Mall för anmälan om personuppgiftsincident till Integritetsskyddsmyndigheten (IMY)
Anmälan enligt GDPR Artikel 33
- Senast uppdaterad
- Senast uppdaterad 11 juni 2026
- Dokumentägare
- Verksamhetschef, Ligamentum AB
Innehåll
Syfte
Denna mall och rutin syftar till att säkerställa att Ligamentum AB kan anmäla personuppgiftsincidenter till Integritetsskyddsmyndigheten (IMY) inom den lagstadgade tidsfristen på 72 timmar enligt Dataskyddsförordningen (GDPR) Artikel 33.
En färdig mall minskar risken för formella fel under tidspress.
Laglig grund
- Dataskyddsförordningen (EU) 2016/679 (GDPR) Artikel 33
- Dataskyddslagen (2018:218)
När ska anmälan göras?
En anmälan till IMY ska göras utan onödigt dröjsmål och senast inom 72 timmar efter att organisationen fått kännedom om incidenten, om det är sannolikt att incidenten medför en risk för fysiska personers rättigheter och friheter.
Exempel på incidenter som kan kräva anmälan:
- Obehörig åtkomst till patientdata
- Förlust eller stöld av dator, USB-minne eller backup
- Ransomware eller dataintrång
- Felaktig utlämning av patientuppgifter
- Systemfel som leder till otillgänglighet av data
Ansvar
| Roll | Ansvar |
|---|---|
| Verksamhetschef | Ansvarar för anmälan till IMY och intern hantering. |
| Informationssäkerhetsansvarig | Utredning av incidenten och förberedelse av anmälan. |
| All personal | Omedelbart rapportera misstänkta incidenter till chef. |
Steg vid misstänkt personuppgiftsincident
-
Omedelbar åtgärd
- Stoppa pågående incident om möjligt.
- Säkra bevis (loggar, skärmdumpar, etc.).
-
Intern rapportering
- Rapportera till Verksamhetschef och Informationssäkerhetsansvarig samma dag.
-
Utredning
- Bedöm om incidenten ska anmälas till IMY (riskbedömning).
-
Anmälan till IMY (om nödvändigt)
- Använd mallen nedan.
- Skicka via IMY:s e-tjänst: imy.se
-
Dokumentation
- Spara all dokumentation internt (även om anmälan inte görs).
Mall för anmälan till IMY
Anmälan om personuppgiftsincident
Datum då incidenten upptäcktes: ___________________________
Datum då incidenten inträffade (om känt): ___________________________
Organisation: Ligamentum AB
Kontaktperson: ___________________________
Telefon/E-post: ___________________________
Beskrivning av incidenten:
Vilka personuppgifter berörs? (t.ex. namn, personnummer, hälsouppgifter)
Antal berörda personer (uppskattning): ___________________________
Vilka konsekvenser kan incidenten ha för de registrerade?
Vilka åtgärder har vidtagits för att begränsa skadan?
Har de registrerade informerats? ☐ Ja ☐ Nej
Om ja – hur?
Har incidenten anmälts till andra myndigheter? ☐ Ja ☐ Nej
Om ja – vilka?
Datum för anmälan till IMY: ___________________________
Godkännande
| Roll | Namn / Funktion | Datum | Underskrift |
|---|---|---|---|
| Upprättad av | Verksamhetschef, Ligamentum AB | 2026-06-11 | |
| Granskad av | Informationssäkerhetsansvarig | 2026-06-11 | |
| Godkänd av | Ledningsgrupp Ligamentum AB | 2026-06-11 |
Dokumenthistorik
| Version | Datum | Beskrivning | Utförd av |
|---|---|---|---|
| 1.0 | 2026-06-11 | Första version | Verksamhetschef |
Relaterade dokument
- Mall för intern avvikelserapport samt extern export till Region Gävleborg – Bilagor & Mallar
- Mall för patientsäkerhetsberättelse – Bilagor & Mallar
- Mall för skriftliga delegeringsbeslut enligt HSLF-FS 2017:37 – Bilagor & Mallar
- Mall och register över Personuppgiftsbiträdesavtal (PUB-avtal) – Bilagor & Mallar