GDPR & COMPLIANCE · 6 MIN. LÆSNING
72-timers reglen — hvad sker der hvis du overskrider fristen?
Datatilsynet er ikke nådige ved forsinkede databrudanmeldelser. Vi gennemgår konsekvenserne og hvordan du undgår dem.
GDPR Art. 33 kræver at du anmelder et databrud til Datatilsynet inden 72 timer efter du blev opmærksom på det. Ikke 72 arbejdstimer — 72 timer i alt, inklusiv weekender og helligdage.
Konsekvenserne ved overskridelse er reelle. Datatilsynet har udstedt bøder specifikt for forsinket anmeldelse — selv i tilfælde hvor selve bruddet var relativt begrænset.
De 72 timer starter når du har "rimelig grad af vished" om at et brud har fundet sted. Det betyder ikke at du skal have fuld overblik over omfanget — blot at du ved det er sket.
Anmeldelsen skal indeholde: beskrivelse af bruddet, berørte datakategorier og antal registrerede, kontaktoplysninger på DPO, sandsynlige konsekvenser, og de foranstaltninger I har truffet.
BestSecurity.IO automatiserer 72-timers workfloet: Når en sikkerhedshændelse opdages via Trend Vision One, startes nedtællingen automatisk. Vurderingstjeklisten åbner, og Datatilsynet-formularen forberedes trin for trin.
Det vigtigste du kan gøre nu: Hav en procedure klar FØR bruddet sker. Definer hvem der skal kontaktes, hvem der vurderer omfanget, og hvem der indsender til Datatilsynet. Øv proceduren mindst én gang om året.