Dataläckor har blivit vardagsnyheter: kunddatabaser hackas, usb-minnen tappas bort och mejl med personnummer hamnar hos fel mottagare. GDPR har tydliga regler för vad som ska hända när det sker – och de ger dig som drabbad rättigheter.
Begreppet ska inte förväxlas med dataintrång i straffrättslig mening. Ett dataintrång är ett brott som polisanmäls, medan en personuppgiftsincident är den dataskyddsrättsliga händelsen som utlöser företagets skyldigheter enligt GDPR. Samma händelse kan mycket väl vara båda – ett hackat kundregister är ett brott mot företaget och en incident gentemot kunderna – men skyldigheterna löper i separata spår: polisen utreder brottet, medan IMY granskar hur företaget skyddade uppgifterna och hanterade läckan.
Vad räknas som en personuppgiftsincident?
Definitionen är bredare än många tror. Det handlar inte bara om hackerattacker, utan om alla säkerhetshändelser som leder till att personuppgifter oavsiktligt eller olagligt:
- förstörs eller går förlorade – till exempel en stulen dator utan säkerhetskopia
- ändras utan att det var meningen
- lämnas ut eller blir åtkomliga för någon obehörig – som ett felskickat mejl eller en öppen databas
Även ett internt misstag utan ont uppsåt kan alltså vara en incident som ska hanteras enligt reglerna.
Vad måste företaget göra inom 72 timmar?
Den som är personuppgiftsansvarig ska anmäla incidenten till Integritetsskyddsmyndigheten, IMY, utan onödigt dröjsmål och om möjligt inom 72 timmar från att den upptäcktes. Undantaget är incidenter som sannolikt inte innebär någon risk för de drabbade – de behöver inte anmälas, men ska ändå dokumenteras internt. Anmäls incidenten senare än 72 timmar ska förseningen motiveras.
När måste du få veta att dina uppgifter läckt?
Om incidenten sannolikt leder till hög risk för dina fri- och rättigheter ska företaget informera dig direkt, utan onödigt dröjsmål. Det gäller till exempel läckta personnummer i kombination med andra uppgifter som kan användas för bedrägerier. Informationen ska vara begriplig och beskriva vad som hänt, vilka konsekvenser det kan få och vad företaget gör åt saken – samt vad du själv kan göra.
Företaget slipper informera dig i vissa fall, bland annat om uppgifterna var krypterade så att de är oläsbara för utomstående.
Vad kan du göra om du drabbats?
Var vaksam på bedrägeriförsök – läckta uppgifter används ofta för riktade bluffsamtal och nätfiske där bedragaren redan vet ditt namn och personnummer. Lämna aldrig ut koder från din bankdosa eller ditt BankID, oavsett vem som ringer. Du kan också begära ett registerutdrag för att se exakt vilka uppgifter företaget har om dig, vilket beskrivs i <a href="/registerutdrag-gdpr-sa-begar-du-ut-dina-uppgifter/">Så begär du ut alla uppgifter ett företag har om dig</a>.
Anser du att företaget hanterat incidenten fel kan du klaga hos IMY. Den som lidit skada av en överträdelse av GDPR kan dessutom ha rätt till skadestånd – ett anspråk som riktas mot företaget, i sista hand via domstol.
Kan företaget få böter?
Så minskar du skadan i förväg
Den största risken med en läcka är att uppgifterna kan kombineras. Använd unika lösenord för varje tjänst, så att ett läckt lösenord inte öppnar fler konton, och slå på tvåfaktorsautentisering där det finns – då räcker inte lösenordet ensamt för den som kommit över det. En genomgång finns i <a href="/sakra-losenord-tvafaktorsautentisering/">Säkra lösenord och tvåfaktorsautentisering</a>. Var också restriktiv med personnummer: lämna det bara när det faktiskt behövs.
Gäller reglerna även myndigheter och vården?
Ja. Incidentreglerna i GDPR gäller alla personuppgiftsansvariga – företag, myndigheter, regioner och kommuner. En vårdgivare som skickar journaluppgifter till fel mottagare eller en kommun som råkar publicera personuppgifter på sin webbplats ska hantera händelsen på samma sätt: bedöma risken, anmäla till IMY vid behov och informera de drabbade vid hög risk. För myndigheter innebär offentlighetsprincipen dessutom att beslut och tillsynsärenden ofta går att begära ut, vilket gör det möjligt att följa hur en incident hanterats.
Ja. IMY kan besluta om sanktionsavgifter vid överträdelser av GDPR, och avgifterna kan bli betydande – upp till 10 eller 20 miljoner euro eller en andel av den globala omsättningen, beroende på vilken regel som överträtts. Vilka regler som gäller i stort, och vad som är på väg att ändras på EU-nivå, finns i <a href="/nya-gdpr-regler-2026/">Nya GDPR-regler 2026 – vad ändras och vad gäller just nu?</a>.
