Denmark flag

Denmark

Danmarks databeskyttelseslove: GDPR, Datatilsynet og AI-forordningen (2026)

By Recording Law Editorial Team23 min read
Danmarks databeskyttelseslove: GDPR, Datatilsynet og AI-forordningen (2026)

Frequently Asked Questions

Kan Datatilsynet selv pålægge GDPR-bøder i Danmark?

Nej. GDPR-betragtning 151 fastsætter, at Danmark kan pålægge bøder gennem de kompetente nationale domstole som en strafferetlig sanktion i stedet for via tilsynsmyndigheden. Når Datatilsynet konstaterer en overtrædelse, der berettiger en bøde, indgiver myndigheden en politianmeldelse med et indstillet beløb. Politiet efterforsker sagen, og hvis der rejses tiltale, går sagen videre til domstolene. Domstolen fastsætter den endelige sanktion. Denne proces tager ofte flere år, og domstolene har mulighed for at nedsætte det indstillede beløb.

Hvad er den største GDPR-bøde, en dansk domstol reelt har idømt?

Pr. maj 2026 er den største stadfæstede GDPR-bøde i Danmark på 1 mio. kr., som Østre Landsret idømte Arp-Hansen Hotels i 2023 for at have opbevaret cirka 500.000 kundeprofiler ud over sletningsfristerne i strid med GDPR artikel 5, stk. 1, litra e. Datatilsynets største verserende indstilling er på 15 mio. kr. mod Netcompany for sikkerhedsbrist i det digitale postsystem mit.dk, men den sag har endnu ikke ført til en domstolsafgørelse.

Hvilke særlige regler gælder for CPR-numre i Danmark?

CPR-numre nyder forhøjet beskyttelse efter databeskyttelseslovens § 11, oven i de almindelige krav i GDPR artikel 6. Private aktører må kun behandle CPR-numre, når det er påkrævet ved lov, med udtrykkeligt samtykke, når den registrerede selv har offentliggjort nummeret og behandlingen klart sker i dennes interesse, når vigtige offentlige eller private interesser klart overstiger hensynet til privatlivet, eller til statistiske eller videnskabelige forskningsformål med tilstrækkelige garantier. Et gyldigt behandlingsgrundlag efter GDPR alene er ikke tilstrækkeligt.

Hvor længe må tv-overvågningsoptagelser opbevares i Danmark?

Efter tv-overvågningsloven skal tv-overvågningsoptagelser slettes senest 30 dage efter optagelsen. Den eneste undtagelse er, når optagelserne er overdraget til politiet i forbindelse med en straffesag. 30-dages-reglen gælder for private aktører, der driver kameraer på egne lokaler eller tilstødende arealer.

Hvad er den digitale samtykkealder i Danmark?

Databeskyttelseslovens § 6, stk. 3, fastsætter samtykkealderen for informationssamfundstjenester til 13 år, hvilket er den laveste alder, GDPR artikel 8, stk. 1, tillader. Børn på 13 år og derover kan give samtykke til digitale tjenester uden forældrenes medvirken. For børn under 13 år skal en forælder eller værge give eller godkende samtykket. Bemærk, at der separat er politisk drøftelse af lovgivning om en aldersgrænse på 15 år for visse platforme, men denne var endnu ikke vedtaget pr. maj 2026.

Er Google Analytics lovligt i Danmark?

Datatilsynet erklærede Google Analytics i strid med reglerne i september 2022 på grund af ulovlige overførsler til USA. EU-US Data Privacy Framework (vedtaget i juli 2023) løste det specifikke tilstrækkelighedsproblem for overførslen. Datatilsynet har dog udtalt, at overholdelse af DPF alene ikke er tilstrækkeligt. Organisationer, der anvender Google Analytics, skal desuden indhente gyldigt forudgående aktivt cookiesamtykke, have en kompatibel databehandleraftale med Google og overholde alle GDPR's krav om dataminimering. Danmark har ingen samtykkeundtagelse for analytiske cookies.

Hvad gør Danmarks lov nr. 467 af 2025 for AI-regulering?

Lov nr. 467 af 14. maj 2025, som trådte i kraft den 2. august 2025, gennemfører Danmarks nationale styringsramme for EU's AI-forordning (forordning (EU) 2024/1689). Loven udpeger Digitaliseringsstyrelsen som bemyndigende myndighed og centralt kontaktpunkt og udpeger Digitaliseringsstyrelsen, Datatilsynet og Domstolsstyrelsen som nationale markedsovervågningsmyndigheder med beføjelse til at kontrollere AI-systemer, udstede forbud og pålægge strafferetlige bøder. Loven implementerer ikke selve AI-forordningen, som gælder direkte, men etablerer den håndhævelsesstruktur, som Danmark er forpligtet til at stille til rådighed efter forordningens artikel 70.

Kræver Danmark, at organisationer udpeger en databeskyttelsesrådgiver?

Danmark følger GDPR artikel 37, stk. 1, uden yderligere nationale krav om udpegning af DPO. Der skal udpeges en DPO af offentlige myndigheder eller organer, organisationer hvis kerneaktiviteter kræver systematisk overvågning af registrerede i stort omfang, og organisationer hvis kerneaktiviteter omfatter behandling i stort omfang af særlige kategorier af oplysninger eller oplysninger om straffedomme. Databeskyttelseslovens § 24 tilføjer en lovbestemt tavshedspligt for DPO'er udpeget på grundlag af overvågnings- eller kategorikriterierne, hvilket er strengere end selve GDPR kræver.

Hvad indebærer kravet om 72-timers anmeldelse af brud i Danmark?

Dataansvarlige skal underrette Datatilsynet inden for 72 timer efter at være blevet bekendt med et brud på persondatasikkerheden, der udgør en risiko for registreredes rettigheder og frihedsrettigheder, jf. GDPR artikel 33 som anvendt i Danmark. Fristen løber fra det tidspunkt, hvor en hvilken som helst del af organisationen bliver bekendt med bruddet, og ikke fra det tidspunkt, hvor den øverste ledelse formelt underrettes. Hvis bruddet sandsynligvis vil indebære en høj risiko for de registrerede, skal de berørte også underrettes uden unødig forsinkelse efter GDPR artikel 34.

Må private virksomheder foretage tv-overvågning af offentlige gader i Danmark?

Som udgangspunkt nej. Tv-overvågningsloven forbyder private aktører at foretage tv-overvågning af offentlige steder. Der findes snævre undtagelser for bestemte typer virksomheder, der overvåger umiddelbart tilstødende offentlige arealer af legitime sikkerhedshensyn, men privat overvågning af almindelige offentlige gader kræver en specifik retlig begrundelse. Offentlige myndigheders tv-overvågning af offentlige steder reguleres separat efter GDPR og gældende sektorlovgivning.

Updates

Større opdatering: Tilføjet analyse af EU's AI-forordning (lov nr. 467/2025), citat af GDPR-betragtning 151, domstolsbøden mod Arp-Hansen (1 mio. kr., 2023), Netcompany-indstillingen på 15 mio. kr., Danske Bank-indstillingen på 10 mio. kr., landsrettens GDPR-godtgørelsesdom (august 2025), håndhævelse af cookieregler mod JP/Politikens Hus og Berlingske, opdatering om DPF og Google Analytics, statistik over bruddanmeldelser (2024-2025), forslag om aldersgrænse for sociale medier samt nye afsnit om krav til DPO'er, anmeldelse af brud, tabel over registreredes rettigheder, behandling af oplysninger om strafbare forhold og behandlingsgrundlag/samtykke.

Første offentliggørelse med gennemgang af GDPR-rammen, Datatilsynets struktur, den domstolsbaserede bødemodel, reglerne om CPR-numre, tv-overvågningsordningen og den digitale samtykkealder.

Sources and References

  1. Databeskyttelsesloven (konsolideret lovbekendtgørelse nr. 289 af 8. marts 2024)(datatilsynet.dk).gov
  2. Datatilsynet - Dansk lovgivning(datatilsynet.dk).gov
  3. GDPR-betragtning 151 - Administrative bøder i Danmark og Estland(gdpr-info.eu)
  4. EU's AI-forordning (EU) 2024/1689(eur-lex.europa.eu).gov
  5. Regulations.ai - Danmarks AI-lov nr. 467/2025(regulations.ai)
  6. ai-regulation.com - Danmarks nationale AI-lov(ai-regulation.com)
  7. EDPB - Bødeindstilling mod Taxa 4x35(edpb.europa.eu).gov
  8. IAPP - Landsrettens bøde til Arp-Hansen Hotels, 2023(iapp.org)
  9. IAPP - Indstilling af 10 mio. kr. mod Danske Bank(iapp.org)
  10. Global Relay - Indstilling af 15 mio. kr. mod Netcompany(grip.globalrelay.com)
  11. TechGDPR - Dansk landsrets GDPR-godtgørelsesdom 2025(techgdpr.com)
  12. Clickport - Google Analytics i Danmark 2026(clickport.io)
  13. White and Case - GDPR i Danmark(whitecase.com)
  14. DLA Piper - Databeskyttelse i Danmark(dlapiperdataprotection.com)
  15. IAPP - Analyse af den danske databeskyttelseslovs GDPR-undtagelser(iapp.org)
  16. activeMind - Den danske sanktionsmodel(activemind.legal)
  17. GDPRhub - Arp-Hansen-afgørelsen(gdprhub.eu)
  18. GDPRhub - Danske Bank-afgørelsen(gdprhub.eu)
  19. Plesner - Danske initiativer om digital beskyttelse af børn(plesner.com)
Share: