Rutinen sier hva Verid gjør når personopplysninger kan ha kommet på avveie, blitt endret, slettet eller blitt utilgjengelige. Den dekker Verids plikter som databehandler for meglerforetakene (databehandleravtalen punkt 8) og som behandlingsansvarlig for aksjonærregisteret og rolleindeksen (personvernforordningen artikkel 33 og 34). Den generelle fremgangsmåten for hendelser står i retningslinjer/hendelseshandtering.
Sist oppdatert: 28.09.2026.
1. Hva som er et brudd
Et brudd er en sikkerhetshendelse som fører til at personopplysninger ved et uhell eller ulovlig blir ødelagt, tapt, endret, spredt eller gjort tilgjengelig for noen som ikke skal ha dem (artikkel 4 nr. 12). Eksempler i Verid:
- En bruker i ett foretak ser en sak i et annet foretak.
- En e-post med en lenke til en kundeerklæring går til feil mottaker.
- Personopplysninger havner i Vercel-loggen eller i repoet.
- En nøkkel til databasen eller rapportarkivet lekker.
- Saker slettes før fristen, eller blir liggende etter den.
- En underleverandør melder et brudd som gjelder Verids data.
Mistanke er nok til å starte rutinen.
2. Hvem gjør hva
| Rolle | Ansvar |
|---|---|
| Hendelsesleder | Starter rutinen, vurderer bruddet, bestemmer hvem som varsles |
| Teknisk ansvarlig | Finner omfanget, begrenser bruddet, sikrer spor |
| Kontaktperson mot kunden | Sender varsel til hvert berørt foretak, og er kontakt videre |
I et lite team kan én person ha alle tre. Navnene skrives i bruddloggen.
3. Frister
| Hvem | Til hvem | Frist | Grunnlag |
|---|---|---|---|
| Verid som databehandler | Meglerforetaket | Uten ugrunnet opphold, senest 48 timer etter at Verid ble kjent med bruddet | Databehandleravtalen punkt 8.1 |
| Meglerforetaket | Datatilsynet | Senest 72 timer etter at foretaket ble kjent med bruddet, med mindre det er lite sannsynlig at det gir risiko | Artikkel 33. Foretakets ansvar (punkt 8.4) |
| Meglerforetaket | De registrerte | Uten ugrunnet opphold ved høy risiko | Artikkel 34. Foretakets ansvar |
| Verid som behandlingsansvarlig (aksjonærregisteret, rolleindeksen) | Datatilsynet | Senest 72 timer | Artikkel 33 |
| Verid som behandlingsansvarlig | De registrerte | Uten ugrunnet opphold ved høy risiko | Artikkel 34 |
Klokken starter når Verid har rimelig grunn til å tro at et brudd har skjedd, ikke når alt er undersøkt.
4. Steg for steg
- Registrer i bruddloggen: tidspunkt, hvem som oppdaget, hva som ble sett.
- Begrens bruddet med en gang: logg ut økter, fjern tilgang, bytt nøkler, rull tilbake (retningslinjer/hendelseshandtering, punkt 4).
- Sikre spor før noe annet endres: rader fra
hendelseogdriftloggfor perioden, og Vercel-loggen. - Finn omfanget: hvilke foretak, hvilke saker, hvilke kategorier opplysninger, omtrent hvor mange registrerte. Saksdata henger alltid under ett foretak (
sak.organization_id), så berørte foretak kan finnes fra sakene. - Vurder risikoen for de registrerte. Høy risiko er særlig: søketreff om straffbare forhold, treff i sanksjons- eller PEP-lister, opplysninger om egenkapitalens opprinnelse, eller mange registrerte.
- Varsle hvert berørt foretak innen 48 timer, med malen i punkt 5. Ett varsel per foretak, bare med det som gjelder det foretaket.
- Varsle Datatilsynet og de registrerte selv, innen 72 timer, hvis bruddet gjelder aksjonærregisteret eller rolleindeksen.
- Send oppfølging når nye opplysninger blir kjent (punkt 8.3).
- Rett årsaken, og skriv en kort gjennomgang innen to uker.
- Lukk i bruddloggen. Også brudd som ikke ble varslet, skal stå der (artikkel 33 nr. 5).
5. Mal for varsel til meglerforetaket
6. Bruddloggen
Hvert brudd får en oppføring som tas vare på i minst fem år:
- tidspunkt oppdaget, begrenset, varslet (per foretak) og lukket
- hvem som hadde hvilken rolle
- fakta om bruddet, virkningene og tiltakene
- vurderingen av risiko, og hvorfor det ble eller ikke ble varslet
- kopi av alle varsler
Gjenstår
| Mangel | Risiko | Plan |
|---|---|---|
| Rutinen er ikke øvd | Fristen på 48 timer kan bli oversittet første gang | Én skrivebordsøvelse før første kunde signerer |
| Ingen fast plass for bruddloggen | Dokumentasjonen etter artikkel 33 nr. 5 kan mangle | Velg ett sted, med tilgang bare for Verid |
Kontaktpunkt for varsel er en midlertidig privat adresse (KONTAKT_EPOST i apps/web/lib/metadata.ts) | Varsler kan bli liggende hvis personen er borte | Egen innboks på verid.no, lest av mer enn én person |
| Ingen automatisk varsling som kan oppdage et brudd | Bruddet oppdages sent | Se retningslinjer/hendelseshandtering, «Gjenstår» |
| Avtaler med underleverandørene om varsling av brudd er ikke verifisert | Verid får vite om et brudd hos en leverandør for sent | Sjekk varslingsfristen i hver databehandleravtale (retningslinjer/leverandorstyring) |