Bli kund Annonsera
torsdag 23 april 2026
Mitt i juridiken
Mitt i juridiken
Läs direkt!
Publicerad: 17 januari 2023,

Rekordstora GDPR-sanktionsavgifter förra året

Advokatbyrån DLA Piper har publicerat sin årliga rapport om GDPR-sanktionsavgifter och personuppgiftsincidenter. Rapporten visar på ytterligare ett rekordår för sanktionsavgifter med en ökning på 50 procent i Europa. Om det skriver Jennie Nilsson, advokat och ansvarig delägare för dataskydd på DLA Piper i Sverige, i en ny praktikerartikel.
Advokat Jennie Nilssson

VERKTYG

»
Tipsa en vän

Den Europeiska tillsynsmyndigheter har utfärdat GDPR-sanktionsavgifter på totalt 1,64 miljarder euro sedan den 28 januari 2022. Vår rapport omfattar alla 27 EU-medlemsstater samt Storbritannien, Norge, Island och Liechtenstein.

Sociala medier i fokus

Sociala medier har varit i fokus, och höga sanktionsavgifter har utfärdats mot Meta Platforms Ireland Ltd. ("Meta"). Facebook och Instagrams profilering av användare och tillämpning av den rättsliga grunden "avtal" som stöd för att samla in stora mängder personuppgifter underkändes av den Europeiska dataskyddsstyrelsen ("EDPB"). Avgörandena väcker frågor om den datadrivna affärsmodellen mellan konsumenter och tjänsteleverantörer och hur "gratis" onlinetjänster ska finansieras framöver.

Trehundra anmälda personuppgiftsincidenter per dag

DLA Pipers rapport visar även att antalet personuppgiftsincidenter som har anmälts till tillsynsmyndigheterna har minskat något jämfört med föregående år. Den genomsnittliga dagliga rapporteringen sjönk från 328 anmälningar per dag till 300 per dag**. Detta skulle kunna bero på att organisationer blir mer försiktiga med att anmäla incidenter till tillsynsmyndigheter av rädsla för granskningar, sanktionsavgifter och skadeståndsanspråk.

AI och dataskydd

Samtidigt som dataskyddsfrågor kopplade till reklam och sociala medier har dominerat rubrikerna under året finns ett växande fokus på artificiell intelligens ("AI") och användning av personuppgifter för att träna AI. Mest framträdande från den aktuella perioden är flera utredningar av ansiktsigenkänningsföretaget Clearview AI som ägt rum till följd av klagomål från organisationer för digitala rättigheter, inklusive Max Schrems organisation My Privacy is None of your Business (NOYB) och som resulterat i att flera sanktionsavgifter utfärdats. I takt med att AI och maskininlärningsplattformar blir allt vanligare förutspår rapporten fler granskningar med fokus på både leverantörer och användare av AI under nästa år.

Det finns enligt vår bedömning fortfarande osäkerhet kring hur AI-tekniker ska användas. För att skapa bättre förutsättningar behövs mer klargörande avgöranden och vägledande uttalanden kring hur nuvarande regelverk ska tolkas i sammanhanget, inte minst i ljuset av nya regler om AI, som kommer att gälla tillsammans med GDPR.

Överföring av personuppgifter utanför EU

Rapporten tar även upp några anmärkningsvärda beslut som fattats av tillsynsmyndigheter under året gällande krav på tredjelandsöverföringar av personuppgifter, i enlighet med det så kallade Schrems II-målet samt kapitel V i GDPR. Tillsynsmyndigheter har hävdat att det inte är möjligt att anta ett riskbaserat tillvägagångssätt vid bedömningar av tillåtlighet av överföringar av personuppgifter till länder utanför EU/EES.

Att anta ett absolutistiskt synsätt för överföring av personuppgifter och helt förbjuda all överföring av personuppgifter, oavsett hur obetydlig risken för skada är, riskerar att skada konsumenterna. Dataöverföringar har många fördelar för konsumenter och för samhället, genom att ge tillgång till onlinetjänster som gynnar många människor. Vi hoppas att tillsynsmyndigheterna omprövar detta synsätt.

Jennie Nilsson, advokat och ansvarig delägare för dataskydd på DLA Piper i Sverige

........................................................................................................................

Rapporten i korthet:

- Europeiska tillsynsmyndigheter har utfärdat sanktionsavgifter på 1,64 miljarder euro sedan 28 januari 2022, en ökning med 50 % jämfört med föregående år.

- Betydande sanktionsavgifter som utfärdats mot Meta IE av den irländska dataskyddsmyndigheten (DPC) sätter fokus på den datadrivna affärsmodellen mellan konsumenter och leverantörer av onlinetjänster; "gratis" tjänster i utbyte mot konsumenternas personuppgifter som sedan kan användas för att skapa lönsamma profiler för reklam. Avgifterna utmanar grunden i denna modell.

- Årets högsta sanktionsavgift på 405 miljoner EUR ålades Meta Platforms Ireland Limited av DPC, kopplat till Instagram och olika påstådda brister avseende skydd för underårigas personuppgifter.

- Det genomsnittliga antalet anmälda personuppgiftsincidenter per dag sjönk något, från 328 anmälningar per dag till 300 anmälningar per dag**, vilket skulle kunna bero på att organisationer kan ha blivit mer försiktiga med att anmäla incidenter av rädsla för granskningar, sanktionsavgifter och skadeståndsanspråk. Nederländerna är även detta år det land med flest antal anmälningar om personuppgiftsincidenter per 100 000 invånare.

- Luxemburg ligger kvar i toppen för de högsta GDPR-sanktionsavgifterna som ålagts sedan 25 maj 2018 med en sanktionsavgift på 746 miljoner EUR. Men Irland är på väg att komma ikapp och intar 2:a, 3:e, 4:e, 5:e och 6:e platserna avseende länders utfärdade sanktionsavgifter, efter ett mycket hektiskt år för DPC.

- Med så många tech-bolag baserade i Irland eller Luxemburg och de europeiska tillsynsmyndigheternas fortsatta fokus på denna sektor förutspår DLA Piper att Irland och Luxemburg sannolikt kommer att ligga kvar i toppen många år framöver.

DLA Pipers rapport omfattar alla 27 EU-medlemsstater, plus Storbritannien, Norge, Island och Liechtenstein. Det är inte alla jurisdiktioner som publicerar information om utfärdade sanktionsavgifter. Det är möjligt att fler avgifter har utfärdats och inte publicerats. Storbritannien lämnade EU den 31 januari 2020. Storbritannien har implementerat GDPR i var och en av jurisdiktionerna inom Storbritannien (England, Nordirland, Skottland och Wales). Vid tidpunkten för denna rapport motsvarar Storbritanniens GDPR i allt väsentligt EU:s GDPR, men det finns förslag på att ändringar ska genomföras under 2023. Det återstår att se i vilken utsträckning dessa förändringar kommer att avvika från EU:s GDPR.

Det är inte alla länder som omfattas av denna rapport som offentliggör statistik om personuppgiftsincidenter, och många lämnade data för endast en del av den period som omfattas av denna rapport. Vi har därför behövt extrapolera uppgifterna för att täcka hela perioden. Det är möjligt att några av de rapporterade överträdelserna hänför sig till de regler som gällde före GDPR. Eftersom ett antal dataskyddstillsynsmyndigheter nu har lämnat årsrapporter för 2021 har vissa siffror i förra årets rapport som tidigare extrapolerats uppdaterats i denna rapport.

DOMARBLOGGEN

Reformarbete i Kosovo

Veckan inlägg på Södertörns tingsrätts domarblogg handlar om EU:s arbete i Kosovo med stöd till utvecklingen av landets rättsväsende.

Foto Anna Henriksson

Otydliga skatteregler riskerar orättvisa vid bostadsöverlåtelser

Privatpersoner som överlåter eller delar upp bostäder vid skilsmässa eller arv ställs ofta inför komplexa skattefrågor utan tillgång till kvalificerad rådgivning. En ny avhandling i juridik av Anton Magnusson vid Umeå Universitet visar att bristande kunskap om reavinstskatt riskerar att leda till felaktiga beräkningar och ekonomiskt orättvisa uppgörelser.

Ny partner i Baker McKenzie

Advokaten Anna Orlander återvände till Baker McKenzie som partner vid Stockholmskontoret den 1 april.

Foto Hans Malm

Hovrätt får ny lagman

Regeringen har den 16 april utnämnt Margareta Hansson att vara hovrättslagman i Hovrätten över Skåne och Blekinge.

Foto © MoniqueRodriguez

Ny tidsobestämd påföljd

Den 15 april trädde en ny tidsobestämd frihetsberövande påföljd, säkerhetsförvaring, i kraft. Påföljden ska enligt regeringen stärka samhällets skydd mot personer med hög risk för återfall i allvarlig brottslighet.

Ny statssekreterare i Justitiedepartementet

Regeringen har utsett Karin Sedvall till ny statssekreterare hos justitieminister Gunnar Strömmer.

Jurist blir chef för Revisorsinspektionen

Regeringen har anställt juristen Anders Ahlgren som direktör och myndighetschef för Revisorsinspektionen.

DOMARBLOGGEN

Domstolen och om-händertagande av barn

Vilken är domstolens roll när ett barn omhänder-tas? Om det handlar veckans inlägg på Söder-törns tingsrätts domarblogg.

Åtal för mord i Sigtuna

Åklagaren har väckt åtal mot en 51-årig man för mord på en kvinna som anträffades död i en vak i Sigtunafjärden i januari 2015.

Lindahl i samarbete om mänskliga rättigheter

Raoul Wallenberg Institute of Human Rights and Humanitarian Law (RWI) och Advokatfirman Lindahl har ingått ett strategiskt partnerskap för att stärka tillämpningen av mänskliga rättigheter och rättsstatens principer.

Ny MP för MAQS

MAQS Advokatbyrå har utsett Jonas Blomquist till ny Managing Partner för byråns Malmökontor.

Framtidens jurister i fokus på Juridicums utbildningsdag

Nyligen samlades Juridiska fakulteten i Stock-holm till en utbildningsdag med fokus på jurist-programmets framtida inriktning. Med utgångs-punkt i både studentperspektiv och arbetsmark-nadens behov, diskuterades hur utbildningen kan fortsätta utvecklas i takt med samhället.

Foto Anna Hansen

Nya justitieråd i HD

I dag tillträder Erik Lindberg och Tobias Eriksson som nya justitieråd i Högsta domstolen.

Juristprofessor kritisk mot regeringen

Regeringen stressar fram bristfälliga lagar och tar inte hänsyn till vad Lagrådet framför i de olika lagstiftningsärendena. Det menar professor Joakim Nergelius.

Foto Doug Olson

Medgiven talan av region prövas igen

I ett mål om vårdingrepp vid förlossning medgav en region betalningsskyldighet men förnekade ansvar för en påstådd kränkning av grundlägg-ande fri- och rättigheter. Högsta domstolen slog fast att ett sådant orent medgivande inte hindrar domstolsprövning. Nu prövas målet återigen i tingsrätten.

Foto Hans Christiansson

Aktivt arbete mot välfärdsbrott

Över 22 miljoner kronor i felaktiga utbetalningar har stoppats eller återkrävts av Uppsala kommun under 2025. Resultaten uppges vara en följd av ett mer systematiskt arbete för att stoppa välfärdsbrott tidigare i systemen.

Åtalas för mord i Norrköping

Åklagaren har väckt åtal mot två personer för inblandning i mordet på en 23-årig man som sköts i ett parkeringsgarage i Norrköping den 19 december 2024. En 22-årig man åtalas för mord och grovt vapenbrott, och en 30-årig man åtalas för medhjälp till mord.

Foto Leif Ingvarson

Jurist blir chef för Kriminalvården

Regeringen har utsett Rikard Jermsten till ny generaldirektör och chef för Kriminalvården. Anställningen gäller från och med den 11 maj 2026 till och med den 31 maj 2032.

Vinge samarbetar med XO Foundation

Vinge har inlett ett pro bono-samarbete med XO Foundation i syfte att stötta nästa generations entreprenörer.

DOMARBLOGGEN

Vad händer efter huvudförhandlingen?

Om domarens arbete efter det att huvudförhandlingen är avslutad handlar det senaste inlägget på Domarbloggen.

Foto Roland Magnusson

Åtalas för omfattande stölder av motorcyklar

Åtta personer har i dag åtalats för delaktighet i stölder av närmare 70 motorcyklar och fyrhjulingar i Dalarna och andra delar av Mellansverige. Utredningen visar att fordonen har transporterats till Polen i en organiserad verksamhet. Sammanlagt är de stulna fordonen värda omkring fem miljoner kronor.

Ny delägare i Hammar-skiöld

Advokatfirman Hammar-skiöld har rekryterat Martin Järvengren som ny partner inom firmans verksamhet för finansiell reglering.

Foto jagen51

Ökat fokus på arbetslivskriminalitet

Under 2025 ökade de myndighetsgemensamma kontrollerna kraftigt, vilket ledde till fler upp-täckta brottsupplägg och ekonomiska oegentligheter. Totalt stoppades eller krävdes 187 miljoner kronor tillbaka.

Foto Snowing

Femton nya domare

Regeringen har den 1 april utnämnt femton nya domare.

Foto MICHAEL KUELBEL

Arbete för mer oberoende domstolar

Domstolsverket redovisar nu ett regerings-uppdrag om förberedelserna inför den så kallade oberoendereformen. Från den 1 april 2027 blir Domstolsverket en styrelsemyndighet, Domstolsstyrelsen, ledd av en styrelse där en majoritet av ledamöterna är eller har varit ordinarie domare.

MAQS:s fondteam nyanställer

MAQS Advokatbyrå har rekryterat Therese Virgin, specialist inom fonder, investeringar och privat M&A.

Jag vill ha daglig bevakning av juridiska
nyheter från InfoTorg Juridik.
 
E-post: 
 
 
 
OBS! Om du loggar in kan du lägga upp ett
personligt urval för ditt Nyhetsbrev.
 
Logga in och lägg upp ett Nyhetsbrev.
» Logga in automatiskt

Du behöver vara inloggad för att läsa artikeln

» Logga in automatiskt