Europeiska dataskyddsmyndigheter utfärdade GDPR böter på 225 879 175 euro under Q2 2026 – cirka 2,48 miljoner euro per dag och 230 procent mer än under Q1. Den största sanktionen var en bot på 100 miljoner euro mot MLU B.V., bolaget bakom taxitjänsten Yango, för bristande skydd vid överföring av personuppgifter till...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Finbold’s August 20, 2026 research reveal about the surge in GDPR enforcement during the second quarter of 2026—including the total. Article summary: Finbold reported that GDPR authorities imposed €225,879,175 ($260.59 million) in Q2 2026—about €2.48 million per day. This was roughly 230% above Q1’s €68.18 million and brought the first-half total to about €295 million. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Finbolds genomgång av andra kvartalet 2026 visar att den europeiska tillsynen enligt GDPR tog fart ordentligt. Mellan den 1 april och den 30 juni utfärdades böter på sammanlagt 225 879 175 euro (260,59 miljoner dollar). Det motsvarar ungefär 2,48 miljoner euro (2,86 miljoner dollar) per dag.
Kvartalssumman var omkring 230 procent högre än Q1:s 68,18 miljoner euro. Därmed uppgick de totala GDPR-böterna under första halvåret 2026 till cirka 295 miljoner euro (340,5 miljoner dollar).
Samtidigt är det viktigt att sätta siffran i perspektiv: ett fåtal mycket stora beslut stod för en betydande del av totalsumman. Utvecklingen visar alltså den ekonomiska omfattningen av tillsynen, men behöver inte betyda att varje enskild bot har blivit större.
| Period | Rapporterade GDPR-böter | Ungefärligt dagligt genomsnitt |
|---|---|---|
| Q1 2026 | 68,18 miljoner euro | 757 600 euro |
| Q2 2026 | 225,88 miljoner euro | 2,48 miljoner euro |
| H1 2026 | Cirka 295 miljoner euro | – |
Finbolds sammanställning för årets första kvartal visade ett dagligt genomsnitt på cirka 757 600 euro. Värdet av tillsynen ökade därmed kraftigt under Q2, även om kvartalsstatistik kan påverkas starkt av enstaka beslut med mycket höga belopp.
Nederländerna stod för kvartalets största enskilda ärende: en bot på 100 miljoner euro mot MLU B.V., det europeiska bolaget bakom taxitjänsten Yango. Den nederländska dataskyddsmyndigheten fann brister i skyddet vid överföring av personuppgifter till Ryssland och beordrade bolaget att stoppa överföringar som inte uppfyllde GDPR:s krav.
Fallet visar att internationella dataöverföringar kräver mer än att det finns ett avtal på plats. Organisationer måste bedöma om mottagarlandet och de praktiska omständigheterna kring överföringen faktiskt ger ett skydd som i huvudsak motsvarar det som krävs enligt EU:s dataskyddsregler. Det nederländska beslutet kopplades specifikt till otillräckliga garantier vid överföringar till länder utanför EU/EES.
Yango-boten motsvarade omkring 44 procent av hela Q2-summan. Koncentrationen förklarar en stor del av kvartalets kraftiga ökning – och visar varför gränsöverskridande dataflöden bör ingå i företagens finansiella riskhantering.
Andra betydande ärenden under kvartalet var bland annat:
Reddit-ärendet understryker att barns integritet är ett fortsatt högriskområde. Ålderskontroller, laglig behandling av barns uppgifter och åtgärder för att minska förutsebara risker kan alla hamna i centrum för myndigheternas granskning.
Mönstret under Q2 handlade inte om en enda typ av överträdelse. De tydligaste områdena var följande:
Säkerhetsbrister fanns med i flera av de största ärendena, bland annat de franska telekomböterna och det italienska bankärendet. Företag som hanterar stora mängder kundinformation behöver säkerhetsåtgärder som står i proportion till uppgifternas känslighet, behandlingens omfattning och den operativa miljön.
Bristande rättslig grund hör fortfarande till de vanligaste orsakerna bakom betydande GDPR-böter, enligt CMS:s sammanfattning av GDPR Enforcement Tracker. Företag bör kunna koppla varje väsentlig behandling till en dokumenterad rättslig grund och visa att grunden överensstämmer med hur uppgifterna faktiskt används.
Yango-fallet placerar överföringar till länder utanför EU/EES bland de tydligaste högriskområdena i Q2-statistiken. En bedömning av en överföring bör omfatta det faktiska informationsflödet, vilka mottagare som får tillgång till uppgifterna, myndigheters möjliga åtkomst i mottagarlandet och om kompletterande skyddsåtgärder fungerar i praktiken – inte bara om den formella dokumentationen finns.
ICO:s beslut mot Reddit visar behovet av åldersanpassad utformning, tillförlitliga ålderskontroller och en väl underbyggd bedömning av hur barns personuppgifter får användas.
Medie- och finansbolag stod för sex av de tio största böterna under Q2, enligt Finbolds sammanställning. Även teknik-, telekom- och andra konsumentinriktade branscher hanterar ofta personuppgifter i stor skala eller i komplexa, sammankopplade system.
Det betyder inte att alla företag i dessa sektorer löper samma risk. Den största exponeringen uppstår snarare när stora datamängder kombineras med beteendeprofilering, känsliga uppgifter, många användare, gränsöverskridande infrastruktur eller komplicerade relationer med leverantörer och andra tredje parter.
Q2:s tillsynsmönster pekar ut fem praktiska prioriteringar:
De rapporterade GDPR-böterna på 225,9 miljoner euro under Q2 visar hur snabbt ett enda stort myndighetsbeslut kan förändra tillsynsbilden. Yango-sanktionen stod för nästan hälften av kvartalets böter, medan ärenden inom telekom, finans och barns integritet visar att myndigheterna granskar både grundläggande säkerhet och om personuppgifter över huvud taget används på ett lagligt sätt.
För företag som verkar i Europa är lärdomen tydlig: GDPR-kontroller bör behandlas som en del av den övergripande riskhanteringen. Laglig behandling, informationssäkerhet, skydd för barn och internationella dataöverföringar måste testas löpande – och kunna styrkas med dokumentation som håller vid en myndighetsgranskning.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Europeiska dataskyddsmyndigheter utfärdade GDPR böter på 225 879 175 euro under Q2 2026 – cirka 2,48 miljoner euro per dag och 230 procent mer än under Q1.
Europeiska dataskyddsmyndigheter utfärdade GDPR böter på 225 879 175 euro under Q2 2026 – cirka 2,48 miljoner euro per dag och 230 procent mer än under Q1. Den största sanktionen var en bot på 100 miljoner euro mot MLU B.V., bolaget bakom taxitjänsten Yango, för bristande skydd vid överföring av personuppgifter till Ryssland.
Bristande säkerhet, otillräcklig rättslig grund, brister vid internationella dataöverföringar och otillräckligt skydd för barns uppgifter hörde till de centrala tillsynsriskerna.