Hoppa till innehåll
Compliance & lag

GDPR-statistik 2026: över 5,8 miljarder EUR i böter och tillsynstrender

Senast uppdaterad: 2026-05-15

11 min läsningAv Simon Forsell, grundare av Northverify

Snabbsvar

Bland IMY:s mest kända publicerade sanktioner mot svenska bolag finns boten mot Spotify (58 MSEK, 2023) för bristande transparens, och mot Google (ursprungligen 75 MSEK, 2020, senare nedsatt till 52 MSEK) i ett ärende om rätten att bli bortglömd. IMY:s tillsyn fokuserar på bristande transparens, otillåten spårning utan samtycke och säkerhetsbrister. Enskilda beslut och belopp finns i IMY:s beslutsregister (imy.se/tillsyn).

Skanna din webbplats — gratis

Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.

Kör en gratis scan

DLA Pipers återkommande GDPR Fines and Data Breach Survey beskriver ett tillsynsklimat som inte längre kan kallas "framväxande". GDPR har genom sju verksamma år gått från en formell rättsakt till en kontinuerlig finansiell risk för verksamheter med personuppgiftsbehandling — och konsekvensen av denna utveckling drabbar inte längre enbart de stora plattformsbolagen.

Bötesvolym sedan 2018

GDPR trädde i kraft den 25 maj 2018. Sedan dess har EU:s tillsynsmyndigheter ackumulerat utdömda böter motsvarande över 5,8 miljarder EUR enligt allmänt citerade sammanställningar. Antalet enskilda bötesbeslut uppgår till flera tusen enligt GDPR Enforcement Tracker (CMS Law).

Den årliga utvecklingen visar ett påtagligt mönster. Efter initialt försiktiga år (2018–2020) ökade bötesvolymen dramatiskt under 2021–2023, drivet av enstaka stora beslut mot plattformsföretag. Under senare år har den årliga totala bötesvolymen stabiliserats på en hög nivå — vilket vid första anblick kan tolkas som en avmattning, men som vid närmare granskning representerar en etablerad, hög baseline snarare än en stigande trend.

En betydande och växande andel av den totala ackumulerade bötesvolymen har utfärdats under de senaste åren. Detta indikerar att tillsynen har övergått från sporadiska, uppmärksammade fall till en operativ, hög-volym praxis.

De största enskilda besluten

Bland de största enskilda böterna de senaste åren återfinns beslut från irländska Data Protection Commission mot globala plattformsbolag för brott mot GDPR:s regler om internationell dataöverföring. Den största enskilda boten i GDPR:s historia har utdömts mot Meta av samma myndighet. Exakta belopp och beslut finns i GDPR Enforcement Tracker (CMS Law).

Antalet incidentanmälningar fortsätter att öka

Sedan GDPR:s ikraftträdande har det genomsnittliga antalet incidentanmälningar per dag i Europa fortsatt att öka, och ligger nu på hundratals anmälningar per dag. Anmälningarna har ökat tydligt jämfört med föregående år.

Den utvecklingen är värd att notera av två skäl.

För det första låg antalet anmälningar relativt stabilt under flera år, men har på senare tid ökat tydligt och brutit den tidigare stabila trenden.

För det andra är detta enbart de anmälda incidenterna. GDPR-artikel 33 kräver att personuppgiftsincidenter rapporteras till tillsynsmyndigheten inom 72 timmar, men efterlevnaden är av allt att döma ofullständig. Verkliga antalet incidenter ligger högre än rapporterade siffror. Läs vår steg-för-steg-guide om hur du anmäler en personuppgiftsincident inom 72 timmar.

En signal som CNIL själva lyfter fram i sin rapportering är att antalet storskaliga dataintrång — incidenter som påverkar ett mycket stort antal registrerade — har ökat markant de senaste åren i Frankrike. Mönstret tycks återupprepas i andra medlemsstater.

Geografisk fördelning av tillsynen

GDPR förvaltas formellt av varje medlemsstats nationella tillsynsmyndighet, men i praktiken är tillsynsvolymen kraftigt koncentrerad till några få jurisdiktioner.

Irländska Data Protection Commission har utfärdat merparten av den ackumulerade bötesvolymen sedan 2018. Förklaringen är inte att Irland har en mer aggressiv tillsynspolicy, utan att huvuddelen av de stora amerikanska teknikbolagen (Meta, Google, TikTok, LinkedIn, Apple) har sitt europeiska huvudkontor i Dublin. Genom GDPR:s så kallade one-stop-shop-mekanism hanteras gränsöverskridande ärenden av den medlemsstat där huvudverksamheten är etablerad.

Franska CNIL har under senare år påtagligt ökat sin tillsynsaktivitet i monetära termer — den totala bötesvolymen har mångdubblats jämfört med tidigare år. Det är dock värt att notera att antalet sanktioner förblev i stort sett oförändrat — utvecklingen avser därför sanktionens magnitud, inte tillsynsfrekvensen.

CNIL identifierar i sin egen rapportering tre huvudområden för sanktioner: kakor och spårning, övervakning av medarbetare, och otillräcklig datasäkerhet. Enbart de kakrelaterade sanktionerna uppgick till över 139 miljoner EUR under perioden 2022–2024, och flera av de största enskilda besluten på senare år har gällt just cookie-överträdelser.

Svenska IMY har historiskt utdömt lägre belopp än sina franska och irländska motsvarigheter. Bland de största publicerade svenska besluten finns boten mot Spotify på 58 miljoner SEK (juni 2023) för bristande transparens kring registrerades tillgångsrätt. IMY:s samlade bötesvolym redovisas årligen i myndighetens egen rapportering och i dess beslutsregister.

Vad bötfälls — och vad bötfälls inte

En genomgång av CNIL:s rapportering ger en användbar bild av vad som driver sanktionsbesluten i den jurisdiktion som på senare år haft den största monetära aktiviteten.

En stor andel av CNIL:s sanktioner avser brott mot reglerna för kakor och spårning — antingen lagring av trackers utan samtycke, otillräcklig information vid samtyckesinhämtning, eller bristande respekt för användares opt-out-val. Det är detta område som genererat de största enskilda bötesbeloppen.

Övriga sanktionsområden inkluderar:

  • Övervakning av medarbetare. CNIL har explicit uttalat att kontinuerlig videoövervakning av anställda — exempelvis vid kassaplatser eller på kontor — inte kan motiveras utom under exceptionella säkerhetsomständigheter.
  • Otillräcklig datasäkerhet. Vanliga brister inkluderar svaga lösenordsstandarder och delade användarkonton.
  • Bristande efterlevnad av registrerades rättigheter. Det vill säga underlåtenhet att svara på begäran om radering, invändning eller tillgång.
  • Otillåten elektronisk marknadsföring.
  • Felaktig hantering av barns personuppgifter, särskilt inom socialvården.

Det är värt att observera vad som inte finns i denna lista i samma utsträckning: omfattande analyser av dataöverföringar till tredje land, eller komplexa juridiska bedömningar av berättigade intressen. CNIL har prioriterat tekniskt detekterbara överträdelser där bevisföringen är okomplicerad — och där sanktionsprocessen kan hanteras inom den förenklade sanktionsprocedur som infördes 2022.

För svenska företag innebär detta att man bör ägna särskild uppmärksamhet åt de områden där upptäckt är teknisk: kakhantering, säkerhetshuvuden, samtyckesflöden, och rättigheter för registrerade.

Svenska sanktionsbeslut

IMY (Integritetsskyddsmyndigheten) har under de senaste åren utfärdat ett antal sanktionsbeslut som ger en användbar bild av vilka områden myndigheten prioriterar.

Spotify AB (juni 2023): 58 miljoner SEK. Grunden var brott mot Artikel 15 GDPR (rätt till tillgång) — Spotify hade inte tillhandahållit tillräckligt tydlig information om hur personuppgifter behandlades i samband med att registrerade utövade sin tillgångsrätt.

Profilering utan giltig rättslig grund: IMY har prövat fall där kombinationen av köpdata, surfbeteende och externa datakällor inte kunnat motiveras under berättigat intresse enligt Artikel 6.1(f) GDPR. Flera svenska beslut har uttryckligen åberopat Artikel 5.3 i ePrivacy-direktivet i sanktionsmotiveringen.

Bristande informationsplikt: ett återkommande tema är otillräcklig information till registrerade enligt Artiklarna 12, 13 och 14 GDPR — om syften, rättslig grund, mottagare av personuppgifter, eller överföringar till tredje land.

Mönstret i svenska beslut är samstämmigt: transparens och informationsplikt är det dominerande temat. IMY har historiskt sett varit mer återhållsamma än CNIL i bötesnivåer, men har på senare år visat en tydlig vilja att tillämpa det maximala bötesintervallet när omständigheterna motiverar det. Enskilda beslut och belopp finns i IMY:s beslutsregister (imy.se/tillsyn).

Implikationer för små och medelstora företag

Den mediala bilden av GDPR-tillsyn domineras av de stora bötesbesluten mot plattformsföretag. Den bilden är dock missvisande i två avseenden.

För det första är de stora bötesbesluten koncentrerade till några få jurisdiktioner (främst Irland) och några få bolag. Den volym av sanktioner som faktiskt drabbar små och medelstora företag är distribuerad över betydligt mindre belopp än de uppmärksammade plattformsböterna.

För det andra är de brister som genererar SMB-böter sällan komplexa juridiska bedömningar. Genomgången av CNIL:s praxis som redovisas ovan visar att de vanligaste sanktionsgrunderna — kakor utan samtycke, bristande informationsplikt, otillräcklig datasäkerhet — är tekniskt detekterbara. Det innebär att tillsynsmyndigheterna kan upptäcka överträdelser via automatiserade granskningar utan att behöva genomföra omfattande utredningar.

Den praktiska slutsatsen för svenska företag är att grundläggande efterlevnad är detekterbar både av tillsynsmyndigheterna och av företagen själva. De verktyg som krävs för att kontrollera om en webbplats laddar trackers före samtycke, om informationspolicyn är komplett, eller om säkerhetshuvuden är korrekt konfigurerade, är tillgängliga och vanligen icke-kostnadskrävande. Du kan exempelvis kontrollera cookies på din hemsida eller testa SSL-certifikatet gratis på några sekunder utan konto.

Den högre risken ligger inte i komplexitet utan i förbiseende: att inte regelbundet granska den tekniska efterlevnaden av webbplatsens GDPR-konfiguration. Du kan skanna din webbplats för GDPR-risker och se om trackers laddas utan samtycke — ett av de vanligaste brotten IMY sanktionerar. För en bredare bedömning kan du göra en fullständig GDPR- och säkerhetsskanning som täcker cookies, samtycke, säkerhetsrubriker, kryptering och datadelning i ett svep.

Vanliga frågor

Hur stora kan GDPR-böterna bli för ett svenskt företag?

GDPR-böter kan utdömas upp till antingen 20 miljoner EUR eller 4 procent av företagets globala årliga omsättning från föregående räkenskapsår — det högre beloppet tillämpas (Artikel 83.5). För mindre allvarliga överträdelser gäller ett lägre tak på 10 miljoner EUR eller 2 procent (Artikel 83.4). För svenska företag har IMY i praktiken utdömt allt från blygsamma belopp för mindre överträdelser till 58 miljoner SEK (Spotify, 2023) för de större fallen. De flesta beslut mot mindre företag rör betydligt lägre belopp än de uppmärksammade plattformsböterna.

Vad är största GDPR-boten någonsin?

Den största enskilda GDPR-boten har utdömts mot Meta Platforms Ireland Limited av den irländska Data Protection Commission, för otillåten överföring av personuppgifter från EU till USA. Bland de största besluten finns även flera mot globala plattformsbolag för brott mot reglerna om internationell dataöverföring. Exakta belopp och beslut finns dokumenterade i GDPR Enforcement Tracker (CMS Law).

Hur många dataintrång rapporteras i Europa varje år?

Antalet anmälda personuppgiftsincidenter i Europa uppgår till hundratals per dag och fortsätter att öka jämfört med tidigare år. Exakta siffror publiceras årligen av bland andra DLA Piper och de nationella tillsynsmyndigheterna.

Vilka områden bötfälls oftast?

Enligt CNIL:s rapportering är de vanligaste sanktionsgrunderna: kakor och spårning utan giltigt samtycke, övervakning av medarbetare, otillräcklig datasäkerhet (svaga lösenord, delade konton), och bristande efterlevnad av registrerades rättigheter (rätt till radering, tillgång, invändning).

Måste små företag följa GDPR?

Ja. GDPR gäller alla organisationer som behandlar personuppgifter om individer i EU/EES, oavsett företagsstorlek. Vissa specifika krav — såsom skyldigheten att föra ett register över behandlingar enligt Artikel 30 — gäller dock främst företag med 250 eller fler anställda, eller där behandlingen sker regelmässigt eller omfattar känsliga uppgifter. Det innebär i praktiken att de flesta SMB:er som driver webbplats omfattas av merparten av GDPR:s krav.

Hur vet jag om min webbplats är GDPR-compliant?

De vanligaste teknikrelaterade bristerna kan identifieras genom automatiserad granskning. Detta omfattar: kontroll av om trackers laddas före användarens samtycke, granskning av cookie-bannerns utformning, validering av integritetspolicyns innehåll, och tekniska säkerhetshuvuden. För djupare juridisk bedömning av behandlingsregister och rättslig grund krävs vanligen extern rådgivning.

Vad händer om man får en GDPR-bot?

Den drabbade organisationen har normalt möjlighet att överklaga beslutet till nationell domstol — i Sverige förvaltningsrätten. Under överklagandetiden gäller boten men verkställs ofta inte. Vid avslag av överklagandet är boten verkställbar. Beslut kan föras vidare upp till EU-domstolen i frågor som rör tolkning av GDPR.

Är GDPR-tillsynen på väg att lättas?

Nej, snarare tvärtom. Bötesvolymen har ökat kraftigt de senaste åren, och tillsynsmyndigheterna har etablerat en förenklad sanktionsprocedur som möjliggör snabbare beslut i tydliga fall. Den europeiska kommissionen har dock genom det så kallade Digital Omnibus-paketet öppnat för viss förenkling i specifika undantag, framförallt kopplade till AI-tillämpningar — men de centrala efterlevnadskraven kvarstår oförändrade.

Källor och metodik

Siffrorna i denna artikel bygger på allmänt tillgängliga primärkällor:

  • DLA Piper GDPR Fines and Data Breach Survey — ackumulerad bötesvolym, dagliga incidentanmälningar, jurisdiktionsfördelning
  • CNIL Sanctions and Corrective Measures (cnil.fr) — franska sanktionsbeslut, sektorsfördelning, beslutsprocedur
  • CMS Law GDPR Enforcement Tracker Report — enskilda bötesbeslut, sektoranalyser
  • IMY:s officiella beslutspublikationer och beslutsregister (imy.se/tillsyn) — svenska sanktionsbeslut
  • European Data Protection Board (EDPB) — gränsöverskridande beslut, one-stop-shop-rapporter, vägledning om samtycke och vilseledande utformning (dark patterns)
  • GDPRhub.eu — primärdokumentation av enskilda sanktionsbeslut med direkta länkar till nationella beslutstexter

Den årliga bötesvolymen är ett aggregerat värde och inkluderar inte alla nationella sanktioner som ej rapporterats publikt eller som inte ingår i DLA Pipers metodologi. Den faktiska volymen kan vara något högre.

Genomgången av svenska sanktionsbeslut omfattar endast offentliggjorda beslut. IMY har, enligt sin egen redogörelse, även hanterat sanktioner som inte publicerats publikt och vars belopp därför inte ingår i den publikt redovisade volymen.

Skanna din webbplats — gratis

Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.

Kör en gratis scan

Relaterade artiklar