GDPR gælder for enhver organisation, der indsamler personoplysninger, uden nogen størrelsestærskel. SYAGA CONSULTING hjælper jer med at formalisere et register over behandlingsaktiviteter, regulere jeres databehandlere, besvare GDPR-spørgeskemaer fra jeres kunder og forsikringsselskaber, og gennemføre en konsekvensanalyse når det er nødvendigt.
GDPR har været i kraft siden 2018, men er fortsat i vid udstrækning uformaliseret i SMV'er
Så snart en organisation indsamler personoplysninger (kunder, ansatte, emner), er den omfattet. Der findes en begrænset undtagelse for organisationer med under 250 ansatte, hvis behandling er lejlighedsvis, men den dækker ikke en regelmæssig kommerciel aktivitet.
Mange SMV'er har aldrig formaliseret deres register, eller har udarbejdet det én gang og derefter aldrig opdateret det, selvom deres behandlinger, databehandlere og værktøjer har ændret sig.
En kunde, en bank eller et cyberforsikringsselskab beder i stigende grad sine leverandører om at besvare et spørgeskema om databeskyttelse (art. 28): databehandling, kryptering, MFA, backup, logning, hændelsesplan.
At udarbejde et register, regulere databehandlere eller opbygge en konsekvensanalyse kræver en juridisk og teknisk krydsekspertise, som få SMV'er har internt.
En struktureret metode, tilpasset jeres organisations reelle størrelse og kontekst
Interview med direktøren eller GDPR-ansvarlig. Identifikation af behandlinger af personoplysninger (kunder, ansatte, emner, leverandører), anvendte værktøjer og allerede eksisterende databehandlere.
Udarbejdelse af registeret over behandlingsaktiviteter: formål, hjemmelsgrundlag, kategorier af data og registrerede, modtagere, opbevaringsperioder, sikkerhedsforanstaltninger.
Gennemgang eller udarbejdelse af databehandlerklausuler (art. 28) med jeres udbydere, og forberedelse af svar på GDPR-spørgeskemaer fra jeres kunder eller forsikringsselskaber (tekniske og organisatoriske foranstaltninger).
Udlevering af dokumenterne og præsentation for ledelsen. Hvis jeres behandling falder ind under et af de tilfælde, der er omfattet af GDPR's art. 35(3) (profilering med retsvirkning, følsomme data i stor målestok, systematisk overvågning af et offentligt tilgængeligt område), gennemføres eller afgrænses en konsekvensanalyse (DPIA) sammen med jer.
Dokumenter tilpasset jeres reelle organisation, ikke generiske skabeloner
Fuldstændigt register i overensstemmelse med artikel 30 i GDPR.
Kontraktlig regulering af jeres udbydere i henhold til artikel 28.
Gennemføres kun når artikel 35(3) i GDPR kræver det, eller som en forholdsregel på anmodning.
Forberedelse af svar på spørgeskemaer sendt af jeres kunder, banker eller cyberforsikringsselskaber.
Status over de foranstaltninger, som artikel 32 i GDPR kræver.
Leverancerne udleveres i formater, I direkte kan anvende.
GDPR (Forordning (EU) 2016/679) strukturerer GDPR-Express-forløbet
Pligt til at føre et register, både som dataansvarlig og som databehandler. Undtagelsen i 30.5 for organisationer med under 250 ansatte gælder kun lejlighedsvise behandlinger.
Kontraktlig regulering af enhver databehandler, der behandler data på jeres vegne: tilstrækkelige garantier, obligatoriske klausuler, underdatabehandling kun tilladt med forudgående skriftlig godkendelse.
Passende tekniske og organisatoriske foranstaltninger i forhold til risikoen: pseudonymisering, kryptering, midler der sikrer fortrolighed og tilgængelighed, regelmæssig test- og evalueringsprocedure.
Kun obligatorisk når behandlingen kan indebære en høj risiko: systematisk vurdering med retsvirkning, følsomme data i stor målestok, eller systematisk overvågning af et offentligt tilgængeligt område.
Hver organisation har et forskelligt omfang af behandlinger: prisen fastsættes efter afgrænsningen
Mikrovirksomhed / SMV, enkelt behandlingsomfang
SMV med flere databehandlere og tilbagevendende spørgeskemaer
Organisation med følsomme behandlinger eller sektorregulering
Hvad teksten reelt siger, oversat til klart sprog. Hvert punkt henviser til den officielle tekst.
Det er den europæiske tekst, der regulerer indsamling og brug af personoplysninger (kunder, ansatte, emner...). Den blev vedtaget 27. april 2016 og offentliggjort i Den Europæiske Unions Tidende 4. maj 2016.
Forordningen trådte i kraft tyve dage efter offentliggørelsen, men den er først reelt gældende siden 25. maj 2018. Det er denne dato, der tæller for jeres konkrete forpligtelser.
I skal føre en liste over, hvad I gør med personoplysninger: til hvad, med hvem, hvor længe I opbevarer dem, hvordan I beskytter dem. Der findes en undtagelse for organisationer med under 250 ansatte, men kun hvis behandlingen er lejlighedsvis - en regelmæssig kommerciel aktivitet nyder ikke godt af den.
Det er kun obligatorisk i tre præcise situationer: I er en offentlig myndighed, eller jeres kerneaktivitet består i regelmæssigt og i stor målestok at overvåge personer, eller i stor målestok at behandle følsomme data. Uden for disse tilfælde er det fortsat valgfrit at udpege en DPO.
Hvis personoplysninger mistes, stjæles eller udsættes, skal I underrette CNIL (eller den kompetente myndighed) senest 72 timer efter I har fået kendskab til det, medmindre risikoen for de registrerede er ubetydelig. I skal også holde et skriftligt spor af hver hændelse.
Når et databrud udgør en høj risiko for de registrerede, skal I informere dem direkte, i klart og enkelt sprog. I kan være fritaget for denne kommunikation, hvis dataene var krypteret, eller hvis I allerede har neutraliseret risikoen.
Ved overtrædelse kan bøden nå op til 10 millioner euro (eller 2% af virksomhedens globale omsætning) for de mest almindelige overtrædelser, og op til 20 millioner euro (eller 4% af den globale omsætning) for de alvorligste krænkelser af personers rettigheder - det er altid det højeste beløb, der lægges til grund. Det reelle beløb afhænger af alvoren, god tro og samarbejdet med myndigheden.
Det spørgsmål, vi oftest hører: "Gælder det virkelig også for mig, som lille virksomhed?" Kort og kildebaseret svar: ja, næsten altid.
GDPR gælder, så snart en organisation behandler - helt eller delvis automatiseret, eller i en struktureret fil - en oplysning, der vedrører en identificeret eller identificerbar person: navn, e-mail, telefonnummer, IP-adresse, lokationsdata...
Konkret dækker det en kunderegisterfil, medarbejderes lønudbetaling, modtagne ansøgninger, videoovervågningskameraer, et nyhedsbrev, et CRM-system eller cookies til trafikmåling.
GDPR gælder ikke i fire præcise tilfælde:
GDPR gælder, så snart jeres virksomhed har en etablering i EU, eller så snart I retter jer mod personer, der befinder sig i EU: ved at tilbyde dem varer eller tjenester (selv gratis), eller ved at overvåge deres adfærd (profilering, sporingscookies).
CNIL nævner to sigende eksempler: en fransk virksomhed, der udelukkende eksporterer til Marokko, er stadig underlagt GDPR, så snart den behandler data om personer i EU; en kinesisk webshop, der leverer til Frankrig, skal ligeledes overholde reglerne.
Dataansvarlig: den organisation, der beslutter hvorfor og hvordan oplysningerne bruges (jeres virksomhed, en kommune, en forening). Det er som regel jer.
Databehandler: den leverandør, der behandler disse oplysninger efter jeres instruks (hostingudbyder, lønsystem, marketingbureau...). Vedkommende har også sine egne forpligtelser, adskilt fra jeres.
Private virksomheder
fra mikrovirksomheden til den store koncern, fra den første kunderegisterfil eller den første lønseddel
Den offentlige sektor
kommuner, regioner, myndigheder, sundhedsinstitutioner
Foreninger, håndværkere, selvstændige
liberale erhverv, handlende, startups: ingen fritagelse på grund af status
Ingen juridisk jargon: de 7 mest almindelige spørgsmål, et enkelt svar, og den officielle tekst bag hvert svar.
Klik på et spørgsmål for at se svaret og dets kilde.
Nej. Samtykke er kun én mulighed ud af seks. GDPR (artikel 6) tillader også behandling, når den er nødvendig for opfyldelse af en kontrakt, for overholdelse af en retlig forpligtelse, for beskyttelse af vitale interesser, for udførelse af en opgave i samfundets interesse, eller for varetagelse af jeres virksomheds legitime interesse (f.eks. håndtering af forholdet til en eksisterende kunde), så længe den registreredes rettigheder ikke går forud.
Det afhænger af, hvem I kontakter:
Under alle omstændigheder: identificerbar afsender og let tilgængeligt afmeldingslink.
Generelt ja, navnlig hvis oplysningerne ikke længere tjener noget formål, hvis personen trækker sit samtykke tilbage, eller hvis personen gør indsigelse uden en legitim modstridende grund fra jeres side. I kan derimod nægte, hvis I skal opbevare oplysningerne af hensyn til en retlig forpligtelse, f.eks. en faktura, der skal opbevares i 10 år af regnskabsmæssige årsager, eller for at kunne forsvare jer retligt.
1 måned fra modtagelsen af anmodningen. Fristen kan forlænges med 2 måneder, hvis anmodningen er kompleks, eller hvis I modtager mange anmodninger, men I skal underrette personen om forlængelsen inden for den oprindelige måned.
Ja, men ikke uden forholdsregler. Tre mulige situationer: landet er omfattet af en officiel afgørelse fra Europa-Kommissionen, der anerkender et tilstrækkeligt beskyttelsesniveau; ellers skal jeres leverandør stille passende garantier til rådighed (som oftest standardkontraktbestemmelser); eller, kun i enkeltstående tilfælde, gælder en præcis undtagelse (udtrykkeligt samtykke, opfyldelse af en kontrakt...).
Ja. De fleste cookies (personaliseret reklame, knapper til sociale netværk...) kræver forudgående samtykke fra den besøgende, givet frit, og lige så let at trække tilbage som at give. Accept af generelle vilkår og betingelser tæller ikke som et gyldigt samtykke. Enkelte tekniske cookies (indkøbskurv, login, sprogpræference) er fritaget for dette samtykke.
CNIL indleder generelt med en kontrol (på stedet eller online) efterfulgt af et påbud om at bringe forholdene i orden inden for en given frist. Der findes økonomiske sanktioner, men de står i et rimeligt forhold til virksomhedens størrelse: CNIL har f.eks. idømt mindre virksomheder bøder på mellem 2.000 og 20.000 euro for overtrædelser vedrørende sikkerhed, cookies eller retten til indsigt, langt fra de maksimale lofter (op til 20 millioner euro eller 4 % af den globale årlige omsætning for de alvorligste overtrædelser).
GDPR blev ikke født i 2018, og er ikke frosset siden da. Her er, i rækkefølge, hvad der allerede er sket (og som stadig er gældende ret i dag), og hvad der stadig diskuteres i Bruxelles - med den officielle tekst, der bekræfter hvert trin.
Europa-Parlamentet og Rådet vedtager Forordning (EU) 2016/679, GDPR. kilde EUR-Lex ↗
Teksten offentliggøres i Den Europæiske Unions Tidende (EUT L 119, side 1-88). kilde EUR-Lex ↗
Forordningen "træder i kraft på tyvendedagen efter offentliggørelsen" (art. 99). Den eksisterer retligt, men dens faktiske anvendelse over for virksomhederne udskydes stadig i to år - tid til at forberede sig. kilde CNIL, art. 99 ↗
Fra denne dato skal alle organisationer, der behandler personoplysninger om EU-borgere, være reelt compliant, ikke kun "på papiret". Det er den dato, man skal huske. kilde CNIL, art. 99 ↗
Lov nr. 2018-493 tilpasser fransk ret til GDPR og gennemfører direktivet om "politi og retsvæsen" (2016/680), på grundlag af Informatique et Libertés-loven fra 1978. kilde Légifrance ↗
Bekendtgørelse nr. 2018-1125 fuldender tilpasningen af Informatique et Libertés-loven til GDPR og direktiv 2016/680. kilde Légifrance ↗
To år efter ikrafttrædelsen offentliggør Kommissionen sin første rapport: GDPR når sine mål, men forbedringer er nødvendige (harmonisering mellem landene, samarbejde mellem myndigheder). kilde EUR-Lex (COM 2020) ↗
EU-Domstolen underkender "Privacy Shield", som regulerede dataoverførsler til USA: de amerikanske garantier vedrørende myndighedernes adgang til data anses ikke for tilstrækkelige. kilde EUR-Lex ↗
Nye skabeloner for kontraktbestemmelser til regulering af dataoverførsler uden for EU træder i kraft, med en overgangsperiode på 15 måneder til at erstatte allerede indgåede aftaler. kilde EUR-Lex (2021/914) ↗
Kommissionen vedtager tilstrækkelighedsafgørelsen "EU-US Data Privacy Framework", som erstatter det underkendte Privacy Shield fra 2020 og på ny sikrer overførsler til certificerede amerikanske virksomheder. kilde EUR-Lex (2023/1795) ↗
Markant stigning i sanktionerne over for store teknologivirksomheder, men der er stadig forskelle mellem de nationale myndigheder. Kommissionen anbefaler bedre støtte til SMV'er. kilde EUR-Lex (COM 2024) ↗
Kommissionen foreslår, som en del af sin forenklingspakke for det indre marked, at udvide fritagelsen fra det fulde register over behandlingsaktiviteter (art. 30) til virksomheder med op til 750 ansatte (mod tidligere 250), begrænset til behandlinger med "høj risiko". Det er et forslag, ikke endnu en gældende tekst. kilde Europa-Kommissionen ↗
Rådet og Europa-Parlamentet indgår en politisk aftale om supplerende procedureregler for at harmonisere, hvordan de nationale tilsynsmyndigheder samarbejder ved grænseoverskridende undersøgelser. Den formelle vedtagelse og offentliggørelsen i EU-Tidende er fortsat ikke bekræftet. kilde Europa-Kommissionen ↗
Tidslinje udarbejdet på grundlag af officielle kilder (EUR-Lex, CNIL, Légifrance, Europa-Kommissionen) tilgået den 18 juillet 2026. De to sidste trin er forslag eller politiske aftaler under behandling - vi opdaterer dem, så snart de er formelt vedtaget og offentliggjort i EU-Tidende. Dette er en pædagogisk sammenfatning og udgør ikke juridisk rådgivning.
Det skræmmende tal - "20 millioner euro" - cirkulerer overalt, men det fortæller ikke, hvordan det reelt fungerer. Her er, med officielle kilder, hvem der sanktionerer, hvordan, og for hvilke reelle beløb.
eller op til 2 % af virksomhedens samlede årlige globale omsætning (det højeste af de to beløb anvendes).
Skala gældende for "almindelige" overtrædelser: register over behandlingsaktiviteter, datasikkerhed, databehandlerens forpligtelser, manglende konsekvensanalyse...
eller op til 4 % af den samlede årlige globale omsætning (samme princip, det højeste af de to beløb anvendes).
Skala gældende for de alvorligste overtrædelser: manglende retsgrundlag, krænkelse af den registreredes rettigheder, ulovlige overførsler uden for EU...
Det er ikke den "almindelige" CNIL, der sanktionerer, men et selvstændigt og uafhængigt organ: formation restreinte, som består af 5 medlemmer og en formand, der er forskellig fra CNIL's formand. Det er udelukkende dette organ, der undersøger sagerne og udsteder sanktionerne. De vigtigste afgørelser offentliggøres.
Artikel 83 i GDPR pålægger CNIL at tage hensyn til flere kriterier, før en bøde fastsættes, herunder:
| Dato | Virksomhed | Beløb | Begrundelse |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Manglende gennemsigtighed, intet gyldigt samtykke til personaliseret reklame |
| 07/12/2020 | Amazon Europe Core | 35 M € | Cookies placeret uden forudgående samtykke |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Det var sværere at afvise cookies end at acceptere dem |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Samme begrundelse: for svært at afvise cookies |
| 17/10/2022 | Clearview AI | 20 M € | Ansigtsgenkendelse uden retsgrundlag, nægtede at samarbejde |
| 10/11/2022 | Discord Inc. | 800 000 € | Overdreven opbevaring af data, utilstrækkelig sikkerhed og information |
| 15/06/2023 | Criteo | 40 M € | Overtrædelser af samtykke til cookies og af de registreredes rettigheder |
CNIL sanktionerer også små og mellemstore virksomheder, men med beløb, der slet ikke kan sammenlignes med de internationale koncerner. Alene i afgørelserne fra december 2025 finder man f.eks.: 5 000 € for et hotelforvaltningsselskab (ikke-compliant videoovervågning), 7 000 € og 5 000 € for to udgivere af aviser (ugyldige cookies), 10 000 € for et lufthavnsfragtselskab (ulovlig videoovervågning), eller 20 000 € for et universitet (formål der ikke blev overholdt). I den anden ende af skalaen blev en virksomhed i servicesektoren samme måned idømt en bøde på 3,5 M € for en samlet række alvorlige overtrædelser (sikkerhed, gennemsigtighed, cookies). Beløbet følger alvoren og størrelsen, ikke omvendt.
I Europa har hvert land sine egne myndigheder. Her finder I, for de 30 lande i Det Europæiske Økonomiske Samarbejdsområde, databeskyttelsesmyndigheden (jeres GDPR-kontaktpunkt) og den nationale cybersikkerhedsmyndighed. Hvert navn linker til det officielle websted.
Kilder: myndighedernes officielle websteder og listen over EDPB-medlemmer (edpb.europa.eu), tilgået den 18 juillet 2026. Bekræftede databeskyttelsesmyndigheder: 30/30. Bekræftede cybersikkerhedsmyndigheder: 28/30. Angivelsen "à confirmer" markerer en officiel kilde, der endnu ikke er stabiliseret.
Skriv til os for en indledende afgrænsning og et skræddersyet tilbud, uden forpligtelse.
Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.
contact@syaga.eu