GDPR-bøder og -straffe 2026 er et større emne, end de overskrifter, der nævner maksimumsbeløbene, antyder. En ny guide fra Venvera gennemgår de to bødeniveauer, hvis omsætning der tæller, hvorfor skyld nu er påkrævet, hvordan Det Europæiske Databeskyttelsesråd (EDPB) fastsætter beløbet, og bøderne og regelændringerne i 2026. Dette indlæg opsummerer disse temaer og tilføjer kontekst om, hvad de betyder for personer, der bruger VPN'er og andre privatlivstjenester.

En forudsætning først: Guidenes oversigt oplister disse emner, men vi gengiver ikke detaljer ud over, hvad den og andre offentlige kilder angiver. Hvor billedet er ufuldstændigt, siger vi det.

Sådan fungerer de to GDPR-bødeniveauer

GDPR opdeler administrative bøder i to niveauer baseret på, hvor alvorlig overtrædelsen er.

  • Lavere niveau: op til €10 mio., eller op til 2 % af en virksomheds samlede globale årlige omsætning i det foregående regnskabsår, alt efter hvad der er højest.
  • Højere niveau: op til €20 mio., eller op til 4 % af den globale årlige omsætning, igen alt efter hvad der er højest.

Formuleringen "alt efter hvad der er højest" er vigtig. For en lille virksomhed er det faste eurobeløb det loft, der gælder. For en stor multinational virksomhed kan procentdelen langt overstige det faste beløb. Bøder er heller ikke det eneste værktøj: Tilsynsmyndigheder kan påbyde midlertidige eller permanente forbud mod databehandling.

Disse tal er maksimumsbeløb, ikke standardstraffe. Ifølge én håndhævelsesrapport, der dækker 2018 til 2026, var den gennemsnitlige bøde på tværs af alle lande omkring €2,28 mio., langt under de overskrifter, der nævner lofterne.

Hvis omsætning der tæller, og hvorfor skyld nu er påkrævet

To spørgsmål afgør, hvor stor en bøde kan blive: hvem der får bøden, og om de var skyldige.

Med hensyn til omsætning henviser GDPR-teksten til en "virksomhed" og dens samlede globale omsætning fra det foregående regnskabsår. Det er derfor, en virksomheds globale indtægter, ikke kun dens europæiske indtægter, er referencepunktet for procentloftet. Venveras guide fremhæver, hvis omsætning der tæller, som et centralt spørgsmål, og det er værd at tjekke guiden selv, hvis du har brug for de præcise regler for koncerner.

Med hensyn til skyld angiver guiden, at skyld nu er påkrævet, før en bøde kan pålægges. I klare vendinger skal en tilsynsmyndighed vise mere end blot, at en overtrædelse fandt sted. Den skal fastslå, at organisationen var skyldig, hvilket betyder, at fejlen ikke blot var et uundgåeligt uheld. Vi har ikke uafhængigt verificeret de nærmere detaljer om, hvordan denne standard anvendes, så betragt det som en udvikling at holde øje med i individuelle afgørelser snarere end en fastlagt formel.

Sådan fastsætter EDPB bødebeløbet

EDPB er det organ, der koordinerer, hvordan europæiske tilsynsmyndigheder anvender GDPR, og guiden dækker, hvordan det fastsætter størrelsen af en bøde. De to maksimumsniveauer er kun de øvre grænser. Inden for dem afhænger det faktiske beløb af sagens omstændigheder og den vejledning, tilsynsmyndighederne følger ved beregning af straffe.

Det forklarer, hvorfor bøder varierer så meget. Offentlige trackere viser omfanget af håndhævelsen: GDPR Enforcement Tracker oplister mere end 3.000 sager og et kumulativt total på cirka €7,5 mia. i bøder, med hundredvis af sager allerede registreret i 2026. En separat analyse anslog bøder på over €7,1 mia. i marts 2026, herunder omkring €1,2 mia. i 2025 alene. Antallene varierer mellem kilder på grund af skæringsdatoer og metodologi, så brug disse som en grov fornemmelse af omfanget, ikke som en præcis optælling.

Hvad håndhævelsen i 2026 betyder for brugere og VPN-udbydere

Det klareste eksempel på håndhævelse i stor skala i år er den hollandske tilsynsmyndigheds handling mod Uber. Den 21. august 2026 meddelte den hollandske databeskyttelsesmyndighed en bøde på €825 mio., cirka $966 mio. Vores dækning af den hollandske DPA's €825 mio. Uber-bøde for et brud på chaufførdata viser, hvordan en sag i den øverste ende af skalaen udspiller sig i praksis.

For VPN- og privatlivstjenester er læren ligetil. Enhver udbyder, der behandler personoplysninger fra personer i EU, såsom kontodetaljer, betalingsoplysninger eller forbindelsesmetadata, er omfattet af de samme regler som en kæmpe inden for samkørsel. Niveauerne og de omsætningsbaserede lofter gælder uanset branche. Et krav om skyld og en struktureret tilgang til fastsættelse af beløb bør gøre afgørelser mere forudsigelige, men de fjerner ikke forpligtelsen til at beskytte brugerdata.

Hvad dette betyder for dig

Du behøver ikke forstå bødeberegninger for at drage fordel af dem. Strenge straffe skal skubbe virksomheder mod bedre datahåndtering, og GDPR giver dig også rettigheder, du kan bruge direkte.

  • Læs privatlivspolitikken. Se på, hvad en VPN eller anden tjeneste indsamler, hvor længe den opbevarer det, og hvem den deler det med.
  • Brug dine indsigtsrettigheder. I henhold til GDPR kan du spørge en virksomhed om, hvilke personoplysninger den har om dig.
  • Bed om sletning, hvor det er relevant. Hvis du holder op med at bruge en tjeneste, bed om, at dine data slettes.
  • Ved, hvor du klager. Hvis en virksomhed ikke svarer, kan du kontakte din nationale databeskyttelsesmyndighed.
  • Foretræk minimal dataindsamling. Tjenester, der indsamler mindre, har mindre at tabe ved et brud.

Vigtige pointer

GDPR-bøder og -straffe 2026 følger en struktur med to niveauer: op til €10 mio. eller 2 % af omsætningen, og op til €20 mio. eller 4 %, alt efter hvad der er højest. Global omsætning, kravet om skyld og EDPB's tilgang til fastsættelse af beløb er alle med til at forme, hvad en virksomhed faktisk betaler. Den hollandske DPA's €825 mio. Uber-bøde, beskrevet i vores rapport om afgørelsen, viser, at tilsynsmyndighederne vil bruge rammeværket i stor skala.

Dit næste skridt er enkelt: Tjek, hvordan de tjenester, du er afhængig af, håndterer dine personoplysninger, og udøv dine GDPR-rettigheder, hvor de kommer til kort.