Quel est le coût d'un incident de données personnelles ?
Lorsqu'une attaque exfiltre des données personnelles, ce n'est plus seulement un événement informatique. C'est un événement réglementaire avec obligation de notification, supervision et amendes en vertu du RGPD. Calculez votre exposition ci-dessous.
du chiffre d'affaires annuel mondial total peut être prononcé pour des violations graves.
Le montant le plus élevé entre 4 % et 20 M EUR est le plafond.
Calculez votre exposition.
Entrez le chiffre d'affaires, le nombre de personnes concernées et les circonstances. Le résultat est une estimation indicative basée sur l'Art. 83 du RGPD et la pratique de l'IMY, de la CNIL et de l'Ireland DPC.
Taille de l'entreprise
Le chiffre d'affaires fixe le plafond légal
- 1Formule 1 - Plafond légalLe plus élevé : 4 % de 250 M ou 20 M EUR230 000 000 SEK
- 2Formule 2 - Montant de baseCA × 0,3 % × échelle pour 25 000 personnes3 298 455 SEK
- 3Formule 3 - Catégorie de donnéesDonnées personnelles ordinaires · ×1.03 298 455 SEK
- 4Formule 4 - Aggravant et atténuant+35 % · ±0 %4 452 914 SEK
- 5Résultat probableSous le plafond légal4 452 914 SEK
C'est ce qui a réellement été prononcé.
Deux catégories de sanctions.
Du chiffre d'affaires annuel mondial total. Le montant le plus élevé s'applique.
- - Lacunes en matière de sécurité (Art. 32)
- - Notification défaillante d'un incident (Art. 33-34)
- - Absence d'évaluation d'impact (Art. 35)
- - DPO absent ou incorrect (Art. 37-39)
Du chiffre d'affaires annuel mondial total. Le montant le plus élevé s'applique.
- - Traitement illégal (Art. 5-7, 9)
- - Violation des droits des personnes concernées (Art. 12-22)
- - Transferts illégaux vers des pays tiers (Art. 44-49)
- - Violation des décisions de l'autorité de contrôle
Voici comment le calculateur fonctionne.
Le modèle est une estimation transparente - pas une prévision juridique. Chaque chiffre est une calibration par rapport à la pratique de l'IMY, de la CNIL, de l'Ireland DPC et de la CNPD, et non une valeur de référence officielle.
Le plafond est le montant le plus élevé entre 4 % du chiffre d'affaires annuel mondial total ou 20 M EUR (Art. 83(5) du RGPD)[1]. Nous utilisons le taux de change 11.5 SEK/EUR pour comparer les deux en SEK[5].
cap = max(omsättning × 0,04, 20 000 000 × 11.5)La base est de 0,3 % du chiffre d'affaires, multipliée par une échelle logarithmique du nombre de personnes concernées[2]. 100 personnes concernées donnent ~0,3×, 10 000 donnent ~1×, 1 million donne ~1,5× du facteur de base. Le facteur de base total est mis à l'échelle par 4, de sorte que les résultats typiques réalistes se situent dans la même fourchette que les décisions réelles de l'autorité de contrôle.
skala = max(0,3, log10(max(100, drabbade)) / 4)
bas = omsättning × 0,003 × skala × 4Les données sensibles (Art. 9) et les données d'enfants pèsent plus lourd dans l'évaluation de l'autorité de contrôle[3]. Les multiplicateurs sont calibrés par rapport aux décisions publiées.
- Données personnelles ordinaires×1.0
- Données sensibles (Art. 9)×1.7
- Données d'enfants×1.4
Les circonstances aggravantes s'ajoutent à la base. Les circonstances atténuantes déduisent[4]. Les atténuantes ne peuvent jamais réduire le résultat en dessous de 40 % de la base.
agg = 1 + Σ(försvårande %)
mit = max(0,4, 1 - Σ(förmildrande %))
utfall = min(cap, bas × agg × mit)- Probable : le résultat de la formule ci-dessus, plafonné au plafond statutaire.
- Le plus bas probable : 55 % du résultat probable - reflète que l'autorité de contrôle se situe souvent plus bas lors de la première violation.
- Pire des cas : le plafond statutaire selon l'Art. 83(5).
- - Taux de change statique 11.5 SEK/EUR, pas de mise à jour quotidienne.
- - Nous utilisons la catégorie supérieure (Art. 83(5)) comme plafond, car l'exfiltration de données personnelles est en pratique gérée à ce niveau.
- - Le modèle ne prend pas en compte la structure du groupe, le secteur (santé, finance), ou si l'incident est répété.
- - Les dommages et intérêts selon l'Art. 82, les réclamations civiles et les coûts indirects ne sont pas inclus.
- - Les sanctions suédoises de l'IMY ont historiquement été inférieures à la moyenne de l'UE - le résultat pourrait être plus faible en Suède.
- - Le résultat est indicatif et ne remplace pas un conseil juridique.
Cliquez sur une hypothèse pour voir les références exactes au RGPD, à l'EDPB et à l'IMY. Les notes de bas de page [1]-[7] dans le texte ci-dessus renvoient ici.

Avoid the fine: a ransomware response that satisfies the regulator
Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.
Réduisez le risque avant que l' IMY n'appelle.
La pile Acronis stoppe l'exfiltration à un stade précoce et l’ » Espace de travail sécurisé » vous fournit la documentation que l'autorité de contrôle demande. Réservez une présentation pour que nous puissions examiner votre situation actuelle.