GDPRdesk
    Alle guides
    Sanktioner
    • 6 min læsetid

    GDPR bøder i Danmark

    Hvad koster det at overtræde GDPR? Oversigt over danske bøder og hvad du kan lære af dem.

    20M €

    Maksimal bøde

    4%

    Af global omsætning

    1,5M kr.

    Højeste danske bøde

    Sådan beregnes GDPR-bøder

    GDPR opererer med to bødeniveauer afhængigt af overtrædelsens alvor:

    Niveau 1: Op til 10M € eller 2% af omsætning

    Gælder for overtrædelser af:

    • • Tekniske og organisatoriske sikkerhedsforanstaltninger (Art. 32)
    • • Dokumentationspligter og fortegnelser (Art. 30)
    • • Anmeldelse af databrud til Datatilsynet (Art. 33)
    • • Konsekvensanalyser - DPIA (Art. 35)

    Niveau 2: Op til 20M € eller 4% af omsætning

    Gælder for overtrædelser af:

    • • Grundprincipperne for behandling (Art. 5-6)
    • • Betingelser for samtykke (Art. 7)
    • • De registreredes rettigheder (Art. 12-22)
    • • Overførsel til tredjelande (Art. 44-49)

    Danske GDPR-bøder: Eksempler

    Danmark har hidtil haft en mere forsigtig tilgang til bøder end mange andre EU-lande. Her er nogle af de mest markante sager:

    IDdesign (Ilva)

    2021
    1.500.000 kr.

    Manglende sletning af personoplysninger i inaktive kundekonti over 5+ år.

    Opbevaring

    Taxa 4x35

    2021
    1.200.000 kr.

    Manglende sletning af kørselsdata for 9 millioner taxature.

    Opbevaring

    Danske Bank

    2022
    1.250.000 kr.

    Fejl i manuel sletning af persondata fra interne systemer.

    Opbevaring

    Arp-Hansen Hotel Group

    2021
    1.100.000 kr.

    Utilstrækkelig beskyttelse af gæsters personoplysninger.

    Sikkerhed

    Medicals Nordic

    2020
    600.000 kr.

    Manglende behandlingsgrundlag for helbredsoplysninger.

    Hjemmel

    AKKC (Aalborg Kongres & Kultur Center)

    2023
    300.000 kr.

    Manglende sikkerhed omkring CV'er fra jobansøgere.

    Sikkerhed

    Hvad udløser typisk bøder?

    Manglende sletning

    Den hyppigste årsag til bøder i Danmark. Data skal slettes når formålet er opfyldt.

    Utilstrækkelig sikkerhed

    Manglende kryptering, dårlig adgangsstyring, eller eksponeret data.

    Manglende hjemmel

    Behandling af persondata uden gyldigt retsgrundlag (samtykke, kontrakt, etc.).

    Manglende anmeldelse af databrud

    Undladelse af at anmelde databrud til Datatilsynet inden 72 timer.

    Formildende og skærpende omstændigheder

    Datatilsynet vurderer flere faktorer når de fastsætter bødens størrelse:

    Formildende

    • • Hurtig reaktion og anmeldelse
    • • Samarbejde med tilsynet
    • • Proaktive sikkerhedsforanstaltninger
    • • Første overtrædelse
    • • Begrænset antal berørte

    Skærpende

    • • Forsætlig overtrædelse
    • • Gentagne overtrædelser
    • • Følsomme persondata berørt
    • • Mange berørte personer
    • • Manglende samarbejde

    Sådan undgår du bøder

    • 1
      Dokumentér alle databrud – også dem der ikke anmeldes
    • 2
      Anmeld til Datatilsynet inden 72 timer ved risikofyldte brud
    • 3
      Hav klare procedurer for sletning af persondata
    • 4
      Implementér passende sikkerhedsforanstaltninger
    • 5
      Uddann medarbejdere i GDPR og databeskyttelse
    • 6
      Gennemfør regelmæssige sikkerhedsvurderinger

    Dokumentér databrud korrekt med GDPRdesk

    Korrekt dokumentation af databrud er afgørende for at undgå bøder. GDPRdesk hjælper dig med at dokumentere, analysere og anmelde databrud i overensstemmelse med GDPR Art. 33.

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.