Den 21. september 2026 vedtog Det Europæiske Databeskyttelsesråd (EDPB) et sæt retningslinjer, der skal gøre det langt mere ensartet, hvordan de 30 databeskyttelsesmyndigheder i EU og EØS beslutter, om en GDPR-overtrædelse skal udløse en bøde. Samme dag færdiggjorde rådet også de endelige retningslinjer for samspillet mellem GDPR og Digital Services Act (DSA). Begge dokumenter kommer, mens Danmark i 2026 alene har registreret 441 afgørelser for i alt 5,1 mio. euro, og mens Norge med kun 80 afgørelser har nået op på 35,4 mio. euro, ifølge håndhævelsesdatabasen The DPO.

Forskellen mellem de to nabolande illustrerer selve problemet, som EDPB nu forsøger at løse. Otte år efter GDPR trådte i kraft, varierer myndighedernes bødepraksis stadig kraftigt fra land til land, og virksomheder har svært ved at forudsige, hvad en given overtrædelse reelt koster. Den nye femtrins-metode skal ændre på det, samtidig med at Holland fra 1. september 2026 er blevet forpligtet til at offentliggøre navnene på alle virksomheder, der får en administrativ sanktion.

Hvad EDPB har besluttet, og hvorfor det betyder noget

EDPB er paraplyorganet for EU’s nationale databeskyttelsesmyndigheder, herunder danske Datatilsynet. Rådets primære opgave er at sikre, at GDPR fortolkes og håndhæves ensartet på tværs af grænser, noget der har været en vedvarende svaghed siden forordningen trådte i kraft i 2018. De nye retningslinjer, benævnt Guidelines 04/2026, adresserer et konkret hul: reglerne for, hvornår en myndighed overhovedet skal gribe til en bøde frem for eksempelvis en påtale eller et påbud.

Det er en anden problemstilling end den, EDPB tidligere har dækket. Rådet har i flere år haft vejledning om, hvordan bødebeløbet beregnes, men ikke en fælles model for selve beslutningen om, hvorvidt en bøde skal gives. Den nye vejledning erstatter den ældre Artikel 29-gruppens retningslinjer fra 2017, som blev skrevet, før GDPR overhovedet trådte i kraft, og som derfor aldrig blev testet mod otte års praktisk håndhævelse.

Ifølge EDPB’s egen meddelelse er de nye retningslinjer “a major step in further aligning how Data Protection Authorities decide whether an administrative fine should be imposed, either on its own or alongside other corrective measures” (kilde: EDPB, 21. september 2026). Det er ikke en ny lov, men en fortolkningsramme, som de nationale myndigheder forventes at bruge, når de vurderer konkrete sager, også i Danmark og Norge.

Den nye femtrins-model til GDPR-bøder

Kernen i reformen er en model i fem trin, som en myndighed skal gennemgå, før den beslutter, om en overtrædelse skal koste penge. Modellen ændrer ikke på GDPR’s lovbestemte lofter, men strammer kravene til, hvordan myndighederne begrunder deres valg mellem bøde, påbud eller påtale.

TrinHvad myndigheden vurderer
1. RetsgrundlagOm overtrædelsen overhovedet kan udløse en bøde efter GDPR eller national ret
2. AnsvarssubjektHvilken dataansvarlig eller databehandler der er bundet af den overtrådte bestemmelse
3. Forsæt eller uagtsomhedOm overtrædelsen var bevidst eller skyldes forsømmelighed, en forudsætning for at pålægge en bøde
4. Skærpende og formildende omstændighederKonkrete forhold, der øger eller mindsker behovet for en bøde
5. Effektivitet, proportionalitet og afskrækkelseOm en bøde reelt lever op til GDPR’s krav om at være effektiv, proportional og afskrækkende

En vigtig detalje er formodningsreglen, som EDPB knytter til modellen. Er en overtrædelse vurderet som mindre alvorlig, vil myndigheden som udgangspunkt ikke give en bøde, men i stedet nøjes med en påtale. Er overtrædelsen derimod ikke mindre alvorlig, er der en stærk formodning for, at en bøde skal gives. Det skifter i praksis bevisbyrden: hvor myndigheder tidligere kunne vælge en mildere reaktion uden at forklare hvorfor, skal de nu aktivt begrunde, hvis de undlader at bøde en overtrædelse, der ikke er triviel.

De lovbestemte bødelofter i GDPR står uændrede: op til 10 mio. euro eller 2 procent af den globale årsomsætning for administrative overtrædelser, og op til 20 mio. euro eller 4 procent for overtrædelser af de centrale principper og rettigheder. Den nye vejledning erstatter altså ikke tallene, den strammer processen frem mod dem.

DSA og GDPR: hvor de to regelsæt mødes

Den anden del af september-vedtagelsen handler om Digital Services Act, EU’s regelsæt for store online-platforme. Her har EDPB nu færdiggjort den endelige udgave af sine retningslinjer for, hvordan GDPR og DSA spiller sammen, efter en høringsrunde. Overlappet opstår, fordi DSA i flere sammenhænge bruger GDPR’s begreber direkte, og fordi mange DSA-forpligtelser i praksis involverer behandling af personoplysninger.

De endelige retningslinjer peger konkret på seks områder, hvor de to regelsæt griber ind i hinanden: anbefalingssystemer og personalisering på platforme, målrettet annoncering og profilering, gennemsigtighed om og adgang til data, risikostyring der involverer persondata, og samarbejdet mellem databeskyttelsesmyndigheder og de nye DSA-koordinatorer i medlemslandene. Budskabet til virksomhederne er enkelt: overholdelse af DSA fritager ikke automatisk for en selvstændig GDPR-vurdering af den samme funktion.

Det rammer især de platforme, som i august 2026 blev udpeget som “very large online platforms” under DSA, herunder tjenester med over 45 mio. gennemsnitlige månedlige brugere i EU. For dem betyder de nye retningslinjer, at compliance-teams skal kortlægge hver eneste DSA-funktion, der rører ved persondata, og vurdere den efter GDPR parallelt, ikke som en eftertanke.

Danmark i tal: 441 sager, 5,1 mio. euro

Ifølge håndhævelsesdatabasen The DPO, opgjort 25.-26. september 2026, har danske myndigheder i 2026 registreret 441 afgørelser med en samlet værdi på 5,1 mio. euro. Det tal dækker dog ikke kun bøder i snæver forstand, “decisions” i databasens forstand kan også omfatte påtaler, påbud og andre korrektive foranstaltninger, ikke kun sager, der ender med en pengestraf. Alligevel giver tallet et billede af et Datatilsyn, der behandler mange sager, men typisk med relativt beskedne beløb pr. sag sammenlignet med andre europæiske myndigheder.

Det danske mønster passer med et af de spørgsmål, EDPB’s nye model direkte adresserer: skal en myndighed med mange små sager fortsætte med at vælge påtaler frem for bøder, eller skal formodningsreglen for ikke-mindre overtrædelser skubbe flere af de danske sager over i bødekategorien? Det er endnu for tidligt at sige, men den nye vejledning giver Datatilsynet et klarere sprog til at begrunde valget, uanset hvilken vej det falder ud.

Norge og resten af Norden: et andet bødebillede

Norge tegner et markant anderledes billede. Med kun 80 afgørelser i 2026, mod Danmarks 441, når den norske myndighed alligevel op på 35,4 mio. euro i samlet bødeværdi, ifølge samme database. Forskellen skyldes typisk et fåtal af store enkeltsager snarere end en generelt hårdere linje, hvilket understreger en pointe, EDPB selv fremhæver: uden en fælles metode kan to lande med sammenlignelige overtrædelser lande vidt forskellige steder, alene fordi én myndighed har haft en enkelt stor sag mod en multinational aktør.

Land / niveauAfgørelser i 2026Samlet værdiKilde
Danmark4415,1 mio. euroThe DPO Enforcement Database
Norge8035,4 mio. euroThe DPO Enforcement Database
EU/EØS samlet, hele 2026229 registrerede bøderIkke opgjort samlet i euroEnforcement Tracker (CMS Law)
EU/EØS, seneste 6 måneder111 registrerede bøderIkke opgjort samlet i euroEnforcement Tracker (CMS Law)
Enkeltsag, størst i 20261 sag (Uber, Holland)824,99 mio. euroNederlandsk tilsynsmyndighed (AP)

Uber-sagen fra 21. august 2026, hvor den hollandske tilsynsmyndighed pålagde selskabet 824,99 mio. euro for automatiserede afgørelser om chaufførers konti, er sat ind i tabellen som kontekst for skalaen. Den er den næststørste GDPR-bøde nogensinde givet, kun overgået af Irlands 1,2 mia. euro-bøde til Meta i 2023. Sagen er ikke denne artikels hovedemne, men den viser præcis den type uforudsigelighed, EDPB’s nye metode skal minimere: en enkelt sag kan flytte et helt lands statistik markant.

Holland baner vejen for åbenhed om bøder

Sideløbende med EDPB’s reform trådte en ændring af den hollandske GDPR-implementeringslov (UAVG) i kraft 1. september 2026. Den forpligter nu den hollandske tilsynsmyndighed, Autoriteit Persoonsgegevens, til at offentliggøre navnene på virksomheder, der får en administrativ sanktion, ifølge advokatfirmaet Gibson Dunns opdatering for september 2026. Tidligere kunne myndigheden i højere grad vælge at anonymisere eller undlade offentliggørelse.

Det hollandske skridt ligner en udvikling, der allerede er set andre steder i Europa, hvor flere tilsyn er gået fra diskret sagsbehandling til rutinemæssig offentliggørelse af virksomhedsnavne ved bøder. Kombineret med EDPB’s skærpede formodning for bøder ved ikke-mindre overtrædelser betyder det, at flere virksomheder i 2027 sandsynligvis vil se deres navn knyttet direkte til en GDPR-sag i offentligt tilgængelige registre, ikke kun i en anonymiseret statistik.

Historisk kontekst: fra WP29 til harmoniseret praksis

Da GDPR trådte i kraft i maj 2018, arvede EU en vejledning fra den daværende Artikel 29-arbejdsgruppe (WP29), skrevet før nogen myndighed havde afgjort en eneste sag under den nye forordning. I årene siden har praksis udviklet sig meget forskelligt fra land til land. Irland har på grund af “one-stop-shop”-mekanismen behandlet de fleste store sager mod amerikanske techselskaber, mens Frankrigs CNIL har været kendt for en mere aktiv linje mod mindre og mellemstore virksomheder, som da myndigheden i september 2026 bødede konsulentvirksomheden Extia med 300.000 euro for ikke at respektere registreredes rettigheder.

De nordiske lande har typisk ligget et sted imellem: relativt få, men til tider store sager i Norge, mange sager til lavere beløb i Danmark, og en gradvis stigende bødeaktivitet i Sverige, hvor tilsynet tidligere i 2026 bødede Google 75 mio. svenske kroner, omkring 7 mio. euro, for manglende overholdelse af reglerne. Den nye EDPB-model forsøger at samle disse spredte traditioner under én fælles beslutningsproces, uden at fjerne den nationale myndigheds selvstændige vurdering af den enkelte sag.

Sammenligning: EU’s harmoniserede model mod Storbritanniens selvstændige spor

En nyttig sammenligning er ikke mellem EU og USA, men mellem EU og Storbritannien, som siden Brexit har kørt sit eget spor med UK GDPR, håndhævet af Information Commissioner’s Office (ICO). Fordi Storbritannien ikke deltager i EDPB, vil den nye femtrins-model ikke gælde direkte for ICO’s afgørelser. Det skaber en voksende kløft mellem to regelsæt, der oprindeligt var identiske.

For virksomheder, der opererer i både EU og Storbritannien, herunder mange danske eksportvirksomheder med britiske kunder, betyder det, at compliance-programmer fremover skal håndtere to adskilte, og potentielt divergerende, standarder for, hvornår en overtrædelse udløser en bøde. ICO har i august 2026 offentliggjort egen vejledning om håndhævelsesprioriteter, men uden at være bundet af EDPB’s nye metode. Det er en konkret pris ved Brexit, som sjældent nævnes i den brede debat om databeskyttelse, men som rammer enhver dansk virksomhed med britiske datterselskaber.

Hvad det betyder for virksomheder i Danmark og Norden

Den mest direkte konsekvens for danske og nordiske virksomheder er ikke en ny prisliste for GDPR-overtrædelser, det findes stadig ikke en fast procentsats, man kan slå op. Konsekvensen er derimod, at dokumentation af beslutningsprocesser bliver vigtigere. Når en myndighed skal vurdere forsæt eller uagtsomhed som trin tre i modellen, er det afgørende, om virksomheden kan vise, at risici blev identificeret og adresseret, før en hændelse opstod, ikke først bagefter.

  • Gennemgå og opdatér intern dokumentation for risikovurderinger, så den kan bruges som bevis for eller imod uagtsomhed
  • Kortlæg hvilken juridisk enhed i koncernen der reelt er bundet af hver enkelt GDPR-forpligtelse, jævnfør trin to i modellen
  • For platforme: match hver DSA-relateret funktion, herunder anbefalingssystemer og annoncering, med en selvstændig GDPR-vurdering
  • Forbered svar til myndigheder, der adresserer skærpende og formildende omstændigheder direkte, ikke kun et generelt afslag på ansvar
  • Antag, at en fremtidig sanktion kan blive offentliggjort med virksomhedens navn, uanset i hvilket EU-land sagen behandles

For danske DPO’er og compliance-ansvarlige betyder det i praksis mere tid brugt på at bygge en papirspor, der kan bruges aktivt i en sag, fremfor blot at have politikker liggende i en skuffe. Advokatkontorer, der rådgiver nordiske selskaber, forventes at opdatere deres standardskabeloner for hændelseshåndtering i løbet af efteråret 2026, i takt med at den endelige tekst til retningslinjerne bliver offentliggjort efter den sproglige gennemgang, EDPB selv har varslet.

Tidslinje: fra vedtagelse til praktisk brug

Vejen fra vedtagelse til bindende praksis er ikke øjeblikkelig. EDPB’s retningslinjer om fastsættelse af administrative bøder, Guidelines 04/2026, blev offentliggjort til høring 17. september 2026. Selve vedtagelsen fandt sted under plenarmødet i Bruxelles 21. september 2026. Høringsfristen for fining-metoden løber til 13. november 2026, hvorefter EDPB kan justere teksten, før den bliver endelig. De færdige DSA-GDPR-retningslinjer er allerede vedtaget i endelig form, men afventer stadig en sproglig gennemgang, før den officielle tekst offentliggøres på alle EU-sprog, herunder dansk.

Det betyder, at danske og nordiske myndigheder tidligst fra slutningen af 2026 vil begynde at anvende den nye femtrins-model fuldt ud i konkrete afgørelser. Virksomheder, der allerede nu er under undersøgelse, vil formentlig ikke blive omfattet retroaktivt, men enhver ny sag, der åbnes efter årsskiftet 2026/2027, bør forvente at blive behandlet efter den skærpede standard.

Kritikpunkter og usikkerheder ved reformen

Reformen løser ikke alt. EDPB’s egen meddelelse skelner eksplicit mellem beslutningen om, hvorvidt en bøde skal gives, og den separate vejledning om, hvordan bødebeløbet beregnes. De to dokumenter overlapper altså ikke fuldt ud, og en virksomhed kan stadig opleve, at to lande med samme konklusion om “bøde ja” ender med vidt forskellige beløb, fordi selve beregningsmetoden ikke er ændret i denne omgang.

Der er også en indbygget spænding i formodningsreglen. Når ikke-mindre overtrædelser som udgangspunkt skal udløse en bøde, risikerer mindre myndigheder med begrænsede ressourcer, herunder flere af de nordiske tilsyn, at få et pres for at åbne flere formelle bødesager, selv i tilfælde hvor en påtale tidligere har været tilstrækkelig og hurtigere at administrere. Det kan på kort sigt øge sagsbehandlingstiden, før myndighederne har vænnet sig til den nye proces.

Markedseffekt: flere ressourcer til compliance og jura

For rådgivningsbranchen er reformen gode nyheder. Advokatfirmaer med databeskyttelsesafdelinger, herunder internationale kontorer som Gibson Dunn, har allerede i deres september-opdateringer peget kunder mod at gennemgå interne beslutningsprocesser. For softwareleverandører, der sælger compliance-værktøjer til dokumentation af risikovurderinger og hændelseshåndtering, åbner den skærpede krav til bevisførelse et marked, hvor efterspørgslen efter revisionsspor og automatiseret logning ventes at stige gennem 2027.

Samtidig øger Hollands nye offentliggørelseskrav den omdømmerisiko, der følger med en sanktion. Det giver et incitament for større koncerner til at investere mere i forebyggelse frem for at acceptere risikoen for en bøde som en driftsomkostning, særligt for selskaber, der er afhængige af forbrugertillid i konkurrenceudsatte markeder som betalingsløsninger, sundhedsteknologi og annoncebaserede platforme.

Fem forudsigelser for GDPR-håndhævelse i 2027

  • Færre sager vil ende med en ren påtale, når overtrædelsen ikke kan klassificeres som mindre, fordi formodningsreglen skubber myndighederne mod en bøde
  • Forskellen mellem lande som Danmark og Norge vil mindskes over tid, i takt med at flere myndigheder bruger den samme femtrins-logik i deres afgørelser
  • Flere fælles DSA-GDPR-sager mod store platforme ventes i løbet af 2027, drevet af de nye retningslinjer om anbefalingssystemer og annoncering
  • Flere EU-lande vil indføre hollandsk-lignende krav om offentliggørelse af virksomhedsnavne ved sanktioner, hvilket øger det offentlige pres på store mærker
  • Kløften mellem EU’s harmoniserede praksis og Storbritanniens selvstændige ICO-spor vil vokse, hvilket komplicerer compliance for selskaber med aktiviteter i begge jurisdiktioner

Sådan forbereder danske virksomheder sig konkret

De fleste danske virksomheder behøver ikke omskrive deres GDPR-program fra bunden. Det centrale er at opdatere dokumentationen, så den matcher de fem trin direkte. En risikovurdering, der kun konkluderer “lav risiko” uden at redegøre for, hvilke skærpende eller formildende forhold der er overvejet, vil stå svagere i en fremtidig sag end en vurdering, der eksplicit adresserer alle fem punkter i EDPB’s model.

For koncerner med flere juridiske enheder, hvilket gælder mange danske selskaber med nordiske eller europæiske datterselskaber, er trin to, om hvem der reelt er ansvarlig, særligt vigtigt at få styr på. Uklar fordeling af rollerne som dataansvarlig og databehandler internt i koncernen kan i sig selv blive en skærpende omstændighed, hvis en myndighed vurderer, at strukturen var bevidst uklar for at sprede ansvaret.

Ofte stillede spørgsmål

Hvad er EDPB, og hvorfor kan det ændre danske GDPR-sager?
EDPB er det fælles europæiske organ for alle nationale databeskyttelsesmyndigheder, herunder det danske Datatilsyn. Rådets retningslinjer er ikke bindende lov, men en fortolkningsramme, som myndighederne i praksis følger for at sikre ensartet håndhævelse på tværs af EU og EØS.

Hvornår træder den nye femtrins-model reelt i kraft?
Selve vedtagelsen skete 21. september 2026, men høringsfristen for fining-delen løber til 13. november 2026, og den endelige tekst skal igennem en sproglig gennemgang. Praktisk anvendelse i konkrete afgørelser ventes tidligst fra slutningen af 2026 og ind i 2027.

Ændrer reformen på, hvor store GDPR-bøder kan blive?
Nej. De lovbestemte lofter på 10 mio. euro eller 2 procent af omsætningen, og 20 mio. euro eller 4 procent for de mest alvorlige overtrædelser, står uændrede. Reformen ændrer processen for, hvornår en bøde gives, ikke selve beregningen af beløbet.

Hvad dækker de nye DSA-GDPR-retningslinjer konkret?
De adresserer overlappet mellem Digital Services Act og GDPR på seks områder: anbefalingssystemer, målrettet annoncering og profilering, gennemsigtighed og dataadgang, risikostyring med persondata, og samarbejde mellem databeskyttelsesmyndigheder og DSA-koordinatorer.

Hvor mange GDPR-sager har Danmark haft i 2026?
Ifølge The DPO Enforcement Database havde Danmark 441 afgørelser i 2026 for samlet 5,1 mio. euro, opgjort ultimo september 2026. Tallet dækker bredt over afgørelser, ikke kun bøder i snæver forstand.

Hvorfor har Norge højere bødesum end Danmark trods færre sager?
Norges 35,4 mio. euro fordelt på blot 80 afgørelser skyldes typisk et fåtal store enkeltsager, mens Danmarks 441 afgørelser for 5,1 mio. euro afspejler mange sager med lavere gennemsnitsbeløb. Det er præcis den type uforudsigelighed, EDPB’s nye model skal reducere over tid.

Hvad betyder Hollands nye offentliggørelseskrav for danske selskaber med hollandske aktiviteter?
Siden 1. september 2026 er den hollandske tilsynsmyndighed forpligtet til at offentliggøre navnene på virksomheder, der får en administrativ sanktion. Danske selskaber med hollandske datterselskaber eller aktiviteter bør regne med, at en fremtidig sanktion bliver offentligt synlig med navns nævnelse, ikke kun anonymiseret statistik.

Skal danske virksomheder gøre noget aktivt lige nu?
Det vigtigste skridt er at opdatere den interne dokumentation for risikovurderinger og ansvarsfordeling, så den matcher de fem trin i EDPB’s model. Det er billigere at rette dokumentationen nu end at forsvare et hul i den, når en myndighed først har åbnet en sag.