Eksperter: KMD og CSC kan blive nødt til at udlevere følsomme oplysninger om danskere til USA
Når danske myndigheder indgår aftaler med amerikansk ejede selskaber om databehandling, så kan de ikke være sikre på, at personfølsomme oplysninger om danske borgere ikke udleveres til amerikanske myndigheder. Virksomhederne kan nemlig blive presset hjemmefra til at udlevere data.
Det konkluderer to danske eksperter i it-ret oven på en amerikansk dom.
En domstol i USA slog i sidste uge fast, at Microsoft skal udlevere en kundes e-mails, kreditkortoplysninger og andet i forbindelse med en igangværende efterforskning. Det ville Microsoft ikke, da kundens data var lagret i Irland hos Microsofts datterselskab – Microsoft Ireland.
Dermed ville en kendelse ikke gælde under normale omstændigheder. Men da virksomheden er ejet af amerikanske Microsoft, og der er tale om såkaldt digitalt indhold, afgjorde retten alligevel, at de private data skulle udleveres.
Og den praksis betyder ifølge professor i it- og teleret ved Aalborg Universitet Søren Sandfeld Jakobsen, at amerikansk ejede selskaber kan blive tvunget til at udlevere de persondata, som de håndterer for de danske myndigheder.
»Der kan være en konflikt mellem regler i Danmark og så de regler, som en given virksomhed er forpligtet til at efterleve i deres eget hjemland. Og så er det jo bare et spørgsmål om, hvem de helst vil lægge sig ud med - den danske stat eller USA,« siger Søren Sandfeld Jakobsen til Version2 og tilføjer, at garantier om, at selskaberne vil overholde dansk ret, ikke er meget værd:
»Du kan få alle de garantier, du vil have, du skal bare være klar over, at til syvende og sidst er det muligt, at den pågældende virksomhed vil overtræde dem. Man kan ikke tjene to herrer i sådan en situation.«
Lus mellem to negle
Når en dansk myndighed indgår en aftale om databehandling med en privat leverandør, skal myndigheden sikre sig, at leverandøren - amerikansk ejet eller ej - skal overholde sikkerhedsbekendtgørelsen og gældende dansk ret. Og det er myndigheden, der hæfter for mislighold. Men når der er tale om amerikansk ejede selskaber, kan de altså blive tvunget til at bryde dansk lov på grund af pres hjemmefra.
I Danmark håndterer eksempelvis KMD og CSC store mængder data for offentlige myndigheder. Amerikanske CSC driver eksempelvis borger.dk og CPR-registret, og KMD benytter Microsoft som cloud-leverandør til offentlige tjenester. Og selvom der er tale om selvstændige danske datterselskaber, så vil den aktuelle Microsoft-dom gøre det svært for dem at overholde deres danske forpligtelser, hvis deres moderselskaber bliver præsenteret for en dommerkendelse fra USA.
Det mener Peter Lind Nielsen, der er it-advokat med erfaring i persondataret.
»Denne her afgørelse, tror jeg, vil få dem til at ryste lidt. For de kan risikere, at der er en amerikansk domstol, der kræver af deres ejere, at de data skal udleveres. Sat på spidsen kan der komme en alvorlig konflikt mellem den amerikanske ejer, der jo kan risikere bøder og sanktioner fra amerikanske myndigheder, og de danske datterselskaber, der ikke vil forbryde sig mod dansk ret,« siger Peter Lind Nielsen til Version2 og drager en parallel til salget af Dong Energy.
»Det er det samme problem. Goldman Sachs kan jo også risikere at blive præsenteret for en kendelse fra amerikanske myndigheder, der vil have oplysninger om det danske energiforbrug. Det kan blive en grum situation.«
KMD oplyser, at virksomheden under ingen omstændigheder vil udlevere data til amerikanske myndigheder, da det vil være ødelæggende for det danske forretningsgrundlag.
»Det er for os et forretningsmæssigt usandsynligt scenarie at udlevere nogen som helst personfølsomme data til fremmede magter. Det kommer ikke til at ske,« oplyser KMD's kommunikationsdirektør, Morten Langager, i en meddelelse.
Det har ikke været muligt at få en kommentar fra CSC, ligesom Microsofts danske afdeling oplyser, at selskabet ikke må udtale sig til pressen om emnet.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.