Guide · Dataskydd

Miljonbelopp drabbar sällan små företag – men risken är inte noll. Så brukar tillsynen gå till och hur du minskar risken.

Kort svar

GDPR:s maxbelopp är 4 % av årsomsättningen eller 20 miljoner euro – men de största böterna riktas mot stora företag med systematiska brister.

För ett litet företag börjar tillsynen oftast med vägledning eller en varning. Ändå har svenska IMY skärpt sin tillsyn, så grunderna bör vara på plats.

Hur stora kan böterna bli?

Lagen sätter ett tak, men den faktiska sanktionen beror på hur allvarlig och avsiktlig bristen är och hur samarbetsvillig du är. För ett litet företag ligger risken sällan nära maxbeloppet – men upprepad eller nonchalant försummelse kan leda till en avgift.

Hur tillsyn brukar gå för småföretag

Vägledning / rådvanligast
Varningvanligt
Föreläggandemindre
Sanktionsavgiftovanligast
Illustrativ bild av hur tillsyn typiskt trappas för småföretag – vägledande, inte statistik.

Vanliga brister som ger anmärkning

  • Saknad eller inaktuell integritetspolicy.
  • Cookies som laddas före samtycke.
  • Personuppgifter utan bestämd lagringstid.
  • Ingen respons på en registrerads begäran.
  • Saknat personuppgiftsbiträdesavtal med leverantör.

Så minskar du risken

  • Ha en aktuell integritetspolicy.
  • Sätt cookie-banner rätt och blockera före samtycke.
  • Bestäm lagringstider och radera gammalt.
  • Teckna personuppgiftsbiträdesavtal med dina verktyg.
Tumregel: tillsynen ser mildare på ett företag som gjort grunderna och rättar brister snabbt. God vilja och samarbete väger tungt.

Vanliga frågor om GDPR-böter

Kan ett litet företag få GDPR-böter?

Ja, men tillsynen börjar oftast med vägledning eller en varning. En sanktionsavgift är ovanlig för små företag och kopplas oftast till upprepad eller nonchalant försummelse.

Hur höga kan böterna bli?

Maxbeloppet är 4 % av årsomsättningen eller 20 miljoner euro, beroende på vilket som är högst. I praktiken drabbar de största beloppen stora företag.

Vad ger oftast anmärkning?

Vanligast är saknad integritetspolicy, cookies före samtycke, obestämda lagringstider och att inte svara på en registrerads begäran.

Minskar snabb rättelse sanktionen?

Ja. Samarbetsvilja och att åtgärda brister snabbt vägs in och minskar risken för en sträng sanktion betydligt.

Vem utövar tillsyn i Sverige?

Integritetsskyddsmyndigheten (IMY) utövar tillsyn över behandling av personuppgifter i Sverige och kan ge vägledning eller besluta om sanktioner.

Ta bort GDPR-risken i några steg

Vi hjälper småföretag att få dataskyddets grunder på plats snabbt.

Boka en kostnadsfri genomgång