Euroopan tietosuojaviranomaiset määräsivät vuoden 2026 toisella neljänneksellä GDPR sakkoja yhteensä 225 879 175 euroa eli noin 2,48 miljoonaa euroa päivässä – 230 prosenttia enemmän kuin ensimmäisellä neljänneksellä. Suurin yksittäinen seuraamus oli 100 miljoonan euron sakko MLU B.V.:lle, Yango taksisovelluksen tau...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Finbold’s August 20, 2026 research reveal about the surge in GDPR enforcement during the second quarter of 2026—including the total. Article summary: Finbold reported that GDPR authorities imposed €225,879,175 ($260.59 million) in Q2 2026—about €2.48 million per day. This was roughly 230% above Q1’s €68.18 million and brought the first-half total to about €295 million. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Finboldin vuoden 2026 toista neljännestä koskevan katsauksen mukaan eurooppalainen GDPR-valvonta kiristyi huomattavasti keväällä. Tietosuojaviranomaiset määräsivät 1. huhtikuuta ja 30. kesäkuuta välisenä aikana sakkoja yhteensä 225 879 175 euroa (260,59 miljoonaa Yhdysvaltain dollaria). Keskimäärin sakkoja kertyi noin 2,48 miljoonaa euroa päivässä. Neljänneksen kokonaissumma oli noin 230 prosenttia suurempi kuin ensimmäisen neljänneksen 68,18 miljoonaa euroa, ja vuoden ensimmäisen puoliskon sakot nousivat yhteensä noin 295 miljoonaan euroon.
Lukuja on kuitenkin syytä tulkita maltillisesti. Kokonaissummaan vaikutti voimakkaasti muutama poikkeuksellisen suuri ratkaisu, joten tulos ei välttämättä tarkoita, että jokainen GDPR-rike johtaisi aiempaa suurempaan sakkoon.
| Ajanjakso | Raportoidut GDPR-sakot | Keskimäärin päivässä |
|---|---|---|
| 1. neljännes 2026 | 68,18 miljoonaa euroa | noin 757 600 euroa |
| 2. neljännes 2026 | 225,88 miljoonaa euroa | noin 2,48 miljoonaa euroa |
| 1. vuosipuolisko 2026 | noin 295 miljoonaa euroa | — |
Finboldin ensimmäistä neljännestä koskeneessa katsauksessa päivittäiseksi keskiarvoksi arvioitiin noin 757 600 euroa. Arvon perusteella tarkasteltuna valvonnan painoarvo siis kasvoi jyrkästi toisella neljänneksellä. Neljänneskohtaiset summat voivat silti vaihdella paljon yksittäisten jättisakkojen vuoksi.
Neljänneksen suurin yksittäinen tapaus oli Alankomaissa määrätty 100 miljoonan euron sakko MLU B.V.:lle, Yango-taksisovelluksen taustalla olevalle eurooppalaiselle yhtiölle. Alankomaiden tietosuojaviranomainen katsoi, että henkilötietojen siirtoihin Venäjälle liittyneet suojatoimet eivät täyttäneet GDPR:n vaatimuksia. Viranomainen määräsi yhtiön lopettamaan siirrot, jos niitä ei voida toteuttaa asetuksen mukaisesti.
Tapaus osoittaa, ettei kansainvälisissä tiedonsiirroissa riitä pelkkä muodollinen sopimus. Yrityksen on arvioitava, tarjoavatko vastaanottajamaa ja siirron käytännön järjestelyt henkilötiedoille olennaisesti vastaavan suojan kuin EU:n tietosuojasäännöt. Alankomaiden ratkaisu liittyi nimenomaan puutteellisiin takeisiin siirrettäessä tietoja EU:n ja Euroopan talousalueen ulkopuolelle.
Yango-tapauksen noin 100 miljoonan euron seuraamus vastasi noin 44 prosenttia koko toisen neljänneksen sakkomäärästä. Tämä selittää suuren osan neljänneksen jyrkästä kasvusta ja korostaa samalla rajat ylittävien tietovirtojen merkitystä yritysten taloudellisessa riskienhallinnassa.
Neljänneksen merkittäviin tapauksiin kuuluivat muun muassa seuraavat:
Redditin tapaus nostaa lasten yksityisyyden edelleen korkean riskin valvonta-alueeksi. Ikävarmistus, lasten tietojen käsittelyn lainmukaisuus ja ennakoitavia haittoja vähentävät suojatoimet voivat kaikki joutua viranomaisen tarkasteluun.
Toisen neljänneksen tapaukset eivät rajoittuneet yhteen rikkomustyyppiin. Esille nousivat erityisesti seuraavat riskit.
Tietoturvan laiminlyönnit olivat mukana useissa suurissa tapauksissa, kuten ranskalaisia teleyhtiöitä ja italialaista pankkia koskeneissa päätöksissä. Suuria henkilötietomääriä käsittelevien organisaatioiden kontrollien on vastattava tietojen arkaluonteisuutta, käsittelyn laajuutta ja toimintaympäristöä.
Käytännössä tämä tarkoittaa esimerkiksi käyttöoikeuksien hallintaa, vahvaa tunnistautumista, valvontaa, säilytysaikoja, häiriöihin reagointia ja alihankkijoiden kontrollointia – ei vain kirjallisia tietosuojaperiaatteita.
Riittämätön oikeusperuste on edelleen yksi merkittävien GDPR-sakkojen yleisimmistä syistä CMS:n GDPR Enforcement Tracker -seurannan yhteenvedon mukaan. Yritysten pitäisi pystyä yhdistämään jokainen olennainen käsittelytoiminto dokumentoituun oikeusperusteeseen ja osoittamaan, että peruste vastaa todellista toimintaa.
Yango-tapaus tekee kolmansien maiden tiedonsiirroista yhden toisen neljänneksen selkeimmistä suuren taloudellisen riskin alueista. Siirtoarvioinnissa on tarkasteltava tietojen todellista kulkua, vastaanottavia tahoja, kohdemaan viranomaisten mahdollista pääsyä tietoihin ja täydentävien suojatoimien tehokkuutta – ei ainoastaan sitä, ovatko tarvittavat vakiolausekkeet paperilla olemassa.
ICO:n Reddit-päätös korostaa ikätarkoitukseen sovitettua suunnittelua, toimivia ikävarmistusprosesseja ja perusteltua lähestymistapaa lasten henkilötietojen lainmukaiseen käyttöön.
Media- ja rahoitusalan yritykset vastasivat Finboldin erittelyssä kuudesta kymmenestä suurimmasta toisen neljänneksen sakosta. Myös teknologia-, tele- ja muut kuluttajille palveluja tarjoavat alat käsittelevät usein henkilötietoja suuressa mittakaavassa tai monimutkaisissa, toisiinsa kytkeytyvissä järjestelmissä.
Tämä ei tarkoita, että kaikilla näiden alojen yrityksillä olisi sama riskitaso. Suurin altistuminen syntyy tyypillisesti silloin, kun suuriin tietomääriin yhdistyvät käyttäytymisen profilointi, arkaluonteiset tiedot, laaja käyttäjäkunta, rajat ylittävä infrastruktuuri tai monimutkaiset kolmannen osapuolen järjestelyt.
Toisen neljänneksen valvontakuva nostaa esiin viisi käytännön painopistettä:
Raportoitu 225,9 miljoonan euron sakkomäärä osoittaa, kuinka nopeasti yksi suuri ratkaisu voi muuttaa valvonnan kokonaiskuvaa. Yango-tapauksen seuraamus muodosti lähes puolet neljänneksen sakoista, kun taas tele- ja rahoitusalan tapaukset sekä lasten tietosuojaa koskenut Reddit-päätös kertovat viranomaisten tarkastelevan sekä perustason tietoturvaa että henkilötietojen käyttötavan lainmukaisuutta.
Euroopassa toimiville yrityksille keskeinen viesti on selvä: GDPR-kontrollit on nähtävä osana koko yrityksen riskienhallintaa. Lainmukainen käsittely, tietoturva, lasten suoja ja kansainväliset tiedonsiirrot vaativat jatkuvaa testaamista sekä dokumentoitua näyttöä, joka kestää viranomaisen tarkastelun.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Euroopan tietosuojaviranomaiset määräsivät vuoden 2026 toisella neljänneksellä GDPR sakkoja yhteensä 225 879 175 euroa eli noin 2,48 miljoonaa euroa päivässä – 230 prosenttia enemmän kuin ensimmäisellä neljänneksellä.
Euroopan tietosuojaviranomaiset määräsivät vuoden 2026 toisella neljänneksellä GDPR sakkoja yhteensä 225 879 175 euroa eli noin 2,48 miljoonaa euroa päivässä – 230 prosenttia enemmän kuin ensimmäisellä neljänneksellä. Suurin yksittäinen seuraamus oli 100 miljoonan euron sakko MLU B.V.:lle, Yango taksisovelluksen taustalla olevalle eurooppalaiselle yhtiölle, henkilötietojen Venäjälle siirtämiseen liittyneistä puutteellisista suojato...
Keskeisiä valvonnan kohteita olivat tietoturvan puutteet, riittämätön oikeusperuste henkilötietojen käsittelylle, kansainväliset tiedonsiirrot sekä lasten henkilötietojen suoja.