Blog
Virksomhed17. juni 2026 8 min🇩🇰 Danmark

GDPR-bøder i Danmark: hvad risikerer din virksomhed?

Overblik over GDPR-håndhævelse i Danmark: kendte sager fra Datatilsynet, artikel 83-bødeniveauer, de hyppigste overtrædelser og hvad din virksomhed kan gøre.

Karoline, Dokumentkonsulent

Skrevet efter dansk ret og dansk kontraktpraksis.

Siden GDPR trådte i kraft i maj 2018, har Datatilsynet i Danmark behandlet tusindvis af klager, gennemført kontroller og i stigende grad indstillet virksomheder til bøder og videresendt sager til politiet. Mange virksomheder tror stadig, at GDPR-håndhævelse er noget, der primært rammer store selskaber. Det er en farlig misforståelse.

Denne artikel gennemgår håndhævelsen i Danmark, hvilke overtrædelser der typisk fører til sanktioner, og hvad din virksomhed konkret kan gøre for at reducere risikoen.

Hvordan håndhæves GDPR i Danmark?

I Danmark er Datatilsynet (datatilsynet.dk) den kompetente tilsynsmyndighed for GDPR. Datatilsynet har beføjelse til at:

  1. Udstede påbud, altså en ordre om at bringe en behandling i overensstemmelse med GDPR
  2. Midlertidigt eller permanent begrænse eller forbyde en behandling
  3. Indgive politianmeldelse for grove overtrædelser, der kan medføre bødestraf

En vigtig særegenhed ved den danske model er, at Datatilsynet ikke selv kan udstede administrative bøder. I stedet indstiller tilsynet en bøde og indgiver politianmeldelse, hvorefter det er domstolene, der idømmer en eventuel strafferetlig bøde. Det adskiller sig fra mange andre EU-lande, hvor tilsynsmyndigheden kan udstede administrative bøder direkte.

Bødestørrelse: hvad siger loven?

GDPR artikel 83 opererer med to bødeniveauer:

Niveau 1: op til 10 mio. EUR eller 2 % af den globale årsomsætning

Gælder blandt andet overtrædelser af:

  • Kravene til databehandleraftale (artikel 28)
  • Kravene til tekniske og organisatoriske sikkerhedsforanstaltninger (artikel 32)
  • Anmeldelse af databrud (artikel 33)
  • Kravene om en databeskyttelsesrådgiver, DPO (artikel 37 til 39, hvis påkrævet)

Niveau 2: op til 20 mio. EUR eller 4 % af den globale årsomsætning

Gælder blandt andet overtrædelser af:

  • Behandling uden lovligt grundlag (artikel 6)
  • De grundlæggende principper (artikel 5)
  • Ulovlig overførsel til tredjelande (artikel 44 til 49)
  • De registreredes rettigheder (artikel 12 til 22)

Den højeste af de to beløbsgrænser anvendes. Der er tale om en øvre grænse, ikke et fast beløb; den faktiske bøde afhænger af en konkret vurdering.

Kendte danske sager

Danmark har en relativt forsigtig bødetradition sammenlignet med lande som Italien, Frankrig og Spanien, men sagerne er reelle og stigende.

Taxa 4x35 (2019): Datatilsynet indstillede en bøde på 1,2 mio. kr., fordi selskabet ikke slettede kunders personoplysninger (telefonnumre) rettidigt, men reelt opbevarede dem længere end nødvendigt. En af de første og fortsat mest kendte danske GDPR-sager.

IDdesign (2019): Datatilsynet indstillede en bøde på 1,5 mio. kr., fordi møbelkæden opbevarede kundeoplysninger ud over det nødvendige formål.

Arp-Hansen Hotel Group (2021): en sag om manglende sletning af historiske gæstedata i strid med opbevaringsprincippet førte til politianmeldelse.

Cookiesager: Datatilsynet har haft en koordineret indsats mod manglende eller ugyldige cookiesamtykker og har politianmeldt flere virksomheder.

Sundhedsdata og CPR-numre: tilsynet har gennem årene behandlet adskillige sager om ulovlig brug af CPR-numre og helbredsoplysninger, særligt i HR-systemer og i sundhedssektoren.

Datatilsynets afgørelsesregister og årsberetninger på datatilsynet.dk er den autoritative kilde til de faktiske sager og beløb.

De hyppigste årsager til GDPR-sanktioner i Danmark

1. Manglende sletning af personoplysninger

Virksomheder opbevarer kunde-, medarbejder- eller abonnentoplysninger langt ud over det nødvendige formål. Opbevaringsbegrænsningsprincippet (artikel 5, stk. 1, litra e) kræver, at data slettes, når formålet er opfyldt.

Typisk fejl: et CRM-system med inaktive kunder fra ti år tilbage, uden at der er taget stilling til, om data kan slettes.

2. Manglende eller mangelfuld databehandleraftale

Mange virksomheder bruger cloud-tjenester, lønbureauer og marketingplatforme uden en juridisk korrekt databehandleraftale. Artikel 28 kræver en skriftlig aftale med enhver databehandler.

Typisk fejl: at acceptere en leverandørs standardvilkår uden at sikre, at de opfylder kravene til en databehandleraftale.

3. Manglende eller ukorrekt privatlivspolitik

En hjemmeside uden privatlivspolitik, eller med en politik der ikke afspejler den faktiske behandling, er en overtrædelse af oplysningspligten (artikel 13 og 14).

Typisk fejl: en generisk privatlivspolitik, der ikke nævner de faktiske cookies, tredjeparter og opbevaringsperioder.

4. Ugyldigt cookiesamtykke

Analyse- og marketingcookies, der sættes, inden brugeren har givet samtykke, er en systematisk overtrædelse af cookiereglerne og GDPR.

5. Databrud uden anmeldelse

Virksomheder, der opdager et databrud, men undlader at anmelde det til Datatilsynet inden 72 timer, overtræder anmeldelsespligten (artikel 33).

6. Ulovlig overførsel til tredjelande

Brug af amerikanske tjenester uden korrekte overførselsmekanismer (fx EU-standardkontraktbestemmelser eller en gyldig tilstrækkelighedsafgørelse) kan udgøre en overtrædelse.

Faktorer, der påvirker bødestørrelsen

Ved fastsættelsen af sanktionen indgår blandt andet:

  • Overtrædelsens karakter: forsætlig eller uagtsom?
  • Varighed: har overtrædelsen stået på i ét år eller ti?
  • Antal berørte personer: 100 eller 100.000?
  • Skade: er der sket faktisk skade for de registrerede?
  • Virksomhedens samarbejde med Datatilsynet
  • Tidligere overtrædelser
  • Proaktive, afhjælpende foranstaltninger

Virksomheder, der reagerer hurtigt, samarbejder åbent og retter op, får generelt en mildere sanktion.

Reputationsrisiko

For mange virksomheder kan reputationsrisikoen være mindst lige så stor som den direkte bøderisiko. Datatilsynet offentliggør afgørelser, og fagmedier inden for IT, HR og jura dækker sagerne. Kundernes tillid til virksomhedens håndtering af data er et konkurrenceparameter, og en offentlig sag om uansvarlig databehandling kan skade tilliden.

Hvordan undgår din virksomhed GDPR-sanktioner?

1. Kortlæg jeres databehandling

Opret eller opdater jeres fortegnelse over behandlingsaktiviteter (artikel 30). Dokumentér formål, retsgrundlag, kategorier af data, opbevaringsperioder og databehandlere.

2. Indgå databehandleraftaler med alle relevante leverandører

Gennemgå alle tjenester og leverandører, der har adgang til persondata, og sikr en gyldig databehandleraftale med hver enkelt.

3. Opdater privatlivspolitikken

Sørg for, at privatlivspolitikken er præcis og dækkende, med korrekte oplysninger om tredjeparter, cookies og opbevaringsperioder.

4. Implementér sletterutiner

Fastsæt konkrete opbevaringsperioder for alle datatyper, og indfør faste sletteprocesser. Opbevaringsbegrænsning er et af de oftest overtrådte principper.

5. Etablér en procedure for databrud

Sørg for en klar intern procedure for, hvad der sker ved et opdaget databrud, herunder hvem der skal underrettes, og at Datatilsynet underrettes inden 72 timer ved et relevant brud.

6. Tjek jeres cookies

Kortlæg alle cookies på hjemmesiden, og verificér, at cookiebanneret indhenter et gyldigt samtykke, inden de ikke-nødvendige cookies sættes.

Datatilsynets vejledninger

Datatilsynet er ikke kun en håndhævende myndighed; tilsynet udgiver løbende vejledninger og eksempler, der hjælper virksomheder med at efterleve reglerne. Særligt nyttige er vejledningerne om behandlingsfortegnelse, databehandleraftaler, cookies og samtykke samt databrud, ligesom årsberetningen giver et overblik over de seneste afgørelser.

Hvad gør du ved en henvendelse fra Datatilsynet?

Modtager din virksomhed en klage eller henvendelse, er det vigtigt at:

  1. Svare inden for fristen, der typisk er nogle uger
  2. Dokumentere din behandlingspraksis, altså fremlægge behandlingsfortegnelse, databehandleraftaler og relevante politikker
  3. Samarbejde konstruktivt
  4. Iværksætte og dokumentere afhjælpende tiltag

Overvej at involvere en advokat med GDPR-ekspertise, særligt hvis sagen kan få strafferetlige konsekvenser.

Ofte stillede spørgsmål

Kan en enkeltmandsvirksomhed få en GDPR-bøde?

Ja. Databeskyttelsesforordningen (GDPR) og databeskyttelsesloven gælder for alle, der behandler personoplysninger, uanset om det er en enkeltmandsvirksomhed med en hjemmeside eller en stor koncern. Sanktionens størrelse afspejler dog virksomhedens forhold.

Hvad er nogle af de kendteste danske sager?

Taxa 4x35-sagen (indstillet bøde på 1,2 mio. kr.) og IDdesign-sagen (indstillet bøde på 1,5 mio. kr.). I EU-perspektiv ligger de danske bøder fortsat i den lavere ende sammenlignet med sager i for eksempel Irland og Luxembourg, hvor der er udstedt bøder i hundredmillionklassen mod store techvirksomheder.

Er Datatilsynet aktivt ude at kigge efter overtrædelser?

Datatilsynet gennemfører proaktive tilsyn i særlige sektorer (blandt andet sundhed, finans og HR-systemer) og reagerer på klager fra borgere. Klagemængden er stigende.

Kan medarbejdere klage over deres arbejdsgivers GDPR-overtrædelser?

Ja. Enhver registreret, herunder en medarbejder, kan klage til Datatilsynet. HR-relaterede overtrædelser (ulovlig overvågning, mangelfuld håndtering af medarbejderdata) udgør en betydelig del af klagerne.

Beskytter det mig at have en juridisk rådgiver eller DPO?

At have en advokat eller DPO tilknyttet kan afspejle god tro og indgå i vurderingen af en sanktion, men det garanterer ikke compliance. Overholdelse kræver konkrete processer og dokumentation, ikke blot en rådgivningsaftale.

Konklusion

GDPR-sanktioner i Danmark er reelle, og risikoen gælder alle virksomheder uanset størrelse. De hyppigste årsager er manglende sletning af data, fraværende databehandleraftaler og ugyldigt cookiesamtykke. Alle tre kan afhjælpes med de rette dokumenter og processer.

Start med det grundlæggende: en opdateret privatlivspolitik, gyldige databehandleraftaler og korrekte sletterutiner. Det er her, risikoen er størst, og løsningen er inden for rækkevidde.


Indholdet i denne artikel er vejledende og udgør ikke juridisk rådgivning. GDPR-håndhævelse er kompleks, og konkrete sager bør vurderes af en advokat med ekspertise i databeskyttelsesret. Datatilsynets årsberetninger og afgørelsesregister på datatilsynet.dk er den autoritative kilde til faktiske sager.

Indholdet i denne artikel er vejledende og udgør ikke individuel juridisk rådgivning. LegalDocks dokumenter er skabeloner — kontakt en advokat ved tvivl om din konkrete situation.