Tilsynsmyndigheder udstedte GDPR bøder for 225,88 millioner euro i andet kvartal 2026 – cirka 230 procent mere end i første kvartal. Holland stod for 100,25 millioner euro, næsten 49 procent af den opgjorte total, primært på grund af bøden på 100 millioner euro til Yango operatøren MLU B.V.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Finbold’s August 20, 2026 research reveal about the surge in GDPR enforcement during the second quarter of 2026—including the total. Article summary: Finbold’s August 20 research found that GDPR enforcement accelerated sharply in Q2 2026: authorities issued €225.88 million ($260.59 million) in fines, about 230% more than Q1’s €68.18 million, taking first-half penaltie. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Finbolds analyse offentliggjort 20. august 2026 peger på en markant optrapning af håndhævelsen af EU’s databeskyttelsesforordning, GDPR. I andet kvartal udstedte myndighederne bøder for 225.879.175 euro (260,59 millioner dollar) – cirka 230 procent mere end de 68,18 millioner euro (73,63 millioner dollar), der blev registreret i første kvartal. Det samlede bødebeløb for første halvår af 2026 kom dermed op på omkring 295 millioner euro (340,5 millioner dollar).
Fordelt over kvartalet svarer det til cirka 2,48 millioner euro (2,86 millioner dollar) i bøder om dagen.
Holland havde det højeste opgjorte beløb med 100,25 millioner euro, svarende til knap 49 procent af totalen. Frankrig fulgte med 52 millioner euro, Italien med 45,50 millioner euro, mens Storbritannien stod for cirka 18 millioner euro.
Det hollandske beløb var næsten udelukkende drevet af en bøde på 100 millioner euro til MLU B.V., der driver transportappen Yango og er juridisk efterfølger til Ridetech International B.V. Den hollandske datatilsynsmyndighed, Autoriteit Persoonsgegevens, konkluderede, at personoplysninger om brugere og chauffører i Finland og Norge var blevet overført til Rusland uden tilstrækkelig beskyttelse. Myndigheden beordrede overførslerne standset, medmindre de kunne ske med sikkerhedsforanstaltninger, der lever op til GDPR.
Sagen illustrerer en central udfordring ved internationale dataoverførsler: Det er ikke nødvendigvis nok at anvende EU’s standardkontraktbestemmelser – også kaldet Standard Contractual Clauses eller SCC’er.
Den tilgængelige rapportering peger på, at den hollandske myndighed blandt andet så på russisk adgang til krypteringsnøgler samt en fælles nederlandsk-russisk ledelsesstruktur. Sådanne forhold kan skabe risiko for adgang til oplysningerne og for, at personer kan identificeres igen.
Autoriteit Persoonsgegevens’ vejledning fastslår, at personoplysninger kun må overføres til tredjelande, hvis landet har et tilstrækkeligt beskyttelsesniveau, eller hvis virksomheden anvender passende sikkerhedsforanstaltninger eller en specifik undtagelse. Standardkontraktbestemmelser er én mulig foranstaltning, men virksomheden skal stadig sikre, at beskyttelsen fungerer effektivt i den konkrete situation.
Frankrigs samlede bødebeløb på 52 millioner euro omfattede flere markante sager. FREE MOBILE fik en bøde på 27 millioner euro, mens moderselskabet FREE blev idømt 15 millioner euro efter et omfattende databrud. IQVIA Operations France fik desuden en bøde på 15 millioner euro for brud på reglerne om sundhedsdata.
Sagerne viser, hvor stor den økonomiske risiko kan være, når virksomheder ikke beskytter følsomme oplysninger eller ikke har effektive sikkerhedskontroller på plads. De viser også, at håndhævelsen kan ramme flere forbundne selskaber, når ansvaret for databehandling og sikkerhed er fordelt på tværs af en koncern.
Italien registrerede bøder for 45,50 millioner euro. Den største sag var en bøde på 31,8 millioner euro til Intesa Sanpaolo for mangler i beskyttelsen af kundernes bankoplysninger. Poste Italiane og PostePay fik også bøder på henholdsvis 6,62 millioner euro og 5,88 millioner euro for fejl i administrationen af bankapps.
De italienske sager understreger, at finansielle virksomheder er blandt de sektorer, der kan blive hårdt ramt, hvis adgangskontroller, datastyring eller digitale tjenester ikke beskytter kundeoplysninger tilstrækkeligt.
Storbritanniens datatilsyn, Information Commissioner’s Office (ICO), udstedte en bøde på 14,47 millioner pund (16,61 millioner euro) til Reddit for utilstrækkelig alderskontrol og ulovlig behandling af børns personoplysninger.
Sagen udvider billedet af GDPR-håndhævelsen ud over databrud og internationale overførsler. Platforme, der behandler oplysninger om børn, skal også kunne dokumentere, at deres alderskontrol og behandlingspraksis har et lovligt grundlag og giver børnene passende beskyttelse.
Finbolds gennemgang viste, at sikkerhedsbrister og manglende lovligt grundlag for behandling stod bag stort set alle de største bøder i analysen af andet kvartal.
Blandt de ti største bøder optrådte medie- og finanssektoren hver tre gange. Transport- og energisektoren stod hver for to af de ti største sanktioner, herunder den største sag i Holland mod Yango.
Mønstret er vigtigt for virksomheder, der primært opfatter GDPR-risiko som et teknisk sikkerhedsproblem. Sagerne fra andet kvartal viser, at myndighederne også undersøger de grundlæggende rammer for brugen af personoplysninger: Er behandlingen lovlig? Virker sikkerhedsforanstaltningerne i praksis? Kan internationale overførsler forsvares? Og fører virksomheden tilstrækkeligt tilsyn med partnere og koncernforbundne selskaber?
Den kraftige stigning betyder ikke, at alle virksomheder står over for samme risiko. Analysen er en opgørelse over rapporterede håndhævelsessager – ikke en prognose for fremtidige bøder. Den sender dog et tydeligt signal om, at store sanktioner kan opstå på grund af svagheder, der går på tværs af juridiske, operationelle, tekniske og organisatoriske kontroller.
Virksomheder, der behandler personoplysninger, bør især gennemgå:
Finbolds overordnede konklusion er, at GDPR-håndhævelsen udgør en væsentlig økonomisk risiko for virksomheder med svag datastyring. De største sager handlede ikke kun om enkeltstående tekniske fejl, men om grundlæggende mangler i lovlig behandling, sikkerhed, beskyttelse ved internationale overførsler og tilsyn.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Tilsynsmyndigheder udstedte GDPR bøder for 225,88 millioner euro i andet kvartal 2026 – cirka 230 procent mere end i første kvartal.
Tilsynsmyndigheder udstedte GDPR bøder for 225,88 millioner euro i andet kvartal 2026 – cirka 230 procent mere end i første kvartal. Holland stod for 100,25 millioner euro, næsten 49 procent af den opgjorte total, primært på grund af bøden på 100 millioner euro til Yango operatøren MLU B.V.
De største sager handlede især om manglende behandlingsgrundlag, sikkerhedsbrister, internationale dataoverførsler, alderskontrol og utilstrækkeligt tilsyn med tredjeparter – ikke kun om isolerede tekniske fejl.