Ryzyko · Kary GDPR

    Ile kosztuje incydent związany z danymi osobowymi?

    Kiedy atak wyodrębnia dane osobowe, nie jest to już tylko zdarzenie IT. To zdarzenie regulacyjne z obowiązkiem zgłaszania, nadzorem i karami zgodnie z RODO. Oblicz swoją ekspozycję poniżej.

    Art. 83(5) RODO
    4 %

    całkowitego globalnego rocznego obrotu można nałożyć za poważne naruszenia.

    Górny limit ustawowy
    20 M EUR

    Kwota wyższa z 4% i 20 mln EUR stanowi limit.

    Kalkulator

    Oblicz swoją ekspozycję.

    Podaj obrót, liczbę poszkodowanych i okoliczności. Wynik stanowi orientacyjne oszacowanie oparte na Art. 83 RODO oraz praktyce IMY, CNIL i Ireland DPC.

    Krok 1 z 4

    Wielkość firmy

    Roczny obrót wyznacza ustawowy pułap

    SEK250 000 000 kr
    Prawdopodobny wynik
    4 452 914 kr
    ≈ 387 210 EUR
    0Ustawowy limit 230 000 000 kr
    1.9 % ustawowego limitu
    Najniższy prawdopodobny
    2 449 103 kr
    Prawdopodobny
    4 452 914 kr
    Najgorszy przypadek
    10 261 494 kr
    Jak doszliśmy do tego wyniku
    1. 1
      Wzór 1 - Ustawowy pułap
      Większa z: 4 % z 250 M lub 20 mln EUR
      230 000 000 kr
    2. 2
      Wzór 2 - Kwota bazowa
      Obrót × 0,3 % × skala dla 25 000 osób
      3 298 455 kr
    3. 3
      Wzór 3 - Kategoria danych
      Zwykłe dane osobowe · ×1.0
      3 298 455 kr
    4. 4
      Wzór 4 - Obciążające i łagodzące
      +35 % · ±0 %
      4 452 914 kr
    5. 5
      Prawdopodobny wynik
      Poniżej ustawowego pułapu
      4 452 914 kr
    Orientacyjne oszacowanie oparte na Art. 83 RODO i praktyce. Rzeczywisty wynik jest ustalany przez organ nadzorczy (w Szwecji IMY) i zależy od wielu innych czynników niż te przedstawione tutaj. Kurs wymiany 11.5 kr/EUR.
    Rzeczywiste kary

    To są faktycznie nałożone kary.

    2023
    1,2 mld EUR
    Meta (Ireland DPC)
    Niezgodne z prawem transfery danych UE-USA
    2021
    746 M EUR
    Amazon (CNPD Luxemburg)
    Przetwarzanie bez ważnej podstawy
    2022
    405 M EUR
    Instagram (Ireland DPC)
    Udostępnione dane dzieci
    2022
    150 M EUR
    Google (CNIL Francja)
    Projektowanie plików cookie bez wyraźnego wyboru
    2023
    58 Mkr
    Spotify (IMY Szwecja)
    Uchybienia w wyciągach z rejestrów
    2022
    7,5 Mkr
    Klarna (IMY Szwecja)
    Niejasne informacje w przetwarzaniu
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Niewystarczające zabezpieczenia - dane dzieci ujawnione
    Co mówi RODO

    Dwie kategorie sankcji.

    Art. 83(4) - Niższa kategoria
    10 M EUR lub 2 %

    Całkowitego globalnego rocznego obrotu. Obowiązuje wyższa kwota.

    • - Naruszenia bezpieczeństwa (Art. 32)
    • - Niewystarczające zgłoszenie incydentu (Art. 33-34)
    • - Brak oceny skutków (Art. 35)
    • - Brak lub nieprawidłowy DPO (Art. 37-39)
    Art. 83(5) - Wyższa kategoria
    20 M EUR lub 4 %

    Całkowitego globalnego rocznego obrotu. Obowiązuje wyższa kwota.

    • - Niezgodne z prawem przetwarzanie (Art. 5-7, 9)
    • - Naruszenie praw osób, których dane dotyczą (Art. 12-22)
    • - Niezgodne z prawem przekazywanie danych do państwa trzeciego (Art. 44-49)
    • - Naruszenie decyzji organu nadzorczego
    Art. 83(2) - Czynniki brane pod uwagę
    ·Charakter, waga i czas trwania naruszenia
    ·Liczba poszkodowanych osób, których dane dotyczą, oraz zakres szkody
    ·Kategoria danych (dane wrażliwe mają większą wagę)
    ·Umyślność lub niedbalstwo
    ·Podjęte działania w celu ograniczenia szkody
    ·Wcześniejsze naruszenia
    ·Współpraca z organem nadzorczym
    ·Sposób uzyskania informacji o incydencie
    ·Środki techniczne i organizacyjne
    Koszty pośrednie

    Kary to tylko część rachunku.

    Odszkodowania od zarejestrowanych

    Art. 82 RODO daje każdej poszkodowanej osobie prawo do żądania odszkodowania. Pozwy zbiorowe stają się coraz powszechniejsze.

    Obowiązek zgłoszenia i PR

    Poszkodowani i organy nadzorcze muszą zostać poinformowani. Wizerunek w mediach kosztuje czas, opłaty agencji i markę.

    Utrata klientów

    Klienci B2B wymagają SOC2/ISO i rozwiązują umowy. Klienci B2C odchodzą po cichu.

    Składki ubezpieczeniowe w górę

    Ubezpieczenie cybernetyczne staje się droższe lub warunki są bardziej rygorystyczne po incydencie.

    Godziny DPO, prawników i konsultantów

    Forensyka, kwestie prawne i dialog z nadzorem łatwo pochłaniają 6-12 miesięcy pracy zewnętrznych specjalistów.

    Wartość marki

    Długoterminowy wpływ na wskaźnik zaufania, NPS i konwersję leadów.

    Metodologia i źródła

    W ten sposób kalkulator oblicza.

    Model jest transparentnym oszacowaniem - nie prognozą prawną. Każda liczba jest kalibracją na podstawie praktyki IMY, CNIL, Ireland DPC i CNPD, a nie oficjalną wartością referencyjną.

    Wzór 1 - Ustawowy pułap

    Limit to wyższa z 4% całkowitego światowego rocznego obrotu lub 20 mln EUR (Art. 83(5) RODO)[1]. Używamy kursu wymiany 11.5 kr/EUR, aby porównać te dwie kwoty w SEK[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Wzór 2 - Kwota bazowa

    Podstawa jest obliczana od 0,3% obrotu, pomnożona przez skalę logarytmiczną liczby poszkodowanych[2]. 100 poszkodowanych daje ~0,3×, 10 000 daje ~1×, 1 milion daje ~1,5× czynnika podstawowego. Całkowity czynnik podstawowy jest skalowany przez 4, tak aby typowe, realistyczne wyniki mieściły się w podobnym zakresie jak rzeczywiste decyzje nadzorcze.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Wzór 3 - Kategoria danych

    Dane wrażliwe (Art. 9) i dane dzieci mają większą wagę w ocenie organu nadzorczego[3]. Mnożniki są kalibrowane na podstawie opublikowanych decyzji.

    • Zwykłe dane osobowe×1.0
    • Dane wrażliwe (Art. 9)×1.7
    • Dane dzieci×1.4
    Wzór 4 - Obciążające i łagodzące

    Okoliczności obciążające dodają do podstawy. Okoliczności łagodzące odejmują[4]. Okoliczności łagodzące nigdy nie mogą obniżyć wyniku poniżej 40% podstawy.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Zakres (najniższy / prawdopodobny / najgorszy)
    • Prawdopodobny: wynik powyższego wzoru, ograniczony do ustawowego limitu.
    • Najniższy prawdopodobny: 55% prawdopodobnego wyniku - odzwierciedla, że nadzór często ustala niższe wartości w przypadku pierwszego naruszenia.
    • Najgorszy przypadek: ustawowy limit zgodnie z Art. 83(5).
    Założenia i ograniczenia
    • - Stały kurs wymiany 11.5 kr/EUR, brak codziennych aktualizacji.
    • - Używamy wyższej kategorii (Art. 83(5)) jako limitu, ponieważ wyciek danych osobowych jest w praktyce tam traktowany.
    • - Model nie uwzględnia struktury grupy korporacyjnej, sektora (opieka zdrowotna, finanse) ani tego, czy incydent się powtórzył.
    • - Odszkodowania zgodnie z Art. 82, roszczenia cywilnoprawne i koszty pośrednie nie są uwzględnione.
    • - Szwedzkie sankcje z IMY historycznie były niższe niż średnia w UE - wynik w Szwecji może być niższy.
    • - Wynik jest orientacyjny i nie zastępuje porady prawnej.
    Źródła i odnośniki

    Kliknij założenie, aby zobaczyć dokładne odniesienia do RODO, EDPB i IMY. Przypisy [1]-[7] w powyższym tekście prowadzą tutaj.

    Free playbook
    Zrzut ekranu terminala grupy ransomware Akira. Zielony tekst monospace na czarnym tle z nagłówkiem AKIRA w pixelart. Tekst brzmi: Cóż, jesteś tutaj. Oznacza to, że cierpisz z powodu incydentu cybernetycznego. Potraktuj nasze działania jako nieplanowany, wymuszony audyt twojej sieci pod kątem luk. Pamiętaj, że istnieje uczciwa cena, aby wszystko zniknęło. Nie spiesz się z oceną tego, co się dzieje - my to zrobiliśmy. Najlepszą rzeczą, jaką możesz zrobić, jest postępować zgodnie z naszymi instrukcjami, aby wrócić do codziennej rutyny. Ci, którzy wybiorą inną drogę, zostaną publicznie zawstydzeni. Pamiętaj. Nie jesteś w stanie odzyskać danych bez naszej pomocy. Twoje dane już zniknęły. Poniżej znajduje się lista poleceń: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Zmniejsz ryzyko

    Zmniejsz ryzyko zanim IMY zadzwoni.

    Stos Acronis zatrzymuje wycieki na wczesnym etapie, a Skyddad arbetsplats zapewnia dokumentację, której wymaga nadzór. Umów się na spotkanie, a przeanalizujemy Twoją obecną sytuację.