Verkliga myndighetsbeslut

När compliance brister får det verkliga konsekvenser

Samtliga case nedan bygger på publicerade beslut från myndigheter och EU-organ. Varje case visas med källa, beslutsdatum och status. Vissa beslut är överklagade eller har ännu inte vunnit laga kraft – kontrollera alltid aktuell status.

  • Uber

    GDPR och automatiserat beslutsfattande · Nederländerna/EU · 21 augusti 2026

    824,99 miljoner euro

    Automatiserade beslut utan mänsklig granskning

    Förares konton stängdes av genom automatiserade system utan tillräcklig mänsklig bedömning och utan tydlig information till de berörda.

    Överklagat
  • Norion Bank AB

    KYC, EDD, UBO, PEP och penningtvätt · Sverige · 28 maj 2026

    90 miljoner kronor

    Bristande kundkännedom om högriskkunder

    Företagskunder med hög risk saknade tillräcklig kundkännedom, och bedömningen av verkliga huvudmän och PEP-kopplingar var bristfällig.

    Status kontrolleras
  • Klarna Bank AB

    AML, riskbedömning och kundkännedom · Sverige · 11 december 2024

    500 miljoner kronor

    Ofullständig allmän riskbedömning

    Riskbedömningen saknade analys av hur bankens egna produkter och tjänster kunde utnyttjas, och rutinerna för kundkännedom var bristfälliga.

    Status kontrolleras
  • Trustly Group AB

    AML, KYC, riskklassificering och kundövervakning · Sverige · 22 februari 2022

    130 miljoner kronor och varning

    Felaktig kunddefinition och bristande övervakning

    En felaktig definition av vem som var kund gjorde att en stor del av kunderna inte omfattades av rätt KYC-åtgärder och övervakning.

    Beslutat
  • Starling Bank Limited

    Sanktionsscreening och högriskkunder · Storbritannien · 2 oktober 2024

    28 959 426 pund

    Bristande sanktionsscreening vid snabb tillväxt

    Tillväxten sprang före kontrollerna: sanktionsscreeningen var bristfällig och högriskkonton öppnades trots en begränsning från myndigheten.

    Beslutat
  • Swedbank AB

    AML, styrning och intern kontroll · Sverige · 19 mars 2020

    4 miljarder kronor och varning

    Bristande styrning av AML-arbetet

    Styrning och kontroll av penningtvättsarbetet brast mellan olika delar av koncernen, särskilt i den baltiska verksamheten.

    Beslutat
  • Apoteket AB och Apohem AB

    GDPR, känsliga personuppgifter och tredjepartsverktyg · Sverige · 30 augusti 2024

    37 miljoner kronor (Apoteket) och 8 miljoner kronor (Apohem)

    Okontrollerad dataöverföring via tredjepartsverktyg

    En aktiverad funktion i Meta-pixeln överförde integritetskänsliga köpuppgifter, utan att bolagens egna kontroller upptäckte det.

    Status kontrolleras
  • H&M Hennes & Mauritz Online Shop A.B. & Co. KG

    GDPR, HR och personaluppgifter · Tyskland · 1 oktober 2020

    Cirka 35,3 miljoner euro

    Otillåten behandling av personaluppgifter

    Känsliga uppgifter om anställdas privatliv samlades in och spreds till många chefer, och användes som underlag i arbetsrelaterade beslut.

    Slutligt avgjort
  • Meta Platforms Ireland Limited

    GDPR och internationella dataöverföringar · Irland/EU · 22 maj 2023

    1,2 miljarder euro

    Otillräckligt skydd vid tredjelandsöverföring

    Personuppgifter överfördes från EU/EES till USA utan tillräckligt rättsligt skydd för de berörda.

    Status kontrolleras

Casen presenteras sakligt i utbildningssyfte. Praxis kan inte påstås ha förhindrat något av dessa beslut – de används för att visa vilka brister myndigheter återkommande identifierar.