Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og om mulig innen 72 timer etter at virksomheten ble kjent med det, med mindre bruddet sannsynligvis ikke medfører risiko. Ved høy risiko skal også de berørte varsles. Alle brudd skal dokumenteres, også de som ikke meldes.
Et sikkerhetsbrudd starter en klokke. Fra virksomheten blir kjent med bruddet, har den som hovedregel 72 timer på å melde det til Datatilsynet. De fleste feilene skjer ikke fordi virksomheten ikke vet om fristen, men fordi den venter på å få full oversikt før den melder.
Hva er et brudd på personopplysningssikkerheten?
Et brudd på personopplysningssikkerheten er et sikkerhetsbrudd som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, ikke-autorisert utlevering av eller tilgang til personopplysninger, jf. definisjonen i GDPR art. 4 nr. 12. Reglene gjelder i Norge gjennom personopplysningsloven § 1 og personvernforordningen.
Definisjonen omfatter tre typer brudd. Brudd på konfidensialitet betyr at uvedkommende får tilgang. Brudd på integritet betyr at opplysninger endres. Brudd på tilgjengelighet betyr at opplysninger går tapt eller blir utilgjengelige, for eksempel ved et løsepengevirus. Det kreves ikke at noen har misbrukt opplysningene.
Typiske eksempler er dataangrep, phishing som gir tilgang til e-postkontoer, feil tilgangsstyring, ukrypterte bærbare PC-er som blir stjålet, og e-post eller brev sendt til feil mottaker.
Når begynner 72-timersfristen å løpe?
Fristen løper fra virksomheten fikk kjennskap til bruddet, jf. GDPR art. 33 nr. 1. EDPB legger i Guidelines 9/2022 til grunn at virksomheten har kjennskap når den har rimelig grad av sikkerhet for at en sikkerhetshendelse har rammet personopplysninger. En kort, innledende undersøkelse for å fastslå dette er akseptert, men den skal skje raskt.
Det betyr at fristen ikke venter på at årsaken er funnet eller omfanget er kartlagt. Datatilsynet har fremhevet nettopp dette, og påpekt at virksomheten ikke kan vente til alle omstendigheter er klarlagt. Meldes bruddet etter 72 timer, skal meldingen begrunne forsinkelsen.
Skjer bruddet hos en leverandør, skal leverandøren som databehandler varsle dere uten ugrunnet opphold, jf. GDPR art. 33 nr. 2. Loven gir ingen timefrist for leverandøren, og derfor bør fristen avtales. Se databehandleravtale ved kjøp av SaaS.
Hvilke brudd på personopplysningssikkerheten må meldes til Datatilsynet?
Hovedregelen er at alle brudd skal meldes. Unntaket er brudd som sannsynligvis ikke vil medføre en risiko for fysiske personers rettigheter og friheter. Datatilsynet skriver i sin veiledning om hvilke brudd som skal meldes at virksomheten må være tilnærmet helt sikker på at det ikke foreligger risiko for å unnlate melding.
Datatilsynet reviderte veiledningen i 2025. Den tidligere oppfordringen om å melde ved tvil er tatt ut, og forsendelsesfeil er flyttet ned på listen fordi de ofte innebærer liten risiko. Terskelen i forordningen er likevel den samme. Risikoen vurderes ut fra hvilke opplysninger det gjelder, hvor mange som er berørt, om opplysningene kan knyttes til personer, og hvilke følger bruddet kan få. EDPB har gitt mange konkrete eksempler i Guidelines 01/2021.
| Situasjon | Meldes til Datatilsynet? | Varsles de berørte? |
|---|---|---|
| Løsepengevirus, data kryptert og trolig kopiert ut | Ja | Som regel ja |
| Løsepengevirus, oppdaterte sikkerhetskopier og ingen tegn til uthenting | Ofte ja, etter risikovurdering | Normalt nei |
| Kryptert PC stjålet, nøkkelen er ikke kompromittert | Normalt nei | Nei |
| Lønnsliste sendt til feil intern avdeling | Ja, som regel | Avhenger av risiko |
| Phishing gir tilgang til e-postkonto med kundedata | Ja | Avhenger av innholdet |
| E-post med navn og jobbadresse til feil mottaker, slettet | Ofte nei | Nei |
Tabellen er en forenkling. Vurderingen må alltid gjøres konkret og dokumenteres.
Hva skal meldingen inneholde, og hvordan meldes den?
Meldingen skal minst beskrive bruddets art, kategorier og omtrentlig antall berørte personer og registreringer, kontaktpunkt hos virksomheten, sannsynlige konsekvenser og tiltakene som er eller vil bli satt i verk, jf. GDPR art. 33 nr. 3. Er ikke alt kjent, kan opplysningene gis trinnvis etter GDPR art. 33 nr. 4.
I Norge meldes avvik til Datatilsynet gjennom skjema i Altinn. Den som melder, må ha fullmakt i Altinn til å rapportere på vegne av virksomheten. Det er lurt å avklare hvem som har slik fullmakt før noe skjer, ikke midt i en hendelse en fredag kveld. Datatilsynet godtar en foreløpig melding med opplysning om at utfyllende informasjon kommer, og tilleggsmelding sendes senere i samme løsning.
Har virksomheten behandling i flere EØS-land, skal bruddet meldes til den ledende tilsynsmyndigheten. Er virksomheten underlagt digitalsikkerhetsloven, kan det i tillegg gjelde egne varslingsplikter med kortere frister overfor sektormyndigheten. Det er to separate løp som må koordineres.
Når må de berørte varsles?
De registrerte skal varsles uten ugrunnet opphold når bruddet sannsynligvis vil medføre en høy risiko for deres rettigheter og friheter, jf. GDPR art. 34 nr. 1. Terskelen er altså høyere enn for melding til Datatilsynet. Varselet skal være på et klart og enkelt språk og forklare hva som har skjedd, sannsynlige konsekvenser og hva de selv kan gjøre, for eksempel å bytte passord eller være på vakt mot svindel.
Etter GDPR art. 34 nr. 3 kreves ikke varsel dersom opplysningene var beskyttet, for eksempel ved kryptering, dersom senere tiltak sikrer at den høye risikoen ikke lenger er sannsynlig, eller dersom varslingen vil kreve uforholdsmessig innsats. I det siste tilfellet skal det i stedet gis offentlig informasjon. Datatilsynet kan pålegge virksomheten å varsle.
Det er ikke bruddet som oftest gir gebyr. Det er ventetiden og mangelen på dokumentasjon.
Hva må dokumenteres?
Alle brudd skal dokumenteres, også de som ikke meldes, jf. GDPR art. 33 nr. 5. Dokumentasjonen skal omfatte de faktiske forholdene, virkningene og tiltakene. Beslutningen om ikke å melde bør begrunnes skriftlig, fordi det er den Datatilsynet vil spørre etter dersom saken senere kommer opp.
Dokumentasjonen er også viktig ved erstatningskrav. EU-domstolen slo i sak C-340/21 fast at et sikkerhetsbrudd ikke i seg selv betyr at tiltakene var utilstrekkelige, men at det er den behandlingsansvarlige som må bevise at tiltakene var forsvarlige etter GDPR art. 32. Domstolen la også til grunn at frykt for misbruk kan utgjøre et ikke-økonomisk tap etter GDPR art. 82. Uten dokumentasjon står virksomheten svakt.
Hva koster det å melde for sent?
Brudd på meldeplikten kan gi overtredelsesgebyr på inntil 10 millioner euro eller 2 prosent av global årsomsetning, jf. GDPR art. 83 nr. 4. Svikt i sikkerhetstiltakene bak bruddet kommer i tillegg.
Datatilsynet ila i 2023 det amerikanske selskapet Argon Medical Devices et overtredelsesgebyr på 2,5 millioner kroner for å ha meldt for sent. Bruddet gjaldt opplysninger om ansatte i Europa som kunne brukes til svindel og identitetstyveri. Det skjedde i juli 2021, men ble først meldt i september samme år. Vedtaket viser at Datatilsynet reagerer på forsinket melding selv om bruddet i seg selv er håndtert.
Den største kostnaden ligger likevel ofte i omdømmet, i krav fra berørte og i tid brukt på etterarbeid. Avvikshåndtering er også et internkontrollspørsmål for styret, se artikkelen om styrets ansvar for KI.
Kommer det endringer i 72-timersfristen?
Kommisjonen foreslo i november 2025 en pakke med forenklinger, kalt Digital Omnibus. Forslaget innebærer blant annet at bare brudd med sannsynlig høy risiko skal meldes, at fristen utvides til 96 timer, og at det etableres et felles meldepunkt for flere regelverk. Forslaget er ikke vedtatt per oktober 2026, og det må også tas inn i EØS-avtalen før det gjelder i Norge. Inntil videre gjelder 72 timer og dagens terskel.
Hva bør virksomheten gjøre?
- Lag en avviksrutine som sier hvem som vurderer, hvem som beslutter og hvem som melder, med navn og stedfortredere.
- Sørg for at minst to personer har fullmakt i Altinn til å melde avvik på vegne av virksomheten.
- Lag en mal for risikovurdering som kan fylles ut i løpet av de første timene.
- Meld foreløpig heller enn for sent, og send tilleggsmelding når mer er kjent.
- Avtal konkrete varslingsfrister med leverandørene i databehandleravtalene.
- Før en avvikslogg over alle brudd, også de som ikke meldes, med begrunnelse.
- Øv på et realistisk scenario med klokken i gang minst én gang i året.
Et brudd kan også utløse innsynskrav fra berørte som vil vite hva som er skjedd med opplysningene deres, se innsynskrav etter GDPR. Gjelder bruddet et KI-verktøy, bør også DPIA-en for KI-verktøyet oppdateres. Flere artikler finnes på pilarsiden om personvern.
Spørsmål og svar
Må vi melde en e-post som er sendt til feil mottaker?
Det kommer an på risikoen. Inneholder e-posten beskyttelsesverdige opplysninger, for eksempel helseopplysninger, lønn eller fødselsnummer, skal den normalt meldes. Gjelder den bare navn og jobb-e-post, og mottakeren har bekreftet sletting, kan risikoen være så lav at melding ikke kreves. Hendelsen skal uansett dokumenteres.
Hvem skal melde når bruddet skjer hos leverandøren?
Det er dere som behandlingsansvarlig som skal melde til Datatilsynet. Leverandøren som databehandler skal varsle dere uten ugrunnet opphold. Avtalen kan gi leverandøren fullmakt til å melde på deres vegne, men ansvaret blir hos dere.
Kan de registrerte kreve erstatning etter et sikkerhetsbrudd?
Ja, etter GDPR art. 82 kan de kreve erstatning for økonomisk og ikke-økonomisk tap. EU-domstolen har i sak C-340/21 slått fast at frykt for misbruk av opplysningene i seg selv kan utgjøre et ikke-økonomisk tap, og at det er virksomheten som må bevise at sikkerhetstiltakene var forsvarlige.
- Personvernforordningen (EU) 2016/679 art. 4 nr. 12, 33 og 34
- Personopplysningsloven § 1
- Digitalsikkerhetsloven
- EDPB, Guidelines 9/2022 on personal data breach notification under GDPR (versjon 2.0)
- EDPB, Guidelines 01/2021 on Examples regarding Personal Data Breach Notification
- Datatilsynet, Hvilke brudd skal meldes til Datatilsynet?
- Datatilsynet, Meld avvik til Datatilsynet
- Datatilsynet, Overtredelsesgebyr til Argon Medical Devices (2023)
- EU-domstolen, sak C-340/21 Natsionalna agentsia za prihodite
Neste faglige kontroll: 31. januar 2027