Risiko · GDPR-bøter

    Hva koster en personopplysningshendelse?

    Når et angrep exfiltrerer personopplysninger er det ikke lenger bare en IT-hendelse. Det er en regulatorisk hendelse med varslingsplikt, tilsyn og bøter under GDPR. Beregn deres eksponering nedenfor.

    Art. 83(5) GDPR
    4 %

    av total global årsomsetning kan dømmes ut for alvorlige brudd.

    Statutært tak
    20 M EUR

    Den høyeste summen av 4 % og 20 M EUR er taket.

    Kalkulator

    Beregn deres eksponering.

    Angi omsetning, antall berørte og omstendigheter. Resultatet er et veiledende estimat basert på Art. 83 GDPR og praksis fra IMY, CNIL og Ireland DPC.

    Steg 1 av 4

    Selskapets størrelse

    Årsomsetning setter det lovlige taket

    SEK250 000 000 kr
    Sannsynlig utfall
    4 452 914 kr
    ≈ 387 210 EUR
    0Statutært tak 230 000 000 kr
    1.9 % av statutært tak
    Lavest trolig
    2 449 103 kr
    Sannsynlig
    4 452 914 kr
    Verst tenkelig
    10 261 494 kr
    Slik kom vi hit
    1. 1
      Formel 1 - Lovbestemt tak
      Høyere av 4 % av 250 M eller 20 M EUR
      230 000 000 kr
    2. 2
      Formel 2 - Grunnbeløp
      Omsetning × 0,3 % × skala for 25 000 berørte
      3 298 455 kr
    3. 3
      Formel 3 - Datakategori
      Vanlige personopplysninger · ×1.0
      3 298 455 kr
    4. 4
      Formel 4 - Skjerpende og formildende
      +35 % · ±0 %
      4 452 914 kr
    5. 5
      Sannsynlig utfall
      Under lovbestemt tak
      4 452 914 kr
    Veiledende estimat basert på Art. 83 GDPR og praksis. Faktisk utfall avgjøres av tilsynsmyndigheten (i Sverige IMY) og påvirkes av mange flere faktorer enn de som vises her. Vekslingskurs 11.5 kr/EUR.
    Reelle bøter

    Dette er faktisk blitt idømt.

    2023
    1,2 mrd EUR
    Meta (Ireland DPC)
    Ulovlige dataoverføringer EU-USA
    2021
    746 M EUR
    Amazon (CNPD Luxemburg)
    Behandling uten gyldig grunnlag
    2022
    405 M EUR
    Instagram (Ireland DPC)
    Barns opplysninger eksponert
    2022
    150 M EUR
    Google (CNIL Frankrike)
    Cookie-design uten tydelig valg
    2023
    58 Mkr
    Spotify (IMY Sverige)
    Mangler i registeruttrekk
    2022
    7,5 Mkr
    Klarna (IMY Sverige)
    Utydelig informasjon ved behandling
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Utilstrekkelig sikkerhet - barnedata eksponert
    Hva GDPR sier

    To kategorier av sanksjoner.

    Art. 83(4) - Lavere kategori
    10 M EUR eller 2 %

    Av total global årsomsetning. Den høyeste summen gjelder.

    • - Mangler ved sikkerhet (Art. 32)
    • - Mangelfull melding av hendelse (Art. 33-34)
    • - Manglende konsekvensvurdering (Art. 35)
    • - Manglende eller feilaktig DPO (Art. 37-39)
    Art. 83(5) - Høyere kategori
    20 M EUR eller 4 %

    Av total global årsomsetning. Den høyeste summen gjelder.

    • - Ulovlig behandling (Art. 5-7, 9)
    • - Krenkelse av registrertes rettigheter (Art. 12-22)
    • - Ulovlige overføringer til tredjeland (Art. 44-49)
    • - Brudd mot tilsynsvedtak
    Art. 83(2) - Faktorer som veier inn
    ·Type, alvorlighetsgrad og varighet av overtredelsen
    ·Antall berørte registrerte og omfanget av skaden
    ·Datakategori (sensitive opplysninger veier tyngre)
    ·Forsett eller uaktsomhet
    ·Tiltak iverksatt for å begrense skade
    ·Tidligere overtredelser
    ·Samarbeid med tilsynsmyndighet
    ·Måte kunnskap om hendelsen ble oppnådd
    ·Tekniske og organisatoriske tiltak
    Indirekte kostnader

    Bøtene er bare én del av regningen.

    Erstatning fra registrerte

    Art. 82 GDPR gir hver berørte rett til å kreve erstatning. Gruppesøksmål blir vanligere.

    Varslingsplikt og PR

    Berørte og tilsyn skal informeres. Mediebildet koster i tid, byråhonorar og varemerke.

    Kundetap

    B2B-kunder krever SOC2/ISO og sier opp avtaler. B2C-kunder forlater stille.

    Forsikringspremier opp

    Cyberforsikring blir dyrere eller vilkårene strengere etter en hendelse.

    DPO-, jurist- og konsulenttimer

    Forensikk, jus og tilsynsdialog drar lett 6-12 måneders ekstern tid.

    Verdien av varemerket

    Langvarig effekt på trust-score, NPS og lead-konvertering.

    Metodikk og kilder

    Slik regner kalkulatoren.

    Modellen er et transparent estimat - ikke en juridisk prognose. Hvert tall er en kalibrering mot praksis fra IMY, CNIL, Ireland DPC og CNPD, ikke en offisiell retningslinje.

    Formel 1 - Lovbestemt tak

    Taket er det høyeste av 4 % av total global årsomsetning eller 20 M EUR (Art. 83(5) GDPR)[1]. Vi bruker vekslingskursen 11.5 kr/EUR for å sammenligne de to i SEK[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Formel 2 - Grunnbeløp

    Grunnlaget er 0,3 % av omsetningen, multiplisert med en logaritmisk skala basert på antall berørte[2]. 100 berørte gir ~0,3×, 10 000 gir ~1×, 1 million gir ~1,5× av grunnfaktoren. Den totale grunnfaktoren skaleres med 4 slik at typiske realistiske utfall havner i samme sjikt som faktiske tilsynsvedtak.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Formel 3 - Datakategori

    Sensitive opplysninger (Art. 9) og barns opplysninger veier tyngre i tilsynets vurdering[3]. Multiplikatorene er kalibrert mot publiserte avgjørelser.

    • Vanlige personopplysninger×1.0
    • Sensitive opplysninger (Art. 9)×1.7
    • Barns opplysninger×1.4
    Formel 4 - Skjerpende og formildende

    Skjerpende omstendigheter legger til basen. Formildende omstendigheter trekker fra[4]. Formildende kan aldri senke utfallet under 40 % av basen.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Spenn (laveste / sannsynlig / verste)
    • Sannsynlig: resultatet av formelen ovenfor, begrenset til statutært tak.
    • Lavest trolig: 55 % av sannsynlig utfall - gjenspeiler at tilsyn ofte lander lavere ved første overtredelse.
    • Verst tenkelig: det statutære taket i henhold til Art. 83(5).
    Antakelser og begrensninger
    • - Statisk vekslingskurs 11.5 kr/EUR, ingen daglig oppdatering.
    • - Vi bruker den høyere kategorien (Art. 83(5)) som tak, ettersom exfiltrering av personopplysninger i praksis håndteres der.
    • - Modellen tar ikke hensyn til konsernstruktur, sektor (helse, finans), eller om hendelsen er gjentatt.
    • - Erstatning i henhold til Art. 82, sivilrettslige krav og indirekte kostnader er ikke inkludert.
    • - Svenske sanksjoner fra IMY har historisk ligget under EU-snittet - utfallet kan være lavere i Sverige.
    • - Resultatet er veiledende og erstatter ikke juridisk rådgivning.
    Kilder og henvisninger

    Klikk på en antakelse for å se nøyaktige henvisninger til GDPR, EDPB og IMY. Fotnotene [1]-[7] i teksten ovenfor lenker hit.

    Free playbook
    Skjermdump av Akira løsepengevirusgruppens terminalskjerm. Grønn monospace-tekst på svart bakgrunn med tittelen AKIRA i pikselkunst. Teksten lyder: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Nedenfor er en kommandoliste: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Senk risikoen

    Senk risikoen før IMY ringer.

    Acronis-stacken stopper exfiltrering i et tidlig stadium, og Skyddad arbetsplats gir dere dokumentasjonen tilsynet spør etter. Bestill en gjennomgang så går vi gjennom deres nåværende situasjon.