Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

En dyr forsinkelse

IUNO
14/04/2023
En dyr forsinkelse
IUNO logo
Det norske datatilsyn har givet en bøde på 2,5 millioner norske kroner til en amerikansk medicinalvirksomhed efter et brud på datasikkerheden. Virksomheden opdagede et brud, som omfattede alle europæiske medarbejdere, heriblandt én norsk medarbejder. Alligevel blev bruddet først indberettet til det norske datatilsyn efter 67 dage. Bruddet omfattede stort set alle oplysninger om medarbejderens ansættelse.

En amerikansk medicinalvirksomhed opdagede et brud på datasikkerheden, efter at der i næsten en måned, var adgang til den amerikanske ”Senior Vice President of Human Ressources” indbakke.


Hackere havde formentlig fået adgang til indbakken via en phishing e-mail. Det betød, at der samtidig var adgang til fortrolige oplysninger om medarbejderne, såsom navn, titel, arbejdssted, startdato, ferie, løn, social sikring, og medarbejdergoder som pension, forsikring og firmabil.


Bruddet omfattede medarbejdere i flere lande. Virksomheden valgte at anmelde bruddet til nogle datatilsyn, men ikke det norske. I stedet brugte virksomheden to måneder på at undersøge, hvorvidt bruddet var relevant at anmelde.


72 timer, og ikke et sekund mere

Det norske datatilsyn var ikke tvivl om, at der var tale om et brud, som skulle anmeldes efter databeskyttelsesreglerne. Overtrædelsen af 72-timers fristen medførte herefter en bøde på 2,5 millioner norske kroner. Det norske datatilsyn understregede, at 64 dages forsinkelse efter 72-timers fristens udløb var en alvorlig overtrædelse.


Datatilsynet lagde blandt andet vægt på, at virksomheden havde fulgt en politik for brud på datasikkerheden, som var utilstrækkelig. Ifølge politikken, skulle virksomheden nemlig først selv foretage interne undersøgelser, før der blev søgt rådgivning hos eksterne advokater i Europa. Processen betød, at det praktisk talt var umuligt for virksomheden at overholde 72-timers fristen.


Derudover understregede det norske datatilsyn, at oplysninger om løn og medarbejdergoder var af en særlig følsom karakter. Bruddet kunne få stor betydning for den berørte medarbejder, da oplysningerne kunne misbruges til identitetstyveri og svindel. Endelig pegede datatilsynet på andre problematikker, herunder at virksomhedens databeskyttelsesrådgiver også var direktør for den globale IT-afdeling. Den stilling var grundlæggende uforenelig med kravene til en databeskyttelsesrådgivers uafhængighed.


IUNO mener

Når et databrud er så slemt, at det skal anmeldes, gælder der en 72-timers frist. For at have mulighed for at reagere inden for den korte frist, skal der være interne retningslinjer på plads. Sagen er et godt eksempel på, at virksomheder altid bør overveje, om den interne proces, der herefter fastsættes, også er mulig at gennemføre inden fristen. Vi har tidligere skrevet om, at 72-timers fristen ikke kan afviges, her.


IUNO anbefaler, at virksomheder etablerer realistiske retningslinjer for håndtering af brud på datasikkerheden. Retningslinjerne bør klart fastslå, hvem der har ansvaret for hvad gennem processen. Hvis processen afhænger af ekstern rådgivning, bør der også være en klar forventningsafstemning om, hvordan fristen kan overholdes i den forbindelse.


[Det norske datatilsyns afgørelse af den 8. marts 2023 i sag 21/03126-13]

Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte os.
Fagligt indhold, der kunne være relevante for dig
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
Artikler, der kunne være relevante for dig
AI Act vedtaget af Europa-Parlamentet
AI Act vedtaget af Europa-Parlamentet
22/03/2024
Persondata, EU-ret
Træning af kunstig intelligens
Træning af kunstig intelligens
03/04/2024
Persondata, Immaterialret
Ansvaret for cybersikkerhed ligger hos ledelsen
Ansvaret for cybersikkerhed ligger hos ledelsen
08/04/2024
Persondata, Compliance, Øvrige
VIRK23 er på gaden
VIRK23 er på gaden
16/04/2024
Kontraktret, IT- og telekommunikation, Persondata
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
Hvordan håndterer du dine medarbejderes brug af kunstig intelligens (AI)?
26/04/2024
Persondata, Immaterialret, Øvrige
Overtrædelse af GDPR: Erstatning for ikke-økonomisk skade
Overtrædelse af GDPR: Erstatning for ikke-økonomisk skade
06/05/2024
Persondata, Forsikring og erstatning
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du hjælp til at finde en specialist?
2024 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted