Skatteverket kan bli skyldigt att betala en sanktionsavgift om verket bryter mot bestämmelserna i EU:s dataskyddsförordning, lagen med kompletterande bestämmelser till EU:s dataskyddsförordning, BDL eller andra föreskrifter som kompletterar EU:s dataskyddsförordning, t.ex. de särskilda registerförfattningar som gäller för Skatteverkets olika verksamheter (artikel 83 i EU:s dataskyddsförordning, 6 kap. 1 § kompletterande dataskyddslag och 6 kap. 1 § BDL).
Regleringen bygger på strikt ansvar, dvs. man tar inte hänsyn till om överträdelsen är oaktsam eller uppsåtlig. Däremot påverkar det i praktiken om överträdelsen är uppsåtlig eller oaktsam huruvida en sanktionsavgift ska tas ut och i så fall hur stor avgiften blir. För mindre allvarliga överträdelser är avgiften högst 5 miljoner kronor. För allvarligare överträdelser är det högsta beloppet 10 miljoner kronor (6 kap. 2–3 § kompletterande dataskyddslag och 6 kap. 3 § BDL).
Skatteverket kan även behöva betala skadestånd om verket inte följer EU:s dataskyddsförordning eller de kompletterande författningarna.