Source: OJ L 119, 4.5.2016, pp. 1–88 · Consolidated textCurrent language: SV
- General data protection
Basic legislative acts
- GDPR regulation
Artikel 34 Information till den registrerade om en personuppgiftsincident
Summary What does Article 34 of the GDPR regulation say?
This article deals with the obligation to notify data subjects directly when a personal data breach poses a high risk to their rights and freedoms.
It sits alongside Article 33, which covers notification to supervisory authorities, but this article focuses on the individual — ensuring that the people most affected are informed in clear and plain language.
Crucially, the article also sets out specific circumstances under which this direct communication is not required, such as where protective measures like encryption were already in place, or where the risk has since been eliminated.
Important points:
- Controllers must communicate a personal data breach directly to affected data subjects without undue delay when a high risk to their rights and freedoms is likely.
- The obligation to notify data subjects can be waived if the data was rendered unintelligible through measures such as encryption, if the risk is no longer likely to materialise, or if the effort involved would be disproportionate — in which case a public communication must be used instead.
- Supervisory authorities have the power to require the controller to carry out the communication, or to determine that one of the exemption conditions is met.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Om personuppgiftsincidenten sannolikt leder till en hög risk för fysiska personers rättigheter och friheter ska den personuppgiftsansvarige utan onödigt dröjsmål informera den registrerade om personuppgiftsincidenten.
Den information till den registrerade som avses i punkt 1 i denna artikel ska innehålla en tydlig och klar beskrivning av personuppgiftsincidentens art och åtminstone de upplysningar och åtgärder som avses i artikel 33.3 b, c och d.
Information till den registrerade i enlighet med punkt 1 krävs inte om något av följande villkor är uppfyllt:
- ▼C1ModificationCorrectedPoint a) corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
Den personuppgiftsansvarige har genomfört lämpliga tekniska och organisatoriska skyddsåtgärder och dessa åtgärder har tillämpats på de personuppgifter som påverkades av personuppgiftsincidenten, i synnerhet sådana som ska göra uppgifterna oläsbara för alla personer som inte är behöriga att få tillgång till personuppgifterna, såsom kryptering.
Den personuppgiftsansvarige har vidtagit ytterligare åtgärder som säkerställer att den höga risk för registrerades rättigheter och friheter som avses i punkt 1 sannolikt inte längre kommer att uppstå.
Det skulle inbegripa en oproportionell ansträngning. I så fall ska i stället allmänheten informeras eller en liknande åtgärd vidtas genom vilken de registrerade informeras på ett lika effektivt sätt.
- ▼C1ModificationCorrectedParagraph 4 corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
Om den personuppgiftsansvarige inte redan har informerat den registrerade om personuppgiftsincidenten får tillsynsmyndigheten, efter att ha bedömt sannolikheten för att personuppgiftsincidenten medför en hög risk, kräva att den personuppgiftsansvarige gör det eller får besluta att något av de villkor som avses i punkt 3 uppfylls.
Relevant recitals
Skäl 86 Communicating breaches to data subjects
Den personuppgiftsansvarige bör utan onödigt dröjsmål underrätta den registrerade om en personuppgiftsincident, om personuppgiftsincidenten sannolikt kommer att medföra en hög risk för den fysiska personens rättigheter och friheter, så att denne kan vidta nödvändiga försiktighetsåtgärder. Denna underrättelse bör beskriva personuppgiftsincidentens art samt innehålla rekommendationer för den berörda fysiska personen om hur de potentiella negativa effekterna kan mildras. De registrerade bör underrättas så snart detta rimligtvis är möjligt, i nära samarbete med tillsynsmyndigheten och i enlighet med den vägledning som lämnats av den eller andra relevanta myndigheter, exempelvis brottsbekämpande myndigheter. Till exempel kräver behovet av att mildra en omedelbar skaderisk att de registrerade underrättas omedelbart, medan behovet av att vidta lämpliga åtgärder vid fortlöpande eller likartade personuppgiftsincidenter däremot kan motivera längre tid för underrättelsen.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
tillsynsmyndighet
(En. supervisory authority)
Definition
personuppgifter
(En. personal data)
Definition
personuppgiftsincident
(En. personal data breach)