Ved databrud
Hvad der sker, hvis oplysninger kommer på afveje — og hvem der gør hvad.
Fristen
Et brud på persondatasikkerheden skal anmeldes til Datatilsynet senest 72 timer efter, at den dataansvarlige er blevet opmærksom på det (art. 33). Er risikoen for de registrerede høj, skal de også selv underrettes uden unødig forsinkelse (art. 34). Fristen løber også i weekender og helligdage — en ufuldstændig anmeldelse til tiden er bedre end en komplet for sent, og den kan suppleres bagefter.
Sådan gør vi
- Straks — stop bruddet. Vi lukker hullet, spærrer eventuelle kompromitterede konti og sikrer logfiler, så forløbet kan dokumenteres.
- Inden 24 timer — vi giver besked. Alle berørte foreningers administratorer får en mail med hvad der er sket, hvilke oplysninger og hvor mange personer det drejer sig om, samt hvornår vi opdagede det.
- Inden 48 timer — udkast til anmeldelse. Vi sender en udfyldt tekst, som foreningen kan indsende via Datatilsynets formular på virk.dk. Foreningen skal kun godkende og sende.
- Inden 72 timer — anmeldelse afsendt. Foreningen anmelder til Datatilsynet. Vi står klar til at svare på tekniske spørgsmål.
- Ved høj risiko — medlemmerne underrettes. Typisk hvis adgangskoder eller følsomme oplysninger er berørt. Vi leverer teksten; foreningen sender den.
- Bagefter — vi dokumenterer. Ethvert brud registreres internt med forløb, konsekvenser og hvad vi har ændret, uanset om det skulle anmeldes. Det kræver art. 33(5).
Hvad foreningen skal gøre
- Sørg for at administratorernes e-mailadresser er korrekte — det er dem vi skriver til.
- Reagér på vores besked hurtigst muligt; fristen er foreningens.
- Slet ikke noget og ret ikke i data, før vi har sikret logfilerne.
Opdager du selv noget
Mistanke om at nogen har set data de ikke må se, en konto der opfører sig forkert, en fil der ligger et forkert sted — skriv til os med det samme: kontakt@foreningens.app. Hellere en gang for meget end en gang for lidt. Vi vurderer, om det er et brud, og starter proceduren.
Se også privatlivspolitikken.