GDPR bøder i Danmark
Hvad koster det at overtræde GDPR? Oversigt over danske bøder og hvad du kan lære af dem.
Maksimal bøde
Af global omsætning
Højeste danske bøde
Sådan beregnes GDPR-bøder
GDPR opererer med to bødeniveauer afhængigt af overtrædelsens alvor:
Niveau 1: Op til 10M € eller 2% af omsætning
Gælder for overtrædelser af:
- • Tekniske og organisatoriske sikkerhedsforanstaltninger (Art. 32)
- • Dokumentationspligter og fortegnelser (Art. 30)
- • Anmeldelse af databrud til Datatilsynet (Art. 33)
- • Konsekvensanalyser - DPIA (Art. 35)
Niveau 2: Op til 20M € eller 4% af omsætning
Gælder for overtrædelser af:
- • Grundprincipperne for behandling (Art. 5-6)
- • Betingelser for samtykke (Art. 7)
- • De registreredes rettigheder (Art. 12-22)
- • Overførsel til tredjelande (Art. 44-49)
Danske GDPR-bøder: Eksempler
Danmark har hidtil haft en mere forsigtig tilgang til bøder end mange andre EU-lande. Her er nogle af de mest markante sager:
IDdesign (Ilva)
Manglende sletning af personoplysninger i inaktive kundekonti over 5+ år.
Taxa 4x35
Manglende sletning af kørselsdata for 9 millioner taxature.
Danske Bank
Fejl i manuel sletning af persondata fra interne systemer.
Arp-Hansen Hotel Group
Utilstrækkelig beskyttelse af gæsters personoplysninger.
Medicals Nordic
Manglende behandlingsgrundlag for helbredsoplysninger.
AKKC (Aalborg Kongres & Kultur Center)
Manglende sikkerhed omkring CV'er fra jobansøgere.
Hvad udløser typisk bøder?
Manglende sletning
Den hyppigste årsag til bøder i Danmark. Data skal slettes når formålet er opfyldt.
Utilstrækkelig sikkerhed
Manglende kryptering, dårlig adgangsstyring, eller eksponeret data.
Manglende hjemmel
Behandling af persondata uden gyldigt retsgrundlag (samtykke, kontrakt, etc.).
Manglende anmeldelse af databrud
Undladelse af at anmelde databrud til Datatilsynet inden 72 timer.
Bøder er ikke den eneste risiko: erstatning til de berørte
Ud over bøder kan de personer, et brud går ud over, kræve erstatning efter GDPR artikel 82. Det gælder både økonomisk tab og ikke-økonomisk skade, som kaldes godtgørelse. Kravet rejses af den berørte ved domstolene, uanset om Datatilsynet går videre med sagen.
Højesterets dom af 24. august 2026
En kommune udleverede ved en fejl oplysninger om en kvindes alvorlige psykiske sygdom i forbindelse med en aktindsigt. Oplysningerne endte hos en person, hun var i konflikt med, og blev brugt i en sag i Familieretten.
- • Østre Landsret gav kvinden 2.500 kr. i godtgørelse.
- • Højesteret hævede beløbet til 30.000 kr.
- • Hendes partner, hvis økonomiske oplysninger også blev udleveret, fik ingen godtgørelse.
Det siger dommen
- • Der er ingen egentlig bagatelgrænse. Men en overtrædelse alene er ikke nok: Der skal være en konkret skade.
- • Beløbet afhænger af, hvor følsomme oplysningerne er, hvem de ender hos, og hvordan de bliver brugt.
- • Datatilsynet skriver, at dommen får betydning for fremtidige sager om godtgørelse for ikke-økonomisk skade.
Hvad betyder det for din virksomhed?
Sagen handlede om en kommune, men artikel 82 gælder alle dataansvarlige og databehandlere. En fejlsendt mail med helbredsoplysninger, CPR-numre eller lønsedler kan altså koste mere end en bøde.
Hurtig håndtering kan begrænse skaden: Stop spredningen, bed modtageren slette oplysningerne, vurdér risikoen, underret de berørte ved høj risiko, og dokumentér, hvad I gjorde.
Formildende og skærpende omstændigheder
Datatilsynet vurderer flere faktorer når de fastsætter bødens størrelse:
Formildende
- • Hurtig reaktion og anmeldelse
- • Samarbejde med tilsynet
- • Proaktive sikkerhedsforanstaltninger
- • Første overtrædelse
- • Begrænset antal berørte
Skærpende
- • Forsætlig overtrædelse
- • Gentagne overtrædelser
- • Følsomme persondata berørt
- • Mange berørte personer
- • Manglende samarbejde
Sådan undgår du bøder
- 1Dokumentér alle databrud – også dem der ikke anmeldes
- 2Anmeld til Datatilsynet inden 72 timer ved risikofyldte brud
- 3Hav klare procedurer for sletning af persondata
- 4Implementér passende sikkerhedsforanstaltninger
- 5Uddann medarbejdere i GDPR og databeskyttelse
- 6Gennemfør regelmæssige sikkerhedsvurderinger
Dokumentér databrud korrekt med GDPRdesk
Korrekt dokumentation af databrud er afgørende for at undgå bøder. GDPRdesk hjælper dig med at dokumentere, analysere og anmelde databrud i overensstemmelse med GDPR Art. 33.