I en journalkopia är det vanligt att flertal personuppgiftstyper förekommer (t.ex. förnamn, efternamn, adress, personnummer, uppgift om hälsa m.m.). När personuppgifter kommer i fel händer är det fråga om en personuppgiftsincident. Den personuppgiftsansvarige ska då:
i) hantera incidenten
ii) ibland – anmäla incidenten till IMY
iii) ibland – informera de registrerade om att incidenten har skett
iiii) alltid dokumentera
När det sker en personuppgiftsincident har ni en rad skyldigheter. Först och främst ska ni hantera incidenten. Bl.a. ska ni bedöma vilka risker den kan innebära för de personer som har drabbats. Riskmitigerande åtgärder ska även vidtas.
Personuppgiftsincidenter ska anmälas till IMY om de sannolikt kan medföra en risk för individers fri- och rättigheter. Bedömer ni att så är fallet ska anmälan ske utan onödigt dröjsmål, men inte senare än 72 timmar från det att ni fick vetskap om personuppgiftsincidenten (Dataskyddsförordningen, Artikel 33.1). I vissa fall måste ni informera de som har drabbats av incidenten. Detta gäller om incidenten kan leda till en hög risk för den registrerades friheter och rättigheter (Dataskyddsförordningen, Artikel 34.1) Ifall ni bedömer att ni har en skyldighet att informera de drabbade, säkerställ att ni lämnar den information som krävs (Dataskyddsförordningen; Artikel 33.3 b,c och d.) Det innebär:
a) Namn och kontaktuppgifter för dataskyddsombudet eller andra kontaktpunkter där mer information kan inhämtas
b) Beskrivning av de sannolika konsekvenserna av personuppgiftsincidenten
c) Beskrivning av de åtgärder som ni vidtagit eller föreslagit för att åtgärda personuppgiftsincidenten. Inkl. åtgärder för att minska eventuell negaitva effekter.
Det är av stor vikt att ni alltid dokumenterar de åtgärder som vidtagits och era bedömningar. Tryggleg rekommenderar er att ha en mall för sådan personuppgiftsincidentrapport vilket kommer underlätta en korrekt hantering av personuppgiftsincidenter.
LAGSTÖD
| Artikel 33.1 dataskyddsförordningen Artikel 34.1 dataskyddsförordningen Artikel 33.3 b, c och d dataskyddsförordningen |