Blog
Virksomhed30. maj 2026 7 min🇩🇰 Danmark

GDPR-bøder 2026: sanktioner og compliance-tjekliste

Opdateret oversigt over GDPR-bødeniveauer, aktuelle tendenser fra Datatilsynet og en praktisk compliance-tjekliste til SMV'er, der vil undgå sanktioner.

Karoline, Dokumentkonsulent

Skrevet efter dansk ret og dansk kontraktpraksis.

GDPR er ikke en lov for de store. Datatilsynet behandler klager mod virksomheder af alle størrelser, og bøder er ikke forbeholdt techgiganter med milliardomsætning. Med stigende håndhævelsesaktivitet er det vigtigere end nogensinde, at din virksomhed har styr på de grundlæggende krav.

Denne artikel giver dig et overblik over bødestørrelserne, de hyppigste overtrædelser og en konkret tjekliste til at bringe din virksomhed i compliance.

Bødestørrelserne: to niveauer

GDPR artikel 83 inddeler sanktioner i to niveauer afhængigt af, hvilken regel der er overtrådt:

Niveau 1: op til 10 mio. EUR eller 2 % af den globale omsætning

Dette niveau gælder for overtrædelser af blandt andet:

  • Kravene til databehandleraftaler (artikel 28)
  • Kravene til tekniske og organisatoriske sikkerhedsforanstaltninger (artikel 32)
  • Anmeldelse af databrud til Datatilsynet inden 72 timer (artikel 33)
  • Underretning af de berørte personer ved alvorlige brud (artikel 34)
  • Udpegning af en DPO, hvor det er krævet (artikel 37)

Niveau 2: op til 20 mio. EUR eller 4 % af den globale omsætning

Det højeste niveau gælder for blandt andet:

  • Behandling af personoplysninger uden lovligt grundlag (artikel 6 og 9)
  • Brud på de grundlæggende principper: lovlighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning og integritet (artikel 5)
  • Overførsel af personoplysninger til tredjelande uden et tilstrækkeligt beskyttelsesniveau (artikel 44 til 49)
  • Krænkelse af de registreredes rettigheder: indsigt, sletning, dataportabilitet (artikel 12 til 22)

Den danske model: strafferetlige bøder

I Danmark er Datatilsynet, i modsætning til mange andre EU-lande, ikke bemyndiget til at udstede administrative bøder direkte. I stedet politianmelder Datatilsynet sagen, og bøden idømmes af domstolene som en strafferetlig sanktion. Det betyder:

  • Sagen skal igennem retssystemet, hvilket giver virksomheden mulighed for at føre sit forsvar
  • Bøderne er i praksis lavere end maksimumsgrænserne i GDPR artikel 83
  • Men processen er langsom og ressourcekrævende for den involverede virksomhed

Aktuelle tendenser

Datatilsynet har de seneste år skærpet fokus på problemstillinger, der er særligt relevante for SMV'er:

Cookies og markedsføring

Ulovlig tracking via cookies, herunder brug af marketingcookies uden gyldigt samtykke, har været en af de hyppigste overtrædelseskategorier. Mange virksomheder bruger cookiebannere, der er designet til at få brugeren til at acceptere, frem for at give et reelt frit valg.

Et gyldigt samtykke kræver blandt andet:

  • Klart og tydeligt sprog
  • Mulighed for at afvise lige så let, som man kan acceptere
  • Ingen forudafkrydsede bokse
  • Nem adgang til at trække samtykket tilbage

Manglende databehandleraftaler

Datatilsynet har i kontroller afdækket, at mange SMV'er mangler skriftlige databehandleraftaler med leverandører som cloud-tjenester, HR-systemer og platforme til udsendelse af nyhedsbreve. Det er en af de mest overtrådte regler og en af de nemmeste at komme i compliance på.

Overlang opbevaring af personoplysninger

Virksomheder, der opbevarer CV'er, jobansøgninger og kundedata i årevis uden et formål, overtræder princippet om opbevaringsbegrænsning. Datatilsynet forventer dokumenterede sletningsprocedurer.

Helbredsoplysninger og særlige kategorier

Behandling af helbredsoplysninger (fx sygefravær i HR-systemer) kræver et særligt behandlingsgrundlag ud over det sædvanlige. Mange arbejdsgivere behandler i dag disse oplysninger uden tilstrækkelig dokumentation for grundlaget.

Compliance-tjekliste for SMV'er

Brug denne tjekliste til at vurdere din virksomheds GDPR-modenhed:

Grundlaget: registrering og dokumentation

  • Fortegnelse over behandlingsaktiviteter: har du overblik over, hvilke personoplysninger du indsamler, til hvilke formål og med hvilken hjemmel?
  • Lovligt grundlag for hver behandling: er det samtykke, kontrakt, en retlig forpligtelse eller en legitim interesse?
  • Privatlivspolitik: er den opdateret, klar og tilgængelig for brugerne?

Leverandører og tredjeparter

  • Databehandleraftaler: har du skriftlige aftaler med alle leverandører, der behandler personoplysninger på din virksomheds vegne?
  • Tredjelandsoverførsler: bruger du tjenester, der opbevarer data uden for EU og EØS? Er der passende garantier (fx EU's standardkontraktbestemmelser)?

Cookies og digital markedsføring

  • Cookiebanner: indhentes et gyldigt samtykke, inden ikke-nødvendige cookies sættes?
  • Samtykkeregistrering: kan du dokumentere, hvornår og hvad brugerne har samtykket til?
  • Framelding fra nyhedsbreve: er det nemt at afmelde markedsføring?

De registreredes rettigheder

  • Indsigtsret: kan du besvare en indsigtsanmodning inden for én måned?
  • Sletningsprocedure: har du en konkret plan for, hvad der sker med data, når formålet er opfyldt?
  • Dataportabilitet: kan du udlevere en persons data i et maskinlæsbart format, hvis vedkommende beder om det?

Sikkerhed og databrud

  • Tekniske sikkerhedsforanstaltninger: er adgangen til personoplysninger begrænset til dem, der har et tjenstligt behov?
  • Kryptering: er personoplysninger krypteret under opbevaring og overførsel, hvor det er relevant?
  • Databrudsprocedure: har du en klar plan for et databrud, og ved du, hvornår det skal anmeldes til Datatilsynet (inden 72 timer)?

Medarbejderdata

  • Ansættelses- og HR-data: behandler du medarbejdernes personoplysninger med korrekt grundlag og opbevaring?
  • Helbredsoplysninger: har du et særligt grundlag for behandling af sygefravær og andre helbredsoplysninger?
  • Videoovervågning: hvis du bruger overvågningskameraer, er der synlig skiltning, og er formålet lovligt?

Hvad koster GDPR-overtrædelser i praksis?

Danske bøder for GDPR-overtrædelser har historisk været lavere end i lande som Irland, Luxembourg og Spanien, men der har været en stigende tendens i bødestørrelserne.

Mindre virksomheder har typisk fået bøder i den lavere ende, og størrelsen afhænger blandt andet af:

  • Overtrædelsens grovhed og varighed
  • Virksomhedens størrelse og omsætning
  • Om virksomheden samarbejdede med Datatilsynet under undersøgelsen
  • Om der var tale om forsæt eller uagtsomhed

Dertil kommer de indirekte omkostninger: advokatbistand, it-gennemgang, kommunikation til berørte kunder og skade på virksomhedens omdømme.

Ofte stillede spørgsmål om GDPR-bøder

Hvad er de maksimale GDPR-bøder?

GDPR opererer med to bødeniveauer: op til 10 mio. EUR (eller 2 % af den globale omsætning) for de mere tekniske overtrædelser, og op til 20 mio. EUR (eller 4 % af den globale omsætning) for grundlæggende overtrædelser. I Danmark idømmes bøderne af domstolene efter politianmeldelse fra Datatilsynet.

Kan en lille virksomhed rammes af GDPR-bøder?

Ja. Datatilsynet behandler klager mod virksomheder af alle størrelser. SMV'er er ikke beskyttet mod bøder, men størrelsen skaleres typisk efter virksomhedens forhold og overtrædelsens grovhed.

Hvad skal en lille virksomhed som minimum have styr på?

Som minimum: en privatlivspolitik, databehandleraftaler med leverandører, der behandler persondata, sletningsprocedurer og en plan for håndtering af databrud inden for 72-timers-fristen.

Hvornår skal en virksomhed have en DPO?

En DPO er obligatorisk for offentlige myndigheder, for virksomheder der i stor skala behandler særlige kategorier af personoplysninger (fx helbredsoplysninger), og for virksomheder der systematisk overvåger personer i stor skala. De fleste SMV'er er ikke forpligtede til at have en DPO.

Hvad er en databehandleraftale, og hvornår skal jeg bruge den?

En databehandleraftale er en kontrakt med leverandører, der behandler personoplysninger på dine vegne, for eksempel din it-leverandør, dit HR-system eller din tjeneste til udsendelse af nyhedsbreve. GDPR artikel 28 kræver altid en skriftlig aftale i disse situationer.

Hvad sker der, hvis jeg ikke anmelder et databrud?

Et databrud skal anmeldes til Datatilsynet inden 72 timer, hvis det medfører en risiko for de berørte personers rettigheder. Manglende anmeldelse er en selvstændig overtrædelse og kan føre til yderligere sanktioner.


Indholdet i denne artikel er vejledende og udgør ikke juridisk rådgivning. GDPR-reglerne er komplekse, og den konkrete vurdering afhænger af din virksomheds specifikke behandlingsaktiviteter. Kontakt en advokat eller databeskyttelsesrådgiver, hvis du har brug for specifik vejledning.

Indholdet i denne artikel er vejledende og udgør ikke individuel juridisk rådgivning. LegalDocks dokumenter er skabeloner — kontakt en advokat ved tvivl om din konkrete situation.