FORORDNING (EU) 2016/679 - GDPR

GDPR-Express
Strukturer jeres GDPR-compliance

GDPR gælder for enhver organisation, der indsamler personoplysninger, uden nogen størrelsestærskel. SYAGA CONSULTING hjælper jer med at formalisere et register over behandlingsaktiviteter, regulere jeres databehandlere, besvare GDPR-spørgeskemaer fra jeres kunder og forsikringsselskaber, og gennemføre en konsekvensanalyse når det er nødvendigt.

4
Compliancesøjler dækket
Art. 30
Register over behandlingsaktiviteter
Art. 28
Regulering af databehandlere
Art. 83
Sanktioner op til 20 mio. EUR eller 4% af den globale omsætning

Problemet

GDPR har været i kraft siden 2018, men er fortsat i vid udstrækning uformaliseret i SMV'er

GDPR kender ingen størrelsestærskel

Så snart en organisation indsamler personoplysninger (kunder, ansatte, emner), er den omfattet. Der findes en begrænset undtagelse for organisationer med under 250 ansatte, hvis behandling er lejlighedsvis, men den dækker ikke en regelmæssig kommerciel aktivitet.

📋

Registeret over behandlingsaktiviteter (art. 30) mangler eller er forældet

Mange SMV'er har aldrig formaliseret deres register, eller har udarbejdet det én gang og derefter aldrig opdateret det, selvom deres behandlinger, databehandlere og værktøjer har ændret sig.

📧

Jeres kunder og forsikringsselskaber sender jer GDPR-spørgeskemaer

En kunde, en bank eller et cyberforsikringsselskab beder i stigende grad sine leverandører om at besvare et spørgeskema om databeskyttelse (art. 28): databehandling, kryptering, MFA, backup, logning, hændelsesplan.

Jeres teams har ikke tid til at sætte sig ind i GDPR

At udarbejde et register, regulere databehandlere eller opbygge en konsekvensanalyse kræver en juridisk og teknisk krydsekspertise, som få SMV'er har internt.

GDPR-Express-forløbet

En struktureret metode, tilpasset jeres organisations reelle størrelse og kontekst

1
Trin 1 - Afgrænsning

Interview og kortlægning af behandlinger

Interview med direktøren eller GDPR-ansvarlig. Identifikation af behandlinger af personoplysninger (kunder, ansatte, emner, leverandører), anvendte værktøjer og allerede eksisterende databehandlere.

2
Trin 2 - Register over behandlingsaktiviteter

Formalisering af registeret (art. 30)

Udarbejdelse af registeret over behandlingsaktiviteter: formål, hjemmelsgrundlag, kategorier af data og registrerede, modtagere, opbevaringsperioder, sikkerhedsforanstaltninger.

3
Trin 3 - Databehandling og tekniske foranstaltninger

Databehandleraftaler og besvarelse af spørgeskemaer

Gennemgang eller udarbejdelse af databehandlerklausuler (art. 28) med jeres udbydere, og forberedelse af svar på GDPR-spørgeskemaer fra jeres kunder eller forsikringsselskaber (tekniske og organisatoriske foranstaltninger).

4
Trin 4 - Aflevering

Levering og konsekvensanalyse hvis nødvendigt

Udlevering af dokumenterne og præsentation for ledelsen. Hvis jeres behandling falder ind under et af de tilfælde, der er omfattet af GDPR's art. 35(3) (profilering med retsvirkning, følsomme data i stor målestok, systematisk overvågning af et offentligt tilgængeligt område), gennemføres eller afgrænses en konsekvensanalyse (DPIA) sammen med jer.

Det I modtager

Dokumenter tilpasset jeres reelle organisation, ikke generiske skabeloner

📝

Register over behandlingsaktiviteter (ROPA)

Fuldstændigt register i overensstemmelse med artikel 30 i GDPR.

  • Ark pr. behandling (formål, hjemmelsgrundlag)
  • Kategorier af data og registrerede
  • Identificerede modtagere og databehandlere
  • Dokumenterede opbevaringsperioder
  • Afsnit om dataansvarlig og databehandler

Databehandleraftaler (DPA)

Kontraktlig regulering af jeres udbydere i henhold til artikel 28.

  • Ajourførte databehandlerklausuler
  • Identifikation af underdatabehandlere
  • Regulering af overførsler uden for EU, hvor relevant
  • Sikkerheds- og notifikationsforpligtelser
🔍

Konsekvensanalyse (DPIA)

Gennemføres kun når artikel 35(3) i GDPR kræver det, eller som en forholdsregel på anmodning.

  • Analyse af nødvendighed og proportionalitet
  • Risikovurdering for de registrerede
  • Foranstaltninger til at mindske de identificerede risici
  • Sporbar og kildebelagt metode
📧

Besvarelse af jeres GDPR-spørgeskemaer

Forberedelse af svar på spørgeskemaer sendt af jeres kunder, banker eller cyberforsikringsselskaber.

  • Skabelon til svar på tilbagevendende temaer
  • MFA, kryptering, backup, logning
  • Beredskabsplan for hændelser
  • Datalagringspolitik
🛡

Tekniske og organisatoriske foranstaltninger

Status over de foranstaltninger, som artikel 32 i GDPR kræver.

  • Sikkerhedskontrolpunkter knyttet til personoplysninger
  • Prioriterede anbefalinger
  • Mulig kobling til en eksisterende M365-revision fra SYAGA Audit
📄

Udleverede dokumenter

Leverancerne udleveres i formater, I direkte kan anvende.

  • Word- og PDF-dokumenter
  • Klar til underskrift eller intern udbredelse
  • Understøttelse af jeres teams' ejerskab

De centrale GDPR-artikler

GDPR (Forordning (EU) 2016/679) strukturerer GDPR-Express-forløbet

30

Art. 30 - Register over behandlingsaktiviteter

Pligt til at føre et register, både som dataansvarlig og som databehandler. Undtagelsen i 30.5 for organisationer med under 250 ansatte gælder kun lejlighedsvise behandlinger.

28

Art. 28 - Databehandler

Kontraktlig regulering af enhver databehandler, der behandler data på jeres vegne: tilstrækkelige garantier, obligatoriske klausuler, underdatabehandling kun tilladt med forudgående skriftlig godkendelse.

32

Art. 32 - Behandlingssikkerhed

Passende tekniske og organisatoriske foranstaltninger i forhold til risikoen: pseudonymisering, kryptering, midler der sikrer fortrolighed og tilgængelighed, regelmæssig test- og evalueringsprocedure.

35

Art. 35 - Konsekvensanalyse (DPIA)

Kun obligatorisk når behandlingen kan indebære en høj risiko: systematisk vurdering med retsvirkning, følsomme data i stor målestok, eller systematisk overvågning af et offentligt tilgængeligt område.

Pakker efter tilbud

Hver organisation har et forskelligt omfang af behandlinger: prisen fastsættes efter afgrænsningen

Essentiel

Mikrovirksomhed / SMV, enkelt behandlingsomfang

Tilbud
skræddersyet
  • Register over behandlingsaktiviteter (art. 30)
  • Gennemgang af eksisterende databehandleraftaler
  • Skabelon til svar på simple spørgeskemaer
  • Dokument udleveret i Word og PDF
Bed om et tilbud

Skræddersyet

Organisation med følsomme behandlinger eller sektorregulering

Tilbud
skræddersyet
  • Alt i Standard +
  • Konsekvensanalyse (DPIA) hvis art. 35(3) finder anvendelse
  • Afgrænsning af overførsler uden for EU
  • Ledsagelse på tværs af sites eller enheder
Bed om et tilbud
Der vises ingen fast pris, da det reelle omfang af jeres behandlinger (antal databehandlere, datasensitivitet, spørgeskemaer der skal besvares) bestemmer arbejdsmængden. Et skræddersyet tilbud udarbejdes efter afgrænsningsinterviewet, uden forpligtelse.

Ofte stillede spørgsmål

Er min virksomhed omfattet af GDPR?
Så snart jeres organisation indsamler personoplysninger (kunderegister, løn, kommerciel opsøgende kontakt, videoovervågning...), er I omfattet, uanset jeres størrelse. Der findes en begrænset undtagelse i artikel 30.5 for organisationer med under 250 ansatte, hvis behandling er lejlighedsvis: den finder generelt ikke anvendelse, så snart der er en regelmæssig kommerciel aktivitet.
Skal jeg obligatorisk gennemføre en konsekvensanalyse (DPIA)?
Nej. Artikel 35(3) i GDPR kræver det kun i præcise tilfælde: automatiseret afgørelse med retsvirkning eller lignende for en person, behandling i stor målestok af følsomme data, eller systematisk overvågning i stor målestok af et offentligt tilgængeligt område. Uden for disse tilfælde kan en DPIA gennemføres som en forholdsregel, men er ikke en lovpligt.
En af mine kunder eller mit cyberforsikringsselskab sender mig et GDPR-spørgeskema, hvad gør jeg?
Det er en stadig mere almindelig proces i medfør af artikel 28 (jeres kunde kontrollerer garantierne fra sine egne databehandlere eller leverandører). SYAGA hjælper jer med at strukturere sammenhængende og dokumenterede svar på tilbagevendende temaer: databehandling, MFA, kryptering, backup, logning og beredskabsplan for hændelser.
Er registeret over behandlingsaktiviteter nok til at være "GDPR-compliant"?
Nej, det er én byggesten blandt flere. GDPR dækker også hjemmelsgrundlaget for hver behandling, information til de registrerede, udøvelse af deres rettigheder, behandlingssikkerhed (art. 32) og, hvor relevant, regulering af databehandling og overførsler uden for EU. GDPR-Express håndterer disse byggesten efter jeres organisations reelle omfang, fastlagt under afgrænsningen.
Erstatter GDPR-Express juridisk rådgivning?
Nej. GDPR-Express er et operationelt understøttelsesværktøj, der hjælper jer med at formalisere jeres GDPR-dokumentation. Det udgør ikke juridisk rådgivning og erstatter ikke konsultation af en advokat eller en databeskyttelsesrådgiver i komplekse eller omtvistede situationer.
Hvad giver SYAGA legitimitet til at ledsage mig på GDPR-området?
SYAGA CONSULTING har udført sikkerheds- og compliancerevisioner af informationssystemer siden 2009. Denne aktivitet har ført os til selv at dokumentere, for vores eget M365-revisionstilbud, et fuldstændigt og kildebelagt register over behandlingsaktiviteter, databehandleraftaler og en konsekvensanalyse. GDPR-Express stiller den samme metode til rådighed for jeres organisation.

Regulatorisk overvågning - officielle kilder

Hvad teksten reelt siger, oversat til klart sprog. Hvert punkt henviser til den officielle tekst.

Hvad er GDPR egentlig?

Det er den europæiske tekst, der regulerer indsamling og brug af personoplysninger (kunder, ansatte, emner...). Den blev vedtaget 27. april 2016 og offentliggjort i Den Europæiske Unions Tidende 4. maj 2016.

Siden hvornår gælder den

Forordningen trådte i kraft tyve dage efter offentliggørelsen, men den er først reelt gældende siden 25. maj 2018. Det er denne dato, der tæller for jeres konkrete forpligtelser.

Registeret over behandlingsaktiviteter: grunddokumentet

I skal føre en liste over, hvad I gør med personoplysninger: til hvad, med hvem, hvor længe I opbevarer dem, hvordan I beskytter dem. Der findes en undtagelse for organisationer med under 250 ansatte, men kun hvis behandlingen er lejlighedsvis - en regelmæssig kommerciel aktivitet nyder ikke godt af den.

Skal man udpege en databeskyttelsesrådgiver (DPO)?

Det er kun obligatorisk i tre præcise situationer: I er en offentlig myndighed, eller jeres kerneaktivitet består i regelmæssigt og i stor målestok at overvåge personer, eller i stor målestok at behandle følsomme data. Uden for disse tilfælde er det fortsat valgfrit at udpege en DPO.

Ved databrud: 72 timer til at underrette myndigheden

Hvis personoplysninger mistes, stjæles eller udsættes, skal I underrette CNIL (eller den kompetente myndighed) senest 72 timer efter I har fået kendskab til det, medmindre risikoen for de registrerede er ubetydelig. I skal også holde et skriftligt spor af hver hændelse.

Hvis risikoen er høj, skal jeres kunder eller ansatte også underrettes

Når et databrud udgør en høj risiko for de registrerede, skal I informere dem direkte, i klart og enkelt sprog. I kan være fritaget for denne kommunikation, hvis dataene var krypteret, eller hvis I allerede har neutraliseret risikoen.

Sanktionerne i klart sprog

Ved overtrædelse kan bøden nå op til 10 millioner euro (eller 2% af virksomhedens globale omsætning) for de mest almindelige overtrædelser, og op til 20 millioner euro (eller 4% af den globale omsætning) for de alvorligste krænkelser af personers rettigheder - det er altid det højeste beløb, der lægges til grund. Det reelle beløb afhænger af alvoren, god tro og samarbejdet med myndigheden.

Denne overvågning er en pædagogisk sammenfatning udarbejdet ud fra de officielle tekster citeret ovenfor (EUR-Lex og CNIL). Den erstatter ikke en juridisk læsning af teksten og udgør ikke juridisk rådgivning.

Hvem er omfattet af GDPR?

Det spørgsmål, vi oftest hører: "Gælder det virkelig også for mig, som lille virksomhed?" Kort og kildebaseret svar: ja, næsten altid.

Virksomhedens størrelse ændrer intet ved forpligtelsen

CNIL er tydelig: "som alle andre virksomheder skal mikrovirksomheder og SMV'er overholde reglerne om beskyttelse af personoplysninger." Der findes ingen tærskel for antal ansatte eller omsætning, som fritager en virksomhed fra GDPR.

Den reelle udløsende faktor: behandling af personoplysninger

GDPR gælder, så snart en organisation behandler - helt eller delvis automatiseret, eller i en struktureret fil - en oplysning, der vedrører en identificeret eller identificerbar person: navn, e-mail, telefonnummer, IP-adresse, lokationsdata...

Konkret dækker det en kunderegisterfil, medarbejderes lønudbetaling, modtagne ansøgninger, videoovervågningskameraer, et nyhedsbrev, et CRM-system eller cookies til trafikmåling.

De sjældne undtagelser

GDPR gælder ikke i fire præcise tilfælde:

  • en strengt personlig eller husholdningsmæssig brug (f.eks. jeres private adressebog)
  • aktiviteter uden for EU-rettens anvendelsesområde
  • medlemsstaters aktiviteter, der hører under den fælles udenrigspolitik
  • myndigheders behandling med henblik på forebyggelse af strafbare forhold (særskilt regelsæt)

Uanset hvor I er etableret

GDPR gælder, så snart jeres virksomhed har en etablering i EU, eller så snart I retter jer mod personer, der befinder sig i EU: ved at tilbyde dem varer eller tjenester (selv gratis), eller ved at overvåge deres adfærd (profilering, sporingscookies).

CNIL nævner to sigende eksempler: en fransk virksomhed, der udelukkende eksporterer til Marokko, er stadig underlagt GDPR, så snart den behandler data om personer i EU; en kinesisk webshop, der leverer til Frankrig, skal ligeledes overholde reglerne.

To mulige roller, to niveauer af forpligtelser

Dataansvarlig: den organisation, der beslutter hvorfor og hvordan oplysningerne bruges (jeres virksomhed, en kommune, en forening). Det er som regel jer.

Databehandler: den leverandør, der behandler disse oplysninger efter jeres instruks (hostingudbyder, lønsystem, marketingbureau...). Vedkommende har også sine egne forpligtelser, adskilt fra jeres.

🏢

Private virksomheder
fra mikrovirksomheden til den store koncern, fra den første kunderegisterfil eller den første lønseddel

🏛️

Den offentlige sektor
kommuner, regioner, myndigheder, sundhedsinstitutioner

🤝

Foreninger, håndværkere, selvstændige
liberale erhverv, handlende, startups: ingen fritagelse på grund af status

Dette afsnit er en pædagogisk sammenfatning udarbejdet på grundlag af de officielle tekster og sider nævnt ovenfor (CNIL, artikel 2, 3 og 4 i GDPR). Det erstatter ikke en juridisk læsning af teksten og udgør ikke juridisk rådgivning.

De spørgsmål, en direktør virkelig stiller sig selv

Ingen juridisk jargon: de 7 mest almindelige spørgsmål, et enkelt svar, og den officielle tekst bag hvert svar.

Klik på et spørgsmål for at se svaret og dets kilde.

Skal jeg altid indhente mine kunders samtykke for at bruge deres oplysninger?

Nej. Samtykke er kun én mulighed ud af seks. GDPR (artikel 6) tillader også behandling, når den er nødvendig for opfyldelse af en kontrakt, for overholdelse af en retlig forpligtelse, for beskyttelse af vitale interesser, for udførelse af en opgave i samfundets interesse, eller for varetagelse af jeres virksomheds legitime interesse (f.eks. håndtering af forholdet til en eksisterende kunde), så længe den registreredes rettigheder ikke går forud.

Må jeg kontakte mine kunder og potentielle kunder via e-mail?

Det afhænger af, hvem I kontakter:

  • Privatpersoner (B2C): forudgående samtykke er obligatorisk (afkrydsningsfelt, aldrig forudafkrydset), medmindre I tilbyder et lignende produkt til en allerede eksisterende kunde.
  • Erhvervsdrivende (B2B): muligt uden forudgående samtykke, hvis budskabet vedrører deres virksomhed, forudsat at de er blevet informeret og har en enkel mulighed for at framelde sig.

Under alle omstændigheder: identificerbar afsender og let tilgængeligt afmeldingslink.

Kilde: CNIL, kommerciel markedsføring pr. e-mail (side opdateret 10/06/2026)
En kunde beder mig slette sine oplysninger - er jeg forpligtet til at acceptere?

Generelt ja, navnlig hvis oplysningerne ikke længere tjener noget formål, hvis personen trækker sit samtykke tilbage, eller hvis personen gør indsigelse uden en legitim modstridende grund fra jeres side. I kan derimod nægte, hvis I skal opbevare oplysningerne af hensyn til en retlig forpligtelse, f.eks. en faktura, der skal opbevares i 10 år af regnskabsmæssige årsager, eller for at kunne forsvare jer retligt.

Hvor lang tid har jeg til at besvare en anmodning fra en kunde (indsigt, sletning...)?

1 måned fra modtagelsen af anmodningen. Fristen kan forlænges med 2 måneder, hvis anmodningen er kompleks, eller hvis I modtager mange anmodninger, men I skal underrette personen om forlængelsen inden for den oprindelige måned.

Må jeg opbevare mine kunders oplysninger hos en amerikansk cloududbyder?

Ja, men ikke uden forholdsregler. Tre mulige situationer: landet er omfattet af en officiel afgørelse fra Europa-Kommissionen, der anerkender et tilstrækkeligt beskyttelsesniveau; ellers skal jeres leverandør stille passende garantier til rådighed (som oftest standardkontraktbestemmelser); eller, kun i enkeltstående tilfælde, gælder en præcis undtagelse (udtrykkeligt samtykke, opfyldelse af en kontrakt...).

Er cookies på min hjemmeside omfattet af GDPR?

Ja. De fleste cookies (personaliseret reklame, knapper til sociale netværk...) kræver forudgående samtykke fra den besøgende, givet frit, og lige så let at trække tilbage som at give. Accept af generelle vilkår og betingelser tæller ikke som et gyldigt samtykke. Enkelte tekniske cookies (indkøbskurv, login, sprogpræference) er fritaget for dette samtykke.

Hvad risikerer min virksomhed konkret ved en kontrol fra CNIL?

CNIL indleder generelt med en kontrol (på stedet eller online) efterfulgt af et påbud om at bringe forholdene i orden inden for en given frist. Der findes økonomiske sanktioner, men de står i et rimeligt forhold til virksomhedens størrelse: CNIL har f.eks. idømt mindre virksomheder bøder på mellem 2.000 og 20.000 euro for overtrædelser vedrørende sikkerhed, cookies eller retten til indsigt, langt fra de maksimale lofter (op til 20 millioner euro eller 4 % af den globale årlige omsætning for de alvorligste overtrædelser).

Denne FAQ er en pædagogisk sammenfatning udarbejdet på grundlag af de officielle tekster og sider nævnt ovenfor (CNIL). Den erstatter ikke en juridisk læsning af teksten og udgør ikke juridisk rådgivning.

GDPR-tidslinjen, i klartekst

GDPR blev ikke født i 2018, og er ikke frosset siden da. Her er, i rækkefølge, hvad der allerede er sket (og som stadig er gældende ret i dag), og hvad der stadig diskuteres i Bruxelles - med den officielle tekst, der bekræfter hvert trin.

Allerede gældende i dag

  • GDPR har fundet fuld anvendelse siden 25 mai 2018 - det er DEN dato, der tæller for jeres forpligtelser.
  • Den franske lov "Informatique et Libertés" blev opdateret i overensstemmelse hermed (2018).
  • De nye standardkontraktbestemmelser for overførsler uden for EU har været på plads siden slutningen af 2022.
  • Rammen for overførsel af data til USA (Data Privacy Framework) har været i kraft siden juli 2023.

Stadig under drøftelse, endnu ikke obligatorisk

  • En lempelse af registret over behandlingsaktiviteter (art. 30) for virksomheder med under 750 ansatte, foreslået af Kommissionen i maj 2025 - endnu ikke en gældende tekst.
  • En forordning, der skal harmonisere procedurerne mellem nationale tilsynsmyndigheder ved grænseoverskridende undersøgelser - politisk aftale i juni 2025, formel vedtagelse endnu ikke bekræftet.
  • Stol ikke på disse annonceringer for at udskyde jeres compliance-arbejde: grundlaget fra 2018 forbliver gældende, så længe intet er offentliggjort i EU-Tidende.
1
27 avril 2016

Teksten vedtages

Europa-Parlamentet og Rådet vedtager Forordning (EU) 2016/679, GDPR. kilde EUR-Lex ↗

2
4 mai 2016

Officiel offentliggørelse

Teksten offentliggøres i Den Europæiske Unions Tidende (EUT L 119, side 1-88). kilde EUR-Lex ↗

3
24 mai 2016

Retlig ikrafttræden

Forordningen "træder i kraft på tyvendedagen efter offentliggørelsen" (art. 99). Den eksisterer retligt, men dens faktiske anvendelse over for virksomhederne udskydes stadig i to år - tid til at forberede sig. kilde CNIL, art. 99 ↗

25 mai 2018 - NØGLEDATO

GDPR finder fuld anvendelse

Fra denne dato skal alle organisationer, der behandler personoplysninger om EU-borgere, være reelt compliant, ikke kun "på papiret". Det er den dato, man skal huske. kilde CNIL, art. 99 ↗

4
20 juin 2018 (Frankrig)

Den franske lov opdateres

Lov nr. 2018-493 tilpasser fransk ret til GDPR og gennemfører direktivet om "politi og retsvæsen" (2016/680), på grundlag af Informatique et Libertés-loven fra 1978. kilde Légifrance ↗

5
12 décembre 2018 (Frankrig)

Loven fra 1978 omskrives fuldstændigt

Bekendtgørelse nr. 2018-1125 fuldender tilpasningen af Informatique et Libertés-loven til GDPR og direktiv 2016/680. kilde Légifrance ↗

6
24 juin 2020

Europa-Kommissionens 1. evaluering

To år efter ikrafttrædelsen offentliggør Kommissionen sin første rapport: GDPR når sine mål, men forbedringer er nødvendige (harmonisering mellem landene, samarbejde mellem myndigheder). kilde EUR-Lex (COM 2020) ↗

7
16 juillet 2020

"Schrems II"-dommen

EU-Domstolen underkender "Privacy Shield", som regulerede dataoverførsler til USA: de amerikanske garantier vedrørende myndighedernes adgang til data anses ikke for tilstrækkelige. kilde EUR-Lex ↗

8
27 juin 2021 → 27 décembre 2022

Nye standardkontraktbestemmelser

Nye skabeloner for kontraktbestemmelser til regulering af dataoverførsler uden for EU træder i kraft, med en overgangsperiode på 15 måneder til at erstatte allerede indgåede aftaler. kilde EUR-Lex (2021/914) ↗

9
10 juillet 2023

Ny ramme mellem EU og USA

Kommissionen vedtager tilstrækkelighedsafgørelsen "EU-US Data Privacy Framework", som erstatter det underkendte Privacy Shield fra 2020 og på ny sikrer overførsler til certificerede amerikanske virksomheder. kilde EUR-Lex (2023/1795) ↗

10
25 juillet 2024

Europa-Kommissionens 2. evaluering

Markant stigning i sanktionerne over for store teknologivirksomheder, men der er stadig forskelle mellem de nationale myndigheder. Kommissionen anbefaler bedre støtte til SMV'er. kilde EUR-Lex (COM 2024) ↗

21 mai 2025 (pågår)

Forslag om lempelse for SMV'er

Kommissionen foreslår, som en del af sin forenklingspakke for det indre marked, at udvide fritagelsen fra det fulde register over behandlingsaktiviteter (art. 30) til virksomheder med op til 750 ansatte (mod tidligere 250), begrænset til behandlinger med "høj risiko". Det er et forslag, ikke endnu en gældende tekst. kilde Europa-Kommissionen ↗

16 juin 2025 (pågår)

Aftale om fælles procedureregler

Rådet og Europa-Parlamentet indgår en politisk aftale om supplerende procedureregler for at harmonisere, hvordan de nationale tilsynsmyndigheder samarbejder ved grænseoverskridende undersøgelser. Den formelle vedtagelse og offentliggørelsen i EU-Tidende er fortsat ikke bekræftet. kilde Europa-Kommissionen ↗

Tidslinje udarbejdet på grundlag af officielle kilder (EUR-Lex, CNIL, Légifrance, Europa-Kommissionen) tilgået den 18 juillet 2026. De to sidste trin er forslag eller politiske aftaler under behandling - vi opdaterer dem, så snart de er formelt vedtaget og offentliggjort i EU-Tidende. Dette er en pædagogisk sammenfatning og udgør ikke juridisk rådgivning.

GDPR-sanktionerne, i klartekst

Det skræmmende tal - "20 millioner euro" - cirkulerer overalt, men det fortæller ikke, hvordan det reelt fungerer. Her er, med officielle kilder, hvem der sanktionerer, hvordan, og for hvilke reelle beløb.

Maksimumbøden er hverken automatisk eller normen

CNIL råder over en hel skala af foranstaltninger, før man når til bøden, og det reelle beløb afhænger altid af overtrædelsens alvor, virksomhedens størrelse og dens gode tro. De officielle eksempler nedenfor viser det: fra 5 000 € for en lille virksomhed til flere titalls millioner for en stor, gentagende overtrædende koncern.

Op til 10 M €

eller op til 2 % af virksomhedens samlede årlige globale omsætning (det højeste af de to beløb anvendes).

Skala gældende for "almindelige" overtrædelser: register over behandlingsaktiviteter, datasikkerhed, databehandlerens forpligtelser, manglende konsekvensanalyse...

Op til 20 M €

eller op til 4 % af den samlede årlige globale omsætning (samme princip, det højeste af de to beløb anvendes).

Skala gældende for de alvorligste overtrædelser: manglende retsgrundlag, krænkelse af den registreredes rettigheder, ulovlige overførsler uden for EU...

Hvem beslutter? CNIL's "formation restreinte"

Det er ikke den "almindelige" CNIL, der sanktionerer, men et selvstændigt og uafhængigt organ: formation restreinte, som består af 5 medlemmer og en formand, der er forskellig fra CNIL's formand. Det er udelukkende dette organ, der undersøger sagerne og udsteder sanktionerne. De vigtigste afgørelser offentliggøres.

Hvad påvirker det reelle beløb

Artikel 83 i GDPR pålægger CNIL at tage hensyn til flere kriterier, før en bøde fastsættes, herunder:

  • overtrædelsens grovhed, karakter og varighed
  • om overtrædelsen var forsætlig eller blot uagtsom
  • allerede trufne foranstaltninger for at begrænse skaden
  • samarbejdet med CNIL og tidligere overtrædelser
  • de berørte kategorier af oplysninger

Før bøden: en trinvis reaktion (artikel 58 i GDPR)

  1. Advarsel
  2. Påtale
  3. Påbud (mise en demeure)
  4. Påbud om compliance
  5. Administrativ bøde (art. 83)
Kilde: CNIL, artikel 58 i GDPR (fuld skala over korrigerende foranstaltninger)
Reelle eksempler på CNIL-sanktioner (store koncerner, som størrelsesorden)
DatoVirksomhedBeløbBegrundelse
21/01/2019Google LLC50 M €Manglende gennemsigtighed, intet gyldigt samtykke til personaliseret reklame
07/12/2020Amazon Europe Core35 M €Cookies placeret uden forudgående samtykke
31/12/2021Google LLC / Google Ireland150 M €Det var sværere at afvise cookies end at acceptere dem
31/12/2021Facebook Ireland (Meta)60 M €Samme begrundelse: for svært at afvise cookies
17/10/2022Clearview AI20 M €Ansigtsgenkendelse uden retsgrundlag, nægtede at samarbejde
10/11/2022Discord Inc.800 000 €Overdreven opbevaring af data, utilstrækkelig sikkerhed og information
15/06/2023Criteo40 M €Overtrædelser af samtykke til cookies og af de registreredes rettigheder

Og for en mindre virksomhed? Proportionale beløb

CNIL sanktionerer også små og mellemstore virksomheder, men med beløb, der slet ikke kan sammenlignes med de internationale koncerner. Alene i afgørelserne fra december 2025 finder man f.eks.: 5 000 € for et hotelforvaltningsselskab (ikke-compliant videoovervågning), 7 000 € og 5 000 € for to udgivere af aviser (ugyldige cookies), 10 000 € for et lufthavnsfragtselskab (ulovlig videoovervågning), eller 20 000 € for et universitet (formål der ikke blev overholdt). I den anden ende af skalaen blev en virksomhed i servicesektoren samme måned idømt en bøde på 3,5 M € for en samlet række alvorlige overtrædelser (sikkerhed, gennemsigtighed, cookies). Beløbet følger alvoren og størrelsen, ikke omvendt.

Kilde: CNIL, liste over idømte sanktioner (afgørelser fra december 2025)
Dette afsnit er en pædagogisk sammenfatning udarbejdet på grundlag af de officielle tekster og sider nævnt ovenfor (CNIL, artikel 58 og 83 i GDPR, den officielle liste over idømte sanktioner). De navne, der nævnes for de store sanktioner, er dem, som CNIL selv har offentliggjort i sine pressemeddelelser. Det erstatter ikke en juridisk læsning af teksten og udgør ikke juridisk rådgivning.

Jeres tilsynsmyndighed, afhængigt af jeres land

I Europa har hvert land sine egne myndigheder. Her finder I, for de 30 lande i Det Europæiske Økonomiske Samarbejdsområde, databeskyttelsesmyndigheden (jeres GDPR-kontaktpunkt) og den nationale cybersikkerhedsmyndighed. Hvert navn linker til det officielle websted.

LandDatabeskyttelseCybersikkerhed
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Kilder: myndighedernes officielle websteder og listen over EDPB-medlemmer (edpb.europa.eu), tilgået den 18 juillet 2026. Bekræftede databeskyttelsesmyndigheder: 30/30. Bekræftede cybersikkerhedsmyndigheder: 28/30. Angivelsen "à confirmer" markerer en officiel kilde, der endnu ikke er stabiliseret.

Klar til at strukturere jeres GDPR-compliance?

Skriv til os for en indledende afgrænsning og et skræddersyet tilbud, uden forpligtelse.

Start min gratis diagnose

Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.

contact@syaga.eu
GDPR-Express er et operationelt understøttelsesværktøj. Det udgør ikke juridisk rådgivning og erstatter ikke konsultation af en advokat eller en databeskyttelsesrådgiver.