Risiko · GDPR-bøder

    Hvad koster en persondataincident?

    Når et angreb ekfiltrerer personoplysninger, er det ikke længere kun en IT-hændelse. Det er en regulativ hændelse med anmeldelsespligt, tilsyn og bøder under GDPR. Beregn jeres eksponering nedenfor.

    Art. 83(5) GDPR
    4 %

    af total global årsomsætning kan idømmes for alvorlige overtrædelser.

    Lovpligtigt loft
    20 mio. EUR

    Den højeste sum af 4 % og 20 mio. EUR er loftet.

    Lommeregner

    Beregn jeres eksponering.

    Angiv omsætning, antal berørte og omstændigheder. Resultatet er et vejledende skøn baseret på Art. 83 GDPR og praksis fra IMY, CNIL og Ireland DPC.

    Trin 1 af 4

    Virksomhedens størrelse

    Årsomsætning sætter det lovlige loft

    SEK250.000.000 kr
    Sandsynligt udfald
    4.452.914 kr
    ≈ 387.210 EUR
    0Lovpligtigt loft 230.000.000 kr
    1.9 % af lovpligtigt loft
    Laveste sandsynlige
    2.449.103 kr
    Sandsynligt
    4.452.914 kr
    Værste tilfælde
    10.261.494 kr
    Sådan endte vi her
    1. 1
      Formel 1 - Lovbestemt loft
      Højere af 4 % af 250 M eller 20 M EUR
      230.000.000 kr
    2. 2
      Formel 2 - Grundbeløb
      Omsætning × 0,3 % × skala for 25.000 berørte
      3.298.455 kr
    3. 3
      Formel 3 - Datakategori
      Almindelige persondata · ×1.0
      3.298.455 kr
    4. 4
      Formel 4 - Skærpende og formildende
      +35 % · ±0 %
      4.452.914 kr
    5. 5
      Sandsynligt udfald
      Under lovbestemt loft
      4.452.914 kr
    Indikativt skøn baseret på Art. 83 GDPR og praksis. Faktisk udfald afgøres af tilsynsmyndighed (i Sverige IMY) og påvirkes af mange flere faktorer end dem, der vises her. Valutakurs 11.5 kr/EUR.
    Reelle bøder

    Dette er faktisk blevet idømt.

    2023
    1,2 mia. EUR
    Meta (Ireland DPC)
    Ulovlige dataoverførsler EU-USA
    2021
    746 mio. EUR
    Amazon (CNPD Luxembourg)
    Behandling uden gyldig grund
    2022
    405 mio. EUR
    Instagram (Ireland DPC)
    Børns oplysninger eksponeret
    2022
    150 mio. EUR
    Google (CNIL Frankrig)
    Cookie-design uden tydeligt valg
    2023
    58 mio. kr.
    Spotify (IMY Sverige)
    Mangler i registeruddrag
    2022
    7,5 mio. kr.
    Klarna (IMY Sverige)
    Uklar information ved behandling
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Utilstrækkelig sikkerhed - børnedata eksponeret
    Hvad GDPR siger

    To kategorier af sanktioner.

    Art. 83(4) - Lavere kategori
    10 mio. EUR eller 2 %

    Af total global årsomsætning. Det højeste beløb gælder.

    • - Mangler i sikkerhed (Art. 32)
    • - Mangelfuld anmeldelse af hændelse (Art. 33-34)
    • - Manglende konsekvensanalyse (Art. 35)
    • - Manglende eller forkert DPO (Art. 37-39)
    Art. 83(5) - Højere kategori
    20 mio. EUR eller 4 %

    Af total global årsomsætning. Det højeste beløb gælder.

    • - Ulovlig behandling (Art. 5-7, 9)
    • - Krænkelse af registreredes rettigheder (Art. 12-22)
    • - Ulovlige overførsler til tredjelande (Art. 44-49)
    • - Brud på tilsynsbeslutninger
    Art. 83(2) - Faktorer der tages højde for
    ·Type, alvor og varighed af overtrædelsen
    ·Antal berørte registrerede og skadens omfang
    ·Datakategori (følsomme oplysninger vejer tungere)
    ·Forsæt eller uagtsomhed
    ·Trufne foranstaltninger for at begrænse skade
    ·Tidligere overtrædelser
    ·Samarbejde med tilsynsmyndighed
    ·Måde at opdage hændelsen på
    ·Tekniske og organisatoriske foranstaltninger
    Indirekte omkostninger

    Bøderne er kun en del af regningen.

    Erstatning fra registrerede

    Art. 82 GDPR giver enhver berørt ret til at kræve erstatning. Gruppesøgsmål bliver mere almindelige.

    Anmeldepligt og PR

    Berørte og tilsyn skal informeres. Mediebilledet koster i tid, bureauhonorar og omdømme.

    Kundetab

    B2B-kunder kræver SOC2/ISO og opsiger aftaler. B2C-kunder forlader stille.

    Forsikringspræmier op

    Cyberforsikringer bliver dyrere eller betingelserne skærpes efter en hændelse.

    DPO-, jurist- og konsulenttimer

    Forensisk, juridisk og tilsynsdialog tager let 6-12 måneders ekstern tid.

    Værdien af varemærket

    Langvarig effekt på tillidsscore, NPS og lead-konvertering.

    Metodik og kilder

    Sådan regner lommeregneren.

    Modellen er et transparent skøn - ikke en juridisk prognose. Hvert tal er en kalibrering mod praksis fra IMY, CNIL, Ireland DPC og CNPD, ikke en officiel vejledende værdi.

    Formel 1 - Lovbestemt loft

    Loftet er det højeste af 4 % af den samlede globale årsomsætning eller 20 mio. EUR (Art. 83(5) GDPR)[1]. Vi anvender valutakursen 11.5 kr/EUR for at sammenligne de to i SEK[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Formel 2 - Grundbeløb

    Grundlaget tager udgangspunkt i 0,3 % af omsætningen, multipliceret med en logaritmisk skalering af antal berørte[2]. 100 berørte giver ~0,3×, 10.000 giver ~1×, 1 million giver ~1,5× af basisfaktoren. Den totale basisfaktor skaleres med 4, så typiske realistiske udfald ligger i samme størrelsesorden som faktiske tilsynsbeslutninger.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Formel 3 - Datakategori

    Følsomme oplysninger (Art. 9) og børns oplysninger vejer tungere i tilsynets vurdering[3]. Multiplikatorerne er kalibreret i forhold til offentliggjorte afgørelser.

    • Almindelige persondata×1.0
    • Følsomme oplysninger (Art. 9)×1.7
    • Børns oplysninger×1.4
    Formel 4 - Skærpende og formildende

    Forværrende omstændigheder lægger til grundlaget. Formildende omstændigheder trækker fra[4]. Formildende kan aldrig sænke udfaldet under 40 % af grundlaget.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Spændet (laveste / sandsynlige / værste)
    • Sandsynligt: resultatet af formlen ovenfor, afrundet til lovpligtigt loft.
    • Laveste sandsynlige: 55 % af sandsynligt udfald - afspejler at tilsyn ofte lander lavere ved første overtrædelse.
    • Værste tilfælde: det lovpligtige loft i henhold til Art. 83(5).
    Antagelser og begrænsninger
    • - Statisk valutakurs 11.5 kr/EUR, ingen daglig opdatering.
    • - Vi anvender den højere kategori (Art. 83(5)) som loft, da eksfiltrering af persondata i praksis behandles her.
    • - Modellen tager ikke højde for koncernstruktur, sektor (sundhed, finans), eller om hændelsen er gentaget.
    • - Erstatning i henhold til Art. 82, civilretlige krav og indirekte omkostninger indgår ikke.
    • - Svenske sanktioner fra IMY har historisk ligget under EU-gennemsnittet - udfaldet kan være lavere i Sverige.
    • - Resultatet er vejledende og erstatter ikke juridisk rådgivning.
    Kilder og henvisninger

    Klik på en antagelse for at se præcise henvisninger til GDPR, EDPB og IMY. Fodnoterne [1]-[7] i teksten ovenfor linker hertil.

    Free playbook
    Skærmbillede af Akira ransomware-gruppens terminalskærm. Grøn monospace-tekst på sort baggrund med overskriften AKIRA i pixelart. Teksten lyder: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Nedenfor er en kommandoliste: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Sænk risikoen

    Sænk risikoen før IMY ringer.

    Acronis-stakken stopper ekfiltrering i et tidligt stadium, og Skyddad arbetsplats giver jer den dokumentation, tilsynet efterspørger. Book en gennemgang, så gennemgår vi jeres nuværende situation.