{
 "canonical_id": "sf-20130920-1097#paragraf-40-5",
 "canonical_url": "https://lovspor.no/forskrift/politiregisterforskriften/paragraf/40-5/",
 "heading_id": "40-5",
 "language": "no",
 "links": {
  "parent": "https://lovspor.no/forskrift/politiregisterforskriften/"
 },
 "provenance": {
  "renderer_version": 8,
  "representation_hash": "f3c8fd97d5435522c227edc6d75a221cdd2c6eeba3efaae8c94a128bde0d30fc",
  "retrieved_at": "2026-07-30T18:17:57.344275+00:00",
  "source_revision": "a2fba06569b8c38bc6677ec5fa6470367167dad0",
  "xml_hash": "7a61e5f45a4909430151b2803cd8a73f6d3d2cc1efb4cc392c606144d8d1d801"
 },
 "ref_id": "forskrift/2013-09-20-1097",
 "schema_version": "1",
 "slug": "politiregisterforskriften",
 "source": {
  "dataset": "gjeldende-sentrale-forskrifter",
  "license": "NLOD 2.0",
  "license_url": "https://data.norge.no/nlod/no/2.0",
  "provider": "Lovdata",
  "statement": "Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form."
 },
 "temporal": {
  "date_in_force": "2013-09-13",
  "last_change_in_force": "2025-10-17",
  "note": "Current corpus state; not an applicability-at-date determination.",
  "status": "current"
 },
 "text": "### § 40-5. Avvik\n\nBruk av informasjonssystemet som er i strid med fastlagte rutiner, og brudd på personopplysningssikkerheten skal behandles som avvik.\n\nAvviksbehandlingen skal ha som formål å gjenopprette normal tilstand, fjerne årsaken til avviket og hindre gjentagelse.\n\nResultat fra avviksbehandling skal dokumenteres.\n\nVed brudd på personopplysningssikkerheten skal den behandlingsansvarlige gi melding til Datatilsynet snarest mulig og senest innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet på personopplysningssikkerheten, med mindre det er lite trolig at bruddet på personopplysningssikkerheten innebærer en risiko for den registrertes rettigheter og friheter. Dersom melding gis senere enn innen 72 timer, skal det gis en begrunnelse for forsinkelsen.\n\nMeldingen skal minst inneholde\n\n1. informasjon om type brudd på personopplysningssikkerheten,\n2. om mulig, kategorier av og antall registrerte som berøres,\n3. om mulig, kategorier av og antall registreringer av personopplysninger som berøres,\n4. personvernrådgivers kontaktinformasjon eller annet kontaktpunkt,\n5. sannsynlige konsekvenser av bruddet på personopplysningssikkerheten, og\n6. igangsatte eller foreslåtte tiltak for å håndtere bruddet på personopplysningssikkerheten, herunder tiltak for å begrense negative konsekvenser.\n\nDersom det ikke er mulig å gi opplysninger som nevnt i femte ledd innen fristen, skal opplysningene gis så snart som mulig.\n\nVed brudd på personopplysningssikkerheten som kan medføre stor risiko for den registrertes rettigheter og friheter, skal den registrerte informeres uten ugrunnet opphold. Informasjonen til den registrerte skal inneholde en beskrivelse av arten av bruddet på personopplysningssikkerheten og minst informasjonen og tiltakene som nevnt i tredje ledd nr. 4 til 6. Dette gjelder likevel ikke dersom opplysningene som påvirkes av bruddet på personopplysningssikkerheten er underlagt tilstrekkelige sikkerhetsmekanismer, for eksempel kryptering, det er igangsatt etterfølgende tiltak som reduserer risikoen for negative konsekvenser eller dersom unntakene i [politiregisterloven § 48](lov/2010-05-28-16/§48) annet ledd nr. 2 kommer til anvendelse. Dersom det ellers ville være uforholdsmessig arbeidskrevende, kan informasjon til den registrerte gis i form av en offentlig meddelelse eller lignende.\n\n> Endret ved [forskrift 27 april 2018 nr. 643](forskrift/2018-04-27-643) (i kraft 6 mai 2018).\n",
 "title": "Avvik",
 "type": "paragraf"
}
