Professor: Selv europæiske cloudløsninger er juridisk usikre for danske kommuners data

Danske kommuners brug af amerikanske cloudløsninger hviler i dag på et juridisk grundlag, der kan give usikkerhed, vurderer Henrik Udsen, professor på Københavns Universitet. Mens det i dag er lovligt, kan grundlaget meget hurtigt blive underkendt. Selv europæiske udbydere kan give problemer i forhold til europæiske databeskyttelsesregler. Allerede nu bør kommunerne kortlægge deres afhængighed og sikre, at de har en plan B klar.

mand

Umiddelbart synes alt i den skønneste orden. Trods regelmæssige skærmydsler mellem præsident Donald Trump og EU om alt fra Grønland til Iran kan kommunerne i dag anvende godkendte amerikanske cloud til at lagre data. Det har de ikke alene EU-Kommissionens ord for; det gælder også EU-Domstolens første instans (EU-Retten) med en dom den 3. september 2025 i en sag mellem en fransk politiker og Kommissionen (Latombe mod Kommissionen, sag T-553/23, dom af 3. september 2025).

Så langt er Henrik Udsen, professor på Center for informations- og innovationsret ved Københavns Universitet, med, men han påpeger at situationen kan ændre sig.

”Lige nu kan man sige, at der sådan set er juridisk grund under fødderne, fordi der er en ordning, og den er gyldig, indtil Kommissionen trækker den tilbage, eller EU-Domstolen siger, at den ikke er god nok,” siger han, inden den mere dystre vurdering kommer:

”Der er en forventning om, at EU-Domstolen kommer til at forholde sig til det her igen, og der er en reel risiko,” siger han med henvisning til, at Latombe har anket afgørelsen, der endnu ikke er afgjort.

Inden Henrik Udsen kommer til, hvorfor selv europæiske løsninger også kan give kommunerne juridiske problemer, er det værd at træde et skridt tilbage for at betragte det samlede billede.

Ikke tilstrækkeligt sikkert

I dag kan danske myndigheder – og altså også kommunerne – bruge amerikanske udbydere til at lagre deres data uden at få problemer med Datatilsynet, der skal håndhæve de europæiske databeskyttelsesregler. Det nuværende EU-US Data Privacy Framework giver i dag et lovligt grundlag for overførsel af personoplysninger til USA. Ordningen gælder, indtil EU-Kommissionen trækker den tilbage, eller EU-Domstolen underkender den.

Aftalen hviler dog ikke på amerikansk lov vedtaget af Kongressen, men på et dekret udstedt af præsidenten, nemlig den tidligere præsident Joe Bidens såkaldte Executive Order 14086 .

”Noget af fundamentet hviler på dekreter, som potentielt kan trækkes tilbage af præsidenten. Og så kan man spørge: Gør det, at det ikke er lovgivning, der er tilstrækkeligt juridisk sikkert? Ikke i sig selv, men det kan være et element i vurderingen” siger Henrik Udsen.

Han påpeger, at den amerikansk-europæiske forståelse forudsætter, at der er et uafhængigt tilsyn. Men det er så som så med det, fordi præsidenten – uanset om han hedder Donald Trump eller ej – kan udskifte medlemmerne af tilsynet.

”Hvis præsidenten bare kan udskifte medlemmerne efter, hvem han kan lide, så er det jo ikke et uafhængigt tilsyn. Det skal jo blandt andet føre tilsyn med regeringens brug af sådan nogle oplysninger,” siger Henrik Udsen.

Han fremhæver bl.a., at amerikansk ret med CLOUD Act fra 2018 giver amerikanske myndigheder mulighed for at kræve oplysninger udleveret fra cloududbydere under amerikansk jurisdiktion, også når oplysningerne befinder sig på servere uden for USA:

”USA har lovgivning, der siger, at hvis du har et amerikansk moderselskab, så kan det blive forpligtet til at udlevere oplysninger, som dets europæiske datterselskab har liggende i Europa. De (amerikanske cloudtjenester, red.) kan godt bygge europæiske datacentre. Og de kan sådan set også godt bygge dem på en måde, så oplysningerne ikke kommer uden for Europa. Men det ændrer jo ikke på, at de amerikanske myndigheder kan stå i USA og sige til moderselskabet: Nu skal I udlevere det her, ellers falder hammeren hårdt.”

Henrik Udsen beskriver leverandørens dilemma som, at de ”… får at vide af europæerne, at det er ulovligt at udlevere dem. Og de får at vide af amerikanerne, at det er ulovligt ikke at udlevere dem.”

Pas på med europæiske løsninger

Selv om der ikke er så mange europæiske cloudtjenester, advarer Henrik Udsen mod at tro, at et sådant skifte automatisk løser problemerne.

”Hvis den europæiske leverandør benytter Microsoft, Google eller Amazon som underleverandør, kan det samme problem opstå,” konkluderer Henrik Udsen og tilføjer:

”Du kan også have en europæisk softwarevirksomhed, som bruger en af de amerikanske cloududbydere som underleverandør til driften. Og så kan data jo potentielt også ligge hos den amerikanske virksomhed.”

Teknisk set kan kryptering af data muligvis løse problemet, hvis en kommune eller dens europæiske leverandør alene kontrollerer krypteringsnøglerne.

”I nogle tilfælde kan det muligvis godt være, at cloududbyderen har brug for at få oplysningerne i klartekst, for eksempel af hensyn til vedligeholdelse eller andet.”

Henrik Udsen fremhæver, at det ville være klogt allerede nu at have en plan B, hvis Datatilsynet på baggrund af en ny dom skal gribe ind:

”Man skal nok ikke forvente, at man får lige så lang snor, som man gjorde sidste gang efter EU-Domstolens dom i 2020 (Schrems II, sag C-311/18, dom af 16. juli 2020, red.), før Datatilsynet reagerer.”

Dengang underkendte EU-Domstolen Kommissionens daværende Privacy Shield-afgørelse, fordi amerikansk overvågning og europæiske borgeres klagemuligheder ikke gav et beskyttelsesniveau, der i det væsentlige svarede til EU’s. Schrems II var den seneste af to domme, hvor domstolen underkendte sikkerheden af at overføre data til USA, indtil Latombe-dommen, som gav en foreløbig sikkerhed, indtil en evt. appelsag måtte komme for domstolen.

Find fælles løsninger

Udsen beskriver situationen som en slags »hoppen på stedet«: Kommunerne er juridisk ansvarlige og skal tage risikoen alvorligt, men de har ikke selv mulighed for at løse det grundlæggende problem, hvis selve brugen af amerikanske cloudtjenester anses for at være ulovlig.

”For de dataansvarlige – kommunerne i det her tilfælde – bliver det lidt en hoppen på stedet. På den ene side bliver man nødt til at tage det alvorligt. På den anden side kan man reelt ikke løse det selv. Så man skal prøve at gøre noget, uden at man i realiteten kan løse det grundlæggende problem, medmindre man helt opgiver at bruge amerikanske tjenester” siger han.

Sådan håndterer du bedst dilemmaet

Ifølge Henrik Udsen, professor på Center for informations- og innovationsret ved Københavns Universitet, skal man som kommune som minimum vide, hvor oplysningerne befinder sig, hvem der behandler dem, hvilke underleverandører der bruges, og hvad leverandørerne kan gøre med oplysningerne.

  • Kortlæg alle cloudløsninger og underleverandører.
  • Undersøg, hvem der faktisk har adgang til data.
  • Afklar, om leverandøren nogensinde behandler data i klartekst.
  • Undersøg, hvem der kontrollerer krypteringsnøglerne.
  • Udarbejd en realistisk plan B.
  • Behandl risikoen som en ledelsesbeslutning, ikke kun som et juridisk spørgsmål.