[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:gdpr-fristen-paa-72-timer-for-en-softwarevirksomhed-hvornaar-kendskab-starter-den-hvad-anmeldelsen-indeholder-databehandlerens-egen-frist-og-fristerne-ved-siden-af":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","gdpr-fristen-paa-72-timer-for-en-softwarevirksomhed-hvornaar-kendskab-starter-den-hvad-anmeldelsen-indeholder-databehandlerens-egen-frist-og-fristerne-ved-siden-af","GDPR-fristen på 72 timer for en softwarevirksomhed: hvornår kendskab starter den, hvad anmeldelsen indeholder, databehandlerens egen frist, og NIS2-, CRA- og DORA-fristerne ved siden af","Artikel 33 giver en dataansvarlig 72 timer fra kendskab til et brud på persondatasikkerheden til at anmelde det til tilsynsmyndigheden, og de fleste virksomheder får starten, indholdet eller rollen forkert. Hvornår kendskab begynder efter Databeskyttelsesrådets retningslinjer og betragtning 87, de fire indhold i artikel 33, stk. 3, faserne i artikel 33, stk. 4, reglen om begrundelse for forsinkelse, databehandlerens pligt til at underrette den dataansvarlige uden unødig forsinkelse, underretningen af de registrerede efter artikel 34 og dens tre undtagelser, og de NIS2-, CRA- og DORA-frister, en softwarevirksomhed kan have løbende fra samme tidspunkt. Med den gratis side, der beregner fristen og skriver anmeldelsen.","2026-09-12",{"who":10,"when":11,"do":12},"Enhver softwarevirksomhed, der ligger inde med personoplysninger: som dataansvarlig for egne kunde- og medarbejderoplysninger skylder den selv anmeldelsen inden for 72 timer; som databehandler for kundernes oplysninger i produktet skylder den kunden en underretning uden unødig forsinkelse, som starter kundens frist.","Fristen løber fra tidspunktet for kendskab, en rimelig grad af sikkerhed for, at et brud er sket, ikke fra den første alarm; anmeldelsen skal ske inden for 72 timer, trinvist hvor nødvendigt, med begrundelse for enhver forsinkelse; de registrerede underrettes uden unødig forsinkelse, hvor risikoen for dem er høj.","Indtast tidspunktet for kendskab på den gratis side med brudfristen: den beregner udløbet i jeres tidszone, siger, om reglen om begrundelse for forsinkelse gælder, og skriver anmeldelsen med de fire indhold i artikel 33, stk. 3, til at kopiere eller downloade.","\nDe 72 timer i artikel 33 er det mest kendte tal i forordningen og det mest fejllæste. Virksomheder starter fristen på det forkerte tidspunkt, sender det forkerte indhold og forveksler databehandlerens pligt med den dataansvarliges. Denne artikel læser artikel 33 og 34 fra en softwarevirksomheds side og giver jer [siden med brudfristen](\u002Fgdpr\u002Fbreach-clock), som regner og skriver anmeldelsen.\n\n## Hvornår fristen begynder: kendskab, ikke alarmen\n\nArtikel 33, stk. 1, kræver, at den dataansvarlige anmelder et brud på persondatasikkerheden til tilsynsmyndigheden uden unødig forsinkelse og om muligt senest 72 timer efter at være blevet bekendt med det, medmindre det er usandsynligt, at bruddet indebærer en risiko for fysiske personers rettigheder og frihedsrettigheder. Fristen begynder ved kendskab, og Det Europæiske Databeskyttelsesråds retningslinjer om brud siger, hvad det betyder: den dataansvarlige bør anses for at være blevet bekendt, når den har en rimelig grad af sikkerhed for, at der er sket en sikkerhedshændelse, som har kompromitteret personoplysninger. En overvågningsalarm kl. 03:00 er ikke kendskab; det øjeblik, hvor vagthavende ingeniør bekræfter, at kunderegistreringer er læst af nogen, der ikke burde have læst dem, er det. Undersøgelsen, der frembringer den sikkerhed, skal være kort, og betragtning 87 siger det: det bør sikres, at foranstaltningerne er på plads til omgående at fastslå, om et brud har fundet sted.\n\nDe 72 timer er ikke et mål, de er et loft. Hvor anmeldelsen ikke sker inden for 72 timer, kræver artikel 33, stk. 1, at den ledsages af en begrundelse for forsinkelsen. [Siden med brudfristen](\u002Fgdpr\u002Fbreach-clock) beregner udløbet fra det tidspunkt, I indtaster, og siger, når det er overskredet, at reglen om begrundelse for forsinkelse nu gælder for alt, hvad I sender.\n\n## Hvad anmeldelsen indeholder, og faserne\n\nArtikel 33, stk. 3, fastsætter mindsteindholdet i fire punkter: (a) bruddets karakter, herunder hvis muligt kategorierne og det omtrentlige antal berørte registrerede og registreringer; (b) navn på og kontaktoplysninger for databeskyttelsesrådgiveren eller et andet kontaktpunkt; (c) de sandsynlige konsekvenser af bruddet; (d) de trufne eller foreslåede foranstaltninger til håndtering af bruddet, herunder hvis relevant foranstaltninger til at begrænse dets mulige skadevirkninger. Artikel 33, stk. 4, fjerner derefter den undskyldning, de fleste virksomheder griber efter: når og for så vidt som det ikke er muligt at give oplysningerne samtidig, kan de gives trinvist uden unødig yderligere forsinkelse. En ufuldstændig anmeldelse til tiden slår en fuldstændig for sent.\n\nArtikel 33, stk. 5, er den del, der overlever hændelsen: den dataansvarlige dokumenterer ethvert brud, de faktiske omstændigheder, dets virkninger og de trufne afhjælpende foranstaltninger, anmeldt eller ej, i en form, der gør det muligt for tilsynsmyndigheden at kontrollere overholdelsen. Den dokumentation er hændelsesregistreringen, og den er det første, en myndighed beder om efter en klage.\n\n## Databehandlerens egen frist\n\nArtikel 33, stk. 2, giver databehandleren en anden pligt: den underretter den dataansvarlige uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden. Der er ingen timetælling. For en SaaS-virksomhed er det den pligt, der tæller mest, for hver kunde, hvis oplysninger ligger i produktet, er en dataansvarlig, hvis 72 timer begynder med jeres underretning, og databehandleraftalen fastsætter som regel, hvor hurtigt den sendes; [vilkår (f) i artikel 28, stk. 3](\u002Fgdpr\u002Fprocessor-terms) er der, hvor den bor. En databehandler, der venter med at fortælle kunden, til dens egen undersøgelse er færdig, bruger kundens timer.\n\n## De registrerede: artikel 34 og dens tre undtagelser\n\nArtikel 34, stk. 1, kræver, at den dataansvarlige underretter de registrerede om bruddet uden unødig forsinkelse, når det sandsynligvis vil indebære en høj risiko for deres rettigheder og frihedsrettigheder: identitetstyveri, svig, økonomisk tab, forskelsbehandling, skade på omdømme, tab af fortrolighed for oplysninger under tavshedspligt, betragtning 85 opregner dem. Artikel 34, stk. 2, fastsætter indholdet: bruddets karakter i et klart og forståeligt sprog og mindst oplysningerne i artikel 33, stk. 3, litra b, c og d. Artikel 34, stk. 3, nævner de tre tilfælde, hvor underretningen ikke er påkrævet: oplysningerne var beskyttet af foranstaltninger som kryptering, der gør dem uforståelige for enhver, der ikke har autoriseret adgang; den dataansvarlige har truffet efterfølgende foranstaltninger, så den høje risiko sandsynligvis ikke længere er reel; eller underretningen ville kræve en uforholdsmæssig indsats, og i så fald informerer en offentlig meddelelse de registrerede lige så effektivt. Artikel 34, stk. 4, lader tilsynsmyndigheden kræve underretningen, hvor den dataansvarlige ikke har foretaget den.\n\n## Fristerne ved siden af: NIS2, CRA og DORA\n\nEn softwarevirksomhed under NIS2, CRA eller med en bankkunde under DORA lader en anden frist løbe fra det samme tidspunkt for kendskab, med en anden modtager og tærskel. NIS2 artikel 23 giver en væsentlig eller vigtig enhed 24 timer til den tidlige varsling, 72 timer til anmeldelsen og en måned til den endelige rapport, til CSIRT'en eller den kompetente myndighed, ved en væsentlig hændelse. CRA giver en fabrikant 24 timer til den tidlige varsling, 72 timer til anmeldelsen og 14 dage til den endelige rapport om en aktivt udnyttet sårbarhed, til ENISA's platform. DORA giver en finansiel enhed 4 timer fra klassificering og 24 timer fra kendskab til den første anmeldelse, 72 timer til den mellemliggende rapport og en måned til den endelige rapport om en større IKT-relateret hændelse, som når dens softwareleverandør gennem kontraktens klausul om hændelsesbistand. GDPR-fristen er den eneste af de fire, der udløses af personoplysninger alene; [artiklen om NIS2- og CRA-fristerne](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) læser de andre tærskler, og én procedure med to udløsere og to modtagere opfylder dem alle.\n\n## Bøden, og registreringen\n\nArtikel 83, stk. 4, litra a, sætter loftet for en overtrædelse af artikel 33 og 34 til EUR 10 millioner eller 2 % af den samlede globale årlige omsætning. Myndighedernes offentliggjorte afgørelser om for sene anmeldelser drejer sig hver gang om de samme tre konstateringer: hvornår kendskabet begyndte, om anmeldelsen var rettidig eller begrundet, og om registreringen efter artikel 33, stk. 5, findes. [Siden med brudfristen](\u002Fgdpr\u002Fbreach-clock) skriver de to første ned fra det tidspunkt, I indtaster, og den anmeldelse, den frembringer, er den tredje.\n",1789383971622]