Californiens privatlivsvagthund har for første gang nogensinde kombineret to love i én bøde. Den 11. august 2026 idømte California Privacy Protection Agency (CPPA, også kaldet CalPrivacy) datamægleren LocateSmarter LLC en samlet regning på 116.490 dollar for at bryde både CCPA og den nyere Delete Act. Under en uge senere fulgte endnu en bøde, denne gang på 52.400 dollar til firmaet Cybba Inc. Sagerne markerer et vendepunkt i amerikansk databeskyttelse, og de rammer en branche, som EU-borgere og danske virksomheder sjældent hører om, men som handler med deres data hver eneste dag.
For danske og nordiske læsere er sagen interessant af to grunde. Den viser, hvordan en amerikansk delstat nu håndhæver databeskyttelse med konkrete bøder mod navngivne selskaber, noget Europa har gjort under GDPR i otte år. Og den sender et signal til de datamæglere, der også opererer globalt og indsamler oplysninger om europæere via tredjepartskilder. Denne artikel gennemgår tallene, loven bag bøderne, og hvad håndhævelsen betyder for markedet både i USA og i Norden.
Den historiske bøde: LocateSmarter betaler 116.490 dollar
LocateSmarter LLC, en datamægler baseret i Iowa, blev den 11. august 2026 mødt med CPPA’s første nogensinde håndhævelsesaktion, der kombinerer California Consumer Privacy Act (CCPA) og Delete Act (SB 362) i én afgørelse. Ifølge advokatfirmaet WilmerHale anklagede agenturet selskabet for at have undladt at registrere sig som datamægler, sådan som Delete Act kræver.
Det centrale problem lå dog et andet sted. LocateSmarters online opt-out-formular krævede, at forbrugere opgav fulde navn, adresse og de sidste fire cifre i deres personnummer (Social Security Number), før virksomheden ville behandle en anmodning om at fravælge salg eller deling af personoplysninger, som advokatfirmaet Fisher Phillips beskriver det. CPPA vurderede, at dette krav i sig selv var en overtrædelse af CCPA, fordi loven forbyder virksomheder at stille unødvendige og indgribende betingelser for, at borgere kan udøve deres rettigheder.
Afgørelsen pålægger desuden LocateSmarter at ændre sin praksis. Selskabet skal registrere sig korrekt i Californiens Data Broker Registry, og det skal fjerne kravet om personnummer fra sin opt-out-proces. Fisher Phillips kalder sagen skelsættende, fordi den er den første, der kombinerer overtrædelser af både CCPA og Delete Act i én samlet håndhævelse.
Cybba rammes få dage efter: endnu en bøde på 52.400 dollar
Inden LocateSmarter-sagen var kold, fulgte CalPrivacy op med endnu en afgørelse. Denne gang gik den ud over Cybba Inc., et selskab baseret i Boston. CPPA’s bestyrelse krævede, at Cybba betaler en administrativ bøde på 52.400 dollar, fordi virksomheden opererede som datamægler i 2024, men ikke nåede at registrere sig inden fristen den 31. januar 2025.
Ifølge CPPA’s egen afgørelse skal Cybba “betale en administrativ bøde på femoghalvtreds tusind fire hundrede dollar (52.400,00 $) i henhold til afsnit 1798.99.82(c) i Civil Code, efter tidligere at have betalt det årlige registreringsgebyr for 2025,” som det fremgår af agenturets offentliggjorte afgørelse. CalPrivacy beskrev selv sagen som “den anden håndhævelse mod en datamægler på under en uge.”
I modsætning til LocateSmarter-sagen handler Cybba-sagen udelukkende om Delete Act, ikke om en selvstændig CCPA-overtrædelse. Selskabet skal nu offentliggøre nøgletal om privatlivsrettigheder på sin hjemmeside, herunder hvor mange anmodninger om sletning det har modtaget, imødekommet og afvist. Det skal desuden tilgå agenturets centrale sletteplatform og behandle fremtidige sletteanmodninger gennem den.
Sådan er de to bøder sat sammen
De to sager tilsammen udgør 168.890 dollar i bøder, men beløbene er sat sammen af flere forskellige elementer. Tabellen herunder viser, hvordan pengene fordeler sig mellem registreringssvigt, selve CCPA-overtrædelsen og det almindelige registreringsgebyr, som alle datamæglere skal betale hvert år.
| Selskab | Overtrædelse | Beløb | Hjemmel |
|---|---|---|---|
| LocateSmarter LLC | Manglende registrering (Delete Act) | 30.600 $ | Cal. Civ. Code § 1798.99.82(c) |
| LocateSmarter LLC | Ulovligt krav om personnummer ved opt-out (CCPA) | 79.890 $ | Cal. Civ. Code § 1798.199.55 |
| LocateSmarter LLC | Årligt registreringsgebyr | 6.000 $ | Cal. Code Regs. tit. 11, § 7600(a) |
| LocateSmarter LLC, i alt | — | 116.490 $ | — |
| Cybba Inc. | Manglende registrering for 2024-aktivitet (Delete Act) | 52.400 $ | Cal. Civ. Code § 1798.99.82(c) |
Det er værd at bemærke, at LocateSmarter faktisk betalte sit registreringsgebyr på 6.000 dollar som en del af opgørelsen, mens hovedparten af bøden, 79.890 dollar, knytter sig til den konkrete adfærd over for forbrugerne snarere end til papirarbejdet. Det viser, at CPPA vægter forbrugerrettigheder tungere end rene formalia, selvom begge dele indgår i regnestykket.
Hvad er Delete Act og DROP-platformen egentlig
Delete Act, formelt SB 362, er en californisk lov, der stiller ekstra krav til datamæglere ud over de generelle CCPA-regler. Loven kræver, at datamæglere registrerer sig hos CalPrivacy hvert år og betaler et gebyr, der finansierer selve registret samt en central sletteportal kaldet DROP, Delete Request and Opt-Out Platform.
Tanken bag DROP er enkel: i stedet for at en forbruger skal kontakte hver enkelt datamægler for at få slettet sine oplysninger, kan personen indsende én samlet anmodning gennem platformen. Datamæglerne er derefter forpligtet til at tjekke systemet og behandle de anmodninger, der kommer ind. Ifølge CPPA’s egen vejledning skal datamæglere fra og med 1. august 2026 tilgå sletteplatformen mindst hver 45. dag og behandle forbrugernes sletteanmodninger, med enkelte undtagelser.
Registreringsfristen ligger fast hvert år den 31. januar. En datamægler, der var aktiv i det foregående kalenderår, skal have registreret sig inden den dato, ellers udløser det automatisk en potentiel sag som den, Cybba nu står i. Modellen minder om en hybrid mellem GDPR’s centrale tilsyn og et forbrugerdrevet klageportal-system, men den er unik ved, at den samler alle datamæglere i ét offentligt register, som borgere frit kan gennemse.
Databroker-registret vokser hurtigt
Siden Delete Act trådte i kraft, er antallet af registrerede datamæglere steget markant, og det samme gælder antallet af borgere, der bruger DROP til at slette deres data. Tallene tegner et billede af en branche, der vokser hurtigere, end tilsynet kan nå at kontrollere.
| Tidspunkt | Metrik | Tal |
|---|---|---|
| Forår 2025 | Registrerede datamæglere | 459 |
| December 2025 | Registrerede datamæglere | 540+ |
| 27. februar 2026 | Registrerede datamæglere | 575+ |
| 8 uger efter DROP-lancering | Tilmeldte californiske borgere på DROP | 242.000+ |
| 11.-18. august 2026 | Antal håndhævelsessager mod datamæglere | 2 (LocateSmarter, Cybba) |
En analyse fra en Stanford-undersøgelse, citeret af juraplatformen JD Supra, konkluderer, at op mod 91 procent af datamæglerne på et tidspunkt ikke levede fuldt op til deres registreringsforpligtelser. Tallet skal læses med forbehold, fordi metoden bag undersøgelsen ikke er offentliggjort i detaljer, men det stemmer overens med det billede, CalPrivacy selv tegner, når agenturet kalder sin indsats en “steady drumbeat”, en vedvarende trommerytme af håndhævelse rettet mod mindre og mellemstore datamæglere frem for kun de allerstørste techselskaber.
Derfor handler CPPA nu
CalPrivacy er en forholdsvis ung institution. Agenturet blev oprettet, efter californiske vælgere i 2020 stemte for Proposition 24, og det fik først for alvor håndhævelsesbeføjelser i de seneste år. At de to første datamægler-sager kommer inden for samme uge, tyder på en bevidst strategi snarere end en tilfældighed.
Strategien synes at være at starte bredt frem for dybt. I stedet for at bruge årevis på én kæmpe sag mod en enkelt techgigant vælger agenturet at ramme flere mindre og mellemstore datamæglere hurtigt efter hinanden. Det skaber et signal til hele branchen om, at registreringspligten ikke er en formssag, man kan ignorere. Samtidig er beløbene, 116.490 og 52.400 dollar, beskedne sammenlignet med de summer, europæiske tilsynsmyndigheder idømmer under GDPR, men de rammer bredere og hurtigere.
Det er også første gang, agenturet kombinerer to forskellige lovgrundlag i én sag. Det betyder, at fremtidige overtrædere ikke kan nøjes med at se på CCPA-bøder isoleret, de risikerer nu, at manglende registrering og dårlig praksis over for forbrugerne lægges sammen i én samlet regning.
Ekspertreaktioner fra juridiske rådgivere
Flere amerikanske advokatfirmaer, der rådgiver virksomheder om databeskyttelse, har kommenteret sagerne offentligt i de uger, der er gået siden afgørelserne. Advokatfirmaet Fisher Phillips skriver direkte, at “the settlement with LocateSmarter is the first to combine violations under the California Consumer Privacy Act (CCPA) and the Delete Act into a single action”, som understreger, hvor usædvanlig sagen er juridisk set (Fisher Phillips, 2026).
Samme firma beskriver det konkrete problem med opt-out-formularen: “LocateSmarter’s online opt-out form required consumers to submit their full name, mailing address, and the last four digits of their Social Security number before it would process a request to opt out of the sale or sharing of their personal information” (Fisher Phillips, 2026). Firmaet noterer også, at “LocateSmarter did not register by the January 31, 2026, deadline for its 2025 activity”, hvilket viser, at selskabet gentagne gange fejlede på registreringskravet.
Advokatfirmaet WilmerHale opsummerer sagens historiske karakter kort og præcist: “On August 11, 2026, the California Privacy Protection Agency (‘CPPA’ or ‘Agency’) announced the Agency’s first ever enforcement action under the Delete Act, alleging LocateSmarter, LLC (‘LocateSmarter’) failed to register as a data broker” (WilmerHale, august 2026). Selve agenturet formulerede Cybba-sagen sådan: “The California Privacy Protection Agency Board has announced a decision requiring an additional data broker, Cybba, Inc., to pay a $52,400 fine after failing to register with the Agency’s Data Broker Registry by the 2025 deadline” (CalPrivacy, august 2026).
De fire citater tegner samlet et billede af et agentur, der bevæger sig fra at skrive vejledninger til at håndhæve konkret, og af en juridisk branche, der advarer sine kunder om, at registreringskravene nu bliver taget alvorligt.
CCPA vs GDPR: to vidt forskellige håndhævelsesmodeller
Set fra Danmark er det oplagt at sammenligne CPPA’s fremgangsmåde med, hvordan Datatilsynet og andre europæiske tilsyn arbejder under GDPR. Forskellen er markant. GDPR-bøder kan løbe op i flere hundrede millioner euro for de største techselskaber, som det skete i sagen mod Uber, der blev pålagt en bøde på 825 millioner euro tidligere i 2026. CCPA og Delete Act opererer med langt mindre beløb pr. sag, men til gengæld rammer CPPA flere selskaber på kortere tid.
En anden forskel er registreringsmodellen. GDPR kræver ikke, at virksomheder registrerer sig centralt som “datamæglere”, loven regulerer i stedet enhver behandling af personoplysninger uanset virksomhedstype. Delete Act skaber derimod en særlig kategori og et offentligt register specifikt for datamæglere, hvilket gør det langt lettere for både tilsyn og borgere at identificere, hvem der handler med data som forretningsmodel.
Til gengæld mangler Californien stadig en samlet, europæisk-lignende mekanisme for grænseoverskridende håndhævelse. Mens EU’s databeskyttelsesråd kan koordinere sager på tværs af 27 medlemslande, er CPPA’s jurisdiktion begrænset til Californien, selvom loven i praksis rammer selskaber som LocateSmarter og Cybba, der opererer på tværs af hele USA og i LocateSmarters tilfælde er baseret helt i Iowa.
Hvad betyder det for danske og nordiske virksomheder
De færreste danske virksomheder er selv datamæglere i californisk forstand, men mange bruger amerikanske datamæglere eller marketingplatforme, der indsamler og videresælger oplysninger om forbrugere globalt, herunder om danskere, der handler eller rejser i USA. Når CPPA strammer grebet om denne branche, kan det få afsmittende effekt på, hvilke amerikanske dataleverandører europæiske virksomheder tør samarbejde med.
Nordiske virksomheder med amerikanske datterselskaber eller kunder i Californien bør desuden være opmærksomme på, at Delete Act’s registreringspligt gælder, uanset hvor selskabet har hovedsæde, hvis det behandler oplysninger om californiske borgere som datamægler. Det svarer til den ekstraterritoriale logik, europæiske virksomheder allerede kender fra GDPR’s artikel 3, men her vendt om, så det er amerikansk lovgivning, der rækker ud efter udenlandske selskaber.
For danske compliance-afdelinger er den praktiske pointe, at USA ikke længere kan betragtes som et marked uden reel databeskyttelseshåndhævelse. Delete Act og de to friske sager viser, at Californien bevæger sig i retning af mere systematisk kontrol, om end stadig med langt lavere bødeniveauer end i EU.
Markedsreaktion: datamæglerbranchen under pres
Reaktionen i den amerikanske databrancheindustri har været forsigtig, men mærkbar. Flere advokatfirmaer har i ugerne efter afgørelserne sendt klientbreve ud, der opfordrer datamæglere til straks at tjekke deres registreringsstatus og gennemgå deres opt-out-processer for unødvendige identitetskrav som personnummer. Den slags rådgivning koster i sig selv penge for de berørte selskaber, ud over selve bødebeløbene.
Med over 575 registrerede datamæglere og en Stanford-baseret vurdering om, at op mod 91 procent på et tidspunkt ikke var i fuld overensstemmelse med reglerne, er der et stort potentielt sagsgrundlag tilbage for CalPrivacy. Hvis agenturet fortsætter i samme tempo som i august 2026, kan branchen se frem til flere bøder i den kommende tid, snarere end at de to sager var en engangsforeteelse.
Samtidig oplever DROP-platformen selv vækst. Med over 242.000 tilmeldte borgere otte uger efter lancering presses datamæglerne til at behandle et stigende antal sletteanmodninger gennem ét centralt system, hvilket øger den administrative byrde for selskaber, der tidligere kunne håndtere forespørgsler mere sporadisk og selektivt.
Historisk kontekst: fra CCPA i 2018 til Delete Act i 2026
CCPA blev vedtaget i 2018 og trådte i kraft i 2020 som USA’s første omfattende delstatslige privatlivslov. I de første år var håndhævelsen begrænset, og kritikere pegede på, at loven manglede tænder sammenlignet med GDPR. Californiens vælgere strammede loven i 2020 med Proposition 24, der skabte det selvstændige agentur CalPrivacy og gav det bredere beføjelser.
Delete Act, vedtaget som SB 362, kom flere år senere som et svar på, at almindelige forbrugere fandt det stort set umuligt at holde styr på, hvilke af de hundredvis af datamæglere der havde oplysninger om dem. Ved at skabe et centralt register og en fælles sletteportal forsøgte lovgiverne at løse et problem, GDPR aldrig har haft i samme grad, fordi europæisk lovgivning ikke skelner mellem datamæglere og andre databehandlere på samme måde.
De to sager mod LocateSmarter og Cybba markerer derfor kulminationen på en proces, der startede med en folkeafstemning i 2020 og en lovændring i 2023, og som først nu, i 2026, resulterer i konkrete bøder. Det er et mønster, europæiske tilsyn kender godt, GDPR trådte i kraft i 2018, men de virkelig store bøder kom først flere år senere, efterhånden som tilsynsmyndighederne opbyggede kapacitet og præcedens.
Konkurrencesammenligning: Californien vs andre amerikanske delstater
Californien er langt fra den eneste amerikanske delstat med en privatlivslov, men det er den delstat, der har bygget det mest udbyggede håndhævelsesapparat. Stater som Virginia, Colorado og Connecticut har vedtaget lignende, om end typisk mindre vidtgående, privatlivslove, men ingen af dem har endnu et dedikeret datamægler-register og en tilsvarende sletteportal som DROP.
Det giver Californien en de facto førertrøje i amerikansk databeskyttelse, fordi mange datamæglere opererer nationalt og derfor bliver nødt til at rette sig efter de strengeste delstatsregler for at undgå at skulle drive forskellige systemer i forskellige stater. Effekten minder om den, GDPR har haft globalt, hvor virksomheder ofte vælger at anvende de europæiske standarder som deres globale baseline, fordi det er lettere end at drive parallelle systemer.
Sammenlignet med Texas og Florida, der har vedtaget mere forbrugervenlige, men løsere håndhævede love, fremstår Californiens model markant mere aggressiv. De to friske sager understreger, at forskellen ikke kun er teoretisk, den udmønter sig nu i konkrete bøder mod navngivne selskaber.
Forudsigelser: hvad sker der de næste 12 måneder
- Flere sager på vej. Med et register på over 575 datamæglere og en anslået compliance-rate langt under 100 procent er det sandsynligt, at CalPrivacy fortsætter med flere håndhævelsessager i resten af 2026 og ind i 2027.
- Højere bøder i gentagelsestilfælde. De første to sager ligger under 120.000 dollar hver. Hvis et selskab bliver taget igen, eller hvis en sag involverer et større selskab, er det realistisk at forvente markant højere bøder, i stil med skridtet fra Disney’s 2,75 millioner dollar til General Motors’ 12,75 millioner dollar tidligere i 2026.
- Flere delstater kopierer Delete Act-modellen. Andre amerikanske delstater med egne privatlivslove vil sandsynligvis kigge på Californiens registermodel som skabelon, især hvis DROP-platformens vækst til over 242.000 brugere fortsætter.
- Pres på datamæglere med europæiske kunder. Datamæglere, der også håndterer oplysninger om EU-borgere, vil formentlig opleve stigende krav om dokumentation fra begge sider af Atlanten, efterhånden som både CPPA og europæiske tilsyn skærper kontrollen samtidig.
- Fokus på identitetsverificering ved opt-out. LocateSmarter-sagen sætter en tydelig præcedens om, at krav som personnummer ved simple opt-out-anmodninger er ulovlige. Forvent, at flere datamæglere ændrer deres formularer proaktivt for at undgå samme skæbne.
Ofte stillede spørgsmål om CPPA’s databroker-bøder
Hvad er forskellen på CCPA og Delete Act?
CCPA er Californiens generelle privatlivslov, der giver forbrugere ret til at se, slette og fravælge salg af deres data. Delete Act, SB 362, er en tilføjelse specifikt rettet mod datamæglere, der kræver årlig registrering og deltagelse i den centrale sletteplatform DROP.
Hvor meget skal LocateSmarter og Cybba betale i alt?
LocateSmarter skal betale 116.490 dollar fordelt på Delete Act-bøde, CCPA-bøde og registreringsgebyr. Cybba skal betale 52.400 dollar for manglende registrering. Samlet udgør de to sager 168.890 dollar.
Hvad er DROP-platformen?
DROP, Delete Request and Opt-Out Platform, er en central portal drevet af CalPrivacy, hvor californiske borgere kan sende én samlet sletteanmodning, som derefter distribueres til alle registrerede datamæglere. Over 242.000 borgere havde tilmeldt sig otte uger efter lanceringen.
Gælder Delete Act for virksomheder uden for USA?
Ja, loven gælder for enhver virksomhed, der opererer som datamægler og behandler oplysninger om californiske borgere, uanset hvor selskabet har hovedsæde. Det svarer til den ekstraterritoriale rækkevidde, europæiske virksomheder kender fra GDPR.
Hvordan sammenlignes bøderne med GDPR-bøder i EU?
Beløbene er markant lavere end de største GDPR-bøder. Uber blev for eksempel idømt en bøde på 825 millioner euro under GDPR i 2026, mens CPPA’s to første datamægler-sager tilsammen ligger under 170.000 dollar. Til gengæld rammer CPPA flere selskaber hurtigere efter hinanden.
Hvad skal datamæglere gøre for at undgå en lignende bøde?
De skal registrere sig rettidigt hvert år inden den 31. januar, betale det årlige gebyr, tilgå DROP-platformen mindst hver 45. dag og sikre, at deres opt-out-processer ikke kræver unødvendige identitetsoplysninger som personnummer.
Er dette de eneste håndhævelsessager fra CPPA i 2026?
Nej, men det er de første, der specifikt retter sig mod datamæglere under Delete Act. CalPrivacy har tidligere håndhævet almindelige CCPA-sager mod andre typer virksomheder, men LocateSmarter- og Cybba-sagerne er de første i deres kategori.




