FÖRORDNING (EU) 2016/679 - GDPR

GDPR-Express
Strukturera er GDPR-efterlevnad

GDPR gäller för varje organisation som samlar in personuppgifter, oavsett storlek. SYAGA CONSULTING hjälper er att formalisera ett register över behandlingar, reglera era personuppgiftsbiträden, besvara GDPR-frågeformulär från era kunder och försäkringsbolag, samt genomföra en konsekvensbedömning när det behövs.

4
Efterlevnadspelare som täcks
Art. 30
Register över behandlingar
Art. 28
Reglering av personuppgiftsbiträden
Art. 83
Sanktioner upp till 20 miljoner EUR eller 4 % av global omsättning

Problemet

GDPR har gällt sedan 2018, men förblir till stor del oformaliserat i mindre företag

GDPR har inget tröskelvärde för storlek

Så snart en organisation samlar in personuppgifter (kunder, anställda, prospekt) omfattas den. Ett begränsat undantag finns för organisationer med färre än 250 anställda vars behandling är tillfällig, men det täcker inte en regelbunden affärsverksamhet.

📋

Registret över behandlingar (art. 30) saknas eller är föråldrat

Många mindre företag har aldrig formaliserat sitt register, eller skrev det en gång men uppdaterade det aldrig trots att deras behandlingar, personuppgiftsbiträden och verktyg har förändrats.

📧

Era kunder och försäkringsbolag skickar GDPR-frågeformulär

En kund, en bank eller ett cyberförsäkringsbolag ber allt oftare sina leverantörer att besvara ett frågeformulär om dataskydd (art. 28): personuppgiftsbiträden, kryptering, MFA, säkerhetskopiering, loggning, incidentplan.

Era team har inte tid att utbilda sig i GDPR

Att skriva ett register, reglera personuppgiftsbiträden eller ta fram en konsekvensbedömning kräver en kombination av juridisk och teknisk expertis som få mindre företag har internt.

Arbetssättet GDPR-Express

En strukturerad metod, anpassad efter er organisations verkliga storlek och sammanhang

1
Steg 1 - Avgränsning

Intervju och kartläggning av behandlingar

Intervju med företagsledningen eller GDPR-ansvarig. Identifiering av behandlingar av personuppgifter (kunder, anställda, prospekt, leverantörer), använda verktyg och redan befintliga personuppgiftsbiträden.

2
Steg 2 - Register över behandlingar

Formalisering av registret (art. 30)

Utformning av registret över behandlingar: ändamål, rättsliga grunder, kategorier av uppgifter och registrerade, mottagare, lagringstider, säkerhetsåtgärder.

3
Steg 3 - Personuppgiftsbiträden och tekniska åtgärder

Personuppgiftsbiträdesavtal och svar på frågeformulär

Genomgång eller utformning av klausuler för personuppgiftsbiträden (art. 28) med era leverantörer, samt förberedelse av svar på de GDPR-frågeformulär som era kunder eller försäkringsbolag skickar (tekniska och organisatoriska åtgärder).

4
Steg 4 - Överlämning

Leverans och konsekvensbedömning vid behov

Överlämning av dokumenten och presentation för ledningen. Om er behandling omfattas av något av de fall som anges i art. 35.3 i GDPR (profilering med rättslig verkan, känsliga uppgifter i stor skala, systematisk övervakning av en offentlig plats), genomförs eller avgränsas en konsekvensbedömning (DPIA) tillsammans med er.

Vad ni får

Dokument anpassade efter er verkliga organisation, inte generiska mallar

📝

Register över behandlingar (ROPA)

Fullständigt register i enlighet med artikel 30 i GDPR.

  • Blad per behandling (ändamål, rättslig grund)
  • Kategorier av uppgifter och registrerade
  • Identifierade mottagare och personuppgiftsbiträden
  • Dokumenterade lagringstider
  • Del för personuppgiftsansvarig och personuppgiftsbiträde

Personuppgiftsbiträdesavtal (DPA)

Avtalsmässig reglering av era leverantörer enligt artikel 28.

  • Uppdaterade personuppgiftsbiträdesklausuler
  • Identifiering av underbiträden
  • Reglering av överföringar utanför EU i förekommande fall
  • Säkerhets- och anmälningsskyldigheter
🔍

Konsekvensbedömning (DPIA)

Genomförs endast när artikel 35.3 i GDPR kräver det, eller som en försiktighetsåtgärd på begäran.

  • Analys av nödvändighet och proportionalitet
  • Riskbedömning för de registrerade
  • Åtgärder för att minska identifierade risker
  • Spårbar och källbelagd metodik
📧

Svar på era GDPR-frågeformulär

Förberedelse av svar på frågeformulär från era kunder, banker eller cyberförsäkringsbolag.

  • Svarsmall för återkommande teman
  • MFA, kryptering, säkerhetskopiering, loggning
  • Incidenthanteringsplan
  • Policy för datalagring
🛡

Tekniska och organisatoriska åtgärder

Kartläggning av de åtgärder som krävs enligt artikel 32 i GDPR.

  • Säkerhetskontrollpunkter kopplade till personuppgifter
  • Prioriterade rekommendationer
  • Möjlig koppling till en befintlig SYAGA Audit M365-revision
📄

Levererade dokument

Leveranserna överlämnas i format som direkt går att använda.

  • Word- och PDF-dokument
  • Klart att signeras eller spridas internt
  • Stöd för att era team ska ta till sig materialet

GDPR:s viktigaste artiklar

GDPR (förordning (EU) 2016/679) strukturerar arbetssättet i GDPR-Express

30

Art. 30 - Register över behandlingar

Skyldighet att föra ett register, både som personuppgiftsansvarig och som personuppgiftsbiträde. Undantaget i 30.5 för organisationer med färre än 250 anställda gäller endast tillfälliga behandlingar.

28

Art. 28 - Personuppgiftsbiträde

Avtalsmässig reglering av varje personuppgiftsbiträde som behandlar uppgifter för er räkning: tillräckliga garantier, obligatoriska klausuler, underbiträden godkända skriftligen i förväg.

32

Art. 32 - Säkerhet i behandlingen

Lämpliga tekniska och organisatoriska åtgärder utifrån risken: pseudonymisering, kryptering, medel som säkerställer konfidentialitet och tillgänglighet, rutin för regelbunden testning och utvärdering.

35

Art. 35 - Konsekvensbedömning (DPIA)

Obligatorisk endast när behandlingen kan medföra en hög risk: systematisk bedömning med rättslig verkan, känsliga uppgifter i stor skala, eller systematisk övervakning av en allmänt tillgänglig plats.

Paket enligt offert

Varje organisation har en egen omfattning av behandlingar: priset fastställs efter avgränsningen

Grund

Litet/medelstort företag, enkel omfattning av behandlingar

Offert
skräddarsytt
  • Register över behandlingar (art. 30)
  • Genomgång av befintliga personuppgiftsbiträdesavtal
  • Svarsmall för enkla frågeformulär
  • Dokument levererat i Word och PDF
Begär en offert

Skräddarsytt

Organisation med känsliga behandlingar eller branschspecifik reglering

Offert
skräddarsytt
  • Allt i Standard, plus:
  • Konsekvensbedömning (DPIA) om art. 35.3 tillämpas
  • Avgränsning av överföringar utanför EU
  • Stöd för flera orter eller enheter
Begär en offert
Inget fast pris visas eftersom den verkliga omfattningen av era behandlingar (antal personuppgiftsbiträden, känsliga uppgifter, frågeformulär att hantera) avgör arbetsbelastningen. En personlig offert upprättas efter den avgränsande intervjun, utan förpliktelser.

Vanliga frågor

Omfattas mitt företag av GDPR?
Så snart er organisation samlar in personuppgifter (kundregister, löner, kommersiell prospektering, videoövervakning...) omfattas ni, oavsett storlek. Ett begränsat undantag finns i artikel 30.5 för organisationer med färre än 250 anställda vars behandling är tillfällig: det gäller i regel inte så snart det finns en regelbunden affärsverksamhet.
Måste jag genomföra en konsekvensbedömning (DPIA)?
Nej. Artikel 35.3 i GDPR kräver det bara i specifika fall: automatiserat beslut med rättslig eller liknande verkan för en person, storskalig behandling av känsliga uppgifter, eller storskalig systematisk övervakning av en allmänt tillgänglig plats. Utanför dessa fall kan en DPIA genomföras som en försiktighetsåtgärd men är inget lagkrav.
En av mina kunder eller mitt cyberförsäkringsbolag skickar ett GDPR-frågeformulär, vad ska jag göra?
Det är en allt vanligare process enligt artikel 28 (er kund kontrollerar garantierna hos sina egna personuppgiftsbiträden eller leverantörer). SYAGA hjälper er att strukturera sammanhängande och dokumenterade svar på de återkommande temana: personuppgiftsbiträden, MFA, kryptering, säkerhetskopiering, loggning och incidenthanteringsplan.
Räcker registret över behandlingar för att vara «GDPR-efterlevande»?
Nej, det är en byggsten bland andra. GDPR täcker även den rättsliga grunden för varje behandling, information till de registrerade, utövandet av deras rättigheter, säkerheten i behandlingarna (art. 32) och, i förekommande fall, regleringen av personuppgiftsbiträden och överföringar utanför EU. GDPR-Express hanterar dessa byggstenar utifrån er organisations verkliga omfattning, som fastställs vid avgränsningen.
Ersätter GDPR-Express juridisk rådgivning?
Nej. GDPR-Express är ett operativt stödverktyg som hjälper er att formalisera er GDPR-dokumentation. Det utgör inte juridisk rådgivning och ersätter inte en advokat eller ett dataskyddsombud vid komplexa eller tvistiga situationer.
Vad ger SYAGA legitimitet att stötta mig kring GDPR?
SYAGA CONSULTING har genomfört säkerhets- och efterlevnadsrevisioner av informationssystem sedan 2009. Denna verksamhet har fått oss att själva dokumentera, för vår egen M365-revisionstjänst, ett fullständigt och källbelagt register över behandlingar, personuppgiftsbiträdesavtal och konsekvensbedömning. GDPR-Express ställer samma metodik till er organisations förfogande.

Regelbevakning - officiella källor

Vad lagtexten faktiskt säger, översatt till klarspråk. Varje punkt länkar till den officiella texten.

Vad är egentligen GDPR?

Det är den europeiska lagtext som reglerar insamling och användning av personuppgifter (kunder, anställda, prospekt...). Den antogs den 27 april 2016 och publicerades i Europeiska unionens officiella tidning den 4 maj 2016.

Sedan när den gäller

Förordningen trädde i kraft tjugo dagar efter publiceringen, men den har faktiskt tillämpats först sedan den 25 maj 2018. Det är det datumet som gäller för era konkreta skyldigheter.

Registret över behandlingar: grunddokumentet

Ni måste föra en lista över vad ni gör med personuppgifterna: för vilket syfte, med vem, hur länge ni behåller dem, hur ni skyddar dem. Ett undantag finns för organisationer med färre än 250 anställda, men bara om behandlingen är tillfällig - en regelbunden affärsverksamhet omfattas inte.

Måste man utse ett dataskyddsombud (DPO)?

Det är bara obligatoriskt i tre specifika situationer: ni är en offentlig myndighet, eller er huvudsakliga verksamhet består i att regelbundet och i stor skala övervaka personer, eller i att i stor skala behandla känsliga uppgifter. Utanför dessa fall är det frivilligt att utse ett dataskyddsombud.

Vid en dataincident: 72 timmar för att underrätta myndigheten

Om personuppgifter förloras, stjäls eller exponeras måste ni underrätta CNIL (eller den behöriga myndigheten) senast 72 timmar efter att ni fått kännedom om det, såvida inte risken för de registrerade är försumbar. Ni måste också föra ett skriftligt register över varje incident.

Om risken är hög måste även era kunder eller anställda underrättas

När en dataincident medför en hög risk för de registrerade måste ni informera dem direkt, i klart och enkelt språk. Ni kan undantas från denna information om uppgifterna var krypterade eller om ni redan har neutraliserat risken.

Sanktionerna i klarspråk

Vid en överträdelse kan böterna uppgå till 10 miljoner euro (eller 2 % av företagets globala omsättning) för de vanligaste överträdelserna, och upp till 20 miljoner euro (eller 4 % av den globala omsättningen) för de allvarligaste kränkningarna av de registrerades rättigheter - det är alltid det högsta beloppet som gäller. Det faktiska beloppet beror på allvarlighetsgraden, god tro och samarbete med myndigheten.

Denna bevakning är en pedagogisk sammanfattning baserad på de officiella texter som citeras ovan (EUR-Lex och CNIL). Den ersätter inte en juridisk läsning av texten och utgör inte juridisk rådgivning.

Vem berörs av GDPR?

Den fråga vi får oftast: "Berör detta verkligen mig, som litet företag?" Kort och källbelagt svar: ja, nästan alltid.

Företagets storlek förändrar inget i skyldigheten

CNIL är tydlig: "liksom alla företag måste mikroföretag och SMF respektera regelverket om skydd av personuppgifter." Det finns ingen gräns för antal anställda eller omsättning som undantar ett företag från GDPR.

Den verkliga utlösaren: att behandla en personuppgift

GDPR gäller så snart en organisation behandlar, även delvis på automatiserad väg eller i en strukturerad fil, en uppgift som avser en identifierad eller identifierbar person: namn, e-post, telefon, IP-adress, platsdata...

Konkret omfattar detta ett kundregister, löneadministration för anställda, mottagna CV, en övervakningskamera, ett nyhetsbrev, ett CRM-system eller cookies för besöksstatistik.

De sällsynta undantagen

GDPR gäller inte i fyra specifika fall:

  • en strikt personlig eller privat användning (till exempel er privata adressbok)
  • verksamheter utanför EU-rättens tillämpningsområde
  • medlemsstaternas verksamheter inom ramen för den gemensamma utrikespolitiken
  • myndigheters behandling i syfte att förebygga brott (ett särskilt regelverk)

Det spelar ingen roll var ni är etablerade

GDPR gäller så snart ert företag har en etablering inom Europeiska unionen, eller så snart ni riktar er till personer som befinner sig där: genom att erbjuda dem varor eller tjänster (även kostnadsfria), eller genom att följa deras beteende (profilering, spårningscookies).

CNIL nämner två talande exempel: ett franskt företag som enbart exporterar till Marocko omfattas ändå av GDPR så snart det behandlar uppgifter om personer inom EU; en kinesisk e-handelssajt som levererar till Frankrike måste också följa regelverket.

Två möjliga roller, två nivåer av skyldigheter

Personuppgiftsansvarig: den organisation som bestämmer varför och hur uppgifterna används (ert företag, en kommun, en förening). Det är oftast ni.

Personuppgiftsbiträde: leverantören som behandlar dessa uppgifter enligt era instruktioner (webbhotell, lönesystem, marknadsföringsbyrå...). Även biträdet har egna skyldigheter, skilda från era.

🏢

Privata företag
från mikroföretag till stora koncerner, redan från det första kundregistret eller den första lönespecifikationen

🏛️

Offentlig sektor
kommuner, regioner, myndigheter, vårdinrättningar

🤝

Föreningar, hantverkare, egenföretagare
fria yrken, handlare, startupbolag: ingen befrielse kopplad till bolagsform

Detta avsnitt är en pedagogisk sammanfattning baserad på de officiella texter och sidor som citeras ovan (CNIL, artiklarna 2, 3 och 4 i GDPR). Den ersätter inte en juridisk läsning av texten och utgör inte juridisk rådgivning.

De frågor en företagsledare verkligen ställer sig

Ingen juridisk jargong: de 7 vanligaste frågorna, ett enkelt svar, och den officiella texten bakom varje svar.

Klicka på en fråga för att se svaret och dess källa.

Måste jag alltid inhämta mina kunders samtycke för att använda deras uppgifter?

Nej. Samtycke är bara ett alternativ av sex. GDPR (artikel 6) tillåter också behandling när den är nödvändig för att fullgöra ett avtal, för att uppfylla en rättslig förpliktelse, för att skydda grundläggande intressen, för en uppgift av allmänt intresse, eller för ert företags berättigade intresse (till exempel att hantera relationen med en befintlig kund), så länge den registrerades rättigheter inte väger tyngre.

Får jag kontakta mina kunder och prospekt via e-post i marknadsföringssyfte?

Det beror på vem ni kontaktar:

  • Privatpersoner (B2C): förhandsgodkännande krävs (kryssruta, aldrig förikryssad), utom för att erbjuda en liknande produkt till en redan befintlig kund.
  • Företag (B2B): möjligt utan förhandsgodkännande om meddelandet rör deras verksamhet, förutsatt att de har informerats och ges ett enkelt sätt att tacka nej.

I samtliga fall: identifierbar avsändare och en enkel avregistreringslänk.

En kund ber mig radera sina uppgifter, är jag skyldig att godta det?

I allmänhet ja, särskilt om uppgifterna inte längre behövs, om personen återkallar sitt samtycke, eller om personen invänder utan att ni har ett berättigat skäl som väger tyngre. Ni kan däremot vägra om ni måste behålla uppgifterna på grund av en rättslig förpliktelse, till exempel en faktura som ska sparas i 10 år av bokföringsskäl, eller för att försvara er rättsligt.

Hur lång tid har jag på mig att svara på en begäran från en kund (tillgång, radering...)?

1 månad från mottagandet av begäran. Denna frist kan förlängas med 2 månader om begäran är komplex eller om ni får många begäranden, men ni måste informera personen om förlängningen inom den första månaden.

Får jag lagra mina kunders uppgifter hos en amerikansk molnleverantör?

Ja, men inte utan försiktighetsåtgärder. Tre möjliga fall: landet omfattas av ett officiellt beslut från Europeiska kommissionen som erkänner en adekvat skyddsnivå; om så inte är fallet måste er leverantör erbjuda lämpliga skyddsåtgärder (oftast standardavtalsklausuler); eller, endast för enstaka fall, gäller ett specifikt undantag (uttryckligt samtycke, fullgörande av ett avtal...).

Berörs cookies på min webbplats av GDPR?

Ja. De flesta cookies (personanpassad reklam, knappar för sociala medier...) kräver besökarens förhandsgodkännande, givet frivilligt, och lika lätt att återkalla som att ge. Att godkänna allmänna villkor räknas inte som ett giltigt godkännande. Vissa tekniska cookies (varukorg, autentisering, språkinställning) är undantagna från detta krav.

Vad riskerar mitt företag konkret vid en kontroll från CNIL?

CNIL inleder i allmänhet med en kontroll (på plats eller online) och därefter ett föreläggande om att bli regelefterlevande inom en given frist. Ekonomiska sanktioner finns men står i proportion till organisationens storlek: CNIL har till exempel sanktionerat små företag med belopp mellan 2 000 och 20 000 euro för brister gällande säkerhet, cookies eller rätten till tillgång, långt under de maximala taken (upp till 20 miljoner euro eller 4% av den globala omsättningen för de allvarligaste överträdelserna).

Denna FAQ är en pedagogisk sammanfattning baserad på de officiella texter och sidor som citeras ovan (CNIL). Den ersätter inte en juridisk läsning av texten och utgör inte juridisk rådgivning.

GDPR-kalendern, i klartext

GDPR föddes inte 2018 och har inte stått stilla sedan dess. Här är, i ordning, vad som redan har hänt (och som fortfarande är gällande regelverk idag) och vad som fortfarande diskuteras i Bryssel - med, för varje steg, den officiella text som styrker det.

Redan gällande idag

  • GDPR tillämpas fullt ut sedan den 25 maj 2018 - det är DET datum som räknas för era skyldigheter.
  • Den franska lagen "Informatique et Libertés" uppdaterades i enlighet med detta (2018).
  • De nya standardavtalsklausulerna för överföringar utanför EU har gällt sedan slutet av 2022.
  • Regelverket för dataöverföring till USA (Data Privacy Framework) gäller sedan juli 2023.

Fortfarande under diskussion, ännu inte obligatoriskt

  • En lättnad av registret över behandlingar (art. 30) för organisationer med färre än 750 anställda, föreslagen av kommissionen i maj 2025 - ännu inte en gällande text.
  • En förordning för att harmonisera förfarandena mellan nationella tillsynsmyndigheter vid gränsöverskridande utredningar - politisk överenskommelse i juni 2025, formellt antagande ännu inte bekräftat.
  • Förlita er inte på dessa tillkännagivanden för att skjuta upp er regelefterlevnad: grunden från 2018 gäller så länge inget har publicerats i den officiella tidningen.
1
27 avril 2016

Texten antas

Europaparlamentet och rådet antar förordning (EU) 2016/679, GDPR. källa EUR-Lex ↗

2
4 mai 2016

Officiell publicering

Texten publiceras i Europeiska unionens officiella tidning (JO L 119, sidorna 1 till 88). källa EUR-Lex ↗

3
24 mai 2016

Rättsligt ikraftträdande

Förordningen "träder i kraft den tjugonde dagen efter det att den har offentliggjorts" (art. 99). Den existerar rättsligt, men dess faktiska tillämpning på företag skjuts ändå upp två år - för att ge tid att förbereda sig. källa CNIL, art. 99 ↗

25 mai 2018 - NYCKELDATUM

GDPR tillämpas fullt ut

Från och med detta datum måste alla organisationer som behandlar personuppgifter om personer bosatta i Europa vara faktiskt regelefterlevande, inte bara "på papperet". Det är det datum man ska minnas. källa CNIL, art. 99 ↗

4
20 juin 2018 (France)

Den franska lagen uppdateras

Lag nr 2018-493 anpassar den franska lagstiftningen till GDPR och införlivar direktivet "polis-rättsväsende" (2016/680), med utgångspunkt i lagen Informatique et Libertés från 1978. källa Légifrance ↗

5
12 décembre 2018 (France)

1978 års lag skrivs om i sin helhet

Förordningen (ordonnance) nr 2018-1125 slutför anpassningen av lagen Informatique et Libertés till GDPR och direktiv 2016/680. källa Légifrance ↗

6
24 juin 2020

Europeiska kommissionens första utvärdering

Två år efter att förordningen börjat tillämpas publicerar kommissionen sin första rapport: GDPR uppnår sina mål, men förbättringar behövs (harmonisering mellan länder, samarbete mellan myndigheter). källa EUR-Lex (COM 2020) ↗

7
16 juillet 2020

Domen "Schrems II"

EU-domstolen ogiltigförklarar "Privacy Shield" som reglerade dataöverföringar till USA: de amerikanska garantierna om myndigheters tillgång till uppgifter bedöms inte vara tillräckliga. källa EUR-Lex ↗

8
27 juin 2021 → 27 décembre 2022

Nya standardavtalsklausuler

Nya standardklausuler för att reglera dataöverföringar utanför EU träder i kraft, med en övergångsperiod på 15 månader för att ersätta redan undertecknade avtal. källa EUR-Lex (2021/914) ↗

9
10 juillet 2023

Nytt ramverk EU-USA

Kommissionen antar beslutet om adekvat skyddsnivå "EU-US Data Privacy Framework", som ersätter det Privacy Shield som ogiltigförklarades 2020 och på nytt möjliggör säkra överföringar till certifierade amerikanska företag. källa EUR-Lex (2023/1795) ↗

10
25 juillet 2024

Europeiska kommissionens andra utvärdering

Tydlig ökning av sanktionerna mot stora teknikföretag, men skillnader kvarstår mellan nationella myndigheter. Kommissionen rekommenderar bättre stöd till SMF. källa EUR-Lex (COM 2024) ↗

21 mai 2025 (pågående)

Förslag om lättnad för SMF

Kommissionen föreslår, inom ramen för sitt paket för förenkling av den inre marknaden, att utöka undantaget från att föra ett fullständigt register över behandlingar (art. 30) till organisationer med upp till 750 anställda (istället för 250), begränsat till behandlingar med "hög risk". Det är ett förslag, ännu inte en gällande text. källa Europeiska kommissionen ↗

16 juin 2025 (pågående)

Överenskommelse om gemensamma procedurregler

Rådet och Europaparlamentet når en politisk överenskommelse om ytterligare procedurregler för att harmonisera hur nationella tillsynsmyndigheter samarbetar vid gränsöverskridande utredningar. Det formella antagandet och publiceringen i den officiella tidningen återstår att bekräfta. källa Europeiska kommissionen ↗

Kalendern är sammanställd utifrån officiella källor (EUR-Lex, CNIL, Légifrance, Europeiska kommissionen) som konsulterades den 18 juillet 2026. De två sista stegen är förslag eller pågående politiska överenskommelser - vi uppdaterar dem så snart de formellt har antagits och publicerats i den officiella tidningen. Detta är en pedagogisk sammanfattning och utgör inte juridisk rådgivning.

GDPR-sanktionerna, i klartext

Den skrämmande siffran - «20 miljoner euro» - cirkulerar överallt, men den säger inget om hur det egentligen fungerar. Här är, med stöd av officiella källor, vem som sanktionerar, hur, och för vilka verkliga belopp.

Maxböter är varken automatiska eller normen

CNIL har en fullständig skala av åtgärder innan böter blir aktuellt, och det verkliga beloppet beror alltid på allvarlighetsgraden, organisationens storlek och dess goda tro. De officiella exemplen nedan visar detta: från 5 000 € för en liten organisation till flera tiotals miljoner för en stor koncern som återfaller.

Upp till 10 M €

eller upp till 2 % av företagets globala årsomsättning (det högsta av de två beloppen gäller).

Nivå tillämplig på "vanliga" överträdelser: registret över behandlingar, datasäkerhet, personuppgiftsbiträdets skyldigheter, utebliven konsekvensbedömning...

Upp till 20 M €

eller upp till 4 % av den globala årsomsättningen (samma princip, det högsta av de två beloppen gäller).

Nivå tillämplig på de allvarligaste överträdelserna: avsaknad av rättslig grund, kränkning av registrerades rättigheter, olagliga överföringar utanför EU...

Vem beslutar? CNIL:s särskilda sanktionsnämnd

Det är inte CNIL i sin helhet som sanktionerar, utan ett separat och oberoende organ: formation restreinte, bestående av 5 ledamöter och en ordförande som skiljer sig från CNIL:s ordförande. Det är endast detta organ som utreder ärendena och beslutar om sanktioner. De viktigaste besluten offentliggörs.

Vad som påverkar det verkliga beloppet

Artikel 83 i GDPR ålägger CNIL att beakta flera kriterier innan böter fastställs, bland annat:

  • överträdelsens allvar, karaktär och varaktighet
  • om det rör sig om uppsåt eller ren oaktsamhet
  • åtgärder som redan vidtagits för att minska skadan
  • samarbetet med CNIL och tidigare överträdelser
  • vilka kategorier av uppgifter som berörs

Innan böterna: en gradvis åtgärdstrappa (artikel 58 i GDPR)

  1. Varning
  2. Tillrättavisning
  3. Anmodan (mise en demeure)
  4. Föreläggande om regelefterlevnad
  5. Administrativa böter (art. 83)
Källa: CNIL, artikel 58 i GDPR (fullständig skala av korrigerande åtgärder)
Verkliga exempel på CNIL-sanktioner (stora koncerner, för att ge en storleksordning)
DatumOrganisationBeloppSkäl
21/01/2019Google LLC50 M €Bristande transparens, avsaknad av giltigt samtycke för personanpassad reklam
07/12/2020Amazon Europe Core35 M €Cookies placerade utan förhandssamtycke
31/12/2021Google LLC / Google Ireland150 M €Att neka cookies mer komplicerat än att acceptera dem
31/12/2021Facebook Ireland (Meta)60 M €Samma skäl: att neka cookies gjordes för svårt
17/10/2022Clearview AI20 M €Ansiktsigenkänning utan rättslig grund, vägran att samarbeta
10/11/2022Discord Inc.800 000 €Alltför lång lagring av uppgifter, otillräcklig säkerhet och information
15/06/2023Criteo40 M €Brister gällande cookiesamtycke och registrerades rättigheter

Och för en mindre organisation? Proportionerliga belopp

CNIL sanktionerar även små och medelstora organisationer, men med belopp som inte alls går att jämföra med de internationella koncernerna. Enbart bland besluten från december 2025 finns till exempel: 5 000 € för ett hotellförvaltningsbolag (bristande videoövervakning), 7 000 € och 5 000 € för två tidningsutgivande bolag (ogiltiga cookies), 10 000 € för ett flygfraktbolag (olaglig videoövervakning), eller 20 000 € för ett universitet (uppgifter använda för andra ändamål än avsett). I andra änden av skalan sanktionerades ett tjänsteföretag med 3,5 M € samma månad för en anhopning av allvarliga brister (säkerhet, transparens, cookies). Beloppet följer allvarlighetsgraden och storleken, inte tvärtom.

Källa: CNIL, liste des sanctions prononcées (délibérations décembre 2025)
Detta avsnitt är en pedagogisk sammanfattning baserad på de officiella texter och sidor som citeras ovan (CNIL, artiklarna 58 och 83 i GDPR, den officiella listan över utfärdade sanktioner). De namn som anges för de stora sanktionerna är de som CNIL själv har publicerat i sina pressmeddelanden. Den ersätter inte en juridisk läsning av texten och utgör inte juridisk rådgivning.

Er tillsynsmyndighet, beroende på land

I Europa har varje land sina egna myndigheter. Här är, för de 30 länderna inom Europeiska ekonomiska samarbetsområdet, dataskyddsmyndigheten (er GDPR-kontakt) och den nationella cybersäkerhetsmyndigheten. Varje namn länkar till den officiella webbplatsen.

LandDataskyddCybersäkerhet
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Källor: myndigheternas officiella webbplatser samt listan över EDPB:s medlemmar (edpb.europa.eu), konsulterade den 18 juli 2026. Bekräftade dataskyddsmyndigheter: 30/30. Bekräftade cybersäkerhetsmyndigheter: 28/30. Angivelserna « à confirmer » anger en officiell källa som ännu inte är fastställd.

Redo att strukturera er GDPR-efterlevnad?

Skriv till oss för en inledande avgränsning och en personlig offert, utan förpliktelser.

Starta min gratis diagnos

Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.

contact@syaga.eu
GDPR-Express är ett operativt stödverktyg. Det utgör inte juridisk rådgivning och ersätter inte en advokat eller ett dataskyddsombud.