Personuppgiftsincident är en säkerhetshändelse som leder till att personuppgifter förstörs, förloras, ändras eller lämnas ut eller blir tillgängliga utan behörighet.
Personuppgiftsincident är en del av dataskyddsreglerna och blir relevant när ett företag behandlar uppgifter som kan kopplas till en fysisk person. GDPR bygger bland annat på att behandlingen ska ha ett tydligt ändamål, en rättslig grund och inte omfatta fler uppgifter än vad som behövs.
Anta att ett företag inför ett nytt kundsystem eller en ny digital tjänst. Då bör det kontrollera om personuppgiftsincident påverkar hur uppgifterna får samlas in, användas, delas och sparas. Bedömningen bör göras innan behandlingen byggs in i den dagliga verksamheten.
Företaget behöver kunna visa att dataskyddsreglerna följs, inte bara anta att behandlingen är tillåten. Tydliga register, interna rutiner och avtal med leverantörer kan därför vara viktiga. Om behandlingen förändras behöver även den tidigare bedömningen kunna omprövas.
Företaget bör också kontrollera att tekniska system och praktiska rutiner faktiskt motsvarar den juridiska bedömningen. En korrekt policy hjälper inte om uppgifter i verkligheten sparas längre eller delas bredare än vad som är tänkt.