Hjemmel og kilde
Personvernforordningen artikkel 33 om melding til tilsynsmyndigheten og artikkel 34 om underretning til de registrerte.
Hva som er et brudd
Et brudd på personopplysningssikkerheten er ethvert sikkerhetsbrudd som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger. Det trenger ikke å være et hackerangrep.
I en elektrikerbedrift er de vanlige tilfellene mer hverdagslige: en e-post med kundeliste sendt til feil mottaker, en mistet mobil uten kodelås, en tapt minnepinne, eller en ansatt som fortsatt har tilgang til systemene et halvår etter at hun sluttet.
Vurderingen og fristen
Fristen på 72 timer løper fra du ble kjent med bruddet, ikke fra du har full oversikt. Er du usikker på omfanget, meld likevel og suppler etterpå — det er bedre enn å bruke opp fristen på å utrede.
Unntaket gjelder når det er usannsynlig at bruddet medfører risiko for fysiske personers rettigheter og friheter. Den vurderingen skal dokumenteres selv når du konkluderer med at melding ikke er nødvendig. Alle brudd skal føres i en intern oversikt, uavhengig av om de meldes.
- Registrer alle brudd internt, også de små.
- Vurder risikoen, og dokumenter vurderingen.
- Meld til Datatilsynet innen 72 timer når risiko ikke kan utelukkes.
- Varsle de berørte når risikoen er høy.
Ha en rutine før det skjer
Det som avgjør om 72 timer er nok, er om noen vet hva de skal gjøre. Rutinen bør si hvem som varsles internt, hvem som vurderer risikoen, hvem som melder, og hvordan de berørte kontaktes.
Legg også inn leverandørene: databehandleravtalene skal si at leverandøren varsler deg uten ugrunnet opphold ved brudd hos dem. Skjer bruddet i fagsystemet ditt, er det du som må melde — og da må du få beskjed raskt nok til å rekke fristen.
Vanlige spørsmål
Må vi melde en e-post sendt til feil kunde?
Det avhenger av innholdet og risikoen. En faktura sendt til feil mottaker kan være meldepliktig; en generell informasjonsmelding er det sjelden. Vurder og dokumenter.
Hva skjer hvis vi melder for sent?
Meld likevel, og forklar hvorfor det tok tid. En forsinket melding med god forklaring er langt bedre enn ingen melding, og forsinkelse inngår i tilsynets vurdering.
Skal vi varsle kundene selv?
Ved høy risiko for de berørte skal de varsles direkte, i klart språk, med hva som har skjedd og hva de kan gjøre. Ved lav risiko er melding til tilsynet nok.
Les videre
- Må jeg ha databehandleravtale med systemleverandøren? — Avtalen skal sikre at leverandøren varsler deg i tide.
- Hvorfor krever tilsynet avviksbehandling? — Personvernbrudd hører også hjemme i den vanlige avviksbehandlingen.
- Forkalkyle: fra mengde og normtid til en pris — Anslag på timer, materiell og risiko før jobben tas — og planen den måles mot.
- Tilbudspris med risikopåslag: regn risikoen i kroner — Forventet kost pluss sannsynlighetsvektet risiko, delt på 1 minus dekningsgraden.