Case

[Personuppgifter] Förfarande och dokument vid rapportering av dataintrång – Vad ska man göra inom några dagar efter att man fått meddelandet?

September 21, 2026황윤상 행정사AI
📌 Sammanfattning i 3 punkter > - En dataläckageanmälan måste innehålla lagstadgade punkter. Den måste innehålla vad, när och hur mycket som läckte ut, samt kontaktuppgifter för anmälningsmottagningen. Annars kan dessa punkter efterfrågas. > - "Anmälan" är två olika saker. En anmälan som ett företag gör till Datainspektionen och en anmälan som en drabbad gör till Centrum för dataintrång är olika procedurer. > - Stopp inte vid en anmälan. Du måste också inkludera krav på radering och behandlingsstopp för att meddelandet faktiskt ska upphöra.

Innehållsförteckning 1. En fråga som började med ett SMS 2. De tre saknade punkterna i anmälan 3. Att skilja de två "anmälningarna" åt 4. Hur hamnade listan ut? 5. Att välja vad man ska skriva i anmälan 6. Varför radering och behandlingsstopp ingick tillsammans 7. Svaret som kom efter åtta veckor 8. Vad du ska göra om du har fått en dataläckageanmälan

Jag är ett administrativt ombud med kontor i Songdo, Yeonsu-gu, Incheon. Jag ska berätta en anekdot från mitt arbete.

Frågor om personuppgifter kom tidigare främst från företagsansvariga. Nu är det tvärtom. Det är mycket vanligare att drabbade personer frågar "Var och hur ska jag anmäla detta?". Det beror delvis på att systemet har förändrats, men det beror främst på att folk börjar inse hur deras information sprids.

Även detta fall började så. Det var ett reklam-SMS.

## 1. En fråga som började med ett SMS

Klienten var en kvinna i trettioårsåldern med två grundskolebarn. Den första kontakten var via e-post, och det följdes av sex skärmdumpar.

Av de sex var tre reklam-SMS. Det handlade om studiematerial, en engelsk camp och en presentation från en skola hon inte hade hört talas om. Alla tre SMS:en angav barnets namn korrekt. Inte "○○ mamma" utan "○○is mamma, årskurs 3" – inklusive årskurs.

Den sista skärmdumpen var problemet. Det var ett foto av ett meddelande från en närliggande privatläxhjälpsskola som stängt för fyra månader sedan. Under de två styckena som meddelade stängningen fanns en rad. Den informerade om att det hade bekräftats att medlemsinformation hade läckt ut.

Den raden var allt.

Hon sa att hon inte hade tagit meddelandet på allvar när hon fick det. Det faktum att skolan stängt var det som först fångade hennes uppmärksamhet, och den nedre raden verkade vara en formell fras. Men efter ett par månader började SMS:en komma. Först ett eller två per månad, men nyligen har det varit tre eller fyra per vecka.

Hon hade själv provat att ringa numret som stod i SMS:et och frågat var de fått numret ifrån. Kundtjänst svarade bara "från en lista via partners" och ville inte avslöja vilka partners det handlade om. Hon blockerade numret, men de kom från andra nummer. Under tiden ökade antalet SMS med barnets namn.

Det var det hon skrev i slutet av e-postmeddelandet: "Jag kan acceptera att mitt nummer läckt ut, men jag är rädd för att mitt barns namn och årskurs fortsätter att cirkulera."

## 2. Tre saker som saknades i meddelandet

Bokningen av konsultationen var satt till fredagseftermiddagen den veckan. Innan dess gick jag igenom informationsbladet.

"Personuppgiftslagen" kräver att personuppgiftsansvariga informerar den registrerade när personuppgifter har läckts ut. Och lagen specificerar även vilka punkter som ska ingå i den informationen. De läckta uppgifterna, tidpunkten och omständigheterna kring läckan, de åtgärder den registrerade kan vidta för att minimera skadan, personuppgiftsansvarigs åtgärder och förfaranden för skadestånd, samt kontaktuppgifter till den avdelning och kontaktpersoner som kan ta emot anmälningar och ge råd.

Tre av dessa punkter saknades i det informationsblad som han hade fått. Det stod inte vad som hade läckt ut, när och hur det hade läckts ut, och vart man skulle anmäla det.

Denna kontroll är viktig först eftersom alla framtida dokument utgår från detta. Beroende på om de läckta uppgifterna bara omfattade namn och telefonnummer eller om de inkluderade adress och skola, kommer anmälningsinnehållet att variera. Om tidpunkten för läckan är okänd kan man inte heller koppla den till de efterföljande SMS-meddelandena.

Därför blev det första dokumentet en begäran om komplettering av meddelande, snarare än en anmälan. Det är ett kort och formellt dokument som begär att de saknade punkterna fylls i, med hänvisning till relevanta lagparagrafer, en numrerad lista över de saknade punkterna och en återkopplingstid.

Det fanns en praktisk anledning till att detta dokument skickades först. Om företaget svarar, kommer omständigheterna kring läckan att dokumenteras i deras ord. Om de inte svarar, kommer det faktum att de inte svarat att i sig bli en del av dokumentationen. Oavsett vilket kan det användas i nästa steg.

## 3. Att skilja två 'anmälningar' åt Under fredagens konsultation var det första jag reder ut ordet 'anmälan'.

Den information personen hittade på internet var förvirrad. Vissa artiklar sa att man skulle anmäla det till Datainspektionen, andra sa att man skulle gå till Centrum för anmälan av dataintrång. Vissa artiklar sa att man skulle ansöka om tvistlösning. Det var förvirrande om dessa tre saker var samma sak eller olika.

Det är andra procedurer. Om de sorteras i ordning ser de ut så här:

  • Företagets anmälan: Om läckan är av en viss storlek eller innehåller känslig information eller unik identifierande information, är databehandlaren skyldig att anmäla det till Datainspektionen eller en specialistinstitution. Detta är företagets skyldighet, inte en procedur som offret utför.
  • Offrets anmälan: Om man anser att ens rättigheter eller intressen avseende ens personliga information har kränkts, kan man anmäla det till Centrum för anmälan av dataintrång. De mottagna fallen leder till utredning, rekommendation om åtgärder och, om det behövs, beslut.
  • Tvistlösning: Detta är en procedur för att lösa tvister mellan parter, t.ex. skadestånd. Den andra parten är en "person" som är ett företag och en ekonomisk tvist är i fokus, så det faller inom detta område.

Att skriva och lämna in anmälningsblanketter och klagomål till förvaltningsorgan är vårt arbete. I det här fallet var syftet att stoppa texten och ta bort listan, vilket tillhörde den första kategorin.

Jag frågade personens syfte igen. Svaret var tydligt. Han ville inte ha pengar, utan ville att listan med namnen på barnen skulle försvinna.

När syftet är tydligt blir även dokumenten tydliga.

## 4. Hur hamnade listan i omlopp?

Nästa tisdag fick vi svar från företaget. Det gick snabbare än förväntat.

Det var ett kort e-postmeddelande från den person som hade hand om röstning vid stängningen. Innehållet var så här: Under avvecklingsprocessen hade ett användarkonto för studenthanteringsprogrammet lämnats kvar, och det finns omständigheter som tyder på att en tidigare anställd med behörighet till det kontot har laddat ner listan och vidarebefordrat den till någon annan. De läckta uppgifterna var studentens namn, årskurs, vårdnadshavarens namn och vårdnadshavarens mobiltelefonnummer. Det uppskattas att detta inträffade under de två veckorna precis innan stängningen.

En sak fastnade i mitt öga. Oavsett stängningen, ska personuppgifter raderas utan dröjsmål när lagringsperioden är slut eller när syftet med behandlingen har uppnåtts. I princip borde skolan inte ha behållit studentinformationen efter att den stängt. Men listan fanns kvar i programmet.

Det vill säga, det fanns två lager i denna incident. Den ena är läckan där någon utan behörighet tog listan, och den andra är problemet med hanteringen där information som borde ha raderats lämnades kvar. Vi bestämde oss för att dela upp dessa i anmälningsformuläret. Om vi skrev det som en sak skulle det bara läsas som en "olycka där en anställd i hemlighet tog listan", vilket ger företaget utrymme att lättare undvika ansvar.

Och själva detta svar-e-postmeddelande blev en viktig referens. Det stod i företagets ord hur läckan inträffade, vilka uppgifter som läckte ut och när. Anledningen till att vi först skickade en begäran om komplettering av meddelandet framgår nu.

## 5. Att välja vad man ska skriva i en anmälan

Den mest tidskrävande delen av att skriva en anmälan var inte att finslipa meningarna, utan att välja vad man skulle utesluta.

Han hade mycket att säga. Hur besvärliga meddelanden kunde vara, hur missnöjd han var med skolan, vad hans barn sa när han såg meddelanden med sitt namn på. Allt var sant, men om allt inkluderades i anmälan skulle bilden av ärendet bli suddig. Det som de som utreder ska fokusera på är inte känslor, utan faktiska omständigheter och överträdelser.

Därför organiserade jag det i tre kategorier.

För det första, vad, när och hur läckte det ut? Jag kopierade exakt de punkter, tidpunkterna och omständigheterna som anges i svaret från företaget och bifogade e-postmeddelandet som bevis.

För det andra, vilka skyldigheter efterlevdes inte? Jag listade separat att meddelandet om dataintrång saknade de lagstadgade punkterna, att informationen inte raderades efter stängningen och att åtkomstkontroll inte genomfördes. En punkt behövde bara två eller tre rader.

För det tredje, har läckans konsekvenser faktiskt uppstått? Denna del var den mest övertygande i detta fall. Det faktum att reklammeddelanden med barnets namn och klassnivå kom från flera företag visade att listan hade spridits till mer än bara ett ställe. Jag skapade en tabell med de meddelanden han gav mig, baserat på avsändarnummer och mottagningsdatum. Det fanns tjugosex meddelanden under fyra månader.

När det görs till en tabell förändras det. "Meddelanden fortsätter att komma" blir "tjugosex meddelanden från åtta olika företag under fyra månader".

Här skapade han en mindre incident. Han raderade av misstag tre SMS-meddelanden när han organiserade materialet. Han lät väldigt stel när telefonen ringde. Lyckligtvis fanns de kvar i teleoperatörens SMS-arkiveringsfunktion, så vi kunde återställa dem. Efter det började han ta skärmdumpar av varje nytt SMS-meddelande och spara dem separat.

## 6. Anledningen till att inkludera radering och stopp av behandling samtidigt

Kommer bara inlämningen av en anmälan att stoppa SMS:en? Nej, det gör den inte.

Anmälan leder till utredning och åtgärder, men det tar tid. Under tiden finns fortfarande listan kvar i sändningssystemen hos företagen. Därför, utöver anmälan, beslutade vi oss för att samtidigt rikta in oss på de företag som skickar SMS:en med två saker.

"Personuppgiftsförordningen" ger informationsägaren rätten att begära insyn, rättelse, radering och stopp av behandling av sina personuppgifter. Denna rättighet kan utövas inte bara mot den som ursprungligen gav informationen, utan också mot den som för närvarande innehar och behandlar den.

  • Begäran om insyn: Kontrollera vilka uppgifter företaget har om mig och var de har fått dem.
  • Begäran om radering: Kräv att de raderar dem om det inte finns någon grund för att behålla dem.
  • Begäran om stopp av behandling: Kräv att de stoppar behandlingen, t.ex. utskick av reklam, även innan de raderar dem.

Det finns en anledning till att vi har ordnat det så här. Om man bara begär radering, kommer företaget att dra ut på tiden med att säga "under utredning" medan SMS:en fortsätter att komma. Om man inkluderar ett stopp av behandling, skapas det en grund för att stoppa utskicken även under den perioden. Om man placerar begäran om insyn först, tvingas företaget att svara var de fått listan, och det svaret blir en ledtråd för att följa distributionsvägen.

Vi skickade samma typ av begäran till sex av de åtta företagen där avsändarnumret hade identifierats. Innehållet var detsamma, men företagsnamnen och SMS-historiken varierade. De återstående två företagen hade avsändarnummer som var internetutskicksagentnummer, vilket gjorde det svårt att identifiera företaget, och det faktum noterades i anmälan.

Vi gav också ytterligare information om att sådana här begäran har en fast svarstid och att om man inte svarar eller avvisar, måste man ange en anledning. Därför bad vi dem att inte slänga svaren utan att spara dem. Om det finns någon som inte svarar, är det i sig en nästa datakälla.

## 7. Svar efter sex veckor

Den första kontakten efter att anmälan mottagits var en fråga för att bekräfta fakta. Jag ombads att skicka originalet av företagsreturen, den period jag mottog meddelandet och antalet företag. Tack vare att jag hade organiserat det i en tabell kunde jag svara samma eftermiddag.

Företagens svar var blandade. Av sex företag hade fyra meddelat att raderingen var slutförd. Två av dem angav också var de fått listan ifrån, och båda pekade på samma mellanhandföretag. Ett företag svarade bara med "mottaget lagligt från en partner". Det sista företaget svarade inte alls.

Det faktum att samma mellanhandföretag dök upp två gånger skickades med som kompletterande bevisning. Det visade att listan inte hade erhållits av flera företag separat, utan snarare spridits via ett enda företag.

Meddelandena minskade märkbart efter cirka sex veckor efter anmälan. De försvann inte helt. Meddelandena från de företag som hade svarat ja på begäran om att stoppa behandlingen upphörde först, och de som inte svarat förblev oförändrade. Ett krav skickades separat till det ena företaget.

Jag minns vad han sa i vårt sista samtal. Han sa att meddelandena inte hade försvunnit helt, men att han nu var mindre rädd för att ta emot ett meddelande eftersom han visste vad han skulle göra. Han sa att man bara behövde ta en skärmdump, notera datumet och skicka kravet.

Administrativa förfaranden leder inte alltid till ett rent resultat. Men skillnaden mellan att veta vad som har hänt och att veta vad man kan göra härnäst är stor jämfört med att inte veta.

## 8. Du har mottagit ett meddelande om dataintrång

① Kontrollera först att meddelandet innehåller alla lagstadgade punkter. Det bör innehålla vilka data som läckts, tidpunkt och omständigheter, åtgärder vidtagna av den ansvarige, procedurer för skadestånd och kontaktuppgifter för anmälan och rådgivning. Om något saknas kan du begära att det fylls i, och detta svar blir ett dokument du kan använda senare.

② Identifiera vilken typ av 'anmälan' det är. Det är olika procedurer för den anmälan som en verksamhet gör till t.ex. Datainspektionen och den anmälan som en drabbad gör till Centrum för anmälan av dataintrång. Ekonomiska tvister som rör skadestånd är en fråga om tvistlösning eller stämning.

③ Sammanfatta dina skador i en tabell, inte i känslor. Genom att lista avsändarnummer, mottagningsdatum och de personuppgifter som ingår i meddelandet, blir "tråkigt" "åttatillfällen från åtta olika företag under två månader".

④ Inkludera krav på inläsning, radering och behandlingsstopp tillsammans med din anmälan. Enbart en anmälan stoppar inte omedelbart en spridning av en lista som redan läckts. Genom att skriva de tre tillsammans skapas ett skäl att stoppa utsändningen även under utredningstiden.

⑤ Spara alla svar, släng dem inte. Det faktum att du inte svarade, och att du inte kunde ange en grund, är också dokumentation.

⑥ Även om ett företag har lagts ner, upphör inte ansvaret. Principen om att förstöra information omedelbart när syftet med behandlingen är uppfyllt, gäller även efter att ett företag har lagts ner.

Omfattningen och vilka poster som läcker ut kan påverka vilka procedurer som ska tillämpas och vilka som ska rapporteras, och myndigheternas bedömningar kan variera beroende på ärendet. Det är nödvändigt att kontrollera med den berörda myndigheten innan du ansöker.

Denna artikel är baserad på verkliga konsultationsfall och har rekonstruerats, och de personer, företagsnamn, platser och siffror som nämns har inga kopplingar till specifika individer eller händelser.

  • --

Ett administrativt ombudskontor beläget i Incheon Songdo (Posco Tower Songdo). Vi hanterar administrativa överklaganden, tillstånd/anmälningar, utlänningars in- och utresefrågor (visum och uppehållstillstånd) och regelbunden förvaltning. För de som har fått ett meddelande om dataintrång eller som har problem med att reklammeddelanden inte slutar, förbereder vi tillsammans allt från att kontrollera innehållet i meddelandet till att fylla i ansökningsformulär och lämna in begäran om insyn, radering och stopp av behandling. Fråga gärna om du är nyfiken på liknande situationer.

📍 Incheon, Yeonsu-gu, Convensea-ro 165, Posco Tower Songdo 2697 📞 010-3374-2687 🌐 www.hwangadmin.com

#FiktivaExempel #Dataintrång #Dataintrångsrapport #Dataintrångsrapporteringscenter #Utdragsmeddelande #BegäranOmStoppAvBehandling #BegäranOmRadering #Reklammeddelanden #Personuppgiftslag #IncheonAdministrativaOmbud #SongdoAdministrativaOmbud

조회수—