
Sådan håndteres et GDPR brud efter gældende regler
27. august 2026 - kl. 18:28 - af Michael Egelund (WebRedaktør)
Når der arbejdes med personoplysninger, er det væsentligt at kende procedurerne for håndtering af et eventuelt brud på GDPR. Et brud kan opstå ved en sikkerhedsbrist, hvor personlige data går tabt, ændres uden tilladelse eller videregives uautoriseret. Ifølge EU-reglerne skal sådanne hændelser som udgangspunkt anmeldes til Datatilsynet uden unødig forsinkelse og senest inden 72 timer. Det er derfor vigtigt at være fortrolig med både anmeldelses- og håndteringsprocedurer, så de registreredes rettigheder beskyttes og lovgivningen følges.
Hvad betyder et GDPR brud for din organisation
Et brud kan have konsekvenser for enhver organisation, der behandler persondata. Det omfatter ikke kun tekniske fejl eller hackerangreb, også en forkert sendt e-mail med personlige oplysninger kan udgøre et brud. Når persondata havner utilsigtet hos andre eller slettes ved en fejl, kan det påvirke privatlivets fred for de berørte.
Datatilsynet stiller krav om både anmeldelse og dokumentation af sådanne hændelser. Hvis bruddet vurderes at indebære risiko for personers rettigheder og frihedsrettigheder, skal indberetning ske hurtigt. Dette gælder også ved hændelser, hvor flere lande kan være involveret. Definitionen fremgår af databeskyttelsesforordningens artikel 4 nummer 12. Et brud er hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til behandlede personoplysninger. Anmeldelsen skal ske uden unødig forsinkelse og om muligt inden 72 timer fra kendskab, medmindre risikoen for personers rettigheder og friheder er usandsynlig. En forsinkelse skal begrundes.
Kendskab til reglerne omkring brud giver organisationen mulighed for at handle korrekt. Overblik over processerne reducerer risikoen for fejl og eventuelle sanktioner.
Sådan anmeldes og dokumenteres et GDPR brud
Hvis der opdages et muligt brud, er hurtig handling vigtig. Først vurderes hændelsens omfang samt konsekvenser for de involverede personer. Hvis der er sandsynlighed for risiko ved bruddet, skal dette anmeldes til Datatilsynet inden 72 timer fra opdagelsen. Underretning af de registrerede er en selvstændig vurdering. Ved høj risiko skal de underrettes uden unødig forsinkelse i et klart sprog med beskrivelse af konsekvenser, kontaktpunkt og beskyttelsestiltag. Underretning kan undlades, blandt andet ved effektiv kryptering, hvis risikoen efterfølgende er fjernet, eller hvis indsatsen ville være uforholdsmæssig, hvor en offentlig meddelelse kan bruges i stedet.
En gennemgang af reglerne findes på https://denmark.dlapiper.com/da/fagomraade/brud-paa-gdpr. Anmeldelse foregår digitalt via selvbetjeningsløsninger eller pr. e-mail til Datatilsynet. Det er nødvendigt at beskrive hændelsens karakter, oplyse hvor mange personer og registreringer der er berørte samt angive kontaktoplysninger på den ansvarlige eller DPO. Derudover skal de sandsynlige konsekvenser og gennemførte tiltag forklares.
Det anbefales at dokumentere alle hændelser internt, også dem der ikke indberettes, så det over for myndighederne kan vises hvilke vurderinger og beslutninger der er blevet truffet. Fortegnelsen skal indeholde omstændigheder, virkninger, risikovurdering og afhjælpning.
Eksempler på håndtering i praksis
Tænk eksempelvis på en situation, hvor en medarbejder ved en fejl sender følsomme oplysninger til en forkert modtager via e-mail. Her bør risikoen straks vurderes, og relevante oplysninger om hændelsen samles ind. Hvis det findes nødvendigt, anmeldes bruddet til Datatilsynet, og de berørte informeres.
I andre tilfælde kan der være tale om it-angreb eller fysisk tyveri af dokumenter med persondata. Ved alle typer brud er det væsentligt at følge interne retningslinjer og sikre dokumentation hver gang. Bøderammen er høj. For virksomheder kan bøden nå op til 10 millioner euro eller 2 procent af den globale årsomsætning, og for de groveste overtrædelser 20 millioner euro eller 4 procent, alt efter hvilket beløb der er højest. I Danmark indstiller Datatilsynet til bøde, mens domstolene træffer den endelige afgørelse.
En systematisk tilgang til håndteringen kan bidrage til større tryghed i organisationen. Tydelig kommunikation og kendskab til reglerne kan være en hjælp i pressede situationer og mindske konsekvenserne af et brud. Alle brud skal dokumenteres internt, også de brud der ikke anmeldes. Fortegnelsen bør indeholde omstændigheder, virkninger, risikovurdering og de afhjælpende foranstaltninger.
Vil du kommentere på ovenstående artikel, så brug kommentarboksen under annoncerne.

















Anbefal artiklen via e-mail
Email en kopi af 'Sådan håndteres et GDPR brud efter gældende regler' til en bekendt