2026年第2四半期(Q2)のGDPR制裁金は2億2,587万9,175ユーロ(2億6,059万ドル)に達し、Q1の6,818万ユーロから約230%増加。上半期の累計は約2億9,500万ユーロとなった。 国別ではオランダが1億25万ユーロで首位。Yango運営会社MLU B.V.への1億ユーロ制裁が全体を押し上げ、報告総額の約49%を占めた。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did Finbold’s August 20, 2026 research reveal about the surge in GDPR enforcement during the second quarter of 2026—including the total. Article summary: Finbold’s August 20 research found that GDPR enforcement accelerated sharply in Q2 2026: authorities issued €225.88 million ($260.59 million) in fines, about 230% more than Q1’s €68.18 million, taking first-half penaltie. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Finboldが2026年8月20日に公表した調査によると、欧州のデータ保護当局などが2026年第2四半期(Q2)に科したGDPR関連の制裁金は、合計2億2,587万9,175ユーロ(2億6,059万ドル)に達した。第1四半期(Q1)の6,818万ユーロ(7,363万ドル)と比べると、約230%の増加となる。これにより、2026年上半期の累計は約**2億9,500万ユーロ(3億4,050万ドル)**に達した。
Q2の制裁金を日割りにすると、企業は平均で1日あたり約**248万ユーロ(286万ドル)**を支払った計算になる。
国別ではオランダが1億25万ユーロで最大となり、報告された総額の約49%を占めた。フランスは5,200万ユーロ、イタリアは4,550万ユーロ、英国は約1,800万ユーロで続いた。
オランダの数字を大きく押し上げたのが、配車サービス「Yango」の運営会社である**MLU B.V.**への1億ユーロの制裁だ。MLU B.V.は、旧Ridetech International B.V.の後継企業にあたる。
オランダのデータ保護当局は、フィンランドとノルウェーの利用者・ドライバーに関する個人データが、十分な保護措置なしにロシアへ移転されたと判断した。適切なGDPR上の保護措置が整わない限り、データ移転を停止するよう命じている。
この案件が示すのは、EUの標準契約条項(SCC)を締結しているだけでは、国際的なデータ移転の問題を解消できない場合があるという点だ。
報道によると、オランダ当局は、ロシア側から暗号鍵にアクセスできる可能性や、オランダとロシアにまたがる共通の経営体制などを考慮した。こうした状況は、データへのアクセスや個人の再特定をめぐるリスクにつながる可能性がある。
オランダ当局の説明では、欧州経済領域(EEA)外の第三国へ個人データを移転するには、十分な保護水準、適切な保護措置、または特定の例外が必要になる。SCCはそのための選択肢の一つだが、実際の移転先の法制度や技術環境を踏まえ、保護が現実に機能しているかを確認しなければならない。
フランスの制裁金総額は5,200万ユーロだった。主な案件には、重大な情報漏えいをめぐるFREE MOBILEへの2,700万ユーロ、親会社FREEへの1,500万ユーロの制裁が含まれる。また、医療データに関する侵害を理由に、IQVIA Operations Franceにも1,500万ユーロの制裁金が科された。
これらの案件は、機微な情報を適切に保護できなかった場合の金銭的リスクを浮き彫りにする。同時に、データ処理やセキュリティの責任が企業グループ内で分担されていても、関連会社にまたがって責任を問われる可能性を示している。
イタリアの制裁金は合計4,550万ユーロ。最大の案件は、顧客の銀行データ保護に不備があったとして、Intesa Sanpaoloに科された3,180万ユーロの制裁だった。
このほか、銀行アプリの管理をめぐる問題で、Poste Italianeには662万ユーロ、PostePayには588万ユーロの制裁金が科された。
イタリアの案件からは、アクセス権限の管理、データガバナンス、デジタルサービスの運用プロセスが不十分な場合、金融機関が特に大きな影響を受けうることが分かる。
英国の情報コミッショナー事務局(ICO)は、年齢確認が不十分で、子どものデータを違法に処理したとして、Redditに**1,447万ポンド(1,661万ユーロ)**の制裁金を科した。
この案件は、GDPRの執行が情報漏えいや国際移転だけに限られないことを示す。子どもに関する情報を扱うプラットフォームには、年齢確認の仕組みとデータ処理に適法な根拠があり、適切な保護が提供されていることを説明できる体制が求められる。
FinboldのQ2分析では、主要な制裁案件のほぼすべてが、セキュリティ上の不備またはデータ処理の適法な根拠の欠如に関係していた。
上位10件の制裁金を見ると、メディア業界と金融業界がそれぞれ3件ずつを占めた。運輸業界とエネルギー業界はそれぞれ2件で、最大のYango案件も運輸分野に含まれる。
この傾向は、GDPR対応を単なるサイバーセキュリティ上の課題と捉える企業にとって重要だ。規制当局は、個人データを利用する根拠が適法か、保護措置が実際に機能しているか、国際移転を正当化できるか、委託先やグループ会社を適切に監督しているかを確認している。
Q2の制裁金が増えたからといって、すべての企業が同じ規模のリスクに直面するわけではない。また、今回の数字は、Finboldが公表された執行事例を集計したものであり、将来の制裁金を予測するものでもない。それでも、法務、業務、技術、組織の各領域にまたがる弱点が、大規模な制裁につながりうることは明確だ。
個人データを扱う企業は、少なくとも次の項目を点検する必要がある。
FinboldのQ2レビューが示す結論は、GDPRの執行が、データガバナンスの弱い企業にとって無視できない財務リスクになっているということだ。最大級の案件は、単発の技術的エラーだけでなく、適法な処理、セキュリティ、国際移転の保護措置、委託先や関連会社の監督といった、コンプライアンスの基盤そのものに関わっている。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年第2四半期(Q2)のGDPR制裁金は2億2,587万9,175ユーロ(2億6,059万ドル)に達し、Q1の6,818万ユーロから約230%増加。上半期の累計は約2億9,500万ユーロとなった。
2026年第2四半期(Q2)のGDPR制裁金は2億2,587万9,175ユーロ(2億6,059万ドル)に達し、Q1の6,818万ユーロから約230%増加。上半期の累計は約2億9,500万ユーロとなった。 国別ではオランダが1億25万ユーロで首位。Yango運営会社MLU B.V.への1億ユーロ制裁が全体を押し上げ、報告総額の約49%を占めた。
主要案件の焦点は、単発の技術的ミスだけではない。適法な処理根拠、セキュリティ対策、国際データ移転、年齢確認、委託先管理など、データガバナンス全体が問われている。