GDPR gjelder for enhver virksomhet som samler inn personopplysninger, uten noen størrelsesterskel. SYAGA CONSULTING hjelper dere med å formalisere en protokoll over behandlingsaktiviteter, regulere databehandlerne deres, svare på GDPR-spørreskjemaer fra kunder og forsikringsselskaper, og gjennomføre en konsekvensvurdering når det er nødvendig.
GDPR har vært gjeldende siden 2018, men er fortsatt i stor grad ikke formalisert i SMB-er
Så snart en virksomhet samler inn personopplysninger (kunder, ansatte, potensielle kunder), er den omfattet. Et begrenset unntak finnes for virksomheter med under 250 ansatte der behandlingen er sporadisk, men det dekker ikke en regelmessig forretningsaktivitet.
Mange SMB-er har aldri formalisert protokollen sin, eller skrev den én gang og oppdaterte den aldri senere, selv om behandlingene, databehandlerne og verktøyene deres har endret seg.
En kunde, en bank eller et cyberforsikringsselskap ber i stadig større grad sine leverandører om å svare på et spørreskjema om personvern (art. 28): databehandling, kryptering, MFA, sikkerhetskopier, loggføring, hendelsesplan.
Å utarbeide en protokoll, regulere databehandlere eller gjennomføre en konsekvensvurdering krever en kombinasjon av juridisk og teknisk ekspertise som få SMB-er har internt.
En strukturert metode, tilpasset størrelsen og den reelle konteksten til virksomheten deres
Møte med daglig leder eller GDPR-ansvarlig. Identifisering av behandlinger av personopplysninger (kunder, ansatte, potensielle kunder, leverandører), verktøyene som brukes, og databehandlerne som allerede er på plass.
Utarbeidelse av protokollen over behandlingsaktiviteter: formål, behandlingsgrunnlag, kategorier av data og berørte personer, mottakere, lagringstid, sikkerhetstiltak.
Gjennomgang eller utarbeidelse av databehandleravtaleklausuler (art. 28) med leverandørene deres, og forberedelse av svar på GDPR-spørreskjemaene fra kundene eller forsikringsselskapene deres (tekniske og organisatoriske tiltak).
Overlevering av dokumentene og presentasjon for ledelsen. Dersom behandlingen deres faller inn under ett av tilfellene i GDPR art. 35(3) (automatisert profilering med rettslig virkning, sensitive data i stor skala, systematisk overvåking av et offentlig tilgjengelig område), gjennomføres eller planlegges en konsekvensvurdering (DPIA) sammen med dere.
Dokumenter tilpasset deres reelle virksomhet, ikke generiske maler
Fullstendig protokoll i samsvar med artikkel 30 i GDPR.
Kontraktsmessig regulering av leverandørene deres i henhold til artikkel 28.
Gjennomføres kun når artikkel 35(3) i GDPR krever det, eller som en forsiktighetsregel på forespørsel.
Forberedelse av svar på spørreskjemaer sendt av kundene, bankene eller cyberforsikringsselskapene deres.
Statusoversikt over tiltakene som kreves av artikkel 32 i GDPR.
Leveransene overleveres i formater dere kan bruke direkte.
GDPR (Forordning (EU) 2016/679) strukturerer GDPR-Express-prosessen
Plikt til å føre en protokoll, både som behandlingsansvarlig og som databehandler. Unntaket i 30.5 for virksomheter med under 250 ansatte gjelder kun sporadiske behandlinger.
Kontraktsmessig regulering av enhver databehandler som behandler data på vegne av dere: tilstrekkelige garantier, obligatoriske klausuler, videre databehandling autorisert med forutgående skriftlig samtykke.
Tekniske og organisatoriske tiltak egnet til risikoen: pseudonymisering, kryptering, midler som sikrer konfidensialitet og tilgjengelighet, prosedyre for regelmessig testing og evaluering.
Kun obligatorisk når behandlingen kan medføre høy risiko: systematisk vurdering med rettslig virkning, sensitive data i stor skala, eller systematisk overvåking av et offentlig tilgjengelig område.
Hver virksomhet har et ulikt omfang av behandlinger: prisen fastsettes etter oppstartsmøtet
Liten/mellomstor bedrift, enkelt behandlingsomfang
SMB med flere databehandlere og tilbakevendende spørreskjemaer
Virksomhet med sensitive behandlinger eller sektorregulering
Det teksten faktisk sier, oversatt til et enkelt språk. Hvert punkt viser til den offisielle teksten.
Det er den europeiske teksten som regulerer innsamling og bruk av personopplysninger (kunder, ansatte, potensielle kunder...). Den ble vedtatt 27. april 2016 og kunngjort i Den europeiske unions tidende 4. mai 2016.
Forordningen trådte i kraft tjue dager etter kunngjøringen, men den har først reelt vært gjeldende siden 25. mai 2018. Det er denne datoen som teller for deres konkrete forpliktelser.
Dere må føre listen over hva dere gjør med personopplysningene: til hvilket formål, med hvem, hvor lenge dere beholder dem, hvordan dere beskytter dem. Et unntak finnes for virksomheter med under 250 ansatte, men bare dersom behandlingen er sporadisk - en regelmessig forretningsaktivitet nyter ikke godt av dette.
Dette er kun obligatorisk i tre presise situasjoner: dere er et offentlig organ, eller hovedvirksomheten deres består i å overvåke personer regelmessig og i stor skala, eller å behandle sensitive data i stor skala. Utenom disse tilfellene er det fortsatt valgfritt å utnevne et personvernombud.
Dersom personopplysninger går tapt, stjeles eller eksponeres, må dere informere CNIL (eller kompetent myndighet, fransk myndighet) senest 72 timer etter at dere ble oppmerksom på det, med mindre risikoen for de berørte personene er ubetydelig. Dere må også holde skriftlig oversikt over hver hendelse.
Når et datainnbrudd utsetter de berørte personene for høy risiko, må dere informere dem direkte, i et klart og enkelt språk. Dere kan fritas fra denne kommunikasjonen dersom dataene var krypterte eller dersom dere allerede har nøytralisert risikoen.
Ved brudd kan boten være opptil 10 millioner euro (eller 2 % av virksomhetens globale omsetning) for de vanligste bruddene, og opptil 20 millioner euro (eller 4 % av global omsetning) for de alvorligste krenkelsene av personers rettigheter - det er alltid det høyeste beløpet som gjelder. Det faktiske beløpet avhenger av alvorlighetsgraden, god tro og samarbeid med myndigheten.
Spørsmålet vi oftest får: «Gjelder dette virkelig meg, en liten virksomhet?» Kort og kildebelagt svar: ja, nesten alltid.
GDPR gjelder så snart en organisasjon behandler, selv delvis automatisert eller i et strukturert register, informasjon som knytter seg til en identifisert eller identifiserbar person: navn, e-post, telefon, IP-adresse, posisjonsdata...
I praksis omfatter dette et kunderegister, ansattes lønn, mottatte CV-er, et overvåkingskamera, et nyhetsbrev, et CRM-system eller informasjonskapsler for besøksstatistikk.
GDPR gjelder ikke i fire presise tilfeller:
GDPR gjelder så snart virksomheten deres har et etableringssted i EU, eller så snart dere retter dere mot personer som befinner seg der: ved å tilby dem varer eller tjenester (også gratis), eller ved å følge deres atferd (profilering, sporingsinformasjonskapsler).
CNIL (fransk myndighet) nevner to talende eksempler: en fransk virksomhet som kun eksporterer til Marokko, er fortsatt underlagt GDPR så snart den behandler data om personer i EU; en kinesisk nettbutikk som leverer til Frankrike, må også overholde regelverket.
Behandlingsansvarlig: organisasjonen som bestemmer hvorfor og hvordan dataene brukes (deres virksomhet, en kommune, en forening). Det er som regel dere.
Databehandler: leverandøren som behandler disse dataene etter deres instruksjoner (hosting-leverandør, lønnssystem, markedsføringsbyrå...). Også de har egne forpliktelser, atskilt fra deres.
Private virksomheter
fra enkeltmannsforetak til store konsern, fra første kunderegister eller første lønnsslipp
Offentlig sektor
kommuner, fylkeskommuner, forvaltning, helseinstitusjoner
Foreninger, håndverkere, selvstendig næringsdrivende
frie yrker, næringsdrivende, oppstartsselskaper: ingen fritak knyttet til status
Ingen juridisk sjargong: de 7 vanligste spørsmålene, et enkelt svar, og den offisielle teksten bak hvert svar.
Klikk på et spørsmål for å se svaret og kilden.
Nei. Samtykke er bare ett av seks grunnlag. GDPR (artikkel 6) tillater også behandling når det er nødvendig for å oppfylle en avtale, overholde en juridisk forpliktelse, ivareta vitale interesser, utføre en oppgave i allmennhetens interesse, eller ivareta virksomhetens berettigede interesse (for eksempel å administrere forholdet til en eksisterende kunde), så lenge dette ikke går på bekostning av den registrertes rettigheter.
Det kommer an på hvem dere kontakter:
Uansett: identifiserbar avsender og enkel avmeldingslenke.
Generelt ja, særlig hvis dataene ikke lenger tjener noe formål, hvis personen trekker tilbake samtykket, eller hvis vedkommende protesterer uten at dere har et legitimt motstridende grunnlag. Dere kan derimot avslå hvis dere må oppbevare dataene av en juridisk forpliktelse, for eksempel en faktura som må oppbevares i 10 år av regnskapshensyn, eller for å forsvare dere rettslig.
1 måned fra mottak av henvendelsen. Fristen kan forlenges med 2 måneder dersom henvendelsen er kompleks eller dere mottar mange, men dere må varsle personen om denne forlengelsen innen den opprinnelige fristen.
Ja, men ikke uten forholdsregler. Tre mulige tilfeller: landet har en offisiell beslutning fra EU-kommisjonen som anerkjenner et tilstrekkelig beskyttelsesnivå; i mangel av dette må leverandøren tilby egnede garantier (som regel standard personvernbestemmelser); eller, kun for enkelttilfeller, gjelder et presist unntak (uttrykkelig samtykke, avtaleoppfyllelse...).
Ja. De fleste informasjonskapsler (personlig tilpasset reklame, knapper for sosiale medier...) krever forhåndssamtykke fra den besøkende, gitt fritt og like lett å trekke tilbake som å gi. Å godta generelle vilkår regnes ikke som et gyldig samtykke. Enkelte tekniske informasjonskapsler (handlekurv, autentisering, språkpreferanse) er unntatt dette kravet.
CNIL (fransk myndighet) starter som regel med en kontroll (på stedet eller digitalt), etterfulgt av et pålegg om å bringe forholdene i orden innen en gitt frist. Økonomiske sanksjoner finnes, men er proporsjonale med virksomhetens størrelse: CNIL har for eksempel sanksjonert små virksomheter med mellom 2 000 og 20 000 euro for brudd knyttet til sikkerhet, informasjonskapsler eller innsynsrett, langt under maksimalgrensene (opptil 20 millioner euro eller 4 % av global omsetning for de alvorligste bruddene).
GDPR ble ikke født i 2018 og har ikke stått stille siden. Her er, i rekkefølge, det som allerede har skjedd (og som fortsatt er gjeldende regelverk i dag), og det som fortsatt diskuteres i Brussel, med, for hvert trinn, den offisielle teksten som beviser det.
Europaparlamentet og Rådet vedtar forordning (EU) 2016/679, GDPR. kilde EUR-Lex ↗
Teksten publiseres i Den europeiske unions tidende (EUT L 119, side 1-88). kilde EUR-Lex ↗
Forordningen "trer i kraft den tjuende dagen etter kunngjøringen" (art. 99). Den eksisterer juridisk, men den faktiske anvendelsen for virksomheter utsettes ytterligere to år, tid til å organisere seg. kilde CNIL (fransk myndighet), art. 99 ↗
Fra denne datoen må alle organisasjoner som behandler personopplysninger om europeiske innbyggere være i reell overholdelse, ikke bare "på papiret". Dette er datoen dere bør huske. kilde CNIL (fransk myndighet), art. 99 ↗
Lov nr. 2018-493 tilpasser fransk rett til GDPR og gjennomfører "politi-justis"-direktivet (2016/680), med utgangspunkt i loven Informatique et Libertés fra 1978. kilde Légifrance ↗
Forordning nr. 2018-1125 fullfører tilpasningen av loven Informatique et Libertés til GDPR og direktiv 2016/680. kilde Légifrance ↗
To år etter at forordningen trådte i kraft, publiserer Kommisjonen sin første rapport: GDPR når sine mål, men forbedringer er nødvendige (harmonisering mellom land, samarbeid mellom tilsynsmyndigheter). kilde EUR-Lex (COM 2020) ↗
EU-domstolen kjenner "Privacy Shield"-avtalen, som regulerte dataoverføringer til USA, ugyldig: de amerikanske garantiene mot offentlige myndigheters tilgang til data anses ikke tilstrekkelige. kilde EUR-Lex ↗
Nye maler for bestemmelser som regulerer dataoverføring utenfor EU trer i kraft, med en overgangsperiode på 15 måneder for å erstatte allerede inngåtte avtaler. kilde EUR-Lex (2021/914) ↗
Kommisjonen vedtar tilstrekkelighetsbeslutningen "EU-US Data Privacy Framework", som erstatter Privacy Shield som ble kjent ugyldig i 2020, og igjen sikrer overføringer til sertifiserte amerikanske virksomheter. kilde EUR-Lex (2023/1795) ↗
Markant økning i sanksjoner mot store teknologiselskaper, men det er fortsatt forskjeller mellom nasjonale tilsynsmyndigheter. Kommisjonen anbefaler bedre oppfølging av SMB-er. kilde EUR-Lex (COM 2024) ↗
Kommisjonen foreslår, som del av sin pakke for forenkling av det indre marked, å utvide unntaket fra full føring av protokollen over behandlingsaktiviteter (art. 30) til virksomheter med opptil 750 ansatte (i stedet for 250), begrenset til behandlinger med "høy risiko". Dette er et forslag, ikke ennå en gjeldende tekst. kilde EU-kommisjonen ↗
Rådet og Europaparlamentet oppnår politisk enighet om ytterligere prosedyreregler for å harmonisere hvordan nasjonale tilsynsmyndigheter samarbeider ved grensekryssende undersøkelser. Formell vedtakelse og publisering i Den europeiske unions tidende gjenstår å bekrefte. kilde EU-kommisjonen ↗
Kalenderen er utarbeidet på grunnlag av offisielle kilder (EUR-Lex, CNIL, Légifrance, EU-kommisjonen) konsultert 18. juli 2026. De to siste trinnene er forslag eller politiske avtaler under arbeid, vi oppdaterer dem så snart de er formelt vedtatt og publisert i Den europeiske unions tidende. Dette er et pedagogisk sammendrag og utgjør ikke juridisk rådgivning.
Tallet som skremmer folk, «20 millioner euro», går igjen overalt, men det forklarer ikke hvordan det egentlig fungerer. Her er, med offisielle kilder, hvem som sanksjonerer, hvordan, og for hvilke reelle beløp.
eller opptil 2 % av virksomhetens globale årlige omsetning (det høyeste av de to beløpene legges til grunn).
Gjelder for «vanlige» brudd: protokollen over behandlingsaktiviteter, datasikkerhet, databehandlerens forpliktelser, manglende konsekvensvurdering...
eller opptil 4 % av virksomhetens globale årlige omsetning (samme prinsipp, det høyeste beløpet legges til grunn).
Gjelder for de alvorligste bruddene: manglende rettslig grunnlag, krenkelse av registrertes rettigheter, ulovlige overføringer utenfor EU...
Det er ikke CNIL (fransk myndighet) «generelt» som ilegger sanksjoner, men et eget og uavhengig organ: formation restreinte (det særskilte sanksjonsorganet), bestående av 5 medlemmer og en leder som er forskjellig fra CNILs president. Det er kun dette organet som behandler sakene og fastsetter sanksjonene. De viktigste avgjørelsene offentliggjøres.
Artikkel 83 i GDPR pålegger CNIL (fransk myndighet) å ta hensyn til flere kriterier før en bot fastsettes, blant annet:
| Dato | Virksomhet | Beløp | Grunnlag |
|---|---|---|---|
| 21/01/2019 | Google LLC | 50 M € | Manglende åpenhet, ingen gyldig samtykke for personlig tilpasset reklame |
| 07/12/2020 | Amazon Europe Core | 35 M € | Informasjonskapsler lagret uten forhåndssamtykke |
| 31/12/2021 | Google LLC / Google Ireland | 150 M € | Vanskeligere å avvise enn å godta informasjonskapsler |
| 31/12/2021 | Facebook Ireland (Meta) | 60 M € | Samme grunnlag: gjort for vanskelig å avvise informasjonskapsler |
| 17/10/2022 | Clearview AI | 20 M € | Ansiktsgjenkjenning uten rettslig grunnlag, nektet å samarbeide |
| 10/11/2022 | Discord Inc. | 800 000 € | Overdreven lagring av data, utilstrekkelig sikkerhet og informasjon |
| 15/06/2023 | Criteo | 40 M € | Brudd på samtykke til informasjonskapsler og registrertes rettigheter |
CNIL (fransk myndighet) sanksjonerer også små og mellomstore virksomheter, men med beløp som ikke er i nærheten av de internasjonale konsernene. Bare i vedtakene fra desember 2025 finner man for eksempel: 5 000 € for et hotelldriftsselskap (ikke-forskriftsmessig videoovervåking), 7 000 € og 5 000 € for to aviser (ugyldige informasjonskapsler), 10 000 € for et flyfraktselskap (ulovlig videoovervåking), eller 20 000 € for et universitet (bruk utover angitt formål). I den andre enden av skalaen ble et tjenesteytende selskap samme måned sanksjonert med 3,5 mill. € for en opphopning av alvorlige brudd (sikkerhet, åpenhet, informasjonskapsler). Beløpet følger alvorlighetsgrad og størrelse, ikke omvendt.
I Europa har hvert land sine egne myndigheter. Her finner dere, for de 30 landene i Det europeiske økonomiske samarbeidsområdet, personvernmyndigheten (deres GDPR-kontaktpunkt) og den nasjonale cybersikkerhetsmyndigheten. Hvert navn lenker til det offisielle nettstedet.
Kilder: offisielle nettsteder for myndighetene og listen over EDPB-medlemmer (edpb.europa.eu), konsultert 18. juli 2026. Bekreftede personvernmyndigheter: 30/30. Bekreftede cybersikkerhetsmyndigheter: 28/30. Merknadene «à confirmer» i tabellen angir en offisiell kilde som ennå ikke er stabilisert.
Skriv til oss for et innledende oppstartsmøte og et skreddersydd tilbud, uten forpliktelse.
Gratis: din score + dine avvik. Den detaljerte rapporten og attesten: 499 EUR eks. mva, kun hvis du selv velger det.
contact@syaga.eu