Personuppgiftsincidenter: 72-timmarskravet i praktiken

Infografik om GDPR 72-timmarskrav vid personuppgiftsincidenter: tidsmätare 0–72 h och tre steg – upptäck, bedöm risk, anmäl till IMY

Klockan börjar ticka när ni får vetskap om en personuppgiftsincident. Om incidenten sannolikt innebär en risk för de registrerades rättigheter och friheter ska den anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar. De organisationer som klarar det är de som har en process på plats innan något händer.

Vad är en personuppgiftsincident?

Definitionen är bredare än vad många tror.

En personuppgiftsincident är varje säkerhetsincident som leder till oavsiktlig eller olovlig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till personuppgifter. Det inkluderar:

  • Dataintrång där en extern aktör kommit åt personuppgifter
  • Felskickat mejl med personuppgifter till fel mottagare
  • Borttappad enhet med okrypterad känslig information
  • Felaktig behörighetsinställning som gett obehöriga tillgång
  • Oavsiktlig radering av personuppgifter som inte kan återställas
  • Ransomware-angrepp som låser ner system med personuppgifter

Gemensamt för alla, de berör personuppgifter, och de kräver en bedömning av om, och hur de ska hanteras och rapporteras.

Det man måste göra och inom vilken tid

GDPR ställer tre krav som aktiveras i olika situationer:

1. Intern dokumentation – alltid

Varje personuppgiftsincident ska dokumenteras internt, oavsett om den rapporteras eller inte. Dokumentationen ska innehålla incidentens natur, vilka kategorier och ungefärligt antal registrerade som berörs, sannolika konsekvenser och de åtgärder ni vidtagit eller planerar att vidta.

Tanken bakom kravet är att ni ska kunna visa för IMY att ni hanterar incidenter systematiskt, även de som inte rapporteras.

2. Rapportering till IMY – inom 72 timmar

Om det inte är osannolikt att incidenten medför en risk för de registrerades rättigheter och friheter ska ni anmäla den till IMY. Det görs via IMY:s anmälningstjänst och ska ske utan onödigt dröjsmål och senast inom 72 timmar från att ni fått vetskap om den.

Ni behöver inte ha all information klar inom 72 timmar. En preliminär anmälan med de uppgifter ni känner till är godkänd men fördröjningen ska motiveras och ni kompletterar sedan efterhand.

3. Information till de registrerade – vid hög risk

Om incidenten sannolikt innebär en hög risk för de berörda personernas rättigheter ska ni dessutom informera dem direkt. Ni ska beskriva vad som hänt, konsekvenserna och vad ni gör åt det på ett klart och enkelt språk.

Varför processen måste finnas på plats innan det händer

72 timmar är tillräckligt om ni vet vad ni ska göra. Det är inte tillräckligt om ni börjar med att ta reda på vem som är personuppgiftsansvarig, var behandlingsregistret finns, vilka system som berörs och vem som ska informeras.

Den information ni behöver för att hantera en incident snabbt och korrekt är den information ni borde ha haft dokumenterad sedan tidigare:

  • Ert behandlingsregister: vilka kategorier av personuppgifter behandlar ni, i vilka system och av vilka skäl?
  • Er systemkartläggning: vilka system hanterar personuppgifter och hur hänger de ihop?
  • Era kontaktuppgifter: vem är personuppgiftsansvarig, finns det ett dataskyddsombud?
  • Era behörighetsloggar: vem hade tillgång till vad, och när?

Det vi skrivit om de senaste veckorna – behandlingsregistret, informationsklassning och behörighetshantering, förvaltningsplaner och systemkartläggning – är inte separata compliance-övningar. De är den dokumentation som gör det möjligt att agera snabbt och korrekt när något väl händer.

Incidenthantering i Easit GO

I Easit GO bygger ni en ärendetyp för personuppgiftsincidenter med de fält som normalt behövs för att dokumentera en personuppgiftsincident enligt GDPR: incidentens natur och datum, berörda kategorier och ungefärligt antal registrerade, om uppgifterna var krypterade eller inte, riskbedömning och den åtgärdsplan ni beslutat om.

Tidslinjen i ärendet dokumenterar automatiskt varje åtgärd, vem som loggade vad, när bedömningen gjordes, när IMY kontaktades. Det ger er en fullständig revisionslogg utan att kräva manuell anteckning.

Ärendet länkas direkt till relevanta objekt i er systemkartläggning och till berörda poster i behandlingsregistret. Ni behöver inte leta upp kontexten mitt i ett krisskede – den finns kopplad.

Automationsregler kan trigga eskaleringar och påminnelser: om ett incidentärende inte fått en första bedömning inom sex timmar, om rapportering till IMY inte loggats innan 60-timmarsmarkeringen, om de registrerade ska informeras och ingen åtgärd finns dokumenterad.

Vanliga frågor

Vad är en personuppgiftsincident?

Varje säkerhetsincident som leder till oavsiktlig eller olovlig åtkomst, förlust, förstöring eller röjande av personuppgifter. Inte bara dataintrång – även felskickade mejl, borttappade enheter och felaktiga behörighetsinställningar räknas.

Måste alla incidenter rapporteras till IMY?

Nej. Ni rapporterar om det inte är osannolikt att incidenten medför en risk för de registrerades rättigheter. Om risken bedöms vara osannolik dokumenterar ni internt och rapporterar inte. Bedömningen och skälen för den ska dock alltid dokumenteras.

Vad gäller inom 72 timmar?

Om det inte är osannolikt att incidenten medför en risk för de registrerades rättigheter ska ni anmäla den till IMY utan onödigt dröjsmål och senast inom 72 timmar från att ni fått vetskap om den. En preliminär anmälan med de uppgifter ni har är godkänt – fördröjning ska motiveras.

Hur hanterar man detta i Easit GO?

En ärendetyp med de fält som normalt behövs för att dokumentera en personuppgiftsincident enligt GDPR, automatisk tidslinje, koppling till behandlingsregister och systemobjekt, och automationsregler som håller koll på fristerna åt er.

Henrik Resare

Commercial Product Manager
henrik.resare@easit.com
+46 70 249 36 06

Rulla till toppen