Gigantisk Schrems II-bøde vækker bekymring: Skal virksomheder nu være bange for bøder med tilbagevirkende kraft?

Den enorme bøde til Uber, som bunder i dataoverførsler fra EU til USA, skaber bekymring, fordi den omhandler overførsler i en periode, hvor EU og USA ikke havde en dataaftale. Derfor frygtes det nu, at der kan falde bøder til virksomheder med tilbagevirkende kraft.

Artikel top billede

(Foto: JumpStory)

Transporttjenesten Uber modtog tidligere på ugen en enorm GDPR-bøde på 2,2 milliarder kroner for at overføre chaufførers data fra EU til USA.

Disse overførsler er sket i en periode, efter Privacy Shield blev lagt i graven efter Schrems II-dommen, men før Data Privacy Framework blev vedtaget.

Derfor var der i praksis ikke en gyldig dataoverførselsaftale mellem EU og USA mellem sommeren 2020 og sommeren 2023.

Derfor er bøden stærkt kritisabel, fordi overførslerne fra Uber skete i perioden 2021 til 2022, mener organisationen Computer & Communications Industry Association (CCIA Europe).

CCIA mener ikke, at virksomhederne har haft en chance for at undgå bøder i den periode, hvis dette er linjen. Derfor åbner denne beslutning Pandoras æske på bødefronten, hvis virksomheder skal til at have bøder med tilbagevirkende kraft.

”I denne periode havde ikke-EU-virksomheder, der allerede er underlagt GDPR, stort set intet juridisk grundlag for at flytte data til USA,” skriver CCIA i en pressemeddelelse.

Organisationen mener, at europæiske og amerikanske virksomheder stod uden klare retningslinjer efter Schrems II-dommen, og CCIA mener også, at interne uenigheder mellem EU-Kommissionen og databeskyttelsesmyndighederne skabte forvirring om brug af standardkontraktklausuler.

”Kommissionen udelukkede på sin side brugen af ​​såkaldte standardkontraktklausuler for ikke-EU-virksomheder, der allerede er underlagt europæiske databeskyttelsesregler,” meddeler organisationen.

En af grundene til, at Uber har fået bøden var, at selskabet ikke benyttede standardkontraktklausuler (SCC’er) som juridisk grundlag, men CCIA mener, at der var uklarhed om disse kontrakter.

CCIA er stærkt bekymret for den nye dom, da det efterlader virksomheder i et treårigt juridisk tomrum.

”Hvis databeskyttelsesmyndighederne nu pludselig begynder at bøde virksomheder med tilbagevirkende kraft for dataoverførsler i perioden efter Schrems II, ville de reelt gøre den måde, hvorpå hele internettet fungerede i næsten tre år, ulovlig,” meddeler CCIA.

Dette kan blive et problem for en lang række virksomheder, lyder det.

"Det faktum, at den hollandske databeskyttelsesmyndighed i dag besluttede at udstede en massiv bøde til en teknologivirksomhed for datastrømme mellem EU og USA, der skete tilbage i 2021, ignorerer virkeligheden. Den travleste internetrute i verden kunne ikke bare sættes i bero i hele tre år, mens regeringerne arbejdede på at etablere en ny juridisk ramme for disse datastrømme," udtaler CCIA Europes politikchef, Alexandre Roure, i meddelelsen og fortsætter:

"Enhver bøder med tilbagevirkende kraft fra databeskyttelsesmyndighederne er særligt bekymrende i betragtning af, at netop disse privatlivsvagthunde ikke formåede at give nyttig vejledning i denne periode med betydelig juridisk usikkerhed, i mangel af nogen klar juridisk ramme."

Uber-sagens baggrund

Bekymringerne udspringer af mandagens afgørelse, hvor den hollandske databeskyttelsesmyndighed De Autoriteit Persoonsgegevens (AP) har tildelt Uber en bøde på 290 millioner euro, hvilket svarer til omkring 2,2 milliarder danske kroner.

Den hollandske myndighed startede undersøgelsen af ​​Uber, efter at mere end 170 franske Uber-chauffører klagede til den franske menneskerettighedsorganisation Ligue des droits de l'Homme (LDH), som efterfølgende indgav en klage til den franske databeskyttelsesmyndighed.

Den franske myndighed videresendte klagerne til den hollandske myndighed, fordi Uber har europæisk hovedkvarter i Holland.

Den hollandske myndighed fandt, at Uber indsamlede følsomme oplysninger om chauffører fra Europa og opbevarede dem på servere i USA.

Det omhandler for eksempel kontooplysninger og taxilicenser, men også lokationsdata, fotos, betalingsoplysninger, identitetsdokumenter og endda i nogle tilfælde kriminaljournaler og medicinske data om chaufførerne.

Det skriver den hollandske myndighed i en meddelelse.

Problemet for Uber i denne sag er, at Uber har overført disse data i perioden efter den gamle dataoverførselsaftale Privacy Shield blev ophævet i 2020, men inden den nye aftale DPF trådte i kraft i 2023.

Samtidig benyttede Uber ingen juridiske værktøjer til at retfærdiggøre overførslerne. Ifølge dommen kunne standardkontraktbestemmelser (SCC’er) udgøre et gyldigt grundlag for overførsel af data til lande uden for EU, men kun hvis et tilsvarende beskyttelsesniveau kan garanteres i praksis.

Eftersom Uber ikke længere brugte standard kontraktklausuler fra august 2021, var data fra chauffører fra EU utilstrækkeligt beskyttet.

Bøden svarer til næsten en procent af Ubers omsætning.

Beslutningen om bøden møder kritik fra internetorganisationen CCIA, som frygter, at der nu åbnes for en stor portion sager fra den tid, hvor der ikke var en gyldig aftale for dataoverførsler.

Uber har netop meddelt et comeback til det danske marked i samarbejde med taxiselskabet Drivr. Fra starten af 2025 kan man bestille på Uber-appen i Danmark, men det vil være en normal taxa, der dukker op ved bestillingen, det skriver DR.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Cyber Threats

Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

It-løsninger | København V

Platform X 2026: Forretning, teknologi og transformation

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

Andre events | Kongens Lyngby

Årets CIO 2026

Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

Se alle vores events inden for it

Everllence

Software Engineer

Københavnsområdet

Politiets Efterretningstjeneste

Kan du drive succesfulde strategiske IT projekter i PET?

Københavnsområdet

Netcompany A/S

Network Engineer

Nordjylland

Netcompany A/S

Test Consultant

Nordjylland

Navnenyt fra it-Danmark

Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

Alexander Hoffmann

GlobalConnect

Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

Kari Lehtimäki

Den danske eID-virksomhed Idura