Fra 1. september 2026 er det ikke længere op til det hollandske datatilsyn selv at vurdere, om en virksomhed skal hænges ud ved navn. Autoriteit Persoonsgegevens (AP) er nu lovmæssigt forpligtet til at offentliggøre alle administrative sanktioner under GDPR med navns nævnelse, efter at den hollandske lov Verzamelwet gegevensbescherming trådte i kraft og indførte en ny artikel 21b i den nationale GDPR-implementeringslov (UAVG). Det lyder som en teknisk detalje i hollandsk lovgivning. Det er det ikke. Det er starten på et skifte, der kan sprede sig til resten af EU, og som allerede nu ændrer, hvordan virksomheder i Danmark og Norden bør tænke om risikoen ved et databrud.

Historien lander i en periode, hvor GDPR-håndhævelse i forvejen vokser hurtigt. Databasen CookieFines opgør nu over 5.855 GDPR- og ePrivacy-håndhævelser på tværs af 33 europæiske lande, med en samlet bødesum på over 11,7 milliarder euro. Enforcement Tracker melder om 3.228 registrerede sager og 182 nye sager alene i 2026, med bøder for i alt 6,31 milliarder euro. Når Holland nu fjerner det skøn, tilsynet tidligere havde til at holde sager ude af offentligheden, rejser det et spørgsmål, som flere danske og nordiske virksomheder allerede stiller deres compliance-afdelinger: kommer Datatilsynet til at følge trop?

Hvad er der egentlig sket i Holland?

Kernen i sagen er enkel, men konsekvensen er ikke. Indtil for nylig kunne AP selv vurdere, om en sanktion skulle offentliggøres med det sanktionerede selskabs navn, eller om sagen kunne forblive anonymiseret eller helt ude af offentligheden. Med den nye artikel 21b i UAVG er det skøn væk. Fra 1. september 2026 skal alle administrative sanktioner offentliggøres, herunder bøder, påbud med tvangsbøder og forbud mod databehandling, og de skal offentliggøres med navn.

Det lyder måske som en formalitet, men det ændrer den reelle risikoprofil for enhver virksomhed, der opererer i eller mod det hollandske marked. Tidligere kunne en mindre overtrædelse resultere i en bøde, der aldrig nåede offentligheden, fordi tilsynet vurderede, at navngivning ikke var proportional. Nu er navngivning standard, og undtagelsen kræver en særskilt begrundelse. Det flytter incitamentet fra at undgå at blive opdaget til at undgå at blive nævnt ved navn, hvilket i praksis presser virksomheder til at investere mere i forebyggelse frem for skadesbegrænsning efter et brud.

Loven kommer ikke ud af det blå. Den europæiske databeskyttelsesbestyrelse (EDPB) lancerede allerede 19. marts 2026 sin koordinerede håndhævelsesramme (Coordinated Enforcement Framework, CEF) for 2026, hvor 25 datatilsyn på tværs af Europa har forpligtet sig til at undersøge, hvordan virksomheder overholder gennemsigtighedskravene i GDPR. Ifølge planen skal deltagende tilsyn bruge anden halvdel af 2026 på at samle og diskutere resultater fra de nationale undersøgelser for at skabe et dybere billede af, hvor godt sektorer overholder oplysningspligten. Den hollandske lovændring er dermed ikke en isoleret national beslutning, men en del af en bredere europæisk bevægelse hen imod mere åbenhed om, hvem der bliver straffet, og for hvad.

Tallene bag den voksende bølge af GDPR-bøder

For at forstå, hvorfor den hollandske reform betyder noget, skal man se på, hvor stor GDPR-håndhævelsen er blevet siden forordningen trådte i kraft i 2018. Ifølge CMS’ Enforcement Tracker Report, der nu er i sin syvende udgave med skæringsdato 1. marts 2026, er der registreret 2.685 bøder med fuldstændige data, en stigning på 440 sager i forhold til 2025-rapporten, svarende til cirka 6,11 milliarder euro i samlede bøder. Medtager man også sager med mangelfulde data, hvor beløb eller dato mangler, stiger tallet til 3.062 bøder i perioden 2018 til 1. marts 2026.

En separat opgørelse fra EU Regulatory Enforcement Tracker, dateret 12. juli 2026, forsøger at forene de to store databaser: CMS’ 2.685 bøder for 6,11 milliarder euro over for Enforcementtracker.com’s 3.202 registrerede sager for 6,31 milliarder euro, heraf 156 sager alene logget i 2026. Forskellen mellem tallene skyldes primært metode, blandt andet hvornår en sag tælles som afsluttet, og om appelsager medregnes særskilt. Men uanset hvilken database man bruger, peger kurven samme vej: opad, år for år, uden tegn på at flade ud.

Et af de mest konkrete eksempler på håndhævelsens retning er sagen mod det irske sundhedsvæsen, Health Service Executive (HSE). Irlands datatilsyn, Data Protection Commission (DPC), idømte 2. september 2026 HSE en samlet bøde på 645.000 euro for ulovlig opbevaring og manglende sikring af patient- og medarbejderjournaler i papirform. Journalerne blev fundet i forladte bygninger, ubrugte badeværelser og skibscontainere angrebet af skimmelsvamp og dyreekskrementer. Bøden bestod af fire dele: 300.000 euro for brud på sikkerhedskravet i artikel 5(1)(f), 300.000 euro for brud på opbevaringsbegrænsningen i artikel 5(1)(e), 30.000 euro for forsinket anmeldelse af bruddet efter artikel 33, og 15.000 euro for manglende underretning af de berørte personer efter artikel 34. Sagen viser, at GDPR-håndhævelse i 2026 ikke kun handler om datalæk i it-systemer, men i lige så høj grad om fysisk dokumenthåndtering, noget mange danske organisationer med papirarkiver bør notere sig.

Danmark og Norden: følger Datatilsynet efter?

Det danske Datatilsyn har historisk praktiseret en mellemvej. Afgørelser i principielle sager offentliggøres typisk med navn, men mindre sager og vejledende udtalelser bliver ofte anonymiseret eller slet ikke offentliggjort. Den hollandske reform lægger pres på den model, fordi den viser, at et EU-land med en stor digital økonomi vurderer, at retssikkerhed og gennemsigtighed vejer tungere end virksomheders interesse i diskretion.

For danske og nordiske virksomheder er det relevante spørgsmål ikke kun, om Datatilsynet ændrer praksis, men om virksomhederne i forvejen er eksponeret via deres hollandske datterselskaber, leverandører eller cloud-partnere. En dansk virksomhed, der behandler personoplysninger om hollandske borgere, eller som bruger en databehandler etableret i Holland, kan blive omfattet af AP’s håndhævelse uafhængigt af, hvad Datatilsynet gør i København. Det gælder særligt for e-handel, fintech og sundhedsteknologi, tre sektorer hvor nordiske virksomheder ofte har grænseoverskridende databehandling.

Samtidig er den nordiske håndhævelse langt fra sagesløs i sig selv. Elkjøp blev i 2026 idømt en bøde på 20 millioner norske kroner af det norske datatilsyn, en af de største GDPR-relaterede sanktioner i Norden til dato. Region Syddanmark stod over for en sag, der ramte omkring 23.000 personer efter et databrud. Og en dansk arbejdsgiver blev pålagt en bøde på 120.000 euro for ulovlig GPS-sporing af ansatte. Ingen af disse sager var hemmelige, men de blev heller ikke underlagt et lovkrav om offentliggørelse på samme måde, som den hollandske reform nu indfører. Forskellen er systemisk: fra skøn til pligt.

Sammenligning: håndhævelsesmodeller i udvalgte europæiske lande

Tabellen nedenfor sammenligner, hvordan fem europæiske datatilsyn i praksis håndterer offentliggørelse af sanktioner medio 2026. Tallene for bøder er baseret på de nyeste tilgængelige opgørelser fra CMS, Enforcementtracker.com og nationale tilsyn.

Land / tilsynOffentliggørelsespraksis medio 2026Lovkrav om navngivningKendte store sager 2026
Holland (AP)Fuld offentliggørelse med navn, alle sanktionstyperJa, artikel 21b UAVG fra 1. sept. 2026Fortløbende, ikke enkeltstående
Irland (DPC)Offentliggør typisk større sager med navnDelvist, praksisbaseretHSE, 645.000 euro
Danmark (Datatilsynet)Principielle sager navngives, mindre sager ofte anonymiseretNej, praksis snarere end lovGPS-sporing, 120.000 euro
Norge (Datatilsynet)Navngiver typisk sager efter afgørelseNejElkjøp, 20 mio. NOK
EU-gennemsnit (CMS-data)Varierer stærkt mellem 27 medlemslandeIngen fælles EU-standard endnu588 bøder i industri/handel, +94 mod 2025

Historisk kontekst: fra GDPR’s start til i dag

Da GDPR trådte i kraft i maj 2018, var der bred usikkerhed om, hvordan forordningen ville blive håndhævet i praksis. De første år bar præg af forsigtighed. Tilsyn brugte tid på vejledning frem for bøder, og de første store sanktioner, som Googles bøde fra det franske CNIL i 2019, var undtagelsen snarere end reglen. Siden er billedet vendt markant.

I dag, otte år efter forordningens ikrafttræden, viser CMS’ opgørelse mere end 2.685 bøder med fuldstændige data og en samlet sum på over 6 milliarder euro. Uber blev tidligere ramt af en bøde på 825 millioner euro, en af de største enkeltstående sanktioner nogensinde givet under GDPR. Forskellen mellem GDPR og den amerikanske CCPA illustrerer samtidig, hvor forskellig håndhævelsen er på hver side af Atlanten: mens EU opererer med bøder i millioner af euro, ligger tilsvarende amerikanske sager under CCPA typisk på få tusinde dollar per sag. Den hollandske reform skal derfor forstås som endnu et skridt i en retning, GDPR-håndhævelsen allerede har bevæget sig i siden 2018: fra forsigtig vejledning til systematisk, dokumenteret og nu lovpligtig offentliggørelse.

Hvorfor navngivning ændrer virksomheders adfærd

Der er en simpel adfærdsøkonomisk pointe bag den hollandske reform. Bøder rammer et budget. Navngivning rammer et omdømme, og omdømme er ofte dyrere at genopbygge end en bøde er at betale. Når en sanktion offentliggøres med navn, bliver den søgbar, citérbar og en del af virksomhedens digitale fodaftryk i årevis. Kunder, investorer og journalister kan finde den med en simpel søgning.

Det ændrer, hvordan compliance-afdelinger prioriterer. Hvor en potentiel bøde på 50.000 euro tidligere kunne indregnes som en driftsomkostning, bliver den samme bøde langt dyrere at bære, når den er koblet til virksomhedens navn i en offentlig database, der crawles af søgemaskiner og bruges af journalister, konkurrenter og potentielle kunder til due diligence. For børsnoterede selskaber kan en navngivet sanktion også udløse oplysningspligt over for investorer, hvilket tilføjer endnu et lag af risiko. Den hollandske model gør med andre ord gennemsigtighed til et håndhævelsesværktøj i sig selv, uafhængigt af bødens størrelse.

Konsekvenser for danske virksomheder med hollandske forbindelser

Mange danske virksomheder har i dag en eller anden form for eksponering mod det hollandske marked, hvad enten det er via egne datterselskaber, hollandske cloud-leverandører eller europæiske hovedkvarterer placeret i Amsterdam eller Rotterdam. Med den nye lov bør disse virksomheder gennemgå tre ting med det samme.

For det første bør man kortlægge, om nogen del af databehandlingen går gennem en hollandsk enhed, der kan gøre AP til den kompetente tilsynsmyndighed under GDPR’s one-stop-shop-mekanisme. For det andet bør man opdatere den interne risikovurdering, så en potentiel sanktion nu regnes med automatisk offentliggørelse som en fast del af konsekvensen, ikke en mulig tilføjelse. For det tredje bør kommunikationsafdelinger forberede en standardprocedure for, hvordan man reagerer, hvis virksomheden bliver navngivet i en hollandsk afgørelse, inden det sker, ikke bagefter.

Konkurrencemæssig effekt: compliance bliver et differentieringspunkt

En underbelyst konsekvens af øget gennemsigtighed er, at compliance i stigende grad bliver et konkurrenceparameter. Når sanktioner er offentligt søgbare, kan indkøbsafdelinger og udbudsansvarlige i danske kommuner og virksomheder begynde at bruge navngivne GDPR-sager som en del af deres leverandørvurdering. En leverandør med en ren historik i de offentlige håndhævelsesdatabaser vil kunne bruge det aktivt i salgsmateriale, mens en leverandør med gentagne navngivne sanktioner risikerer at blive udelukket fra udbud, selv hvor bøderne i sig selv var beskedne.

Det skaber et pres nedad i leverandørkæden. Store nordiske virksomheder, der allerede stiller GDPR-krav til deres underleverandører, kan nu underbygge de krav med konkrete, offentligt tilgængelige data i stedet for blot at basere sig på selvrapportering. På den måde fungerer den hollandske reform ikke kun som en trussel mod de virksomheder, der bliver sanktioneret, men også som et redskab for de virksomheder, der ønsker at dokumentere deres egen compliance over for kunder og partnere.

Kritik og bekymringer ved den nye model

Ikke alle er begejstrede for udviklingen. Juridiske rådgivere har flere steder påpeget, at automatisk navngivning risikerer at ramme skævt, særligt for mindre virksomheder, hvor en enkelt sanktion kan få uforholdsmæssigt stor mediemæssig opmærksomhed i forhold til overtrædelsens reelle alvor. Der er også en bekymring for, at virksomheder i højere grad vil vælge at bestride afgørelser i retten udelukkende for at undgå eller udsætte navngivning, hvilket kan belaste domstolene og forlænge sagsbehandlingstiden for alle parter.

En anden bekymring handler om proportionalitet mellem medlemslande. Så længe der ikke findes en fælles EU-standard for offentliggørelse, hvilket opgørelsen fra CMS også viser med sine store forskelle i håndhævelsespraksis mellem de 27 medlemslande, risikerer man en situation, hvor identiske overtrædelser behandles vidt forskelligt afhængigt af, hvilket lands tilsyn der er kompetent. En virksomhed sanktioneret i Holland navngives automatisk, mens en tilsvarende sag i et andet land kan forblive anonym. Det rejser spørgsmål om retlig lighed på tværs af det indre marked, som EDPB’s koordinerede håndhævelsesramme for 2026 kan komme til at adressere, når resultaterne fra de 25 deltagende tilsyn samles i løbet af efteråret.

GDPR-håndhævelse i tal, 2018 til 2026

KildeAntal registrerede sagerSamlet bødesumSkæringsdato
CMS Enforcement Tracker Report (7. udgave)2.685 bøder med fuldstændige data (3.062 inkl. ufuldstændige)Ca. 6,11 mia. euro1. marts 2026
Enforcementtracker.com3.228 sager, heraf 182 i 20266,31 mia. euroMedio 2026
CookieFines5.855+ GDPR- og ePrivacy-sager, 33 landeOver 11,7 mia. euroSeptember 2026
EU Regulatory Enforcement Tracker3.202 sager, 156 logget i 20266,31 mia. euro12. juli 2026
Sektor: industri og handel (27 EU-lande)588 bøder, +94 mod 2025Indgår i ovenstående totaler2026-rapport

De forskellige totaler afspejler forskellig metode mere end reel uenighed om, hvad der er sket. Men selv den mest konservative opgørelse, CMS’ 6,11 milliarder euro i bøder med fuldstændige data, viser en håndhævelsesmaskine, der er vokset markant siden 2018, og som nu understøttes af stadig mere gennemsigtige offentliggørelsesregler.

Sådan bør virksomheder forberede sig

Konkret bør compliance-ansvarlige i danske og nordiske virksomheder overveje fem trin. Først en gennemgang af, hvilke databehandlingsaktiviteter der kan udløse hollandsk jurisdiktion. Dernæst en opdatering af den interne hændelsesplan, så den inkluderer et scenarie for offentlig navngivning, ikke kun bødebeløb. For det tredje bør virksomheder sikre, at deres artikel 33- og 34-anmeldelser sker rettidigt, da forsinket anmeldelse, som i HSE-sagen, udløser separate og betydelige bøder oveni selve sikkerhedsbruddet. For det fjerde bør fysisk dokumenthåndtering, herunder papirarkiver, tages lige så alvorligt som digitale systemer, netop fordi HSE-sagen viser, at tilsyn aktivt undersøger denne kategori. Og for det femte bør virksomheder overvåge, om Datatilsynet i Danmark signalerer en ændring i egen offentliggørelsespraksis i kølvandet på den hollandske reform.

Fem forudsigelser for GDPR-håndhævelse frem mod 2027

Baseret på den nuværende udvikling er der fem sandsynlige retninger, håndhævelsen bevæger sig i det kommende år. For det første vil flere EU-lande overveje lignende lovændringer som den hollandske, særligt lande, der allerede har en stærk tradition for offentlig indsigt i myndighedsafgørelser, som de nordiske lande i forvejen har via offentlighedsloven. For det andet vil den samlede bødesum på tværs af Europa sandsynligvis passere 7 milliarder euro inden udgangen af 2026, givet den nuværende vækstrate på over 400 nye sager om året ifølge CMS’ tal.

For det tredje vil resultaterne fra EDPB’s koordinerede håndhævelsesramme, ventet i anden halvdel af 2026, sandsynligvis afdække store forskelle i, hvor godt virksomheder på tværs af sektorer overholder gennemsigtighedskravene, hvilket kan udløse en ny bølge af målrettede undersøgelser i 2027. For det fjerde vil compliance som konkurrenceparameter blive mere udtalt, særligt i offentlige udbud og B2B-salg, hvor navngivne sanktionsdatabaser bliver et lavthængende værktøj til leverandørvurdering. For det femte er det sandsynligt, at flere virksomheder vælger at bestride afgørelser i retten specifikt for at forsinke eller undgå navngivning, hvilket kan lægge pres på domstolssystemerne i de lande, der indfører obligatorisk offentliggørelse.

Hvad betyder det for danske forbrugere?

For den almindelige dansker er den umiddelbare effekt mindre synlig, men reel over tid. Jo flere sanktioner der offentliggøres med navn på tværs af Europa, desto lettere bliver det for forbrugere at tjekke, om en virksomhed, de handler med eller overvejer at bruge, har en historik med databrud eller GDPR-overtrædelser. Det gælder ikke kun hollandske selskaber, men også danske og nordiske virksomheder med aktiviteter i Holland eller andre lande, der bevæger sig i samme retning. Den hollandske reform er dermed ikke kun en historie om lovgivning i et andet EU-land, men en tidlig indikator for, hvor meget indsigt europæiske forbrugere kan forvente at få i virksomheders databeskyttelse i de kommende år.

Kilder og videre læsning

For læsere, der ønsker at følge udviklingen selv, holder Det Europæiske Databeskyttelsesråd (EDPB) løbende opdateringer om koordinerede håndhævelsesindsatser. Den irske Data Protection Commission har offentliggjort detaljerne i HSE-sagen på sin hjemmeside. Den hollandske tilsynsmyndighed kan følges direkte via Autoriteit Persoonsgegevens. Danske læsere kan sammenligne praksis med Datatilsynet, mens de fulde sagsdatabaser findes hos CookieFines og det juridiske opslagsværk GDPRhub.

Ofte stillede spørgsmål

Hvornår trådte den hollandske lov om obligatorisk offentliggørelse i kraft?
Loven, Verzamelwet gegevensbescherming, trådte i kraft 1. september 2026 og indførte artikel 21b i den hollandske GDPR-implementeringslov (UAVG).

Gælder loven kun hollandske virksomheder?
Nej. Loven gælder enhver virksomhed, der er underlagt det hollandske datatilsyns (AP) jurisdiktion, herunder udenlandske selskaber med hollandske datterselskaber, databehandlere eller EU-hovedkvarterer i Holland.

Har Danmark en lignende lov på vej?
Der er ikke offentliggjort konkrete planer om en tilsvarende dansk lov. Datatilsynet praktiserer i dag en model, hvor principielle sager typisk navngives, mens mindre sager ofte anonymiseres eller ikke offentliggøres.

Hvor stor er den samlede GDPR-bødesum i Europa i 2026?
Det afhænger af kilden. CMS’ Enforcement Tracker Report opgør cirka 6,11 milliarder euro i bøder med fuldstændige data, mens CookieFines opgør over 11,7 milliarder euro på tværs af 33 lande og flere sagstyper.

Hvad var HSE-sagen i Irland, og hvorfor nævnes den her?
Det irske sundhedsvæsen HSE blev 2. september 2026 idømt en bøde på 645.000 euro for ulovlig opbevaring af papirjournaler. Sagen bruges her som eksempel på, hvordan gennemsigtig håndhævelse ser ud i praksis, og på at fysisk dokumenthåndtering fortsat er et aktivt fokusområde for tilsynsmyndigheder.

Kan en virksomhed undgå at blive navngivet ved at betale bøden hurtigt?
Nej. Under den hollandske model er offentliggørelse med navn en selvstændig retlig konsekvens af sanktionen, ikke noget der kan forhandles eller undgås ved hurtig betaling.

Hvad er EDPB’s koordinerede håndhævelsesramme for 2026?
Det er et samarbejde mellem 25 europæiske datatilsyn, lanceret 19. marts 2026, med fokus på at undersøge virksomheders overholdelse af gennemsigtigheds- og oplysningskrav under GDPR. Resultaterne ventes samlet i anden halvdel af 2026.

Bør små og mellemstore virksomheder i Danmark bekymre sig om denne udvikling?
Ja, især hvis de har databehandling knyttet til Holland eller andre EU-lande, der kan følge samme kurs. Selv mindre sanktioner kan nu få større synlighed, hvilket øger den reelle risiko ved manglende compliance, uafhængigt af bødens størrelse.