GDPR-tillsyn förklarad: från klagomål till beslut och sanktion

Ett GDPR-klagomål leder inte automatiskt till böter. Här är IMY:s verktyg, skillnaden mellan tillsyn och skadestånd och de nya EU-reglerna för gränsöverskridande ärenden.

GDPR ger rättigheter, men rättigheterna får praktisk betydelse först när en verksamhet följer dem eller en tillsynsmyndighet ingriper. I Sverige är Integritetsskyddsmyndigheten, IMY, tillsynsmyndighet.

Klagomål, tips och egeninitierad tillsyn

En person kan lämna klagomål när den anser att egna personuppgifter har behandlats i strid med reglerna. IMY kan också få tips eller själv välja att granska ett område där risken för människors privatliv bedöms vara stor.

Tillsynen sker ofta genom skriftliga frågor, men IMY kan också inspektera lokaler eller göra tekniska undersökningar. Den granskade verksamheten får normalt möjlighet att yttra sig innan beslut fattas.

Ett klagomål är alltså underlag för en rättslig prövning, inte en automatisk beställning av en viss sanktion.

Fler verktyg än böter

IMY kan använda varningar, reprimander, förelägganden, begränsningar, förbud och administrativa sanktionsavgifter. Vilken åtgärd som är lämplig beror bland annat på överträdelsens allvar, varaktighet, hur många som berörts och vad verksamheten gjort för att begränsa skadan.

För företag kan den högsta nivån för allvarliga överträdelser vara 20 miljoner euro eller fyra procent av den globala årsomsättningen, beroende på vilket belopp som är högst. Svenska myndigheter har lägre nationella maxbelopp.

En stor möjlig maxavgift betyder inte att varje fel leder till en stor bot. Åtgärden ska i det enskilda fallet vara effektiv, proportionerlig och avskräckande.

Tillsyn är inte skadestånd

IMY beslutar om offentligrättsliga åtgärder mot verksamheten. Myndigheten prövar inte en enskilds krav på skadestånd.

Den som vill ha ersättning för materiell eller immateriell skada behöver rikta kravet mot den personuppgiftsansvariga eller föra talan i domstol. Ett IMY-beslut kan vara relevant bevisning men ersätter inte den processen.

När flera EU-länder är berörda

Stora digitala tjänster behandlar ofta uppgifter över gränserna. GDPR:s samarbetsmodell innebär då att en ledande tillsynsmyndighet samordnar ärendet med andra berörda myndigheter.

Förordning (EU) 2025/2518 inför mer enhetliga procedurregler för sådana gränsöverskridande ärenden. Den reglerar bland annat klagomålens innehåll, samarbetet mellan myndigheter, parternas rättigheter och tidsfrister för utkast till beslut. Förordningen börjar tillämpas den 2 april 2027.

Vad du bör spara

Om du överväger ett klagomål är det värdefullt att spara din ursprungliga begäran, verksamhetens svar, datum, skärmbilder och en tydlig beskrivning av hur behandlingen berör dig. Förklara vilket resultat du begärde och vad som fortfarande saknas.

För ett första steg kan du använda PLM:s guide: Så begär du ett registerutdrag enligt GDPR.

Redaktionellt ansvar

Vem står bakom texten?

PLM-redaktionen — Redaktion. Bevakningsområde: Integritet, övervakning, digitala rättigheter och svensk och europeisk lagstiftning.

Läs våra redaktionella principer

Transparens

Källor

Välkommen till PLM

Vi håller koll på lagarna som håller koll på dig.

Private Lives Matter granskar svenska och europeiska beslut om integritet, övervakning och digitala rättigheter – och förklarar vad de betyder för dig.