Skelsættende GDPR-dom fra EU-retten kan føre til en bøderegn

EU-retten har netop afsagt en dom, der sænker kravene for uddeling af GDPR-bøder.

Artikel top billede

(Foto: Sergei Tokmakov/Pixabay)

EU-Domstolen afsagde tirsdag en skelsættende dom på GDPR-området. Dommen vil gøre det lettere for EU-landenes databeskyttelsesmyndigheder at sanktionere overtrædelser af GDPR.

Dommen vil også sandsynligvis hæve det gennemsnitlige beløb for de bøder, der udstedes.

Afgørelsen kommer på baggrund af, at nationale domstole fra Tyskland og Litauen havde bedt om vejledning vedrørende muligheder for at straffe dataansvarlige.

Sagerne drejede sig om Deutsche Wohnen, et tysk ejendomsselskab, mod den tyske anklagemyndighed, hvor den tyske databeskyttelsesmyndighed havde pålagt en bøde på 14,5 millioner euro – svarende til 108 millioner kroner.

I Litauen var det landets sundhedsministerium, som havde modsat sig en bøde på 12.000 euro – svarende til omkring 90.000 kroner – efter fejlagtig datahåndtering med en Covid-19-app.

EU-dommen afgørelse præciserer, hvornår nationale databeskyttelsesmyndigheder kan give eller indstille til bøder ved overtrædelse af GDPR.

Nu kan myndighederne give bøder, når der er tale om uretmæssig adfærd.

”Pålæggelsen af en sådan bøde kræver, at der foreligger en uretmæssig adfærd,” skriver EU-Domstolen i afgørelse.

Det kan både være, hvis overtrædelsen er bevidst eller et uheld, så længe der er tale om et brud på reglerne i en skala, hvor dataansvarlig bør have vidst, at der er tale om brud uanset, om vedkommende faktisk vidste det eller ej.

”Med andre ord, at overtrædelsen er begået forsætligt eller uagtsomt,” lyder det i dommen, som fortsætter:

”Hvis den dataansvarlige er en juridisk person, er det ikke nødvendigt, at overtrædelsen er begået af dennes ledelse. Det er heller ikke nødvendigt, at denne instans har haft kendskab til denne overtrædelse.”

”Tværtimod er en juridisk person ansvarlig både for overtrædelser begået af dens repræsentanter, direktører eller ledere og for overtrædelser begået af enhver anden person, der handler i forbindelse med denne juridiske persons virksomhed og på dennes vegne.”

Desuden er den pålagte bøde ikke betinget af, at det tidligere er blevet konstateret overtrædelsen blev begået af en identificeret fysisk person.

Derudover kan en dataansvarlig også blive holdt til ansvar i form af bøder for behandling udført af en databehandler. Den dataansvarlige udvælger formål og grunde til, at data behandles, mens en databehandler, er personerne, som behandler data ud fra dataansvarliges instrukser.

Hvis den virksomhed, der pålægges bøden, er en del af en koncern, så skal bøde udregnes på baggrund af hele koncernens omsætning.

"Dagens ECJ skelsættende afgørelse om GDPR administrative bøder i sagen 'Deutsche Wohnen' styrker håndhævelsen af ​​EU GDPR, da den sænker kravene til at pålægge bøder til juridiske enheder," sagde Jan Spittka, partner og GDPR-ekspert hos det globale advokatfirma Clyde & Co. Til mediet Euractiv.

I forhold til Danmark kan det danske Datatilsyn ikke i sig selv udstede bøde, i stedet kommer myndigheden med en politianmeldelse og en indstilling til en bøde, som så skal afgøres ved domstolene.

Læs dommen her.

Annonceindlæg fra Jyske Bank

Jyske Bank styrker tilstedeværelsen i København med indflytning i Glaskuben

Jyske Bank er rykket ind i Glaskuben på Kalvebod Brygge, et markant byggeri i hjertet af København. Knap 1.000 arbejder her, heraf 200 i IT, med nye rammer for samarbejde, innovation og udvikling.

Netcompany A/S

Data Management Consultant

Københavnsområdet

Netcompany A/S

Linux Operations Engineer

Nordjylland

TV2

iOS udvikler til TV 2 Teknologi

Københavnsområdet

Netcompany A/S

Managing Architect

Midtjylland

Navnenyt fra it-Danmark

Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

Jimmi Overgaard

Netip A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

Thea Scheuer Gregersen

Norriq Danmark A/S

Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

Morten Plannthin Lund

Industriens Pension

Netip A/S har pr. 1. november 2025 ansat Nikolaj Vesterbrandt som Datateknikerelev ved netIP's afdeling i Rødekro. Han er uddannet IT-supporter ved Aabenraa Kommune og videreuddanner sig nu til Datatekniker. Nyt job