Áhætta · GDPR sektir

    Hvað kostar persónuverndaróhapp?

    Þegar árás lekur persónuupplýsingum er þetta ekki lengur eingöngu upplýsingatækniviðburður. Þetta er reglugerðarviðburður með tilkynningarskyldu, eftirliti og sektum samkvæmt GDPR. Reiknaðu út áhættu þína hér að neðan.

    Art. 83(5) GDPR
    4 %

    af heildarheimsveltu árlega getur verið dæmt úr fyrir alvarleg brot.

    Lögbundið hámark
    20 M EUR

    Sú hærri fjárhæð af 4 % og 20 M EUR er hámarkið.

    Reiknivél

    Reiknaðu út áhættuna.

    Sláðu inn veltu, fjölda þeirra sem verða fyrir áhrifum og aðstæður. Niðurstaðan er leiðbeinandi áætlun byggð á Art. 83 GDPR og hefðum IMY, CNIL og Ireland DPC.

    Skref 1 af 4

    Stærð fyrirtækis

    Ársvelta setur lögbundið hámark

    SEK250,000,000 kr
    Líkleg útkoma
    4,452,914 kr
    ≈ 387,210 EUR
    0Lagaþak 230,000,000 kr
    1.9 % af lögbundnu hámarki
    Lægsta líklega
    2,449,103 kr
    Líklegt
    4,452,914 kr
    Versta tilvik
    10,261,494 kr
    Svona enduðum við hér
    1. 1
      Formúla 1 - Lögbundið hámark
      Hærra: 4 % af 250 M eða 20 M EUR
      230,000,000 kr
    2. 2
      Formúla 2 - Grunnfjárhæð
      Velta × 0,3 % × kvarði fyrir 25,000 þolendur
      3,298,455 kr
    3. 3
      Formúla 3 - Gagnaflokkur
      Venjuleg persónuupplýsing · ×1.0
      3,298,455 kr
    4. 4
      Formúla 4 - Þyngjandi og mildandi
      +35 % · ±0 %
      4,452,914 kr
    5. 5
      Líklegasta niðurstaðan
      Undir lögbundnu hámarki
      4,452,914 kr
    Leiðbeinandi áætlun byggð á Art. 83 GDPR og hefðum. Raunveruleg útkoma ræðst af eftirlitsaðila (á Íslandi Póst- og fjarskiptastofnun) og hefur áhrif af mun fleiri þáttum en hér eru sýndir. Gengi 11.5 kr/EUR.
    Raunverulegar sektir

    Þetta hefur raunverulega verið dæmt út.

    2023
    1,2 milljarðar EUR
    Meta (Ireland DPC)
    Ólögleg gagnaflutningur ESB-Bandaríkin
    2021
    746 M EUR
    Amazon (CNPD Luxemburg)
    Vinnsla án gildra heimilda
    2022
    405 M EUR
    Instagram (Ireland DPC)
    Upplýsingar barna afhjúpaðar
    2022
    150 M EUR
    Google (CNIL Frakkland)
    Vefkökuhönnun án skýrra valkosta
    2023
    58 Mkr
    Spotify (IMY Svíþjóð)
    Annmarkar í skráarútdrætti
    2022
    7,5 Mkr
    Klarna (IMY Svíþjóð)
    Óskýr upplýsingagjöf við vinnslu
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Ófullnægjandi öryggi - gögn barna afhjúpuð
    Hvað GDPR segir

    Tveir flokkar af viðurlögum.

    Art. 83(4) - Lægri flokkur
    10 M EUR eða 2 %

    Af heildarheimsveltu á ársgrundvelli. Hærri fjárhæð gildir.

    • - Gallar í öryggi (Art. 32)
    • - Ófullnægjandi tilkynning um atvik (Art. 33-34)
    • - Skortur á áhættumati (Art. 35)
    • - Vantar eða rangur DPO (Art. 37-39)
    Art. 83(5) - Hærri flokkur
    20 M EUR eða 4 %

    Af heildarheimsveltu á ársgrundvelli. Hærri fjárhæð gildir.

    • - Ólögleg vinnsla (Art. 5-7, 9)
    • - Brot á réttindum skráðra einstaklinga (Art. 12-22)
    • - Ólöglegur flutningur til þriðja lands (Art. 44-49)
    • - Brot á ákvörðunum eftirlitsaðila
    Art. 83(2) - Þættir sem vega inn
    ·Tegund, alvarleiki og lengd brotsins
    ·Fjöldi skráðra sem verða fyrir áhrifum og umfang tjóns
    ·Gagnaflokkur (viðkvæmar upplýsingar vega þyngra)
    ·Ásetningur eða gáleysi
    ·Ráðstafanir sem gerðar eru til að takmarka tjón
    ·Fyrri brot
    ·Samstarf við eftirlitsyfirvöld
    ·Hvernig atvikið komst til þekkingar
    ·Tæknilegar og skipulagslegar ráðstafanir
    Óbein kostnaður

    Sektirnar eru aðeins hluti af reikningnum.

    Bætur frá skráðum einstaklingum

    Art. 82 GDPR gefur hverjum sem verður fyrir áhrifum rétt til að krefjast skaðabóta. Hópmál eru að verða algengari.

    Tilkynningarskyldur og PR

    Tilkynna skal hagsmunaaðilum og eftirlitsaðilum. Ímyndin í fjölmiðlum kostar tíma, umboðslaun og vörumerki.

    Tap á viðskiptavinum

    B2B viðskiptavinir krefjast SOC2/ISO og segja samningum upp. B2C viðskiptavinir fara hljóðlega.

    Hækkun tryggingariðgjalda

    Netöryggistryggingar verða dýrari eða skilyrði þeirra hert eftir atvik.

    DPO-, lögfræði- og ráðgjafatímar

    Rannsóknir á gögnum, lögfræði og samskipti við eftirlit kosta auðveldlega 6-12 mánuði af ytri tíma.

    Verðmæti vörumerkisins

    Langtímaáhrif á traustastig, NPS og leiðarviðskipti.

    Aðferðafræði og heimildir

    Svona reiknar reiknivélin.

    Líkanið er gagnsæ áætlun - ekki lögfræðileg spá. Hver tala er stilling miðað við framkvæmd frá IMY, CNIL, Ireland DPC og CNPD, ekki opinbert viðmiðunargildi.

    Formúla 1 - Lögbundið hámark

    Hámarkið er hærri af 4 % af heildarveltu á heimsvísu eða 20 M EUR (Art. 83(5) GDPR)[1]. Við notum gengið 11.5 kr/EUR til að bera saman þessar tvær tölur í SEK[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Formúla 2 - Grunnfjárhæð

    Grunnurinn er 0,3 % af veltu, margfaldað með logaritmískum skala á fjölda þeirra sem verða fyrir áhrifum[2]. 100 fórnarlömb gefa ~0,3×, 10 000 gefa ~1×, 1 milljón gefur ~1,5× af grunnþættinum. Heildar grunnþátturinn er stækkaður með 4 þannig að dæmigerðar raunhæfar niðurstöður lenda á svipuðu bili og raunverulegar eftirlitsákvarðanir.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Formúla 3 - Gagnaflokkur

    Viðkvæmar upplýsingar (Art. 9) og upplýsingar barna vega þyngra í mati eftirlitsaðila[3]. Margfaldararnir eru stilltar miðað við birtar ákvarðanir.

    • Venjuleg persónuupplýsing×1.0
    • Viðkvæmar upplýsingar (Art. 9)×1.7
    • Upplýsingar barna×1.4
    Formúla 4 - Þyngjandi og mildandi

    Íþyngjandi aðstæður bæta við grunninn. Mildandi aðstæður draga frá[4]. Mildandi getur aldrei lækkað niðurstöðuna undir 40 % af grunni.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Bilin (lægsta / líklegt / versta)
    • Líklegt: niðurstaða formúlunnar hér að ofan, takmörkuð við lögbundið hámark.
    • Lægsta líklega: 55 % af líklegri niðurstöðu - endurspeglar að eftirlit endar oft lægra við fyrstu brot.
    • Versta tilvik: lögbundið hámark samkvæmt Art. 83(5).
    Forsendur og takmarkanir
    • - Fasta gengi 11.5 kr/EUR, engin dagleg uppfærsla.
    • - Við notum hærri flokkinn (Art. 83(5)) sem hámark, þar sem leki persónuupplýsinga er í reynd meðhöndlaður þar.
    • - Líkanið tekur ekki tillit til skipulagningar samstæðna, geira (heilbrigðisþjónusta, fjármál), eða hvort atvikið er endurtekið.
    • - Skaðabætur samkvæmt Art. 82, einkaréttarlega kröfur og óbein kostnaður eru ekki innifalin.
    • - Svenskar sektir frá IMY hafa sögulega verið undir meðaltali ESB - niðurstaðan getur verið lægri í Svíþjóð.
    • - Niðurstaðan er leiðbeinandi og kemur ekki í stað lögfræðilegrar ráðgjafar.
    Heimildir og tilvísanir

    Smelltu á forsendu til að sjá nákvæmar tilvísanir í GDPR, EDPB og IMY. Neðanmálsgreinar [1]-[7] í texta hér að ofan tengjast hingað.

    Free playbook
    Skjáskot af flugstöðvarskjá Akira lausnarhugbúnaðarhópsins. Grænn einbreiður texti á svörtum bakgrunni með fyrirsögninni AKIRA í punktamynd. Textinn segir: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Hér fyrir neðan er skipanalisti: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Lækkaðu áhættuna

    Lækkaðu áhættuna áður en IMY hringir.

    Acronis-staflinn stöðvar leka á snemma stigi og Skyddad arbetsplats veitir ykkur þær upplýsingar sem eftirlitsaðilar biðja um. Bókið fund þar sem við förum yfir núverandi stöðu ykkar.