Sikkerhed · 10

Håndtering af databrud efter GDPR

En procedure for databrud, der er klar, før det sker, og hjælp, når det er sket.

Kontakt os

Sådan arbejder vi med Håndtering af databrud efter GDPR

Et brud på persondatasikkerheden er, når persondata ved et uheld eller ulovligt bliver ødelagt, mistet, ændret, videregivet eller tilgået af uvedkommende. På en webshop kan det være en hacket kundedatabase, en mail med kundeliste sendt til forkert modtager eller en eksport, der ligger frit tilgængeligt. GDPR artikel 33 kræver, at bruddet anmeldes til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer, med mindre det er usandsynligt, at det indebærer en risiko for de berørte. Vi tilbyder hjælp, fordi de 72 timer går hurtigt, når man først skal finde ud af, hvad der er sket.

Vi laver en procedure på forhånd: hvem der vurderer et brud, hvordan omfanget undersøges teknisk, hvem der beslutter om anmeldelse, og hvem der indsender via Virk.dk. Når et brud sker, hjælper vi med den tekniske del: hvilke data, hvor mange personer, hvordan det skete, og hvordan det lukkes. Den juridiske vurdering af risiko og underretning er jeres som dataansvarlig, og vi koordinerer gerne med jeres advokat eller DPO.

Bagefter har I en procedure, en skabelon til intern dokumentation og en skabelon til underretning af de berørte, hvis bruddet indebærer høj risiko for dem, som artikel 34 kræver. GDPR kræver, at alle brud dokumenteres internt, også dem, der ikke anmeldes, og proceduren gør det til en rutine.

Hvornår det giver mening

  • En kundedatabase eller en eksport har været tilgængelig for uvedkommende, og I skal vide, hvad der er sket, inden fristen.
  • En medarbejder har sendt en kundeliste til en forkert modtager.
  • En leverandør har meldt et brud, og I skal vurdere, om jeres data er berørt.
  • I har ingen procedure for brud og vil være klar, før det sker.

Det får du

  1. Procedure for vurdering og anmeldelse af brud
  2. Teknisk undersøgelse af omfang og årsag
  3. Skabeloner til dokumentation og underretning
  4. Koordinering med advokat eller DPO
Kontakt os

Sådan foregår det

  1. Procedure og roller

    Vi beskriver, hvem der vurderer, undersøger, beslutter og anmelder, og hvordan I får besked fra leverandører.

  2. Skabeloner

    Skabeloner til intern dokumentation, anmeldelse og underretning af berørte, tilpasset jeres data og systemer.

  3. Gennemgang af databehandleraftaler

    Vi tjekker, at aftalerne med hosting, mail, nyhedsbrev og andre leverandører beskriver varsling af brud.

  4. Hjælp ved brud

    Når et brud sker, hjælper vi med teknisk undersøgelse, lukning og grundlaget for anmeldelsen inden fristen.

I dybden

De første timer efter opdagelsen

De 72 timer regnes fra, I er blevet opmærksomme på bruddet. De første timer bruges på at stoppe det, bevare spor og finde ud af, hvilke data og hvor mange personer der er berørt. Kan I ikke nå at få det fulde billede inden fristen, kan anmeldelsen ske trinvist, så I indsender det, I ved, og supplerer senere.

Teknisk undersøgelse

Vi gennemgår logs, adgange og ændringer på shop, server og database for at fastslå, hvad der er tilgået, hvornår og hvordan. Hvis der er tegn på, at en angriber har haft adgang længe, eller at data er eksfiltreret, anbefaler vi at inddrage en forensics-specialist, som kan sikre beviser på en måde, der holder.

Dokumentation, der holder

Datatilsynet kan bede om at se jeres dokumentation for brud. Vi laver en skabelon, der beskriver fakta, vurdering, beslutning og tiltag, og som udfyldes for hvert brud. Husk at gemme kvitteringen for anmeldelsen på Virk.dk.

Fejl, vi ofte finder

  • At vente på det fulde billedeMan venter med at anmelde, til man ved alt, og fristen overskrides. Anmeldelsen kan ske trinvist. Vi hjælper med at få det, I ved, ind i tide.
  • Brud, der ikke dokumenteresSmå brud, som ikke anmeldes, bliver heller ikke skrevet ned. GDPR kræver dokumentation af alle brud. Skabelonen gør det til fem minutters arbejde.
  • Logning, der ikke findesUden logs kan man ikke se, hvad der er tilgået, og må antage det værste. Vi sørger for, at shop, server og administration logger adgang og gemmer logs længe nok til, at et brud kan undersøges.

Sådan måler vi effekten

  • Tid fra opdagelse til anmeldelse ved brud eller øvelse
  • Andel af databehandleraftaler med en beskrevet varslingsfrist
  • Antal dage logs gemmes på shop og server

Rammer

Pris
Fra 12.000 kr. for procedure og skabeloner, hjælp ved brud efter tid
Varighed
2 uger
Hvem
Sikkerhedsansvarlig rådgiver og udvikler, i samarbejde med jeres advokat eller DPO
Kontakt os

Et eksempel fra virkeligheden

En webshop opdagede, at en eksport af kundedata fra en gammel integration lå i en offentligt tilgængelig mappe på serveren. Vi lukkede adgangen, gennemgik serverens adgangslogs for at se, om filen var hentet, og hvornår den var lagt der, og leverede de tekniske oplysninger til virksomhedens advokat. Bruddet blev anmeldt til Datatilsynet inden for fristen, og integrationen blev ændret, så eksporter ikke længere gemmes på webserveren.

Se det i praksis

Cases

t.i.n.g. shop

t.i.n.g. shop

Skræddersyet design og udvikling af møbelshop. Markedsføring gennem PPC med 200% vækst.

Se alle cases
Rigtig Kaffe A/S

Rigtig Kaffe A/S

All-around design, udvikling, branding, strategi og søgemaskineoptimering

Sokkeposten

Sokkeposten

Nyt design og ny teknik: Astro-frontend på Cloudflare, PrestaShop 9.1 bagved og egen checkout.

Poetzsch Padborg

Poetzsch Padborg

Avanceret Google Tag Manager setup til konverteringstracking

Bolighuset Werenberg A/S

Bolighuset Werenberg A/S

Et digitalt sats på e-handel, der gav pote. Se vores arbejde for Werenberg, og hvordan vækstkurven blev stejl med en stabil og udviklingsdygtig webshop.

Ofte stillede spørgsmål

  • Nej. Brud skal anmeldes til Datatilsynet, medmindre det er usandsynligt, at bruddet indebærer en risiko for de berørtes rettigheder. Men alle brud skal dokumenteres internt med fakta, virkninger og de tiltag, der er truffet. Det er jer som dataansvarlig, der vurderer det; vi leverer de tekniske oplysninger.

  • En databehandler, fx en hosting- eller mailudbyder, skal underrette jer uden unødig forsinkelse, når de bliver opmærksomme på et brud. Fristen for anmeldelse til Datatilsynet er stadig jeres. Derfor skal jeres databehandleraftaler beskrive, hvordan og hvor hurtigt I får besked. Er vi jeres databehandler, gælder det samme for os.

  • Når bruddet sandsynligvis indebærer en høj risiko for dem, fx ved lækkede adgangskoder eller betalingsoplysninger. Beskeden skal i klart sprog beskrive bruddet, de sandsynlige konsekvenser, hvad I har gjort, og hvem de kan kontakte.

  • Nej. Vi er et web-, e-handels- og AI-bureau, der tager sikkerheden i det digitale, vi bygger og drifter, alvorligt: site, shop, hosting, mail, DNS, adgange og backup. Penetrationstest, døgnbemandet overvågning (SOC), forensics og juridisk rådgivning henviser vi til specialister og koordinerer med dem.

  • Med et sikkerhedstjek af website, webshop, mail og adgange. På en til to uger får I en prioriteret liste over fund med alvor og indsats, og de kritiske kan typisk lukkes med det samme.

Næste Leverandør- og adgangsoverblik →