Gå till innehållet
Legiscope
Meny
Dataskydd

Informera drabbade om personuppgiftsincident: artikel 34 i praktiken

Ifyllt meddelande, riskbeslut och säkra kontaktvägar. Praktisk vägledning med exempel, ansvar och kontroller.

Finns även på:Deutsch·Italiano·Português

När en personuppgiftsincident sannolikt leder till hög risk för enskildas rättigheter och friheter ska den personuppgiftsansvariga informera de berörda utan onödigt dröjsmål. Meddelandet ska hjälpa dem att förstå vad som hänt och skydda sig. Det räcker inte att incidenten har anmälts till IMY eller att en teknisk rapport finns internt.

Här får ni en arbetsgång för beslut, mottagarurval och utskick enligt artikel 34 GDPR, med ett ifyllt exempel. Exemplen är påhittade och ska anpassas till verifierade omständigheter innan någon verklig information skickas.

1. Gör två olika anmälningsbedömningar

Artikel 33 gäller anmälan till tillsynsmyndigheten. Den ska göras om det inte är osannolikt att incidenten medför en risk för registrerades rättigheter och friheter, utan onödigt dröjsmål och om möjligt inom 72 timmar från vetskap. Artikel 34 gäller information till de registrerade när incidenten sannolikt leder till hög risk. Trösklarna och mottagarna skiljer sig.

Det finns ingen bestämd timfrist i artikel 34. De 72 timmarna är inte en tillåten väntetid innan en utsatt person får veta att hen behöver agera. Bedöm hur snabbt skadan kan uppstå och vilken information som redan går att lämna tillförlitligt. IMY:s vägledning om incidenthantering beskriver dessa separata skyldigheter.

Ett biträde rapporterar incidenten till ansvarig utan onödigt dröjsmål enligt artikel 33.2. Avtalet kan ordna praktisk hjälp med utskick, men den ansvariga behöver säkerställa att bedömning och information blir gjorda. Kontrollera därför kontaktvägar och hjälpåtgärder i er säkerhetsbilaga.

2. Bedöm konsekvenserna för personen

Bedöm både sannolikheten för skada och hur allvarlig den skulle kunna bli. Fråga vilka uppgifter som berörs, hur lätt personer kan identifieras, vem som fått åtkomst och vilka skydd som fortfarande fungerar. Ta hänsyn till barn, skyddade personuppgifter och andra omständigheter som kan göra följderna allvarligare.

En incident som berör en enda person kan medföra hög risk. På motsvarande sätt betyder många rader inte automatiskt att varje person behöver samma information. Om bara en del av materialet innehåller särskilt utsatta personers kontaktuppgifter behöver den gruppens situation bedömas särskilt.

Skilj röjande, felaktig förändring och förlust av tillgänglighet. Att nödvändiga uppgifter inte går att använda kan få allvarliga följder, exempelvis om ett tidskritiskt beslut inte kan fattas. Det finns ingen generell regel att ett sekretessbrott alltid är allvarligare än ett tillgänglighetsproblem. Koppla utredningen till återställningsplanens beroenden.

Använd en tabell för att ordna fakta, men låt inte ett påhittat poängkrav avgöra skyldigheten. Skriv varför följderna bedöms som höga eller lägre och vad som fortfarande är okänt. Riskbedömningen ska omprövas när nya uppgifter kommer fram.

3. Kontrollera om ett undantag verkligen gäller

Artikel 34.3 innehåller tre situationer: tillämpade skydd som gör uppgifterna obegripliga för obehöriga, efterföljande åtgärder som säkerställer att den höga risken sannolikt inte längre uppstår, eller oproportionell ansträngning att informera individuellt. I det sista fallet krävs i stället offentlig information eller en liknande åtgärd som informerar de registrerade lika effektivt. Se GDPR artikel 34 i fulltext.

Kryptering behöver bedömas tillsammans med nycklar, inloggningar och den faktiska åtkomsten. Om en angripare har läst uppgifterna genom ett giltigt användarkonto hjälper det inte att lagringsdisken var krypterad. Läs guiden om kryptering av personuppgifter för att skilja skydd av lagring från skydd mot en behörig sessions missbruk.

Att stänga en exponerad länk bevisar inte att tidigare nedladdningar saknas. Inte heller innebär ett stort antal mottagare automatiskt oproportionell ansträngning. Dokumentera varför valt undantag är tillämpligt och hur ni har kontrollerat förutsättningarna. Tillsynsmyndigheten kan enligt artikel 34.4 kräva information eller bedöma att ett undantag gäller.

4. Ifylld beslutsrad före utskick

En fiktiv bokningstjänst upptäcker att ett obehörigt konto har laddat ned en kundfil med namn, kontaktuppgifter och kommande bokningar. Loggar visar nedladdning, men verksamheten vet inte vem som ligger bakom kontot eller hur filen används.

Fråga Bedömning i exemplet
Berörda Kunder vars uppgifter ingick i den verifierade exporten
Sannolika följder Riktade bedrägeriförsök med trovärdiga hänvisningar till verkliga bokningar
Risk Hög utifrån kombinationen, bekräftad export och okänd mottagare
Omedelbara skydd Kontot spärrat, aktiva sessioner återkallade och exportfunktionen begränsad
Undantag Inget konstaterat; åtgärderna återtar inte redan hämtad fil
Beslut Informera berörda direkt och förbereda följdfrågor
Osäkerhet Fortsatt utredning av om fler exporter har skett

Detta är inte en dom över alla bokningsincidenter. Beslutet bygger på det angivna scenariot. I ett verkligt ärende ska mottagargruppen härledas från undersökningen, inte från en gissning om vilka kunder som ”troligen” fanns i systemet.

5. Ett meddelande som ger mottagaren användbar information

Anpassa innehållet efter vad just mottagaren berörs av. Artikel 34.2 kräver tydligt och enkelt språk, beskrivning av incidentens art samt uppgifterna i artikel 33.3 b–d: kontakt, sannolika konsekvenser och vidtagna eller föreslagna åtgärder. EDPB:s slutliga riktlinjer 9/2022 utvecklar informationsskyldigheten.

Ämne: Information om obehörig åtkomst till dina bokningsuppgifter

Vi upptäckte den 8 september att ett obehörigt konto hade hämtat en fil med uppgifter om din bokning. Filen innehöll ditt namn, din e-postadress och uppgifter om den kommande bokningen. Vår kontroll visar inte att betalningskort eller lösenord ingick i den aktuella filen. Vi undersöker fortfarande om ytterligare filer kan ha hämtats.

Uppgifterna kan användas för meddelanden som ser ut att komma från oss och hänvisar till din verkliga bokning. Var därför särskilt uppmärksam på oväntade krav på extra betalning eller begäran att lämna koder och inloggningsuppgifter. Kontrollera sådana meddelanden genom den kontaktväg du redan använder för din bokning, i stället för att svara på ett oväntat meddelande.

Vi har spärrat kontot, återkallat dess sessioner och begränsat den berörda exportfunktionen. Vi kontrollerar övriga händelser och kommer att lämna ny information om vi hittar något som påverkar vår bedömning av dina uppgifter. Du kan kontakta vår särskilda incidentkontakt genom kontaktuppgifterna på den ordinarie kundsidan. Där ska den verkliga verksamheten ange namn eller funktion och en fungerande e-postadress eller telefonkontakt för ytterligare information.

Texten ovan är ett ifyllt scenario med en kontaktanvisning att färdigställa. Före användning måste uppgiftskategorier, åtgärder och kontaktuppgifter verifieras. Påstå aldrig att kortuppgifter är opåverkade bara för att första undersökningen ännu inte har hittat dem.

6. Välj en kanal som inte orsakar ett nytt röjande

Skicka meddelanden individuellt eller med ett system som skyddar mottagarlistan. Kontrollera att en sammanfogad mall inte lägger in en annan persons bokning eller adress. Prova utskicket med helt påhittade mottagare och uppgifter innan den verkliga gruppen används.

En tydlig meddelanderubrik ska fånga uppmärksamheten utan att avslöja känsliga detaljer i en gemensamt läst brevlåda eller på en låst telefons skärm. För skyddade personer kan ordinarie adress vara olämplig eller inaktuell. Följ den säkra kontaktväg som är fastställd för personen och låt behörig funktion bedöma avvikelsen.

Informationen ska gå att förstå och använda. Anpassa språk, tillgänglighet och kontaktmöjligheter till de berörda. Förlita er inte på en inloggad webbnotis om samma incident gjort det omöjligt att logga in. Planera en reservkanal inom kontinuitetsplanen.

7. Dokumentera leverans och nya besked

Spara beslutad textversion, mottagarurvalets grund, utskickstid, kanal och avvikelser som returmeddelanden. Det betyder inte att varje persons fullständiga exponerade material ska kopieras till kommunikationsloggen. Uppgifterna ska räcka för att visa vad som gjorts och hantera uppföljningen.

Om IMY begär underlag om utskicket kan svarsmatrisen för tillsyn användas för att koppla varje fråga till rätt textversion, mottagarurval och verifierad leverans.

Om ett meddelande inte når fram ska någon äga nästa åtgärd. Om utredningen visar en annan omfattning, uppdatera informationen och förklara tydligt vad som ändrats. Undvik både obestyrkta lugnande besked och obestyrkta värsta möjliga scenarier.

Förbered kundservice på konkreta frågor utan att ge varje handläggare tillgång till hela incidentmaterialet. Använd utbildningsplanens incidentövningar och knyt besluten till bevis på ansvarsskyldighet. Lagringen av denna dokumentation ska ha en bestämd grund och omfattning; artikel 34 anger ingen universell femårig lagringstid för kommunikationsärenden.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026