Source: OJ L, 2023/2854, 22.12.2023Current language: SV
- Fair access to and use of data
Basic legislative acts
- Data act regulation
Artikel 40 Sanktioner
Summary What does Article 40 of the Data act regulation say?
This article establishes the enforcement and penalty framework for the Data Act, placing the primary responsibility on Member States to define and implement penalties for infringements.
Rather than setting fixed EU-wide fines for most breaches, it delegates penalty-setting to national level while requiring that those penalties meet the standard of being effective, proportionate and dissuasive.
The article also connects the Data Act's enforcement to the existing GDPR enforcement machinery, meaning that where infringements touch on personal data obligations under certain chapters, data protection supervisory authorities can step in and apply GDPR-level fines.
Important points:
- Member States are required to establish their own national penalty regimes and notify the Commission of these rules by 12 September 2025.
- Member States must take into account a non-exhaustive list of criteria when imposing penalties, including the nature and duration of the infringement, any remedial action taken, prior infringements, financial gains made, and the infringing party's annual turnover in the Union.
- Supervisory authorities responsible for GDPR application, and the European Data Protection Supervisor, are empowered to impose administrative fines for infringements of specific chapters, up to the amounts referenced in their respective data protection regulations.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Medlemsstaterna ska fastställa regler om sanktioner för överträdelse av bestämmelserna i denna förordning och vidta alla nödvändiga åtgärder för att säkerställa att de tillämpas. Sanktionerna ska vara effektiva, proportionella och avskräckande.
Senast den 12 september 2025 ska medlemsstaterna till kommissionen anmäla dessa regler och åtgärder samt utan dröjsmål anmäla eventuella ändringar som berör dem. Kommissionen ska regelbundet uppdatera och föra ett lättillgängligt offentligt register över dessa åtgärder.
Medlemsstaterna ska beakta rekommendationerna från Europeiska datainnovationsstyrelsen och följande icke uttömmande kriterier för åläggande av sanktioner för överträdelser av denna förordning:
Överträdelsens art, allvar, omfattning och varaktighet.
Varje åtgärd som den överträdande parten har vidtagit för att begränsa eller avhjälpa den skada som överträdelsen har orsakat.
Eventuella tidigare överträdelser som begåtts av den överträdande parten.
De ekonomiska fördelar som den överträdande parten har erhållit eller de förluster denna har undvikit genom överträdelsen, i den mån sådana fördelar eller förluster kan fastställas på ett tillförlitligt sätt.
Eventuella andra försvårande eller förmildrande omständigheter som är tillämpliga på ärendet.
Den överträdande partens årsomsättning i unionen under det föregående räkenskapsåret.
För överträdelser av de skyldigheter som fastställs i kapitlen II, III och V i denna förordning får de tillsynsmyndigheter som ansvarar för att övervaka tillämpningen av förordning (EU) 2016/679 inom ramen för sin behörighet påföra administrativa sanktionsavgifter i enlighet med artikel 83 i förordning (EU) 2016/679 på upp till det belopp som avses i artikel 83.5 i den förordningen.
För överträdelser av de skyldigheter som fastställs i kapitel V i denna förordning får Europeiska datatillsynsmannen inom ramen för sin behörighet påföra administrativa sanktionsavgifter i enlighet med artikel 66 i förordning (EU) 2018/1725 på upp till det belopp som avses i artikel 66.3 i den förordningen.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.