumentera noga och rådgör juridiskt.
Steg 9: Förbered informering till registrerade
Om informering krävs enligt steg 8:
Innehåll enligt GDPR art. 34.2:
Beskrivning av incidenten:
- Vad som hänt (på begripligt språk)
- Vilka uppgifter som berörs
- Tidpunkt
Namn och kontaktuppgifter till DPO/kontaktperson:
- Var de kan vända sig för frågor
- Telefonnummer/e-post
Beskrivning av sannolika konsekvenser:
- Vad som kan hända för den registrerade
- Risker som identifierats
Beskrivning av åtgärder:
- Vad organisationen gjort för att åtgärda incidenten
- Vad organisationen gjort för att mildra negativa effekter
Information om rättigheter:
- Rätt att göra invändningar
- Rätt att klaga till IMY
- Rätt till skadestånd (art. 82)
Kommunikationskanaler:
- Direkt e-post/sms till berörda (om kontoinformation finns)
- Brev (vanligt vid känsliga incidenter)
- Pressmeddelande (vid stora incidenter)
- Anslag på webbplats
- Annons i dagstidning (om identitet ej känd)
Språk: Svenska (eller registrerades språk om känt)
Tidpunkt: Utan onödigt dröjsmål efter incidenten (ingen specifik tidsfrist som för IMY, men snabbt förväntat)
Steg 10: Kontakta IMY för rådgivning vid behov
När ska du kontakta IMY innan informering?
- Vid mycket komplexa incidenter
- När det är oklart om informering krävs
- När informeringen får omfattande konsekvenser
- För att få vägledning om utformning
IMY kan besluta att informering ej krävs (art. 34.4):
- Kontakta IMY innan du fattar beslut att inte informera
- Dokumentera kontakt med IMY och deras ståndpunkt
Steg 11: Upprätta/förbättra registerförteckning
GDPR artikel 30 kräver att incidenter dokumenteras i registerförteckningen.
Uppdatera registerförteckningen med:
- Antal incidenter (om möjligt ange antal också)
- Typ av incidenter
- Befintliga och vidtagna åtgärder
- Effekterna av åtgärderna
Detta är separat från incidentloggen och är en del av den löpande efterlevnadsdokumentationen.
Steg 12: Dokumentera allt i incidentloggen
Krav enligt GDPR artikel 33.5: Varje personuppgiftsincident ska dokumenteras.
Dokumentation ska innehålla:
- Fakta kring incidenten: Vad, när, hur, varför
- Effekter: Konsekvenser för registrerade
- Åtgärder: Vad som gjorts och vad som planeras
- Riskbedömning: Hur risken bedömdes och varför
- Beslut: Varför anmälan skickades (eller ej) och varför informering skedde (eller ej)
- Tidslinje: Datum och tider för varje steg
Lagringstid:
- Förvara dokumentationen minst 3 år (myndigheter kan ha längre krav)
- Bör sparas så länge som det finns relevans för efterlevnad
- Börjar löpa från incidentdatum, inte från åtgärdsdatum
Ändamålet med dokumentationen:
- Demonstration av efterlevnad gentemot IMY
- Underlag vid framtida incidenter
- Möjlighet att identifiera förbättringsområden
Steg 13: Åtgärda grundorsaken
Incidenthantering slutar inte med anmälan – systematisk förbättring krävs.
Rotorsaksanalys:
- Varför hände detta?
- Vilka kontroller misslyckades?
- Var det tekniskt, processuellt eller mänskligt fel?
Korrigerande åtgärder:
- Tekniska förbättringar (patchar, kryptering, åtkomststyrning)
- Processförbättringar (nya rutiner, utbildning)
- Organisatoriska förändringar (ansvarsfördelning, bemanning)
Preventiva åtgärder:
- Riskbedömning av liknande system
- Proaktiva säkerhetstester
- Certifiering (t.ex. ISO 27001)
Följdrevision:
- Återkom efter 3-6 månader
- Verifiera att åtgärder implementerats och fungerar
- Uppdatera dokumentation
Steg 14: Intern uppföljning och lärande
Incidentdebriefing:
- Håll ett möte med berörda parter
- Diskutera vad som gick bra och vad som kunde gjorts bättre
- Identifiera lärdomar för framtida incidenthantering
Uppdatera incidenthanteringsplan:
- Rätta brister i befintlig plan
- Lägg till nya scenarier som identifierats
- Träna personalen på nya rutiner
Rapportera till ledningen:
- Sammanfatta incidenten och åtgärder
- Identifiera budgetbehov för förbättringar
- Få beslut om större investeringar
Steg 15: Förbered för IMY-inspektion
Vid allvarliga incidenter kan IMY besluta om inspektion.
Förberedelser:
- Samla all dokumentation (incidentlogg, loggfiler, registerförteckning)
- Förbered tidslinje för händelseförloppet
- Ha nyckelpersoner tillgängliga för intervju
- Se till att DPO (om finns) kan delta
- Förbered demonstration av åtgärder
Vid inspektion:
- Var öppen och samarbetsvillig
- Lämna korrekt information
- Fråga om oklarheter
- Dokumentera inspektionsresultat
Juridisk referens
Primärlagstiftning
GDPR (Europaparlamentets och rådets förordning (EU) 2016/679):
- Artikel 4(12): Definition av personuppgiftsincident (" säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av eller obehörig åtkomst till personuppgifter som överförts, lagras eller på annat sätt behandlas")
- Artikel 33: Anmälningsskyldighet till tillsynsmyndighet (72 timmar)
- Artikel 33.1: Grundläggande anmälningsskyldighet – utan onödigt dröjsmål och senast 72 timmar
- Artikel 33.2: Undantag från anmälningsskyldighet – endast om incidenten inte sannolikt leder till risk för registrerades rättigheter och friheter
- Artikel 33.3: Innehåll i anmälan till tillsynsmyndighet
- Artikel 33.4: Successiv anmälan – ytterligare information kan lämnas efter initial anmälan
- Artikel 33.5: Dokumentationsskyldighet – varje incident ska dokumenteras oavsett om anmälan sker
- Artikel 34: Informeringsskyldighet till registrerad person
- Artikel 34.1: Grundläggande informeringsskyldighet – när hög risk föreligger
- Artikel 34.2: Innehåll i informeringen till registrerad
- Artikel 34.3: Undantag från informeringsskyldighet – kryptering, åtgärder som förhindrar risk, oproportionerlig ansträngning
- Artikel 34.4: Tillsynsmyndighet kan besluta att undantag ej ska tillämpas
- Artikel 5.1.f: Integritet och konfidentialitet (säkerhet)
- Artikel 24: Ansvarig persons skyldigheter (lämpliga tekniska och organisatoriska åtgärder)
- Artikel 25: Dataskydd genom design och som standard
- Artikel 32: Säkerhet vid behandling (lämpliga tekniska/organisatoriska åtgärder)
Svensk lagstiftning:
Dataskyddslagen (2018:218): Svensk kompletterande lag till GDPR
- Lagen tillämpar GDPR direkt i Sverige
- Innehåller vissa nationella undantag och kompletteringar
- IMY är utsedd tillsynsmyndighet
Lag (2018:219) om kompletterande bestämmelser till EU:s dataskyddsförordning:
- Innehåller kompletterande regler om behandling av personuppgifter
- Regler om barns samtycke (13 år)
- Vissa undantag från vissa rättigheter
Förordning (2018:220) om kompletterande bestämmelser till EU:s dataskyddsförordning:
- Innehåller kompletterande bestämmelser om särskilda situationer
- Bemyndiganden för regeringen att meddela föreskrifter
Brottsbalken (1962:700): Straffrättsliga aspekter vid dataintrång
- 4 kap. 9c §: Dataintrång (obehörig åtkomst till data)
- 4 kap. 9d §: grovt dataintrång
Myndighetsvägledning
Integritetsskyddsmyndighetens (IMY) vägledning:
- "Personuppgiftsincidenter – Anmälan och åtgärder" (IMY:s vägledningsmaterial)
- IMY:s e-tjänst för anmälan av personuppgiftsincidenter
- IMY:s checklistor för incidenthantering
- IMY:s beslut och förelägganden (precedens)
Prejudikat och vägledande avgöranden
EU-domstolen (CJEU):
- C-40/17 "Fashion ID": Ansvar för personuppgiftsansvarig vid behandling av personuppgifter av personuppgiftsbiträde
- C-511/18 "Data Protection Commissioner": Standardavtal för överföring till tredjeland (Schrems II)
Europeiska dataskyddsstyrelsen (EDPB):
- "Guidelines on Personal data breach notification (GDPR article 33/34)" (version 2.1, 15 februari 2023)
- Riktlinjer om vad som utgör en personuppgiftsincident
- Riktlinjer om riskbedömning
- Riktlinjer om informering av registrerade
Svenska avgöranden (IMY):
- IMY:s tillsynsärenden publiceras på imy.se
- Förelägganden och sanktionsavgifter för sen anmälan
- Förelägganden för underlåten informering av registrerade
- Avgöranden om vad som utgör en personuppgiftsincident
Näraliggande rättsområden
IT-rätt:
- Lag (2000:564) om åtgärder mot elektroniska kommunikationer
- Lagen (1993:1155) med instruktion för Integritetsskyddsmyndigheten
Straffrätt:
- Brottsbalken 4 kap. 9c-d §§ (dataintrång, grovt dataintrång)
- Brottsbalken 4 kap. 6 § (föregående till brottslig verksamhet)
Skadeståndsrätt:
- Skadeståndslagen (1972:207)
- GDPR artikel 82 (rätt till skadestånd för personuppgiftsincident)
Offentligrätt (för myndigheter):
- Offentlighets- och sekretesslag (2009:400)
- Förordning (2009:1213) om säkerhet vid myndigheters behandling av uppgifter
Vanliga misstag
Vänta för länge med anmälan – 72 timmar är en absolut gräns, inte en måltid. Börja anmälningsprocessen omedelbart vid misstanke.
Undervärdera risker – Att data "bara" innehöll namn kan ändå utgöra risk om det kombineras med andra offentliga uppgifter.
Slarva med dokumentation – Art. 33.5 kräver dokumentation av VARJE incident, oavsett om anmälan sker. Detta är efterlevnadsbeviset.
Förväxla personuppgiftsansvarig och personuppgiftsbiträde – Anmälningsskyldigheten ligger hos den personuppgiftsansvarige (art. 33), men biträdet ska informera ansvarig "utan onödigt dröjsmål".
Undanta informering felaktigt – Undantagen i art. 34.3 är strikta. "Oproportionerligt stor ansträngning" ska tolkas restriktivt.
Glömma att informera IMY om undantag – Om du väljer att inte informera registrerade, bör du överväga att kontakta IMY först (art. 34.4).
Radera loggfiler – Att städa upp efter en incident kan förstöra bevisning och göra efterhandsutredning omöjlig. Spara allt.
Använda "krypterat" som universallösning – Kryptering är bara ett undantag om nyckeln inte komprometterats. Krypterad data utan nyckel = fortfarande incident.
Icke-uppdaterad registerförteckning – Art. 30 kräver att incidenter dokumenteras i registerförteckningen. Många glömmer detta.
Spara dokumentation för kort tid – Dokumentation bör sparas i minst 3 år, ofta längre vid myndigheter.
Kommunicera i fel kanaler – Att informera om personuppgiftsincidenter via osäkra metoder (t.ex. e-post med klartext) kan skapa ny incident.
Lämna för lite information till registrerade – Informering enligt art. 34 ska vara "klar och tydlig" och ge tillräcklig information för att den registrerade ska kunna skydda sig.
Rådgöra för sent – Vid komplexa incidenter bör juridisk expertis konsulteras tidigt, inte efter att tidsfristerna passerat.
Glömma rotorsaksanalys – Att bara "städa upp" utan att förstå varför det hände leder till återfall.
Förväxla incidenttyp – Konfidentialitets-, integritets- och tillgänglighetsincidenter kräver olika åtgärder. Fel klassning kan leda till fel åtgärder.
Viktiga gränser
| Aspekt | Gräns / Tidsfrist | Kommer | Konsekvenser vid överskridande |
|---|---|---|---|
| Anmälan till IMY | 72 timmar från upptäckt | GDPR art. 33.1 | Sanktionsavgift (upp till 10 miljoner EUR eller 2% av global omsättning) |
| Anmälan till IMY (partial) | 72 timmar – kan kompletteras senare | GDPR art. 33.4 | Inget undantag – börja med delvis anmälan |
| Informering till registrerade | Utan onödigt dröjsmål (ingen specifik tidsfrist, men snabbt) | GDPR art. 34.1 | Sanktionsavgift och potentiellt skadestånd till registrerade |
| Dokumentation av incident | Omedelbart – ska finnas tillgänglig för IMY | GDPR art. 33.5 | Svårt att visa efterlevnad – kan leda till sanktioner |
| Dokumentationslagring | Minst 3 år (myndigheter kan ha längre krav) | IMY:s vägledning, nationell lagstiftning | Ej specifik GDPR-sanktion men kan påverka tillsyn |
| IMY:s beslut om informering | Kan behöva invänta vid osäkerhet | GDPR art. 34.4 | Om du inte informerar utan att konsultera IMY – risk för sanktion |
| Personuppgiftsansvarigs anmälningsskyldighet | Omedelbar vid kännedom om incident | GDPR art. 33 | Kan inte delegeras till personuppgiftsbiträde |
| Personuppgiftsbiträdes informeringsskyldighet | Utan onödigt dröjsmål till personuppgiftsansvarig | GDPR art. 33.2 | Kontraktsbrott och potentiellt sanktionsavgift för personuppgiftsansvarig |
| Kryptering som undantag | Endast om nyckel ej komprometterad | GDPR art. 34.3 | Att använda "krypterat" som bortförklaring utan kontroll är olovligt |
| Informeringens innehåll | Alla punkter i art. 34.2 ska vara med | GDPR art. 34.2 | Ofullständig informering kan anses som ingen informering alls |
Exempeldialoger
Exempeldialog 1: IT-avdelning upptäcker dataintrång
Jurist: Berätta vad som har hänt.
IT-chef: Vi upptäckte i morse att en server har blivit utsatt för dataintrång. Vi ser att någon har fått tillgång till en databas med kunduppgifter. Vi stängde ner servern kl. 07:15.
Jurist: Vilka uppgifter handlar det om?
IT-chef: Databasen innehåller kundnamn, personnummer, adresser och e-postadresser. Vi uppskattar att det rör sig om cirka 15 000 kunder.
Jurist: Har ni sett om personnumren har läckt ut eller om de bara har kunnat läsas?
IT-chef: Vi ser i loggarna att data har exporterat. Det ser ut som att 2 GB data har hämtats från databasen. Vi kan inte säkert säga vem som tagit det, men det har hänt.
Jurist: Detta är allvarligt. Personnummer är en särskilt känslig uppgift som kan leda till identitetsstöld. Vi har en personuppgiftsincident med hög risk för de registrerade.
IT-chef: Vad gör vi nu?
Jurist: GDPR artikel 33 kräver att vi anmäler till IMY senast 72 timmar från upptäckt. Du upptäckte detta i morse kl. 07:15?
IT-chef: Ja.
Jurist: Då har vi deadline söndag kl. 07:15. Vi behöver börja förbereda anmälan direkt. Jag behöver:
- Exakt tidpunkt för upptäckt
- Tidpunkt för när intrånget skedde (om ni vet)
- Antal berörda personer
- Vilka uppgifter som läckt
- Om ni har kontaktuppgifter till de 15 000 kunderna
IT-chef: Jag kan samla det. Ska vi informera kunderna?
Jurist: Vi måste bedöma informeringsskyldigheten enligt artikel 34. Eftersom personnummer läckt och risken för identitetsstöld är hög, så kommer vi sannolikt behöva informera alla berörda. Men låt oss först göra anmälan till IMY. Vi kan eventuellt vänta med informering till efter att vi pratat med IMY.
IT-chef: OK, jag samlar informationen.
Jurist: Och viktigast av allt: Spara alla loggfiler. Radera ingenting. Vi behöver kunna visa detta för IMY.
Exempeldialog 2: Jurid bedömer om anmälan krävs
Klient: Vi har upptäckt att en medarbetare råkade skicka en Excel-fil till fel person. Filen innehöll personalens kontaktuppgifter. Vi åtgärdade det direkt. Måste vi anmäla detta?
Jurist: Låt oss gå igenom detta systematiskt. Vilka uppgifter fanns i Excel-filen?
Klient: Namn, e-postadresser och telefonnummer till våra 50 anställda. Inga personnummer, inga löneuppgifter.
Jurist: Har dessa uppgifter varit offentliga tidigare?
Klient: Ja, de flesta kontaktuppgifter finns på vår hemsida och i organisationstabeller. E-postadresser är typiskt samma som förnamn.efternamn@foretaget.se, så de är ganska lätta att gissa.
Jurist: Mottagaren – var det en felaktig adress internt eller externt?
Klient: Det var en kund som råkade få mailet. Vi har bett kunden radera mailet, och de har bekräftat att de gjort det.
Jurist: OK. Låt oss göra en riskbedömning enligt GDPR artikel 33. Vi bedömer risken för de registrerades rättigheter och friheter.
- Känslighet: Grundläggande kontaktuppgifter, ej känsliga uppgifter
- Tillgänglighet: Uppgifterna är till stora delar offentliga
- Mottagare: En kund (inte en kriminell aktör)
- Konsekvenser: Låg risk för identitetsstöld, diskriminering eller ekonomisk skada
Klient: Så vi behöver inte anmäla?
Jurist: Baserat på denna bedömning så kan en personuppgiftsincident som enbart omfattar offentliga kontaktuppgifter och som snabbt åtgärdas falla utanför anmälningsskyldigheten enligt artikel 33.1 andra stycket. Det handlar om huruvida incidenten "sannolikt leder till risk för de registrerades rättigheter och friheter". I detta fall ser jag att risken är låg.
Klient: Men vi måste dokumentera detta?
Jurist: Ja! Det är kritiskt. GDPR artikel 33.5 kräver att vi dokumenterar incidenten, riskbedömningen och varför vi inte anmält. Jag hjälper dig att upprätta en incidentlogg där vi skriver:
- Vad som hänt (felutsänd e-post med kontaktuppgifter)
- Vilka uppgifter som berörs (namn, e-post, telefon till 50 anställda)
- Riskbedömning (låg risk eftersom uppgifterna är offentliga och mottagaren begärt radering)
- Åtgärder (medarbetare informerad, rutiner ska justeras)
- Beslut att inte anmäla med motivering
Klient: Förstår. Vi behöver också se över våra rutiner.
Jurist: Absolut. Att detta händer en gång kan vara en olycka. Att det upprepas betyder att ni inte har lärt er och inte vidtagit åtgärder – då kan IMY ifrågasätta er efterlevnad. I incidentloggen ska vi också skriva vilka förbättringar ni planerar.
Exempeldialog 3: Bedömning av informeringsskyldighet till registrerade
Jurist: Nu har vi skickat anmälan till IMY. Nästa steg är att bedöma om vi behöver informera de registrerade. Låt oss titta på undantagen i GDPR artikel 34.3.
Biträdande jurist: Vi har krypterat data. Kan vi använda det undantaget?
Jurist: Vi kan bara använda krypteringsundantaget om nyckeln inte har komprometterats. Är data krypterat och nyckeln säker?
Biträdande jurist: Data var krypterat i vila, men vid intrånget så dekrypterade angriparen data. Så nej, krypteringen hjälpte inte.
Jurist: Då kan vi inte använda det undantaget. Vad om åtgärder som förhindrar risk – har vi vidtagit sådana?
Biträdande jurist: Vi har ändrat alla lösenord för berörda konton och skickat ut varningar. Men personnumren är redan ute.
Jurist: Då har vi inte kunnat förhindra risken fullt ut. De registrerade löper fortfarande risk för identitetsstöld. Vi kan inte heller använda det andra undantaget. Vad gäller "oproportionerligt stor ansträngning"?
Biträdande jurist: Vi har kontaktuppgifter till alla 15 000 kunder. Det skulle inte vara oproportionerligt att skicka e-post.
Jurist: Då kan vi inte använda det tredje undantaget heller. Slutsatsen är att vi måste informera alla 15 000 registrerade.
Biträdande jurist: Hur ska vi formulera det?
Jurist: Enligt artikel 34.2 måste informeringen innehålla:
- Beskrivning av incidenten – att dataintrång skett och att personnummer läckt
- Konsekvenser – risk för identitetsstöld
- Åtgärder – vad vi gjort (bytt lösenord, anmält till polisen, anmält till IMY)
- Kontaktuppgifter – var de kan vända sig
- Rättigheter – att de kan göra invändningar och klaga till IMY
Biträdande jurist: Ska vi skicka som e-post eller brev?
Jurist: Eftersom det rör sig om personnummer och risk för identitetsstöld bör vi skicka rekommenderat brev eller i alla fall ordinarie brev. E-post riskerar att uppfattas som för informellt och dessutom kan det vara säkerhetsrisk om vi inkluderar för mycket information i klartext.
Biträdande jurist: Okej, jag upprättar brevutkastet.
Jurist: Glöm inte att spara alla kopia på brev och dokumentera vilka vi skickat till och när. Det kan behövas som bevis på att vi uppfyllt informeringsskyldigheten.
Denna färdighet är avsedd för juridiska yrkesutövare och ger en grundlig struktur för hantering av personuppgiftsincidenter. Den ersätter inte professionell juridisk rådgivning vid komplexa incidenter. Vid tvekan, kontakta IMY eller specialiserad dataskyddsjurist.