Når skal et brudd på personopplysningssikkerheten meldes, og til hvem?
Etter forordningen melder den behandlingsansvarlige til tilsynsmyndigheten innen 72 timer fra bruddet ble kjent, med mindre det er lite sannsynlig at det medfører risiko, og varsler de berørte uten ugrunnet opphold når risikoen er høy. I USA styres plikten av delstatens lov og går til berørte innbyggere og ofte til delstatens justisminister.
Svaret er ulikt mellom jurisdiksjoner, se EU, USA, Sverige, Norge og Tyskland nedenfor.
Svaret per jurisdiksjon
EU
Artikkel 33: 72 timer til tilsynsmyndigheten fra kunnskap, med begrunnelse ved forsinkelse. Artikkel 34: varsel til de enkelte uten ugrunnet opphold ved høy risiko.
Regulation (EU) 2016/679 · Europeiska unionens publikationsbyråUSA
California krever varsel til berørte innbyggere så raskt som mulig uten urimelig forsinkelse, og melding til justisministeren over 500 berørte.
Cal. Civ. Code § 1798.82 · California Legislative CounselSverige
Melding går til den svenske personvernmyndigheten via skjema, og internt avviksregister forventes ved tilsyn.
IMY, anmälan av personuppgiftsincident · IntegritetsskyddsmyndighetenNorge
Melding går til Datatilsynet innen de samme 72 timene, gjennom tilsynets meldevei.
Datatilsynet, avviksmelding · DatatilsynetTyskland
Melding går til kompetent delstatsmyndighet, eller til den føderale myndigheten for føderale organer og telekom.
BfDI, Meldung nach Art. 33 DSGVO · Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit
Kilder
- Artikkel 33 nr. 1: melding uten ugrunnet opphold og, når mulig, innen 72 timer fra kunnskap.
- Artikkel 33 nr. 5: den ansvarlige dokumenterer hvert brudd, med fakta, virkninger og tiltak.
- Artikkel 34 nr. 3: ingen varsling av de enkelte når opplysningene var kryptert eller risikoen er fjernet i ettertid.
Hva det betyr for selskapet
Fastsett tidspunktet for kunnskap skriftlig, for klokken starter der og ikke ved hendelsen, og hold internt register også for avvik som ikke meldes.
| Jurisdiksjon | Krav | Kilde |
|---|---|---|
| EU | 72 timer til tilsynet, ved høy risiko også til de enkelte | Regulation (EU) 2016/679 |
| USA | Delstatslov, rask varsling og melding til justisministeren | Cal. Civ. Code § 1798.82 |
| Sverige | Melding til personvernmyndigheten, internt register | IMY, anmälan av personuppgiftsincident |
| Norge | Melding til Datatilsynet innen 72 timer | Datatilsynet, avviksmelding |
| Tyskland | Melding til kompetent delstats- eller føderal myndighet | BfDI, Meldung nach Art. 33 DSGVO |
Hva det betyr for den enkelte
Et varsel skal beskrive bruddet i klarspråk, oppgi et kontaktpunkt og angi sannsynlige følger og tiltak.
Kilder
- PersonvernforordningenRegulation (EU) 2016/679 · Europeiska unionens publikationsbyrå · lest 2026-08-24 · bevis d868d41762dea567Offisiell kilde
- Californias varslingsplikt ved datainnbruddCal. Civ. Code § 1798.82 · California Legislative Counsel · lest 2026-08-24 · bevis d868d41762dea567Offisiell kilde
- NIS2-direktivetDirective (EU) 2022/2555 · Europeiska unionens publikationsbyrå · lest 2026-08-24 · bevis d868d41762dea567Offisiell kilde
- Den svenske personvernmyndighetens meldeveiIMY, anmälan av personuppgiftsincident · Integritetsskyddsmyndigheten · lest 2026-08-24 · bevis d868d41762dea567Offisiell kilde
- Datatilsynets melding om avvikDatatilsynet, avviksmelding · Datatilsynet · lest 2026-08-24 · bevis d868d41762dea567Offisiell kilde
- Den tyske føderale personvernmyndighetens meldeveiBfDI, Meldung nach Art. 33 DSGVO · Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit · lest 2026-08-24 · bevis d868d41762dea567Offisiell kilde
Neste steg
Les 72-timersplikten sammen med tidligvarselet på 24 timer i NIS2, for en virksomhet omfattet av begge melder to ganger, på to klokker.
Siden gjengir hva kildene sier, med betegnelse og adresse til utgiveren. Det er ikke juridisk rådgivning og vurderer ikke en enkelt sak.
Neste steg
Tre veier inn hvis dere vil bruke registeret i eget arbeid.
Start med oppgaven din
Litigation
Find support in a judgment
Search guiding decisions, see what became final and follow changes in the law.
In-house, deals
Map the rules in a transaction
Move from theme to act and on to the article that carries the duty.
Compliance
Assess the risk in a process
Risk scoring per legal area, with the sources behind every score.