Wat kost een persoonsgegevensincident?
Als een aanval persoonsgegevens exfiltreert, is het niet langer alleen een IT-incident. Het is een regelgevende gebeurtenis met meldingsplicht, toezicht en boetes onder de GDPR. Bereken uw blootstelling hieronder.
van de totale wereldwijde jaaromzet kan worden opgelegd voor ernstige overtredingen.
Het hogere bedrag van 4 % en 20 M EUR is het plafond.
Bereken uw blootstelling.
Voer omzet, aantal getroffenen en omstandigheden in. Het resultaat is een indicatieve schatting gebaseerd op Art. 83 GDPR en de praktijk van IMY, CNIL en Ireland DPC.
Bedrijfsomvang
Jaaromzet bepaalt het wettelijke maximum
- 1Formule 1 - Wettelijk maximumHoger van 4 % van 250 M of 20 M EUR230.000.000 kr
- 2Formule 2 - BasisbedragOmzet × 0,3 % × schaal voor 25.000 getroffenen3.298.455 kr
- 3Formule 3 - DatacategorieGangbare persoonsgegevens · ×1.03.298.455 kr
- 4Formule 4 - Verzwarend en verzachtend+35 % · ±0 %4.452.914 kr
- 5Waarschijnlijke uitkomstOnder wettelijk maximum4.452.914 kr
Dit is daadwerkelijk opgelegd.
Twee categorieën van sancties.
Van de totale wereldwijde jaaromzet. Het hogere bedrag geldt.
- - Gebreken in beveiliging (Art. 32)
- - Gebrekkige melding van incident (Art. 33-34)
- - Ontbrekende gegevensbeschermingseffectbeoordeling (Art. 35)
- - Ontbrekende of incorrecte DPO (Art. 37-39)
Van de totale wereldwijde jaaromzet. Het hogere bedrag geldt.
- - Onrechtmatige verwerking (Art. 5-7, 9)
- - Schending van rechten van betrokkenen (Art. 12-22)
- - Onrechtmatige doorgiften naar derde landen (Art. 44-49)
- - Overtreding van toezichtbesluiten
Zo berekent de calculator.
Het model is een transparante schatting - geen juridische prognose. Elk cijfer is een kalibratie tegen de praktijk van IMY, CNIL, Ireland DPC en CNPD, geen officiële richtwaarde.
Het plafond is het hogere van 4 % van de totale wereldwijde jaaromzet of 20 M EUR (Art. 83(5) GDPR)[1]. We gebruiken de wisselkoers 11.5 kr/EUR om de twee in SEK te vergelijken[5].
cap = max(omsättning × 0,04, 20 000 000 × 11.5)De basis is 0,3 % van de omzet, vermenigvuldigd met een logaritmische schaal voor het aantal getroffenen[2]. 100 getroffenen levert ~0,3× op, 10.000 levert ~1× op, 1 miljoen levert ~1,5× op van de basisfactor. De totale basisfactor wordt met 4 geschaald, zodat typisch realistische uitkomsten in dezelfde orde van grootte vallen als feitelijke besluiten van toezichthouders.
skala = max(0,3, log10(max(100, drabbade)) / 4)
bas = omsättning × 0,003 × skala × 4Gevoelige gegevens (Art. 9) en gegevens van kinderen wegen zwaarder in de beoordeling van de toezichthouder[3]. De multipliers zijn gekalibreerd tegen gepubliceerde besluiten.
- Gangbare persoonsgegevens×1.0
- Gevoelige gegevens (Art. 9)×1.7
- Gegevens van kinderen×1.4
Verzwarende omstandigheden tellen op bij de basis. Verzachtende omstandigheden trekken af[4]. Verzachtende omstandigheden kunnen de uitkomst nooit tot onder de 40 % van de basis verlagen.
agg = 1 + Σ(försvårande %)
mit = max(0,4, 1 - Σ(förmildrande %))
utfall = min(cap, bas × agg × mit)- Waarschijnlijk: het resultaat van de bovenstaande formule, beperkt tot het wettelijke plafond.
- Laagste waarschijnlijke: 55 % van de waarschijnlijke uitkomst - weerspiegelt dat toezicht vaak lager uitvalt bij de eerste overtreding.
- Ergste geval: het wettelijke plafond volgens Art. 83(5).
- - Vaste wisselkoers 11.5 kr/EUR, geen dagelijkse update.
- - We gebruiken de hogere categorie (Art. 83(5)) als plafond, omdat exfiltratie van persoonsgegevens in de praktijk hieronder valt.
- - Het model houdt geen rekening met concernstructuur, sector (zorg, financiën), of als het incident herhaaldelijk is.
- - Schadevergoeding volgens Art. 82, civielrechtelijke claims en indirecte kosten zijn niet inbegrepen.
- - Zweedse sancties van IMY lagen historisch onder het EU-gemiddelde - de uitkomst kan in Zweden lager zijn.
- - Het resultaat is indicatief en vervangt geen juridisch advies.
Klik op een aanname om exacte verwijzingen naar GDPR, EDPB en IMY te zien. De voetnoten [1]-[7] in de bovenstaande tekst linken hiernaar.

Avoid the fine: a ransomware response that satisfies the regulator
Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.
Verlaag het risico voordat IMY belt.
De Acronis-stack stopt exfiltratie in een vroeg stadium en 'Skyddad arbetsplats' biedt u de documentatie waar de toezichthouders om vragen. Boek een bespreking en we analyseren uw huidige situatie.