EU-Domstolen slår fast: Koncernens omsætning kan afgøre bødens størrelse efter GDPR

EU-Domstolen slår fast: Koncernens omsætning kan afgøre bødens størrelse efter GDPR

EU-Domstolen slår fast: Koncernens omsætning kan afgøre bødens størrelse efter GDPR
Udgivet den 20. maj. 2025

Del artiklen

EU-Domstolen har i en principiel afgørelse mod ILVA ApS afklaret, hvordan bøder for brud på databeskyttelsesforordningen (GDPR) kan fastsættes. Afgørelsen fastslår, at det ikke kun er det enkelte selskab, der skal vurderes, men virksomheden som en del af en samlet koncern.

GDPR-bøder skal fremover vurderes på koncernniveau

Sagen udspringer af en bøde for brud på GDPR i form af manglende sletning af oplysninger om ca. 385.000 kunder.

I den forbindelse blev der rejst spørgsmål om, hvordan begrebet “virksomhed” efter GDPR skal forstås i forbindelse med udmåling af bøder. EU-Domstolen skulle derfor tage stilling til om disse bøder skal beregnes på baggrund af koncernens samlede omsætning eller udelukkende selskabets egen. EU-Domstolen slog fast, at “virksomhed” skal fortolkes efter konkurrencerettens principper: Alle enheder i en koncern, der direkte eller indirekte er involveret i GDPR-overtrædelsen, udgør én virksomhed. Selve bødens størrelse i sagen er dog endnu ikke blevet afgjort.

Det betyder, at hele koncernens økonomi kan indgå som grundlag ved fastsættelsen af en GDPR-bøde – ikke kun det enkelte selskabs omsætning.

Med afgørelsen cementerer EU-Domstolen en restriktiv linje over for store koncerner. Bøder skal fortsat stå i rimeligt forhold til overtrædelsen, men bødestørrelsen skal samtidig have en reel afskrækkende virkning.


Hvad betyder afgørelsen for danske virksomheder?

Fremover kan større koncerner risikere væsentligt højere GDPR-bøder, fordi hele koncernens omsætning kan blive inddraget i bødeberegningen.

Det skærper kravene til GDPR-compliance for virksomheder og ledere, der må forvente et større ansvar. Det er derfor vigtigt, at både hovedkontorer og datterselskaber etablerer og vedligeholder en samlet, effektiv GDPR-struktur – så eventuelle overtrædelser ikke forplanter sig og får store konsekvenser – både økonomisk og på virksomhedens brand.

Det har også betydning ved M&A-transaktioner, hvor købere i højere grad skal inddrage sælgers GDPR-forpligtelser og potentielle bøderisiko som en central del af den samlede risikovurdering.


Har du spørgsmål til GDPR og risikovurdering?

Har du spørgsmål til, hvordan din virksomhed eller koncern er stillet efter EU-domstolens afgørelse?
Hos WTC advokaterne rådgiver vi dagligt om GDPR, herunder hvordan du som virksomhed skal blive compliant. Vi bistår virksomheder med at overholde GDPR og implementere de nødvendige interne procedurer.

Se med her og få et overblik over reglerne:
Persondata (GDPR) – hvad går det ud på

Du kan også læse mere om sletning af personoplysninger på Datatilsynets hjemmeside.

Har du brug for rådgivning om, hvordan din virksomhed bedst beskytter personoplysninger og undgår bøder? Kontakt en af vores GDPR-eksperter og få styr på dine data.

Har du spørgsmål?

Hvis du har brug for hjælp, er du naturligvis velkommen til at kontakte os.

Del artiklen

Del artiklen med dit netværk