REGLUGERÐ (ESB) 2016/679 - GDPR

RGPD-Express
Skipulegðu GDPR-samræmi þitt

GDPR gildir um sérhverja starfsemi sem safnar persónuupplýsingum, án tillits til stærðar. SYAGA CONSULTING hjálpar þér að formfesta vinnsluskrá, hafa eftirlit með undirvinnsluaðilum þínum, svara GDPR-spurningalistum viðskiptavina þinna og tryggingafélaga, og framkvæma áhrifamat þegar þess er þörf.

4
Samræmisstoðir sem ná er yfir
30. gr.
Vinnsluskrá
28. gr.
Eftirlit með undirvinnsluaðilum
83. gr.
Viðurlög allt að 20 millj. evra eða 4% af heimsveltu

Vandamálið

GDPR hefur verið í gildi síðan 2018, en er enn að miklu leyti óformfest hjá litlum og meðalstórum fyrirtækjum

GDPR þekkir engin stærðarmörk

Um leið og starfsemi safnar persónuupplýsingum (viðskiptavinir, starfsfólk, hugsanlegir viðskiptavinir) fellur hún undir reglugerðina. Takmörkuð undanþága er fyrir einingar með færri en 250 starfsmenn þar sem vinnslan er tilfallandi, en hún nær ekki yfir reglulega viðskiptastarfsemi.

📋

Vinnsluskráin (30. gr.) vantar eða er úrelt

Mörg lítil og meðalstór fyrirtæki hafa aldrei formfest skrá sína, eða skrifuðu hana einu sinni og hafa aldrei uppfært hana þótt vinnslur þeirra, undirvinnsluaðilar og verkfæri hafi breyst.

📧

Viðskiptavinir þínir og tryggingafélög senda þér GDPR-spurningalista

Viðskiptavinur, banki eða netöryggistryggingafélag krefst sífellt oftar að birgjar þeirra svari spurningalista um persónuvernd (28. gr.): undirvinnslu, dulkóðun, MFA, öryggisafritun, atvikaskráningu, viðbragðsáætlun.

Starfsfólk þitt hefur ekki tíma til að læra á GDPR

Að skrifa vinnsluskrá, hafa eftirlit með undirvinnsluaðilum eða vinna áhrifamat krefst blöndu af lögfræðilegri og tæknilegri sérfræðiþekkingu sem fá lítil og meðalstór fyrirtæki hafa innanhúss.

Ferlið RGPD-Express

Skipulögð aðferð, sniðin að stærð og raunverulegum aðstæðum starfsemi þinnar

1
Skref 1 - Afmörkun

Viðtal og kortlagning vinnslna

Viðtal við stjórnanda eða GDPR-ábyrgðarmann. Greining á vinnslum persónuupplýsinga (viðskiptavinir, starfsfólk, hugsanlegir viðskiptavinir, birgjar), notuðum verkfærum og núverandi undirvinnsluaðilum.

2
Skref 2 - Vinnsluskrá

Formfesting skrárinnar (30. gr.)

Ritun vinnsluskrárinnar: tilgangur, lagagrundvöllur, flokkar gagna og hlutaðeigandi einstaklinga, viðtakendur, varðveislutími, öryggisráðstafanir.

3
Skref 3 - Undirvinnsla og tæknilegar ráðstafanir

Undirvinnslusamningar og svör við spurningalistum

Yfirferð eða ritun undirvinnsluákvæða (28. gr.) með þjónustuveitendum þínum, og undirbúningur svara við GDPR-spurningalistum sem viðskiptavinir eða tryggingafélög senda þér (tæknilegar og skipulagslegar ráðstafanir).

4
Skref 4 - Skil

Afhending og áhrifamat ef þörf krefur

Afhending skjala og kynning fyrir stjórnendum. Ef vinnsla þín fellur undir eitt af tilvikum 35. gr. 3. mgr. GDPR (sniðgreining með lagalegum áhrifum, viðkvæm gögn í stórum stíl, kerfisbundið eftirlit á opnu svæði) er áhrifamat (MÁP) framkvæmt eða afmarkað með þér.

Það sem þú færð

Skjöl sniðin að raunverulegri starfsemi þinni, ekki almenn sniðmát

📝

Vinnsluskrá (ROPA)

Fullbúin skrá í samræmi við 30. grein GDPR.

  • Blöð fyrir hverja vinnslu (tilgangur, lagagrundvöllur)
  • Flokkar gagna og hlutaðeigandi einstaklinga
  • Greindir viðtakendur og undirvinnsluaðilar
  • Skjalfestur varðveislutími
  • Þáttur ábyrgðaraðila og undirvinnsluaðila

Undirvinnslusamningar (DPA)

Samningsbundið eftirlit með þjónustuveitendum þínum samkvæmt 28. grein.

  • Uppfærð undirvinnsluákvæði
  • Greining á undir-undirvinnsluaðilum
  • Eftirlit með flutningum utan ESB, eftir því sem við á
  • Öryggis- og tilkynningarskyldur
🔍

Áhrifamat (MÁP)

Framkvæmt aðeins þegar 35. gr. 3. mgr. GDPR krefst þess, eða sem varúðarráðstöfun að beiðni.

  • Greining á nauðsyn og meðalhófi
  • Mat á áhættu fyrir hlutaðeigandi einstaklinga
  • Ráðstafanir til að draga úr greindri áhættu
  • Rekjanleg og heimildaskráð aðferðafræði
📧

Svör við GDPR-spurningalistum þínum

Undirbúningur svara við spurningalistum frá viðskiptavinum þínum, bönkum eða netöryggistryggingafélögum.

  • Svarrammi fyrir endurtekin þemu
  • MFA, dulkóðun, öryggisafritun, atvikaskráning
  • Viðbragðsáætlun við atvikum
  • Varðveislustefna gagna
🛡

Tæknilegar og skipulagslegar ráðstafanir

Staða þeirra ráðstafana sem 32. grein GDPR krefst.

  • Öryggiseftirlitsatriði tengd persónuupplýsingum
  • Forgangsraðaðar tillögur
  • Möguleg brú við núverandi M365-úttekt SYAGA Audit
📄

Afhent skjöl

Afurðirnar eru afhentar á sniðum sem hægt er að nota strax.

  • Word- og PDF-skjöl
  • Tilbúið til undirritunar eða dreifingar innanhúss
  • Stuðningur við að starfsfólk þitt tileinki sér efnið

Lykilgreinar GDPR

GDPR (reglugerð (ESB) 2016/679) mótar ferlið RGPD-Express

30

30. gr. - Vinnsluskrá

Skylda til að halda skrá, bæði af hálfu ábyrgðaraðila og undirvinnsluaðila. Undanþágan sem kveðið er á um í 30.5. mgr. fyrir einingar með færri en 250 starfsmenn nær aðeins til tilfallandi vinnslu.

28

28. gr. - Undirvinnsluaðili

Samningsbundið eftirlit með hverjum undirvinnsluaðila sem vinnur gögn fyrir þína hönd: nægar tryggingar, skyldubundin ákvæði, undir-undirvinnsla háð fyrirfram skriflegu samþykki.

32

32. gr. - Öryggi vinnslunnar

Viðeigandi tæknilegar og skipulagslegar ráðstafanir í samræmi við áhættu: dulkenning, dulkóðun, leiðir til að tryggja trúnað og aðgengi, ferli fyrir reglulega prófun og mat.

35

35. gr. - Áhrifamat (MÁP)

Aðeins skylda þegar vinnslan gæti skapað mikla áhættu: kerfisbundið mat með lagalegum áhrifum, viðkvæm gögn í stórum stíl, eða kerfisbundið eftirlit á svæði sem almenningur hefur aðgang að.

Valkostir samkvæmt tilboði

Hver starfsemi hefur ólíkt umfang vinnslna: verðið er ákveðið eftir afmörkun

Essentiel

Örfyrirtæki/lítið fyrirtæki, einfalt vinnsluumfang

Tilboð
sérsniðið
  • Vinnsluskrá (30. gr.)
  • Yfirferð núverandi undirvinnslusamninga
  • Svarrammi fyrir einfalda spurningalista
  • Skjal afhent í Word og PDF
Fá tilboð

Sur mesure

Starfsemi með viðkvæmar vinnslur eða atvinnugreinabundið regluverk

Tilboð
sérsniðið
  • Allt úr Standard +
  • Áhrifamat (MÁP) ef 35. gr. 3. mgr. á við
  • Afmörkun flutninga utan ESB
  • Aðstoð fyrir margar starfsstöðvar eða einingar
Fá tilboð
Ekkert fast verð er birt þar sem raunverulegt umfang vinnslna þinna (fjöldi undirvinnsluaðila, viðkvæmni gagna, spurningalistar sem svara þarf) ræður vinnuálaginu. Sérsniðið tilboð er útbúið eftir afmörkunarviðtalið, án skuldbindingar.

Algengar spurningar

Fellur fyrirtækið mitt undir GDPR?
Um leið og starfsemi þín safnar persónuupplýsingum (viðskiptavinaskrá, launavinnslu, sölustarfsemi, myndavélaeftirlit...), fellur þú undir reglugerðina, óháð stærð. Takmörkuð undanþága er í 30. gr. 5. mgr. fyrir einingar með færri en 250 starfsmenn þar sem vinnslan er tilfallandi: hún gildir yfirleitt ekki um leið og um reglulega viðskiptastarfsemi er að ræða.
Þarf ég endilega að framkvæma áhrifamat (MÁP)?
Nei. 35. gr. 3. mgr. GDPR krefst þess aðeins í ákveðnum tilvikum: sjálfvirk ákvörðun með lagaleg eða áþekk áhrif á einstakling, vinnsla viðkvæmra gagna í stórum stíl, eða kerfisbundið eftirlit í stórum stíl á svæði sem almenningur hefur aðgang að. Utan þessara tilvika má framkvæma MÁP sem varúðarráðstöfun en það er ekki lagaskylda.
Viðskiptavinur minn eða netöryggistryggingafélagið mitt sendir mér GDPR-spurningalista, hvað á ég að gera?
Þetta er sífellt algengara ferli samkvæmt 28. grein (viðskiptavinur þinn er að sannreyna tryggingar eigin undirvinnsluaðila eða birgja). SYAGA hjálpar þér að skipuleggja samræmd og skjalfest svör um endurtekin þemu: undirvinnslu, MFA, dulkóðun, öryggisafritun, atvikaskráningu og viðbragðsáætlun.
Er vinnsluskráin ein og sér nóg til að vera „í samræmi við GDPR"?
Nei, hún er aðeins einn hluti af heildinni. GDPR nær einnig yfir lagagrundvöll hverrar vinnslu, upplýsingagjöf til hlutaðeigandi einstaklinga, framkvæmd réttinda þeirra, öryggi vinnslunnar (32. gr.) og, eftir því sem við á, eftirlit með undirvinnslu og flutningum utan ESB. RGPD-Express tekur á þessum þáttum eftir raunverulegu umfangi starfsemi þinnar, sem ákveðið er við afmörkun.
Kemur RGPD-Express í stað lögfræðilegrar ráðgjafar?
Nei. RGPD-Express er stuðningsverkfæri sem hjálpar þér að formfesta GDPR-skjölun þína. Það telst ekki lögfræðileg ráðgjöf og kemur ekki í stað samráðs við lögfræðing eða persónuverndarfulltrúa í flóknum eða ágreiningsmálum.
Hvers vegna hefur SYAGA burði til að aðstoða mig með GDPR?
SYAGA CONSULTING hefur framkvæmt öryggis- og samræmisúttektir upplýsingakerfa síðan 2009. Þessi starfsemi hefur leitt til þess að við höfum sjálf skjalfest, fyrir eigin M365-úttektarþjónustu, fullbúna og heimildaskráða vinnsluskrá, undirvinnslusamninga og áhrifamat. RGPD-Express nýtir þessa sömu aðferðafræði í þágu starfsemi þinnar.

Regluvöktun - opinberar heimildir

Það sem lagatextinn raunverulega segir, á einföldu máli. Hvert atriði vísar til opinbera textans.

Hvað er GDPR eiginlega?

Þetta er evrópski textinn sem stýrir söfnun og notkun persónuupplýsinga (viðskiptavina, starfsfólks, hugsanlegra viðskiptavina...). Hann var samþykktur 27. apríl 2016 og birtur í Stjórnartíðindum Evrópusambandsins 4. maí 2016.

Frá hvenær hann gildir

Reglugerðin tók gildi tuttugu dögum eftir birtingu, en hefur einungis raunverulega gilt frá 25. maí 2018. Það er þessi dagsetning sem skiptir máli fyrir raunverulegar skyldur þínar.

Vinnsluskráin: grunnskjalið

Þú þarft að halda skrá yfir það sem þú gerir við persónuupplýsingar: í hvaða tilgangi, með hverjum, hversu lengi þú geymir þær, hvernig þú verndar þær. Undanþága er fyrir einingar með færri en 250 starfsmenn, en aðeins ef vinnslan er tilfallandi - regluleg viðskiptastarfsemi nýtur hennar ekki.

Þarf að tilnefna persónuverndarfulltrúa (DPO)?

Það er aðeins skylda í þremur tilteknum tilvikum: þú ert opinber stofnun, eða meginstarfsemi þín felst í reglulegu eftirliti með einstaklingum í stórum stíl, eða vinnslu viðkvæmra gagna í stórum stíl. Utan þessara tilvika er val að tilnefna DPO.

Ef gagnaleki verður: 72 klukkustundir til að tilkynna yfirvaldinu

Ef persónuupplýsingar tapast, er stolið eða verða opinberar, þarft þú að tilkynna CNIL (eða bæru yfirvaldi) eigi síðar en 72 klukkustundum eftir að þú fékkst vitneskju um það, nema áhættan fyrir einstaklingana sé hverfandi. Þú þarft einnig að halda skriflega skrá yfir hvert atvik.

Ef áhættan er mikil þarf einnig að tilkynna viðskiptavinum eða starfsfólki

Þegar gagnaleki skapar mikla áhættu fyrir hlutaðeigandi einstaklinga þarft þú að upplýsa þá beint, á skýru og einföldu máli. Þú getur verið undanþeginn þessari tilkynningu ef gögnin voru dulkóðuð eða ef þú hefur þegar hlutleyst áhættuna.

Viðurlögin útskýrð

Ef um brot er að ræða getur sektin numið allt að 10 milljónum evra (eða 2% af heimsveltu fyrirtækisins) fyrir algengustu brotin, og allt að 20 milljónum evra (eða 4% af heimsveltu) fyrir alvarlegustu brotin á réttindum einstaklinga - alltaf er hærri upphæðin lögð til grundvallar. Raunveruleg upphæð ræðst af alvarleika, góðri trú og samstarfi við yfirvaldið.

Þessi vöktun er kennslufræðileg samantekt byggð á opinberu textunum sem vísað er til hér að ofan (EUR-Lex og CNIL). Hún kemur ekki í stað lögfræðilegs lestrar textans og telst ekki lögfræðileg ráðgjöf.

Hverjir falla undir GDPR?

Spurningin sem við fáum oftast: „Varðar þetta mig raunverulega, litla fyrirtækið mitt?" Stutt og heimildaskráð svar: já, næstum alltaf.

Stærð fyrirtækisins breytir engu um skylduna

CNIL er skýr: „líkt og öll fyrirtæki verða örfyrirtæki og lítil og meðalstór fyrirtæki að fara eftir regluverki um vernd persónuupplýsinga." Engin viðmiðunarmörk um starfsmannafjölda eða veltu undanþiggja starfsemi frá GDPR.

Hin raunverulega kveikja: að vinna persónuupplýsingar

GDPR gildir um leið og stofnun vinnur, jafnvel að hluta á sjálfvirkan hátt eða í skipulagðri skrá, upplýsingar sem varða auðkenndan eða auðkennanlegan einstakling: nafn, netfang, símanúmer, IP-tölu, staðsetningargögn...

Í raun nær þetta yfir viðskiptavinaskrá, launavinnslu starfsfólks, móttekin ferilskrár, myndavélaeftirlit, fréttabréf, CRM-kerfi eða vafrakökur til vefmælinga.

Sjaldgæfu undantekningarnar

GDPR gildir ekki í fjórum tilteknum tilvikum:

  • algjörlega persónuleg eða heimilisleg notkun (t.d. þín eigin einkasímaskrá)
  • starfsemi utan gildissviðs Evrópusambandsréttar
  • starfsemi aðildarríkja á sviði sameiginlegrar utanríkisstefnu
  • vinnsla yfirvalda vegna forvarna gegn refsiverðum brotum (sérstakt regluverk)

Það skiptir ekki máli hvar þú ert staðsett(ur)

GDPR gildir um leið og fyrirtæki þitt hefur starfsstöð innan Evrópusambandsins, eða um leið og þú beinir starfsemi þinni að einstaklingum þar: með því að bjóða þeim vörur eða þjónustu (jafnvel ókeypis), eða með því að fylgjast með hegðun þeirra (sniðgreiningu, rakningarvafrakökum).

CNIL nefnir tvö skýr dæmi: franskt fyrirtæki sem flytur eingöngu út til Marokkó fellur samt undir GDPR um leið og það vinnur gögn einstaklinga innan ESB; kínversk netverslun sem sendir vörur til Frakklands þarf einnig að virða reglugerðina.

Tvö möguleg hlutverk, tvö skyldustig

Ábyrgðaraðili: sú stofnun sem ákveður hvers vegna og hvernig gögnin eru notuð (fyrirtækið þitt, sveitarfélag, félagasamtök). Það ert yfirleitt þú.

Undirvinnsluaðili: þjónustuveitandinn sem vinnur þessi gögn samkvæmt fyrirmælum þínum (hýsingaraðili, launahugbúnaður, markaðsstofa...). Hann hefur einnig sínar eigin skyldur, aðgreindar frá þínum.

🏢

Einkafyrirtæki
frá örfyrirtæki til stórfyrirtækis, frá fyrstu viðskiptavinaskrá eða fyrsta launaseðli

🏛️

Opinber geiri
sveitarfélög, stofnanir, stjórnsýsla, heilbrigðisstofnanir

🤝

Félagasamtök, iðnaðarmenn, sjálfstætt starfandi
frjálsar starfsgreinar, kaupmenn, sprotafyrirtæki: engin undanþága tengd rekstrarformi

Þessi kafli er kennslufræðileg samantekt byggð á opinberu textunum og síðunum sem vísað er til hér að ofan (CNIL, 2., 3. og 4. gr. GDPR). Hann kemur ekki í stað lögfræðilegs lestrar textans og telst ekki lögfræðileg ráðgjöf.

Spurningarnar sem stjórnandi spyr sig í raun

Ekkert lögfræðilegt hrognamál: 7 algengustu spurningarnar, einfalt svar og opinberi textinn á bak við hvert svar.

Smelltu á spurningu til að sjá svarið og heimild þess.

Þarf ég alltaf að biðja viðskiptavini mína um samþykki til að nota gögn þeirra?

Nei. Samþykki er aðeins einn valkostur af sex. GDPR (6. gr.) heimilar einnig vinnslu þegar hún er nauðsynleg til að efna samning, til að fara að lagalegri skyldu, til að vernda brýna hagsmuni, vegna verkefnis í almannaþágu, eða vegna lögmætra hagsmuna fyrirtækis þíns (til dæmis að halda utan um samband við núverandi viðskiptavin), svo lengi sem réttindi einstaklingsins vega ekki þyngra.

Má ég markaðssetja til viðskiptavina og hugsanlegra viðskiptavina með tölvupósti?

Það fer eftir því hvern þú hefur samband við:

  • Einstaklingar (B2C): fyrirfram samþykki er skylda (hakreitur, aldrei forhakaður), nema þegar sambærileg vara er boðin núverandi viðskiptavini á ný.
  • Fyrirtæki (B2B): mögulegt án fyrirfram samþykkis ef skilaboðin tengjast starfsemi þeirra, að því tilskildu að þau hafi verið upplýst og fái einfalda leið til að hafna.

Í öllum tilvikum: sendandi verður að vera auðkennanlegur og afskráningarhlekkur einfaldur.

Viðskiptavinur biður mig um að eyða gögnum sínum, er ég skyldugur til að verða við því?

Almennt séð já, sérstaklega ef gögnin þjóna ekki lengur tilgangi, ef einstaklingurinn afturkallar samþykki sitt, eða ef hann mótmælir án þess að þú hafir lögmæta gagnstæða ástæðu. Þú getur hins vegar hafnað ef þú þarft að varðveita gögnin vegna lagalegrar skyldu, til dæmis reikning sem þarf að geyma í 10 ár vegna bókhalds, eða til að verja þig fyrir dómstólum.

Hversu langan tíma hef ég til að svara beiðni viðskiptavinar (aðgangur, eyðing...)?

1 mánuð frá móttöku beiðninnar. Þennan frest má framlengja um 2 mánuði ef beiðnin er flókin eða ef þú færð margar slíkar beiðnir, en þú verður að tilkynna einstaklingnum um framlenginguna innan upphaflega mánaðarins.

Má ég geyma gögn viðskiptavina minna hjá bandarískum skýjaþjónustuaðila?

Já, en ekki án varúðar. Þrír möguleikar eru fyrir hendi: landið nýtur opinberrar ákvörðunar framkvæmdastjórnar Evrópusambandsins um fullnægjandi verndarstig; ef ekki, verður þjónustuaðilinn að bjóða viðeigandi tryggingar (oftast staðlaða samningsskilmála); eða, aðeins í afmörkuðum tilvikum, gildir tiltekin undanþága (skýrt samþykki, efndir samnings...).

Eiga vafrakökur á vefsíðunni minni undir GDPR?

Já. Flestar vafrakökur (persónusniðin auglýsingaskilaboð, samfélagsmiðlahnappar...) krefjast fyrirfram samþykkis gestsins, gefið frjálst og jafn auðvelt að afturkalla og að veita. Að samþykkja almenna skilmála telst ekki gilt samþykki. Sumar tæknilegar vafrakökur (innkaupakarfa, auðkenning, tungumálastillingar) eru undanþegnar þessu samþykki.

Hverju á fyrirtæki mitt á hættu í raun ef CNIL gerir eftirlit?

CNIL byrjar yfirleitt á eftirliti (á staðnum eða á netinu) og síðan formlegri áminningu um að koma málum í samræmi innan tiltekins frests. Fjársektir eru til staðar en eru í hlutfalli við stærð einingarinnar: CNIL hefur til dæmis sektað lítil fyrirtæki um 2.000 til 20.000 evrur fyrir brot á öryggi, vafrakökum eða aðgangsrétti, langt frá hámarksþökunum (allt að 20 milljónum evra eða 4% af heimsveltu fyrir alvarlegustu brotin).

Þessar spurningar og svör eru kennslufræðileg samantekt byggð á opinberu textunum og síðunum sem vísað er til hér að ofan (CNIL). Þær koma ekki í stað lögfræðilegs lestrar textans og teljast ekki lögfræðileg ráðgjöf.

GDPR-dagatalið, útskýrt

GDPR varð ekki til árið 2018 og hefur ekki staðið í stað síðan. Hér er, í réttri röð, það sem þegar hefur gerst (og er enn í gildi í dag) og það sem enn er til umræðu í Brussel - með opinberum texta sem staðfestir hvert skref.

Þegar í gildi í dag

  • GDPR gildir að fullu frá 25. maí 2018 - það er ÞESSI dagsetning sem skiptir máli fyrir skyldur þínar.
  • Frönsku lögin "Informatique et Libertés" voru uppfærð í samræmi við það (2018).
  • Nýir staðlaðir samningsskilmálar fyrir gagnaflutning utan ESB hafa verið í gildi frá lokum 2022.
  • Rammasamkomulagið um gagnaflutning til Bandaríkjanna (Data Privacy Framework) hefur verið í gildi frá júlí 2023.

Enn til umræðu, ekki enn skylda

  • Einföldun á vinnsluskránni (30. gr.) fyrir einingar með færri en 750 starfsmenn, lögð fram af framkvæmdastjórninni í maí 2025 - ekki enn gildandi texti.
  • Reglugerð til að samræma málsmeðferð milli innlendra eftirlitsyfirvalda við rannsóknir yfir landamæri - pólitískt samkomulag náðist í júní 2025, formleg samþykkt ekki staðfest til þessa.
  • Ekki treysta á þessar tilkynningar til að fresta því að koma málum í samræmi: grunnurinn frá 2018 gildir áfram á meðan ekkert hefur verið birt í Stjórnartíðindum.
1
27. apríl 2016

Textinn er samþykktur

Evrópuþingið og ráðið samþykkja reglugerð (ESB) 2016/679, GDPR. heimild EUR-Lex ↗

2
4. maí 2016

Opinber birting

Textinn er birtur í Stjórnartíðindum Evrópusambandsins (JO L 119, bls. 1-88). heimild EUR-Lex ↗

3
24. maí 2016

Lagaleg gildistaka

Reglugerðin "tekur gildi á tuttugasta degi eftir birtingu" (99. gr.). Hún er þar með lagalega til, en raunveruleg beiting hennar gagnvart fyrirtækjum er enn frestað um tvö ár - til að gefa svigrúm til undirbúnings. heimild CNIL, 99. gr. ↗

25. maí 2018 - LYKILDAGSETNING

GDPR gildir að fullu

Frá og með þessari dagsetningu verða allar stofnanir sem vinna með persónuupplýsingar íbúa í Evrópu að vera í raunverulegu samræmi, ekki bara „á pappír“. Þetta er dagsetningin sem ber að muna. heimild CNIL, 99. gr. ↗

4
20. júní 2018 (Frakkland)

Frönsku lögin eru uppfærð

Lög nr. 2018-493 aðlaga frönsk lög að GDPR og innleiða tilskipun um "lögreglu og réttarkerfi" (2016/680), byggt á lögunum "Informatique et Libertés" frá 1978. heimild Légifrance ↗

5
12. desember 2018 (Frakkland)

Lögin frá 1978 eru endurskrifuð í heild

Tilskipun nr. 2018-1125 lýkur samræmingu laganna "Informatique et Libertés" við GDPR og tilskipun 2016/680. heimild Légifrance ↗

6
24. júní 2020

Fyrsta úttekt framkvæmdastjórnar Evrópusambandsins

Tveimur árum eftir að reglugerðin tók gildi birtir framkvæmdastjórnin fyrstu skýrslu sína: GDPR nær markmiðum sínum, en úrbóta er þörf (samræming milli landa, samstarf milli yfirvalda). heimild EUR-Lex (COM 2020) ↗

7
16. júlí 2020

Dómur „Schrems II“

Dómstóll Evrópusambandsins ógildir „Privacy Shield“ samkomulagið sem stýrði gagnaflutningi til Bandaríkjanna: tryggingar Bandaríkjanna varðandi aðgang opinberra yfirvalda að gögnum eru ekki taldar fullnægjandi. heimild EUR-Lex ↗

8
27. júní 2021 → 27. desember 2022

Nýir staðlaðir samningsskilmálar

Nýjar staðlaðar samningsskilmálafyrirmyndir til að stýra gagnaflutningi utan ESB taka gildi, með 15 mánaða aðlögunartíma til að skipta út eldri samningum sem þegar hafa verið undirritaðir. heimild EUR-Lex (2021/914) ↗

9
10. júlí 2023

Nýr rammi ESB - Bandaríkin

Framkvæmdastjórnin samþykkir fullnægjandi-ákvörðunina „EU-US Data Privacy Framework“, sem kemur í stað Privacy Shield-samkomulagsins sem var ógilt 2020, og tryggir á ný gagnaflutning til vottaðra bandarískra fyrirtækja. heimild EUR-Lex (2023/1795) ↗

10
25. júlí 2024

Önnur úttekt framkvæmdastjórnar Evrópusambandsins

Veruleg aukning í viðurlögum gagnvart stórum tæknifyrirtækjum, en ágreiningur er enn til staðar milli innlendra yfirvalda. Framkvæmdastjórnin mælir með betri stuðningi við lítil og meðalstór fyrirtæki. heimild EUR-Lex (COM 2024) ↗

21. maí 2025 (í vinnslu)

Tillaga um einföldun fyrir lítil og meðalstór fyrirtæki

Framkvæmdastjórnin leggur til, í einföldunarpakka sínum fyrir innri markaðinn, að útvíkka til 750 starfsmanna (í stað 250) undanþáguna frá fullri vinnsluskrá (30. gr.), takmarkað við vinnslu „í mikilli áhættu“. Þetta er tillaga, ekki enn gildandi texti. heimild framkvæmdastjórn Evrópusambandsins ↗

16. júní 2025 (í vinnslu)

Samkomulag um sameiginlegar málsmeðferðarreglur

Ráðið og Evrópuþingið ná pólitísku samkomulagi um viðbótarmálsmeðferðarreglur til að samræma hvernig innlend eftirlitsyfirvöld starfa saman við rannsóknir yfir landamæri. Formleg samþykkt og birting í Stjórnartíðindum eru enn óstaðfestar. heimild framkvæmdastjórn Evrópusambandsins ↗

Dagatalið er byggt á opinberum heimildum (EUR-Lex, CNIL, Légifrance, framkvæmdastjórn Evrópusambandsins) sem voru skoðaðar 18. júlí 2026. Síðustu tvö skrefin eru tillögur eða pólitísk samkomulög sem enn eru í vinnslu - við munum uppfæra þau um leið og formleg samþykkt og birting í Stjórnartíðindum liggja fyrir. Þetta er kennslufræðileg samantekt og telst ekki lögfræðileg ráðgjöf.

GDPR-viðurlögin útskýrð

Talan sem vekur ótta - „20 milljónir evra“ - er alls staðar nefnd, en hún segir ekki hvernig þetta virkar í raun. Hér er, með stuðningi opinberra heimilda, hver beitir viðurlögum, hvernig, og fyrir hvaða raunverulegu upphæðir.

Hámarkssektin er hvorki sjálfvirk né normið

CNIL hefur yfir að ráða heilli stigskiptri röð aðgerða áður en kemur að sektinni sjálfri, og raunveruleg upphæð fer alltaf eftir alvarleika, stærð einingarinnar og góðri trú hennar. Opinberu dæmin hér fyrir neðan sýna þetta: frá 5.000 € fyrir litla einingu upp í tugi milljóna fyrir stóra samsteypu sem er ítrekunarbrotamaður.

Allt að 10 M €

eða allt að 2% af árlegri heimsveltu fyrirtækisins (hærri upphæðin af þessum tveimur er lögð til grundvallar).

Þrep sem á við um „algeng“ brot: vinnsluskrá, öryggi gagna, skyldur vinnsluaðila, skortur á áhrifamati...

Allt að 20 M €

eða allt að 4% af árlegri heimsveltu (sama regla, hærri upphæðin af þessum tveimur er lögð til grundvallar).

Þrep sem á við um alvarlegustu brotin: skortur á lagagrundvelli, brot á réttindum einstaklinga, ólöglegur gagnaflutningur utan ESB...

Hver ákveður? Takmarkaða nefnd CNIL

Það er ekki CNIL í heild sem beitir viðurlögum, heldur sjálfstæð og aðskilin nefnd: formation restreinte (takmarkaða nefndin), skipuð 5 fulltrúum og formanni sem er ekki sá sami og formaður CNIL. Aðeins hún rannsakar málin og kveður upp viðurlög. Mikilvægustu ákvarðanirnar eru gerðar opinberar.

Hvað hefur áhrif á raunverulega upphæð

83. gr. GDPR skyldar CNIL til að taka tillit til nokkurra þátta áður en sekt er ákveðin, þar á meðal:

  • alvarleika, eðli og lengd brotsins
  • hvort um ásetning eða einfalt gáleysi er að ræða
  • þær ráðstafanir sem þegar hafa verið gerðar til að draga úr tjóni
  • samstarf við CNIL og fyrri brot
  • flokka gagnanna sem um ræðir

Áður en kemur að sektinni: stigskipt viðbrögð (58. gr. GDPR)

  1. Viðvörun
  2. Áminning
  3. Formleg krafa um úrbætur
  4. Fyrirmæli um að koma í samræmi
  5. Stjórnvaldssekt (83. gr.)
Heimild: CNIL (frönsk yfirvöld), 58. gr. GDPR (heildarröð úrræða)
Raunveruleg dæmi um viðurlög CNIL (stórar samsteypur, til að gefa hugmynd um stærðargráðu)
DagsetningFyrirtækiUpphæðÁstæða
21.01.2019Google LLC50 M €Skortur á gagnsæi, ekkert gilt samþykki fyrir persónusniðnum auglýsingum
07.12.2020Amazon Europe Core35 M €Vafrakökur settar án fyrirfram samþykkis
31.12.2021Google LLC / Google Ireland150 M €Erfiðara að hafna vafrakökum en að samþykkja þær
31.12.2021Facebook Ireland (Meta)60 M €Sama ástæða: of erfitt gert að hafna vafrakökum
17.10.2022Clearview AI20 M €Andlitsgreining án lagagrundvallar, neitun um samstarf
10.11.2022Discord Inc.800.000 €Óhófleg varðveisla gagna, ófullnægjandi öryggi og upplýsingagjöf
15.06.2023Criteo40 M €Brot á samþykki vafrakaka og réttindum einstaklinga

En hvað með minni einingar? Hlutfallslegar upphæðir

CNIL beitir einnig lítil og meðalstór fyrirtæki viðurlögum, en með upphæðum sem eru í engum samanburði við alþjóðlegar samsteypur. Aðeins í úrskurðum frá desember 2025 má til dæmis finna: 5.000 € fyrir hótelrekstrarfyrirtæki (ólögmæt myndeftirlit), 7.000 € og 5.000 € fyrir tvö dagblaðaútgáfufyrirtæki (ógildar vafrakökur), 10.000 € fyrir flugfraktfyrirtæki (ólögmæt myndeftirlit), eða 20.000 € fyrir háskóla (tilgangur ekki virtur). Í hinum enda skalans var þjónustufyrirtæki sektað um 3,5 M € sama mánuð fyrir samansafn alvarlegra brota (öryggi, gagnsæi, vafrakökur). Upphæðin fer eftir alvarleika og stærð, ekki öfugt.

Heimild: CNIL (frönsk yfirvöld), listi yfir birt viðurlög (úrskurðir desember 2025)
Þessi kafli er kennslufræðileg samantekt byggð á opinberu textunum og síðunum sem vísað er til hér að ofan (CNIL, 58. og 83. gr. GDPR, opinber listi yfir birt viðurlög). Nöfnin sem nefnd eru vegna stærstu viðurlaganna eru þau sem CNIL sjálf hefur birt í tilkynningum sínum. Hann kemur ekki í stað lögfræðilegs lestrar textans og telst ekki lögfræðileg ráðgjöf.

Eftirlitsyfirvald þitt, eftir löndum

Í Evrópu hefur hvert land sín eigin yfirvöld. Hér má finna, fyrir 30 lönd Evrópska efnahagssvæðisins, persónuverndaryfirvaldið (viðmælanda þinn í GDPR-málum) og innlent netöryggisyfirvald. Hvert nafn tengist opinberu vefsíðunni.

LandPersónuverndNetöryggi
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Heimildir: opinberar vefsíður yfirvalda og félagalisti EDPB (edpb.europa.eu), skoðaðar 18. júlí 2026. Persónuverndaryfirvöld staðfest: 30/30. Netöryggisyfirvöld staðfest: 28/30. Merkingin „à confirmer“ (á enn eftir að staðfesta) á við um opinbera heimild sem er ekki enn stöðug.

Tilbúin(n) að skipuleggja GDPR-samræmi þitt?

Skrifaðu okkur til að fá upphaflega afmörkun og sérsniðið tilboð, án skuldbindingar.

Hefja ókeypis greininguna mína

Ókeypis: einkunnin þín + frávikin þín. Ítarlega skýrslan og staðfestingin: 499 € án vsk, aðeins ef þú ákveður það.

contact@syaga.eu
RGPD-Express er stuðningsverkfæri. Það telst ekki lögfræðileg ráðgjöf og kemur ekki í stað samráðs við lögfræðing eða persónuverndarfulltrúa.