Ni ska anmäla en personuppgiftsincident till Integritetsskyddsmyndigheten om den sannolikt medför risk för de registrerades rättigheter och friheter. Anmälan ska göras inom 72 timmar från det att organisationen upptäckte incidenten. Saknas fullständig information vid fristens utgång skickar ni en första anmälan ändå och kompletterar senare.
Så snart en misstänkt incident upptäcks gäller tre saker samtidigt: säkra bevis och loggar innan de skrivs över, dokumentera exakt när upptäckten skedde, och mobilisera de personer i organisationen som ska göra riskbedömningen.
- Säkra teknisk bevisning (loggar, systemvarningar, kommunikation) innan den försvinner
- Anteckna upptäcktstidpunkt minutnoggrant, den styr hela 72-timmarsklockan
- Utse en ansvarig som leder den initiala riskbedömningen samma dag
Proffstips: Skapa en checklista i förväg som ligger klar innan något händer. Att formulera frågorna under press klockan tre på natten kostar er dyrbara timmar av de 72 ni har.
Innehållsförteckning
- Vad räknas som en personuppgiftsincident?
- När måste ni anmäla: 72 timmar, riskbedömning och undantag
- Hur ni anmäler: steg för steg via IMY:s e-tjänst eller blankett
- Vilken information ska anmälan innehålla?
- När och hur ni informerar de registrerade
- Vem ansvarar: personuppgiftsansvarig kontra personuppgiftsbiträde
- Vad händer efter anmälan till IMY?
- Beslutat att inte anmäla: så dokumenterar ni rätt
- Snabb checklista och tidslinje: vad göra inom 72 timmar
- Praktiskt organisationsstöd: processer, roller och verktyg
- Vad jag tycker är den verkliga bristen i hur organisationer hanterar detta
- Källor
Vad räknas som en personuppgiftsincident?
En personuppgiftsincident är en säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till personuppgifter, enligt definitionen i artikel 4.12 GDPR. Notifieringsplikten i artiklarna 33 och 34 gäller specifikt denna typ av händelse, inte varje IT-incident.
Skillnaden är avgörande: en server som kraschar utan att persondata påverkas är en driftstörning, inte en personuppgiftsincident. Först när personuppgifter faktiskt exponeras, försvinner eller manipuleras aktiveras GDPR-reglerna.
- Förstöring eller förlust: backupfel, stulen utrustning, raderade register av misstag
- Obehörigt röjande: felaktigt adresserade utskick, hackade system, läckt data på nätet
- Obehörig åtkomst: anställd som loggar in i system utan behörighet, felkonfigurerad molnlagring
När måste ni anmäla: 72 timmar, riskbedömning och undantag
72-timmarsregeln är central: ni ska anmäla till IMY inom 72 timmar från upptäckt, om incidenten sannolikt medför risk för de registrerade. Saknas viss information vid fristen, skicka anmälan ändå och ange tydligt att komplettering följer.
IMY tog emot många anmälningar om personuppgiftsincidenter enligt myndighetens egen redovisning. Det är ett högt volymtal som visar att anmälningsplikten redan är rutin för svenska organisationer, snarare än ett undantagsfall.
Alla incidenter ska inte anmälas. Om det är osannolikt att incidenten innebär risk för registrerades fri- och rättigheter behöver ni inte anmäla, men beslutet måste dokumenteras internt.
- Anmäl inom 72 timmar när risk för registrerade föreligger, komplettera vid behov
- Dokumentera beslutet skriftligt när ni bedömer att risk saknas
- Kontrollera om brottsdatalagen eller säkerhetsskyddslagen ställer andra krav på er verksamhet, till exempel särskild blankett
Hur ni anmäler: steg för steg via IMY:s e-tjänst eller blankett
Anmälningsprocessen följer en tydlig sekvens, och att känna till stegen i förväg sparar värdefull tid när klockan väl tickar.
- Bekräfta att anmälan krävs. Gör en snabb riskbedömning: kan incidenten drabba registrerades rättigheter eller friheter? Vid tvekan, anmäl hellre än att avstå.
- Välj rätt kanal. IMY rekommenderar e-tjänsten i webbläsaren Chrome eller Edge som förstahandsval. Blankett används när e-tjänsten inte fungerar för ert ärende, eller när anmälan sker enligt brottsdatalagen, då gäller en särskild blankett.
- Skicka den initiala anmälan i tid. Saknas fullständig information, ange uttryckligen i anmälan att komplettering kommer. Enligt IMY:s egna anvisningar förväntas kompletteringen komma inom fyra veckor.
Proffstips: Bygg ett standardiserat “72-timmars-paket” i förväg: fält för upptäcktstidpunkt, uppskattad omfattning och vidtagna kortsiktiga åtgärder. Ett sådant dokument gör att ni kan fylla i e-tjänsten på minuter i stället för timmar när trycket är som högst.
Vilken information ska anmälan innehålla?
IMY förväntar sig konkreta, faktabaserade uppgifter snarare än allmänna beskrivningar. Ju mer precist ni formulerar er, desto mindre risk att myndigheten begär kompletteringar som förlänger processen.
- Tidpunkt för upptäckt och tidpunkt för när incidenten faktiskt inträffade
- En kort, saklig beskrivning av vad som hänt
- Uppskattat antal berörda registrerade och vilka kategorier av uppgifter som påverkats
- Er bedömning av konsekvensernas allvar för de registrerade
- Åtgärder som redan vidtagits eller planeras, samt om registrerade informerats
| Fält i anmälan | Vad ni bör skriva |
|---|---|
| Vad som hänt | Kort, konkret beskrivning: “Obehörig extern part fick åtkomst till kunddatabas mellan datum X och Y” |
| Åtgärder | Konkret handling: “Systemet stängdes av, lösenord återställdes, extern forensisk granskning inledd” |
| Konsekvensbedömning | Motivera nivån: “Bedöms som medelhög risk då känsliga uppgifter (hälsodata) berörs” |
När och hur ni informerar de registrerade
Registrerade ska informeras när incidenten sannolikt medför hög risk för deras rättigheter och friheter, en högre tröskel än den som gäller för anmälan till IMY.
Meddelandet bör hållas kort men fullständigt: beskriv vad som hänt, vilka konsekvenser som kan uppstå, vilka åtgärder ni vidtagit och hur den registrerade kan nå er för frågor.
- Välj kanal efter påverkan: e-post för lägre allvarlighetsgrad, rekommenderat brev eller telefon vid högre risk
- Dokumentera varför ni valde en viss kanal, det kan efterfrågas vid tillsyn
- Publicera information på webbplatsen om ett stort antal registrerade berörs och individuell kontakt inte är rimlig
Proffstips: Skriv aldrig meddelandet i affärsjuridisk stil full av ansvarsfriskrivningar. Registrerade vill veta vad som hänt och vad de ska göra, inte läsa en försvarstext.
Vem ansvarar: personuppgiftsansvarig kontra personuppgiftsbiträde
Ansvaret för att anmäla till IMY ligger alltid hos den personuppgiftsansvariga, även när incidenten faktiskt inträffat hos ett biträde som sköter drift eller molntjänster åt er.
Ett personuppgiftsbiträde som upptäcker en incident måste omedelbart informera den personuppgiftsansvariga enligt det personuppgiftsbiträdesavtal som reglerar samarbetet.
- Den personuppgiftsansvariga bär alltid anmälningsplikten gentemot IMY
- Biträdet ska rapportera “utan onödigt dröjsmål”, vilket i praktiken bör betyda timmar, inte dagar
- Bygg tidsfrister och informationsformat direkt in i biträdesavtalet
Proffstips: Kräv i avtalet att biträdet meddelar er inom 24 timmar från sin egen upptäckt. Annars äter biträdets interna utredning upp en stor del av era 72 timmar innan ni ens fått veta något.
Vad händer efter anmälan till IMY?
Efter mottagen anmälan gör IMY en initial riskvärdering och kan antingen avsluta ärendet, begära komplettering, eller inleda tillsyn om risken bedöms allvarlig.
Om ni angett att komplettering kommer måste ni själva skicka in den, IMY väntar inte in evigheten. Uteblir kompletteringen inom fyra veckor kan myndigheten fatta beslut utifrån den ofullständiga informationen ni redan lämnat, vilket sällan gynnar er.
Kom ihåg att anmälan blir en allmän handling. Undvik därför att lägga känsliga interna bedömningar direkt i anmälningstexten, spara dem i separat intern dokumentation i stället.
- IMY kan begära kompletterande uppgifter när som helst under handläggningen
- Fyraveckorsfristen för egen komplettering gäller om ni själva aviserat den
- Anmälan är offentlig handling, skriv med det i åtanke
Beslutat att inte anmäla: så dokumenterar ni rätt
Att välja att inte anmäla är fullt lagligt när risken bedöms som osannolik, men beslutet måste kunna visas upp om IMY frågar.
- Datum för upptäckt och namn på ansvarig beslutsfattare
- De konkreta fakta som ligger till grund för riskbedömningen
- Vilka alternativa åtgärder som övervägdes och varför de valdes bort
- Fyll i en kort mall: händelse, riskfaktorer, slutsats, ansvarig
- Arkivera mallen tillsammans med teknisk loggdata i ert incidentregister
Snabb checklista och tidslinje: vad göra inom 72 timmar
En tydlig tidslinje gör skillnaden mellan panik och kontroll när en incident inträffar.
- Timme 0–4: säkra bevis, identifiera vilka system och register som berörts
- Timme 4–24: genomför initial riskbedömning, mobilisera incidentteamet
- Timme 24–72: fyll i e-tjänstens kärnfält, skicka anmälan till IMY
- Efter 72 timmar: komplettera enligt aviserad plan, följ upp internt
- Prioritera att alltid ha upptäcktstidpunkt, uppskattat antal registrerade och typ av uppgifter klart
- Fördela roller innan krisen: vem skriver anmälan, vem godkänner, vem kommunicerar externt
- Standardfraser för vanliga scenarier sparar tid när ni skriver under press
Praktiskt organisationsstöd: processer, roller och verktyg
Incidenthantering är i grunden en ledningsfråga, inte enbart ett IT-ärende. Dataskyddsexperter påpekar att ansvar och processer måste förankras i styrningen för att en organisation faktiskt ska klara 72-timmarsfristen när det gäller.
Vanliga misstag är att skjuta över hela ansvaret till IT-avdelningen, att glömma dokumentera beslutet att inte anmäla, och att aldrig komplettera den initiala anmälan. En strukturerad plattform för incidentloggning gör det enklare att snabbt fylla i faktabaserade uppgifter under tidspress.
- Utse tydliga roller i förväg: vem leder utredningen, vem skriver anmälan, vem informerar ledningen
- Öva incidentberedskap årligen, en genomkörning avslöjar luckor innan de kostar er timmar
- Koppla incidentloggen till er registerförteckning så att uppgifter om berörda system redan finns tillgängliga
Proffstips: Testa er process med ett fiktivt scenario en gång per år. Organisationer som övat vet exakt vem som gör vad, medan de som aldrig testat ofta förlorar de första kritiska timmarna på att bara reda ut ansvarsfördelningen.
Att bygga upp denna beredskap kräver rätt struktur snarare än fler dokument. Trustview samlar incidentloggning, registerförteckning och åtgärdsuppföljning i ett gemensamt system, så att den information IMY efterfrågar redan ligger tillgänglig när klockan börjar ticka. Vill ni se hur en sådan process kan se ut i praktiken finns en konkret steg-för-steg-guide för åtgärdsplaner att utgå från.
Vad jag tycker är den verkliga bristen i hur organisationer hanterar detta
Den vanligaste missuppfattningen är att 72-timmarsregeln handlar om att fatta ett snabbt beslut. Den handlar egentligen om att redan ha beslutat, i förväg, vem som gör vad. Organisationer som klarar fristen har nästan alltid övat scenariot innan det inträffade, medan de som misslyckas upptäcker under krisens första timmar att ingen vet vem som äger anmälan.

Den andra utbredda villfarelsen är att det är säkrare att avstå från att anmäla när man är osäker. Det är precis tvärtom. En ärlig, tidig anmälan med tydlig markering om att komplettering kommer ger ett bättre utgångsläge hos IMY än en sen eller utebliven anmälan som senare upptäcks vid tillsyn. Dokumentationskravet för beslutet att inte anmäla är dessutom lika strängt som kravet på själva anmälan, ändå är det den delen organisationer oftast slarvar med.
Prioritera därför inte juridisk perfektion i den första anmälan. Prioritera hastighet, ärlighet om vad ni ännu inte vet, och ett tydligt löfte om komplettering. Resten löser ni under de veckor som följer.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.
Källor
- Detta händer då en verksamhet anmält en personuppgiftsincident | IMY
- Anmäla personuppgiftsincident | IMY
- Blankett för komplettering av gränsöverskridande personuppgiftsincident | IMY (blankett‑PDF)
Rekommendation
- Personuppgiftsincident: vad företag måste göra inom 72 h – TrustView
- Dokumentationens roll inom dataskydd: guide för dataskyddsombud – TrustView
- Spanska DPA Bötfäller Telekombolag €300.000 för Bristande Identitetskontroll: En Viktig Efterlevnadsvarning – TrustView
- NIS2 incidentrapportering: komplett guide för 2026 – TrustView




