Fri datatrafik over Atlanterhavet i farezonen: To omstridte sager truer stor udvekslingaftale mellem EU og USA

Privacy Shield-dataudvekslingsaftalen mellem EU og USA bliver fra flere sider dødsdømt, hvilket kan resultere i et sandt datakaos. Det danske Datatilsyn opfordrer dog alle til at slå koldt vand i blodet, og her kan du læse hvorfor.

Artikel top billede

Der flyver data over Atlanterhavet som aldrig før, når danske og andre europæiske virksomheder eksempelvis benytter amerikanske cloud-tjenester som Amazon, Google og Microsoft.

Sidste år røg den store dataudvekslingsaftale igennem 15 år mellem Europa og USA, Safe Harbor, på gulvet med et brag.

Braget skyldtes, at EU-domstolen grundet amerikansk masseindsamling af europæernes data igennem det sociale medie Facebook med europæisk hjemsted i netop Irland, ikke fandt Safe Harbor-aftalen solid nok.

Det kan du læse mere om her: Cloud-selskaber er på gyngende grund efter kontroversiel datadom fra EU

På rekordtid fik EU og USA i sommers så flikket en ny aftale sammen med navnet EU-U.S. Privacy Shield, som nu også er presset fra hver sin side af Atlanterhavet. Fra EU's side er en ny irsk retssag om masseovervågning af EU-data i gang med næsten samme persongalleri bag Safe Harbor-nedbruddet.

Fra amerikansk side kan aftalen teoretisk falde til jorden på grund af den amerikanske præsident Donald Trumps indrejseforbud, som kan få konsekvenser for import af data fra lande uden for USA.

Hvis også Privacy Shield ryger, kan de få nærmest uoverskuelige konsekvenser for blandt andet danske virksomheder, der har dataudveksling med virksomheder i USA.

Ny irsk retssag i gang

Bag den nye irske retssag står østrigeren Max Schrems, efter han i 2013 fik Safe Harbor-nedbruddet til at rulle ved at påpege, at amerikanske NSA's masseovervågning var i strid med Safe Harbor-dataudvekslingsaftalen.

Denne gang omhandler retssagen EU-Kommissionens såkaldte standardkontrakter angående dataudveksling, som indirekte kan få indflydelse på Privacy Shield-aftalen.

Der stilles ikke lige så store krav til overførsler af personoplysninger baseret på EU-Kommissionens standardkontrakter, som til overførslerne baseret på Privacy Shield-ordningen.

For ved brug af Kommissionens standardkontrakter er det nok, at man som dataansvarlige "stiller tilstrækkelige garantier for beskyttelsen af de registreredes rettigheder", når der eksempelvis overføres oplysninger til Facebook, Google eller Microsoft. 

Ikke desto mindre har Max Schrems, en irsk digital rights-gruppe samt det irske Datatilsyn mistanke om, at dataudvekslingen mellem Europa og USA ikke foregår helt efter bogen.

Grunden til, at retssagen om standardkontrakterne har mulig indvirkning på Privacy Shield-ordningen, er, at der i den verserende irske retssag igen bliver stillet spørgsmålstegn ved, om NSA igen har datasnablen nede i data, der er overført til USA baseret på disse kontrakter.

Hvis dette er tilfældet, kan Privacy Shield også falde fra hinanden, hurtigere end du kan sige "Databeskyttelsesdirektiv."

Mulig Donald Trump-effekt 
Det er ikke kun EU med verdens skrappeste dataregler, der kan stikke en kæp i hjulet på dataudvekslingen mellem to af verdens rigeste kontinenter.

Også i USA er der forlydender om, at aftalen kan ryge fra hinanden grundet amerikansk lovgivningen.

Dette skyldes, at Donald Trumps omstridte indrejseforbud kan få indflydelse på, hvilke data der frit kan flyde ind på amerikanske servere.

Kort og godt handler denne udfordring om, hvorvidt udlændinge har ret til at få samme oplysninger som amerikanerne.

Dette scenario er fremmanet af mange medier, men chefkonsulent Jesper Vang fra Datatilsynet her i Danmark, som følger Privacy Shield-udviklingen opfordrer alle til at slå koldt vand i blodet.

"I sidste uge oplyste EU-Kommissionen på et møde i Artikel 29-gruppen, at man ikke finder, at de udstedte dekreter fra Præsident Donald Trump har nogen betydning for Privacy Shield-aftalen mellem EU og USA. Det kan dog næppe udelukkes, at emnet vil blive taget op igen til sommer, når det første årlige gennemsyn af Privacy Shield-ordningen skal finde sted," forklarer Jesper Vang til Computerworld.

Her henviser han til sommerens revision af Privacy Shield-aftalen, der pågår som planlagt, efter aftalen har kørt i et år.

Danske konsekvenser

Samtidig siger Jesper Vang fra Datatilsynet i Danmark, at så længe retssagen i Irland ikke er afgjort, kan man benytte sig af de gældende overførselsgrundlag, herunder EU-Kommissionens standardkontrakter

Hvis Privacy Shield-aftalen af den ene eller den anden grund bliver annulleret på et tidspunkt, kan det dog godt blive et problem for danske virksomheder med aktiviteter i USA.

For hvis EU ikke længere har en overførselsaftale med USA, kan det betyde, at europæiske virksomheder må indgå en række af Kommissionens standardkontrakter med amerikanske modtagere af oplysninger fra EU. Dette er naturligvis forudsat, at Kommissionens standardkontrakter ikke også erklæres for ugyldige ved den irske domstol.

En dansk virksomhed med dataudveksling mellem sig selv og 10 amerikanske selskaber skal således indgå separate dataudvekslingsaftaler med alle 10 amerikanske virksomheder og eventuelt også deres underdatabehandlere.

Så udover borgere med et fjendsk syn på fremmede kontinenter, ser det ud til, at juristerne kan blive de helt store sejrsherrer, hvis Privacy Shield-aftalen bliver afblæst.

"Der er virkelig mange hvis'er omkring, at Privacy Shield-aftalen skal bryde sammen. Så vi opfordrer alle til at slå koldt vand i blodet og følge med i, hvordan diverse sager udvikler sig," runder Jesper Vang fra Datatilsynet af med.

Læs også:
Persondata-ekspert: Diskret detalje i lov-teksten gør omfattende datalov nærmest ubrugelig

Event: Cyber Security Festival 2025

Sikkerhed | København

Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

4. & 5. november 2025 | Gratis deltagelse

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Ingeniører til Kapacitetscenter for mindre droner

Københavnsområdet

KMD A/S

DevOps Engineer

Københavnsområdet

Netcompany A/S

Linux Operations Engineer

Københavnsområdet

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

Søren Vindfelt Røn

Norriq Danmark A/S

Netip A/S har pr. 19. august 2025 ansat Burak Cavusoglu som Datateknikerelev ved afd.Thisted og afd. Rønnede. Nyt job

Burak Cavusoglu

Netip A/S

Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

Rasmus Stage Sørensen

Norriq Danmark A/S

Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

Christian Kamper Garst

Enterprise Rent-A-Car