Et avvik er når en eller flere registrerte utsettes for risiko på grunnlag av at deres personlige data er blitt kompromittert på en eller annen måte. Den juridiske definisjonen av et avvik finner man i personvernforordningen, artikkel 4 nr. 12:
I følge bestemmelsen er et brudd på personopplysningssikkerheten “et brudd på sikkerheten som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger som er overført, lagret eller på annen måte behandlet”.
Personopplysningene trenger ikke nødvendigvis å ha blitt brukt feil av uvedkommende, men det kan være tilstrekkelig at informasjon har blitt tilgjengelig for personer som ikke skal ha tilgang. Personvernforordningen skiller ikke mellom tilfeller der hendelsen var forsettlig eller om det var resultatet av en feil. For å unngå unødvendige risikoer, er det hensiktsmessig å foreta en konsekvensvurdering av visse typer behandlinger.