FORORDNING (EU) 2016/679 - GDPR

GDPR-Express
Strukturer ditt GDPR-samsvar

GDPR gjelder for enhver virksomhet som samler inn personopplysninger, uten noen størrelsesterskel. SYAGA CONSULTING hjelper dere med å formalisere en protokoll over behandlingsaktiviteter, regulere databehandlerne deres, svare på GDPR-spørreskjemaer fra kunder og forsikringsselskaper, og gjennomføre en konsekvensvurdering når det er nødvendig.

4
Samsvarspilarer dekket
Art. 30
Protokoll over behandlingsaktiviteter
Art. 28
Regulering av databehandlere
Art. 83
Sanksjoner opptil 20 mill. EUR eller 4 % av global omsetning

Problemet

GDPR har vært gjeldende siden 2018, men er fortsatt i stor grad ikke formalisert i SMB-er

GDPR kjenner ingen størrelsesterskel

Så snart en virksomhet samler inn personopplysninger (kunder, ansatte, potensielle kunder), er den omfattet. Et begrenset unntak finnes for virksomheter med under 250 ansatte der behandlingen er sporadisk, men det dekker ikke en regelmessig forretningsaktivitet.

📋

Protokollen over behandlingsaktiviteter (art. 30) mangler eller er utdatert

Mange SMB-er har aldri formalisert protokollen sin, eller skrev den én gang og oppdaterte den aldri senere, selv om behandlingene, databehandlerne og verktøyene deres har endret seg.

📧

Kundene og forsikringsselskapene deres sender GDPR-spørreskjemaer

En kunde, en bank eller et cyberforsikringsselskap ber i stadig større grad sine leverandører om å svare på et spørreskjema om personvern (art. 28): databehandling, kryptering, MFA, sikkerhetskopier, loggføring, hendelsesplan.

Teamene deres har ikke tid til å sette seg inn i GDPR

Å utarbeide en protokoll, regulere databehandlere eller gjennomføre en konsekvensvurdering krever en kombinasjon av juridisk og teknisk ekspertise som få SMB-er har internt.

GDPR-Express-prosessen

En strukturert metode, tilpasset størrelsen og den reelle konteksten til virksomheten deres

1
Trinn 1 - Oppstart

Møte og kartlegging av behandlinger

Møte med daglig leder eller GDPR-ansvarlig. Identifisering av behandlinger av personopplysninger (kunder, ansatte, potensielle kunder, leverandører), verktøyene som brukes, og databehandlerne som allerede er på plass.

2
Trinn 2 - Protokoll over behandlingsaktiviteter

Formalisering av protokollen (art. 30)

Utarbeidelse av protokollen over behandlingsaktiviteter: formål, behandlingsgrunnlag, kategorier av data og berørte personer, mottakere, lagringstid, sikkerhetstiltak.

3
Trinn 3 - Databehandling og tekniske tiltak

Databehandleravtaler og svar på spørreskjemaer

Gjennomgang eller utarbeidelse av databehandleravtaleklausuler (art. 28) med leverandørene deres, og forberedelse av svar på GDPR-spørreskjemaene fra kundene eller forsikringsselskapene deres (tekniske og organisatoriske tiltak).

4
Trinn 4 - Levering

Overlevering og konsekvensvurdering ved behov

Overlevering av dokumentene og presentasjon for ledelsen. Dersom behandlingen deres faller inn under ett av tilfellene i GDPR art. 35(3) (automatisert profilering med rettslig virkning, sensitive data i stor skala, systematisk overvåking av et offentlig tilgjengelig område), gjennomføres eller planlegges en konsekvensvurdering (DPIA) sammen med dere.

Det dere mottar

Dokumenter tilpasset deres reelle virksomhet, ikke generiske maler

📝

Protokoll over behandlingsaktiviteter (ROPA)

Fullstendig protokoll i samsvar med artikkel 30 i GDPR.

  • Ark per behandling (formål, behandlingsgrunnlag)
  • Kategorier av data og berørte personer
  • Identifiserte mottakere og databehandlere
  • Dokumentert lagringstid
  • Del for behandlingsansvarlig og databehandler

Databehandleravtaler (DPA)

Kontraktsmessig regulering av leverandørene deres i henhold til artikkel 28.

  • Oppdaterte databehandlerklausuler
  • Identifisering av eventuelle underdatabehandlere
  • Regulering av overføringer utenfor EU/EØS der aktuelt
  • Sikkerhets- og varslingsforpliktelser
🔍

Konsekvensvurdering (DPIA)

Gjennomføres kun når artikkel 35(3) i GDPR krever det, eller som en forsiktighetsregel på forespørsel.

  • Analyse av nødvendighet og forholdsmessighet
  • Risikovurdering for de registrerte
  • Tiltak for å redusere identifiserte risikoer
  • Sporbar og kildebelagt metodikk
📧

Svar på GDPR-spørreskjemaene deres

Forberedelse av svar på spørreskjemaer sendt av kundene, bankene eller cyberforsikringsselskapene deres.

  • Svarmal for tilbakevendende temaer
  • MFA, kryptering, sikkerhetskopier, loggføring
  • Hendelsesresponsplan
  • Retningslinjer for datalagring
🛡

Tekniske og organisatoriske tiltak

Statusoversikt over tiltakene som kreves av artikkel 32 i GDPR.

  • Sikkerhetskontrollpunkter knyttet til personopplysninger
  • Prioriterte anbefalinger
  • Mulig bro til en eksisterende M365-revisjon fra SYAGA Audit
📄

Overleverte dokumenter

Leveransene overleveres i formater dere kan bruke direkte.

  • Word- og PDF-dokumenter
  • Klare til signering eller intern distribusjon
  • Støtte for at teamene deres kan ta dem i eie

Nøkkelartiklene i GDPR

GDPR (Forordning (EU) 2016/679) strukturerer GDPR-Express-prosessen

30

Art. 30 - Protokoll over behandlingsaktiviteter

Plikt til å føre en protokoll, både som behandlingsansvarlig og som databehandler. Unntaket i 30.5 for virksomheter med under 250 ansatte gjelder kun sporadiske behandlinger.

28

Art. 28 - Databehandler

Kontraktsmessig regulering av enhver databehandler som behandler data på vegne av dere: tilstrekkelige garantier, obligatoriske klausuler, videre databehandling autorisert med forutgående skriftlig samtykke.

32

Art. 32 - Sikkerhet ved behandlingen

Tekniske og organisatoriske tiltak egnet til risikoen: pseudonymisering, kryptering, midler som sikrer konfidensialitet og tilgjengelighet, prosedyre for regelmessig testing og evaluering.

35

Art. 35 - Konsekvensvurdering (DPIA)

Kun obligatorisk når behandlingen kan medføre høy risiko: systematisk vurdering med rettslig virkning, sensitive data i stor skala, eller systematisk overvåking av et offentlig tilgjengelig område.

Pakker på forespørsel

Hver virksomhet har et ulikt omfang av behandlinger: prisen fastsettes etter oppstartsmøtet

Essensiell

Liten/mellomstor bedrift, enkelt behandlingsomfang

Tilbud
skreddersydd
  • Protokoll over behandlingsaktiviteter (art. 30)
  • Gjennomgang av eksisterende databehandleravtaler
  • Svarmal for enkle spørreskjemaer
  • Dokument levert i Word og PDF
Be om et tilbud

Skreddersydd

Virksomhet med sensitive behandlinger eller sektorregulering

Tilbud
skreddersydd
  • Alt i Standard +
  • Konsekvensvurdering (DPIA) dersom art. 35(3) gjelder
  • Kartlegging av overføringer utenfor EU/EØS
  • Bistand for flere kontorsteder eller enheter
Be om et tilbud
Ingen fast pris vises fordi det reelle omfanget av behandlingene deres (antall databehandlere, hvor sensitive dataene er, spørreskjemaer som skal håndteres) avgjør arbeidsmengden. Et skreddersydd tilbud utarbeides etter oppstartsmøtet, uten forpliktelse.

Ofte stilte spørsmål

Er virksomheten min omfattet av GDPR?
Så snart virksomheten deres samler inn personopplysninger (kunderegister, lønn, salgsprospektering, videoovervåking...), er dere omfattet, uansett størrelse. Et begrenset unntak finnes i artikkel 30.5 for virksomheter med under 250 ansatte der behandlingen er sporadisk: det gjelder som regel ikke så snart det foregår regelmessig forretningsaktivitet.
Må jeg alltid gjennomføre en konsekvensvurdering (DPIA)?
Nei. Artikkel 35(3) i GDPR pålegger dette bare i presise tilfeller: automatisert beslutning med rettslig eller lignende virkning på en person, behandling i stor skala av sensitive data, eller systematisk overvåking i stor skala av et offentlig tilgjengelig område. Utenfor disse tilfellene kan en DPIA gjennomføres som en forsiktighetsregel, men er ikke en lovpålagt plikt.
En av kundene eller cyberforsikringsselskapet mitt sender meg et GDPR-spørreskjema, hva gjør jeg?
Dette er en stadig vanligere praksis i henhold til artikkel 28 (kunden deres kontrollerer garantiene til sine egne databehandlere eller leverandører). SYAGA hjelper dere med å strukturere sammenhengende og dokumenterte svar på tilbakevendende temaer: databehandling, MFA, kryptering, sikkerhetskopier, loggføring og hendelsesresponsplan.
Er protokollen over behandlingsaktiviteter nok til å være "GDPR-samsvarende"?
Nei, det er én byggestein blant flere. GDPR dekker også behandlingsgrunnlaget for hver behandling, informasjon til de registrerte, utøvelsen av deres rettigheter, sikkerheten ved behandlingen (art. 32) og, der aktuelt, reguleringen av databehandling og overføringer utenfor EU/EØS. GDPR-Express håndterer disse byggesteinene etter det reelle omfanget til virksomheten deres, fastsatt under oppstartsmøtet.
Erstatter GDPR-Express juridisk rådgivning?
Nei. GDPR-Express er et operasjonelt støtteverktøy som hjelper dere med å formalisere GDPR-dokumentasjonen deres. Det utgjør ikke juridisk rådgivning og erstatter ikke konsultasjon med en advokat eller et personvernombud for kompliserte eller konfliktfylte situasjoner.
Hva gjør SYAGA kvalifisert til å bistå meg med GDPR?
SYAGA CONSULTING har gjennomført sikkerhets- og samsvarsrevisjoner av IT-systemer siden 2009. Denne virksomheten har ført til at vi selv har dokumentert, for vårt eget M365-revisjonstilbud, en fullstendig og kildebelagt protokoll over behandlingsaktiviteter, databehandleravtaler og konsekvensvurdering. GDPR-Express setter denne samme metodikken i tjeneste for virksomheten deres.

Regelverksovervåking - offisielle kilder

Det teksten faktisk sier, oversatt til et enkelt språk. Hvert punkt viser til den offisielle teksten.

Hva er egentlig GDPR?

Det er den europeiske teksten som regulerer innsamling og bruk av personopplysninger (kunder, ansatte, potensielle kunder...). Den ble vedtatt 27. april 2016 og kunngjort i Den europeiske unions tidende 4. mai 2016.

Siden når den gjelder

Forordningen trådte i kraft tjue dager etter kunngjøringen, men den har først reelt vært gjeldende siden 25. mai 2018. Det er denne datoen som teller for deres konkrete forpliktelser.

Protokollen over behandlingsaktiviteter: grunnlagsdokumentet

Dere må føre listen over hva dere gjør med personopplysningene: til hvilket formål, med hvem, hvor lenge dere beholder dem, hvordan dere beskytter dem. Et unntak finnes for virksomheter med under 250 ansatte, men bare dersom behandlingen er sporadisk - en regelmessig forretningsaktivitet nyter ikke godt av dette.

Må man utnevne et personvernombud (DPO)?

Dette er kun obligatorisk i tre presise situasjoner: dere er et offentlig organ, eller hovedvirksomheten deres består i å overvåke personer regelmessig og i stor skala, eller å behandle sensitive data i stor skala. Utenom disse tilfellene er det fortsatt valgfritt å utnevne et personvernombud.

Ved et datainnbrudd: 72 timer til å varsle myndigheten

Dersom personopplysninger går tapt, stjeles eller eksponeres, må dere informere CNIL (eller kompetent myndighet, fransk myndighet) senest 72 timer etter at dere ble oppmerksom på det, med mindre risikoen for de berørte personene er ubetydelig. Dere må også holde skriftlig oversikt over hver hendelse.

Dersom risikoen er høy, må også kundene eller ansatte varsles

Når et datainnbrudd utsetter de berørte personene for høy risiko, må dere informere dem direkte, i et klart og enkelt språk. Dere kan fritas fra denne kommunikasjonen dersom dataene var krypterte eller dersom dere allerede har nøytralisert risikoen.

Sanksjonene forklart enkelt

Ved brudd kan boten være opptil 10 millioner euro (eller 2 % av virksomhetens globale omsetning) for de vanligste bruddene, og opptil 20 millioner euro (eller 4 % av global omsetning) for de alvorligste krenkelsene av personers rettigheter - det er alltid det høyeste beløpet som gjelder. Det faktiske beløpet avhenger av alvorlighetsgraden, god tro og samarbeid med myndigheten.

Denne overvåkingen er et pedagogisk sammendrag utarbeidet på grunnlag av de offisielle tekstene sitert ovenfor (EUR-Lex og CNIL). Den erstatter ikke en juridisk lesning av teksten og utgjør ikke juridisk rådgivning.

Hvem berøres av GDPR?

Spørsmålet vi oftest får: «Gjelder dette virkelig meg, en liten virksomhet?» Kort og kildebelagt svar: ja, nesten alltid.

Virksomhetens størrelse endrer ingenting ved forpliktelsen

CNIL (fransk myndighet) er tydelig: alle virksomheter, uansett størrelse, ogsa små og mellomstore bedrifter, må overholde regelverket om beskyttelse av personopplysninger. Det finnes ingen terskel for antall ansatte eller omsetning som fritar en virksomhet fra GDPR.

Den egentlige utløseren: å behandle en personopplysning

GDPR gjelder så snart en organisasjon behandler, selv delvis automatisert eller i et strukturert register, informasjon som knytter seg til en identifisert eller identifiserbar person: navn, e-post, telefon, IP-adresse, posisjonsdata...

I praksis omfatter dette et kunderegister, ansattes lønn, mottatte CV-er, et overvåkingskamera, et nyhetsbrev, et CRM-system eller informasjonskapsler for besøksstatistikk.

De sjeldne unntakene

GDPR gjelder ikke i fire presise tilfeller:

  • rent personlig eller privat bruk (for eksempel din private adressebok)
  • aktiviteter utenfor EU-rettens virkeområde
  • medlemsstatenes aktiviteter knyttet til felles utenrikspolitikk
  • myndighetenes behandling for forebygging av straffbare forhold (eget regelverk)

Uansett hvor dere er etablert

GDPR gjelder så snart virksomheten deres har et etableringssted i EU, eller så snart dere retter dere mot personer som befinner seg der: ved å tilby dem varer eller tjenester (også gratis), eller ved å følge deres atferd (profilering, sporingsinformasjonskapsler).

CNIL (fransk myndighet) nevner to talende eksempler: en fransk virksomhet som kun eksporterer til Marokko, er fortsatt underlagt GDPR så snart den behandler data om personer i EU; en kinesisk nettbutikk som leverer til Frankrike, må også overholde regelverket.

To mulige roller, to nivåer av forpliktelser

Behandlingsansvarlig: organisasjonen som bestemmer hvorfor og hvordan dataene brukes (deres virksomhet, en kommune, en forening). Det er som regel dere.

Databehandler: leverandøren som behandler disse dataene etter deres instruksjoner (hosting-leverandør, lønnssystem, markedsføringsbyrå...). Også de har egne forpliktelser, atskilt fra deres.

🏢

Private virksomheter
fra enkeltmannsforetak til store konsern, fra første kunderegister eller første lønnsslipp

🏛️

Offentlig sektor
kommuner, fylkeskommuner, forvaltning, helseinstitusjoner

🤝

Foreninger, håndverkere, selvstendig næringsdrivende
frie yrker, næringsdrivende, oppstartsselskaper: ingen fritak knyttet til status

Denne seksjonen er et pedagogisk sammendrag utarbeidet på grunnlag av de offisielle tekstene og sidene sitert ovenfor (CNIL, artikkel 2, 3 og 4 i GDPR). Den erstatter ikke en juridisk lesning av teksten og utgjør ikke juridisk rådgivning.

Spørsmålene en daglig leder virkelig stiller seg

Ingen juridisk sjargong: de 7 vanligste spørsmålene, et enkelt svar, og den offisielle teksten bak hvert svar.

Klikk på et spørsmål for å se svaret og kilden.

Må jeg alltid innhente samtykke fra kundene mine for å bruke opplysningene deres?

Nei. Samtykke er bare ett av seks grunnlag. GDPR (artikkel 6) tillater også behandling når det er nødvendig for å oppfylle en avtale, overholde en juridisk forpliktelse, ivareta vitale interesser, utføre en oppgave i allmennhetens interesse, eller ivareta virksomhetens berettigede interesse (for eksempel å administrere forholdet til en eksisterende kunde), så lenge dette ikke går på bekostning av den registrertes rettigheter.

Kan jeg drive markedsføring mot kunder og potensielle kunder på e-post?

Det kommer an på hvem dere kontakter:

  • Privatpersoner (B2C): forhåndssamtykke er obligatorisk (avkrysningsboks, aldri forhåndsavkrysset), unntatt for å tilby et lignende produkt til en allerede eksisterende kunde.
  • Næringsdrivende (B2B): mulig uten forhåndssamtykke dersom meldingen gjelder deres virksomhet, forutsatt at de er informert og gis en enkel måte å reservere seg på.

Uansett: identifiserbar avsender og enkel avmeldingslenke.

Kilde: CNIL (fransk myndighet), markedsføring på e-post (side oppdatert 10.06.2026)
En kunde ber meg slette opplysningene sine, er jeg forpliktet til å godta det?

Generelt ja, særlig hvis dataene ikke lenger tjener noe formål, hvis personen trekker tilbake samtykket, eller hvis vedkommende protesterer uten at dere har et legitimt motstridende grunnlag. Dere kan derimot avslå hvis dere må oppbevare dataene av en juridisk forpliktelse, for eksempel en faktura som må oppbevares i 10 år av regnskapshensyn, eller for å forsvare dere rettslig.

Hvor lang tid har jeg på å svare på en kundehenvendelse (innsyn, sletting...)?

1 måned fra mottak av henvendelsen. Fristen kan forlenges med 2 måneder dersom henvendelsen er kompleks eller dere mottar mange, men dere må varsle personen om denne forlengelsen innen den opprinnelige fristen.

Kan jeg lagre kundedataene mine hos en amerikansk skyleverandør?

Ja, men ikke uten forholdsregler. Tre mulige tilfeller: landet har en offisiell beslutning fra EU-kommisjonen som anerkjenner et tilstrekkelig beskyttelsesnivå; i mangel av dette må leverandøren tilby egnede garantier (som regel standard personvernbestemmelser); eller, kun for enkelttilfeller, gjelder et presist unntak (uttrykkelig samtykke, avtaleoppfyllelse...).

Er informasjonskapslene på nettstedet mitt omfattet av GDPR?

Ja. De fleste informasjonskapsler (personlig tilpasset reklame, knapper for sosiale medier...) krever forhåndssamtykke fra den besøkende, gitt fritt og like lett å trekke tilbake som å gi. Å godta generelle vilkår regnes ikke som et gyldig samtykke. Enkelte tekniske informasjonskapsler (handlekurv, autentisering, språkpreferanse) er unntatt dette kravet.

Hva risikerer virksomheten min konkret ved en kontroll fra CNIL?

CNIL (fransk myndighet) starter som regel med en kontroll (på stedet eller digitalt), etterfulgt av et pålegg om å bringe forholdene i orden innen en gitt frist. Økonomiske sanksjoner finnes, men er proporsjonale med virksomhetens størrelse: CNIL har for eksempel sanksjonert små virksomheter med mellom 2 000 og 20 000 euro for brudd knyttet til sikkerhet, informasjonskapsler eller innsynsrett, langt under maksimalgrensene (opptil 20 millioner euro eller 4 % av global omsetning for de alvorligste bruddene).

Denne FAQ-en er et pedagogisk sammendrag utarbeidet på grunnlag av de offisielle tekstene og sidene sitert ovenfor (CNIL). Den erstatter ikke en juridisk lesning av teksten og utgjør ikke juridisk rådgivning.

GDPR-kalenderen, forklart enkelt

GDPR ble ikke født i 2018 og har ikke stått stille siden. Her er, i rekkefølge, det som allerede har skjedd (og som fortsatt er gjeldende regelverk i dag), og det som fortsatt diskuteres i Brussel, med, for hvert trinn, den offisielle teksten som beviser det.

Allerede gjeldende i dag

  • GDPR har vært fullt ut gjeldende siden 25. mai 2018, det er DENNE datoen som teller for deres forpliktelser.
  • Den franske loven "Informatique et Libertés" ble oppdatert i tråd med dette (2018).
  • De nye standard personvernbestemmelsene for overføringer utenfor EU har vært på plass siden slutten av 2022.
  • Rammeverket for dataoverføring til USA (Data Privacy Framework) har vært gjeldende siden juli 2023.

Fortsatt til diskusjon, ikke ennå obligatorisk

  • En forenkling av protokollen over behandlingsaktiviteter (art. 30) for virksomheter med under 750 ansatte, foreslått av Kommisjonen i mai 2025, fortsatt ikke en gjeldende tekst.
  • En forordning for å harmonisere prosedyrene mellom nasjonale tilsynsmyndigheter ved grensekryssende undersøkelser, politisk enighet i juni 2025, formell vedtakelse ikke bekreftet per i dag.
  • Ikke stol på disse kunngjøringene for å utsette overholdelsen: regelverket fra 2018 gjelder fortsatt så lenge ingenting er publisert i Den europeiske unions tidende.
1
27. april 2016

Teksten vedtas

Europaparlamentet og Rådet vedtar forordning (EU) 2016/679, GDPR. kilde EUR-Lex ↗

2
4. mai 2016

Offisiell publisering

Teksten publiseres i Den europeiske unions tidende (EUT L 119, side 1-88). kilde EUR-Lex ↗

3
24. mai 2016

Juridisk ikrafttredelse

Forordningen "trer i kraft den tjuende dagen etter kunngjøringen" (art. 99). Den eksisterer juridisk, men den faktiske anvendelsen for virksomheter utsettes ytterligere to år, tid til å organisere seg. kilde CNIL (fransk myndighet), art. 99 ↗

25. mai 2018, NØKKELDATO

GDPR blir fullt ut gjeldende

Fra denne datoen må alle organisasjoner som behandler personopplysninger om europeiske innbyggere være i reell overholdelse, ikke bare "på papiret". Dette er datoen dere bør huske. kilde CNIL (fransk myndighet), art. 99 ↗

4
20. juni 2018 (Frankrike)

Den franske loven oppdateres

Lov nr. 2018-493 tilpasser fransk rett til GDPR og gjennomfører "politi-justis"-direktivet (2016/680), med utgangspunkt i loven Informatique et Libertés fra 1978. kilde Légifrance ↗

5
12. desember 2018 (Frankrike)

Loven fra 1978 skrives fullstendig om

Forordning nr. 2018-1125 fullfører tilpasningen av loven Informatique et Libertés til GDPR og direktiv 2016/680. kilde Légifrance ↗

6
24. juni 2020

EU-kommisjonens 1. statusrapport

To år etter at forordningen trådte i kraft, publiserer Kommisjonen sin første rapport: GDPR når sine mål, men forbedringer er nødvendige (harmonisering mellom land, samarbeid mellom tilsynsmyndigheter). kilde EUR-Lex (COM 2020) ↗

7
16. juli 2020

Schrems II-dommen

EU-domstolen kjenner "Privacy Shield"-avtalen, som regulerte dataoverføringer til USA, ugyldig: de amerikanske garantiene mot offentlige myndigheters tilgang til data anses ikke tilstrekkelige. kilde EUR-Lex ↗

8
27. juni 2021 til 27. desember 2022

Nye standard personvernbestemmelser

Nye maler for bestemmelser som regulerer dataoverføring utenfor EU trer i kraft, med en overgangsperiode på 15 måneder for å erstatte allerede inngåtte avtaler. kilde EUR-Lex (2021/914) ↗

9
10. juli 2023

Nytt rammeverk EU-USA

Kommisjonen vedtar tilstrekkelighetsbeslutningen "EU-US Data Privacy Framework", som erstatter Privacy Shield som ble kjent ugyldig i 2020, og igjen sikrer overføringer til sertifiserte amerikanske virksomheter. kilde EUR-Lex (2023/1795) ↗

10
25. juli 2024

EU-kommisjonens 2. statusrapport

Markant økning i sanksjoner mot store teknologiselskaper, men det er fortsatt forskjeller mellom nasjonale tilsynsmyndigheter. Kommisjonen anbefaler bedre oppfølging av SMB-er. kilde EUR-Lex (COM 2024) ↗

21. mai 2025 (pågår)

Forslag om lettelser for SMB-er

Kommisjonen foreslår, som del av sin pakke for forenkling av det indre marked, å utvide unntaket fra full føring av protokollen over behandlingsaktiviteter (art. 30) til virksomheter med opptil 750 ansatte (i stedet for 250), begrenset til behandlinger med "høy risiko". Dette er et forslag, ikke ennå en gjeldende tekst. kilde EU-kommisjonen ↗

16. juni 2025 (pågår)

Enighet om felles prosedyreregler

Rådet og Europaparlamentet oppnår politisk enighet om ytterligere prosedyreregler for å harmonisere hvordan nasjonale tilsynsmyndigheter samarbeider ved grensekryssende undersøkelser. Formell vedtakelse og publisering i Den europeiske unions tidende gjenstår å bekrefte. kilde EU-kommisjonen ↗

Kalenderen er utarbeidet på grunnlag av offisielle kilder (EUR-Lex, CNIL, Légifrance, EU-kommisjonen) konsultert 18. juli 2026. De to siste trinnene er forslag eller politiske avtaler under arbeid, vi oppdaterer dem så snart de er formelt vedtatt og publisert i Den europeiske unions tidende. Dette er et pedagogisk sammendrag og utgjør ikke juridisk rådgivning.

GDPR-sanksjonene, forklart enkelt

Tallet som skremmer folk, «20 millioner euro», går igjen overalt, men det forklarer ikke hvordan det egentlig fungerer. Her er, med offisielle kilder, hvem som sanksjonerer, hvordan, og for hvilke reelle beløp.

Maksimalboten er verken automatisk eller normen

CNIL (fransk myndighet) har en hel skala av tiltak før de eventuelt ilegger en bot, og det faktiske beløpet avhenger alltid av alvorlighetsgrad, virksomhetens størrelse og god tro. De offisielle eksemplene lenger ned viser dette: fra 5 000 € for en liten virksomhet til flere titalls millioner for et stort konsern med gjentatte brudd.

Opptil 10 mill. €

eller opptil 2 % av virksomhetens globale årlige omsetning (det høyeste av de to beløpene legges til grunn).

Gjelder for «vanlige» brudd: protokollen over behandlingsaktiviteter, datasikkerhet, databehandlerens forpliktelser, manglende konsekvensvurdering...

Opptil 20 mill. €

eller opptil 4 % av virksomhetens globale årlige omsetning (samme prinsipp, det høyeste beløpet legges til grunn).

Gjelder for de alvorligste bruddene: manglende rettslig grunnlag, krenkelse av registrertes rettigheter, ulovlige overføringer utenfor EU...

Hvem avgjør? CNILs særskilte sanksjonsorgan

Det er ikke CNIL (fransk myndighet) «generelt» som ilegger sanksjoner, men et eget og uavhengig organ: formation restreinte (det særskilte sanksjonsorganet), bestående av 5 medlemmer og en leder som er forskjellig fra CNILs president. Det er kun dette organet som behandler sakene og fastsetter sanksjonene. De viktigste avgjørelsene offentliggjøres.

Hva som påvirker det faktiske beløpet

Artikkel 83 i GDPR pålegger CNIL (fransk myndighet) å ta hensyn til flere kriterier før en bot fastsettes, blant annet:

  • bruddets alvorlighetsgrad, art og varighet
  • om det er forsettlig eller bare uaktsomt
  • tiltak som allerede er iverksatt for å redusere skaden
  • samarbeid med CNIL og tidligere brudd
  • hvilke kategorier av data som er berørt

Før boten: en gradvis respons (artikkel 58 i GDPR)

  1. Advarsel
  2. Påpakning
  3. Pålegg om retting
  4. Pålegg om overholdelse
  5. Administrativ bot (art. 83)
Kilde: CNIL (fransk myndighet), artikkel 58 i GDPR (fullstendig skala over korrigerende tiltak)
Reelle eksempler på CNIL-sanksjoner (store konsern, for å gi et størrelsesbilde)
DatoVirksomhetBeløpGrunnlag
21/01/2019Google LLC50 M €Manglende åpenhet, ingen gyldig samtykke for personlig tilpasset reklame
07/12/2020Amazon Europe Core35 M €Informasjonskapsler lagret uten forhåndssamtykke
31/12/2021Google LLC / Google Ireland150 M €Vanskeligere å avvise enn å godta informasjonskapsler
31/12/2021Facebook Ireland (Meta)60 M €Samme grunnlag: gjort for vanskelig å avvise informasjonskapsler
17/10/2022Clearview AI20 M €Ansiktsgjenkjenning uten rettslig grunnlag, nektet å samarbeide
10/11/2022Discord Inc.800 000 €Overdreven lagring av data, utilstrekkelig sikkerhet og informasjon
15/06/2023Criteo40 M €Brudd på samtykke til informasjonskapsler og registrertes rettigheter

Og for en mindre virksomhet? Proporsjonale beløp

CNIL (fransk myndighet) sanksjonerer også små og mellomstore virksomheter, men med beløp som ikke er i nærheten av de internasjonale konsernene. Bare i vedtakene fra desember 2025 finner man for eksempel: 5 000 € for et hotelldriftsselskap (ikke-forskriftsmessig videoovervåking), 7 000 € og 5 000 € for to aviser (ugyldige informasjonskapsler), 10 000 € for et flyfraktselskap (ulovlig videoovervåking), eller 20 000 € for et universitet (bruk utover angitt formål). I den andre enden av skalaen ble et tjenesteytende selskap samme måned sanksjonert med 3,5 mill. € for en opphopning av alvorlige brudd (sikkerhet, åpenhet, informasjonskapsler). Beløpet følger alvorlighetsgrad og størrelse, ikke omvendt.

Denne seksjonen er et pedagogisk sammendrag utarbeidet på grunnlag av de offisielle tekstene og sidene sitert ovenfor (CNIL, artikkel 58 og 83 i GDPR, offisiell liste over ilagte sanksjoner). Navnene som er nevnt for de store sanksjonene, er de som CNIL (fransk myndighet) selv har publisert i sine pressemeldinger. Den erstatter ikke en juridisk lesning av teksten og utgjør ikke juridisk rådgivning.

Deres tilsynsmyndighet, etter land

I Europa har hvert land sine egne myndigheter. Her finner dere, for de 30 landene i Det europeiske økonomiske samarbeidsområdet, personvernmyndigheten (deres GDPR-kontaktpunkt) og den nasjonale cybersikkerhetsmyndigheten. Hvert navn lenker til det offisielle nettstedet.

LandPersonvernCybersikkerhet
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Kilder: offisielle nettsteder for myndighetene og listen over EDPB-medlemmer (edpb.europa.eu), konsultert 18. juli 2026. Bekreftede personvernmyndigheter: 30/30. Bekreftede cybersikkerhetsmyndigheter: 28/30. Merknadene «à confirmer» i tabellen angir en offisiell kilde som ennå ikke er stabilisert.

Klar til å strukturere GDPR-samsvaret deres?

Skriv til oss for et innledende oppstartsmøte og et skreddersydd tilbud, uten forpliktelse.

Start gratis diagnose

Gratis: din score + dine avvik. Den detaljerte rapporten og attesten: 499 EUR eks. mva, kun hvis du selv velger det.

contact@syaga.eu
GDPR-Express er et operasjonelt støtteverktøy. Det utgjør ikke juridisk rådgivning og erstatter ikke konsultasjon med en advokat eller et personvernombud.