GDPR myndigheter ila bøter på 225,88 millioner euro (260,59 millioner dollar) i andre kvartal 2026 – rundt 230 prosent mer enn i første kvartal. Nederland sto for 100,25 millioner euro, nesten 49 prosent av den rapporterte totalen.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Finbold’s August 20, 2026 research reveal about the surge in GDPR enforcement during the second quarter of 2026—including the total. Article summary: Finbold’s August 20 research found that GDPR enforcement accelerated sharply in Q2 2026: authorities issued €225.88 million ($260.59 million) in fines, about 230% more than Q1’s €68.18 million, taking first-half penaltie. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
GDPR-håndhevingen skjøt fart i andre kvartal 2026. Ifølge Finbolds analyse ble det ilagt bøter på 225 879 175 euro (260,59 millioner dollar) mellom april og juni. Det er rundt 230 prosent mer enn de 68,18 millioner euro (73,63 millioner dollar) som ble registrert i første kvartal. Samlet for første halvår endte bøtene på omtrent 295 millioner euro (340,5 millioner dollar).
Fordelt over kvartalet tilsvarer det rundt 2,48 millioner euro (2,86 millioner dollar) i bøter per dag.
Nederland hadde den høyeste nasjonale totalsummen, med 100,25 millioner euro – nesten 49 prosent av den rapporterte totalen. Frankrike fulgte med 52 millioner euro, Italia med 45,50 millioner euro, mens Storbritannia sto for rundt 18 millioner euro.
Den nederlandske summen ble i praksis dominert av én sak: en bot på 100 millioner euro mot MLU B.V., selskapet som driver samkjøringsappen Yango og er etterfølgeren til Ridetech International B.V. Den nederlandske personvernmyndigheten, Autoriteit Persoonsgegevens, konkluderte med at personopplysninger om brukere og sjåfører i Finland og Norge var blitt overført til Russland uten tilstrekkelig beskyttelse. Overføringene skulle stanses med mindre de kunne gjennomføres med sikkerhetstiltak som oppfylte GDPR-kravene.
Saken illustrerer en sentral utfordring ved internasjonale dataoverføringer: Det er ikke nødvendigvis nok å bruke EUs standardkontraktsbestemmelser, ofte kalt SCC-er. Ifølge tilgjengelig omtale la den nederlandske myndigheten blant annet vekt på russisk tilgang til krypteringsnøkler og delt nederlandsk-russisk ledelse. Dette kunne skape risiko for tilgang til opplysningene og for at personer ble gjenidentifisert.
Hovedregelen er at personopplysninger bare kan overføres til land utenfor EØS dersom landet har et tilstrekkelig beskyttelsesnivå, eller dersom virksomheten bruker egnede garantier eller et særskilt unntak. Standardkontraktsbestemmelser er ett mulig sikkerhetstiltak, men virksomheten må fortsatt kunne dokumentere at beskyttelsen faktisk fungerer i den konkrete situasjonen.
Frankrikes 52 millioner euro i bøter omfattet flere betydelige saker. FREE MOBILE fikk en bot på 27 millioner euro, mens morselskapet FREE ble ilagt 15 millioner euro etter et større sikkerhetsbrudd. IQVIA Operations France fikk også en bot på 15 millioner euro etter brudd som involverte helsedata.
Sakene viser hvor stor den økonomiske risikoen kan bli når virksomheter ikke beskytter sensitive opplysninger eller mangler effektive sikkerhetskontroller. De illustrerer også at håndhevingen kan omfatte flere selskaper i samme konsern når ansvar for behandling og sikkerhet er fordelt mellom nærstående selskaper.
Italia registrerte bøter på til sammen 45,50 millioner euro. Den største var en bot på 31,8 millioner euro mot Intesa Sanpaolo for mangler i beskyttelsen av kundenes bankopplysninger. Poste Italiane og PostePay fikk på sin side bøter på henholdsvis 6,62 millioner euro og 5,88 millioner euro for mangler knyttet til driften av bankapper.
De italienske sakene viser at finanssektoren er særlig utsatt når tilgangsstyring, datastyring eller digitale tjenester ikke beskytter kundeopplysninger godt nok.
Det britiske datatilsynet Information Commissioner’s Office (ICO) ila Reddit en bot på 14,47 millioner pund (16,61 millioner euro) for mangelfull alderskontroll og ulovlig behandling av barns personopplysninger.
Saken utvider bildet av GDPR-håndhevingen. Det handler ikke bare om datalekkasjer og overføringer til andre land. Plattformtjenester som behandler opplysninger om barn, må også kunne vise at alderskontrollen og behandlingen har et lovlig grunnlag og gir tilstrekkelig beskyttelse.
Finbolds gjennomgang viser at sikkerhetssvikt og manglende behandlingsgrunnlag sto bak praktisk talt alle de største bøtene i analysen av andre kvartal.
Blant de ti største bøtene var medie- og finanssektoren representert tre ganger hver. Transport og energi sto hver for to av de ti største bøtene, inkludert den største saken mot Yango.
Mønsteret er viktig for virksomheter som først og fremst ser på GDPR-risiko som et teknisk sikkerhetsspørsmål. Sakene fra andre kvartal viser at myndighetene også undersøker selve grunnlaget for databruken: om behandlingen er lovlig, om sikkerhetstiltakene virker i praksis, om internasjonale overføringer kan forsvares, og om selskapene har kontroll på leverandører og konsernstrukturer.
Den kraftige økningen betyr ikke at alle virksomheter har samme risiko, og analysen er en sammenstilling av rapporterte håndhevingssaker – ikke en prognose for fremtidige bøter. Likevel gir tallene et tydelig signal: Store bøter kan følge av svakheter som går på tvers av juridiske, operative, tekniske og organisatoriske kontrollsystemer.
Virksomheter som behandler personopplysninger, bør særlig gå gjennom:
Hovedbildet fra Finbolds gjennomgang av andre kvartal er at GDPR-håndheving er blitt en reell økonomisk risiko for virksomheter med svak datastyring. De største sakene handlet ikke bare om enkeltstående tekniske feil, men om grunnleggende mangler ved lovlig behandling, sikkerhet, internasjonale dataoverføringer og oppfølging av samarbeidspartnere.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
GDPR myndigheter ila bøter på 225,88 millioner euro (260,59 millioner dollar) i andre kvartal 2026 – rundt 230 prosent mer enn i første kvartal.
GDPR myndigheter ila bøter på 225,88 millioner euro (260,59 millioner dollar) i andre kvartal 2026 – rundt 230 prosent mer enn i første kvartal. Nederland sto for 100,25 millioner euro, nesten 49 prosent av den rapporterte totalen.
De største sakene handlet særlig om manglende behandlingsgrunnlag, sikkerhetssvikt, internasjonale dataoverføringer, alderskontroll og oppfølging av tredjeparter – ikke bare isolerte tekniske feil.