Østre Landsret har forhøjet bøden i en GDPR-sag mod et taxaselskab og dermed mere end fordoblet niveauet i forhold til byretten. Afgørelsen markerer et højere udgangspunkt for uagtsomme overtrædelser, når fejl er omfattende og systematiske. Sagen vedrørte langvarig opbevaring af telefonnumre og opsamlingsadresser fra et meget stort antal taxature.
Landsrettens resultat
Datatilsynet konstaterede ved tilsyn i 2018, få måneder efter GDPR trådte i kraft, at selskabet havde opbevaret personoplysninger længere end nødvendigt i strid med princippet om opbevaringsbegrænsning, jf. GDPR art. 5 stk. 1 litra e. Tilsynet indstillede en bøde på 1,2 mio. kr.
Byretten fandt i 2022 grundlag for en bøde på 300.000 kr., men reducerede til 100.000 kr. på grund af cirka fire års sagsbehandling. Landsretten fastsatte et udgangspunkt på 500.000 kr. og nedsatte til 250.000 kr. under hensyn til samlet sagsbehandlingstid på syv år. Reduktionen illustrerer vægten af kravet om rimelig sagsvarighed, mens overtrædelsens omfang trak i modsat retning.
Praktiske konsekvenser
Dommen indgår i en trio af principielle sager om bødeniveau under GDPR; i en anden sag er 1 mio. kr. idømt, og en tredje er berammet ved Vestre Landsret. Afgørelsen styrker dermed retningslinjerne for national bødepraksis.
For virksomheder understreger dommen behovet for dokumenterede slettepolitikker, klare opbevaringsfrister og kontroller, som sikrer løbende sletning af kundedata. Uagtsomhed fritager ikke for ansvar, og store datamængder kan udløse markante sanktioner efter GDPR art. 83, selv uden misbrug af oplysninger.