Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at virksomheden er blevet opmærksom på det (GDPR artikel 33). Det er virksomheden som dataansvarlig, der anmelder. Medarbejderens pligt er at melde internt med det samme.
Hvad er 72-timers-reglen ved databrud?#
72-timers-reglen er fristen i GDPR artikel 33 for at anmelde et databrud til Datatilsynet, og den løber fra opdagelsen, ikke fra selve bruddet. Et eksempel: Klokken er 16:47 fredag eftermiddag. En medarbejder i jeres regnskabsafdeling opdager, at hun har sendt en kundeliste til den forkerte modtager. 80 navne, e-mails og betalingsoplysninger. 72-timers-uret starter nu, og det er weekend. Fristen venter ikke på mandag.
Hvad tæller som et databrud efter GDPR?#
GDPR artikel 4, nr. 12, definerer et brud på persondatasikkerheden bredt: hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til persondata. Definitionen dækker altså både fortrolighed (videregivelse og adgang), integritet (ændring) og tilgængelighed (tilintetgørelse og tab). Kun en lille del af det ligner det, folk normalt kalder "et hack".
Det er ikke kun hackere. Det er ulykker, fejlbetjening og glemte papirer. Datatilsynet behandler dem alle efter de samme regler.
De fem typer du oftest ser i danske virksomheder:
- Mistet USB-stick eller laptop med kundedata. Klassikeren. En kollega tager arbejde med hjem, mister enheden i toget. Tab af persondata er et brud, også selvom ingen finder enheden. Kryptering reducerer risikoen, men I skal stadig vurdere anmeldelsespligten.
- E-mail sendt til forkert person. En medarbejder sætter alle modtagere åbent i CC i stedet for BCC. Eller en kundefil bliver sendt til "Anders Andersen", den forkerte Anders. Ifølge Datatilsynets statistik handler langt de fleste anmeldte brud om oplysninger, der er sendt til den forkerte modtager.
- Ransomware der krypterer persondata. Selv hvis ingen udefra har set jeres data, har ransomware gjort dem midlertidigt utilgængelige. Det er et brud på tilgængeligheden efter artikel 4, nr. 12. Et ransomware-angreb tæller også som databrud, også selvom I betaler og får dem tilbage.
- Hacket konto eller kompromitteret SaaS-leverandør. En medarbejders M365-konto bliver overtaget. Eller en databehandler ringer og siger "vi er blevet hacket". I begge tilfælde er det jeres ansvar at vurdere, om kundedata er kompromitteret.
- Glemte papirer på toget eller i printeren. Udskrifter med kundenavne, lønsedler glemt i fællesprinteren, sagsmapper i et mødelokale. Papir tæller som persondata.
Datatilsynets side om hvornår man er omfattet af reglerne om sikkerhedsbrud går mere i dybden med, hvad der konkret tæller.
Hvornår starter de 72 timer?#
De 72 timer starter, når virksomheden er blevet opmærksom på bruddet. Artikel 33 pålægger den dataansvarlige at anmelde uden unødig forsinkelse og om muligt senest 72 timer efter det tidspunkt. Når I ikke når det inden for 72 timer, skal forsinkelsen begrundes i anmeldelsen.
Det er den del, der oftest bliver misforstået. For at være præcis:
- Uret starter, når virksomheden bliver opmærksom på bruddet, ikke når kunden ringer, ikke når pressen skriver, ikke når Datatilsynet hører om det.
- Ifølge EDPB's retningslinjer 9/2022 er virksomheden opmærksom på bruddet, når den med en rimelig grad af sikkerhed ved, at der er sket en sikkerhedshændelse, som har kompromitteret persondata. En kort indledende undersøgelse er i orden, men den må ikke trækkes i langdrag.
- Din interne melding gør det muligt at overholde fristen. Hvis du sidder med oplysninger om et brud fredag og venter til mandag morgen, før du siger noget, kan en stor del af de 72 timer være brugt, før den ansvarlige overhovedet har hørt om det.
Det er forskellen mellem din pligt og virksomhedens pligt. Du behøver ikke vurdere, om det skal til Datatilsynet. Det gør virksomheden. Men du skal sørge for, at virksomheden får besked. Læs mere om medarbejderens rolle i vores generelle GDPR-introduktion.
Hvad gør du som medarbejder de første fire timer?#
Meld bruddet internt med det samme, notér tidspunktet, og slet ingenting. Det er de første timer, der afgør, om bruddet bliver håndteret rettidigt. Her er tjeklisten:
- Notér tidspunktet. Skriv ned, hvornår du opdagede det, og hvornår du tror, det skete.
- Skriv ned, hvad du ved. Hvad skete, hvilke data, hvor mange personer, hvilke systemer? Kort og konkret. Det behøver ikke være velformuleret.
- Alarmér IT, CISO eller din chef STRAKS. Også uden for arbejdstid. Send sms, ring eller skriv på Slack. Vælg den hurtigste kanal, ikke den pæneste.
- Slet IKKE noget. E-mails, logs, kopier og skærmbilleder kan blive nødvendige som dokumentation. Selv hvis det er en mail, du sendte forkert, så lad være med at "trække den tilbage" før du har talt med IT.
- Dokumentér, hvad du har gjort. Hvilke skridt har du allerede taget? Hvem har du kontaktet? Hvornår?
- Vent ikke "for at se, om der sker noget". Uret tikker fra det øjeblik, du ved det.
- Forsøg ikke at løse det alene. Kontakt ikke berørte personer på egen hånd, gendan ikke filer. Lad de ansvarlige håndtere det.
Hvem anmelder databruddet til Datatilsynet?#
Det gør virksomheden som dataansvarlig, typisk via DPO, CISO eller den juridiske afdeling, og ikke den enkelte medarbejder. Anmeldelsen skal indeholde det, artikel 33, stk. 3, oplister:
- Hvilken type brud (tab, uautoriseret adgang, ændring, tilintetgørelse)
- Hvilke kategorier af registrerede og omtrent hvor mange der er berørt
- Hvilke kategorier af persondata og omtrent hvor mange registreringer der er berørt
- Kontaktperson hos den dataansvarlige
- Sandsynlige konsekvenser for de berørte
- Allerede iværksatte og foreslåede foranstaltninger
Anmeldelsen er ikke det sidste, I hører til sagen. Region Nordjylland anmeldte i maj 2021 selv et brud: I en selvbetjeningsløsning havde det fra 2018 til 2021 været muligt at se andres persondata og aflyse deres aftaler. Datatilsynet gav i november 2021 kritik, fordi regionen ikke havde stillet tilstrækkelige sikkerhedskrav til leverandøren af løsningen. Lektien: ansvaret følger med, også når en leverandør har bygget systemet.
Hvis I er omfattet af NIS-2, har I parallelle pligter. NIS-2 har sin egen rapporteringspligt med frister på 24 timer, 72 timer og en måned til myndigheder ved cyberhændelser, og den løber sideløbende med GDPR-pligten. To anmeldelser, to forskellige modtagere.
Hvornår skal de berørte have besked om et databrud?#
De berørte skal have besked, når bruddet sandsynligvis indebærer en høj risiko for dem. Artikel 34 kræver, at I informerer de berørte personer direkte, ikke kun Datatilsynet, hvis bruddet sandsynligvis udgør en høj risiko for deres rettigheder og frihedsrettigheder.
"Høj risiko" er ikke det samme som "der er sket et brud". Det er en konkret vurdering af, hvor sandsynlig og hvor alvorlig skaden for de berørte er. Et brud, hvor en CSV-fil med navne og e-mailadresser slipper ud, kan have lav risiko. Et brud, hvor lønsedler, helbredsdata eller passwords slipper ud, har som regel høj risiko.
Forskellen mellem de to artikler i praksis:
| Emne | Art. 33: Anmeldelse til Datatilsynet | Art. 34: Information til de berørte |
|---|---|---|
| Hvornår | Ved de fleste brud, medmindre det er usandsynligt, at bruddet indebærer en risiko | Kun ved sandsynlig høj risiko |
| Frist | Om muligt senest 72 timer efter, at I er blevet opmærksomme på bruddet | Uden unødig forsinkelse |
| Modtager | Datatilsynet | De konkrete personer hvis data er berørt |
| Sprog | Sagsformuleret, faktuelt | Klart hverdagssprog, uden jurist-jargon |
| Konsekvens ved manglende | Bøder, påbud, reprimander | Bøder, påbud, og potentielt erstatningssager fra de berørte |
Når I skal informere de berørte, stiller artikel 34, stk. 2, krav til indholdet: en klar beskrivelse af bruddets karakter, en kontaktperson, de sandsynlige konsekvenser og de foranstaltninger, I har truffet. Det giver også god mening at fortælle, hvad de berørte selv kan gøre.
Den mest almindelige fejl er at blødgøre beskeden til ukendelighed. Det betaler sig sjældent, for kunder og presse reagerer typisk værre på bortforklaringer end på ærlighed:
| Sig ikke | Sig |
|---|---|
| "Der har været en hændelse" | "Den 12. april blev en e-mail med dine kontaktoplysninger sendt til en forkert modtager" |
| "En lille teknisk fejl" | "Følgende af dine oplysninger var berørt: navn, e-mail, betalingsoplysninger" |
| "Vi har styr på det" | "Vi har bedt modtageren slette e-mailen og fået bekræftet, at det er sket" |
| "Kontakt vores partner X for mere info" | "Du kan kontakte vores DPO Anna på dpo@…" |
| "Der er ikke noget at bekymre sig om" | "Vi anbefaler, at du skifter password og holder øje med kontoudtog" |
Borgerne har også selvstændige rettigheder, når et brud rammer dem. Det går vi i dybden med i borgernes rettigheder ved databrud.
Skal databrud, I ikke anmelder, også dokumenteres?#
Ja. Artikel 33, stk. 5, kræver, at I dokumenterer alle brud, også dem, I beslutter ikke at anmelde. Det skal være muligt for Datatilsynet ved et tilsyn at se, at I har vurderet hændelsen og truffet en bevidst beslutning.
Den interne brud-log skal som minimum indeholde:
- Hvad skete (kort beskrivelse)
- Hvornår, både tidspunktet for bruddet og tidspunktet hvor I blev opmærksomme
- Hvilke data og hvor mange personer var berørt
- Hvilken risikovurdering I lavede (lav, mellem, høj, og hvorfor)
- Hvad I besluttede: anmelde til Datatilsynet? Informere de berørte? Hverken-eller?
- Hvilke foranstaltninger I iværksatte for at afbøde og forhindre gentagelse
Hvor meget Datatilsynet går op i dokumentation, viser en sag om en dansk møbelkæde. Den handlede ikke om et sikkerhedsbrud, men om, at kæden havde opbevaret oplysninger om ca. 350.000 kunder i et ældre system uden slettefrister. Datatilsynet fandt det ved et tilsyn i 2018 og indstillede i 2019 kæden til en bøde på 1,5 mio. kr. Retten i Aarhus idømte i 2021 en bøde på 100.000 kr. Sagen blev anket, og efter at EU-Domstolen i februar 2025 fastslog, at bøden skal beregnes ud fra hele koncernens globale omsætning, hævede Vestre Landsret den 2. september 2025 bøden til 1,5 mio. kr. (Dansk Erhverv). Pointen for jer: Datatilsynet ser på det, I kan dokumentere, også når ingen er blevet hacket.
Hvilke procedurer skal være på plads før et databrud?#
For en SMV med 10-50 medarbejdere er der fire ting, der skal være på plads, før et brud sker:
- En enkelt rapporteringskanal. Én adresse, fx databrud@virksomhed.dk eller en bestemt person, som alle ved, de skal kontakte. Ikke "tal med din chef, eller måske IT, eller…".
- En navngivet ansvarlig for at vurdere bruddet og beslutte anmeldelse. Typisk DPO, CISO eller en intern sagsbehandler, gerne med en stedfortræder, så ferier og sygedage ikke bremser sagen.
- En skabelon til en intern brud-log, der opfylder Art. 33(5)-kravene. Behøver ikke være et komplekst system, et delt regneark eller en struktureret OneNote-side er nok for de fleste SMV'er.
- Kort træning til alle medarbejdere, så de ved, at de skal melde indad straks, og at de ikke selv står med Datatilsynet. Vi har et helt modul om netop databrud-håndtering i vores GDPR-spor, 12 minutter med danske eksempler. Har I brug for en samlet plan for, hvem der gør hvad, kan I bruge vores gratis beredskabsplan-skabelon.
Når proceduren er på plads, bliver databrud noget, der håndteres, ikke noget, der ender på forsiden af Berlingske. Den dyreste fejl er sjældent selve bruddet. Det er de timer, der går, før nogen siger noget.
Vil I træne medarbejderne i det? Start gratis hos ShieldUp, og se hvad GDPR-sporet indeholder på vores side om GDPR-træning.
Ofte stillede spørgsmål om databrud og 72-timers-fristen#
Er det et databrud, hvis mailen trækkes tilbage, før den er læst?
Det kan stadig tælle som et brud, men risikoen er typisk lav. Hvis du sender en e-mail med persondata til en forkert modtager og trækker den tilbage, før den åbnes (Outlooks tilbagekaldelse virker kun over for modtagere i jeres egen organisation), skal hændelsen stadig registreres internt under Art. 33(5), men I beslutter sandsynligvis ikke at anmelde. Den vurdering er virksomhedens, ikke din.
Hvad hvis databruddet sker hos en databehandler?
Databehandlere skal underrette den dataansvarlige (jer) uden unødig forsinkelse efter artikel 33, stk. 2. Når de gør det, starter jeres 72-timers-frist som udgangspunkt. Det er fortsat jeres ansvar at anmelde til Datatilsynet, leverandøren anmelder ikke for jer. Tjek jeres databehandleraftale: står der konkrete tidsfrister og kontaktveje for den slags?
Gælder 72-timers-fristen også for små databrud?
Ja, hvis bruddet skal anmeldes. Undtagelsen i artikel 33, stk. 1, er, når "det er usandsynligt, at bruddet på persondatasikkerheden indebærer en risiko" for de registrerede. Det vurderer virksomheden, typisk sammen med DPO'en. Mange brud med identificerbare persondata vil overskride den tærskel, og så gælder 72 timer.
Hvad sker der, hvis vi overskrider 72-timers-fristen?
Anmeld alligevel, og begrund forsinkelsen i selve anmeldelsen (artikel 33, stk. 1). En ærlig forklaring, fx "vi blev først opmærksomme på bruddet ved en intern gennemgang den 14.", er langt bedre end ingen anmeldelse. Det værste er at lade være med at anmelde et brud, der skulle have været anmeldt.
Kilder og forskning#
Regulatoriske primærkilder der understøtter denne artikel.
GDPR: regulatorisk primærkilde
- Europa-Parlamentet og Rådet (2016). Forordning (EU) 2016/679 (GDPR): Art. 33: Anmeldelse af brud på persondatasikkerheden til tilsynsmyndighed inden 72 timer; Art. 34: Meddelelse til registrerede ved høj risiko; Art. 4(12): Definition af "brud på persondatasikkerheden". Link
Tilsynsmyndighed og vejledning
- Datatilsynet (opdateret maj 2025). Håndtering af brud på persondatasikkerheden: den danske tilsynsmyndigheds vejledning om 72-timers-kravet, risikovurdering og anmeldelse. Link
- Datatilsynet. Statistik over brud på persondatasikkerheden. Link
- Datatilsynet (2021). Region Nordjylland får kritik for manglende sikkerhed omkring selvbetjeningsløsning. Link
- EDPB (version 2.0, 2023). Retningslinjer 9/2022 om anmeldelse af brud på persondatasikkerheden. Link
Sagen om møbelkæden
- Dansk Erhverv (2025). Vestre Landsret femten-dobler bøde til virksomhed for ulovlig opbevaring af kundedata. Link