{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/data-breach","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/data-breach/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/data-breach/"},"term":{"en":"Data breach","da":"Databrud"},"aka":{"en":["data leak","personal data breach"],"da":["datalæk","brud på persondatasikkerheden"]},"domain":["security"],"cluster":"incident-response","layer":"data","status":"current","summary":{"en":"An event where private information is seen, taken, changed or lost by people who should not have it.","da":"En hændelse, hvor fortrolige oplysninger bliver set, taget, ændret eller mistet af nogen, der ikke burde have dem."},"body":{"formal":{"en":"A security incident that leads to the accidental or unlawful loss, change, disclosure of, or access to protected data, breaking its confidentiality, integrity or availability.","da":"En sikkerhedshændelse, der fører til hændeligt eller ulovligt tab, ændring, videregivelse af eller adgang til beskyttede data og dermed bryder deres fortrolighed, integritet eller tilgængelighed."},"plain":{"en":"Like a lost folder of patient records turning up on a train seat - whoever finds it can read it.","da":"Ligesom en mistet mappe med patientjournaler, der dukker op på et togsæde - den, der finder den, kan læse den."},"inPractice":{"en":"A clerk at a municipal job centre emails a file with 2,000 citizens' CPR numbers to the wrong outside recipient; the municipality must report it to Datatilsynet within 72 hours of finding out.","da":"En sagsbehandler i en kommunes jobcenter mailer et regneark med 2.000 borgeres CPR-numre til en forkert ekstern modtager; kommunen skal anmelde bruddet til Datatilsynet senest 72 timer efter, at den er blevet opmærksom på det."},"whyItMatters":{"en":"The people whose data escapes can face fraud or worse, and the organisation faces a duty to report, possible fines and lost trust.","da":"De personer, hvis data slipper ud, kan blive udsat for svindel eller værre, og organisationen står over for pligt til at anmelde, mulige bøder og tabt tillid."}},"deepDive":{"en":"In EU law the precise term is \"personal data breach\", defined in GDPR Article 4(12) as a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed. The definition is broader than the everyday \"leak\": the EDPB's Guidelines 9/2022 on personal data breach notification classify breaches as confidentiality breaches (unauthorised disclosure or access), integrity breaches (unauthorised alteration) and availability breaches (loss of access or destruction). Ransomware that encrypts personal data is therefore at least an availability breach even when nothing is exfiltrated, and a misdirected email is a confidentiality breach even when no attacker is involved. Data breaches involving only non-personal data, such as trade secrets, fall outside the GDPR but may still be significant incidents under NIS2.\n\nThe GDPR obligations are risk-graded. Article 33(1) requires the controller to notify the supervisory authority, in Denmark Datatilsynet, without undue delay and where feasible within 72 hours of becoming aware, unless the breach is unlikely to result in a risk to the rights and freedoms of natural persons. Article 33(2) requires a processor to notify the controller without undue delay, which is why data processing agreements specify short internal deadlines. Article 33(4) allows information to be provided in phases, and Article 33(5) requires every breach to be documented internally, including those that are not notified. Article 34 adds communication to the data subjects when the risk is high, with exemptions in 34(3), for example where the data was encrypted with a key that was not compromised.\n\nThe EDPB considers a controller \"aware\" when it has a reasonable degree of certainty that a security incident has compromised personal data, not when the investigation is finished; a short initial investigation is acceptable, but delaying it to avoid the clock is not. Risk assessment weighs the type and sensitivity of the data (special categories under Article 9, CPR numbers, financial data), volume, ease of identification, severity and permanence of consequences, vulnerable data subjects and whether the data is in the hands of a trusted or malicious recipient.\n\nFailure to notify is itself sanctionable: breaches of Articles 33 and 34 fall under the Article 83(4) tier of up to EUR 10 million or 2 % of worldwide annual turnover, separate from any fine for the inadequate security that caused the breach. As a rule, Danish fines are set by the courts after Datatilsynet reports the case to the police, and notification is made through Virk.dk. A breach may trigger several regimes at once, such as GDPR, NIS2 and DORA, each with its own recipient, threshold and timeline.","da":"I EU-retten er det præcise begreb \"brud på persondatasikkerheden\", defineret i databeskyttelsesforordningens artikel 4, nr. 12, som et brud på sikkerheden, der fører til hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller på anden måde behandlet. Definitionen er bredere end det dagligdags \"læk\": EDPB's retningslinjer 9/2022 om anmeldelse af brud på persondatasikkerheden inddeler brud i fortrolighedsbrud (uautoriseret videregivelse eller adgang), integritetsbrud (uautoriseret ændring) og tilgængelighedsbrud (tab af adgang eller tilintetgørelse). Ransomware, der krypterer personoplysninger, er derfor mindst et tilgængelighedsbrud, selv hvis intet er blevet trukket ud, og en fejlsendt mail er et fortrolighedsbrud, selv hvis ingen angriber er involveret. Brud, der kun omfatter andre data end personoplysninger, fx forretningshemmeligheder, ligger uden for forordningen, men kan stadig være væsentlige hændelser efter NIS2.\n\nForpligtelserne i forordningen er risikograduerede. Artikel 33, stk. 1, kræver, at den dataansvarlige anmelder bruddet til tilsynsmyndigheden, i Danmark Datatilsynet, uden unødig forsinkelse og om muligt inden 72 timer efter at være blevet bekendt med det, medmindre bruddet sandsynligvis ikke indebærer en risiko for fysiske personers rettigheder eller frihedsrettigheder. Artikel 33, stk. 2, kræver, at databehandleren underretter den dataansvarlige uden unødig forsinkelse, og derfor fastsætter databehandleraftaler korte interne frister. Artikel 33, stk. 4, tillader, at oplysningerne gives i etaper, og stk. 5 kræver, at alle brud dokumenteres internt, også dem, der ikke anmeldes. Artikel 34 tilføjer underretning af de registrerede, når risikoen er høj, med undtagelser i stk. 3, fx når data var krypteret med en nøgle, der ikke er kompromitteret.\n\nEDPB anser den dataansvarlige for at være \"bekendt\" med bruddet, når der er en rimelig grad af sikkerhed for, at en sikkerhedshændelse har kompromitteret personoplysninger, ikke når undersøgelsen er afsluttet; en kort indledende undersøgelse er acceptabel, men at trække den ud for at undgå fristen er ikke. Risikovurderingen afvejer datatypen og dens følsomhed (særlige kategorier efter artikel 9, CPR-numre, økonomiske oplysninger), mængden, hvor let personerne kan identificeres, konsekvensernes alvor og varighed, sårbare registrerede og om data er havnet hos en betroet eller en ondsindet modtager.\n\nManglende anmeldelse kan i sig selv sanktioneres: overtrædelser af artikel 33 og 34 hører under bødeniveauet i artikel 83, stk. 4, på op til 10 mio. euro eller 2 % af den globale årsomsætning, uafhængigt af en eventuel bøde for den utilstrækkelige sikkerhed, der førte til bruddet. Som hovedregel udmåles bøder i Danmark af domstolene, efter at Datatilsynet har anmeldt sagen til politiet, og anmeldelse sker via Virk.dk. Ét brud kan udløse flere regelsæt på én gang, fx databeskyttelsesforordningen, NIS2 og DORA, hver med sin egen modtager, tærskel og tidsfrist."},"edges":[{"type":"requires","to":"security/confidentiality","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/security-incident","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/gdpr","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/supervisory-authority","confidence":"high","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"GDPR (Regulation (EU) 2016/679), Articles 4(12), 33 and 34","tier":"standard"}],"draft":true}