IMY-sanktioner: så ser tillsynen ut 2025–2026
Senast uppdaterad: 2026-08-08
Snabbsvar
Skanna din webbplats — gratis
Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.
Kör en gratis scanOm den här sammanställningen
Den här artikeln beskriver mönstren i IMY:s GDPR-tillsyn — inte en fullständig förteckning över enskilda beslut. Enskilda ärenden, belopp och diarienummer ska alltid verifieras mot IMY:s officiella beslutsregister, eftersom överklagade beslut kan ändras av domstol. Senast uppdaterad: augusti 2026.
IMY (Integritetsskyddsmyndigheten) har de senaste åren skiftat fokus från enstaka incidenter mot strukturella brister hos etablerade aktörer. De tyngsta ingripandena träffar organisationer som känt till en brist men inte åtgärdat den, och branscher där personuppgiftsbehandlingen är central — e-handel, hälsovård och digitala tjänster.
Den här artikeln går igenom de återkommande brist-kategorierna, vilka branscher som granskas mest, och vad du konkret kan göra för att minska risken. För officiella beslut och exakta belopp hänvisar vi genomgående till IMY:s eget register.
De vanligaste bristerna i IMY:s tillsyn
Otillåten spårning utan giltigt samtycke
Den enskilt vanligaste orsaken till IMY-ingripanden är att spårningsskript aktiveras utan giltigt samtycke. Meta Pixel, Google Analytics, Google Ads, TikTok Pixel och liknande skript är de mest förekommande i IMY:s tillsynsbeslut.
Det tekniska mönstret är välkänt: skripten laddas via Google Tag Manager och aktiveras automatiskt när sidan laddas — oavsett om besökaren klickat Acceptera i cookie-bannern. Antingen är GTM-konfigurationen felaktig, eller så används "consent mode" utan att skripten faktiskt blockeras.
Ett extra allvarligt fall är när känsliga uppgifter (Art. 9) — till exempel hälso- eller läkemedelsdata — läcker till tredjepartsskript. Då är den rättsliga tröskeln högre och en eventuell sanktion eskalerar snabbt. Detta har varit ett återkommande tema i granskningen av hälsorelaterad e-handel.
Bristande cookie-samtycke
Cookie-banners som inte uppfyller kraven är en annan vanlig orsak. Typiska fel:
- Förinbockade rutor för marknadsförings- eller analyscookies
- "Cookie wall" — krav på samtycke för att ens besöka webbplatsen
- Avböj-alternativ som kräver fler klick eller är svårare att hitta än Acceptera
- Samtycke som inte är knutet till specifika ändamål utan formuleras globalt
IMY genomförde under 2024–2025 riktade granskningar av cookie-samtycke hos flera svenska aktörer. De officiella besluten — inklusive vilken typ av åtgärd (kritik, föreläggande eller sanktionsavgift) och eventuella belopp — finns i IMY:s beslutsregister.
Otillräcklig säkerhet
Bristande teknisk säkerhet som leder till dataläcka är den tredje stora kategorin — exempelvis personuppgifter som exponeras via en osäkrad API-endpoint eller felkonfigurerad lagring. NIS2-regleringen skärper kraven på säkerhetsåtgärder för organisationer över tröskelvärdet, och tillsynen på säkerhetsområdet väntas öka.
Transparens och information
GDPR Art. 13/14 kräver att registrerade informeras om hur deras uppgifter behandlas, på ett tydligt och begripligt sätt vid insamlingstillfället. Ett uppmärksammat exempel är IMY:s beslut mot Spotify 2023 (58 MSEK), som gällde att informationen kring hantering av begäran om registerutdrag (Art. 15) var otillräcklig.
Branscher som granskas mest
E-handel är en av de mest aktivt granskade sektorerna. Butiker hanterar finansiell data, spårningspixlar är djupt integrerade i marknadsföringsflöden, och tredjepartsintegrationer (betalning, analys, annonsering) skapar komplexa dataflöden som är svåra att kartlägga.
Hälsovård har den högsta inneboende risken, eftersom hälsodata klassificeras som känsliga uppgifter (Art. 9) med strängare krav. Digitala tjänster granskas för transparens, samtycke och automatiserat beslutsfattande.
Hur du undviker att bli nästa
1. Teknisk cookie-kontroll
Kontrollera att inga spårningsskript laddas innan besökaren samtyckt. Det räcker inte att ha en cookie-banner — du måste verifiera tekniskt att GTM, Meta Pixel och Google Analytics faktiskt blockeras för besökare som valt bort. Se cookie-banner-guiden för 2026 för konkreta implementeringsexempel.
2. Incidentberedskap
Ha en dokumenterad rutin för personuppgiftsincidenter innan en incident inträffar. GDPR Art. 33 kräver anmälan till IMY inom 72 timmar. Rutinen ska definiera vem som beslutar om anmälan, vad som ska dokumenteras, och hur de drabbade ska informeras (Art. 34). Se vår guide för incidentanmälan.
3. Teknisk scan av er webbplats
De flesta IMY-ingripanden mot mindre företag utlöses av tekniska brister som är fullt identifierbara med ett automatiserat scan-verktyg. Kör Northverify gratis — skanningen är vanligtvis klar inom några minuter och täcker de vanligaste orsakerna till IMY-tillsyn: cookie-brister, spårningsskript utan samtycke, säkerhetshuvuden och avsaknad av PUB-avtal.
IMY:s tillsynsteman 2026
IMY publicerar årligen en tillsynsplan. Bland de prioriterade områdena för 2026 återfinns:
AI och automatiserat beslutsfattande — granskning av GDPR Art. 22 när AI-system stödjer beslut om individer (kreditbedömning, rekrytering, medicinska rekommendationer), med krav på transparens och möjlighet till manuell prövning.
Hälsodata online — proaktiva granskningar av webbplatser som säljer hälsoprodukter, receptfria läkemedel och kost- eller träningsprodukter.
Arbetsgivarens behandling av anställdas data — fjärrarbete, platsdata, e-postövervakning och produktivitetsverktyg som samlar in beteendedata, i linje med EDPB:s riktlinjer.
IT-säkerhet och NIS2 — mer koordinerad tillsyn tillsammans med berörda myndigheter för organisationer som hanterar samhällsviktig data eller ingår i kritiska leveranskedjor.
Resurser och nästa steg
Gratis verktyg:
- GDPR-böteskalkylator — uppskatta din organisations bötesrisk utifrån omsättning och brottstyp
- Skanna din webbplats gratis — identifiera de vanligaste tekniska IMY-riskorsakerna
Guider:
- Personuppgiftsincident: anmäl till IMY inom 72 timmar
- GDPR-statistik 2026
- Cookie-banner GDPR 2026: IMY:s krav
Officiella källor:
- IMY:s beslutsregister — alla officiella beslut, belopp och diarienummer
- IMY:s tillsynsplan — aktuella prioriterade områden
Skanna din webbplats — gratis
Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.
Kör en gratis scanRelaterade artiklar
GDPR-statistik 2026: 7,1 miljarder EUR i böter och 443 dataläckor per dag
Verifierad genomgång av GDPR-böter (7,1 mdr EUR), 443 incidenter per dag, och tillsynstrender 2026. Primärkällor och svenska sanktionsfall.
Personuppgiftsincident: anmäl till IMY inom 72 timmar — komplett guide 2026
Steg-för-steg-guide för att hantera personuppgiftsincident enligt GDPR Art. 33: 72-timmarsregeln, riskbedömning, anmälan till IMY, kommunikation till registrerade och färdig incidentrapport-mall.
Cookie banner enligt GDPR 2026 — IMY:s krav, dark patterns och färdiga exempel
Komplett guide till GDPR-kompatibla cookie banners för svenska webbplatser. IMY:s 2025-tillsyn mot ATG, Aller Media och Warner Music, dark patterns att undvika, LEK-krav, och konkreta exempel på korrekt design.