A base do GDPR
Como Estado-membro da UE, essa jurisdição aplica diretamente o Regulamento Geral sobre a Proteção de Dados: todo uso de dados pessoais precisa de uma entre seis bases legais, os titulares têm direitos de acesso, correção, exclusão e portabilidade de seus dados, violações devem ser notificadas em até 72 horas, e as multas chegam a EUR 20 milhões ou 4% do faturamento global. Sobreposta a isso, a implementação nacional da Diretiva ePrivacy exige consentimento prévio para cookies e rastreamento similar, com o marketing eletrônico em base opt-in, suavizada apenas pela exceção de cliente existente.
Para anunciantes, isso significa que o roteiro padrão da UE se aplica aqui integralmente: consentimento antes do rastreamento e da segmentação comportamental, uma plataforma de consentimento compatível, mecânica de transferência documentada para qualquer estrutura fora da UE, e um olho nas negociações do Digital Omnibus, que podem alterar as regras de cookies assim que um texto final for adotado. Os detalhes nacionais abaixo são o que esse Estado-membro acrescenta ou enfatiza.
A camada nacional
O ato nacional de implementação é a Lei de Proteção de Dados da Dinamarca, e a supervisão cotidiana cabe à Datatilsynet. A Dinamarca é a exceção em termos processuais: a Datatilsynet não pode multar diretamente e precisa encaminhar os casos à polícia e aos tribunais. Ela compensa isso com orientações detalhadas, incluindo alguns dos padrões mais claros da UE para consentimento de cookies, e retirou o Google Workspace das escolas por preocupações com transferências.
Principais instrumentos
GDPR + Lei de Proteção de Dados da Dinamarca
A Dinamarca é a exceção em termos processuais: a Datatilsynet não pode multar diretamente e precisa encaminhar os casos à polícia e aos tribunais. Ela compensa isso com orientações detalhadas, incluindo alguns dos padrões mais claros da UE para consentimento de cookies, e retirou o Google Workspace das escolas por preocupações com transferências.
Marketing e publicidade
Exige-se base legal do GDPR; consentimento da ePrivacy para cookies e rastreamento. A maioria das decisões de canal aqui decorre dessa regra de consentimento.
Transferências internacionais
O Capítulo V do GDPR se aplica integralmente, de modo que os dados pessoais só saem do EEE sob uma decisão de adequação, cláusulas contratuais-padrão, normas corporativas vinculantes ou uma derrogação restrita, com uma avaliação de impacto da transferência esperada quando o destino tiver exposição a leis de vigilância. A mecânica é idêntica em todo o bloco, de modo que uma estrutura de transferência construída para um Estado-membro se aplica a todos eles.
Fiscalização e sanções
A autoridade de proteção de dados não pode multar diretamente; ela encaminha os casos à polícia, e os tribunais definem as multas dentro dos limites máximos do GDPR.