Qual o custo de um incidente de dados pessoais?
Quando um ataque exfiltra dados pessoais, já não é apenas um evento de TI. É um evento regulatório com obrigação de notificação, supervisão e multas sob o GDPR. Calcule a sua exposição abaixo.
do volume de negócios global total pode ser imposto por violações graves.
O somatório mais elevado de 4% e 20 M EUR é o limite.
Calcule a sua exposição.
Introduza o volume de negócios, o número de vítimas e as circunstâncias. O resultado é uma estimativa indicativa baseada no Art. 83 do GDPR e na prática do IMY, CNIL e Ireland DPC.
Dimensão da empresa
O volume de negócios anual define o limite legal
- 1Fórmula 1 - Limite legalMaior entre 4 % de 250 M ou 20 M EUR230.000.000 kr
- 2Fórmula 2 - Montante baseVolume × 0,3 % × escala para 25.000 afetados3.298.455 kr
- 3Fórmula 3 - Categoria de dadosDados pessoais comuns · ×1.03.298.455 kr
- 4Fórmula 4 - Agravantes e atenuantes+35 % · ±0 %4.452.914 kr
- 5Resultado provávelAbaixo do limite legal4.452.914 kr
Isto é o que foi realmente imposto.
Duas categorias de sanções.
Do volume de negócios global anual total. O montante mais elevado aplica-se.
- - Deficiências na segurança (Art. 32)
- - Notificação inadequada de incidentes (Art. 33-34)
- - Avaliação de impacto em falta (Art. 35)
- - DPO em falta ou incorreto (Art. 37-39)
Do volume de negócios global anual total. O montante mais elevado aplica-se.
- - Tratamento ilegal (Art. 5-7, 9)
- - Violação dos direitos dos titulares de dados (Art. 12-22)
- - Transferências ilegais para países terceiros (Art. 44-49)
- - Infração de decisões de supervisão
É assim que a calculadora calcula.
O modelo é uma estimativa transparente - não uma previsão legal. Cada número é uma calibração para as práticas do IMY, CNIL, Ireland DPC e CNPD, não um valor de referência oficial.
O teto é o maior de 4% do volume de negócios global anual total ou 20 milhões de EUR (Art. 83(5) do RGPD)[1]. Usamos a taxa de câmbio 11.5 kr/EUR para comparar os dois em SEK[5].
cap = max(omsättning × 0,04, 20 000 000 × 11.5)A base parte de 0,3% do volume de negócios, multiplicada por uma escala logarítmica do número de titulares de dados afetados[2]. 100 afetados dão ~0,3×, 10 000 dão ~1×, 1 milhão dá ~1,5× do fator base. O fator base total é escalado por 4 para que os resultados realistas típicos fiquem na mesma ordem de magnitude que as decisões reais de supervisão.
skala = max(0,3, log10(max(100, drabbade)) / 4)
bas = omsättning × 0,003 × skala × 4Dados sensíveis (Art. 9) e dados de crianças pesam mais na avaliação da supervisão[3]. Os multiplicadores são calibrados em relação a decisões publicadas.
- Dados pessoais comuns×1.0
- Dados sensíveis (Art. 9)×1.7
- Dados de crianças×1.4
Circunstâncias agravantes adicionam à base. Circunstâncias atenuantes deduzem[4]. As atenuantes nunca podem reduzir o resultado para menos de 40% da base.
agg = 1 + Σ(försvårande %)
mit = max(0,4, 1 - Σ(förmildrande %))
utfall = min(cap, bas × agg × mit)- Provável: o resultado da fórmula acima, limitado ao teto legal.
- Mais provável (menor): 55% do resultado provável - reflete que a supervisão muitas vezes resulta em valores mais baixos na primeira infração.
- Pior cenário: o teto legal de acordo com o Art. 83(5).
- - Taxa de câmbio estática 11.5 kr/EUR, sem atualização diária.
- - Usamos a categoria superior (Art. 83(5)) como teto, uma vez que a exfiltração de dados pessoais é, na prática, tratada nessa categoria.
- - O modelo não considera a estrutura do grupo, o setor (saúde, finanças) ou se o incidente é repetido.
- - Indemnizações ao abrigo do Art. 82, reclamações de direito civil e custos indiretos não são incluídos.
- - As sanções suecas do IMY têm historicamente sido inferiores à média da UE - o resultado pode ser menor na Suécia.
- - O resultado é indicativo e não substitui o aconselhamento jurídico.
Clique numa suposição para ver referências exatas ao GDPR, EDPB e IMY. As notas de rodapé [1]-[7] no texto acima ligam aqui.

Avoid the fine: a ransomware response that satisfies the regulator
Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.
Reduza o risco antes que o IMY ligue.
A pilha Acronis impede a exfiltração numa fase inicial e o Espaço de Trabalho Protegido fornece a documentação que a supervisão solicita. Agende uma revisão para examinarmos a sua situação atual.