GDPR bøder i Danmark
Hvad koster det at overtræde GDPR? Oversigt over danske bøder og hvad du kan lære af dem.
Maksimal bøde
Af global omsætning
Højeste danske bøde
Sådan beregnes GDPR-bøder
GDPR opererer med to bødeniveauer afhængigt af overtrædelsens alvor:
Niveau 1: Op til 10M € eller 2% af omsætning
Gælder for overtrædelser af:
- • Tekniske og organisatoriske sikkerhedsforanstaltninger (Art. 32)
- • Dokumentationspligter og fortegnelser (Art. 30)
- • Anmeldelse af databrud til Datatilsynet (Art. 33)
- • Konsekvensanalyser - DPIA (Art. 35)
Niveau 2: Op til 20M € eller 4% af omsætning
Gælder for overtrædelser af:
- • Grundprincipperne for behandling (Art. 5-6)
- • Betingelser for samtykke (Art. 7)
- • De registreredes rettigheder (Art. 12-22)
- • Overførsel til tredjelande (Art. 44-49)
Danske GDPR-bøder: Eksempler
Danmark har hidtil haft en mere forsigtig tilgang til bøder end mange andre EU-lande. Her er nogle af de mest markante sager:
IDdesign (Ilva)
Manglende sletning af personoplysninger i inaktive kundekonti over 5+ år.
Taxa 4x35
Manglende sletning af kørselsdata for 9 millioner taxature.
Danske Bank
Fejl i manuel sletning af persondata fra interne systemer.
Arp-Hansen Hotel Group
Utilstrækkelig beskyttelse af gæsters personoplysninger.
Medicals Nordic
Manglende behandlingsgrundlag for helbredsoplysninger.
AKKC (Aalborg Kongres & Kultur Center)
Manglende sikkerhed omkring CV'er fra jobansøgere.
Hvad udløser typisk bøder?
Manglende sletning
Den hyppigste årsag til bøder i Danmark. Data skal slettes når formålet er opfyldt.
Utilstrækkelig sikkerhed
Manglende kryptering, dårlig adgangsstyring, eller eksponeret data.
Manglende hjemmel
Behandling af persondata uden gyldigt retsgrundlag (samtykke, kontrakt, etc.).
Manglende anmeldelse af databrud
Undladelse af at anmelde databrud til Datatilsynet inden 72 timer.
Formildende og skærpende omstændigheder
Datatilsynet vurderer flere faktorer når de fastsætter bødens størrelse:
Formildende
- • Hurtig reaktion og anmeldelse
- • Samarbejde med tilsynet
- • Proaktive sikkerhedsforanstaltninger
- • Første overtrædelse
- • Begrænset antal berørte
Skærpende
- • Forsætlig overtrædelse
- • Gentagne overtrædelser
- • Følsomme persondata berørt
- • Mange berørte personer
- • Manglende samarbejde
Sådan undgår du bøder
- 1Dokumentér alle databrud – også dem der ikke anmeldes
- 2Anmeld til Datatilsynet inden 72 timer ved risikofyldte brud
- 3Hav klare procedurer for sletning af persondata
- 4Implementér passende sikkerhedsforanstaltninger
- 5Uddann medarbejdere i GDPR og databeskyttelse
- 6Gennemfør regelmæssige sikkerhedsvurderinger
Dokumentér databrud korrekt med GDPRdesk
Korrekt dokumentation af databrud er afgørende for at undgå bøder. GDPRdesk hjælper dig med at dokumentere, analysere og anmelde databrud i overensstemmelse med GDPR Art. 33.