Hantering av personuppgiftsincidenter
När ni blir medvetna om att det har skett en personuppgiftsincident bör ni så snabbt som möjligt göra en bedömning av vilka potentiella negativa konsekvenser den kan få för de registrerade. I bedömningen bör ni beakta hur allvarliga eller väsentliga riskerna är och hur troligt det är att de inträffar. Om det inte är osannolikt att personuppgiftsincidenten medför en risk för de registrerades rättigheter och friheter måste ni anmäla den till IMY.
Om en personuppgiftsincident sannolikt leder till en hög risk för de registrerades rättigheter och friheter behöver ni dessutom informera dem direkt och utan onödigt dröjsmål.
Dokumentation och förebyggande åtgärder
Oavsett om ni bestämmer er för att anmäla incidenten eller informera de registrerade, måste ni kunna motivera och dokumentera era ställningstaganden. Den interna dokumentationen ska bland annat innehålla en beskrivning av vad som har skett och de åtgärder ni vidtagit med anledning av incidenten. Dokumentationen kan ni använda för att identifiera brister och utvecklingsbehov i det löpande och systematiska arbetet med dataskydd och informationssäkerhet.
För att kunna reagera snabbt och hantera personuppgiftsincidenter så skyndsamt och effektivt som möjligt är det viktigt att ha rutiner på plats.
Vad ska beaktas i riskbedömningen?
Om en personuppgiftsincident har inträffat ska den personuppgiftsansvariga bedöma om incidenten innebär en risk för de registrerades fri- och rättigheter. Bedömningen avgör om incidenten behöver anmälas till oss och om de registrerade behöver informeras om händelsen. Följande faktorer kan beaktas i bedömningen:
Om det inte är osannolikt att personuppgiftsincidenten medför en risk för de registrerades rättigheter och friheter behöver ni anmäla det till IMY utan onödigt dröjsmål. Utgångspunkten är att en sådan anmälan måste göras inom 72 timmar från det att ni upptäckte incidenten. Om incidenten sannolikt leder till en hög risk måste ni även informera de registrerade utan onödigt dröjsmål. IMY har tagit fram ett antal exempel som kan vara vägledande i riskbedömningen.
Exempel på personuppgiftsincidenter
Informera de registrerade
Enligt dataskyddsförordningen måste ni som personuppgiftsansvarig informera de registrerade utan onödigt dröjsmål om ni bedömer att personuppgiftsincidenten sannolikt leder till en hög risk för fysiska personers rättigheter och friheter.
Syftet med att informera de registrerade är att ge dem möjlighet att vidta egna åtgärder för att skydda sig mot negativa konsekvenser eller skador av en personuppgiftsincident.
Checklista
Information ni ska lämna till de registrerade
-
1
Beskriv orsaken till personuppgiftsincidenten klart och tydligt.
-
2
Ge namn och kontaktuppgifter till dataskyddsombudet, om er organisation har ett, eller till en annan kontakt som är insatt i frågan och kan svara på frågor.
-
3
Beskriv de sannolika konsekvenserna av personuppgiftsincidenten.
-
4
Beskriv vad ni har gjort, eller tänker göra, för att hantera personuppgiftsincidenten.
-
5
I förekommande fall: Beskriv vad ni har gjort för att mildra eventuella negativa effekter.