Risico · GDPR-boetes

    Wat kost een persoonsgegevensincident?

    Als een aanval persoonsgegevens exfiltreert, is het niet langer alleen een IT-incident. Het is een regelgevende gebeurtenis met meldingsplicht, toezicht en boetes onder de GDPR. Bereken uw blootstelling hieronder.

    Art. 83(5) GDPR
    4 %

    van de totale wereldwijde jaaromzet kan worden opgelegd voor ernstige overtredingen.

    Wettelijk plafond
    20 M EUR

    Het hogere bedrag van 4 % en 20 M EUR is het plafond.

    Calculator

    Bereken uw blootstelling.

    Voer omzet, aantal getroffenen en omstandigheden in. Het resultaat is een indicatieve schatting gebaseerd op Art. 83 GDPR en de praktijk van IMY, CNIL en Ireland DPC.

    Stap 1 van 4

    Bedrijfsomvang

    Jaaromzet bepaalt het wettelijke maximum

    SEK250.000.000 kr
    Waarschijnlijke uitkomst
    4.452.914 kr
    ≈ 387.210 EUR
    0Wettelijk plafond 230.000.000 kr
    1.9 % van wettelijk plafond
    Laagste waarschijnlijke
    2.449.103 kr
    Waarschijnlijk
    4.452.914 kr
    Ergste geval
    10.261.494 kr
    Zo zijn we hier beland
    1. 1
      Formule 1 - Wettelijk maximum
      Hoger van 4 % van 250 M of 20 M EUR
      230.000.000 kr
    2. 2
      Formule 2 - Basisbedrag
      Omzet × 0,3 % × schaal voor 25.000 getroffenen
      3.298.455 kr
    3. 3
      Formule 3 - Datacategorie
      Gangbare persoonsgegevens · ×1.0
      3.298.455 kr
    4. 4
      Formule 4 - Verzwarend en verzachtend
      +35 % · ±0 %
      4.452.914 kr
    5. 5
      Waarschijnlijke uitkomst
      Onder wettelijk maximum
      4.452.914 kr
    Indicatieve schatting gebaseerd op Art. 83 GDPR en de praktijk. De feitelijke uitkomst wordt bepaald door de toezichthoudende autoriteit (in Zweden IMY) en wordt beïnvloed door veel meer factoren dan hier weergegeven. Wisselkoers 11.5 kr/EUR.
    Werkelijke boetes

    Dit is daadwerkelijk opgelegd.

    2023
    1,2 mdr EUR
    Meta (Ireland DPC)
    Onwettige gegevensoverdracht EU-VS
    2021
    746 M EUR
    Amazon (CNPD Luxemburg)
    Verwerking zonder geldige grondslag
    2022
    405 M EUR
    Instagram (Ireland DPC)
    Gegevens van kinderen blootgesteld
    2022
    150 M EUR
    Google (CNIL Frankrijk)
    Cookie-ontwerp zonder duidelijke keuze
    2023
    58 Mkr
    Spotify (IMY Sverige)
    Gebreken in uitoefening van het recht op inzage
    2022
    7,5 Mkr
    Klarna (IMY Sverige)
    Onduidelijke informatie bij verwerking
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Onvoldoende beveiliging - kindergegevens blootgesteld
    Wat de GDPR zegt

    Twee categorieën van sancties.

    Art. 83(4) - Lagere categorie
    10 M EUR of 2 %

    Van de totale wereldwijde jaaromzet. Het hogere bedrag geldt.

    • - Gebreken in beveiliging (Art. 32)
    • - Gebrekkige melding van incident (Art. 33-34)
    • - Ontbrekende gegevensbeschermingseffectbeoordeling (Art. 35)
    • - Ontbrekende of incorrecte DPO (Art. 37-39)
    Art. 83(5) - Hogere categorie
    20 M EUR of 4 %

    Van de totale wereldwijde jaaromzet. Het hogere bedrag geldt.

    • - Onrechtmatige verwerking (Art. 5-7, 9)
    • - Schending van rechten van betrokkenen (Art. 12-22)
    • - Onrechtmatige doorgiften naar derde landen (Art. 44-49)
    • - Overtreding van toezichtbesluiten
    Art. 83(2) - Factoren die meewegen
    ·Aard, ernst en duur van de overtreding
    ·Aantal betrokkenen en omvang van de schade
    ·Gegevenscategorie (gevoelige gegevens wegen zwaarder)
    ·Opzet of nalatigheid
    ·Genomen maatregelen om schade te beperken
    ·Eerdere overtredingen
    ·Medewerking met toezichthoudende autoriteit
    ·Manier van kennisname van het incident
    ·Technische en organisatorische maatregelen
    Indirecte kosten

    De boetes zijn slechts een deel van de rekening.

    Schadevergoeding van betrokkenen

    Art. 82 GDPR geeft elke betrokkene het recht op schadevergoeding. Groepsvorderingen worden steeds gebruikelijker.

    Meldingsplicht en PR

    Betrokkenen en toezichthouder moeten worden geïnformeerd. De mediabild kost tijd, bureaukosten en merkwaarde.

    Klantverlies

    B2B-klanten eisen SOC2/ISO en zeggen contracten op. B2C-klanten vertrekken stilzwijgend.

    Verzekeringspremies omhoog

    Cyberverzekering wordt duurder of krijgt strengere voorwaarden na een incident.

    DPO-, juridische en adviesuren

    Forensisch onderzoek, juridische zaken en dialoog met toezichthouders nemen gemakkelijk 6-12 maanden externe tijd in beslag.

    Merkwaarde

    Langdurig effect op trust-score, NPS en lead-conversie.

    Methodologie en bronnen

    Zo berekent de calculator.

    Het model is een transparante schatting - geen juridische prognose. Elk cijfer is een kalibratie tegen de praktijk van IMY, CNIL, Ireland DPC en CNPD, geen officiële richtwaarde.

    Formule 1 - Wettelijk maximum

    Het plafond is het hogere van 4 % van de totale wereldwijde jaaromzet of 20 M EUR (Art. 83(5) GDPR)[1]. We gebruiken de wisselkoers 11.5 kr/EUR om de twee in SEK te vergelijken[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Formule 2 - Basisbedrag

    De basis is 0,3 % van de omzet, vermenigvuldigd met een logaritmische schaal voor het aantal getroffenen[2]. 100 getroffenen levert ~0,3× op, 10.000 levert ~1× op, 1 miljoen levert ~1,5× op van de basisfactor. De totale basisfactor wordt met 4 geschaald, zodat typisch realistische uitkomsten in dezelfde orde van grootte vallen als feitelijke besluiten van toezichthouders.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Formule 3 - Datacategorie

    Gevoelige gegevens (Art. 9) en gegevens van kinderen wegen zwaarder in de beoordeling van de toezichthouder[3]. De multipliers zijn gekalibreerd tegen gepubliceerde besluiten.

    • Gangbare persoonsgegevens×1.0
    • Gevoelige gegevens (Art. 9)×1.7
    • Gegevens van kinderen×1.4
    Formule 4 - Verzwarend en verzachtend

    Verzwarende omstandigheden tellen op bij de basis. Verzachtende omstandigheden trekken af[4]. Verzachtende omstandigheden kunnen de uitkomst nooit tot onder de 40 % van de basis verlagen.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Het bereik (laagste / waarschijnlijk / ergste)
    • Waarschijnlijk: het resultaat van de bovenstaande formule, beperkt tot het wettelijke plafond.
    • Laagste waarschijnlijke: 55 % van de waarschijnlijke uitkomst - weerspiegelt dat toezicht vaak lager uitvalt bij de eerste overtreding.
    • Ergste geval: het wettelijke plafond volgens Art. 83(5).
    Aannames en beperkingen
    • - Vaste wisselkoers 11.5 kr/EUR, geen dagelijkse update.
    • - We gebruiken de hogere categorie (Art. 83(5)) als plafond, omdat exfiltratie van persoonsgegevens in de praktijk hieronder valt.
    • - Het model houdt geen rekening met concernstructuur, sector (zorg, financiën), of als het incident herhaaldelijk is.
    • - Schadevergoeding volgens Art. 82, civielrechtelijke claims en indirecte kosten zijn niet inbegrepen.
    • - Zweedse sancties van IMY lagen historisch onder het EU-gemiddelde - de uitkomst kan in Zweden lager zijn.
    • - Het resultaat is indicatief en vervangt geen juridisch advies.
    Bronnen en referenties

    Klik op een aanname om exacte verwijzingen naar GDPR, EDPB en IMY te zien. De voetnoten [1]-[7] in de bovenstaande tekst linken hiernaar.

    Free playbook
    Schermafbeelding van het terminalsysteem van de Akira-ransomwaregroep. Groene monospace-tekst op een zwarte achtergrond met de titel AKIRA in pixelart. De tekst luidt: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Hieronder staat een lijst met commando's: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Verlaag het risico

    Verlaag het risico voordat IMY belt.

    De Acronis-stack stopt exfiltratie in een vroeg stadium en 'Skyddad arbetsplats' biedt u de documentatie waar de toezichthouders om vragen. Boek een bespreking en we analyseren uw huidige situatie.