Risco · Multas GDPR

    Qual o custo de um incidente de dados pessoais?

    Quando um ataque exfiltra dados pessoais, já não é apenas um evento de TI. É um evento regulatório com obrigação de notificação, supervisão e multas sob o GDPR. Calcule a sua exposição abaixo.

    Art. 83(5) GDPR
    4 %

    do volume de negócios global total pode ser imposto por violações graves.

    Teto legal
    20 M EUR

    O somatório mais elevado de 4% e 20 M EUR é o limite.

    Calculadora

    Calcule a sua exposição.

    Introduza o volume de negócios, o número de vítimas e as circunstâncias. O resultado é uma estimativa indicativa baseada no Art. 83 do GDPR e na prática do IMY, CNIL e Ireland DPC.

    Passo 1 de 4

    Dimensão da empresa

    O volume de negócios anual define o limite legal

    SEK250.000.000 kr
    Resultado provável
    4.452.914 kr
    ≈ 387.210 EUR
    0Teto legal 230.000.000 kr
    1.9 % do teto legal
    Mais provável (menor)
    2.449.103 kr
    Provável
    4.452.914 kr
    Pior cenário
    10.261.494 kr
    Como chegámos aqui
    1. 1
      Fórmula 1 - Limite legal
      Maior entre 4 % de 250 M ou 20 M EUR
      230.000.000 kr
    2. 2
      Fórmula 2 - Montante base
      Volume × 0,3 % × escala para 25.000 afetados
      3.298.455 kr
    3. 3
      Fórmula 3 - Categoria de dados
      Dados pessoais comuns · ×1.0
      3.298.455 kr
    4. 4
      Fórmula 4 - Agravantes e atenuantes
      +35 % · ±0 %
      4.452.914 kr
    5. 5
      Resultado provável
      Abaixo do limite legal
      4.452.914 kr
    Estimativa indicativa baseada no Art. 83 do GDPR e na prática. O resultado real é determinado pela autoridade de supervisão (na Suécia, o IMY) e é influenciado por muitos mais fatores do que os aqui apresentados. Taxa de câmbio 11.5 kr/EUR.
    Multas reais

    Isto é o que foi realmente imposto.

    2023
    1,2 mil milhões EUR
    Meta (Ireland DPC)
    Transferências ilegais de dados UE-EUA
    2021
    746 M EUR
    Amazon (CNPD Luxemburgo)
    Tratamento sem base legal válida
    2022
    405 M EUR
    Instagram (Ireland DPC)
    Dados de crianças expostos
    2022
    150 M EUR
    Google (CNIL França)
    Design de cookies sem escolha clara
    2023
    58 Mkr
    Spotify (IMY Suécia)
    Deficiências nos extratos de dados
    2022
    7,5 Mkr
    Klarna (IMY Suécia)
    Informação pouco clara no tratamento
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Segurança insuficiente - dados de crianças expostos
    O que diz o GDPR

    Duas categorias de sanções.

    Art. 83(4) - Categoria inferior
    10 M EUR ou 2 %

    Do volume de negócios global anual total. O montante mais elevado aplica-se.

    • - Deficiências na segurança (Art. 32)
    • - Notificação inadequada de incidentes (Art. 33-34)
    • - Avaliação de impacto em falta (Art. 35)
    • - DPO em falta ou incorreto (Art. 37-39)
    Art. 83(5) - Categoria superior
    20 M EUR ou 4 %

    Do volume de negócios global anual total. O montante mais elevado aplica-se.

    • - Tratamento ilegal (Art. 5-7, 9)
    • - Violação dos direitos dos titulares de dados (Art. 12-22)
    • - Transferências ilegais para países terceiros (Art. 44-49)
    • - Infração de decisões de supervisão
    Art. 83(2) - Fatores a considerar
    ·Natureza, gravidade e duração da violação
    ·Número de titulares de dados afetados e extensão dos danos
    ·Categoria de dados (dados sensíveis pesam mais)
    ·Intenção ou negligência
    ·Medidas tomadas para limitar os danos
    ·Violações anteriores
    ·Cooperação com a autoridade de controlo
    ·Forma de ter conhecimento do incidente
    ·Medidas técnicas e organizacionais
    Custos indiretos

    As multas são apenas uma parte da conta.

    Compensação de titulares de dados

    O Art. 82 do GDPR confere a cada titular de dados afetado o direito de exigir uma indemnização. As ações coletivas estão a tornar-se mais comuns.

    Obrigação de notificação e relações públicas

    Os afetados e a supervisão devem ser informados. A imagem na mídia custa tempo, honorários de agência e marca.

    Perdas de clientes

    Clientes B2B exigem SOC2/ISO e cancelam contratos. Clientes B2C saem silenciosamente.

    Aumento dos prémios de seguro

    O seguro cibernético torna-se mais caro ou as condições são mais rigorosas após um incidente.

    Horas de DPO, advogado e consultor

    Forensic, jurídico e diálogo com a supervisão facilmente consomem 6-12 meses de tempo externo.

    Valor da marca

    Efeito a longo prazo na pontuação de confiança, NPS e conversão de leads.

    Metodologia e fontes

    É assim que a calculadora calcula.

    O modelo é uma estimativa transparente - não uma previsão legal. Cada número é uma calibração para as práticas do IMY, CNIL, Ireland DPC e CNPD, não um valor de referência oficial.

    Fórmula 1 - Limite legal

    O teto é o maior de 4% do volume de negócios global anual total ou 20 milhões de EUR (Art. 83(5) do RGPD)[1]. Usamos a taxa de câmbio 11.5 kr/EUR para comparar os dois em SEK[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Fórmula 2 - Montante base

    A base parte de 0,3% do volume de negócios, multiplicada por uma escala logarítmica do número de titulares de dados afetados[2]. 100 afetados dão ~0,3×, 10 000 dão ~1×, 1 milhão dá ~1,5× do fator base. O fator base total é escalado por 4 para que os resultados realistas típicos fiquem na mesma ordem de magnitude que as decisões reais de supervisão.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Fórmula 3 - Categoria de dados

    Dados sensíveis (Art. 9) e dados de crianças pesam mais na avaliação da supervisão[3]. Os multiplicadores são calibrados em relação a decisões publicadas.

    • Dados pessoais comuns×1.0
    • Dados sensíveis (Art. 9)×1.7
    • Dados de crianças×1.4
    Fórmula 4 - Agravantes e atenuantes

    Circunstâncias agravantes adicionam à base. Circunstâncias atenuantes deduzem[4]. As atenuantes nunca podem reduzir o resultado para menos de 40% da base.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Intervalo (menor / provável / pior)
    • Provável: o resultado da fórmula acima, limitado ao teto legal.
    • Mais provável (menor): 55% do resultado provável - reflete que a supervisão muitas vezes resulta em valores mais baixos na primeira infração.
    • Pior cenário: o teto legal de acordo com o Art. 83(5).
    Pressupostos e limitações
    • - Taxa de câmbio estática 11.5 kr/EUR, sem atualização diária.
    • - Usamos a categoria superior (Art. 83(5)) como teto, uma vez que a exfiltração de dados pessoais é, na prática, tratada nessa categoria.
    • - O modelo não considera a estrutura do grupo, o setor (saúde, finanças) ou se o incidente é repetido.
    • - Indemnizações ao abrigo do Art. 82, reclamações de direito civil e custos indiretos não são incluídos.
    • - As sanções suecas do IMY têm historicamente sido inferiores à média da UE - o resultado pode ser menor na Suécia.
    • - O resultado é indicativo e não substitui o aconselhamento jurídico.
    Fontes e referências

    Clique numa suposição para ver referências exatas ao GDPR, EDPB e IMY. As notas de rodapé [1]-[7] no texto acima ligam aqui.

    Free playbook
    Captura de tela da tela do terminal do grupo de ransomware Akira. Texto verde monospace em fundo preto com o título AKIRA em pixel art. O texto diz: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Abaixo, há uma lista de comandos: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Reduzir o risco

    Reduza o risco antes que o IMY ligue.

    A pilha Acronis impede a exfiltração numa fase inicial e o Espaço de Trabalho Protegido fornece a documentação que a supervisão solicita. Agende uma revisão para examinarmos a sua situação atual.