Varsel Falske SMS om pakker som ikke kunne leveres Alle svindelvarsler →
Nettsikkerhet

Datainnbrudd: sjekk om opplysningene dine er på avveie

Kort svar

Skriv e-postadressen din inn på haveibeenpwned.com – da ser du med en gang om den inngår i kjente datalekkasjer. Er du lekket, bør du bytte passord på berørte kontoer først, og deretter på kontoer der du har gjenbrukt samme passord. Du trenger ikke melde noe til Datatilsynet selv – det er virksomhetenes plikt, men du kan tipse eller klage.

Har du allerede klikket, betalt eller gitt fra deg en kode? Gjør dette nå →
Innhold på siden
  1. Slik sjekker du om du er blitt lekket
  2. Hva er egentlig et datainnbrudd – og en datalekkasje?
  3. Hva brukes lekkede data til?
  4. Passordet ditt er lekket – dette gjør du, i riktig rekkefølge
  5. Dine rettigheter etter GDPR når dataene dine er på avveie
  6. Kan du melde datainnbrudd til Datatilsynet selv?
  7. Sjekkliste: etter et datainnbrudd

Datainnbrudd skjer hele tiden, og omfanget er vanskelig å ta inn over seg. I oktober 2025 ble det funnet en åpen database på hele 8,3 terabyte med rundt 24 milliarder innloggingsopplysninger – en av de største kjente samlingene av stjålne brukernavn og passord noensinne. Databasen lå på en server uten passord eller annen beskyttelse, og inneholdt materiale fra 36 ulike kilder.

Det betyr ikke at alle 24 milliarder opplysninger tilhører ulike personer, og det betyr heller ikke at akkurat dine data ligger der. Men det illustrerer hvor mye som flyter rundt på nettet – og hvorfor du bør sjekke deg selv med jevne mellomrom.

Slik sjekker du om du er blitt lekket

Den enkleste måten er den gratis tjenesten Have I Been Pwned, opprettet av sikkerhetsforskeren Troy Hunt i 2013. Tjenesten indekserer innhold fra over tusen kjente kompromitterte tjenester og lar deg søke på egen e-postadresse.

  1. Gå til haveibeenpwned.com. Siden er på engelsk, men er enkel å bruke.
  2. Skriv inn e-postadressen din i søkefeltet og klikk «pwned?».
  3. Les resultatet. Rød side betyr at adressen inngår i minst én kjent lekkasje. Grønn side betyr at den ikke er registrert i de indekserte samlingene.
  4. Gjenta for andre adresser du bruker ofte, for eksempel en gammel e-post du fortsatt har kontoer knyttet til.

Hva er egentlig et datainnbrudd – og en datalekkasje?

Et datainnbrudd er når noen uautorisert får tilgang til et system, for eksempel ved å hacke seg inn eller utnytte en feil. En datalekkasje er når opplysningene kommer ut – enten som følge av innbruddet, eller ved en feil som en åpen server eller en e-post sendt til feil mottaker. I praksis brukes begrepene ofte om hverandre.

Etter personvernforordningen (GDPR) er et brudd på personopplysningssikkerheten definert som utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger. Datatilsynet deler bruddene inn i tre typer:

  • Konfidensialitet: noen får ulovlig tilgang til eller utlevering av opplysningene dine.
  • Integritet: opplysningene endres ulovlig.
  • Tilgjengelighet: du eller virksomheten mister tilgangen til opplysningene, eller de slettes.

Hva brukes lekkede data til?

Mange tror at et lekket passord i seg selv er det verste som kan skje. Men den største risikoen oppstår når opplysningene kombineres og brukes aktivt.

Målrettet phishing

Når svindlere vet hvilke tjenester du bruker, kan de lage svindelmeldinger som ser ekte ut: en e-post som utgir seg for å komme fra en nettbutikk du faktisk handler hos, eller en SMS om en levering du venter på. Datatilsynet peker på phishing som en av de mest effektive angrepsmetodene mot virksomheter, fordi den utnytter mennesker snarere enn tekniske svakheter. Har opplysningene dine kommet på avveie, er du et lett bytte for målrettet phishing. Se guidene våre om phishing og svindel-SMS for hvordan du avslører forsøkene.

Gjenbruk av passord

Passord i klartekst fra en lekkasje kan prøves direkte mot andre tjenester. Bruker du samme passord flere steder, kan én lekkasje åpne hele den digitale hverdagen din – e-post, nettbank, betalingstjenester og handelskontoer.

Infostealer-logger – mer enn passord

En stor del av de 24 milliarder opplysningene i datadumpen fra 2025 kom fra infostealer-logger. Slike logger inneholder typisk brukernavn, e-postadresser og passord i klartekst, i tillegg til:

  • Sesjonscookies som kan brukes til å omgå tofaktorpålogging – svindleren «arver» innloggingen din uten å måtte oppgi passord eller kode.
  • Autofyll-data fra nettleseren, som lagrede adresser og kortopplysninger.
  • Opplysninger om kryptolommebøker.

Passordet ditt er lekket – dette gjør du, i riktig rekkefølge

  1. Bytt passord på e-postkontoen først. E-posten er nøkkelen til å tilbakestille passord på alt annet. Mister du den, mister du kontrollen.
  2. Bytt på nettbank, betalingstjenester og store handelskontoer. Deretter de kontoene som ble direkte berørt av lekkasjen.
  3. Bytt overalt du har gjenbrukt passordet. Gjenbruk er hovedrisikoen – ett lekket passord kan prøves mot mange tjenester.
  4. Aktiver tofaktorpålogging der det støttes, og logg ut av alle økter på enhetene dine. Se guiden om tofaktorautentisering.
  5. Bruk unike passord fremover, gjerne med en passordbehandler. Datatilsynet anbefaler å bruke unike, sterke passord og en passordbeholder for å holde oversikten.
  6. Hold øye med kontoer og uttak. Mistenker du at noen allerede har kommet inn, følger du stegene i Svindlet? Dette gjør du den første timen og eventuelt guiden om ID-tyveri.

Dine rettigheter etter GDPR når dataene dine er på avveie

Personvernforordningen gir deg som forbruker flere rettigheter når et datainnbrudd rammer en virksomhet du har opplysninger hos.

Varslingsplikten til virksomheten

  • Melding til Datatilsynet: Hovedregelen er at virksomheten skal melde alle brudd til Datatilsynet, og meldingen skal skje innen 72 timer etter at bruddet ble kjent. Meldingen sendes via Altinn. Finner de ikke frem til all informasjon i tide, kan de melde trinnvis og følge opp senere.
  • Varsel til deg: Er det sannsynlig at bruddet medfører høy risiko for dine rettigheter og friheter, skal du informeres uten ugrunnet opphold – altså raskt, ikke når det passer.
  • Dokumentasjonsplikt: Alle brudd skal dokumenteres internt av virksomheten, selv om de ikke er alvorlige nok til å meldes.

Hva varselet til deg minst skal inneholde

  • En klar beskrivelse av bruddet.
  • Kontaktinformasjon til personvernombudet eller et annet kontaktpunkt.
  • Sannsynlige konsekvenser for deg.
  • Hvilke tiltak som er truffet eller foreslått.

Får du et varsel som er uklart eller mangler dette innholdet, er det et dårlig tegn – og du kan klage.

Kan du melde datainnbrudd til Datatilsynet selv?

Nei – ikke på samme måte som virksomhetene. Å melde brudd til Datatilsynet er en formell prosess for virksomheter, ikke for enkeltpersoner. Men som privatperson kan du tipse eller klage til Datatilsynet hvis du mener et regelbrudd har skjedd, for eksempel at en virksomhet ikke har varslet deg som berørt. Datatilsynets sider om avvikshåndtering forklarer prosessen.

Sjekkliste: etter et datainnbrudd

  • Sjekk e-postadressene dine på haveibeenpwned.com.
  • Bytt passord på e-postkontoen først, deretter bank og betaling.
  • Bytt passord overalt du har gjenbrukt det gamle.
  • Aktiver tofaktorpålogging og logg ut av alle økter.
  • Ta i bruk en passordbehandler med unike passord.
  • Vær ekstra våken for målrettet phishing og svindel-SMS den neste tiden.
  • Klag til Datatilsynet hvis en virksomhet ikke varslet deg som berørt.

Datainnbrudd er blitt en del av hverdagen, og du kan ikke forhindre at tjenester du bruker blir hacket. Men du kan sørge for at én lekkasje ikke sprer seg til resten av den digitale hverdagen din – og du kan kreve at virksomhetene følger varslingsreglene de er pålagt.

Spørsmål og svar

Er Have I Been Pwned trygt å bruke?

Ja, tjenesten er gratis og opprettet av sikkerhetsforskeren Troy Hunt i 2013. Du skriver bare inn en e-postadresse – ikke passord – og tjenesten sjekker den mot kjente lekkasjer.

Hva er forskjellen på datainnbrudd og datalekkasje?

Et datainnbrudd er at noen uautorisert får tilgang til et system, mens en datalekkasje er at opplysningene kommer ut – enten som følge av innbruddet eller av en feil. I dagligtale brukes begrepene ofte om hverandre.

Hvor raskt må en virksomhet varsle meg om et datainnbrudd?

Virksomheten skal melde bruddet til Datatilsynet innen 72 timer etter at det ble kjent. Skal du som berørt varsles, skal det skje uten ugrunnet opphold – det vil si raskt, ikke når det passer virksomheten.

Kilder

  1. Datatilsynet – Hva er et brudd på personopplysningssikkerheten? datatilsynet.no
  2. Datatilsynet – Hvilke brudd skal meldes til Datatilsynet? datatilsynet.no
  3. Datatilsynet – Må si fra til berørte datatilsynet.no
  4. Datatilsynet – Meld avvik til Datatilsynet datatilsynet.no
  5. Datatilsynet – Avvikshåndtering (oversikt) datatilsynet.no
  6. Have I Been Pwned haveibeenpwned.com
  7. Teksiden – 24 milliarder passord lekket i historiens største datadump teksiden.no

Endringer

  • 3.10.2026 Faktagjennomgang før lansering: 3 opplysninger rettet eller presisert mot primærkilder.

Opplysningene er kontrollert mot kildene over per 3. oktober 2026. Regler, satser og selskapsforhold kan endre seg. Ser du noe som er feil? Meld fra om feil.

Svindlet? Få hjelp