Klockan börjar ticka när ni får vetskap om en personuppgiftsincident. Om incidenten sannolikt innebär en risk för de registrerades rättigheter och friheter ska den anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar. De organisationer som klarar det är de som har en process på plats innan något händer.
Vad är en personuppgiftsincident?
Definitionen är bredare än vad många tror.
En personuppgiftsincident är varje säkerhetsincident som leder till oavsiktlig eller olovlig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till personuppgifter. Det inkluderar:
- Dataintrång där en extern aktör kommit åt personuppgifter
- Felskickat mejl med personuppgifter till fel mottagare
- Borttappad enhet med okrypterad känslig information
- Felaktig behörighetsinställning som gett obehöriga tillgång
- Oavsiktlig radering av personuppgifter som inte kan återställas
- Ransomware-angrepp som låser ner system med personuppgifter
Gemensamt för alla, de berör personuppgifter, och de kräver en bedömning av om, och hur de ska hanteras och rapporteras.
Det man måste göra och inom vilken tid
GDPR ställer tre krav som aktiveras i olika situationer:
1. Intern dokumentation – alltid
Varje personuppgiftsincident ska dokumenteras internt, oavsett om den rapporteras eller inte. Dokumentationen ska innehålla incidentens natur, vilka kategorier och ungefärligt antal registrerade som berörs, sannolika konsekvenser och de åtgärder ni vidtagit eller planerar att vidta.
Tanken bakom kravet är att ni ska kunna visa för IMY att ni hanterar incidenter systematiskt, även de som inte rapporteras.
2. Rapportering till IMY – inom 72 timmar
Om det inte är osannolikt att incidenten medför en risk för de registrerades rättigheter och friheter ska ni anmäla den till IMY. Det görs via IMY:s anmälningstjänst och ska ske utan onödigt dröjsmål och senast inom 72 timmar från att ni fått vetskap om den.
Ni behöver inte ha all information klar inom 72 timmar. En preliminär anmälan med de uppgifter ni känner till är godkänd men fördröjningen ska motiveras och ni kompletterar sedan efterhand.
3. Information till de registrerade – vid hög risk
Om incidenten sannolikt innebär en hög risk för de berörda personernas rättigheter ska ni dessutom informera dem direkt. Ni ska beskriva vad som hänt, konsekvenserna och vad ni gör åt det på ett klart och enkelt språk.
Varför processen måste finnas på plats innan det händer
72 timmar är tillräckligt om ni vet vad ni ska göra. Det är inte tillräckligt om ni börjar med att ta reda på vem som är personuppgiftsansvarig, var behandlingsregistret finns, vilka system som berörs och vem som ska informeras.
Den information ni behöver för att hantera en incident snabbt och korrekt är den information ni borde ha haft dokumenterad sedan tidigare:
- Ert behandlingsregister: vilka kategorier av personuppgifter behandlar ni, i vilka system och av vilka skäl?
- Er systemkartläggning: vilka system hanterar personuppgifter och hur hänger de ihop?
- Era kontaktuppgifter: vem är personuppgiftsansvarig, finns det ett dataskyddsombud?
- Era behörighetsloggar: vem hade tillgång till vad, och när?
Det vi skrivit om de senaste veckorna – behandlingsregistret, informationsklassning och behörighetshantering, förvaltningsplaner och systemkartläggning – är inte separata compliance-övningar. De är den dokumentation som gör det möjligt att agera snabbt och korrekt när något väl händer.
Incidenthantering i Easit GO
I Easit GO bygger ni en ärendetyp för personuppgiftsincidenter med de fält som normalt behövs för att dokumentera en personuppgiftsincident enligt GDPR: incidentens natur och datum, berörda kategorier och ungefärligt antal registrerade, om uppgifterna var krypterade eller inte, riskbedömning och den åtgärdsplan ni beslutat om.
Tidslinjen i ärendet dokumenterar automatiskt varje åtgärd, vem som loggade vad, när bedömningen gjordes, när IMY kontaktades. Det ger er en fullständig revisionslogg utan att kräva manuell anteckning.
Ärendet länkas direkt till relevanta objekt i er systemkartläggning och till berörda poster i behandlingsregistret. Ni behöver inte leta upp kontexten mitt i ett krisskede – den finns kopplad.
Automationsregler kan trigga eskaleringar och påminnelser: om ett incidentärende inte fått en första bedömning inom sex timmar, om rapportering till IMY inte loggats innan 60-timmarsmarkeringen, om de registrerade ska informeras och ingen åtgärd finns dokumenterad.
Vanliga frågor
Vad är en personuppgiftsincident?
Varje säkerhetsincident som leder till oavsiktlig eller olovlig åtkomst, förlust, förstöring eller röjande av personuppgifter. Inte bara dataintrång – även felskickade mejl, borttappade enheter och felaktiga behörighetsinställningar räknas.
Måste alla incidenter rapporteras till IMY?
Nej. Ni rapporterar om det inte är osannolikt att incidenten medför en risk för de registrerades rättigheter. Om risken bedöms vara osannolik dokumenterar ni internt och rapporterar inte. Bedömningen och skälen för den ska dock alltid dokumenteras.
Vad gäller inom 72 timmar?
Om det inte är osannolikt att incidenten medför en risk för de registrerades rättigheter ska ni anmäla den till IMY utan onödigt dröjsmål och senast inom 72 timmar från att ni fått vetskap om den. En preliminär anmälan med de uppgifter ni har är godkänt – fördröjning ska motiveras.
Hur hanterar man detta i Easit GO?
En ärendetyp med de fält som normalt behövs för att dokumentera en personuppgiftsincident enligt GDPR, automatisk tidslinje, koppling till behandlingsregister och systemobjekt, och automationsregler som håller koll på fristerna åt er.
Det som avgör om 72 timmar räcker är inte vad som händer de 72 timmarna. Det är vad ni gjort de månader och år som föregick incidenten.
Vill du se hur incidenthantering och compliance-dokumentation kan hanteras i Easit GO? Boka en demo
Läs mer!
- Systemkartläggning i Easit GO: Vet ni vilka system ni har och vem som äger dem?
- Förvaltningsplan i Easit GO: Strukturera systemförvaltningen så att den faktiskt används
- Informationsklassning och behörighetshantering: Vet ni vem som når vad?
- Behandlingsregister: Vad det är, varför det är viktigt och hur det hänger ihop med GDPR och NIS2
- Plattformens funktioner

Henrik Resare
Commercial Product Manager
henrik.resare@easit.com
+46 70 249 36 06