GDPR missar techbranschens systemfel

A residential threshold in Dublin looms over the infrastructure of the digital age.
Bildkomposition · tobriefNär en europeisk användare klagar på Facebook, Instagram, WhatsApp eller TikTok hamnar ärendet normalt inte hos den egna nationella tillsynsmyndigheten. Det hamnar i Dublin. Den irländska dataskyddskommissionen, DPC, hanterar nästan all större GDPR-tillsyn mot globala teknikbolag. Nu säger myndighetens tidigare chef att systemet inte fungerar för de viktigaste problemen. Helen Dixon sade vid ett arrangemang hos Law Society of Ireland i maj att GDPR "inte alltid är användbar för systemiska frågor" (Law Society of Ireland).
Det är ett tungt medgivande från personen som ledde den irländska tillsynen under dess mest aktiva år. Det fångar en strukturell spänning som har byggts upp sedan förordningen trädde i kraft.
Hur en stad blev Europas integritetshuvudstad
GDPR skapade en mekanism som kallas "one-stop-shop" i artikel 56 (EUR-Lex). Tanken var praktisk: ett bolag skulle inte behöva hantera 27 nationella tillsynsmyndigheter parallellt. I gränsöverskridande ärenden skulle myndigheten i det land där bolaget har sin huvudsakliga EU-etablering ta ledningen. Apple, Google, Meta, TikTok, LinkedIn och Microsoft har alla sina europeiska huvudkontor på Irland. DPC blev därmed i praktiken Europas integritetstillsyn för stora delar av teknikindustrin (anonym.community).
Tillsynen sker genom samarbete enligt artikel 60. DPC, som ledande tillsynsmyndighet, utreder klagomålet och skriver ett utkast till beslut. Utkastet skickas sedan till andra nationella dataskyddsmyndigheter som berörs av ärendet. Om de invänder, vilket ofta sker, går tvisten vidare till Europeiska dataskyddsstyrelsen för ett bindande avgörande (EUR-Lex). I praktiken skriver Dublin domen, men övriga länder kan stoppa påföljden.
Systemet skulle hindra bolag från att välja den mest tillmötesgående tillsynsmyndigheten. I praktiken skapades ett annat problem: en medelstor nationell myndighet blev flaskhals för tillsynen över en hel kontinents digitala marknad.
Stora böter, långsam indrivning
DPC har utfärdat omkring 80 procent av alla större EU-böter mot teknikbolag enligt GDPR (anonym.community). De mest uppmärksammade besluten är 1,2 miljarder euro mot Meta för olagliga överföringar av europeiska användardata till USA, 530 miljoner euro mot TikTok för att kinesiska ingenjörer fått tillgång till europeiska data och 310 miljoner euro mot LinkedIn för otillåten beteendeprofilering (anonym.legal).
Att besluta om böter och att få in pengarna är två olika saker. Bolagen överklagar nästan varje större beslut, och irländska domstolar kan frysa betalningen medan processen pågår. Gapet mellan utdömda sanktionsavgifter och faktiska inbetalningar är därför fortsatt stort. Andra nationella tillsynsmyndigheter har egna begränsningar: samarbetet enligt artikel 60 gör att mindre myndigheter kan invända, men de kan inte själva driva gränsöverskridande ärenden mot dessa bolag. De får bevaka medan Dublin beslutar.
En reform med tidsfrist
En ny processförordning för GDPR, som träder i kraft i april 2027, inför en 15-månadersfrist för ledande tillsynsmyndigheter att lämna utkast till beslut i gränsöverskridande ärenden (Netguardia). I dagens system har utredningar kunnat pågå i åratal. Metas böter på 1,2 miljarder euro tog fem år från det första klagomålet till slutligt beslut. Reformen sätter också tydligare tidsramar för när berörda tillsynsmyndigheter ska lämna invändningar och när tvister ska gå vidare till Europeiska dataskyddsstyrelsen (Netguardia).
Processreformen angriper tempot. Den ändrar inte den grundläggande obalansen: en nationell myndighet, ansvarig inför irländska domstolar och styrd av irländsk förvaltningsrätt, bär tillsynsansvaret för teknikbolag med tjänster till 450 miljoner européer. Dixons medgivande om att regelverket har svårt att hantera systemiska frågor (Law Society of Ireland) pekar mot det som 2027 års reform inte rör. Besluten kan komma snabbare, men de går fortfarande genom samma trånga kanal. Frågan är om EU till slut omprövar själva kanalen, inte bara hastigheten genom den.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 5/22/2026, 3:16:46 AM
- Pipeline run:
- eu_pipeline_20260522_015005
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication