Skadeståndskrav för brott mot GDPR blir vanligare – vad gäller?
Förutsättningar för skadestånd
Personer som anser sig ha drabbats av en överträdelse av GDPR har rätt att kräva ersättning för den uppkomna skadan av antingen den personuppgiftsansvarige eller det personuppgiftsbiträde som deltagit i behandlingen. Det kan till exempel röra sig om situationer där personuppgifter har delats på ett olagligt sätt eller att det saknas rättslig grund för behandlingen.
För att skadeståndsskyldighet ska föreligga måste tre kriterier uppfyllas:
Överträdelse. Det måste konstateras föreligga en överträdelse av GDPR (eller i förekommande fall annan tillämplig dataskyddslagstiftning).
Faktisk skada. Den enskilda måste kunna visa att denne faktiskt lidit skada, antingen materiell skada (dvs. ekonomisk skada) eller immateriell skada (dvs. ideell skada, en slags kränkningsersättning). Om det skett en överträdelse, men den enskilde inte har lidit någon skada föreligger alltså ingen skadeståndsskyldighet.
Det måste finnas ett orsakssamband mellan överträdelsen av dataskyddslagstiftningen och den lidna skadan.
Integritetsskyddsmyndigheten (IMY) driver inte skadeståndstalan åt enskilda personer. Enskilda är istället hänvisade till att väcka talan i domstol, vilket de alltid har rätt att göra. Det är därför ytterst domstolen som avgör om och hur stort skadestånd som ska utgå.
Hur stort kan skadeståndet bli?
De skadeståndsnivåer som gäller enligt svensk rättspraxis ligger normalt mellan 3 000 - 5 000 kronor avseende ideell skada, men har i några enstaka fall varit på nivåerna 15 000 – 35 000 kronor. En enskild har rätt till ersättning även för materiella skador som denne lidit på grund av överträdelsen, t.ex. om denne utsatts för identitetsstöld eller bedrägeri, men denna typ av skadestånd är mycket ovanliga.
Skadestånden i utländska domstolar kan ligga högre. Till exempel har tyska domstolar i flera fall satt skadeståndet för ideell skada till ca 2 000 euro.
Även om skadeståndsnivåerna i enskilda fall alltså är låga, kan beloppen bli stora om det rör sig om en stor mängd drabbade personer eller om överträdelsen leder till materiella skador.
Vem ska betala skadeståndet?
Som framgått ovan har enskilda personer i princip rätt att kräva ersättning antingen av den personuppgiftsansvariga eller personuppgiftsbiträdet.
Utgångspunkten är att det är personuppgiftsansvariga som ansvarar för skador som orsakas genom överträdelser av förordningen. Ett personuppgiftsbiträde ansvarar endast för skada som uppkommit till följd av behandlingen om denne inte har fullgjort sina skyldigheter som personuppgiftsbiträde eller agerat utanför eller i strid med den personuppgiftsansvariges lagenliga anvisningar
Är det flera personuppgiftsansvariga eller personuppgiftsbiträden som är involverade i samma behandling, exempelvis genom en IT-drift eller en gemensam databas, är utgångspunkten att den registrerade har rätt att kräva ersättning för hela skadan från vilken som helst av dessa aktörer. Dessa aktörer får sedan reglera ansvaret för skadan sinsemellan genom den regressrätt som ges i GDPR. En förutsättning för skadeståndsskyldighet är dock att den aktör som krävs på skadestånd åtminstone delvis är ansvarig för den händelse som orsakade skadan.
Dessa ansvarsfördelningsprinciper förtydligas, kompletteras eller modifieras ofta mellan dessa aktörer om det finns ett personuppgiftsbiträdesavtal eller annat avtal som reglerar ansvaret för gemensam personuppgiftshantering. Se därför alltid till att ha ett avtal som är anpassat för personuppgiftshanteringen i er verksamhet och i era samarbeten!

Prenumerera på Lindahls nyhetsbrev
Håll dig uppdaterad om aktuella nyheter, juridiska insikter och kommande seminarier med våra experter.
Vill du veta mer? Kontakta:
Gabriel Miller
Senior Associate | AdvokatMikael Olsson
Senior Associate | AdvokatLisa Liljekvist
Senior Associate | AdvokatIda Karlsson
Specialist Counsel | AdvokatPontus Etéus
Senior Associate | AdvokatIda Hjorth
Associate | AdvokatCarousel items
-
Event
2025-10-30
Kundens algoritm: AI, data och rättigheter för retail och B2C
Välkommen på ett webbinarium om att säkra dina kundrelationer och data i en AI-driven omvärld – från prisjämförelser till kundrecensioner och allt däremellan. Vi ses den 25 september klockan 10.00 - 10.45.
-
Porträtt
2025-08-19
Från kravbrev till kultur – Josefin om livet som sommarnotarie
Att få en verklig känsla för hur det är att jobba som jurist, det var målet för Josefin Mannevik när hon klev in som sommarnotarie på Lindahls kontor i Göteborg. Några veckor senare har hon inte bara fördjupat sig i konkursrätt, lagbevakningar och...
-
Nyheter
2025-08-18
Lindahl vinner i Högsta domstolen – konkurs upphävs för bolag utan skulder
Lindahl har framgångsrikt företrätt ParkingSolar Nordic AB i en konkurstvist som avgjorts i bolagets favör av Högsta domstolen. Målet aktualiserar viktiga frågor om när presumtionsregler för obestånd kan tillämpas.
-
Insikter
2025-08-14
Senaste nytt i finansiell reglering – augusti 2025
Här sammanfattar vi de viktigaste nyheterna och förändringarna inom finansiell reglering från det senaste halvåret. Genom vår omvärldsbevakning får du en snabb och tydlig överblick över utvecklingen – med fokus på det som är mest relevant för dig...
-
Uppdrag
2025-08-13
Lindahl rådgivare i Lytens förvärv av Northvolt
Lindahl har biträtt den amerikanska världsledaren inom litium-svavelbatterier Lyten Inc. i samband med den nyligen offentliggjorda transaktionen enligt vilken Lyten har ingått ett bindande avtal om att förvärva Northvolts samtliga kvarvarande till...
-
Fler nyheter, event & insikter?