Hoppa till innehåll

Compliance & lag

GDPR 8 år: lärdomar från 2018–2026 för svenska företag

Senast uppdaterad: 2026-05-23

8 min läsningAv Simon Forsell, grundare av Northverify

Snabbsvar

GDPR trädde i kraft den 25 maj 2018. Under åtta år har EU:s tillsynsmyndigheter utfärdat böter på totalt över 5,8 miljarder euro — det faktiskt betalade beloppet är lägre eftersom många beslut överklagas och sätts ned. I Sverige är de mest kända besluten IMY:s sanktioner mot Google (2020) och Spotify (2023). Det enskilt vanligaste brottet är otillåten spårning via tredjepartsskript — ett tekniskt problem med ett tekniskt enkelt svar.

Skanna din webbplats — gratis

Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.

Kör en gratis scan

Den 25 maj 2018 trädde dataskyddsförordningen i kraft i hela EU. Det var en dag som de flesta organisationer minns med blandade känslor: panik, hastigt skrivna integritetspolicyer, cookie-banners som dök upp överallt och ett aldrig sinande flöde av e-postmeddelanden med rubriken "Vi värnar om din integritet".

Åtta år senare är GDPR inte längre ett projekt — det är en grundläggande del av hur europeiska företag måste driva sin verksamhet. Men det är också tydligt att resan inte är slut. Tillsynen hårdnar. Böterna når nya rekordnivåer. Och tekniken som orsakar de flesta brotten — spårningsskript, tredjepartsintegrationer, AI-baserade system — fortsätter att bli mer komplex.

Den 25 maj 2026 fyller GDPR åtta år. Det är ett naturligt tillfälle att ta ett steg tillbaka och titta på vad vi faktiskt lärt oss.


GDPR i siffror: 2018–2026

Åtta år av dataskyddstillsyn har genererat imponerande siffror — på gott och ont.

EU-total: Tillsynsmyndigheter i EU/EES har utfärdat böter på totalt över 5,8 miljarder euro sedan maj 2018. Det faktiskt betalade beloppet är lägre eftersom många stora beslut överklagas och sätts ned. Meta (via irländska DPC) står för de största enskilda besluten. Trenden är dock tydlig: tillsynen har blivit mer aktiv för varje år.

Cookies och spårning i fokus: I Frankrike har CNIL utfärdat över 139 miljoner euro i cookie-relaterade sanktioner 2022–2024, vilket illustrerar hur tillsynen kring samtycke och spårning skärpts i hela EU. De lagstadgade takbeloppen är kända: upp till 20 miljoner euro eller 4 % av global årsomsättning för de allvarligaste överträdelserna (Art. 83.5), och upp till 10 miljoner euro eller 2 % (Art. 83.4).

Sverige: De två mest kända svenska sanktionerna är IMY:s beslut mot Google 2020 — ursprungligen 75 MSEK, nedsatt till 52 MSEK efter överklagande — för bristande hantering av rätten att bli bortglömd (Art. 17), och mot Spotify 2023 (58 MSEK) för otillräcklig transparens kring registerutdrag och information (Art. 13–15). I övrigt fokuserar IMY:s tillsyn på otillåten spårning utan samtycke, bristande cookie-samtycke och säkerhetsbrister som leder till dataläckor. Enskilda beslut och belopp finns i IMY:s beslutsregister (imy.se/tillsyn).

Läs mer om IMY:s tillsyn i vår artikel om IMY-sanktioner 2025–2026.


5 lärdomar från 8 år med GDPR

1. Cookies utan samtycke är fortfarande det vanligaste — och dyraste — misstaget

Det är anmärkningsvärt. Åtta år efter att GDPR trädde i kraft, och flera år efter att både IMY och EDPB publicerat vägledning om samtycke och så kallade dark patterns, är otillåten spårning via tredjepartsskript fortfarande den vanligaste ärendetypen hos IMY.

Problemet är tekniskt till sin natur: en cookie-banner som ser ut att fungera men som faktiskt inte blockerar Meta Pixel, Google Analytics eller Hotjar tills besökaren har samtyckt. Det är inte ett juridiskt misstag — det är ett implementationsmisstag.

Många av de organisationer som granskats av IMY var inte okunniga om GDPR — de hade cookie-banners. De fungerade bara inte.

Lärdom: En cookie-banner är inte detsamma som ett korrekt implementerat cookie-samtycke. Teknisk verifiering krävs, inte bara juridisk granskning.

2. Meta Pixel-trenden (2024–2025): hälsodata är den farligaste kombinationen

Meta Pixel har lagt grunden för en hel kategori av dataskyddsärenden. Mönstret är konsekvent: en organisation med hälsorelaterat innehåll eller känsliga produktkategorier installerar Meta Pixel via Google Tag Manager. Pixeln skickar köpdata — inklusive produktnamn och kategorier — till Meta utan att organisationen fullt ut förstår vad som skickas eller till vem.

När köpdata avser hälsoprodukter, receptfria läkemedel eller livsuppehållande utrustning kategoriseras det som känsliga uppgifter under GDPR Art. 9 — och kräver explicit samtycke eller annan stark rättslig grund. Att missa den distinktionen kan bli dyrt, särskilt för aktörer inom hälsa och apotek.

Lärdom: Meta Pixel och liknande konverteringsspårning kräver noggrann konfiguration — inte bara samtycke för cookies i allmänhet. Alla händelse-parametrar (event parameters) som skickas måste granskas mot känslighetskriterierna i Art. 9.

3. Säkerhetsbrister är det näst vanligaste brottet — och har det snabbaste eskaleringsförloppet

Personuppgiftsincidenter orsakade av otillräcklig säkerhet är det näst vanligaste brottet och har den kortaste vägen från incident till sanktion. Läckor där kunddata exponerats på grund av bristande tekniska skyddsåtgärder är en återkommande ärendetyp hos IMY.

Till skillnad från cookie-brister som ofta börjar med en anmälan från en privatperson, leder säkerhetsincidenter ofta direkt till ett IMY-ärende via den obligatoriska 72-timmarsanmälan. Organisationen anmäler incidenten — och inleder därmed IMY:s granskning av hur incidenten uppstod och om säkerhetsåtgärderna var tillräckliga.

Lärdom: 72-timmarsanmälan om personuppgiftsincidenter är obligatorisk — men den som anmäler bör förstå att anmälan också inleder en potentiell tillsyn. Förebygg incidenten med tekniska och organisatoriska skyddsåtgärder (Art. 32) istället för att bara ha en anmälningsrutin.

4. Transparens-brist kan kosta mer än spårnings-brister

Spotify-beslutet från 2023 — 58 MSEK — handlade inte om cookies eller Meta Pixel. Det handlade om att Spotifys användare inte fick tillräcklig information om hur deras personuppgifter användes, vem de delades med och hur länge de lagrades. En transparent integritetspolicy med specifik information om ändamål, rättslig grund och lagringstider är inte bara ett formellt krav — det är ett substantiellt skydd mot en av de dyraste sanktionskategorierna.

Lärdom: En generisk integritetspolicy är inte GDPR-kompatibel. Art. 13–14 kräver specifik information om varje behandlingsaktivitet — och tillsynsmyndigheterna kontrollerar detta allt mer noggrant.

5. SMB drabbas alltmer — stora böter är inte längre bara för techgiganterna

Det finns en utbredd missuppfattning att GDPR-böter är ett problem för Meta, Google och Amazon — inte för svenska SMB. Det stämde kanske 2018–2021. Det stämmer inte längre.

IMY:s tillsyn riktar sig i ökande grad även mot mindre företag. Böterna är proportionella mot global omsättning (max 4 % av global årsomsättning eller 20 miljoner euro, det högre beloppet, enligt Art. 83.5), men det finns inget undantag för små företag. En e-handlare med begränsad omsättning som kör Meta Pixel utan samtycke riskerar fortfarande en kännbar sanktionsavgift — plus IMY:s kostnader.

Lärdom: GDPR-compliance är inte valfritt för SMB. Prioritera det tekniska grundskyddet: cookie-samtycke, integritetspolicy och PUB-avtal med leverantörer. Det tar en eftermiddag och kostar i princip ingenting jämfört med en IMY-sanktion.

Läs mer om vad GDPR innebär för svenska SMB i vår checklista.


Vanliga brister bakom svenska GDPR-ärenden

Utöver de stora, uppmärksammade besluten återkommer ett antal brister som de flesta organisationer kan känna igen sig i. IMY:s tillsyn rör bland annat:

Cookie-banners som inte matchar tekniken. Ett vanligt mönster är att cookie-bannern aktiverar spårningsskript för alla besökare oavsett om de samtyckt eller inte — ett gap mellan vad bannern kommunicerar visuellt och vad som faktiskt sker tekniskt.

Marknadsföringscookies utan aktiv opt-in. Att sätta marknadsföringscookies utan ett aktivt, informerat samtycke är en återkommande brist. Inte ens publicistisk verksamhet ger undantag från cookie-samtyckeskraven.

"Cookie walls". När besökare tvingas acceptera marknadsföringscookies för att över huvud taget se innehållet är samtycket inte frivilligt — och därmed ogiltigt.

Bristande rättslig grund och information i offentlig sektor. Även myndigheter och kommuner omfattas: hantering av personuppgifter utan tillräcklig rättslig grund eller bristfällig information till de registrerade är en återkommande fråga, vilket visar att offentlig sektor inte är undantagen.

Delning av kunddata för reklam utan information. Att dela kunduppgifter med tredje parter som Meta och Google för reklamsyften utan att informera de registrerade är särskilt känsligt inom exempelvis finanssektorn.

Enskilda beslut och belopp finns i IMY:s beslutsregister (imy.se/tillsyn). Läs mer om IMY:s tillsyn i vår artikel om GDPR-statistik för 2026.


Vad förändras 2026?

GDPR fyller 8 år men compliance-ytan utökas snarare än krymper. Tre stora förändringar präglat 2026:

EAA — Tillgänglighetslagen gäller sedan 28 juni 2025. EU:s tillgänglighetsdirektiv (European Accessibility Act) är implementerat i svensk lag och ställer krav på att digitala produkter och tjänster uppfyller WCAG 2.1 AA. Post och telestyrelsen (PTS) är tillsynsmyndighet. Organisationer som ännu inte genomfört sin tillgänglighetsgranskning är sent ute — men det är inte för sent att börja. Läs mer i vår EAA-slutchecklista.

NIS2 — skärpt tillsyn under 2026. NIS2-direktivet, implementerat i Sverige via Cybersäkerhetslagen (CSL) från 2025, innebär att fler sektorer och organisationer nu omfattas av krav på incidentrapportering och tekniska skyddsåtgärdar. Tillsynsmyndigheterna (MSB, PTS, Finansinspektionen, Socialstyrelsen m.fl.) genomför de första systematiska granskningarna under 2026.

GDPR:s revidering är på väg. EU-kommissionen presenterade 2025 en rapport om GDPR:s genomförande och effektivitet. Slutsatsen var att förordningens grundprinciper håller men att procedurreglerna för gränsöverskridande tillsyn behöver harmoniseras. En revision av procedurregler väntas 2027–2028 — innehållet i GDPR förändras inte, men hanteringen av ärenden som berör flera länder effektiviseras.


Vad förbereder vi för 2030?

Mot 2030 är det tre trender som compliance-ansvariga bör ha på radarn:

AI Act + GDPR = dubbelt compliance-krav. AI Act börjar tillämpas fullt ut 2026–2027. För alla som använder AI-system som behandlar personuppgifter — och det är de flesta organisationer med AI-funktioner — gäller dubbla krav: GDPR:s regler om rättslig grund och transparens, och AI Acts krav på riskklassificering och mänsklig kontroll. Dessa överlappande regelverk kräver ett samordnat compliance-arbete.

Biometriska data och känsliga kategorier i fokus. Ansiktsigenkänning, röstanalys och andra biometriska applikationer expanderar snabbt — men klassificeras som känsliga uppgifter under GDPR Art. 9 och kräver explicit samtycke eller stöd i lag. Tillsynsmyndigheterna prioriterar detta område inför 2027.

Dataöverföringar till tredjeland under press. EU-US Data Privacy Framework (DPF) löper risk att utmanas juridiskt igen, på samma sätt som Privacy Shield föll 2020. Organisationer som förlitar sig uteslutande på DPF som skyddsåtgärd bör ha en backup-plan i form av standardavtalsklausuler (SCCs) och eventuellt datalagring inom EU.

Använd vårt GDPR-bötesräknare-verktyg för att uppskatta er riskexponering baserat på omsättning och identifierade brister.


Vad bör du göra idag?

GDPR-jubileet är ett naturligt tillfälle att göra en snabb teknisk kontroll av er webbplats. Det tar bara några minuter.

Northverifys gratis webbplatsskanner kontrollerar om er cookie-banner faktiskt blockerar tredjepartsskript tills samtycke givits, om er integritetspolicy uppfyller informationskraven i Art. 13–14, och om ni har de mest grundläggande tekniska skyddsåtgärderna på plats.

Åtta år av GDPR har lärt oss att de flesta organisationer som drabbas av IMY-tillsyn inte har agerat i ond tro — de har haft brister som de inte kände till. En teknisk scan identifierar dem innan IMY gör det.

Skanna din webbplats gratis →

Skanna din webbplats — gratis

Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.

Kör en gratis scan

Relaterade artiklar