Riski · GDPR-sakot

    Mitä maksaa henkilötietointidenssi?

    Kun hyökkäys vuotaa henkilötietoja, se ei ole enää pelkkä IT-tapahtuma. Se on säännösten mukainen tapahtuma, johon liittyy ilmoitusvelvollisuus, valvonta ja sakot GDPR:n nojalla. Laske riskinne alla.

    Art. 83(5) GDPR
    4 %

    koko maailmanlaajuisesta vuosiliikevaihdosta voidaan määrätä vakavista rikkomuksista.

    Lakimääräinen enimmäismäärä
    20 M EUR

    Suurempi summa 4 %:sta ja 20 milj. eurosta on enimmäismäärä.

    Laskin

    Laske riskinne.

    Syötä liikevaihto, vaikutuksen kohteena olevien määrä ja olosuhteet. Tulos on viitteellinen arvio, joka perustuu GDPR 83 artiklaan ja IMY:n, CNIL:n ja Irlannin DPC:n käytäntöön.

    Vaihe 1 / 4

    Yrityksen koko

    Vuosiliikevaihto määrittää lakisääteisen katon

    SEK250 000 000 kr
    Todennäköinen lopputulos
    4 452 914 kr
    ≈ 387 210 EUR
    0Lakimääräinen katto 230 000 000 kr
    1.9 % lakisääteisestä katosta
    Alin todennäköinen
    2 449 103 kr
    Todennäköinen
    4 452 914 kr
    Pahin tapaus
    10 261 494 kr
    Näin päädyimme tähän
    1. 1
      Kaava 1 - Lakisääteinen katto
      Suurempi: 4 % 250 M tai 20 M EUR
      230 000 000 kr
    2. 2
      Kaava 2 - Perusmäärä
      Liikevaihto × 0,3 % × skaala 25 000 kohteelle
      3 298 455 kr
    3. 3
      Kaava 3 - Tietoluokka
      Tavalliset henkilötiedot · ×1.0
      3 298 455 kr
    4. 4
      Kaava 4 - Raskauttavat ja lieventävät
      +35 % · ±0 %
      4 452 914 kr
    5. 5
      Todennäköinen lopputulos
      Alle lakisääteisen katon
      4 452 914 kr
    Viitteellinen arvio, joka perustuu GDPR 83 artiklaan ja käytäntöön. Todellinen lopputulos määräytyy valvontaviranomaisen (Ruotsissa IMY) toimesta, ja siihen vaikuttavat monet tässä esitettyjä tekijöitä useammat tekijät. Valuuttakurssi 11.5 kr/EUR.
    Todelliset sakot

    Nämä ovat tosiasiassa määrättyjä sakkoja.

    2023
    1,2 mrd EUR
    Meta (Ireland DPC)
    Laittomat tiedonsiirrot EU-USA
    2021
    746 M EUR
    Amazon (CNPD Luxemburg)
    Käsittely ilman pätevää perustetta
    2022
    405 M EUR
    Instagram (Ireland DPC)
    Lasten tiedot paljastettu
    2022
    150 M EUR
    Google (CNIL Ranska)
    Evästeiden suunnittelu ilman selvää valintaa
    2023
    58 Mkr
    Spotify (IMY Ruotsi)
    Puutteet rekisteriotteessa
    2022
    7,5 Mkr
    Klarna (IMY Ruotsi)
    Epäselvä tieto käsittelyn yhteydessä
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Riittämätön tietoturva - lasten tiedot paljastuivat
    Mitä GDPR sanoo

    Kaksi luokkaa seuraamuksia.

    Art. 83(4) - Alempi luokka
    10 M EUR tai 2 %

    Koko maailmanlaajuisesta vuotuisesta liikevaihdosta. Suurempi summa on voimassa.

    • - Puutteet tietoturvassa (Art. 32)
    • - Puutteellinen tietoturvaloukkausten ilmoitus (Art. 33-34)
    • - Puuttuva tietosuojaa koskeva vaikutustenarviointi (Art. 35)
    • - Puuttuva tai virheellinen tietosuojavastaava (Art. 37-39)
    Art. 83(5) - Korkeampi luokka
    20 M EUR tai 4 %

    Koko maailmanlaajuisesta vuotuisesta liikevaihdosta. Suurempi summa on voimassa.

    • - Laiton käsittely (Art. 5-7, 9)
    • - Rekisteröityjen oikeuksien loukkaus (Art. 12-22)
    • - Laittomat siirrot kolmansiin maihin (Art. 44-49)
    • - Valvontaviranomaisen päätöksen rikkominen
    Art. 83(2) - Huomioon otettavat tekijät
    ·Rikkomuksen tyyppi, vakavuus ja kesto
    ·Vaikutuksen kohteena olevien rekisteröityjen määrä ja vahingon laajuus
    ·Tietoluokka (arkaluonteiset tiedot painavat enemmän)
    ·Tahallisuus tai huolimattomuus
    ·Vahinkojen rajoittamiseksi toteutetut toimenpiteet
    ·Aiemmat rikkomukset
    ·Yhteistyö valvontaviranomaisen kanssa
    ·Tapa saada tieto tapahtumasta
    ·Tekniset ja organisatoriset toimenpiteet
    Epäsuorat kustannukset

    Sakot ovat vain osa laskua.

    Rekisteröidyiltä perittävät vahingonkorvaukset

    GDPR 82 artikla antaa jokaiselle rekisteröidylle oikeuden vaatia vahingonkorvausta. Ryhmäkanteet yleistyvät.

    Ilmoitusvelvollisuus ja PR

    Tapahtuman kohteena oleville ja valvontaviranomaisille on tiedotettava. Medianäkyvyys maksaa aikaa, toimistopalkkioita ja brändiä.

    Asiakashäviöt

    B2B-asiakkaat vaativat SOC2/ISO-sertifikaatteja ja irtisanevat sopimuksia. B2C-asiakkaat lähtevät hiljaa.

    Vakuutusmaksut nousevat

    Kybervakuutukset kallistuvat tai niiden ehdot tiukentuvat tapahtuman jälkeen.

    Tietosuojavastaavan, lakimiehen ja konsultin tunnit

    Forensiikka, juridiikka ja valvontaviranomaisten kanssa käytävä dialogi vievät helposti 6-12 kuukautta ulkopuolista aikaa.

    Brändin arvo

    Pitkäaikainen vaikutus luottamuspisteisiin, NPS:ään ja liidien konvertoitumiseen.

    Metodologia ja lähteet

    Näin laskuri laskee.

    Malli on läpinäkyvä arvio - ei oikeudellinen ennuste. Jokainen luku on kalibroitu IMY:n, CNIL:n, Irlannin DPC:n ja CNPD:n käytännön mukaisesti, ei virallinen ohjearvo.

    Kaava 1 - Lakisääteinen katto

    Katto on suurempi joko 4 % koko maailmanlaajuisesta vuosiliikevaihdosta tai 20 milj. euroa (GDPR 83 artiklan 5 kohta)[1]. Käytämme vaihtokurssia 11.5 kr/EUR vertaillaksemme näitä SEK-määräisesti[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Kaava 2 - Perusmäärä

    Perusta alkaa 0,3 %:sta liikevaihdosta, kerrottuna logaritmisella asteikolla vaikutuksen kohteena olevien määrän mukaan[2]. 100 vaikutuksen kohteena olevaa antaa ~0,3×, 10 000 antaa ~1×, 1 miljoona antaa ~1,5× peruskertoimesta. Kokonaisperuskerroin skaalataan 4:llä, jotta tyypilliset realistiset tulokset ovat samassa suuruusluokassa kuin todelliset valvontapäätökset.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Kaava 3 - Tietoluokka

    Arkaluonteiset tiedot (Art. 9) ja lasten tiedot painavat enemmän valvontaviranomaisen arvioinnissa[3]. Kertoimet on kalibroitu julkaistujen päätösten perusteella.

    • Tavalliset henkilötiedot×1.0
    • Arkaluonteiset tiedot (Art. 9)×1.7
    • Lasten tiedot×1.4
    Kaava 4 - Raskauttavat ja lieventävät

    Raskauttavat olosuhteet lisäävät perusmäärää. Lieventävät olosuhteet vähentävät[4]. Lieventävät olosuhteet eivät voi koskaan alentaa lopputulosta alle 40 %:n perusmäärästä.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Vaihteluväli (alin / todennäköinen / pahin)
    • Todennäköinen: yllä olevan kaavan tulos, rajoitettu lakisääteiseen kattoon.
    • Alin todennäköinen: 55 % todennäköisestä lopputuloksesta - heijastaa sitä, että valvonta usein päätyy alhaisempaan arvoon ensimmäisen rikkomuksen yhteydessä.
    • Pahin tapaus: lakisääteinen enimmäismäärä Art. 83(5) mukaan.
    Oletukset ja rajoitukset
    • - Staattinen vaihtokurssi 11.5 kr/EUR, ei päivittäistä päivitystä.
    • - Käytämme ylempää luokkaa (Art. 83(5)) kattona, koska henkilötietojen vuotamista käsitellään käytännössä siinä.
    • - Malli ei ota huomioon konsernirakennetta, sektoria (terveydenhuolto, rahoitus) tai sitä, onko tapaus toistuva.
    • - Vahingonkorvaukset Art. 82:n mukaan, siviilioikeudelliset vaatimukset ja epäsuorat kustannukset eivät sisälly.
    • - Ruotsin IMY:n määräämät sanktiot ovat historiallisesti olleet EU:n keskiarvon alapuolella - lopputulos voi olla Ruotsissa alhaisempi.
    • - Tulos on viitteellinen eikä korvaa oikeudellista neuvontaa.
    Lähteet ja viittaukset

    Napsauta oletusta nähdäksesi tarkat viittaukset GDPR:ään, EDPB:hen ja IMY:hen. Yllä olevan tekstin alaviitteet [1]-[7] linkittävät tähän.

    Free playbook
    Kuvakaappaus Akira-kiristysohjelmaryhmän terminaalinäytöstä. Vihreä monospace-teksti mustalla taustalla otsikolla AKIRA pikselitaiteella. Teksti kuuluu: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Alla on komentolista: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Pienennä riskiä

    Pienennä riskiä ennen kuin IMY soittaa.

    Acronis-pino estää vuotamisen varhaisessa vaiheessa, ja Skyddad arbetsplats tarjoaa dokumentaation, jota valvontaviranomaiset pyytävät. Varaa tapaaminen, niin käymme läpi nykytilanteenne.