Avvik: slik håndterer du 72-timersfristen
Oppdatert 2026-08-04 · 6 min lesing
Fristen
Ved brudd på personopplysningssikkerheten skal behandlingsansvarlig melde til Datatilsynet uten ugrunnet opphold, og senest 72 timer etter at bruddet ble kjent — med mindre det er usannsynlig at bruddet medfører risiko for de registrertes rettigheter og friheter.
«Kjent» betyr at noen i virksomheten med rimelig grad av sikkerhet vet at et brudd har skjedd. Fristen løper også i helger.
Når de registrerte også må varsles
Er risikoen høy, skal de berørte varsles direkte, i klart språk. Unntak gjelder blant annet når dataene var forsvarlig kryptert, eller når etterfølgende tiltak har fjernet den høye risikoen.
Hva meldingen skal inneholde
- Bruddets art, kategorier og omtrentlig antall registrerte og poster
- Kontaktpunkt (typisk personvernombudet)
- Sannsynlige konsekvenser
- Tiltak som er iverksatt eller foreslås, inkludert skadebegrensning
Mangler du opplysninger, kan meldingen gis trinnvis. Det er bedre å melde med forbehold enn å bomme på fristen.
Typiske avvik i praksis
E-post med vedlegg til feil mottaker, feilkonfigurert tilgang i et fagsystem, tapt enhet uten diskkryptering, ansatte som limer personopplysninger inn i et eksternt KI-verktøy, og oppslag uten tjenstlig behov.
Forberedelsene som avgjør
- Ett kjent meldepunkt internt, kjent av alle ansatte.
- En vaktliste med hvem som beslutter melding utenom arbeidstid.
- En ferdig mal med feltene over.
- En avvikslogg — alle avvik skal registreres internt, også de som ikke meldes.
- En årlig øvelse på et realistisk scenario.
Alle avvik skal loggføres internt, også de du konkluderer med ikke er meldepliktige. Loggen er dokumentasjonen på at vurderingen ble gjort.