Mitä maksaa henkilötietointidenssi?
Kun hyökkäys vuotaa henkilötietoja, se ei ole enää pelkkä IT-tapahtuma. Se on säännösten mukainen tapahtuma, johon liittyy ilmoitusvelvollisuus, valvonta ja sakot GDPR:n nojalla. Laske riskinne alla.
koko maailmanlaajuisesta vuosiliikevaihdosta voidaan määrätä vakavista rikkomuksista.
Suurempi summa 4 %:sta ja 20 milj. eurosta on enimmäismäärä.
Laske riskinne.
Syötä liikevaihto, vaikutuksen kohteena olevien määrä ja olosuhteet. Tulos on viitteellinen arvio, joka perustuu GDPR 83 artiklaan ja IMY:n, CNIL:n ja Irlannin DPC:n käytäntöön.
Yrityksen koko
Vuosiliikevaihto määrittää lakisääteisen katon
- 1Kaava 1 - Lakisääteinen kattoSuurempi: 4 % 250 M tai 20 M EUR230 000 000 kr
- 2Kaava 2 - PerusmääräLiikevaihto × 0,3 % × skaala 25 000 kohteelle3 298 455 kr
- 3Kaava 3 - TietoluokkaTavalliset henkilötiedot · ×1.03 298 455 kr
- 4Kaava 4 - Raskauttavat ja lieventävät+35 % · ±0 %4 452 914 kr
- 5Todennäköinen lopputulosAlle lakisääteisen katon4 452 914 kr
Nämä ovat tosiasiassa määrättyjä sakkoja.
Kaksi luokkaa seuraamuksia.
Koko maailmanlaajuisesta vuotuisesta liikevaihdosta. Suurempi summa on voimassa.
- - Puutteet tietoturvassa (Art. 32)
- - Puutteellinen tietoturvaloukkausten ilmoitus (Art. 33-34)
- - Puuttuva tietosuojaa koskeva vaikutustenarviointi (Art. 35)
- - Puuttuva tai virheellinen tietosuojavastaava (Art. 37-39)
Koko maailmanlaajuisesta vuotuisesta liikevaihdosta. Suurempi summa on voimassa.
- - Laiton käsittely (Art. 5-7, 9)
- - Rekisteröityjen oikeuksien loukkaus (Art. 12-22)
- - Laittomat siirrot kolmansiin maihin (Art. 44-49)
- - Valvontaviranomaisen päätöksen rikkominen
Näin laskuri laskee.
Malli on läpinäkyvä arvio - ei oikeudellinen ennuste. Jokainen luku on kalibroitu IMY:n, CNIL:n, Irlannin DPC:n ja CNPD:n käytännön mukaisesti, ei virallinen ohjearvo.
Katto on suurempi joko 4 % koko maailmanlaajuisesta vuosiliikevaihdosta tai 20 milj. euroa (GDPR 83 artiklan 5 kohta)[1]. Käytämme vaihtokurssia 11.5 kr/EUR vertaillaksemme näitä SEK-määräisesti[5].
cap = max(omsättning × 0,04, 20 000 000 × 11.5)Perusta alkaa 0,3 %:sta liikevaihdosta, kerrottuna logaritmisella asteikolla vaikutuksen kohteena olevien määrän mukaan[2]. 100 vaikutuksen kohteena olevaa antaa ~0,3×, 10 000 antaa ~1×, 1 miljoona antaa ~1,5× peruskertoimesta. Kokonaisperuskerroin skaalataan 4:llä, jotta tyypilliset realistiset tulokset ovat samassa suuruusluokassa kuin todelliset valvontapäätökset.
skala = max(0,3, log10(max(100, drabbade)) / 4)
bas = omsättning × 0,003 × skala × 4Arkaluonteiset tiedot (Art. 9) ja lasten tiedot painavat enemmän valvontaviranomaisen arvioinnissa[3]. Kertoimet on kalibroitu julkaistujen päätösten perusteella.
- Tavalliset henkilötiedot×1.0
- Arkaluonteiset tiedot (Art. 9)×1.7
- Lasten tiedot×1.4
Raskauttavat olosuhteet lisäävät perusmäärää. Lieventävät olosuhteet vähentävät[4]. Lieventävät olosuhteet eivät voi koskaan alentaa lopputulosta alle 40 %:n perusmäärästä.
agg = 1 + Σ(försvårande %)
mit = max(0,4, 1 - Σ(förmildrande %))
utfall = min(cap, bas × agg × mit)- Todennäköinen: yllä olevan kaavan tulos, rajoitettu lakisääteiseen kattoon.
- Alin todennäköinen: 55 % todennäköisestä lopputuloksesta - heijastaa sitä, että valvonta usein päätyy alhaisempaan arvoon ensimmäisen rikkomuksen yhteydessä.
- Pahin tapaus: lakisääteinen enimmäismäärä Art. 83(5) mukaan.
- - Staattinen vaihtokurssi 11.5 kr/EUR, ei päivittäistä päivitystä.
- - Käytämme ylempää luokkaa (Art. 83(5)) kattona, koska henkilötietojen vuotamista käsitellään käytännössä siinä.
- - Malli ei ota huomioon konsernirakennetta, sektoria (terveydenhuolto, rahoitus) tai sitä, onko tapaus toistuva.
- - Vahingonkorvaukset Art. 82:n mukaan, siviilioikeudelliset vaatimukset ja epäsuorat kustannukset eivät sisälly.
- - Ruotsin IMY:n määräämät sanktiot ovat historiallisesti olleet EU:n keskiarvon alapuolella - lopputulos voi olla Ruotsissa alhaisempi.
- - Tulos on viitteellinen eikä korvaa oikeudellista neuvontaa.
Napsauta oletusta nähdäksesi tarkat viittaukset GDPR:ään, EDPB:hen ja IMY:hen. Yllä olevan tekstin alaviitteet [1]-[7] linkittävät tähän.

Avoid the fine: a ransomware response that satisfies the regulator
Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.
Pienennä riskiä ennen kuin IMY soittaa.
Acronis-pino estää vuotamisen varhaisessa vaiheessa, ja Skyddad arbetsplats tarjoaa dokumentaation, jota valvontaviranomaiset pyytävät. Varaa tapaaminen, niin käymme läpi nykytilanteenne.