Support

Lagen

Personuppgiftsincident: måste du anmäla till IMY inom 72 timmar?

Svensk Cybersäkerhet Uppdaterad 7 juli 2026 5 min läsning

Kort svar: En personuppgiftsincident är en säkerhetsincident som leder till att personuppgifter förstörs, ändras, går förlorade eller sprids/röjs till obehöriga – oavsiktligt eller olagligt. Enligt GDPR artikel 33 ska den anmälas till Integritetsskyddsmyndigheten (IMY) inom 72 timmar från att du fått vetskap om den, om det inte är osannolikt att incidenten medför en risk för de drabbade. Kan incidenten dessutom medföra en hög risk ska du enligt artikel 34 även informera de drabbade personerna. Alla incidenter ska dokumenteras internt, även de du inte behöver anmäla.

Vad räknas som en personuppgiftsincident?

Definitionen finns i GDPR artikel 4.12. Det handlar om tre typer av brister i säkerheten:

  • Konfidentialitet – uppgifter röjs eller sprids till någon obehörig (t.ex. ett mejl med kunduppgifter som skickas till fel person, eller ett dataintrång).
  • Tillgänglighet – uppgifter går förlorade eller blir oåtkomliga (t.ex. en stulen laptop utan kryptering, eller ett ransomware-angrepp som låser filerna).
  • Riktighet – uppgifter ändras felaktigt utan tillåtelse.

Det är alltså inte bara hackerattacker. Vanliga exempel är fel mottagare på ett utskick, en borttappad USB-sticka, en felaktig behörighet som gör att för många kan se känsliga uppgifter, eller en anställd som råkar radera ett register utan backup.

Måste du alltid anmäla?

Nej – huvudregeln har ett undantag. Du ska anmäla till IMY om det inte är osannolikt att incidenten medför en risk för de drabbades fri- och rättigheter. Dubbla negationer är krångliga, så vänd på det:

  • Anmäl om det finns en rimlig risk för de drabbade (t.ex. att uppgifter kan missbrukas, leda till bedrägeri, id-kapning eller integritetsintrång).
  • Behöver troligen inte anmälas bara om det är osannolikt att någon drabbas negativt – till exempel om de röjda uppgifterna var starkt krypterade och nyckeln inte kom på avvägar.

Är du osäker är grundhållningen att hellre anmäla. Att missa en anmälningspliktig incident väger tyngre än att anmäla en i överkant.

De tre nivåerna – enkelt förklarat

RisknivåVad du ska göraLagrum
Osannolik riskDokumentera internt, ingen anmälanArt. 33.5
RiskAnmäl till IMY inom 72 timmarArt. 33
Hög riskAnmäl till IMY och informera de drabbadeArt. 33 + 34

Vad betyder “72 timmar”?

Fristen börjar löpa när du får vetskap om incidenten – inte när den inträffade. 72 timmar är tre dygn i sträck, inte tre arbetsdagar, så helger räknas in.

Hinner du inte utreda allt i tid får du anmäla ändå och komplettera i efterhand (art. 33.4). Det är bättre att göra en första anmälan med det du vet än att missa fristen. Anmäler du senare än 72 timmar ska anmälan innehålla skälen till förseningen.

Så gör du en anmälan – steg för steg

  1. Upptäck och begränsa. Stoppa pågående läckor, återkalla felaktiga behörigheter, isolera drabbade system.
  2. Dokumentera vad som hänt, när, vilka uppgifter och hur många som berörs.
  3. Bedöm risken för de drabbade.
  4. Anmäl till IMY via deras e-tjänst inom 72 timmar om risk finns. Anmälan ska beskriva incidentens art, vilka och hur många som berörs, troliga konsekvenser och vilka åtgärder ni vidtagit.
  5. Informera de drabbade i klarspråk om risken är hög (art. 34).
  6. För in incidenten i er interna incidentförteckning – detta gäller alla incidenter, även de ni inte anmäler (art. 33.5).

Har ni ett dataskyddsombud ska hen involveras. Är incidenten ett resultat av ett angrepp mot en samhällsviktig verksamhet kan även NIS2/cybersäkerhetslagen kräva rapportering – med en egen, snävare tidsfrist (tidig varning inom 24 timmar).

Vem ansvarar?

Den personuppgiftsansvarige ansvarar för att anmäla. Om incidenten inträffar hos ett personuppgiftsbiträde (t.ex. en leverantör) ska biträdet utan onödigt dröjsmål informera den ansvarige, som i sin tur gör anmälan. Detta är en av sakerna som ska regleras i ert personuppgiftsbiträdesavtal.

Så minskar du risken från början

De flesta incidenter går att förebygga med grundläggande säkerhet:

  • Kryptera enheter och känsliga uppgifter – då blir en borttappad laptop sällan en anmälningspliktig incident.
  • Slå på tvåfaktorsautentisering och använd en lösenordshanterare.
  • Ge rätt behörigheter – bara de som behöver ska komma åt känsliga uppgifter.
  • Utbilda personalen, särskilt mot nätfiske och fel-mottagare på utskick.
  • Ha säkerhetskopior så att förlorad data kan återställas.

Detta är allmän information, inte juridisk rådgivning.

Vanliga frågor

Vad är en personuppgiftsincident? En säkerhetsincident som leder till att personuppgifter oavsiktligt eller olagligt förstörs, går förlorade, ändras eller röjs till obehöriga. Det omfattar allt från hackerattacker till ett mejl som skickas till fel mottagare.

Måste alla incidenter anmälas till IMY? Nej. Du ska anmäla om det inte är osannolikt att incidenten medför en risk för de drabbade. Är risken osannolik räcker det att dokumentera incidenten internt. Vid tveksamhet är rådet att anmäla.

Räknas de 72 timmarna i arbetsdagar? Nej, det är 72 timmar i följd – tre dygn, helger inräknade. Fristen börjar när du får vetskap om incidenten.

Vad händer om jag anmäler för sent? Du ska ändå anmäla, och då ange skälen till förseningen. Att helt låta bli att anmäla en anmälningspliktig incident kan leda till sanktionsavgift och ses generellt som allvarligare än en sen anmälan.

Måste jag berätta för de drabbade? Bara om incidenten sannolikt medför en hög risk för dem – då krävs information enligt artikel 34, i klarspråk och utan onödigt dröjsmål. Vid lägre risk räcker anmälan till IMY.

Vill du bygga rätt från början? Testa vårt verktyg 14 dagar gratis eller läs om vårt juridiska dokumentpaket.

Källor

Vill du komma igång?

Skapa en cookiebanner som följer lagen — 14 dagar gratis, sedan från 39 kr/mån.

Testa 14 dagar gratis