EU-rättsaktsregister · GDPR
Artikel 33Anmälan av en personuppgiftsincident till tillsynsmyndigheten
CELEX 32016R0679 · Läst 2026-08-18 · Kapitel IV
Officiell text
Läst hos EU:s publikationsbyrå för det här CELEX-numret. Lydelsen står som den är publicerad, ingenting är omskrivet eller sammanfattat.
1. Vid en personuppgiftsincident ska den personuppgiftsansvarige utan onödigt dröjsmål och, om så är möjligt, inte senare än 72 timmar efter att ha fått vetskap om den, anmäla personuppgiftsincidenten till den tillsynsmyndighet som är behörig i enlighet med artikel 55, såvida det inte är osannolikt att personuppgiftsincidenten medför en risk för fysiska personers rättigheter och friheter. Om anmälan till tillsynsmyndigheten inte görs inom 72 timmar ska den åtföljas av en motivering till förseningen.
2. Personuppgiftsbiträdet ska underrätta den personuppgiftsansvarige utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident.
3. Den anmälan som avses i punkt 1 ska åtminstone
a)
beskriva personuppgiftsincidentens art, inbegripet, om så är möjligt, de kategorier av och det ungefärliga antalet registrerade som berörs samt de kategorier av och det ungefärliga antalet personuppgiftsposter som berörs,
b)
förmedla namnet på och kontaktuppgifterna för dataskyddsombudet eller andra kontaktpunkter där mer information kan erhållas,
c)
beskriva de sannolika konsekvenserna av personuppgiftsincidenten, och
d)
beskriva de åtgärder som den personuppgiftsansvarige har vidtagit eller föreslagit för att åtgärda personuppgiftsincidenten, inbegripet, när så är lämpligt, åtgärder för att mildra dess potentiella negativa effekter.
4. Om och i den utsträckning det inte är möjligt att tillhandahålla informationen samtidigt, får informationen tillhandahållas i omgångar utan onödigt ytterligare dröjsmål.
5. Den personuppgiftsansvarige ska dokumentera alla personuppgiftsincidenter, inbegripet omständigheterna kring personuppgiftsincidenten, dess effekter och de korrigerande åtgärder som vidtagits. Dokumentationen ska göra det möjligt för tillsynsmyndigheten att kontrollera efterlevnaden av denna artikel.
Andra artiklar i kapitlet
Relaterade artiklar
Artiklar i andra rättsakter som hänger ihop med den här, med skälet skrivet mot texten. Kartan är en väg mellan rättsakter, inte en bedömning.
- Överlappar · ömsesidigDORA · 19
Rapportering av en allvarlig IKT-relaterad incident och anmälan av en personuppgiftsincident kan utlösas av samma händelse hos en finansiell entitet.
CELEX 32022R2554 · 2026-08-18
- Överlappar · ömsesidigNIS2 · 23
En och samma incident kan utlösa anmälan till dataskyddsmyndigheten och till CSIRT, med olika frister och olika mottagare.
CELEX 32022L2555 · 2026-08-18
Texten är citerad ur den officiella källan och är inte juridisk rådgivning. En nationell domstol läser den språkversion som binder i sin jurisdiktion.
Kontrollerbara förtroendesignaler
- Sex fasta block, en källa per rad
- Ingen mening skriven av en språkmodell
- Motorversion och läsdatum på varje svar
- Ingen kunddata, inga dokument, ingen rådgivning
- Modellkort och revision publicerade enligt AI-akten