Bruxelles, den 9. juli 2025 – Det Europæiske Databeskyttelsesråd (EDPB) og Den Europæiske Tilsynsførende for Databeskyttelse (EDPS) afgav i dag en fælles udtalelse om Europa-Kommissionens forslag til forordning om ændring af visse forordninger, herunder GDPR.
Forslaget, der er en del af den fjerde omnibusforenkling, har til formål at forenkle EU-reglerne og mindske den administrative byrde ved at udvide visse afbødende foranstaltninger, der er til rådighed for små og mellemstore virksomheder (SMV'er), til små midcapselskaber og omfatter yderligere forenklingsforanstaltninger.
Forslaget har til formål at ændre artikel 30, stk. 5, i GDPR ved at indføre en undtagelse fra forpligtelsen til at føre et register over databehandlingsaktiviteter. I øjeblikket gælder denne undtagelse kun for virksomheder og organisationer med under 250 ansatte, undtagen i visse tilfælde. I henhold til forslaget vil undtagelsen finde anvendelse på en virksomhed eller organisation, der beskæftiger under 750 personer, medmindre den behandling, der foretages, sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder som omhandlet i artikel 35 i GDPR.
Desuden indfører forslaget en definition af SMV'er og SMC i artikel 4 i GDPR og udvider anvendelsesområdet for artikel 40, stk. 1, og artikel 42, stk. 1, i GDPR til SMC'erne, som henviser til adfærdskodekser og certificering. Disse værktøjer er i øjeblikket udformet med henblik på at hjælpe virksomheder og organisationer med at påvise overholdelse af GDPR med fokus på SMV'ers specifikke behov.
Wojciech Wiewiórowski, EDPS, udtaler: "Vi støtter forslagets overordnede mål om at mindske den administrative byrde for SMV'er og SMC'er, så længe dette ikke sænker beskyttelsen af enkeltpersoners grundlæggende rettigheder, navnlig retten til privatlivets fred og til beskyttelse af personoplysninger. Med henblik herpå glæder vi os over, at de foreslåede ændringer for at forenkle og præcisere forpligtelsen til at føre et register over behandling er målrettede og af begrænset karakter og ikke berører de centrale principper og andre forpligtelser i henhold til GDPR."
Anu Talus, formand for Databeskyttelsesrådet, udtaler: "Databeskyttelsesrådet støtter forslagets overordnede mål om at mindske den administrative byrde for SMV'er og SMC'er og sikre, at de i praksis kan nyde godt af en undtagelse fra forpligtelsen til at føre fortegnelser over behandlingsaktiviteter. Den nuværende undtagelse nåede ikke altid sit mål. Samtidig er fortegnelsen over behandlingsaktiviteter et nyttigt redskab til at støtte overholdelsen af andre forpligtelser, f.eks. gennemsigtighed, eller til at gennemføre registreredes rettigheder. Forenklingen vil give SMV'er og SMC'er større fleksibilitet til at vælge den mest hensigtsmæssige metode til at overholde reglerne."
Med hensyn til de organisationer, der er omfattet af undtagelsen, forventer Databeskyttelsesrådet og Den Europæiske Tilsynsførende i betragtning af, at forslaget påvirker lovgivningen på andre politikområder, yderligere præciseringer af, hvorfor den nye tærskel for virksomheder eller organisationer med under 750 ansatte ville være mere hensigtsmæssig i henhold til GDPR end den oprindeligt overvejede tærskel på 500 ansatte. Desuden henviser den nye undtagelse i artikel 30, stk. 5, til "virksomheder med under 750 ansatte" uden at henvise til de nyligt indførte definitioner af SMV'er og små og mellemstore virksomheder, som også omfatter finansielle kriterier. For at sikre, at undtagelsen kommer SMV'er og SMC'er til gode, anbefaler Databeskyttelsesrådet og EDPS' fælles udtalelse, at der henvises til de nyligt indførte definitioner af SMV'er og SMC'er.
Databeskyttelsesrådet og Den Europæiske Tilsynsførende anmoder også medlovgiverne om i forslaget at præcisere, at udtrykket "organisation", der falder ind under anvendelsesområdet for den foreslåede undtagelse i henhold til artikel 30, stk. 5, i GDPR, ikke omfatter offentlige myndigheder og organer.
Den pressemeddelelse, der offentliggøres her, er automatisk oversat fra engelsk. Databeskyttelsesrådet garanterer ikke, at oversættelsen er korrekt. Der henvises til den officielle tekst i den engelske udgave, hvis der er tvivl.