Datatilsynet: Vi kontrollerer da ikke amerikansk overvågning

Datatilsynet kontrollerer ikke, om amerikanske it-firmaer udleverer danske data til USA. Det må danske kunder selv sørge for.

Artikel top billede

Amerikansk og dansk lovgivning kan være på kollisionskurs, hvis amerikanske efterretningstjenester kræver data om danskere udleveret fra amerikanske it-firmaers afdelinger her i landet.

Det fremgår af et skriftligt svar til Computerworld fra kontorchef Lena Andersen, Datatilsynet.

Men Datatilsynet har ikke noget bud på, hvordan danske kunder hos amerikanske it-leverandører skal sikre sig, at deres data ikke bliver udleveret til de USAs myndigheder.

Juraprofessor ved Københavns Universitet Henrik Udsen og it-advokat Martin von Haller Grønbæk har tidligere over for Computerworld peget på, at danske data, der håndteres af et amerikanskejet firma, er omfattet af reglerne i den amerikanske terrorlovgivning - Patriot Act og FISA (Foreign Intelligence Surveillance Act).

"Datatilsynet rådgiver og fortæller om lovgivningen, når vi bliver spurgt"

Hos Datatilsynet bekræfter kontorchef Lena Andersen, at der "meget vel (kan) være" et sammenstød mellem dansk og amerikanske lovgivning, men at tilsynet ikke kontrollerer, om der rent faktisk sker udlevering af danske data til de amerikanske myndigheder.

Hun kan dog godt "forestille sig", at det kan blive aktuelt i en konkret sag, men henviser samtidig til, at danske kunder selv skal skrive en henvisning til dansk persondatalovgivning ind i kontrakter med udenlandske leverandører.

Det sætter de amerikanske udbydere i en klemme. Efter amerikansk lovgivning har de pligt til at efterleve et amerikansk krav om udlevering af data. Men det vil på den anden side være i strid med både kontrakter og kundeaftaler, plus at det vil være lodret ulovligt i forhold til den danske persondatalovgivning og i nogle tilfælde også straffeloven.

Datatilsynet har ikke ønsket at deltage i et egentligt interview om sagen, men du kan læse et mere fyldigt uddrag af svaret fra Lena Andersen på næste side.

Firmaer: "Vi overholder national lovgivning"
Computerworld har gennem et stykke tid undersøgt, hvordan amerikanske it-selskaber håndterer krav om udlevering af danske persondata til amerikanske efterretningstjenester.

Selskaber som Google, Microsoft, CSC, Apple og IBM vejer tydeligvis deres ord på en guldvægt, når de bliver spurgt om sagen og nøjes dybest set med at henvise til, at de "overholder national lovgivning".

Et andet problem for de amerikansk-ejede udbydere er, at retskendelser, som amerikanske domstole udsteder på grundlag af den amerikanske terrorlovgivning, er så hemmelige, at det er forbudt for it-udbyderne at fortælle om kendelserne eksistens eller indhold til deres kunder.

På næste side kan du læse et uddrag af svaret fra Datatilsynet.

Her er Datatilsynets svar

Kontorchef Lena Andersen, Datatilsynet, svarer på Computerworlds spørgsmål:

Anerkender Datatilsynet, at der er et sammenstød mellem amerikansk og dansk lovgivning?

"Det kan der meget vel være. Vi har kun kompetence til at fortolke den danske persondatalov, og den sætter (...) begrænsninger for videregivelsesmulighederne.

Kontrollerer Datatilsynet eller anden dansk myndighed om en sådan udlevering fra amerikanske virksomheder er foregået?

"Jeg kan godt forestille mig, det kunne blive et spørgsmål i en tilsynssag. Det kan f.eks. komme op i en borgerklage eller en egen drift undersøgelse. Men hvis du sigter til, om Datatilsynet sender kontrollanter ud i alle virksomhederne og leder efter spor på videregivelse, er svaret nej."

Har Datatilsynet eller anden dansk myndighed indskærpet dansk lovgivning over for amerikanske virksomheder eller deres brancheorganisationer mv.?
"Datatilsynet rådgiver og fortæller om lovgivningen, når vi bliver spurgt. Vi lægger en del af vores udtalelser på hjemmesiden, så andre kan have nytte af dem. Vi har redegjort for, hvad der gælder, i en folketingsbesvarelse, som vi kan henvise til, hvis nogen spørger til det. (...) Vores svar er offentligt tilgængeligt. De virksomheder, der skal forholde sig til en sådan problemstilling - og deres advokater - vil kunne finde dette. (...)

Vejleder Datatilsynet udenlandske virksomheder eller deres brancheorganisationer om, hvordan de i øvrigt skal forholde sig, hvis de bliver stillet over denne type krav fra amerikanske myndigheder?
"Rådgivning, som du beskriver der, er en advokatopgave. Datatilsynet kan som tilsynsmyndighed ikke yde den form for bistand. Der findes et arbejdsdokument fra datatilsynene i EUs fælles artikel 29 gruppe, der giver noget vejledning.

Findes der findes specielle vejledninger, aftaler eller juridisk praksis for amerikanske firmaer, der eksempelvis håndterer store mængder af persondata i offentligt regi - cpr-registre, skat, patientoplysninger, straffelovsovertrædelser, pensioner, sociale ydelser etc.?
"Der skal indgås skriftlige databehandleraftaler, når der benyttes en databehandler, og den dataansvarlige myndighed skal sikre sig, at persondataloven overholdes i forbindelse med behandlingen hos databehandleren. Se f.eks. udtalelser på Datatilsynets hjemmeside om brug af cloudløsninger eller den om kommunes brug af Skype. Se endvidere redegørelsen i dette svar."

Læs også:

Sådan kan USA tvinge danske firmaer til at udlevere dine data

Overvågning: It-giganter slæber Obama i retten

Her er otte mail-udbydere, som Obama ikke kan overvåge

Event: Platform X 2026: Forretning, teknologi og transformation

It-løsninger | København V

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

27 maj 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

Kari Lehtimäki

Den danske eID-virksomhed Idura

IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

Sarah Warm

IFS Danmark A/S

Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
Renewtech ApS har pr. 15. marts 2026 ansat Jouni Salo som Account Manager for Sverige. Han skal især beskæftige sig med med at styrke Renewtechs nordiske tilstedeværelse med fokus primært på det svenske marked. Han kommer fra en stilling som Key Account Manager hos GoGift. Han har tidligere beskæftiget sig med udvikling af salgsaktiviter og kunderelationer på tværs af flere markeder. Nyt job

Jouni Salo

Renewtech ApS