---
title: Hvem holdes ansvarlig ved alvorlige personvernbrudd?
description: Ved alvorlige personvernbrudd kan daglig leder og styremedlemmer bli holdt personlig ansvarlig.
image: https://tax.athene.no/hubfs/Blog%20images/personvern.jpg
---

# Hvem holdes ansvarlig ved alvorlige personvernbrudd?

[ Monica Voss Eriksen ](https://tax.athene.no/blogg/author/monica-voss-eriksen)

 mandag, 9 mai 2022

I Tyskland har en direktør nylig blitt holdt personlig ansvarlig av domstolen for brudd på personvernreglene. Rettsutviklingen i EU kan ha innvirkning på hvem som blir ilagt personlig ansvar ved personvernbrudd her i Norge.

Krigen i Ukraina har økt trusselen for dataangrep mot norske virksomheter betydelig. Som igjen fører til risiko for at både kunder, partnere, offentlige virksomheter og enkeltmenneskers personvernopplysninger kommer på avveie. Fokuset på personvern bør derfor skjerpes spesielt i disse tider.

Hvor ansvaret ligger per dags dato  
Dersom en virksomhet utsettes for dataangrep og personvernopplysninger kommer på avveie, er det virksomheten som hovedregel som sitter igjen med boten og ansvaret. Altså vil ikke enkeltpersoner som daglig leder og styremedlemmer bli holdt personlig ansvarlig for overtredelsesgebyrer.

Derimot kan både daglig leder og styremedlemmer få personlig erstatningsansvar for personvernbrudd i situasjoner der vedkommende har opptrådt uaktsomt.

Styret skal sørge for at selskapet har gode rutiner for personvern og sikkerhet. Daglig leder har ansvar for at disse rutinene følges opp. Dersom styremedlemmene ikke har vedtatt rutinene og daglig leder ikke har fulgt opp rutiner og sikkerhetstiltak, kan personlig erstatningsansvar bli aktuelt.

Tysk dom ilegger direktør i selskapet personlig ansvar for personvernbrudd  
I den tyske dommen ble en direktør ilagt erstatningsansvar for brudd på personvernforordningen i form av overvåkning. Direktøren ble ansett som behandlingsansvarlig sammen med selskapet.

En direktør ba en privatetterforsker undersøke mulige kriminelle handlinger begått av en person som hadde sendt en medlemsforespørsel til virksomheten. Etterforskeren avslørte at personen hadde vært involvert i kriminelle handlinger og medlemssøknaden ble dermed avslått.   
Domstolen mente at overvåkningen var brudd på personvernforordningen og ga den overvåkede personen 5000EUR i erstatning. Direktøren ble personlig ansvarlig for personvernbruddene sammen med selskapet.

Betydning for norske direktører og styremedlemmer  
Dommen fra Tyskland kan føre til endringer i erstatningsansvaret for direktører og styremedlemmer her i Norge. Datatilsynet har allerede i sine vedtak begynt å skrive at enkeltpersoner har opptrådt uansvarlig og i enkelte tilfeller forsettlig, uten at det per nå har utløst erstatningsansvar.

Eksempler på når styremedlemmer og direktør kan bli erstatningsansvarlige

- I tilfeller der styret eller daglig leder aktivt velger å benytte seg av utrygge løsninger eller utrygge trerdjeland, selv med kunnskap om at det er ulovlig.
- Der daglig leder eller styret bevisst har justert risikovurderinger av informasjonssikkerheten for å gi det risikobildet vedkommende ønsker, fremfor realiteten.
- Dersom styret mangler rutiner for hvordan å følge opp daglig leders forpliktelser.
- Manglende rutiner for å følge med på sikkerhetsrisikoer.
- Manglende risikoreduserende tiltak.

Dersom du som leder eller styremedlem mangler den nødvendige kunnskapen om personvern, rutiner og nødvendig dokumentasjon som trengs, er det avgjørende at du tar grep så fort som mulig.

[![Facebook](https://tax.athene.no/hubfs/Icons/Social%20icons%20-%20blogpost%20sharing/facebook.svg) ](https://www.facebook.com/sharer/sharer.php?u=https://tax.athene.no/blogg/daglig-leder-og-styremedlemmer-ansvarlig-personvernbrudd) [![Twitter](https://tax.athene.no/hubfs/Icons/Social%20icons%20-%20blogpost%20sharing/twitter.svg) ](https://twitter.com/intent/tweet?text=https://tax.athene.no/blogg/daglig-leder-og-styremedlemmer-ansvarlig-personvernbrudd) [![LinkedIn](https://tax.athene.no/hubfs/Icons/Social%20icons%20-%20blogpost%20sharing/linkedin.svg) ](https://www.linkedin.com/shareArticle?mini=true&url=https://tax.athene.no/blogg/daglig-leder-og-styremedlemmer-ansvarlig-personvernbrudd&title=&summary=&source=)

Har du noen spørsmål?

[![Kontakt oss](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/7856336/dd922ecf-10f9-4636-9ae3-029ed26d5812.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/7856336/dd922ecf-10f9-4636-9ae3-029ed26d5812)

<https://tax.athene.no/blogg/author/monica-voss-eriksen>

##### [ Monica Voss Eriksen ](https://tax.athene.no/blogg/author/monica-voss-eriksen)

[monica.eriksen@athene.no](mailto:monica.eriksen@athene.no)

<https://www.linkedin.com/in/monica-voss-eriksen-/>

Monica er markedsfører i Athene Group med bachelor i medier og kommunikasjon, hvor hun fokuserte studiene sine mot markedsføring og management. Hun holder til i Oslo og brenner for faget. I Athene jobber hun med søkemotoroptimalisering, annonsering, blogg og ulike markedsførings aktiviteter.

### Hold deg informert

## Nylige artikler

### [Jobb fra hytta eller utlandet i sommer? Dette må du vite om skatt og ferie Stadig flere nordmenn tar med seg laptopen på hytta, i båten – eller til syden – og jobber fra fer...](https://tax.athene.no/blogg/ferie-og-fjernarbeid)

### [Skattemeldingen nærmer seg – gode råd før fristen Mai markerer ikke bare starten på sommersesongen, men også en viktig periode for næringsdrivende: ...](https://tax.athene.no/blogg/skattemeldingen-frist)

### [Bærekraftsrapportering (CSRD): Hva betyr EUs nye krav for økonomifunksjonen? Fra og med regnskapsåret 2025 innføres rapporteringsplikt etter EUs nye bærekraftsdirektiv, CSRD (...](https://tax.athene.no/blogg/bærekraftsrapportering-csrd)

### [Hybridarbeid og fjernarbeid: Hvordan håndtere skatt og lønn globalt? Hybrid- og fjernarbeid kan gi selskaper tilgang til en global talentmasse, men det medfører også j...](https://tax.athene.no/blogg/skatt-og-lonn-ved-hyridarbeid)

### [Endringsledelse: Slik får du med folk på laget (og unngår kaos) Har du opplevd en endringsprosess som startet med store visjoner, men endte i frustrasjon? Du er i...](https://tax.athene.no/blogg/endringsledelse)

![Cookie settings](https://www.athene.no/hubfs/cookie-athene.svg)

```json
{
  "@context" : "http://schema.org",
  "@type" : "Article",
  "articleBody" : [ "Krigen i Ukraina har økt trusselen for dataangrep mot norske virksomheter betydelig. Som igjen fører til risiko for at både kunder, partnere, offentlige virksomheter og enkeltmenneskers personvernopplysninger kommer på avveie. Fokuset på personvern bør derfor skjerpes spesielt i disse tider", "Hvor ansvaret ligger per dags dato</SPAN><BR/>Dersom en virksomhet utsettes for dataangrep og personvernopplysninger kommer på avveie, er det virksomheten som hovedregel som sitter igjen med boten og ansvaret. Altså vil ikke enkeltpersoner som daglig leder og styremedlemmer bli holdt personlig ansvarlig for overtredelsesgebyrer.", "Derimot kan både daglig leder og styremedlemmer få personlig erstatningsansvar for personvernbrudd i situasjoner der vedkommende har opptrådt uaktsomt.<BR/><BR/>Styret skal sørge for at selskapet har gode rutiner for personvern og sikkerhet. Daglig leder har ansvar for at disse rutinene følges opp. Dersom styremedlemmene ikke har vedtatt rutinene og daglig leder ikke har fulgt opp rutiner og sikkerhetstiltak, kan personlig erstatningsansvar bli aktuelt", "Tysk dom ilegger direktør i selskapet personlig ansvar for personvernbrudd</SPAN><BR/>I den tyske dommen ble en direktør ilagt erstatningsansvar for brudd på personvernforordningen i form av overvåkning. Direktøren ble ansett som behandlingsansvarlig sammen med selskapet", "En direktør ba en privatetterforsker undersøke mulige kriminelle handlinger begått av en person som hadde sendt en medlemsforespørsel til virksomheten. Etterforskeren avslørte at personen hadde vært involvert i kriminelle handlinger og medlemssøknaden ble dermed avslått. <BR/>Domstolen mente at overvåkningen var brudd på personvernforordningen og ga den overvåkede personen 5000EUR i erstatning. Direktøren ble personlig ansvarlig for personvernbruddene sammen med selskapet", "Betydning for norske direktører og styremedlemmer</SPAN><BR/>Dommen fra Tyskland kan føre til endringer i erstatningsansvaret for direktører og styremedlemmer her i Norge. Datatilsynet har allerede i sine vedtak begynt å skrive at enkeltpersoner har opptrådt uansvarlig og i enkelte tilfeller forsettlig, uten at det per nå har utløst erstatningsansvar", "Eksempler på når styremedlemmer og direktør kan bli erstatningsansvarlige</SPAN></P>\n<UL>\n<LI>I tilfeller der styret eller daglig leder aktivt velger å benytte seg av utrygge løsninger eller utrygge trerdjeland, selv med kunnskap om at det er ulovlig.</LI>\n<LI>Der daglig leder eller styret bevisst har justert risikovurderinger av informasjonssikkerheten for å gi det risikobildet vedkommende ønsker, fremfor realiteten.</LI>\n<LI>Dersom styret mangler rutiner for hvordan å følge opp daglig leders forpliktelser.</LI>\n<LI>Manglende rutiner for å følge med på sikkerhetsrisikoer.</LI>\n<LI>Manglende risikoreduserende tiltak", "Dersom du som leder eller styremedlem mangler den nødvendige kunnskapen om personvern, rutiner og nødvendig dokumentasjon som trengs, er det avgjørende at du tar grep så fort som mulig" ],
  "articleSection" : "I Tyskland har en direktør nylig blitt holdt personlig ansvarlig av domstolen for brudd på personvernreglene. Rettsutviklingen i EU kan ha innvirkning på hvem som blir ilagt personlig ansvar ved personvernbrudd her i Norge.",
  "author" : {
    "@type" : "Person",
    "name" : "Monica Voss Eriksen"
  },
  "datePublished" : "2022-05-09",
  "image" : "https://www.athene.no/hubfs/Blog%20images/personvern.jpg",
  "name" : "Hvem holdes ansvarlig ved alvorlige personvernbrudd?",
  "publisher" : {
    "@type" : "Organization",
    "name" : "Athene Group"
  },
  "url" : "https://www.athene.no/blogg/daglig-leder-og-styremedlemmer-ansvarlig-personvernbrudd"
}
```