¿Cuánto cuesta un incidente de datos personales?
Cuando un ataque exfiltra datos personales, ya no es solo un evento de TI. Es un evento regulatorio con obligación de notificación, supervisión y multas bajo el GDPR. Calcule su exposición a continuación.
del volumen de negocios anual global total puede ser impuesto por infracciones graves.
La suma mayor entre el 4% y 20M EUR es el límite.
Calcule su exposición.
Indique la facturación, el número de afectados y las circunstancias. El resultado es una estimación indicativa basada en el Art. 83 del GDPR y la práctica de IMY, CNIL e Ireland DPC.
Tamaño de la empresa
La facturación anual fija el tope legal
- 1Fórmula 1 - Tope legalMayor entre 4 % de 250 M o 20 M EUR230.000.000 kr
- 2Fórmula 2 - Importe baseFacturación × 0,3 % × escala para 25.000 afectados3.298.455 kr
- 3Fórmula 3 - Categoría de datosDatos personales comunes · ×1.03.298.455 kr
- 4Fórmula 4 - Agravantes y atenuantes+35 % · ±0 %4.452.914 kr
- 5Resultado probableBajo el tope legal4.452.914 kr
Esto es lo que realmente se ha impuesto.
Dos categorías de sanciones.
Del volumen de negocios anual global total. Se aplica la suma mayor.
- - Deficiencias en la seguridad (Art. 32)
- - Notificación de incidentes deficiente (Art. 33-34)
- - Evaluación de impacto faltante (Art. 35)
- - DPO faltante o incorrecto (Art. 37-39)
Del volumen de negocios anual global total. Se aplica la suma mayor.
- - Tratamiento ilegal (Art. 5-7, 9)
- - Violación de los derechos de los interesados (Art. 12-22)
- - Transferencias ilegales a terceros países (Art. 44-49)
- - Violación de las decisiones de supervisión
Así es como calcula la calculadora.
El modelo es una estimación transparente, no una previsión legal. Cada cifra es una calibración con la práctica de IMY, CNIL, Ireland DPC y CNPD, no un valor de referencia oficial.
El límite es la cantidad mayor entre el 4 % del volumen de negocios global anual total o 20 M EUR (Art. 83(5) del GDPR)[1]. Utilizamos el tipo de cambio de 11.5 kr/EUR para comparar ambos en SEK[5].
cap = max(omsättning × 0,04, 20 000 000 × 11.5)La base parte del 0,3 % de la facturación, multiplicada por una escala logarítmica del número de afectados[2]. 100 afectados dan ~0,3×, 10 000 dan ~1×, 1 millón dan ~1,5× del factor base. El factor base total se escala por 4 para que los resultados realistas típicos se sitúen en el mismo rango que las decisiones de supervisión reales.
skala = max(0,3, log10(max(100, drabbade)) / 4)
bas = omsättning × 0,003 × skala × 4Los datos sensibles (Art. 9) y los datos de menores tienen más peso en la evaluación de la supervisión[3]. Los multiplicadores están calibrados según decisiones publicadas.
- Datos personales comunes×1.0
- Datos sensibles (Art. 9)×1.7
- Datos de menores×1.4
Las circunstancias agravantes suman a la base. Las circunstancias atenuantes restan[4]. Las atenuantes nunca pueden reducir el resultado por debajo del 40 % de la base.
agg = 1 + Σ(försvårande %)
mit = max(0,4, 1 - Σ(förmildrande %))
utfall = min(cap, bas × agg × mit)- Probable: el resultado de la fórmula anterior, limitado al tope estatutario.
- Mínimo probable: 55 % del resultado probable: refleja que la supervisión a menudo impone multas más bajas en la primera infracción.
- Peor caso: el límite legal según el Art. 83(5).
- - Tipo de cambio estático 11.5 kr/EUR, sin actualización diaria.
- - Utilizamos la categoría superior (Art. 83(5)) como límite, ya que la exfiltración de datos personales se gestiona en la práctica allí.
- - El modelo no tiene en cuenta la estructura del grupo, el sector (sanidad, finanzas) ni si el incidente se repite.
- - Las indemnizaciones por daños y perjuicios según el Art. 82, las reclamaciones civiles y los costes indirectos no están incluidos.
- - Las sanciones suecas de la IMY han estado históricamente por debajo de la media de la UE; el resultado podría ser menor en Suecia.
- - El resultado es indicativo y no sustituye el asesoramiento legal.
Cada cifra está vinculada a una fuente. Despliega para ver la base legal y los enlaces externos.

Avoid the fine: a ransomware response that satisfies the regulator
Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.
Convierte tu mayor riesgo en tu mayor fortaleza.
Hablemos de cómo proteger tus datos antes de que la próxima auditoría llame a la puerta.