Bezpečnostný incident v oblasti osobných údajov je porušenie ochrany, ktoré vedie k neoprávnenému prístupu, zverejneniu, zmene alebo strate údajov – od odoslania hromadného e-mailu s viditeľnými adresami cez stratený notebook až po napadnutie systému. Ak incident predstavuje riziko pre práva osôb, firma ho musí ohlásiť dozornému úradu spravidla do sedemdesiatich dvoch hodín od zistenia. Pri vysokom riziku má povinnosť informovať aj samotné dotknuté osoby, a to zrozumiteľne a bez zbytočného odkladu. Každý incident sa navyše eviduje interne, aj keď sa neohlasuje. Zvládnuť takú lehotu bez pripraveného postupu je nereálne, preto sa oplatí mať vopred určené, kto incident posudzuje, kto ho hlási a odkiaľ sa berú podklady.
Pozri aj: zásady ochrany osobných údajov, NIS2 a kybernetická bezpečnosť, krízová komunikácia firmy.