Was kostet ein Datenschutzvorfall?
Wenn ein Angriff personenbezogene Daten exfiltriert, ist dies nicht mehr nur ein IT-Ereignis. Es ist ein regulatorisches Ereignis mit Meldepflicht, Aufsicht und Bußgeldern gemäß DSGVO. Berechnen Sie Ihre Exposition unten.
des gesamten weltweiten Jahresumsatzes kann bei schwerwiegenden Verstößen verhängt werden.
Der höhere Betrag von 4 % und 20 Mio. EUR ist die Obergrenze.
Berechnen Sie Ihr Risiko.
Geben Sie Umsatz, Anzahl der Betroffenen und Umstände ein. Das Ergebnis ist eine indikative Schätzung basierend auf Art. 83 DSGVO und der Praxis von IMY, CNIL und Ireland DPC.
Unternehmensgröße
Jahresumsatz bestimmt die gesetzliche Obergrenze
- 1Formel 1 - Gesetzliche ObergrenzeHöherer Wert: 4 % von 250 M oder 20 Mio. EUR230.000.000 SEK
- 2Formel 2 - GrundbetragUmsatz × 0,3 % × Skala für 25.000 Betroffene3.298.455 SEK
- 3Formel 3 - DatenkategorieStandard-personenbezogene Daten · ×1.03.298.455 SEK
- 4Formel 4 - Erschwerend und mildernd+35 % · ±0 %4.452.914 SEK
- 5Wahrscheinliches ErgebnisUnter der gesetzlichen Obergrenze4.452.914 SEK
Das wurde tatsächlich verhängt.
Zwei Kategorien von Sanktionen.
des gesamten weltweiten Jahresumsatzes. Der höhere Betrag gilt.
- - Mängel bei der Sicherheit (Art. 32)
- - Unzureichende Meldung eines Vorfalls (Art. 33-34)
- - Fehlende Datenschutz-Folgenabschätzung (Art. 35)
- - Fehlender oder fehlerhafter Datenschutzbeauftragter (Art. 37-39)
des gesamten weltweiten Jahresumsatzes. Der höhere Betrag gilt.
- - Unrechtmäßige Verarbeitung (Art. 5-7, 9)
- - Verletzung der Rechte der betroffenen Personen (Art. 12-22)
- - Unrechtmäßige Übermittlungen in Drittländer (Art. 44-49)
- - Verstoß gegen Aufsichtsentscheidungen
So rechnet der Rechner.
Das Modell ist eine transparente Schätzung - keine rechtliche Prognose. Jede Zahl ist eine Kalibrierung an die Praxis von IMY, CNIL, Ireland DPC und CNPD, kein offizieller Richtwert.
Die Obergrenze ist der höhere Wert von 4 % des gesamten weltweiten Jahresumsatzes oder 20 Mio. EUR (Art. 83(5) DSGVO)[1]. Wir verwenden den Wechselkurs von 11.5 SEK/EUR, um die beiden in SEK zu vergleichen[5].
cap = max(omsättning × 0,04, 20 000 000 × 11.5)Die Basis geht von 0,3 % des Umsatzes aus, multipliziert mit einer logarithmischen Skala der Anzahl der Betroffenen[2]. 100 Betroffene ergeben ~0,3×, 10.000 ergeben ~1×, 1 Million ergeben ~1,5× des Basisfaktors. Der Gesamtbasisfaktor wird mit 4 multipliziert, sodass typische realistische Ergebnisse im gleichen Bereich wie tatsächliche Aufsichtsentscheidungen liegen.
skala = max(0,3, log10(max(100, drabbade)) / 4)
bas = omsättning × 0,003 × skala × 4Sensible Daten (Art. 9) und Daten von Kindern wiegen in der Bewertung der Aufsichtsbehörden stärker[3]. Die Multiplikatoren sind an veröffentlichten Entscheidungen kalibriert.
- Standard-personenbezogene Daten×1.0
- Sensible Daten (Art. 9)×1.7
- Daten von Kindern×1.4
Erschwerende Umstände addieren zur Basis. Mildernde Umstände ziehen ab[4]. Mildernde Umstände können das Ergebnis niemals unter 40 % der Basis senken.
agg = 1 + Σ(försvårande %)
mit = max(0,4, 1 - Σ(förmildrande %))
utfall = min(cap, bas × agg × mit)- Wahrscheinlich: Ergebnis der obrigen Formel, begrenzt auf die gesetzliche Obergrenze.
- Niedrigster wahrscheinlicher: 55 % des wahrscheinlichen Ergebnisses - spiegelt wider, dass die Aufsichtsbehörden bei einem ersten Verstoß oft niedriger ansetzen.
- Schlimmster Fall: die gesetzliche Obergrenze gemäß Art. 83(5).
- - Statischer Wechselkurs 11.5 SEK/EUR, keine tägliche Aktualisierung.
- - Wir verwenden die höhere Kategorie (Art. 83(5)) als Obergrenze, da die Exfiltration personenbezogener Daten in der Praxis dort behandelt wird.
- - Das Modell berücksichtigt weder die Konzernstruktur, den Sektor (Gesundheitswesen, Finanzen) noch, ob der Vorfall wiederholt wurde.
- - Schadensersatz nach Art. 82, zivilrechtliche Ansprüche und indirekte Kosten sind nicht enthalten.
- - Schwedische Sanktionen von IMY lagen historisch unter dem EU-Durchschnitt - das Ergebnis kann in Schweden niedriger sein.
- - Das Ergebnis ist indikativ und ersetzt keine Rechtsberatung.
Klicken Sie auf eine Annahme, um genaue Verweise auf DSGVO, EDPB und IMY anzuzeigen. Die Fußnoten [1]-[7] im obigen Text verlinken hierher.

Avoid the fine: a ransomware response that satisfies the regulator
Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.
Senken Sie das Risiko, bevor IMY anruft.
Der Acronis-Stack stoppt die Exfiltration frühzeitig, und Skyddad arbetsplats (Geschützter Arbeitsplatz) liefert Ihnen die Dokumentation, die die Aufsichtsbehörde verlangt. Buchen Sie eine Überprüfung, damit wir Ihre aktuelle Situation besprechen können.