GDPR-bötesräknare
Uppskatta potentiell bötesexponering baserat på din omsättning, typ av brott och allvarsgrad. Bygger på faktiska IMY-sanktionsbeslut 2023–2026.
Detta är en uppskattning baserad på IMY-precedents 2023–2026. Faktiska böter avgörs av IMY case-by-case utifrån omständigheterna i det enskilda fallet, samarbete med myndigheten, och vidtagna åtgärder.
Om GDPR-böter i Sverige
GDPR artikel 83 definierar två nivåer av maxböter: upp till €10 miljoner (eller 2 % av global omsättning) för brott mot art. 8, 11, 25–39, 42 och 43, och upp till €20 miljoner (eller 4 % av global omsättning) för de allvarligaste brotten mot grundläggande principer, rättigheter och dataöverföringar.
IMY (Integritetsskyddsmyndigheten) är Sveriges tillsynsmyndighet och utfärdar sanktioner efter en helhetsbedömning som inkluderar: brottets karaktär och svårighetsgrad, graden av samarbete, vidtagna åtgärder, om brottet är isolerat eller systematiskt, och organisationens storlek.
Läs mer om GDPR-statistik och IMY:s sanktionsbeslut i vår genomgång av GDPR-statistik 2026.
Alla IMY-precedents i räknaren
| Bolag | Böter | År | Sammanfattning | Källa |
|---|---|---|---|---|
| Google LLC | 52,0 MSEK | 2020 | Brister i hanteringen av rätten att avindexeras (art. 17). Ursprunglig avgift 75 MSEK, nedsatt till 52 MSEK av förvaltningsrätten | IMY— IMY-beslut för Google LLC (öppnas i ny flik) |
| Spotify AB | 58,0 MSEK | 2023 | Bristfällig transparens kring registrerades tillgångsrätt (art. 12, 15). Avgift 58 MSEK; nedsatt till 40 MSEK av förvaltningsrätten 2024, men återställd till 58 MSEK av Kammarrätten 2025 | IMY— IMY-beslut för Spotify AB (öppnas i ny flik) |
| Hoist Finance AB | 34,0 MSEK | 2024 | Saknat biträdesavtal + obehörig tredjelandsöverföring av kunddata | IMY— IMY-beslut för Hoist Finance AB (öppnas i ny flik) |
| IDS Scheer Sverige AB | 4,2 MSEK | 2023 | Utebliven DPIA vid implementation av HR-system med känsliga personuppgifter | IMY— IMY-beslut för IDS Scheer Sverige AB (öppnas i ny flik) |
| Hemnet AB | 3,5 MSEK | 2022 | Cookies och spårpixlar sattes innan samtycke gavs av besökare | IMY— IMY-beslut för Hemnet AB (öppnas i ny flik) |
| Kronofogdemyndigheten | 2,0 MSEK | 2022 | Ofullständig registerförteckning och utebliven DPIA för betalningsregister | IMY— IMY-beslut för Kronofogdemyndigheten (öppnas i ny flik) |
| Livsmedelsverket | 400 KSEK | 2022 | Bristfällig registerförteckning — saknade ändamål och lagringstider | IMY— IMY-beslut för Livsmedelsverket (öppnas i ny flik) |
Samtliga poster är svenska IMY-sanktionsbeslut och kan verifieras i IMY:s register över beslut om sanktionsavgift.
Var räknaren kommer från
Multipliers och baseRange-värden är kalibrerade mot faktiska IMY-beslut och den europeiska böteskalkylmodellen (EDPB WP253). Beräkningen tar hänsyn till GDPR:s statutoriska maxgränser (art. 83) och klämmer estimaten inom historiska spann för respektive brottstyp.
Den här kalkylatorn uppskattar en risk — den tittar inte på din webbplats. En gratis skanning visar vilka av bristerna ovan som faktiskt finns hos dig, prioriterade efter allvar.
Vad kalkylatorn inte kan se
- Om spårningsskript laddas före samtycke på din sajt
- Om din cookie-banner faktiskt blockerar spårning
- Om din integritetspolicy uppfyller art. 13–14
- Om personuppgifter överförs till tredje land (Schrems II)
Inget kreditkort · Gratis att börja · Byggt för svenska sajter
Vanliga frågor
- Hur stora kan GDPR-böterna bli?
- GDPR artikel 83 har två nivåer. För de allvarligaste överträdelserna — till exempel brott mot grundläggande principer eller registrerades rättigheter — upp till 20 miljoner euro eller 4 procent av koncernens globala årsomsättning, beroende på vilket som är högst. För övriga överträdelser gäller 10 miljoner euro eller 2 procent.
- Är beräkningen en prognos för vad vi faktiskt skulle få betala?
- Nej. Verktyget ger en storleksordning utifrån de lagstadgade taken och din omsättning. Den faktiska sanktionsavgiften bestäms av tillsynsmyndigheten som väger in faktorerna i artikel 83.2 — överträdelsens allvar och varaktighet, om den var uppsåtlig, vilka åtgärder ni vidtagit, tidigare överträdelser och graden av samarbete. Se siffran som ett riskmått, inte en förutsägelse.
- Vem beslutar om sanktionsavgifter i Sverige?
- Integritetsskyddsmyndigheten (IMY) är svensk tillsynsmyndighet för GDPR och beslutar om sanktionsavgifter. Vid gränsöverskridande behandling samordnas ärendet med övriga europeiska dataskyddsmyndigheter.