Avvik: slik håndterer du 72-timersfristen

Oppdatert 2026-08-04 · 6 min lesing

Fristen

Ved brudd på personopplysningssikkerheten skal behandlingsansvarlig melde til Datatilsynet uten ugrunnet opphold, og senest 72 timer etter at bruddet ble kjent — med mindre det er usannsynlig at bruddet medfører risiko for de registrertes rettigheter og friheter.

«Kjent» betyr at noen i virksomheten med rimelig grad av sikkerhet vet at et brudd har skjedd. Fristen løper også i helger.

Når de registrerte også må varsles

Er risikoen høy, skal de berørte varsles direkte, i klart språk. Unntak gjelder blant annet når dataene var forsvarlig kryptert, eller når etterfølgende tiltak har fjernet den høye risikoen.

Hva meldingen skal inneholde

  • Bruddets art, kategorier og omtrentlig antall registrerte og poster
  • Kontaktpunkt (typisk personvernombudet)
  • Sannsynlige konsekvenser
  • Tiltak som er iverksatt eller foreslås, inkludert skadebegrensning

Mangler du opplysninger, kan meldingen gis trinnvis. Det er bedre å melde med forbehold enn å bomme på fristen.

Typiske avvik i praksis

E-post med vedlegg til feil mottaker, feilkonfigurert tilgang i et fagsystem, tapt enhet uten diskkryptering, ansatte som limer personopplysninger inn i et eksternt KI-verktøy, og oppslag uten tjenstlig behov.

Forberedelsene som avgjør

  1. Ett kjent meldepunkt internt, kjent av alle ansatte.
  2. En vaktliste med hvem som beslutter melding utenom arbeidstid.
  3. En ferdig mal med feltene over.
  4. En avvikslogg — alle avvik skal registreres internt, også de som ikke meldes.
  5. En årlig øvelse på et realistisk scenario.

Alle avvik skal loggføres internt, også de du konkluderer med ikke er meldepliktige. Loggen er dokumentasjonen på at vurderingen ble gjort.

Les også