Et brud på persondatasikkerheden er, når persondata ved et uheld eller ulovligt bliver ødelagt, mistet, ændret, videregivet eller tilgået af uvedkommende. På en webshop kan det være en hacket kundedatabase, en mail med kundeliste sendt til forkert modtager eller en eksport, der ligger frit tilgængeligt. GDPR artikel 33 kræver, at bruddet anmeldes til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer, med mindre det er usandsynligt, at det indebærer en risiko for de berørte. Vi tilbyder hjælp, fordi de 72 timer går hurtigt, når man først skal finde ud af, hvad der er sket.
Vi laver en procedure på forhånd: hvem der vurderer et brud, hvordan omfanget undersøges teknisk, hvem der beslutter om anmeldelse, og hvem der indsender via Virk.dk. Når et brud sker, hjælper vi med den tekniske del: hvilke data, hvor mange personer, hvordan det skete, og hvordan det lukkes. Den juridiske vurdering af risiko og underretning er jeres som dataansvarlig, og vi koordinerer gerne med jeres advokat eller DPO.
Bagefter har I en procedure, en skabelon til intern dokumentation og en skabelon til underretning af de berørte, hvis bruddet indebærer høj risiko for dem, som artikel 34 kræver. GDPR kræver, at alle brud dokumenteres internt, også dem, der ikke anmeldes, og proceduren gør det til en rutine.