Österrike: Företag får 870 euro i sanktionsavgift för underlåten anmälan av personuppgiftsincident

Datenschutzbehörde (DSB) har utfärdat en sanktionsavgift på 870 euro mot ett företag för överträdelser av dataskyddsförordningen (GDPR).

Av beslutet framgår företaget haft av en säkerhetsbrist på sin webbplats som medförde risk för obehörig åtkomst till personuppgifter. Trots att företaget, i egenskap av personuppgiftsansvarig, hade kännedom om incidenten under den relevanta tiden gjordes ingen anmälan till DSB inom den föreskrivna fristen, dvs. utan onödigt dröjsmål och senast inom 72 timmar. Att tillsynsmyndigheten informerades genom en tredje part, med företaget i kopia, befriade inte företaget från den egna anmälningsskyldigheten enligt artikel 33 GDPR.

DSB konstaterade att undantaget i artikel 33.1 GDPR, enligt vilket anmälan inte krävs, endast är tillämpligt när en personuppgiftsincident inte medför någon risk för de registrerades rättigheter och friheter. Eftersom detta villkor inte var uppfyllt i det aktuella fallet konstaterade DSB att företaget, genom att underlåta att anmäla incidenten, hade överträtt artikel 33.1 GDPR.

TechLaw tillhandahåller ledande juridisk rådgivning inom dataskydd och integritet för privata företag och offentliga verksamheter. Vi bistår med hantering av personuppgiftsincidenter, konsekvensbedömningar, riskbedömningar, åtgärder för regelefterlevnad och tillsynsärenden. Kontakta oss gärna för vidare rådgivning.

Mer information

Myndighet: Österreichische Datenschutzbehörde (DSB)

Land: Österrike

Lagrum: Art. 33 GDPR, art. 58 GDPR, art. 83 GDPR

Sanktionsavgift: 870 euro

Mottagare: N/A

Beslutsnummer: 2025-0.699.550

Beslutsdatum: 2025-09-25

Källa: Beslut

Relaterade nyheter

Kostnadsfritt webbinarium om klassning av AI-system enligt AI-förordningen

Under webbinariet går vi igenom hur AI-system bedöms enligt AI-förordningens olika risknivåer och vad det innebär för din verksamhet.