Denmark flag

Denmark

Danmarks databeskyttelseslove: GDPR, Datatilsynet og AI-forordningen (2026)

Independently fact-checked against primary sources (last audited 10. september 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 10. september 2026. · 4 primary sources cited on this page. How we verify our legal content

Danmarks databeskyttelseslove: GDPR, Datatilsynet og AI-forordningen (2026)

Frequently Asked Questions

Kan Datatilsynet selv pålægge GDPR-bøder i Danmark?

Nej. GDPR-betragtning 151 fastsætter, at Danmark kan pålægge bøder gennem de kompetente nationale domstole som en strafferetlig sanktion i stedet for via tilsynsmyndigheden. Når Datatilsynet konstaterer en overtrædelse, der berettiger en bøde, indgiver myndigheden en politianmeldelse med et indstillet beløb. Politiet efterforsker sagen, og hvis der rejses tiltale, går sagen videre til domstolene. Domstolen fastsætter den endelige sanktion. Denne proces tager ofte flere år, og domstolene har mulighed for at nedsætte det indstillede beløb.

Hvad er den største GDPR-bøde, en dansk domstol reelt har idømt?

Pr. maj 2026 er den største stadfæstede GDPR-bøde i Danmark på 1 mio. kr., som Østre Landsret idømte Arp-Hansen Hotels i 2023 for at have opbevaret cirka 500.000 kundeprofiler ud over sletningsfristerne i strid med GDPR artikel 5, stk. 1, litra e. Datatilsynets største verserende indstilling er på 15 mio. kr. mod Netcompany for sikkerhedsbrist i det digitale postsystem mit.dk, men den sag har endnu ikke ført til en domstolsafgørelse.

Hvilke særlige regler gælder for CPR-numre i Danmark?

CPR-numre nyder forhøjet beskyttelse efter databeskyttelseslovens § 11, oven i de almindelige krav i GDPR artikel 6. Private aktører må kun behandle CPR-numre, når det er påkrævet ved lov, med udtrykkeligt samtykke, når den registrerede selv har offentliggjort nummeret og behandlingen klart sker i dennes interesse, når vigtige offentlige eller private interesser klart overstiger hensynet til privatlivet, eller til statistiske eller videnskabelige forskningsformål med tilstrækkelige garantier. Et gyldigt behandlingsgrundlag efter GDPR alene er ikke tilstrækkeligt.

Hvor længe må tv-overvågningsoptagelser opbevares i Danmark?

Efter tv-overvågningsloven skal tv-overvågningsoptagelser slettes senest 30 dage efter optagelsen. Den eneste undtagelse er, når optagelserne er overdraget til politiet i forbindelse med en straffesag. 30-dages-reglen gælder for private aktører, der driver kameraer på egne lokaler eller tilstødende arealer.

Hvad er den digitale samtykkealder i Danmark?

Databeskyttelseslovens § 6, stk. 3, fastsætter samtykkealderen for informationssamfundstjenester til 13 år, hvilket er den laveste alder, GDPR artikel 8, stk. 1, tillader. Børn på 13 år og derover kan give samtykke til digitale tjenester uden forældrenes medvirken. For børn under 13 år skal en forælder eller værge give eller godkende samtykket. Bemærk, at der separat er politisk drøftelse af lovgivning om en aldersgrænse på 15 år for visse platforme, men denne var endnu ikke vedtaget pr. maj 2026.

Er Google Analytics lovligt i Danmark?

Datatilsynet erklærede Google Analytics i strid med reglerne i september 2022 på grund af ulovlige overførsler til USA. EU-US Data Privacy Framework (vedtaget i juli 2023) løste det specifikke tilstrækkelighedsproblem for overførslen. Datatilsynet har dog udtalt, at overholdelse af DPF alene ikke er tilstrækkeligt. Organisationer, der anvender Google Analytics, skal desuden indhente gyldigt forudgående aktivt cookiesamtykke, have en kompatibel databehandleraftale med Google og overholde alle GDPR's krav om dataminimering. Danmark har ingen samtykkeundtagelse for analytiske cookies.

Hvad gør Danmarks lov nr. 467 af 2025 for AI-regulering?

Lov nr. 467 af 14. maj 2025, som trådte i kraft den 2. august 2025, gennemfører Danmarks nationale styringsramme for EU's AI-forordning (forordning (EU) 2024/1689). Loven udpeger Digitaliseringsstyrelsen som bemyndigende myndighed og centralt kontaktpunkt og udpeger Digitaliseringsstyrelsen, Datatilsynet og Domstolsstyrelsen som nationale markedsovervågningsmyndigheder med beføjelse til at kontrollere AI-systemer, udstede forbud og pålægge strafferetlige bøder. Loven implementerer ikke selve AI-forordningen, som gælder direkte, men etablerer den håndhævelsesstruktur, som Danmark er forpligtet til at stille til rådighed efter forordningens artikel 70.

Kræver Danmark, at organisationer udpeger en databeskyttelsesrådgiver?

Danmark følger GDPR artikel 37, stk. 1, uden yderligere nationale krav om udpegning af DPO. Der skal udpeges en DPO af offentlige myndigheder eller organer, organisationer hvis kerneaktiviteter kræver systematisk overvågning af registrerede i stort omfang, og organisationer hvis kerneaktiviteter omfatter behandling i stort omfang af særlige kategorier af oplysninger eller oplysninger om straffedomme. Databeskyttelseslovens § 24 tilføjer en lovbestemt tavshedspligt for DPO'er udpeget på grundlag af overvågnings- eller kategorikriterierne, hvilket er strengere end selve GDPR kræver.

Hvad indebærer kravet om 72-timers anmeldelse af brud i Danmark?

Dataansvarlige skal underrette Datatilsynet inden for 72 timer efter at være blevet bekendt med et brud på persondatasikkerheden, der udgør en risiko for registreredes rettigheder og frihedsrettigheder, jf. GDPR artikel 33 som anvendt i Danmark. Fristen løber fra det tidspunkt, hvor en hvilken som helst del af organisationen bliver bekendt med bruddet, og ikke fra det tidspunkt, hvor den øverste ledelse formelt underrettes. Hvis bruddet sandsynligvis vil indebære en høj risiko for de registrerede, skal de berørte også underrettes uden unødig forsinkelse efter GDPR artikel 34.

Må private virksomheder foretage tv-overvågning af offentlige gader i Danmark?

Som udgangspunkt nej. Tv-overvågningsloven forbyder private aktører at foretage tv-overvågning af offentlige steder. Der findes snævre undtagelser for bestemte typer virksomheder, der overvåger umiddelbart tilstødende offentlige arealer af legitime sikkerhedshensyn, men privat overvågning af almindelige offentlige gader kræver en specifik retlig begrundelse. Offentlige myndigheders tv-overvågning af offentlige steder reguleres separat efter GDPR og gældende sektorlovgivning.

Updates

Corrected the age of digital consent to 15, which has been the law since 1 January 2024; replaced the outdated enforcement record with the DKK 1.5 million IDdesign judgment of 2 September 2025 and the CJEU ruling behind it, the decided Taxa 4x35 and Danske Bank outcomes, and the Supreme Court compensation ruling of 24 August 2026; restated the CPR, criminal-data, journalism, employment and CCTV provisions to match the statutes; noted that fines can also be settled out of court by fine notice; and added Danish and EU primary sources throughout. Corrected the Chromebook enforcement history (ban on Helsingor Kommune 14 July 2022, upheld 18 August 2022, suspended 8 September 2022 alongside compliance orders that reached 53 municipalities by 24 October 2022, order of 30 January 2024 to those 53 with an August 2024 deadline, criticism of 51 municipalities on 2 February 2026), dated both Danish Registers Acts to 8 June 1978, removed the claim that 2024 was Datatilsynet's busiest year now that 2025 recorded 20,536 new cases, clarified that section 11 of Law No. 467 only empowers the minister to create a fine-notice route for AI Act cases, and dropped an unverified cookie enforcement action from the changelog.

Independently fact-checked against the cited primary sources; governing law re-checked for recent changes

Større opdatering: Tilføjet analyse af EU's AI-forordning (lov nr. 467/2025), citat af GDPR-betragtning 151, domstolsbøden mod Arp-Hansen (1 mio. kr., 2023), Netcompany-indstillingen på 15 mio. kr., Danske Bank-indstillingen på 10 mio. kr., landsrettens GDPR-godtgørelsesdom (august 2025), håndhævelse af cookieregler mod JP/Politikens Hus og Berlingske, opdatering om DPF og Google Analytics, statistik over bruddanmeldelser (2024-2025), forslag om aldersgrænse for sociale medier samt nye afsnit om krav til DPO'er, anmeldelse af brud, tabel over registreredes rettigheder, behandling af oplysninger om strafbare forhold og behandlingsgrundlag/samtykke.

Reviewed and approved by an editor

Første offentliggørelse med gennemgang af GDPR-rammen, Datatilsynets struktur, den domstolsbaserede bødemodel, reglerne om CPR-numre, tv-overvågningsordningen og den digitale samtykkealder.

Sources and References

  1. Databeskyttelsesloven (konsolideret lovbekendtgørelse nr. 289 af 8. marts 2024)(datatilsynet.dk).gov
  2. Datatilsynet - Dansk lovgivning(datatilsynet.dk).gov
  3. GDPR-betragtning 151 - Administrative bøder i Danmark og Estland(gdpr-info.eu)
  4. EU's AI-forordning (EU) 2024/1689(eur-lex.europa.eu).gov
  5. Regulations.ai - Danmarks AI-lov nr. 467/2025(regulations.ai)
  6. ai-regulation.com - Danmarks nationale AI-lov(ai-regulation.com)
  7. EDPB - Bødeindstilling mod Taxa 4x35(edpb.europa.eu).gov
  8. IAPP - Landsrettens bøde til Arp-Hansen Hotels, 2023(iapp.org)
  9. IAPP - Indstilling af 10 mio. kr. mod Danske Bank(iapp.org)
  10. Global Relay - Indstilling af 15 mio. kr. mod Netcompany(grip.globalrelay.com)
  11. TechGDPR - Dansk landsrets GDPR-godtgørelsesdom 2025(techgdpr.com)
  12. Clickport - Google Analytics i Danmark 2026(clickport.io)
  13. White and Case - GDPR i Danmark(whitecase.com)
  14. DLA Piper - Databeskyttelse i Danmark(dlapiperdataprotection.com)
  15. IAPP - Analyse af den danske databeskyttelseslovs GDPR-undtagelser(iapp.org)
  16. activeMind - Den danske sanktionsmodel(activemind.legal)
  17. GDPRhub - Arp-Hansen-afgørelsen(gdprhub.eu)
  18. GDPRhub - Danske Bank-afgørelsen(gdprhub.eu)
  19. Plesner - Danske initiativer om digital beskyttelse af børn(plesner.com)
Share: