Rischio · Sanzioni GDPR

    Quanto costa un incidente di sicurezza dei dati?

    Quando un attacco esfiltra i dati personali, non è più solo un evento IT. È un evento normativo con obbligo di notifica, supervisione e multe ai sensi del GDPR. Calcola la tua esposizione di seguito.

    Art. 83(5) GDPR
    4 %

    del fatturato annuo globale totale può essere inflitto per gravi violazioni.

    Massimale legale
    20 M EUR

    La somma maggiore tra il 4% e i 20 M EUR è il massimale.

    Calcolatore

    Calcola la tua esposizione.

    Inserisci il fatturato, il numero di interessati e le circostanze. Il risultato è una stima indicativa basata sull'Art. 83 del GDPR e la prassi di IMY, CNIL e Ireland DPC.

    Passo 1 di 4

    Dimensione dell'azienda

    Il fatturato annuo fissa il tetto legale

    SEK250.000.000 kr
    Esito probabile
    4.452.914 kr
    ≈ 387.210 EUR
    0Massimale legale 230.000.000 kr
    1.9 % del massimale legale
    Più basso probabile
    2.449.103 kr
    Probabile
    4.452.914 kr
    Caso peggiore
    10.261.494 kr
    Come siamo arrivati qui
    1. 1
      Formula 1 - Tetto legale
      Maggiore tra 4 % di 250 M o 20 M EUR
      230.000.000 kr
    2. 2
      Formula 2 - Importo base
      Fatturato × 0,3 % × scala per 25.000 interessati
      3.298.455 kr
    3. 3
      Formula 3 - Categoria di dati
      Dati personali comuni · ×1.0
      3.298.455 kr
    4. 4
      Formula 4 - Aggravanti e attenuanti
      +35 % · ±0 %
      4.452.914 kr
    5. 5
      Risultato probabile
      Sotto il tetto legale
      4.452.914 kr
    Stima indicativa basata sull'Art. 83 GDPR e sulla prassi. L'esito effettivo è determinato dall'autorità di vigilanza (in Svezia IMY) ed è influenzato da molti più fattori di quelli qui mostrati. Tasso di cambio 11.5 kr/EUR.
    Multe reali

    Questo è quello che è stato effettivamente inflitto.

    2023
    1,2 Mrd EUR
    Meta (Ireland DPC)
    Trasferimenti di dati illegali UE-USA
    2021
    746 M EUR
    Amazon (CNPD Luxemburg)
    Trattamento senza base giuridica valida
    2022
    405 M EUR
    Instagram (Ireland DPC)
    Dati dei minori esposti
    2022
    150 M EUR
    Google (CNIL Francia)
    Design dei cookie senza scelta chiara
    2023
    58 Mkr
    Spotify (IMY Sverige)
    Mancanze nell'esercizio dei diritti dell'interessato
    2022
    7,5 Mkr
    Klarna (IMY Sverige)
    Informazioni poco chiare durante il trattamento
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Sicurezza insufficiente - dati di minori esposti
    Cosa dice il GDPR

    Due categorie di sanzioni.

    Art. 83(4) - Categoria inferiore
    10 M EUR o 2 %

    Del fatturato annuo globale totale. Si applica la somma maggiore.

    • - Mancanze nella sicurezza (Art. 32)
    • - Notifica insufficiente di un incidente (Art. 33-34)
    • - Valutazione d'impatto mancante (Art. 35)
    • - DPO mancante o errato (Art. 37-39)
    Art. 83(5) - Categoria superiore
    20 M EUR o 4 %

    Del fatturato annuo globale totale. Si applica la somma maggiore.

    • - Trattamento illecito (Art. 5-7, 9)
    • - Violazione dei diritti degli interessati (Art. 12-22)
    • - Trasferimenti illeciti verso paesi terzi (Art. 44-49)
    • - Violazione di decisioni dell'autorità di vigilanza
    Art. 83(2) - Fattori da considerare
    ·Tipo, gravità e durata della violazione
    ·Numero di interessati coinvolti e entità del danno
    ·Categoria di dati (i dati sensibili hanno maggior peso)
    ·Intenzione o negligenza
    ·Misure adottate per limitare il danno
    ·Violazioni precedenti
    ·Cooperazione con l'autorità di vigilanza
    ·Modalità di conoscenza dell'incidente
    ·Misure tecniche e organizzative
    Costi indiretti

    Le multe sono solo una parte del conto.

    Risarcimento da parte degli interessati

    L'Art. 82 del GDPR conferisce a ogni interessato il diritto di chiedere un risarcimento. Le azioni collettive stanno diventando più comuni.

    Obbligo di notifica e PR

    Gli interessati e l'autorità di vigilanza devono essere informati. L'immagine mediatica costa in tempo, onorari di agenzia e marchio.

    Perdite di clienti

    I clienti B2B richiedono SOC2/ISO e rescindono i contratti. I clienti B2C silenziosamente abbandonano.

    Aumento dei premi assicurativi

    L'assicurazione informatica diventa più costosa o le condizioni più rigorose dopo un incidente.

    Ore di DPO, avvocati e consulenti

    La forense, la consulenza legale e il dialogo con l'autorità di vigilanza richiedono facilmente 6-12 mesi di tempo esterno.

    Valore del marchio

    Effetto a lungo termine sul punteggio di fiducia, sull'NPS e sulla conversione dei lead.

    Metodologia e fonti

    Ecco come calcola il calcolatore.

    Il modello è una stima trasparente - non una previsione legale. Ogni cifra è una calibrazione rispetto alla prassi di IMY, CNIL, Ireland DPC e CNPD, non un valore di riferimento ufficiale.

    Formula 1 - Tetto legale

    Il massimale è il valore maggiore tra il 4% del fatturato annuo globale totale o 20 M EUR (Art. 83(5) GDPR)[1]. Utilizziamo il tasso di cambio 11.5 kr/EUR per confrontare i due in SEK[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Formula 2 - Importo base

    La base parte dallo 0,3% del fatturato, moltiplicato per una scala logaritmica del numero di interessati[2]. 100 interessati danno ~0,3×, 10 000 danno ~1×, 1 milione dà ~1,5× del fattore base. Il fattore base totale è scalato per 4 in modo che i risultati realistici tipici rientrino nello stesso ordine di grandezza delle decisioni effettive di supervisione.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Formula 3 - Categoria di dati

    I dati sensibili (Art. 9) e i dati dei minori hanno maggior peso nella valutazione dell'autorità di vigilanza[3]. I moltiplicatori sono calibrati rispetto a decisioni pubblicate.

    • Dati personali comuni×1.0
    • Dati sensibili (Art. 9)×1.7
    • Dati dei minori×1.4
    Formula 4 - Aggravanti e attenuanti

    Le circostanze aggravanti si aggiungono alla base. Le circostanze attenuanti riducono[4]. Le attenuanti non possono mai ridurre il risultato al di sotto del 40% della base.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Intervallo (minimo / probabile / peggiore)
    • Probabile: il risultato della formula sopra, limitato dal massimale legale.
    • Più basso probabile: 55% del risultato probabile - riflette che la supervisione spesso si colloca più in basso alla prima violazione.
    • Caso peggiore: il massimale legale ai sensi dell'Art. 83(5).
    Presupposti e limitazioni
    • - Tasso di cambio statico 11.5 kr/EUR, nessun aggiornamento giornaliero.
    • - Utilizziamo la categoria superiore (Art. 83(5)) come massimale, poiché l'esfiltrazione di dati personali è in pratica gestita lì.
    • - Il modello non tiene conto della struttura del gruppo, del settore (sanità, finanza) o se l'incidente è ripetuto.
    • - Il risarcimento ai sensi dell'Art. 82, le rivendicazioni civili e i costi indiretti non sono inclusi.
    • - Le sanzioni svedesi dell'IMY sono storicamente inferiori alla media UE - il risultato potrebbe essere inferiore in Svezia.
    • - Il risultato è indicativo e non sostituisce la consulenza legale.
    Fonti e riferimenti

    Clicca su un presupposto per vedere riferimenti esatti al GDPR, EDPB e IMY. Le note [1]-[7] nel testo sopra sono collegate qui.

    Free playbook
    Screenshot della schermata del terminale del gruppo ransomware Akira. Testo verde monospace su sfondo nero con il titolo AKIRA in pixel art. Il testo recita: Ebbene, eccoti qui. Significa che stai subendo un incidente informatico proprio ora. Considera le nostre azioni come un audit forzato non programmato della tua rete per individuare vulnerabilità. Tieni presente che c'è un prezzo equo per far sì che tutto svanisca. Non affrettarti a valutare cosa sta succedendo - lo abbiamo già fatto noi. La cosa migliore che puoi fare è seguire le nostre istruzioni per tornare alla tua routine quotidiana. Chi sceglie un percorso diverso sarà pubblicamente messo alla gogna qui. Ricorda. Non puoi recuperare senza il nostro aiuto. I tuoi dati sono già spariti. Sotto c'è una lista di comandi: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Riduci il rischio

    Riduci il rischio prima che IMY chiami.

    Lo stack Acronis blocca l'esfiltrazione in una fase precoce e Skyddad arbetsplats ti fornisce la documentazione che l'autorità di vigilanza richiede. Prenota un incontro per esaminare la tua situazione attuale.