Europeiska dataskyddsmyndigheter utfärdade böter på 225,88 miljoner euro (260,59 miljoner dollar) under andra kvartalet 2026 – cirka 230 procent mer än under första kvartalet. Nederländerna stod för 100,25 miljoner euro, nästan 49 procent av den rapporterade totalsumman.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Finbold’s August 20, 2026 research reveal about the surge in GDPR enforcement during the second quarter of 2026—including the total. Article summary: Finbold’s August 20 research found that GDPR enforcement accelerated sharply in Q2 2026: authorities issued €225.88 million ($260.59 million) in fines, about 230% more than Q1’s €68.18 million, taking first-half penaltie. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Finbolds research, publicerad den 20 augusti 2026, visar att tillsynen enligt EU:s allmänna dataskyddsförordning, GDPR, tog fart kraftigt under årets andra kvartal. Myndigheter utfärdade böter på 225 879 175 euro (260,59 miljoner dollar) mellan april och juni – ungefär 230 procent mer än de 68,18 miljoner euro (73,63 miljoner dollar) som noterades under första kvartalet. Det innebär att böterna under årets första hälft uppgick till omkring 295 miljoner euro (340,5 miljoner dollar).
Utslaget över kvartalet motsvarar det cirka 2,48 miljoner euro (2,86 miljoner dollar) i böter per dag.
Nederländerna hade den högsta rapporterade summan med 100,25 miljoner euro, vilket motsvarar nästan 49 procent av totalen. Därefter följde Frankrike med 52 miljoner euro, Italien med 45,50 miljoner euro och Storbritannien med omkring 18 miljoner euro.
Den nederländska summan dominerades av en bot på 100 miljoner euro mot MLU B.V., operatören bakom taxitjänsten Yango och efterträdaren till Ridetech International B.V. Den nederländska dataskyddsmyndigheten konstaterade att personuppgifter om användare och förare i Finland och Norge hade överförts till Ryssland utan tillräckligt skydd. Överföringarna skulle stoppas om inte GDPR-kompatibla skyddsåtgärder infördes.
Fallet illustrerar en central risk vid internationella dataöverföringar: standardavtalsklausuler, så kallade SCC-klausuler, löser inte automatiskt alla problem. Enligt den tillgängliga rapporteringen tog den nederländska myndigheten bland annat hänsyn till rysk tillgång till krypteringsnycklar samt gemensam nederländsk-rysk ledning. Sådana omständigheter kan öka risken för åtkomst till uppgifterna och återidentifiering.
Den nederländska tillsynsmyndighetens vägledning slår fast att personuppgifter bara får föras över till tredjeländer – länder utanför Europeiska ekonomiska samarbetsområdet, EES – om landet erbjuder en tillräcklig skyddsnivå, om lämpliga skyddsåtgärder används eller om ett särskilt undantag gäller. Standardavtalsklausuler är en möjlig skyddsåtgärd, men företaget måste fortfarande säkerställa att skyddet fungerar i den konkreta situationen.
Frankrikes totalsumma på 52 miljoner euro omfattade flera betydande fall. FREE MOBILE fick en bot på 27 miljoner euro och moderbolaget FREE 15 miljoner euro efter ett omfattande dataintrång. IQVIA Operations France bötfälldes med 15 miljoner euro efter brister kopplade till hälsodata.
Tillsammans visar fallen den ekonomiska exponering som uppstår när organisationer inte skyddar känsliga uppgifter eller saknar effektiva säkerhetskontroller. De visar också att tillsynen kan omfatta flera närstående bolag när ansvaret för databehandling och informationssäkerhet är fördelat inom en koncern.
Italien noterade 45,50 miljoner euro i GDPR-böter. Den största delen var en bot på 31,8 miljoner euro mot Intesa Sanpaolo för brister i skyddet av kundernas bankuppgifter. Poste Italiane och PostePay fick dessutom böter på 6,62 miljoner euro respektive 5,88 miljoner euro för brister i hanteringen av bankappar.
De italienska fallen placerar finanssektorn bland de branscher som löper störst risk när åtkomstkontroller, datastyrning eller digitala tjänster inte skyddar kunduppgifter tillräckligt väl.
Storbritanniens dataskyddsmyndighet Information Commissioner’s Office, ICO, utfärdade en bot på 14,47 miljoner pund (16,61 miljoner euro) mot Reddit för otillräcklig ålderskontroll och olaglig behandling av barns personuppgifter.
Fallet breddar bilden av GDPR-tillsynen bortom dataintrång och internationella överföringar. Plattformar som behandlar uppgifter om barn måste också kunna visa att ålderskontrollerna och behandlingen har rättslig grund och ger ett lämpligt skydd.
Finbolds genomgång visar att säkerhetsbrister och avsaknad av rättslig grund för behandlingen stod bakom i princip alla större böter i analysen av andra kvartalet.
Bland de tio största böterna förekom medie- och finanssektorn tre gånger vardera. Transport- och energisektorn stod för två av de tio största sanktionerna vardera, däribland det största nederländska fallet mot Yango.
Mönstret är viktigt för organisationer som främst ser GDPR-risk som en teknisk säkerhetsfråga. Fallen under andra kvartalet visar att tillsynsmyndigheterna också granskar grunderna för hur personuppgifter används: om behandlingen är laglig, om skyddsåtgärderna fungerar i praktiken, om internationella överföringar kan försvaras och om företagen har tillräcklig kontroll över partner och koncernbolag.
Den kraftiga ökningen betyder inte att alla organisationer löper samma risk, och undersökningen är en sammanställning av rapporterade tillsynsbeslut – inte en prognos över framtida böter. Den ger ändå en tydlig signal: stora sanktioner kan uppstå genom brister som spänner över juridiska, operativa, tekniska och organisatoriska kontroller.
För företag som behandlar personuppgifter är följande områden särskilt viktiga att se över:
Finbolds viktigaste slutsats är att GDPR-tillsynen har blivit en konkret finansiell risk för organisationer med svag datastyrning. De största fallen handlade inte om isolerade tekniska fel, utan om grundläggande brister i laglig behandling, säkerhet, skydd vid internationella överföringar och uppföljning av ansvar.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Europeiska dataskyddsmyndigheter utfärdade böter på 225,88 miljoner euro (260,59 miljoner dollar) under andra kvartalet 2026 – cirka 230 procent mer än under första kvartalet.
Europeiska dataskyddsmyndigheter utfärdade böter på 225,88 miljoner euro (260,59 miljoner dollar) under andra kvartalet 2026 – cirka 230 procent mer än under första kvartalet. Nederländerna stod för 100,25 miljoner euro, nästan 49 procent av den rapporterade totalsumman.
De största fallen handlade framför allt om bristande rättslig grund, säkerhetsproblem, internationella dataöverföringar, ålderskontroller och tillsyn över externa leverantörer – inte bara om enskilda tekniska misstag.