Gigantisk Schrems II-bøde vækker bekymring: Skal virksomheder nu være bange for bøder med tilbagevirkende kraft?

Den enorme bøde til Uber, som bunder i dataoverførsler fra EU til USA, skaber bekymring, fordi den omhandler overførsler i en periode, hvor EU og USA ikke havde en dataaftale. Derfor frygtes det nu, at der kan falde bøder til virksomheder med tilbagevirkende kraft.

Artikel top billede

(Foto: JumpStory)

Transporttjenesten Uber modtog tidligere på ugen en enorm GDPR-bøde på 2,2 milliarder kroner for at overføre chaufførers data fra EU til USA.

Disse overførsler er sket i en periode, efter Privacy Shield blev lagt i graven efter Schrems II-dommen, men før Data Privacy Framework blev vedtaget.

Derfor var der i praksis ikke en gyldig dataoverførselsaftale mellem EU og USA mellem sommeren 2020 og sommeren 2023.

Derfor er bøden stærkt kritisabel, fordi overførslerne fra Uber skete i perioden 2021 til 2022, mener organisationen Computer & Communications Industry Association (CCIA Europe).

CCIA mener ikke, at virksomhederne har haft en chance for at undgå bøder i den periode, hvis dette er linjen. Derfor åbner denne beslutning Pandoras æske på bødefronten, hvis virksomheder skal til at have bøder med tilbagevirkende kraft.

”I denne periode havde ikke-EU-virksomheder, der allerede er underlagt GDPR, stort set intet juridisk grundlag for at flytte data til USA,” skriver CCIA i en pressemeddelelse.

Organisationen mener, at europæiske og amerikanske virksomheder stod uden klare retningslinjer efter Schrems II-dommen, og CCIA mener også, at interne uenigheder mellem EU-Kommissionen og databeskyttelsesmyndighederne skabte forvirring om brug af standardkontraktklausuler.

”Kommissionen udelukkede på sin side brugen af ​​såkaldte standardkontraktklausuler for ikke-EU-virksomheder, der allerede er underlagt europæiske databeskyttelsesregler,” meddeler organisationen.

En af grundene til, at Uber har fået bøden var, at selskabet ikke benyttede standardkontraktklausuler (SCC’er) som juridisk grundlag, men CCIA mener, at der var uklarhed om disse kontrakter.

CCIA er stærkt bekymret for den nye dom, da det efterlader virksomheder i et treårigt juridisk tomrum.

”Hvis databeskyttelsesmyndighederne nu pludselig begynder at bøde virksomheder med tilbagevirkende kraft for dataoverførsler i perioden efter Schrems II, ville de reelt gøre den måde, hvorpå hele internettet fungerede i næsten tre år, ulovlig,” meddeler CCIA.

Dette kan blive et problem for en lang række virksomheder, lyder det.

"Det faktum, at den hollandske databeskyttelsesmyndighed i dag besluttede at udstede en massiv bøde til en teknologivirksomhed for datastrømme mellem EU og USA, der skete tilbage i 2021, ignorerer virkeligheden. Den travleste internetrute i verden kunne ikke bare sættes i bero i hele tre år, mens regeringerne arbejdede på at etablere en ny juridisk ramme for disse datastrømme," udtaler CCIA Europes politikchef, Alexandre Roure, i meddelelsen og fortsætter:

"Enhver bøder med tilbagevirkende kraft fra databeskyttelsesmyndighederne er særligt bekymrende i betragtning af, at netop disse privatlivsvagthunde ikke formåede at give nyttig vejledning i denne periode med betydelig juridisk usikkerhed, i mangel af nogen klar juridisk ramme."

Uber-sagens baggrund

Bekymringerne udspringer af mandagens afgørelse, hvor den hollandske databeskyttelsesmyndighed De Autoriteit Persoonsgegevens (AP) har tildelt Uber en bøde på 290 millioner euro, hvilket svarer til omkring 2,2 milliarder danske kroner.

Den hollandske myndighed startede undersøgelsen af ​​Uber, efter at mere end 170 franske Uber-chauffører klagede til den franske menneskerettighedsorganisation Ligue des droits de l'Homme (LDH), som efterfølgende indgav en klage til den franske databeskyttelsesmyndighed.

Den franske myndighed videresendte klagerne til den hollandske myndighed, fordi Uber har europæisk hovedkvarter i Holland.

Den hollandske myndighed fandt, at Uber indsamlede følsomme oplysninger om chauffører fra Europa og opbevarede dem på servere i USA.

Det omhandler for eksempel kontooplysninger og taxilicenser, men også lokationsdata, fotos, betalingsoplysninger, identitetsdokumenter og endda i nogle tilfælde kriminaljournaler og medicinske data om chaufførerne.

Det skriver den hollandske myndighed i en meddelelse.

Problemet for Uber i denne sag er, at Uber har overført disse data i perioden efter den gamle dataoverførselsaftale Privacy Shield blev ophævet i 2020, men inden den nye aftale DPF trådte i kraft i 2023.

Samtidig benyttede Uber ingen juridiske værktøjer til at retfærdiggøre overførslerne. Ifølge dommen kunne standardkontraktbestemmelser (SCC’er) udgøre et gyldigt grundlag for overførsel af data til lande uden for EU, men kun hvis et tilsvarende beskyttelsesniveau kan garanteres i praksis.

Eftersom Uber ikke længere brugte standard kontraktklausuler fra august 2021, var data fra chauffører fra EU utilstrækkeligt beskyttet.

Bøden svarer til næsten en procent af Ubers omsætning.

Beslutningen om bøden møder kritik fra internetorganisationen CCIA, som frygter, at der nu åbnes for en stor portion sager fra den tid, hvor der ikke var en gyldig aftale for dataoverførsler.

Uber har netop meddelt et comeback til det danske marked i samarbejde med taxiselskabet Drivr. Fra starten af 2025 kan man bestille på Uber-appen i Danmark, men det vil være en normal taxa, der dukker op ved bestillingen, det skriver DR.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | Online

ERP Insights 2025

Få den nyeste viden om værktøjer, der kan optimere hele din virksomhed med udgangspunkt i AI og fleksibilitet.

It-løsninger | København Ø

Automatisering med Copilot & Agentic AI

Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

Sikkerhed | Online

Erfaringer fra frontlinjen: Sådan ændrer trusselsbilledet sig

Kort og fokuseret digitalt event: Erfaren frontkæmper fra den digitale sikkerhedsverden giver dig overblik og konkrete anbefalinger til det aktuelle trusselsbillede.

Se alle vores events inden for it

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Csis Security Group A/S

Product Marketing Manager

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Sæt dit præg på netværksteknologi – bliv en del af vores team i Cyberdivisionen, Hvidovre

Københavnsområdet

KMD A/S

SAP Arkitekt

Nordjylland

Navnenyt fra it-Danmark

IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

Henrik Thøgersen

IT Confidence A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

Ahmed Yasin Mohammed Hassan

Norriq Danmark A/S

Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

Jimmi Overgaard

Netip A/S