GDPRdesk
    Tilbage til bloggen
    Databrud
    erstatning
    godtgørelse
    artikel 82
    Højesteret
    databrud

    Højesteret 12-doblede godtgørelsen efter et databrud

    Højesteret hævede godtgørelsen fra 2.500 til 30.000 kr. efter en fejlagtig udlevering af helbredsoplysninger. Her er, hvad dommen betyder for din virksomhed.

    GDPRdesk
    0 visninger

    30.000 kr. Så meget gav Højesteret den 24. august 2026 i godtgørelse til en kvinde, hvis helbredsoplysninger var blevet udleveret ved en fejl. Østre Landsret havde givet hende 2.500 kr.

    Pengene kom ikke fra en bøde. Det var kvinden selv, der krævede erstatning. Og det er den del af et databrud, mange virksomheder overser.

    Hvad skete der?

    En kommune skulle give aktindsigt i en sag. Ved en fejl kom oplysninger om en kvindes alvorlige psykiske sygdom med. Oplysningerne endte hos en person, hun var i konflikt med, og blev brugt i en sag i Familieretten.

    Alle parter var enige om, at udleveringen var i strid med databeskyttelsesreglerne. Spørgsmålet var, om kvinden havde krav på godtgørelse, og hvor meget.

    Hvad sagde Højesteret?

    • Der er ingen egentlig bagatelgrænse. Men en overtrædelse alene er ikke nok. Der skal være en konkret skade.
    • Beløbet afhænger af omstændighederne: hvor følsomme oplysningerne er, hvem de ender hos, og hvordan de bliver brugt.
    • Ikke alle berørte får penge. Kvindens partner, hvis økonomiske oplysninger også blev udleveret, fik ingen godtgørelse.

    Datatilsynet skriver, at dommen får betydning for fremtidige sager om godtgørelse for ikke-økonomisk skade.

    Bøde og erstatning er to forskellige ting

    En bøde handler om, at virksomheden har overtrådt reglerne. I Danmark kan Datatilsynet ikke selv udstede bøder. Tilsynet politianmelder med indstilling om bøde, og sagen afgøres ved domstolene eller med et bødeforelæg. Læs mere i vores guide til GDPR-bøder.

    Erstatning handler om den skade, den enkelte person har lidt. Efter GDPR artikel 82 kan den berørte selv kræve erstatning for økonomisk tab og godtgørelse for ikke-økonomisk skade. Det sker ved domstolene, uanset om Datatilsynet går videre med sagen.

    Hvad betyder det for din virksomhed?

    Sagen handlede om en kommune, men artikel 82 gælder alle dataansvarlige og databehandlere. Også private virksomheder.

    Tænk på de fejl, der sker i en almindelig hverdag:

    • En mail med en lønseddel sendt til den forkerte kollega
    • En journal eller en helbredsattest sendt til den forkerte klient
    • En kundeliste med CPR-numre vedhæftet ved en fejl

    Jo mere følsomme oplysningerne er, og jo mere modtageren kan bruge dem imod den berørte, jo større er risikoen for et erstatningskrav.

    Sådan begrænser du skaden

    1. Stop spredningen. Træk mailen tilbage, luk adgangen, fjern filen.
    2. Bed modtageren slette oplysningerne og bekræfte det skriftligt.
    3. Vurdér risikoen for de berørte. Hvor følsomme er oplysningerne, og hvem har set dem?
    4. Anmeld inden 72 timer, medmindre det er usandsynligt, at bruddet medfører en risiko. Se vores guide til 72-timers-fristen.
    5. Underret de berørte, hvis bruddet sandsynligvis medfører en høj risiko for dem (artikel 34).
    6. Dokumentér alt, også hvis du ikke anmelder (artikel 33, stk. 5).

    Er du i tvivl om et konkret brud, så brug vores gratis værktøj Skal jeg anmelde mit databrud?.

    GDPRdesk hjælper dig med netop de trin: klassificering, risikovurdering, anbefaling om anmeldelse og underretning, og dokumentation, du kan vise frem bagefter.

    Ofte stillede spørgsmål

    Kan man få erstatning for et databrud?

    Ja. Efter GDPR artikel 82 kan den berørte kræve erstatning for økonomisk tab og godtgørelse for ikke-økonomisk skade. Der skal være en konkret skade; en overtrædelse alene er ikke nok.

    Hvor meget kan godtgørelsen være?

    Der er ingen fast takst. I Højesterets dom af 24. august 2026 blev godtgørelsen 30.000 kr. for udlevering af oplysninger om en alvorlig psykisk sygdom til en person, den berørte var i konflikt med.

    Gælder det også private virksomheder?

    Ja. Artikel 82 gælder alle dataansvarlige og databehandlere, både offentlige og private.

    Start din gratis prøveperiode på GDPRdesk →

    Denne artikel er skrevet som generel vejledning og udgør ikke juridisk rådgivning. Kontakt altid en juridisk rådgiver ved tvivl om konkrete databrud.