Alle dokumenter

Rutine for brudd på personopplysningssikkerheten

Oppdatert: 28. september 2026

Rutinen sier hva Verid gjør når personopplysninger kan ha kommet på avveie, blitt endret, slettet eller blitt utilgjengelige. Den dekker Verids plikter som databehandler for meglerforetakene (databehandleravtalen punkt 8) og som behandlingsansvarlig for aksjonærregisteret og rolleindeksen (personvernforordningen artikkel 33 og 34). Den generelle fremgangsmåten for hendelser står i retningslinjer/hendelseshandtering.

Sist oppdatert: 28.09.2026.


1. Hva som er et brudd

Et brudd er en sikkerhetshendelse som fører til at personopplysninger ved et uhell eller ulovlig blir ødelagt, tapt, endret, spredt eller gjort tilgjengelig for noen som ikke skal ha dem (artikkel 4 nr. 12). Eksempler i Verid:

  • En bruker i ett foretak ser en sak i et annet foretak.
  • En e-post med en lenke til en kundeerklæring går til feil mottaker.
  • Personopplysninger havner i Vercel-loggen eller i repoet.
  • En nøkkel til databasen eller rapportarkivet lekker.
  • Saker slettes før fristen, eller blir liggende etter den.
  • En underleverandør melder et brudd som gjelder Verids data.

Mistanke er nok til å starte rutinen.

2. Hvem gjør hva

RolleAnsvar
HendelseslederStarter rutinen, vurderer bruddet, bestemmer hvem som varsles
Teknisk ansvarligFinner omfanget, begrenser bruddet, sikrer spor
Kontaktperson mot kundenSender varsel til hvert berørt foretak, og er kontakt videre

I et lite team kan én person ha alle tre. Navnene skrives i bruddloggen.

3. Frister

HvemTil hvemFristGrunnlag
Verid som databehandlerMeglerforetaketUten ugrunnet opphold, senest 48 timer etter at Verid ble kjent med bruddetDatabehandleravtalen punkt 8.1
MeglerforetaketDatatilsynetSenest 72 timer etter at foretaket ble kjent med bruddet, med mindre det er lite sannsynlig at det gir risikoArtikkel 33. Foretakets ansvar (punkt 8.4)
MeglerforetaketDe registrerteUten ugrunnet opphold ved høy risikoArtikkel 34. Foretakets ansvar
Verid som behandlingsansvarlig (aksjonærregisteret, rolleindeksen)DatatilsynetSenest 72 timerArtikkel 33
Verid som behandlingsansvarligDe registrerteUten ugrunnet opphold ved høy risikoArtikkel 34

Klokken starter når Verid har rimelig grunn til å tro at et brudd har skjedd, ikke når alt er undersøkt.

4. Steg for steg

  1. Registrer i bruddloggen: tidspunkt, hvem som oppdaget, hva som ble sett.
  2. Begrens bruddet med en gang: logg ut økter, fjern tilgang, bytt nøkler, rull tilbake (retningslinjer/hendelseshandtering, punkt 4).
  3. Sikre spor før noe annet endres: rader fra hendelse og driftlogg for perioden, og Vercel-loggen.
  4. Finn omfanget: hvilke foretak, hvilke saker, hvilke kategorier opplysninger, omtrent hvor mange registrerte. Saksdata henger alltid under ett foretak (sak.organization_id), så berørte foretak kan finnes fra sakene.
  5. Vurder risikoen for de registrerte. Høy risiko er særlig: søketreff om straffbare forhold, treff i sanksjons- eller PEP-lister, opplysninger om egenkapitalens opprinnelse, eller mange registrerte.
  6. Varsle hvert berørt foretak innen 48 timer, med malen i punkt 5. Ett varsel per foretak, bare med det som gjelder det foretaket.
  7. Varsle Datatilsynet og de registrerte selv, innen 72 timer, hvis bruddet gjelder aksjonærregisteret eller rolleindeksen.
  8. Send oppfølging når nye opplysninger blir kjent (punkt 8.3).
  9. Rett årsaken, og skriv en kort gjennomgang innen to uker.
  10. Lukk i bruddloggen. Også brudd som ikke ble varslet, skal stå der (artikkel 33 nr. 5).

5. Mal for varsel til meglerforetaket

Emne: Varsel om brudd på personopplysningssikkerheten — Verid Til [foretakets navn], ved [hvitvaskingsansvarlig]. Verid varsler med dette om et brudd på personopplysningssikkerheten som gjelder opplysninger Verid behandler for dere, etter databehandleravtalen punkt 8. Hva skjedde: [kort beskrivelse] Når: Bruddet skjedde [dato og klokkeslett, eller periode]. Verid ble kjent med det [dato og klokkeslett]. Hvilke opplysninger: [kategorier, for eksempel navn, fødselsdato, søketreff, kundeerklæring] Hvem det gjelder: Omtrent [antall] registrerte i [antall] saker. Listen over saker er vedlagt. Sannsynlige konsekvenser: [vurdering] Hva Verid har gjort: [tiltak, med tidspunkt] Hva vi foreslår at dere gjør: [for eksempel vurdere melding til Datatilsynet innen 72 timer, informere de registrerte] Dette vet vi ikke ennå: [åpne spørsmål]. Vi sender mer så snart vi vet det, og senest [dato]. Kontakt hos Verid: [navn], [e-post], [telefon] Dere er behandlingsansvarlig og avgjør om bruddet skal meldes til Datatilsynet og de registrerte. Vi hjelper gjerne med opplysningene dere trenger.

6. Bruddloggen

Hvert brudd får en oppføring som tas vare på i minst fem år:

  • tidspunkt oppdaget, begrenset, varslet (per foretak) og lukket
  • hvem som hadde hvilken rolle
  • fakta om bruddet, virkningene og tiltakene
  • vurderingen av risiko, og hvorfor det ble eller ikke ble varslet
  • kopi av alle varsler

Gjenstår

MangelRisikoPlan
Rutinen er ikke øvdFristen på 48 timer kan bli oversittet første gangÉn skrivebordsøvelse før første kunde signerer
Ingen fast plass for bruddloggenDokumentasjonen etter artikkel 33 nr. 5 kan mangleVelg ett sted, med tilgang bare for Verid
Kontaktpunkt for varsel er en midlertidig privat adresse (KONTAKT_EPOST i apps/web/lib/metadata.ts)Varsler kan bli liggende hvis personen er borteEgen innboks på verid.no, lest av mer enn én person
Ingen automatisk varsling som kan oppdage et bruddBruddet oppdages sentSe retningslinjer/hendelseshandtering, «Gjenstår»
Avtaler med underleverandørene om varsling av brudd er ikke verifisertVerid får vite om et brudd hos en leverandør for sentSjekk varslingsfristen i hver databehandleravtale (retningslinjer/leverandorstyring)